La Ley 21.719 exige que las empresas conozcan quién trata datos personales por su cuenta, bajo qué instrucciones y desde qué países. El artículo 15 bis regula la relación con el tercero mandatario o encargado y el artículo 27 establece los mecanismos que permiten transferir datos al extranjero.
La idea central es delegar el tratamiento cambia quién ejecuta la operación. La responsabilidad de gobernarla permanece en la empresa que define la finalidad y los medios.
En la entrega previa repasamos seguridad e incidentes en la Ley 21.719.
Tu cadena de proveedores es parte del cumplimiento
Nómina, soporte, CRM, analítica, almacenamiento cloud, herramientas de IA y servicios BPO pueden tratar datos personales por cuenta de una empresa.

Un inventario de activos de información ayuda a conectar sistemas, dueños y datos. El mapa de proveedores agrega la relación contractual, la ubicación y el recorrido de cada tratamiento.
La evaluación también puede incorporar un cuestionario de ciberseguridad para proveedores, evidencia de controles y una clasificación basada en el riesgo del servicio.
El programa de gestión de riesgo de cadena de suministro de NIST ofrece una referencia técnica para identificar, evaluar y mitigar riesgos asociados a productos y servicios de terceros.

¿Qué debe contener el contrato con el encargado?
El encargado debe actuar conforme a las instrucciones del responsable, cualquier delegación de una parte o de la totalidad del servicio requiere una autorización específica y escrita.
Mantiene responsabilidad solidaria sobre el encargo delegado, el contrato debe convertir esa regla en un proceso operativo para solicitar autorizaciones, registrar cambios y mantener actualizada la cadena de tratamiento.
El resto del artículo 15 bis también conecta al encargado con confidencialidad, seguridad, reporte de vulneraciones y devolución o eliminación de los datos al cierre del servicio. Conviene reflejar esas obligaciones junto con asistencia para derechos de titulares, auditorías y evidencia de cumplimiento.
Subprocesadores: el mapa detrás del proveedor
Un proveedor cloud puede depender de centros de datos, soporte, monitoreo, CDN, correo transaccional y servicios de respaldo. Cada uno puede convertirse en un nuevo eslabón del tratamiento.
La empresa debe pedir la lista de subprocesadores, sus funciones, ubicaciones y categorías de datos. También debe definir cómo recibirá avisos de cambios y quién evaluará cada incorporación.
Las dependencias de terceros muestran por qué la cadena completa importa. Un servicio puede tener controles sólidos y conservar una exposición relevante a través de los componentes que integra.
Cuándo existe una transferencia internacional
El mapa debe seguir el recorrido real del dato, regiones cloud, réplicas, respaldos, herramientas de observabilidad, soporte remoto y sistemas de analítica pueden llevar información a otra jurisdicción.
La transferencia parte de una base válida para tratar los datos y luego suma la garantía correspondiente al flujo internacional.
Mecanismos del artículo 27
El artículo 27 reconoce tres rutas generales:
- Transferencia a una entidad sujeta a un país con nivel adecuado de protección.
- Cláusulas contractuales, normas corporativas vinculantes u otros instrumentos con garantías adecuadas.
- Modelos de cumplimiento o mecanismos de certificación que incorporen garantías adecuadas.
La norma también contempla transferencias específicas y esporádicas bajo supuestos definidos.
Cláusulas modelo y medidas complementarias
La Resolución Exenta aprobó cláusulas contractuales modelo para transferencias internacionales bajo la Ley 21.719. Estas cláusulas entregan una base estandarizada para definir obligaciones entre quien exporta y quien recibe los datos.
Como referencia comparada, la Comisión Europea mantiene cláusulas contractuales estándar para transferencias desde el Espacio Económico Europeo. El Comité Europeo de Protección de Datos también explica cómo evaluar medidas técnicas, contractuales y organizativas que complementan una herramienta de transferencia.
El mecanismo jurídico debe coincidir con la operación real. Ubicación, acceso, cifrado, subprocesadores y solicitudes de autoridades forman parte de esa evaluación.
Qué debe preparar una empresa antes de la entrada en vigencia
Una empresa debería contar con:
- Un inventario de proveedores y subprocesadores.
- Contratos alineados con el artículo 15 bis.
- Un registro de ubicaciones, regiones cloud, réplicas y respaldos.
- Criterios para autorizar cambios de subprocesadores.
- Un mecanismo documentado para cada transferencia internacional.
- Responsables definidos.
- Evidencia de evaluación, aprobación y monitoreo.
Un simulacro de incorporación de proveedor permite recorrer el proceso desde la evaluación inicial hasta la terminación del contrato y la eliminación de los datos.
Si quieres seguir avanzando en la adecuación de tu empresa, navega por nuestros siguientes artículos de la saga:
- ¿Cómo mapear algoritmos y explicar la lógica aplicada en decisiones automatizadas?
- ¿Cómo prevenir infracciones y reducir el riesgo de sanciones bajo la Ley 21.719?
Conclusión
La gestión de terceros empieza con visibilidad. La empresa necesita saber quién trata los datos, dónde están disponibles y qué contrato o garantía sostiene cada operación.
Hackmetrix OS ayuda a conectar proveedores, riesgos, contratos, controles y evidencia viva. El acompañamiento experto permite ordenar la adecuación y sostener decisiones con contexto legal, técnico y de seguridad.
