Protección de datos
La Ley 18.331 de Protección de Datos Personales y Acción de Hábeas Data (agosto de 2008), reglamentada por el Decreto 414/009, reconoce el derecho a la protección de datos como inherente a la persona (artículo 72 de la Constitución): principios de legalidad, veracidad, finalidad, consentimiento previo informado, seguridad, reserva y responsabilidad; datos sensibles (orientación sexual, salud, origen, creencias) solo con consentimiento expreso y por escrito o por ley; derechos de acceso (5 días hábiles), rectificación, actualización, inclusión y supresión, registro de bases de datos, y la acción de hábeas data ante el juez; la Ley 19.670 (2018) añadió la aplicación extraterritorial, el delegado de protección de datos, las evaluaciones de impacto y la notificación de brechas, y el Decreto 64/020 (2020) los precisó; la Unidad Reguladora y de Control de Datos Personales (URCDP), órgano desconcentrado de la AGESIC con un consejo ejecutivo, dicta dictámenes y sanciona con apercibimiento, multas de hasta 500 000 unidades indexadas (unos 3 millones de pesos) y suspensión o clausura de la base. La Unión Europea reconoció la adecuación en 2012 y Uruguay ratificó el Convenio 108 y su protocolo 108+ del Consejo de Europa. La Ley 19.580 (2017) castiga la difusión de imágenes o grabaciones íntimas sin consentimiento (artículo 92: 6 meses a 2 años, agravada si la víctima es pareja o expareja o menor), y la Ley 20.327 de ciberdelitos (2024) el acoso telemático, la suplantación de identidad y el acceso ilícito; la Ley 19.580 reconoce la violencia mediática y digital con medidas de retiro por el juez.
Los puntos clave
| Norma | Ley 18.331 (2008), actualizada por la Ley 19.670 (2018) y el Decreto 64/020; adecuación europea desde 2012; Convenio 108+ |
|---|---|
| Autoridad | URCDP (AGESIC); registro de bases de datos; delegado de protección de datos obligatorio en ciertos casos |
| Derechos | Acceso (5 días hábiles), rectificación, actualización, inclusión, supresión; consentimiento previo; datos sensibles con consentimiento escrito; hábeas data ante el juez |
| Sanciones | Apercibimiento, multas de hasta 500 000 unidades indexadas (unos 3 millones de pesos), suspensión o clausura; brechas notificadas en 72 horas |
| Imágenes íntimas | Difusión sin consentimiento: 6 meses a 2 años, agravada si pareja, expareja o menor (Ley 19.580, artículo 92); acoso telemático y suplantación delitos (Ley 20.327, 2024) |
| Cifras | Cientos de denuncias al año ante la URCDP; sanciones a empresas de telecomunicaciones, salud y comercio; miles de denuncias por violencia digital |
En la práctica
- Ejercer los derechos ante la empresa por escrito, con respuesta en 5 días hábiles; sin respuesta o con negativa, denuncia gratuita ante la URCDP (en línea) o acción de hábeas data ante el juez (procedimiento rápido).
- Ante una imagen íntima difundida: capturar las pruebas, denunciar en la seccional o el Departamento de Delitos Informáticos (artículo 92 de la Ley 19.580), pedir medidas de protección al juzgado especializado (retiro de contenidos) y notificar a la plataforma; el 0800 4141 orienta.
- Si el difusor exige dinero (sextorsión), es extorsión o acoso telemático: denunciar sin pagar.
- CERTuy y la URCDP publican guías; los menores necesitan el consentimiento de sus representantes, y las aplicaciones exigen 18.
Coste y cobertura
Derechos y denuncias ante la URCDP gratuitos; hábeas data con tasa reducida; abogados privados para daños.
Cambios recientes
La Ley 20.327 (2024) completó el marco penal digital; la URCDP actualizó en 2023-2024 sus guías sobre brechas, inteligencia artificial y menores; la adecuación europea se confirmó en la revisión de 2024; Uruguay ratificó el Convenio 108+ en 2021.
A quién dirigirse
- URCDP (gub.uy/urcdp): denuncias y registro de bases.
- Ministerio del Interior — Departamento de Delitos Informáticos; denuncia en línea.
- 0800 4141 (Inmujeres) y juzgados especializados en violencia de género.
- Datysoc (datysoc.org): derechos digitales.
Conviene saber
Uruguay tiene el marco más completo de la región hispanohablante junto con España: autoridad activa, adecuación europea, delito de difusión de imágenes íntimas agravado cuando el difusor es la pareja, y desde 2024 el acoso telemático. Los derechos son gratuitos y rápidos: usarlos.
Fuentes
- Ley 18.331 — Protección de Datos Personales y Acción de Hábeas Data — texto oficial
- URCDP — Unidad Reguladora y de Control de Datos Personales — denuncias y guías
- Ley 19.580 — artículo 92 (difusión de imágenes íntimas) — texto oficial
Estafas románticas
La estafa se castiga con 6 meses a 4 años (Código Penal, artículo 347) y, desde la Ley 20.327 de 2024 sobre ciberdelitos, el fraude informático, la suplantación de identidad y el acoso digital tienen tipos propios; la denuncia se presenta en cualquier seccional, en línea o en el Departamento de Delitos Informáticos del Ministerio del Interior; el Banco Central obliga a los bancos a reembolsar las operaciones no autorizadas, no las transferencias voluntarias; las estafas por WhatsApp y aplicaciones de citas crecen.
El artículo 347 del Código Penal castiga la estafa — inducir a error con estratagemas o engaños artificiosos para procurarse un provecho injusto — con 6 meses a 4 años, y la Ley 20.327 de ciberdelitos (septiembre de 2024) creó los delitos de fraude informático (12 meses a 6 años), suplantación de identidad (6 meses a 3 años), acceso ilícito, acoso telemático, daño informático y abuso de dispositivos, con agravantes cuando afectan a personas vulnerables; Uruguay adhirió al Convenio de Budapest en 2023. La denuncia se presenta en cualquier seccional policial, en línea (denuncia en línea del Ministerio del Interior para algunos delitos) o directamente en el Departamento de Delitos Informáticos de la Dirección General de Lucha contra el Crimen Organizado e Interpol, y ante la Fiscalía (Unidad de Ciberdelitos desde 2024); la Unidad de Información y Análisis Financiero del Banco Central puede rastrear. El Banco Central (Recopilación de Normas de Regulación y Control del Sistema Financiero, protección al usuario) obliga a las entidades a sistemas de seguridad y a responder de las operaciones no autorizadas cuando fallaron, con reclamo ante el banco y luego ante el Banco Central (Área de Defensa del Consumidor), y la Ley 17.250 de Relaciones de Consumo aplicada por el Área de Defensa del Consumidor del Ministerio de Economía; las transferencias ordenadas por la víctima no se reembolsan. Las estafas por WhatsApp (suplantación de familiares), los falsos correos bancarios, las «inversiones» en criptomonedas propuestas por contactos románticos y los alquileres falsos encabezan las denuncias, que superan las 10 000 al año por delitos informáticos, con una recuperación del dinero rara.
Los puntos clave
| Delito | Estafa: 6 meses a 4 años (artículo 347); fraude informático 12 meses a 6 años, suplantación de identidad 6 meses a 3 años (Ley 20.327, 2024) |
|---|---|
| Denuncia | Cualquier seccional, denuncia en línea, Departamento de Delitos Informáticos (Ministerio del Interior), Fiscalía (Unidad de Ciberdelitos) |
| Reembolso bancario | Operaciones no autorizadas cuando fallaron los controles (Banco Central); transferencias voluntarias no |
| Reclamos | Banco, luego Banco Central (Defensa del Consumidor) o Área de Defensa del Consumidor (Ministerio de Economía) |
| Prescripción | 4 años para la estafa; 10 para el fraude informático agravado |
| Cifras | Más de 10 000 denuncias anuales por delitos informáticos (Ministerio del Interior); estafas por WhatsApp y falsos correos bancarios a la cabeza; estafas románticas con criptomonedas en aumento |
En la práctica
- Denunciar en la seccional o en línea con las pruebas (capturas, cuentas de destino, comprobantes, perfiles) y pedir al fiscal el bloqueo de la cuenta receptora; los bancos y las billeteras (Prex, Mercado Pago) responden a los oficios.
- Avisar al banco de inmediato y reclamar por escrito; sin respuesta en 15 días, acudir al Banco Central (Defensa del Consumidor, reclamo en línea) o al Área de Defensa del Consumidor.
- Comprobar en el Banco Central que cualquier plataforma de «inversión» propuesta por un contacto está registrada; las de las estafas románticas nunca lo están, y las criptomonedas no están reguladas.
- Desde 2024, la suplantación de identidad es delito autónomo: denunciar los perfiles falsos con el nombre o la foto de la víctima.
- El Ministerio del Interior tiene un servicio de atención a víctimas; la Agencia de Gobierno Electrónico (AGESIC, CERTuy) publica alertas y orienta.
Coste y cobertura
Denuncia y reclamos gratuitos; la vía civil requiere abogado (Defensoría Pública según ingresos).
Cambios recientes
La Ley 20.327 (2024) dio a Uruguay su primera ley integral de ciberdelitos; la Fiscalía creó la Unidad de Ciberdelitos; el Banco Central reforzó la autenticación; CERTuy alertó sobre el aumento de las estafas por WhatsApp y de los «préstamos» y «trabajos» falsos.
A quién dirigirse
- Ministerio del Interior — Departamento de Delitos Informáticos; denuncia en línea (minterior.gub.uy).
- Banco Central del Uruguay — Defensa del Consumidor: reclamos contra bancos.
- CERTuy (AGESIC): alertas y orientación.
- Área de Defensa del Consumidor (Ministerio de Economía).
Conviene saber
Uruguay dispone desde 2024 de tipos penales modernos y de una policía especializada, pero la regla bancaria es la de siempre: el banco devuelve lo que no autorizaste, no lo que transferiste engañado. Las «inversiones» en criptomonedas propuestas por un contacto romántico no las vigila nadie: nada vuelve.
Fuentes
- Ley 20.327 — ciberdelitos (2024) — texto oficial
- Código Penal — artículo 347 (estafa) — texto oficial
- Banco Central del Uruguay — Defensa del consumidor financiero — reclamos y derechos
