IA aplicada
Tu agente de IA está transfiriendo datos al exterior (y la Ley 7593 lo va a mirar)
Si tu agente corre en un SaaS con servidores fuera de Paraguay, cada conversación es una transferencia internacional de datos. Qué exige la Ley 7593 y cómo se resuelve.
22 de agosto de 2026 · 7 min de lectura
Si tu empresa usa un agente de IA contratado como servicio mensual, hay una probabilidad alta de que los datos de tus clientes —nombres, teléfonos, consultas, historial de compras— estén guardados en servidores fuera de Paraguay. Eso, en el lenguaje de la Ley 7593/2025 de Protección de Datos Personales, es una transferencia internacional de datos, y sin las garantías que la ley exige es una de las infracciones previstas. La ley no menciona la inteligencia artificial ni una sola vez. Igual es la norma que te va a exigir algo por usarla.
La decisión que define si estás de un lado o del otro no es legal. Es de arquitectura: dónde vive la memoria de tu agente.
Qué es la Ley 7593 y por qué importa ahora
Paraguay promulgó el 27 de noviembre de 2025 su primera ley integral de protección de datos personales, con estructura inspirada en el GDPR europeo. Tiene una vacatio legis de 24 meses: rige plenamente en noviembre de 2027.
Eso suena lejos y no lo es. El período 2026-2027 es la ventana de adecuación, y adecuar un sistema de software no es un trámite: si tu agente de IA guarda historial de clientes en una plataforma de terceros, cambiar eso en 2027 significa migrar datos, rehacer integraciones y perder historial. Hacerlo ahora, mientras el sistema es chico, cuesta una fracción.
Lo que la ley pone en juego:
| Obligación | Qué significa en la práctica |
|---|---|
| Base legal para el tratamiento | Necesitás poder explicar por qué guardás cada dato |
| Notificación de brechas | 72 horas para informar un incidente de seguridad |
| Derechos de los titulares | 30 días corridos para responder un pedido de acceso, rectificación o supresión |
| Transferencia internacional | Solo con las garantías que la ley exige |
| Sanciones | 20 a 2.500 jornales mínimos · hasta 5.000 con datos sensibles · hasta 10.000 con datos de niños y adolescentes |
El último punto es el que casi nadie conectó todavía con la IA.
¿Por qué un agente de IA en SaaS es una transferencia internacional?
Porque para que un agente responda como corresponde, tiene que recordar. Y recordar significa guardar.
Cuando un cliente escribe a tu WhatsApp y el agente sabe qué compró la vez pasada, ese conocimiento está persistido en algún lado. Si contrataste una plataforma SaaS, ese "algún lado" es la base de datos del proveedor, y esa base está en Virginia, en Frankfurt o en São Paulo. No en Asunción.
Cada conversación produce entonces dos movimientos de datos:
- El dato en tránsito — el mensaje que va al modelo de IA para generar la respuesta.
- El dato en reposo — el historial del cliente que queda almacenado en la infraestructura del proveedor.
El primero es acotado y, bien diseñado, se puede minimizar. El segundo es el problema real: es permanente, crece con el tiempo, y no controlás ni la retención ni el acceso ni qué pasa si el proveedor cambia de política o cierra.
Hay además un detalle incómodo. Cuando un cliente ejerce su derecho de supresión y te pide que borres sus datos, tenés 30 días corridos para cumplir. Si el historial vive en una plataforma de terceros, tu capacidad de cumplir depende de que esa plataforma te dé una función para hacerlo. Muchas no la tienen.
La diferencia arquitectónica, en concreto
Hay tres formas de montar un agente de IA, y se diferencian en un solo punto: dónde se guarda la memoria.
| Arquitectura | Dónde vive el historial | Transferencia internacional en reposo |
|---|---|---|
| SaaS completo | Base de datos del proveedor, en el exterior | Sí, permanente |
| Agente propio, base gestionada afuera | Proveedor de base de datos, región extranjera | Sí, pero bajo tu control |
| Agente propio, infraestructura propia | Tu servidor, tu base | No |
En la tercera opción lo único que cruza la frontera es el fragmento de texto que se manda al modelo de IA para generar cada respuesta. Es un envío puntual, mínimo, y podés decidir qué incluye y qué no. El historial —la parte que la ley mira con más atención— nunca sale.
Esto no es un argumento de marketing. Es la razón técnica por la que construimos los agentes sobre infraestructura del cliente: no porque suene mejor, sino porque es la única forma de responder con precisión la pregunta "¿dónde están los datos de mis clientes?".
Cuándo el SaaS sigue siendo la decisión correcta
Sería deshonesto no decir esto: para muchas empresas el SaaS es la opción sensata, y la Ley 7593 no lo cambia.
Si tu agente no guarda datos personales —responde preguntas frecuentes, informa horarios, deriva a un humano sin registrar nada— la exposición es baja. Si estás validando si el canal funciona y todavía no sabés si el proyecto sigue en tres meses, montar infraestructura propia es sobreingeniería.
La regla práctica: el problema no es el SaaS, es el SaaS con memoria de clientes. Un agente que no recuerda no transfiere historial. Uno que recuerda, sí — y ahí la pregunta de arquitectura se vuelve obligatoria.
Si estás comparando las dos rutas por costo, los números completos están en cuánto cuesta un agente de IA para WhatsApp. Este post agrega la variable que ese análisis no incluía: el costo de tener que migrar después.
Qué revisar en tu stack esta semana
No hace falta un abogado para empezar. Hace falta responder cinco preguntas sobre tu propio sistema:
- ¿Qué datos personales guarda tu agente? Nombre y teléfono ya son datos personales. Historial de compras, también.
- ¿En qué país está el servidor donde se guardan? Si no lo sabés, está en la documentación del proveedor; si no está ahí, es una señal.
- ¿Podés exportar y borrar el historial de un cliente puntual? Probalo. No preguntes si se puede: hacelo con un caso real.
- ¿Cuánto tiempo se retienen las conversaciones? "Para siempre" no es una política de retención válida.
- ¿Tenés un contrato con el proveedor que cubra el tratamiento de datos? Los términos de servicio genéricos rara vez alcanzan.
Las respuestas te ubican en la primera o en la tercera fila de la tabla. Y si estás en la primera, todavía tenés más de un año para moverte sin apuro.
El punto que importa
La Ley 7593 no va a prohibir la inteligencia artificial en Paraguay. Va a hacer algo más específico: convertir una decisión técnica que hoy nadie toma conscientemente en una decisión con consecuencias.
Dónde vive la memoria de tu agente es hoy un detalle de implementación. En noviembre de 2027 es una respuesta que vas a tener que dar por escrito. La diferencia entre las empresas que la den tranquilas y las que la den corriendo se está definiendo ahora, en cómo se construyen los sistemas de este año.
Si querés revisar cómo está montado tu agente actual —o construir uno que no tenga este problema desde el arranque—, hablemos. También podés ver cómo funciona la capa de memoria por dentro en agentes de IA con memoria o qué están automatizando otras empresas paraguayas en casos de uso de IA.
Preguntas frecuentes
¿Usar un chatbot con servidores en el exterior es una transferencia internacional de datos?
Sí. Si los datos personales de tus clientes salen de Paraguay hacia servidores de un proveedor extranjero, hay transferencia internacional. No importa que la plataforma sea conocida ni que el envío sea automático: el criterio es dónde se procesan y almacenan los datos, no quién los movió.
¿Desde cuándo rige la Ley 7593 en Paraguay?
La ley se promulgó el 27 de noviembre de 2025 con una vacatio legis de 24 meses, así que rige plenamente en noviembre de 2027. El período 2026-2027 es la ventana de adecuación: el momento para revisar contratos, proveedores y arquitectura antes de que el régimen sancionador esté activo.
¿Qué multas prevé la Ley 7593?
El régimen sancionador va de 20 a 2.500 jornales mínimos, sube hasta 5.000 cuando hay datos sensibles y llega a 10.000 si se trata de datos de niños y adolescentes. También obliga a notificar brechas de seguridad en 72 horas y a responder pedidos de titulares en 30 días corridos.
¿Un agente de IA en mi propia infraestructura elimina el problema?
Elimina la transferencia internacional en la capa de datos, que es la parte más difícil de documentar. No te exime del resto de la ley: seguís necesitando base legal para tratar los datos, política de retención y un plan de respuesta a incidentes. Reduce el problema, no lo borra.
¿Qué pasa con el modelo de IA? También es un proveedor extranjero.
Sí, y hay que tratarlo como tal. La diferencia es de superficie: si solo enviás el fragmento de texto necesario para generar una respuesta y la memoria del cliente vive en tu base, el dato que cruza la frontera es mínimo y acotado. Si el historial completo vive en la plataforma del proveedor, la exposición es permanente.
Seguí leyendo
Memoria de agentes de IA: qué recuerdan y cómo se controla
IA aplicada
Memoria de agentes de IA: qué recuerdan y cómo se controla
El 0.04%: casi nadie construye con IA (y por eso es tu ventaja)
IA aplicada
El 0.04%: casi nadie construye con IA (y por eso es tu ventaja)
Estado de la IA en Paraguay 2026: qué dice el estudio de Anthropic
IA aplicada




