Teranet SpA · Ingeniería digital, automatización y seguridad de la información Preparación Ley N.º 21.719
Ley N.º 21.719 · Protección de Datos Personales

La protección de datos pasa a ser una responsabilidad verificable.

Explicar no es lo mismo que acreditar.
Desde el 1 de diciembre de 2026, las organizaciones deberán operar bajo un marco reforzado de derechos, obligaciones, seguridad, transparencia y fiscalización. Prepararse implica saber qué datos existen, dónde están y cómo se protegen.

Qué cambia

La nueva ley exige mayor control sobre el ciclo de vida de los datos.

La Ley N.º 21.719 refuerza los derechos de las personas, establece obligaciones más claras para responsables y encargados, incorpora deberes de seguridad y crea una autoridad especializada con facultades de fiscalización y sanción.

Derechos reforzados

Acceso, rectificación, supresión, oposición, portabilidad y bloqueo en los casos previstos por la ley.

Responsabilidad demostrable

La organización debe poder explicar por qué trata datos, para qué los usa y qué medidas aplica.

Seguridad basada en riesgo

Las medidas técnicas y organizativas deben ser apropiadas a la naturaleza y riesgo del tratamiento.

Nueva fiscalización

La Agencia de Protección de Datos Personales podrá supervisar, requerir antecedentes y sancionar.

Alcance

¿A quiénes involucra?

En una organización, la protección de datos no pertenece sólo al área legal. Involucra a quienes deciden el tratamiento, a los proveedores que procesan información y a todas las áreas que utilizan datos de personas.

Persona protegida

Titular

Persona natural a la que se refiere la información: clientes, trabajadores, postulantes, usuarios u otras personas identificadas o identificables.

Decide el tratamiento

Responsable

Organización o persona que determina las decisiones relacionadas con el tratamiento y debe responder por las obligaciones que le correspondan.

Actúa por cuenta del responsable

Encargado

Proveedor que trata datos por cuenta del responsable, por ejemplo cloud, hosting, SaaS, RR.HH., soporte o servicios tecnológicos.

Lo esencial

Principales obligaciones que la organización debe considerar.

La aplicación concreta depende del tratamiento realizado, pero estas son las materias que con mayor frecuencia deben revisarse al preparar la organización.

01

Licitud y finalidad

Definir para qué se trata cada dato y cuál es la base que permite hacerlo. Los datos deben utilizarse para fines específicos y legítimos.

Principios y bases de licitud
02

Minimización y conservación

Tratar sólo los datos necesarios y conservarlos únicamente durante el tiempo justificado, salvo otra habilitación legal aplicable.

Finalidad y proporcionalidad
03

Transparencia

Mantener disponible información clara sobre tratamientos, finalidades, derechos, seguridad, conservación y demás materias exigidas por la ley.

Deber de información
04

Derechos de los titulares

Contar con mecanismos para gestionar solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo cuando corresponda.

Derechos ARSOPB
05

Confidencialidad y seguridad

Aplicar medidas técnicas y organizativas adecuadas al riesgo y restringir el acceso a quienes realmente lo necesitan.

Seguridad basada en riesgo
06

Privacidad desde el diseño

Incorporar protección de datos desde la concepción de nuevos sistemas, formularios, integraciones y procesos.

Art. 14 quáter
07

Incidentes y vulneraciones

Detectar, evaluar, registrar y reportar a la Agencia las vulneraciones que cumplan las condiciones legales.

Art. 14 sexies
08

Proveedores y tratamientos de alto riesgo

Regular encargos de tratamiento y realizar evaluaciones de impacto cuando el tratamiento pueda generar alto riesgo o caiga en los supuestos legales.

Encargados y EIPD
Incumplimiento

Las consecuencias pueden ser económicas, legales, operativas y comerciales.

La ley clasifica las infracciones en leves, graves y gravísimas. La sanción concreta depende de las circunstancias del caso y de los criterios legales aplicables.

Régimen Base de Multas

Montos máximos legales para responsables privados.

Leves Hasta 5.000 UTM
Graves Hasta 10.000 UTM
Gravísimas Hasta 20.000 UTM

Reincidencia

La ley contempla aumentos y reglas especiales asociadas a ingresos anuales en determinados casos.

Registro público

Las sanciones se incorporan al Registro Nacional de Sanciones y Cumplimiento en los términos legales.

Impacto empresarial

Puede afectar confianza, contratos, licitaciones, continuidad operacional y costos de remediación.

Los efectos comerciales son riesgos empresariales posibles y no sanciones legales automáticas.

No basta con afirmar que se cumple. Hay que poder demostrar cómo se gestionan y protegen los datos.

Teranet ayuda a convertir las obligaciones en procesos, controles y evidencia verificable.

Cómo ayudamos

Un programa práctico de preparación.

Partimos con un diagnóstico y luego construimos la capa técnica, operacional y documental necesaria para gestionar el cumplimiento de forma sostenible.

01 · Punto de partida

Diagnóstico Inicial

Identificamos brechas, sistemas críticos, datos tratados, proveedores, controles existentes y prioridades.

  • Entrevistas y revisión de procesos.
  • Revisión documental y tecnológica.
  • Matriz de brechas y riesgos.
  • Plan de trabajo priorizado.
02 · Diferenciador Teranet

Exploración y Descubrimiento de Datos Personales

Inspeccionamos estructuras de bases de datos para identificar información potencialmente asociada a datos personales y generar evidencia técnica.

  • Servidor, base, esquema, tabla y columna.
  • Tipo de dato y clasificación preliminar.
  • Fecha, resultado y observaciones de exploración.
  • Soporte para inventario, mapa de datos, RAT y análisis de riesgo.
Complementa documentación con evidencia obtenida directamente desde los sistemas de bases de datos.
03 · Gobierno y evidencia

Mapa de Datos, RAT y Registros

Organizamos la información técnica y de negocio para saber qué datos existen, dónde están, cómo circulan y para qué se utilizan.

  • Inventario de datos.
  • Mapa de datos.
  • Registro de Actividades de Tratamiento.
  • Matriz de riesgos.
04 · Implementación

Controles y Adecuación Tecnológica

Implementamos o fortalecemos controles técnicos alineados con los riesgos identificados.

  • Accesos, RBAC y MFA.
  • Logs, auditoría y trazabilidad.
  • Cifrado, respaldos y recuperación.
  • Retención, eliminación y anonimización.
  • Workflows de derechos e incidentes.
Delegado de Protección de Datos

DPO externo o preparación de un DPO interno.

La ley permite designar un Delegado de Protección de Datos y lo incorpora como elemento del modelo voluntario de prevención de infracciones. La función debe contar con autonomía, idoneidad y ausencia de conflictos de interés.

DPO externo Teranet

Podemos prestar la función cuando la estructura, idoneidad e independencia requeridas lo permitan.

  • Seguimiento del programa.
  • Control documental y evidencias.
  • Seguimiento de incidentes y riesgos.
  • Reportes ejecutivos y coordinación interna.

Preparación del DPO interno

Si el cliente designa una persona interna, implementamos la infraestructura necesaria para gestionar el programa.

  • Metodología, plantillas y procedimientos.
  • RAT, mapa de datos y registros.
  • Dashboards, indicadores y calendario.
  • Repositorio y trazabilidad de evidencia.
El DPO no sustituye las responsabilidades legales del responsable de datos. Las materias que requieran interpretación jurídica especializada deben revisarse con asesoría legal competente.
Documentación y control

Documentos que podemos diseñar e implementar.

Políticas

  • Protección de Datos Personales.
  • Privacidad y Transparencia.
  • Retención y Eliminación.
  • Seguridad de la Información.
  • Control de Accesos.
  • Gestión de Proveedores.

Procedimientos

  • Derechos de titulares.
  • Gestión de consentimientos.
  • Gestión de incidentes.
  • Evaluación de nuevos tratamientos.
  • Evaluación de proveedores.
  • Eliminación segura y revisión de accesos.

Registros y evidencias

  • RAT e inventario.
  • Mapa de datos.
  • Matriz de riesgos.
  • Registro de consentimientos.
  • Registro de incidentes y solicitudes.
  • Histórico de controles y auditorías.
Programa Teranet

Ruta de preparación.

01

Diagnóstico

Brechas, sistemas y prioridades.

02

Descubrimiento

Datos, sistemas y flujos.

03

Análisis

Finalidades, licitud y riesgos.

04

Diseño

Políticas, procedimientos y controles.

05

Implementación

Sistemas, registros y seguridad.

06

Validación

Pruebas, evidencia y capacitación.

07

Operación

DPO, revisiones y mejora continua.

Comience por saber dónde está hoy.

Solicite un diagnóstico inicial para identificar datos personales, sistemas críticos, brechas y acciones prioritarias antes de la entrada en vigencia.

Solicitar diagnóstico