
Protección de datos en Costa Rica (Ley 8968): centro estratégico
05 de marzo de 2026

Rodrigo Fernández
Director de Infraestructura
Hospedar una aplicación en Costa Rica permite identificar dónde se encuentra su infraestructura principal. Determinar si esa ubicación responde a sus obligaciones de protección de datos requiere revisar qué información procesa, quién puede acceder a ella y cuáles acuerdos y controles respaldan la operación.
Para su equipo técnico y su asesoría legal, la pregunta práctica es: ¿qué debe documentar antes de alojar datos personales aquí? Empiece por el marco local, revise las transferencias internacionales y defina las responsabilidades de su organización y del proveedor.
Distinga las leyes que corresponden a cada tipo de información
La Ley 8968 regula la protección de datos personales. La Ley 7975 trata una materia diferente: la información no divulgada, incluidos los secretos comerciales e industriales que reúnen las condiciones de protección. No son normas intercambiables.
| Marco | Qué aborda | Qué debe revisar al elegir hospedaje |
|---|---|---|
| Ley 8968 — Protección de la Persona frente al Tratamiento de sus Datos Personales | Tratamiento de datos personales, consentimiento, calidad de la información, derechos, seguridad y confidencialidad | Qué obligaciones corresponden a su actividad y cómo las atienden sus sistemas |
| Ley 7975 — Ley de Información No Divulgada | Protección de información confidencial que reúne los requisitos legales, incluidos secretos comerciales e industriales | Cómo protege esa información mediante restricciones de acceso y acuerdos de confidencialidad |
| Reglamento General de Protección de Datos de la Unión Europea, conocido como RGPD o GDPR | Tratamiento de datos personales dentro de su ámbito de aplicación | Si alcanza las actividades de su organización y si existen transferencias internacionales sujetas a sus reglas |
La Ley 8968 no exige hospedar en Costa Rica. No establece una obligación general de mantener los servidores dentro del país. Revise por separado las reglas sectoriales, los contratos y cualquier requisito específico de su organización.
El texto de la Ley 8968 es el punto de partida para esa revisión. La Ley 7975 corresponde a información no divulgada; no es una ley de hábeas data.
Revise la aplicación del RGPD y las transferencias internacionales
La dirección física de un servidor no determina por sí sola todas las normas aplicables a una aplicación.
El RGPD puede alcanzar el tratamiento vinculado con un establecimiento en la Unión Europea. También puede aplicar a ciertas actividades de organizaciones ubicadas fuera de ella, como ofrecer bienes o servicios a personas que se encuentran en la Unión o supervisar su comportamiento allí. Evalúe las actividades concretas según el ámbito territorial del reglamento.
Cuando una operación implique transferir datos personales fuera de la Unión Europea o del Espacio Económico Europeo, identifique el mecanismo aplicable y las evaluaciones o garantías adicionales que correspondan. La Comisión Europea explica las distintas vías en su orientación sobre transferencias internacionales.
Hospedar en Costa Rica no demuestra cumplimiento del RGPD ni constituye un mecanismo de transferencia de datos desde la Unión Europea. La existencia de legislación local de privacidad no sustituye ese análisis.
Incluya todas las ubicaciones donde circulan los datos
Aunque el servidor principal esté en San José, otros componentes pueden procesar información desde distintas ubicaciones. Su inventario debe incluir:
- Bases de datos de producción y archivos cargados por usuarios.
- Respaldos, réplicas y destinos de recuperación.
- Registros de actividad, herramientas de monitoreo y archivos enviados a soporte.
- Servicios externos que reciben datos personales.
- Acceso administrativo de personal propio y proveedores.
Documente la finalidad de cada flujo, su destino y las personas o entidades que pueden acceder a la información. Con ese mapa, su asesoría legal podrá evaluar los requisitos correspondientes.
Defina las responsabilidades de su organización y del proveedor
El contrato de hospedaje debe permitir que ambas partes sepan qué les corresponde hacer. La distribución depende del servicio contratado y de quién administra cada componente.
Antes de implementar la aplicación, resuelva estas preguntas:
| Área | Qué debe definir su organización | Qué debe confirmar con el proveedor |
|---|---|---|
| Uso y conservación de datos | Para qué se recopilan, quién los necesita y cuándo deben eliminarse | Cómo se gestionan las copias retenidas, la eliminación y el cierre del servicio |
| Control de acceso | Quién autoriza el acceso a la aplicación y a su administración | Qué personal del proveedor puede acceder, bajo qué autorización y con cuáles registros |
| Mantenimiento | Quién actualiza la aplicación, el sistema operativo y sus dependencias | Qué tareas incluye el servicio contratado |
| Cifrado | Qué información requiere cifrado y quién controla las claves | Qué capacidades están disponibles y cuáles son los límites de acceso del proveedor |
| Respaldos y recuperación | Qué necesita recuperar y cómo probará la restauración | Si los respaldos están incluidos, dónde se almacenan y quién los restaura |
| Incidentes y solicitudes | Quién coordina la investigación y la atención de solicitudes de las personas | Cómo se escalan los casos, qué evidencia existe y qué cooperación contempla el contrato |
Estas son cuestiones que debe resolver, no características incluidas automáticamente en cualquier plan.
Para los incidentes, acuerde cómo conservar evidencia, comunicar hallazgos y evaluar las obligaciones de notificación. No suponga que todos los casos tienen el mismo plazo o criterio de reporte.
Una política pública de privacidad puede explicar cómo un proveedor trata información en sus propias actividades. No sustituye los términos del servicio ni los acuerdos necesarios para el tratamiento de datos de su aplicación.
Solicite evidencia antes de trasladar datos
Una decisión documentada debe relacionar el servicio propuesto con sus requisitos. Reúna información suficiente para responder estas preguntas:
- ¿Dónde estarán los datos? Identifique la ubicación de producción y los destinos de respaldo o recuperación contratados.
- ¿Quién podrá acceder? Incluya administradores de su organización, personal del proveedor y terceros relevantes.
- ¿Qué está incluido? Distinga el suministro de infraestructura de la administración del sistema operativo, la aplicación, los respaldos y la seguridad.
- ¿Cómo se comprueban los controles? Solicite documentación pertinente y revise el alcance de cualquier evidencia presentada.
- ¿Qué ocurre ante un incidente? Defina responsables de escalamiento, conservación de evidencia y cooperación.
- ¿Cómo finalizará el servicio? Establezca procedimientos de exportación, eliminación, retención y disposición del equipo.
Describa también con precisión el modelo de instalaciones. Operar equipos en espacio de rack arrendado no equivale a ser propietario del centro de datos. Confirme quién responde por el acceso físico, el mantenimiento de los equipos y el servicio contratado. No deduzca propiedad ni certificaciones a partir de una descripción comercial de la ubicación.
Preguntas frecuentes
¿Elegir un servidor en Costa Rica basta para atender la Ley 8968?
No. La ubicación por sí sola no demuestra que la recopilación, el uso, la seguridad, la conservación o la atención de derechos de las personas respondan a las obligaciones aplicables.
¿La Ley 7975 regula los derechos sobre datos personales?
La Ley 7975 es la Ley de Información No Divulgada. Protege información confidencial que cumple determinadas condiciones, incluidos secretos comerciales e industriales. El marco de protección de datos personales tratado en esta guía es la Ley 8968.
¿Un servidor dedicado hace que mi aplicación cumpla el RGPD?
No. Un servidor dedicado es una elección de infraestructura. Las actividades de tratamiento, los controles de acceso, los contratos, las transferencias y los procedimientos operativos requieren su propia evaluación.
¿Qué conviene resolver antes de implementar la aplicación?
Complete el mapa de datos, confirme los requisitos aplicables con su asesoría legal y asigne responsables para cada control operativo. Resuelva las diferencias entre sus necesidades y el alcance del servicio antes de trasladar datos de producción.
Elija infraestructura con responsabilidades documentadas
Si su aplicación requiere un equipo dedicado, revise las opciones de servidores dedicados de CR Servers según sus necesidades de capacidad, administración y ubicación de datos. Confirme el alcance del servicio y la documentación disponible antes de contratar.
Si su organización es propietaria del equipo y lo administra, puede evaluar el servicio de colocation de servidores. En ese caso, defina qué responsabilidades conserva su equipo y cuáles corresponden al operador de las instalaciones y al proveedor del servicio.
Para ampliar la evaluación de ubicación, consulte por qué hospedar infraestructura en Costa Rica.