
Privacidad de datos e IA en Costa Rica: que debe ajustar tu PYME bajo la Ley 8968 (guía 2026)
Tu equipo ya usa IA con información de clientes y la Ley 8968 sigue aplicando igual. Una guía para ordenar el cumplimiento sin volverte un bufete por dentro.
- Autor
- VegasiO Team
- Fecha de publicación
Privacidad de datos e IA en Costa Rica: que debe ajustar tu PYME bajo la Ley 8968 (guía 2026)
¿Hay alguna ley que regule el uso de IA en tu PYME costarricense? Cuando ese uso implica tratar datos personales dentro de su ámbito, aplican la Ley 8968 y su Reglamento 37554. Son cinco puntos en la práctica: con qué base tratas el dato, para qué, cuánto compartes, cómo lo cuidas y cómo respondes si alguien reclama. Pegar información de clientes en una IA sin revisar eso deja un riesgo abierto que conviene ordenar antes de crecer.
¿Por qué esto se volvió urgente?
Porque el uso ya está adentro. La adopción de IA en empresas de la OCDE llegó al 20.2% en 2025, y buena parte de ese uso ocurre en herramientas públicas, desde cuentas que la empresa no administra. Sin reglas escritas, la gerencia pierde de vista qué información está saliendo. PRODHAB, que es el ente regulador, aplica la ley cuando hay datos personales de por medio, sin importar en qué herramienta hayan terminado.
Lo que sigue es para dueños y gerentes de PYMES de servicios en Costa Rica que ya tienen al equipo usando IA y quieren ordenar el cumplimiento sin volverse un bufete por dentro.
¿Qué dice la Ley 8968?
En una línea: regula la protección de la persona frente al tratamiento de sus datos personales, y PRODHAB es quien la hace cumplir. Cambiar de herramienta no cambia las obligaciones: si hay tratamiento de datos personales, la responsabilidad sigue siendo de la empresa.
Puesto en términos operativos, la pregunta que tienes que poder responder no es si usas IA o no. Es qué datos entran en cada herramienta y con qué finalidad.

Seguir el recorrido completo del dato ayuda a identificar accesos, transferencias y puntos de control.
¿Qué cinco reglas te afectan al usar IA?
1. Con qué base tratas el dato
La Ley 8968 regula el consentimiento informado y la calidad del tratamiento. Cuál es la base aplicable y qué tan lejos llega el aviso o el contrato depende del caso, y conviene no dar por hecho que una cláusula genérica cubre mandar información a un proveedor externo.
En la práctica: revisa la cláusula de tratamiento de los contratos vigentes, agrega cuando corresponda una línea sobre el uso de herramientas asistidas por IA en la prestación del servicio, y deja documentado el consentimiento de los clientes nuevos desde el arranque.
2. Para qué lo tratas
La ley exige que el tratamiento responda a fines determinados, explícitos y legítimos. Usar datos reales para ver qué tan bien funciona una herramienta también es un tratamiento, y necesita la misma revisión de finalidad y base que cualquier otro. Probar no es una categoría aparte.
3. Cuánto compartes
El principio de proporcionalidad pide que los datos sean adecuados, pertinentes y no excesivos para la finalidad. Traducido al día a día: si la tarea solo necesita el sector y el tamaño de la empresa, saca los nombres, las identificaciones, los correos y los montos antes de pegar nada.
4. Cómo lo cuidas
Cuando un proveedor externo trata datos personales, hay que mirar qué papel cumple, qué dice el contrato, cuánto tiempo retiene la información, qué medidas de seguridad aplica y a quién subcontrata, conforme a la Ley 8968 y al Reglamento 37554. La forma contractual concreta se valida con asesoría legal según el caso.
5. Cómo respondes si alguien reclama
La ley reconoce el derecho de acceder a los datos, corregirlos o pedir que se supriman, entre otros mecanismos. Si una herramienta participa en ese tratamiento, tu empresa tiene que poder encontrar los datos y atender la solicitud. Cuando no puede, el problema no es del cliente que reclama: es del diseño, y hay que corregirlo antes de seguir usando datos reales.

En 90 días, una pyme puede ordenar cinco controles mínimos para usar IA con datos personales bajo la Ley 8968.
¿Por dónde empiezas si hoy no estás cumpliendo?
Empiezas por ordenar cinco cosas, no por escribir la política completa. Esa lleva tiempo y no es lo que te expone hoy. Lo que sigue es el mínimo que cualquier PYME de servicios debería tener resuelto en noventa días.
Lo primero es revisar con asesoría legal los avisos y las cláusulas de tratamiento que ya estás usando. Ahí es donde se confirma con qué base y para qué finalidad tratas los datos, y sin eso los otros cuatro ajustes quedan colgando de un supuesto.
Después vienen las reglas escritas de uso de IA. No hace falta un manual: alcanza con dejar claro qué datos no se comparten nunca y qué revisión se exige antes de que una salida llegue a un entregable o a un correo.
En paralelo, arma una lista corta de herramientas autorizadas. Al lado de cada una anota quién responde por ella, para qué se usa y bajo qué condiciones. Lo que no está en la lista no se usa con datos de clientes, y así la decisión deja de tomarse caso por caso en medio del trabajo.
Falta la parte contractual. Los proveedores externos que tratan esos datos necesitan contratos adecuados, que dejen claro el papel de cada parte y las garantías que da cada quien.
Y por último, un camino para atender reclamos de personas. Alguien en la empresa tiene que poder ubicar los datos de quien pregunta, corregirlos o suprimirlos cuando corresponda, sin que la respuesta dependa de improvisar.
Ninguno de los cinco necesita un despacho grande ni rehacer procesos. Necesitan una decisión de la dirección y alguien encargado de que se cumplan.
¿Qué queda fuera de esta guía?
El Reglamento europeo de IA puede aplicarte si operas en la Unión Europea o si tu uso cae en su alcance extraterritorial. Si ese no es tu caso, no es tu marco prioritario y no vale la pena que te distraiga.
Los sectores regulados son otro tema: en banca, salud o educación hay reglas adicionales que conviene confirmar con asesoría legal. Esto cubre el caso general de una PYME de servicios.
Una nota para firmas legales y contables: los expedientes, la información financiera y los secretos comerciales hacen que un error salga mucho más caro. En esos casos conviene validar estos controles con asesoría legal y sectorial antes de usar datos reales en una herramienta de IA.
¿Quieres revisar cómo estás parado?
El Discovery web de VegasiO toma 5 minutos y revisa cómo está hoy tu uso de IA frente a estos puntos. Al final indica si el siguiente paso es un Diagnóstico de Adopción IA, un ajuste documental con tu asesor legal, o las dos cosas en paralelo.
Convierte esto en un siguiente paso claro
Si esto te suena a tu operación, responde el Discovery: en 5 minutos sales con una lectura de tu caso, no con una recomendación genérica.