Acceso, rectificación, supresión, oposición, portabilidad y bloqueo en los casos previstos por la ley.
La protección de datos pasa a ser una responsabilidad verificable.
Explicar no es lo mismo que acreditar.
Desde el 1 de diciembre de 2026, las organizaciones deberán operar bajo un marco
reforzado de derechos, obligaciones, seguridad, transparencia y fiscalización.
Prepararse implica saber qué datos existen, dónde están y cómo se protegen.
La nueva ley exige mayor control sobre el ciclo de vida de los datos.
La Ley N.º 21.719 refuerza los derechos de las personas, establece obligaciones más claras para responsables y encargados, incorpora deberes de seguridad y crea una autoridad especializada con facultades de fiscalización y sanción.
La organización debe poder explicar por qué trata datos, para qué los usa y qué medidas aplica.
Las medidas técnicas y organizativas deben ser apropiadas a la naturaleza y riesgo del tratamiento.
La Agencia de Protección de Datos Personales podrá supervisar, requerir antecedentes y sancionar.
¿A quiénes involucra?
En una organización, la protección de datos no pertenece sólo al área legal. Involucra a quienes deciden el tratamiento, a los proveedores que procesan información y a todas las áreas que utilizan datos de personas.
Titular
Persona natural a la que se refiere la información: clientes, trabajadores, postulantes, usuarios u otras personas identificadas o identificables.
Responsable
Organización o persona que determina las decisiones relacionadas con el tratamiento y debe responder por las obligaciones que le correspondan.
Encargado
Proveedor que trata datos por cuenta del responsable, por ejemplo cloud, hosting, SaaS, RR.HH., soporte o servicios tecnológicos.
Principales obligaciones que la organización debe considerar.
La aplicación concreta depende del tratamiento realizado, pero estas son las materias que con mayor frecuencia deben revisarse al preparar la organización.
Licitud y finalidad
Definir para qué se trata cada dato y cuál es la base que permite hacerlo. Los datos deben utilizarse para fines específicos y legítimos.
Principios y bases de licitudMinimización y conservación
Tratar sólo los datos necesarios y conservarlos únicamente durante el tiempo justificado, salvo otra habilitación legal aplicable.
Finalidad y proporcionalidadTransparencia
Mantener disponible información clara sobre tratamientos, finalidades, derechos, seguridad, conservación y demás materias exigidas por la ley.
Deber de informaciónDerechos de los titulares
Contar con mecanismos para gestionar solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo cuando corresponda.
Derechos ARSOPBConfidencialidad y seguridad
Aplicar medidas técnicas y organizativas adecuadas al riesgo y restringir el acceso a quienes realmente lo necesitan.
Seguridad basada en riesgoPrivacidad desde el diseño
Incorporar protección de datos desde la concepción de nuevos sistemas, formularios, integraciones y procesos.
Art. 14 quáterIncidentes y vulneraciones
Detectar, evaluar, registrar y reportar a la Agencia las vulneraciones que cumplan las condiciones legales.
Art. 14 sexiesProveedores y tratamientos de alto riesgo
Regular encargos de tratamiento y realizar evaluaciones de impacto cuando el tratamiento pueda generar alto riesgo o caiga en los supuestos legales.
Encargados y EIPDLas consecuencias pueden ser económicas, legales, operativas y comerciales.
La ley clasifica las infracciones en leves, graves y gravísimas. La sanción concreta depende de las circunstancias del caso y de los criterios legales aplicables.
Régimen Base de Multas
Montos máximos legales para responsables privados.
Reincidencia
La ley contempla aumentos y reglas especiales asociadas a ingresos anuales en determinados casos.
Registro público
Las sanciones se incorporan al Registro Nacional de Sanciones y Cumplimiento en los términos legales.
Impacto empresarial
Puede afectar confianza, contratos, licitaciones, continuidad operacional y costos de remediación.
Los efectos comerciales son riesgos empresariales posibles y no sanciones legales automáticas.
Teranet ayuda a convertir las obligaciones en procesos, controles y evidencia verificable.
Un programa práctico de preparación.
Partimos con un diagnóstico y luego construimos la capa técnica, operacional y documental necesaria para gestionar el cumplimiento de forma sostenible.
Diagnóstico Inicial
Identificamos brechas, sistemas críticos, datos tratados, proveedores, controles existentes y prioridades.
- Entrevistas y revisión de procesos.
- Revisión documental y tecnológica.
- Matriz de brechas y riesgos.
- Plan de trabajo priorizado.
Exploración y Descubrimiento de Datos Personales
Inspeccionamos estructuras de bases de datos para identificar información potencialmente asociada a datos personales y generar evidencia técnica.
- Servidor, base, esquema, tabla y columna.
- Tipo de dato y clasificación preliminar.
- Fecha, resultado y observaciones de exploración.
- Soporte para inventario, mapa de datos, RAT y análisis de riesgo.
Mapa de Datos, RAT y Registros
Organizamos la información técnica y de negocio para saber qué datos existen, dónde están, cómo circulan y para qué se utilizan.
- Inventario de datos.
- Mapa de datos.
- Registro de Actividades de Tratamiento.
- Matriz de riesgos.
Controles y Adecuación Tecnológica
Implementamos o fortalecemos controles técnicos alineados con los riesgos identificados.
- Accesos, RBAC y MFA.
- Logs, auditoría y trazabilidad.
- Cifrado, respaldos y recuperación.
- Retención, eliminación y anonimización.
- Workflows de derechos e incidentes.
DPO externo o preparación de un DPO interno.
La ley permite designar un Delegado de Protección de Datos y lo incorpora como elemento del modelo voluntario de prevención de infracciones. La función debe contar con autonomía, idoneidad y ausencia de conflictos de interés.
DPO externo Teranet
Podemos prestar la función cuando la estructura, idoneidad e independencia requeridas lo permitan.
- Seguimiento del programa.
- Control documental y evidencias.
- Seguimiento de incidentes y riesgos.
- Reportes ejecutivos y coordinación interna.
Preparación del DPO interno
Si el cliente designa una persona interna, implementamos la infraestructura necesaria para gestionar el programa.
- Metodología, plantillas y procedimientos.
- RAT, mapa de datos y registros.
- Dashboards, indicadores y calendario.
- Repositorio y trazabilidad de evidencia.
Documentos que podemos diseñar e implementar.
Políticas
- Protección de Datos Personales.
- Privacidad y Transparencia.
- Retención y Eliminación.
- Seguridad de la Información.
- Control de Accesos.
- Gestión de Proveedores.
Procedimientos
- Derechos de titulares.
- Gestión de consentimientos.
- Gestión de incidentes.
- Evaluación de nuevos tratamientos.
- Evaluación de proveedores.
- Eliminación segura y revisión de accesos.
Registros y evidencias
- RAT e inventario.
- Mapa de datos.
- Matriz de riesgos.
- Registro de consentimientos.
- Registro de incidentes y solicitudes.
- Histórico de controles y auditorías.
Ruta de preparación.
Diagnóstico
Brechas, sistemas y prioridades.
Descubrimiento
Datos, sistemas y flujos.
Análisis
Finalidades, licitud y riesgos.
Diseño
Políticas, procedimientos y controles.
Implementación
Sistemas, registros y seguridad.
Validación
Pruebas, evidencia y capacitación.
Operación
DPO, revisiones y mejora continua.
Comience por saber dónde está hoy.
Solicite un diagnóstico inicial para identificar datos personales, sistemas críticos, brechas y acciones prioritarias antes de la entrada en vigencia.