La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Nueva Zelanda / Aotearoa Nueva Zelanda

Cumplimiento de la Privacy Act 2020 de Nueva Zelanda con ConsentX

Privacy Act 2020

La Privacy Act 2020 de Nueva Zelanda es la principal ley de privacidad del país y regula cómo las entidades recopilan, usan, almacenan, divulgan y protegen la información personal. La ley se basa en principios y se aplica a organizaciones del sector público y privado, con reglas específicas sobre transparencia, recopilación de datos, seguridad, derechos de acceso y corrección, divulgaciones al extranjero y violaciones de la privacidad. La ley contiene 13 Information Privacy Principles (IPP). Un avance reciente destacado es el Information Privacy Principle 3A (IPP3A), que entró en vigor el 1 de mayo de 2026 e introdujo requisitos adicionales de notificación cuando la información personal se recopila de forma indirecta a partir de una fuente distinta de la propia persona. A diferencia de algunas leyes de privacidad, la Privacy Act de Nueva Zelanda no establece una exigencia general de obtener consentimiento para cada recopilación de información personal ni para cada cookie. En su lugar, las organizaciones deben en general recopilar información con fines lícitos, emplear métodos justos y razonables, ofrecer una transparencia adecuada y cumplir los Information Privacy Principles aplicables.
Región

Nueva Zelanda / Aotearoa Nueva Zelanda

Estado

En vigor desde el 1 de diciembre de 2020

La Privacy Act 2020 sustituyó a la Privacy Act 1993. El cambio significativo más reciente es el IPP3A, introducido por la Privacy Amendment Act 2025 y aplicable desde el 1 de mayo de 2026.

Grupo

Asia y África

¿Quién debe cumplir la Privacy Act de Nueva Zelanda?

La Privacy Act se aplica de forma amplia a organizaciones y empresas que recopilan, conservan, usan o divulgan información personal. Entre las entidades cubiertas pueden incluirse ministerios y organismos públicos, empresas y negocios, comercios y minoristas en línea, organizaciones benéficas y comunitarias, clubes y sociedades, y otras organizaciones que manejan información personal. La ley también puede aplicarse a entidades extranjeras que desarrollan actividad comercial en Nueva Zelanda, con sujeción a su ámbito de aplicación y excepciones. Existen exclusiones y exenciones específicas, incluidas determinadas actividades personales o domésticas, las funciones judiciales de tribunales y cortes, y ciertas actividades de medios informativos.

Sanciones bajo la Privacy Act de Nueva Zelanda

La Privacy Act prevé varios mecanismos de aplicación, incluidos los compliance notices, las access directions y las reclamaciones y procedimientos ante el Human Rights Review Tribunal. Determinadas infracciones de la ley pueden dar lugar a una multa máxima de 10.000 NZ$. El Privacy Commissioner también puede emitir compliance notices que obliguen a las entidades a realizar o cesar determinadas actuaciones. El Human Rights Review Tribunal también puede otorgar remedios por interferencias en la privacidad, incluidas órdenes relativas al acceso e indemnizaciones en los casos que corresponda.

En resumen

  • Recopilar información personal únicamente con fines lícitos y necesarios.
  • Ser transparente sobre por qué se recopila la información y cómo se utilizará.
  • Recopilar la información directamente de las personas cuando sea razonablemente posible.
  • Proporcionar información adicional cuando la recopilación sea indirecta, con sujeción a las excepciones del IPP3A.
  • Mantener segura la información personal.
  • Permitir que las personas accedan a su información y la corrijan.
  • Limitar la conservación de la información personal.
  • Controlar las divulgaciones y las transferencias al extranjero.
  • Notificar al Privacy Commissioner las violaciones de privacidad notificables tan pronto como sea posible.
  • Mantener una gobernanza de privacidad adecuada, incluido un privacy officer.

La Privacy Act 2020 de Nueva Zelanda se centra en la recopilación y el manejo responsables de la información personal más que en un consentimiento generalizado.

Los 13 Information Privacy Principles

La Privacy Act contiene 13 Information Privacy Principles que rigen cómo las entidades manejan la información personal:

  • IPP 1, finalidad de la recopilación: la información personal debe recopilarse con una finalidad lícita relacionada con las funciones o actividades de la entidad, y la recopilación debe ser necesaria para esa finalidad.
  • IPP 2, fuente de la información personal: la información debe recopilarse, por regla general, directamente de la persona afectada, con sujeción a las excepciones previstas.
  • IPP 3, información en la recopilación directa: cuando la información se recopila directamente de una persona, deben adoptarse en general medidas razonables para explicar por qué se recopila, quién la recibirá, si facilitarla es obligatorio o voluntario y qué ocurre si no se facilita.
  • IPP 3A, información en la recopilación indirecta: desde el 1 de mayo de 2026, las organizaciones que recopilen información personal de otra fuente deben adoptar en general medidas razonables para que la persona conozca que se recopiló su información, la finalidad de la recopilación, los destinatarios previstos, los datos pertinentes de la entidad, la base legal aplicable y sus derechos de acceso y corrección, con sujeción a las excepciones.
  • IPP 4, recopilación justa y razonable: la información personal debe recopilarse por medios lícitos y de un modo justo y razonable atendiendo a las circunstancias.
  • IPP 5, almacenamiento y seguridad: las entidades deben adoptar salvaguardas razonables para proteger la información personal frente a pérdida, acceso no autorizado, uso, modificación, divulgación u otro uso indebido.
  • IPP 6, acceso: las personas tienen en general derecho a solicitar el acceso a su información personal.
  • IPP 7, corrección: las personas pueden solicitar la corrección de información personal inexacta, incompleta, engañosa o de otro modo incorrecta.
  • IPP 8, exactitud: antes de usar o divulgar información personal, las entidades deben adoptar medidas razonables para asegurar que sea exacta, completa, pertinente y no engañosa.
  • IPP 9, conservación: la información personal no debe conservarse más tiempo del requerido para los fines para los que pueda usarse lícitamente.
  • IPP 10, uso: la información personal solo debe usarse, por regla general, para la finalidad con la que se recopiló, con sujeción a las excepciones previstas.
  • IPP 11, divulgación: las entidades deben controlar la divulgación de información personal y divulgarla en general solo en las circunstancias permitidas por la Privacy Act.
  • IPP 12, divulgación al extranjero: se aplican requisitos específicos cuando la información personal se divulga a organizaciones o personas fuera de Nueva Zelanda.
  • IPP 13, identificadores únicos: el uso y la asignación de identificadores únicos están sujetos a requisitos adicionales.

¿Nueva Zelanda exige consentimiento?

No. La Privacy Act 2020 no impone un requisito general de consentimiento para todo tratamiento de información personal.

La ley se basa principalmente en los Information Privacy Principles. Una organización puede recopilar, usar o divulgar información personal sin obtener consentimiento cuando el IPP aplicable permita la actividad.

No obstante, la transparencia y la recopilación justa son requisitos centrales. Las organizaciones deben explicar con claridad qué información recopilan, por qué la recopilan, quién puede recibirla y cómo se utilizará.

El consentimiento puede seguir siendo relevante en circunstancias concretas, incluidas determinadas divulgaciones, transferencias al extranjero, actividades de marketing o cuando otra ley aplicable exija consentimiento.

Consentimiento de cookies y seguimiento

Nueva Zelanda no cuenta con un requisito general e independiente de consentimiento de cookies equivalente a los regímenes de consentimiento existentes en algunas otras jurisdicciones.

Sin embargo, las cookies y el seguimiento en línea pueden implicar la recopilación, el uso o la divulgación de información personal. Por ello, las organizaciones deben valorar si sus prácticas de recopilación cumplen los Information Privacy Principles, en particular los requisitos relativos a:

  • Finalidad de la recopilación
  • Transparencia
  • Equidad
  • Seguridad
  • Uso y divulgación
  • Conservación

Para sitios web que utilizan analítica, tecnologías publicitarias, píxeles, grabación de sesiones u otras tecnologías de seguimiento, un aviso claro de privacidad y seguimiento puede ayudar a explicar qué información se recopila y por qué.

Cuando el consentimiento sea exigible con arreglo a otra ley aplicable, un requisito contractual, una norma de plataforma o el marco de cumplimiento elegido por la organización, ConsentX también puede dar soporte a la obtención y la evidencia del consentimiento.

Avisos de privacidad y transparencia

La transparencia es un requisito central de la Privacy Act.

Al recopilar información personal directamente, las organizaciones deben explicar en general:

  • Qué información se recopila
  • Por qué se recopila la información
  • Quién recibirá la información
  • Si facilitar la información es obligatorio o voluntario
  • Qué puede ocurrir si la persona no la facilita

La introducción del IPP3A desde el 1 de mayo de 2026 añade requisitos de transparencia similares para la recopilación indirecta, con sujeción a las excepciones previstas.

ConsentX puede ayudar a las organizaciones a presentar avisos concisos de recopilación y seguimiento en el punto donde se recopila la información.

Recopilación indirecta de información personal: IPP3A

Uno de los desarrollos recientes más importantes en la privacidad neozelandesa es el Information Privacy Principle 3A.

El IPP3A se aplica cuando una organización recopila información personal sobre una persona a partir de alguien o algo distinto de la propia persona.

Cuando resulta aplicable, la organización debe adoptar medidas razonables para asegurar que la persona conozca:

  • El hecho de que se ha recopilado su información
  • La finalidad de la recopilación
  • Los destinatarios previstos
  • El nombre y la dirección de la entidad que recopila
  • La entidad que conserva la información
  • La ley pertinente cuando la recopilación esté autorizada o exigida por ley
  • Sus derechos de acceso y corrección

El IPP3A contiene excepciones, por lo que las organizaciones deben valorar si una recopilación concreta encaja en una excepción en lugar de tratar la obligación de notificación como universal.

Información personal sensible

La Privacy Act no utiliza una única categoría integral de «información personal sensible» del modo en que lo hacen algunas otras leyes de privacidad.

En su lugar, el carácter justo y razonable de la recopilación puede depender de factores como:

  • La naturaleza de la información
  • La finalidad de la recopilación
  • La persona afectada
  • Las circunstancias en las que se recopila la información
  • El grado de intromisión en la privacidad

Las organizaciones deben extremar el cuidado al recopilar información que pueda generar riesgos significativos para la privacidad, incluida información de salud, financiera, biométrica, de identidad, de menores u otra información altamente personal.

Nueva Zelanda cuenta además con códigos de privacidad sectoriales, con reglas que abarcan la información sanitaria, la información de telecomunicaciones, la información crediticia y el tratamiento biométrico.

Derechos de los interesados

La Privacy Act otorga a las personas derechos importantes sobre su información personal.

Derecho de acceso. Las personas pueden solicitar acceso a la información personal que se conserve sobre ellas. Las entidades deben en general responder a las solicitudes de acceso en un plazo de 20 días hábiles, con sujeción a las disposiciones de la ley sobre prórrogas y otras circunstancias.

Derecho de corrección. Las personas pueden solicitar la corrección de información personal inexacta, incompleta, engañosa o de otro modo incorrecta.

Derecho a reclamar. Las personas pueden presentar una reclamación ante la Office of the Privacy Commissioner cuando consideren que se han vulnerado sus derechos de privacidad.

ConsentX puede dar soporte a la recepción estructurada y la gestión del flujo de trabajo de las solicitudes de acceso y corrección.

Privacidad y seguridad

Las entidades deben adoptar salvaguardas razonables para proteger la información personal frente a:

  • Pérdida
  • Acceso no autorizado
  • Divulgación no autorizada
  • Uso no autorizado
  • Modificación
  • Otro uso indebido

Los controles de seguridad deben ser proporcionales a la naturaleza y sensibilidad de la información y a los riesgos implicados.

Las organizaciones también deben mantener procesos para identificar, contener, investigar, documentar y responder a los incidentes de privacidad.

Violaciones de privacidad notificables

Una violación de la privacidad pasa a ser notificable cuando se ha accedido a información personal, se ha divulgado, alterado, perdido o destruido sin autorización y resulta razonable creer que la persona afectada ha sufrido, o es probable que sufra, un daño grave.

Una violación de privacidad notificable debe comunicarse a la Office of the Privacy Commissioner tan pronto como sea posible después de que la entidad tenga conocimiento de que se cumplen los criterios.

La OPC espera actualmente que la notificación se realice por lo general en un plazo de 72 horas, salvo que existan circunstancias que justifiquen un plazo distinto. La propia redacción legal emplea «tan pronto como sea posible» en lugar de establecer un plazo legal universal de 72 horas.

También puede ser necesario notificar a las personas afectadas.

ConsentX puede ayudar a mantener evidencias y registros que respalden la investigación de incidentes de privacidad y los flujos de trabajo de cumplimiento.

Transferencias de datos al extranjero

El Information Privacy Principle 12 regula determinadas divulgaciones de información personal fuera de Nueva Zelanda.

Antes de realizar una divulgación al extranjero cubierta, la organización debe en general acreditar que el destinatario:

  • Está sujeto a la Privacy Act de Nueva Zelanda
  • Está sujeto a leyes de privacidad que ofrecen salvaguardas comparables
  • Ha aceptado proporcionar salvaguardas de privacidad adecuadas
  • Está cubierto por un esquema vinculante aplicable o por un país prescrito
  • O bien que la persona ha autorizado la divulgación tras haber sido informada expresamente de que la información puede no recibir una protección comparable

Es importante señalar que el IPP12 no se aplica automáticamente a todo acuerdo de almacenamiento o tratamiento en la nube en el extranjero. Cuando un proveedor extranjero actúa únicamente como agente para almacenamiento o tratamiento, la información puede seguir considerándose conservada por la entidad neozelandesa conforme a la sección 11.

Las organizaciones deben, por tanto, distinguir entre la divulgación a un destinatario extranjero y el uso de un proveedor de servicios extranjero como agente.

Conservación y eliminación de datos

El IPP9 limita durante cuánto tiempo pueden las entidades conservar información personal.

La información personal no debe conservarse más tiempo del requerido para los fines para los que pueda usarse lícitamente.

Las organizaciones deben establecer procesos adecuados de conservación y eliminación basados en:

  • La finalidad del tratamiento
  • Los requisitos legales y regulatorios
  • Las obligaciones contractuales
  • Los requisitos del negocio
  • Las consideraciones de seguridad

La Privacy Act no crea un derecho de supresión general al estilo del RGPD. No obstante, la eliminación o destrucción puede ser exigible o apropiada en determinadas circunstancias.

Privacy officers

Toda entidad cubierta por la Privacy Act debe contar con un privacy officer.

El privacy officer es responsable de ayudar a la organización a cumplir la ley, atender las solicitudes de acceso y corrección y colaborar con el Privacy Commissioner durante las investigaciones.

El puesto no exige una titulación formal concreta, pero el privacy officer debe conocer las obligaciones de privacidad de la organización y sus prácticas de manejo de información.

Códigos de práctica en materia de privacidad

La Privacy Act faculta al Privacy Commissioner para dictar códigos de práctica que modifican cómo se aplican los principios de privacidad a sectores, organizaciones o tipos de información concretos.

Algunos ejemplos son:

  • Health Information Privacy Code
  • Credit Reporting Privacy Code
  • Telecommunications Information Privacy Code
  • Biometric Processing Privacy Code

Las organizaciones que operan en sectores regulados deben, por tanto, evaluar tanto la Privacy Act como cualquier código de privacidad aplicable.

Biometría y tecnologías emergentes

Nueva Zelanda ha introducido requisitos regulatorios específicos en torno al tratamiento biométrico.

El Biometric Processing Privacy Code 2025 entró en vigor el 1 de mayo de 2026, con modificaciones que reflejan la introducción del IPP3A.

Las organizaciones que utilicen reconocimiento facial, huellas dactilares, reconocimiento de voz, biometría conductual u otras tecnologías biométricas deben evaluar si el Biometric Processing Privacy Code se aplica además de los requisitos generales de la Privacy Act.

Cómo ayuda ConsentX al cumplimiento de la Privacy Act de Nueva Zelanda

Avisos de privacidad y recopilación

Presente información clara sobre cookies, tecnologías de seguimiento, recopilación de datos y actividades de tratamiento en los puntos de recopilación pertinentes.

Gestión de consentimiento y preferencias

Capture y gestione las elecciones de los usuarios cuando se requiera consentimiento o cuando la organización opte por usarlo como parte de su marco de privacidad.

Bloqueo previo de scripts

Controle las tecnologías de seguimiento no esenciales para que los scripts del sitio puedan regirse según las reglas regionales y de consentimiento configuradas.

Registros de consentimiento y evidencia de auditoría

Mantenga registros del consentimiento y de las preferencias de los usuarios, incluidos la marca temporal y el contexto pertinentes, para respaldar auditorías internas y la documentación de cumplimiento.

Flujo de trabajo de DSAR

Dé soporte a la recepción estructurada y la gestión del flujo de trabajo de las solicitudes de acceso y corrección.

Evidencia de violaciones de privacidad

Mantenga los registros y rastros de auditoría pertinentes que ayuden a los equipos de privacidad a investigar incidentes y demostrar sus procesos de gobernanza.

Reglas de privacidad por región

Aplique configuraciones específicas para Nueva Zelanda junto con los requisitos de otras jurisdicciones en las que la organización opera internacionalmente.

Transparencia transfronteriza

Comunique la información relevante sobre el intercambio de datos y el tratamiento en el extranjero a través de las experiencias de privacidad y consentimiento.

Cumplimiento de la Privacy Act de Nueva Zelanda con ConsentX

El cumplimiento en materia de privacidad no se limita a añadir un banner de cookies. ConsentX ayuda a las organizaciones a construir una experiencia de privacidad estructurada que abarca avisos de recopilación, gestión de consentimiento y preferencias, control del seguimiento, evidencia de consentimiento, solicitudes de datos y reglas de cumplimiento regionales. Con ConsentX, las organizaciones pueden centralizar los controles de privacidad en sus sitios web y propiedades digitales, manteniendo evidencia de las elecciones de los usuarios y dando soporte a los flujos de trabajo operativos de privacidad. Comience con ConsentX y construya una experiencia de privacidad más transparente y preparada para auditorías para los usuarios de Nueva Zelanda.

Esta página ofrece una visión general en lenguaje sencillo de la Privacy Act 2020 de Nueva Zelanda y de los requisitos de privacidad relacionados. No constituye asesoramiento jurídico y no cubre todas las exenciones, códigos de privacidad sectoriales, guías regulatorias o circunstancias particulares de cumplimiento. Las organizaciones deben revisar la legislación vigente y las guías de la Office of the Privacy Commissioner y obtener asesoramiento jurídico neozelandés cualificado cuando sea necesario.

Cómo cumplir la Privacy Act de Nueva Zelanda con ConsentX

  1. 1

    Analice su sitio web

    Identifique cookies, rastreadores, píxeles, tecnologías de analítica, scripts publicitarios, formularios y otras tecnologías que puedan recopilar o transmitir información personal.

  2. 2

    Mapee sus puntos de recopilación

    Identifique dónde se recopila información personal, incluidos:

    • Formularios del sitio web
    • Registro de cuenta
    • Proceso de compra
    • Suscripciones al boletín
    • Formularios de contacto
    • Analítica
    • Plataformas publicitarias
    • Herramientas de atención al cliente
    • Integraciones de terceros
  3. 3

    Revise los avisos de recopilación

    Asegúrese de que las personas reciban información adecuada sobre por qué se recopilan los datos, quién los recibe y cómo se utilizarán.

  4. 4

    Contemple la recopilación indirecta

    Revise si se obtiene información de terceros, intermediarios de datos, socios, fuentes públicas u otras fuentes externas.

    Cuando sea aplicable el IPP3A, configure procesos de notificación adecuados para la recopilación indirecta.

  5. 5

    Configure controles de consentimiento y preferencias

    Cuando el consentimiento sea exigible o se elija como mecanismo de cumplimiento, ofrezca a los usuarios opciones claras y mantenga registros adecuados.

  6. 6

    Gobierne las tecnologías de seguimiento

    Utilice el bloqueo previo de scripts y las reglas regionales para controlar la analítica, la publicidad y otras tecnologías no esenciales conforme a los requisitos de cumplimiento que haya configurado.

  7. 7

    Mantenga evidencia del consentimiento

    Almacene los registros de las decisiones relevantes de consentimiento y preferencias para que su equipo de privacidad pueda demostrar qué se comunicó a los usuarios y qué elecciones realizaron.

  8. 8

    Gestione las solicitudes de acceso y corrección

    Dirija las solicitudes de privacidad al equipo adecuado y realice el seguimiento de plazos y estados mediante un flujo de trabajo centralizado.

  9. 9

    Revise las divulgaciones al extranjero

    Identifique a los terceros que reciben información personal fuera de Nueva Zelanda y evalúe si se cumplen los requisitos aplicables del IPP12.

  10. 10

    Mantenga la preparación ante violaciones

    Conserve registros y flujos de trabajo que ayuden a los equipos de privacidad a identificar, investigar, documentar y responder a violaciones de privacidad potencialmente notificables.

Preguntas frecuentes