---
title: "Canadá propone multas de hasta 5% de los ingresos globales por reidentificar datos desidentificados"
description: "El proyecto de ley C-36 contempla penas de hasta 25 millones de dólares canadienses o el 5% de los ingresos brutos globales. El Parlamento retoma sesiones el 21 de septiembre de 2026."
slug: "canada-bill-c36-multas-5-por-ciento-ingresos-reidentificar-datos-26-09-20"
canonical: "https://www.revenuehublatam.com/noticias/crm-datos/canada-bill-c36-multas-5-por-ciento-ingresos-reidentificar-datos-26-09-20"
language: "es"
section: "Noticias"
category: "CRM y Datos"
published: "2026-09-21T00:11:00+00:00"
updated: "2026-09-21T00:11:00+00:00"
tags: ["privacidad de datos", "Canadá", "gobierno de datos", "CRM", "cumplimiento"]
keywords: ["proyecto de ley C-36 Canadá", "multas por reidentificar datos", "datos desidentificados y anonimizados", "privacidad de datos en el CRM", "sanciones 5% ingresos globales", "protección de datos en Chile", "gobierno de datos comerciales en Latinoamérica"]
source_name: "PPC Land"
source_url: "https://ppc.land/firms-could-face-5-revenue-fines-for-re-identifying-data-in-canada/"
publisher: "Revenue Hub Latam"
publisher_url: "https://www.revenuehublatam.com"
---

# Canadá propone multas de hasta 5% de los ingresos globales por reidentificar datos desidentificados

> El proyecto de ley C-36 de Canadá, llamado Protecting Privacy and Consumer Data Act, contempla multas penales de hasta 25 millones de dólares canadienses o el 5% de los ingresos brutos globales, el monto que sea mayor, para las organizaciones que reidentifiquen a sabiendas datos desidentificados. También prevé sanciones administrativas de hasta 10 millones de dólares canadienses o el 3% de los ingresos globales por investigación. El texto recibió primera lectura el 15 de junio de 2026 y el Parlamento canadiense retoma sesiones el 21 de septiembre de 2026, con el proyecto aún en etapa inicial de tramitación.

El proyecto de ley **C-36** de Canadá, llamado Protecting Privacy and Consumer Data Act, contempla multas penales de hasta **25 millones de dólares canadienses o el 5% de los ingresos brutos globales** de una empresa, el monto que sea mayor, para quien reidentifique deliberadamente datos que habían sido desidentificados. El texto recibió su primera lectura el **15 de junio de 2026** y el Parlamento canadiense retoma sesiones el **21 de septiembre de 2026** con el proyecto todavía en esa etapa inicial.

La iniciativa crea la **Digital Safety and Data Protection Commission of Canada** y el cargo de Comisionado de Privacidad y Datos del Consumidor, con facultades propias de investigación y sanción.

## ¿Qué sanciones contempla el proyecto?

El proyecto separa dos regímenes de sanción con montos distintos:

-   **Penales por acusación formal (sección 145):** hasta **25 millones de dólares canadienses o el 5% de los ingresos brutos globales**, el monto que sea mayor.
-   **Penales por procedimiento sumario:** hasta **20 millones de dólares canadienses o el 4% de los ingresos brutos globales**, el monto que sea mayor.
-   **Administrativas (sección 114):** hasta **10 millones de dólares canadienses o el 3% de los ingresos brutos globales** por investigación.

Las penas criminales se activan cuando una organización incumple a sabiendas obligaciones sobre notificación y registro de brechas, retención de datos durante solicitudes de acceso, reidentificación de datos desidentificados, protección de denunciantes internos y obstrucción al regulador.

## ¿Cuál es la diferencia entre datos desidentificados y anonimizados?

Esta distinción es el centro operativo del proyecto. Un dato **desidentificado** es aquel modificado de forma que una persona no pueda ser identificada directamente, aunque subsiste un riesgo de identificación. Un dato **anonimizado** es aquel modificado de manera que no exista un riesgo razonablemente previsible de identificación en las circunstancias.

La consecuencia práctica es directa: el proyecto trata los datos desidentificados como información personal y los mantiene dentro del alcance de la ley, mientras que los datos anonimizados quedan fuera. Es decir, quitar el nombre y el correo de una base no basta para sacarla del perímetro regulado.

## ¿Qué significa para las empresas en Chile y Latinoamérica?

C-36 es un proyecto canadiense en primera lectura y todavía debe pasar por segunda lectura, comisión, tercera lectura y el Senado antes de convertirse en ley y contar con reglamento. No obliga hoy a nadie en **Chile** ni en **Latinoamérica**.

La relevancia es otra. Primero, cualquier empresa de la región con clientes, filiales o procesamiento de datos en Canadá quedaría alcanzada por un régimen de multas calculado sobre ingresos globales, no locales. Segundo, la distinción entre desidentificado y anonimizado es exactamente la que ya aparece en el Reglamento General de Protección de Datos europeo y en la nueva institucionalidad chilena de protección de datos personales. La dirección regulatoria es consistente y conviene leerla como tendencia, no como noticia aislada.

## Análisis de Revenue Hub

En la práctica comercial, la mayoría de los equipos de marketing y RevOps trata los datos seudonimizados como si fueran anónimos. Se exporta una base del CRM, se eliminan nombre y correo, y el archivo pasa a tratarse como material libre para enriquecer, cruzar con proveedores externos o cargar en plataformas publicitarias. C-36 pone un precio explícito a ese atajo, y lo pone en la categoría penal, no en la de multa administrativa menor.

La recomendación concreta para un líder comercial no es esperar a que la ley avance. Es hacer un inventario de dónde la operación comercial genera datos desidentificados y qué se hace con ellos: exportaciones del CRM hacia herramientas de enriquecimiento, audiencias subidas a plataformas de anuncios, bases compartidas con agencias y modelos de scoring entrenados con datos de clientes. Para cada flujo hay que responder una pregunta simple: si alguien cruzara este archivo con otra fuente, volvería a identificar a las personas. Si la respuesta es que sí, el dato no está anonimizado y debe tratarse como información personal, con base legal y contrato de tratamiento.

El costo de ordenar esto ahora es bajo comparado con el de hacerlo bajo fiscalización. Y tiene un beneficio comercial inmediato: los equipos que saben exactamente qué datos tienen y con qué permiso los tienen ejecutan campañas y modelos de propensión con menos fricción legal. Seguimos la regulación de datos aplicada a operaciones comerciales en la sección de [CRM y datos](/noticias/crm-datos) y publicamos criterios de gobierno de datos en el [blog de Revenue Hub](/blog).

## Preguntas frecuentes

### ¿Qué es el proyecto de ley C-36 de Canadá?

Es la Protecting Privacy and Consumer Data Act, un proyecto que recibió primera lectura el 15 de junio de 2026. Crea la Digital Safety and Data Protection Commission of Canada y el cargo de Comisionado de Privacidad y Datos del Consumidor, con facultades de investigación y sanción.

### ¿De cuánto son las multas que contempla?

Las penas por acusación formal llegan a 25 millones de dólares canadienses o el 5% de los ingresos brutos globales, el monto que sea mayor. Por procedimiento sumario son hasta 20 millones o el 4%. Las sanciones administrativas alcanzan 10 millones o el 3% de los ingresos globales por investigación.

### ¿Qué conductas activan las penas criminales?

Incumplir a sabiendas obligaciones sobre notificación y registro de brechas, retención de datos durante solicitudes de acceso, reidentificación de datos desidentificados, protección de denunciantes internos y obstrucción al regulador.

### ¿Cuál es la diferencia entre datos desidentificados y anonimizados?

Un dato desidentificado fue modificado para que una persona no sea identificable de forma directa, aunque subsiste riesgo de identificación. Un dato anonimizado fue modificado de manera que no exista riesgo razonablemente previsible de identificación. El proyecto trata los desidentificados como información personal y deja los anonimizados fuera de su alcance.

### ¿La ley ya está vigente?

No. El proyecto está en primera lectura y debe superar segunda lectura, estudio en comisión, tercera lectura y aprobación del Senado antes de que se dicten sus reglamentos y entre en aplicación. El Parlamento retoma sesiones el 21 de septiembre de 2026.

### ¿Afecta a empresas de Chile y Latinoamérica?

No de forma directa, porque es legislación canadiense. Sí alcanzaría a empresas de la región con clientes, filiales o procesamiento de datos en Canadá, y el cálculo de la multa se haría sobre ingresos globales y no locales.

### ¿Qué deberían revisar los equipos de RevOps y marketing?

Conviene inventariar dónde la operación comercial genera datos desidentificados y qué se hace con ellos: exportaciones del CRM a herramientas de enriquecimiento, audiencias cargadas en plataformas de anuncios, bases compartidas con agencias y modelos de scoring. Si cruzar el archivo con otra fuente permite volver a identificar personas, el dato no está anonimizado.

### ¿Por qué importa esta distinción para el CRM?

Porque muchos equipos exportan una base, eliminan nombre y correo, y la tratan como material libre. Bajo este criterio ese archivo sigue siendo información personal, con base legal y contrato de tratamiento exigibles, y el mismo criterio aparece en el reglamento europeo y en la institucionalidad chilena de protección de datos.

---

Fuente original: [PPC Land](https://ppc.land/firms-could-face-5-revenue-fines-for-re-identifying-data-in-canada/) (ppc.land)
