Blog
dark mode light mode Search Archivos descargables
Search

Seguridad e incidentes en la Ley 21.719: qué debe preparar tu empresa

Ley Protección De Datos Personales

La Ley 21.719 convierte la seguridad de los datos personales en una obligación demostrable. El artículo 14 quinquies exige medidas técnicas y organizativas adecuadas al riesgo. El artículo 14 sexies regula el reporte de las vulneraciones y la comunicación a las personas afectadas.

La empresa debe proteger los datos, comprobar que sus medidas funcionan y actuar con rapidez cuando ocurre una vulneración.

En el entrega previa repasamos los derechos del titular.

¿Qué medidas de seguridad exige la Ley 21.719?

El artículo 14 quinquies establece un estándar basado en riesgo. Para definir las medidas, el responsable debe considerar:

El estado actual de la técnica, los costos de aplicación, la naturaleza y el volumen de los datos, el alcance, contexto y finalidad del tratamiento, la probabilidad del riesgo y la gravedad de sus efectos.

Las medidas deben proteger la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas. La ley menciona cuatro capacidades principales:

Seudonimizar y cifrar datos personales, mantener la confidencialidad, integridad, disponibilidad y resiliencia de forma permanente, restaurar con rapidez la disponibilidad y el acceso después de un incidente físico o técnico, verificar y evaluar regularmente la eficacia de las medidas implementadas.

En la práctica, estas capacidades se traducen en gestión de identidades, control de accesos, cifrado, respaldos, monitoreo, recuperación y pruebas periódicas.

Cifrado en tránsito y en reposo

El cifrado debe seguir el recorrido real del dato. Esto incluye bases de datos, archivos, respaldos, exportaciones, adjuntos, logs y servicios administrados por terceros.

El cifrado en tránsito protege la información mientras circula entre usuarios, aplicaciones, APIs y proveedores. El cifrado en reposo protege la información almacenada en servidores, dispositivos y plataformas cloud, la gestión de llaves completa el control. La empresa debe definir quién puede acceder a ellas, cómo se rotan y qué ocurre durante una contingencia.

Pruebas de seguridad periódicas

La ley exige un proceso regular de verificación, evaluación y valoración de la eficacia de las medidas, la frecuencia depende del riesgo, los cambios tecnológicos y la exposición de cada tratamiento.

Cada prueba cumple una función diferente:

  • Análisis de vulnerabilidades: Detecta configuraciones débiles, versiones expuestas y fallas conocidas.
  • Prueba de intrusión: Simula técnicas de ataque para comprobar el impacto real de una brecha explotable.
  • Auditoría de TI: Revisa gobierno, procesos, controles, responsables y evidencia de funcionamiento.

El resultado debe quedar documentado. Los hallazgos necesitan responsable, prioridad, plazo de corrección y evidencia de cierre.

¿Qué se considera una vulneración de seguridad?

El artículo 14 sexies comprende los eventos que provocan destrucción, filtración, pérdida o alteración accidental o ilícita de datos personales. También incluye la comunicación o el acceso realizado por personas o sistemas carentes de autorización.

El reporte a la Agencia de Protección de Datos Personales se activa cuando existe un riesgo razonable para los derechos y libertades de los titulares.

Reporte a la Agencia de Protección de Datos Personales

El responsable debe reportar por los medios más expeditos posibles y evitar dilaciones indebidas. El procedimiento interno debe activar pronto a Legal, Privacidad, Seguridad y las áreas dueñas del tratamiento.

La comunicación debe registrar:

La naturaleza de la vulneración, sus efectos, las categorías de datos involucradas, el número aproximado de titulares afectados, las medidas adoptadas para gestionar el incidente y las acciones previstas para reducir la posibilidad de nuevos eventos.

El registro interno debe actualizarse a medida que se confirman el alcance, los datos comprometidos y las medidas de contención.

La evidencia importa tanto como la velocidad. Ante una controversia, el responsable debe acreditar la existencia y el funcionamiento de las medidas adoptadas según el riesgo y la tecnología disponible.

Aviso a las personas afectadas

La empresa también debe comunicar la vulneración a los titulares cuando afecta:

Datos personales sensibles, datos de niños y niñas menores de catorce años, datos relativos a obligaciones económicas, financieras, bancarias o comerciales.

El aviso debe usar un lenguaje claro y sencillo, debe identificar los datos afectados, explicar las posibles consecuencias y describir las medidas de solución o resguardo.

La comunicación se realiza a cada titular afectado y a sus representantes cuando corresponde. Cuando el contacto individual resulta inviable, la ley contempla un aviso en un medio de comunicación social masivo y de alcance nacional. El mensaje debe ayudar a la persona a actuar.

Checklist de 7 puntos antes de un incidente (Inventario, Riesgo, Responsables, Escalaciones 24/7, Formatos, Respaldos y Simulacros). 

El simulacro permite comprobar si las áreas comparten el mismo criterio y si la evidencia aparece cuando el reloj empieza a correr.

Si quieres seguir avanzando en la adecuación de tu empresa, navega por nuestros siguientes artículos de la saga:

Conclusión

La Ley 21.719 exige controles proporcionales al riesgo y capacidad para demostrar su funcionamiento. También exige un procedimiento que conecte detección, evaluación, reporte, comunicación y aprendizaje.

Hackmetrix OS ayuda a relacionar riesgos, responsables, controles, documentos y evidencia viva. El acompañamiento experto permite preparar el proceso de adecuación y tomar decisiones durante un incidente con contexto legal, técnico y de seguridad.

Fuentes primarias y trazabilidad