Ley 81 de Panamá y email marketing: guía 2026
La Ley 81 de 2019 cumplió siete años. Qué obligaciones tiene un remitente panameño y qué cambió con jurisprudencia ANTAI.
La Ley 81 del 26 de marzo de 2019 sobre Protección de Datos Personales lleva siete años de vigencia en Panamá. Lo que en 2019 era novedad, en 2026 ya es operación corriente con jurisprudencia, sanciones aplicadas y criterios de la ANTAI (Autoridad Nacional de Transparencia y Acceso a la Información) sobre cómo se interpreta cada artículo.
Para empresas que envían correo masivo desde Panamá, las implicaciones son concretas y deberían estar resueltas hace tiempo. Si todavía no lo están, lo que sigue es la lista de chequeo que su firma necesita revisar este mes.
El consentimiento expreso es el centro del asunto
El artículo 4 de la Ley 81 define las bases legales para el tratamiento de datos personales. El consentimiento expreso del titular es la base más usada en email marketing comercial. Y “expreso” tiene un significado técnico específico: el titular tiene que haber realizado una acción afirmativa clara para entregar sus datos con un fin específico.
Lo que cuenta como consentimiento expreso:
- Formulario de suscripción donde el usuario marca un checkbox no pre-marcado y envía el formulario.
- Doble opt-in donde el usuario confirma con clic en correo de verificación.
- Registro de cuenta en plataforma con aceptación explícita de comunicaciones comerciales.
Lo que no cuenta:
- Captura de tarjeta de presentación en feria sin consentimiento explícito posterior.
- Compra de base de datos a tercero, aunque el tercero alegue tener consentimientos.
- Lista de contactos extraída de LinkedIn o de directorios públicos.
- Direcciones recopiladas de sitios web abiertos.
- Inferencia de “interés comercial legítimo” para enviar a contactos de su cartera de proveedores.
La ANTAI ha sido constante en el criterio: el consentimiento tiene que ser específico, informado y demostrable. Si su empresa no puede mostrar el log del momento en que cada contacto consintió (con timestamp, IP de origen y formulario asociado), no tiene consentimiento válido.
Qué multas se han impuesto
El artículo 39 de la Ley 81 establece sanciones de USD 1.000 a USD 10.000 por infracciones graves. La práctica de la ANTAI durante 2024-2025 muestra que las multas se aplican efectivamente cuando hay denuncia formal del titular afectado y cuando la empresa no responde a los requerimientos de información.
Casos públicos relevantes que vimos discutidos en gremios:
- Empresas con bases compradas que enviaron mailings y no pudieron acreditar consentimiento. Multas en rango USD 3.000-7.000.
- Plataformas que no procesaron solicitudes de baja en plazo razonable. Multas alrededor de USD 2.000.
- Empresas que sufrieron leak de datos y no notificaron a la autoridad ni a los titulares. Multas hasta el tope del rango.
La defensa más común que falla: “los datos los conseguimos de fuente pública”. La ANTAI rechaza este argumento de manera consistente. Disponibilidad pública no implica consentimiento para tratamiento comercial.
Lo que su empresa tiene que tener resuelto en 2026
Repaso operativo de los siete frentes que vemos sin resolver más a menudo en clientes nuevos:
1. Aviso de privacidad accesible y específico. No basta con un texto genérico copiado de internet. Tiene que mencionar qué datos recolecta, con qué fin, con quién los comparte, cuánto tiempo los guarda, y cómo el titular ejerce sus derechos. Disponible en su sitio web sin login, idealmente en el footer.
2. Mecanismo de baja efectivo y rápido. El titular pide darse de baja, su empresa procesa la baja en plazo máximo de 48 horas (la práctica recomendada; la ley no fija plazo concreto pero la ANTAI considera “plazo razonable” no más de 72 horas). Sin pedir motivo, sin enviar correo de “antes de irte queremos preguntarte por qué”, sin obstáculos.
3. Log de consentimientos con evidencia. Por cada contacto en su base, debe poder mostrar: fecha y hora del opt-in, IP de origen, formulario donde se registró, y texto exacto que aceptó. Si su plataforma de email marketing no captura esto, hay un problema.
4. Encargado del tratamiento documentado. Cuando contrata a CMP o a cualquier proveedor de email marketing, ese proveedor pasa a ser “encargado del tratamiento” en términos del artículo 5. La relación tiene que estar documentada en el contrato comercial con cláusulas de confidencialidad, finalidad limitada, y eliminación de datos al término del servicio.
5. Procedimiento de respuesta a solicitudes ARCO. ARCO: Acceso, Rectificación, Cancelación, Oposición. Cuando un titular solicita ejercer alguno de estos derechos, su empresa tiene que tener un proceso documentado para responder en máximo 15 días hábiles.
6. Protocolo de incidentes de seguridad. Si hay leak, robo, o acceso no autorizado a datos personales, hay que notificar a la ANTAI y a los titulares afectados. Sin protocolo definido previamente, esa notificación no se hace en tiempo y la sanción se duplica.
7. Designación de oficial de protección de datos (DPO). No siempre obligatorio, pero recomendado para empresas con bases mayores a 50.000 contactos. Es una persona específica responsable de coordinar el cumplimiento. No tiene que ser tiempo completo; puede ser parte de funciones del CFO o del legal interno.
El caso específico del cold email B2B
Tema controversial. La Ley 81 no exime explícitamente al cold email B2B, pero hay margen interpretativo en el artículo 4 sobre “interés legítimo” cuando el contacto es a representante de empresa por su rol y para temas estrictamente comerciales relacionados con ese rol.
La práctica recomendada por compliance officers panameños:
- Enviar cold email solo a direcciones de empresa (no a
gmail.compersonales aunque los use el ejecutivo). - Identificar claramente el remitente y la empresa que envía desde el primer correo.
- Incluir mecanismo de baja en cada correo, aunque sea cold.
- Procesar bajas inmediatamente: si alguien dice “no me contacte más”, quitarlo de toda comunicación futura, no solo de la secuencia activa.
- No usar bases compradas. Construir su propia base con investigación a partir de fuentes legítimas (LinkedIn Sales Navigator usado dentro de los TOS de LinkedIn, por ejemplo).
Esto no es zona blanca. Es zona gris funcional. Si su firma hace cold outreach a empresas sin estos recaudos, está expuesta. Si los toma, baja muchísimo el riesgo de reclamo formal.
Lo que hacemos para clientes con bases legacy
Escenario común: una empresa nos contrata con una lista de 80.000 contactos acumulada durante diez años, con consentimientos dudosos porque la documentación nunca se llevó. Lo que aplicamos:
Etapa 1 — Validación SMTP de toda la base. Sacar lo que ya no existe. Típicamente queda 60-75% del volumen original.
Etapa 2 — Secuencia de re-consent. Enviar una sola comunicación a los contactos restantes invitándolos explícitamente a confirmar suscripción con doble opt-in. Texto claro: “queremos asegurarnos de que sigue queriendo recibir nuestras comunicaciones”.
Etapa 3 — Trabajar solo con los que reconfirman. Los que reconfirman pasan a la nueva base con consentimiento documentado. Los que no, se eliminan o se mueven a una base pasiva sin uso comercial.
Tasa típica de reconfirmación: 8-18% del volumen original validado. Suena poco, pero esos 8-18% son la base sana con la que se construye email marketing serio durante los siguientes años. Los otros 82-92% eran activo aparente que era pasivo legal.
Qué hacer esta semana
Si su firma envía email comercial desde Panamá y no está segura de cumplir, las acciones concretas, ordenadas:
- Revisar el aviso de privacidad del sitio web. ¿Existe?, ¿es específico?, ¿menciona los puntos que la Ley 81 exige?
- Revisar el mecanismo de baja en sus correos. ¿Funciona?, ¿procesa la baja en menos de 48 horas?
- Revisar la fuente de cada segmento de su base. Marcar como “consentimiento dudoso” cualquier segmento del que no pueda mostrar evidencia.
- Documentar el proceso de respuesta a solicitudes ARCO, aunque sea en una página de Notion. Tener el proceso por escrito antes de necesitarlo.
- Si tiene segmentos con consentimiento dudoso, considerar etapa de re-consent antes de seguir enviando.
El servicio que cubre esto puntualmente es la Limpieza y validación de bases combinada con secuencia de re-consent diseñada por nuestro equipo. La inversión es proporcional al tamaño de la base. La alternativa es esperar a que un titular específico denuncie y la ANTAI llame a la puerta. La diferencia de costo entre las dos opciones suele ser un orden de magnitud.
Lo que la ley exige en 2026 es lo que las plataformas serias hacen desde hace años. Ponerse en regla es proteger el activo de marca, no un trámite engorroso.