Para prevenir infracciones, una empresa debe identificar los tratamientos que pueden incumplir la ley, asignar responsables, aplicar controles y conservar evidencia de su funcionamiento. El artículo 48 convierte esa prevención en un deber para responsables públicos y privados.
En la entrega previa repasamos ¿cómo mapear algoritmos y explicar la lógica aplicada en decisiones automatizadas?.
¿Qué sanciones contempla la Ley 21.719?
El artículo 35 fija el máximo aplicable a cada nivel:
| Gravedad | Ejemplos del catálogo legal | Sanción máxima |
| Leve | Fallas de transparencia, canales de contacto, respuestas a titulares o comunicaciones obligatorias | Amonestación escrita o hasta 5.000 UTM |
| Grave | Tratamiento carente de base jurídica, cambio de finalidad, obstáculo a derechos, fallas de seguridad, confidencialidad o transferencias | Hasta 10.000 UTM |
| Gravísima | Tratamiento fraudulento o malicioso, uso consciente de datos sensibles o de menores, ocultamiento deliberado de incidentes o información falsa en una certificación | Hasta 20.000 UTM |
¿Qué puede aumentar la exposición de una empresa?
Reincidencia, continuidad e impacto pueden cambiar la consecuencia:
| Situación | Efecto previsto por la ley |
| Medidas correctivas pendientes | Recargo de 50% cuando las causas permanecen tras el plazo fijado por la Agencia, que puede llegar hasta 60 días. |
| Reincidencia | Multa de hasta tres veces el monto asignado a la infracción. |
| Empresa de mayor tamaño reincidente | Hasta 2% de los ingresos anuales en infracciones graves y 4% en gravísimas, cuando resulte la alternativa más gravosa. |
| Infracciones gravísimas reiteradas | Suspensión parcial o total de operaciones de tratamiento hasta por 30 días, con posibles prórrogas. |
Existe reincidencia cuando el responsable acumula dos o más sanciones firmes dentro de los últimos treinta meses.

¿Cómo calcula la Agencia el monto de una multa?
El artículo 37 orienta a la Agencia a considerar gravedad, diligencia, perjuicio, cantidad de titulares afectados, beneficio económico, datos sensibles, información de niños, capacidad económica y antecedentes sancionatorios.
Las acciones de reparación, la colaboración, la autodenuncia y la ausencia de sanciones previas pueden actuar como atenuantes. La reincidencia, el carácter continuado y el riesgo para los derechos y libertades funcionan como agravantes.
La diligencia se vuelve visible a través de decisiones, registros y seguimiento. El NIST Privacy Framework ayuda a conectar riesgo de privacidad, controles y resultados y el principio de accountability del Comité Europeo de Protección de Datos refuerza la importancia de documentar prácticas y decisiones.

¿Cuál es la diferencia entre prevenir y certificar un modelo?
El artículo exige acciones preventivas a todo responsable y permite adoptar voluntariamente un modelo de prevención consistente en un programa de cumplimiento.
La certificación del artículo 51 acredita el cumplimiento diligente de los deberes de dirección y supervisión, reconocido como atenuante, el certificado rige por tres años y la entidad ingresa al Registro Nacional de Sanciones y Cumplimiento.
Una certificación aporta evidencia sobre el programa. La operación diaria demuestra que los controles siguen vivos.
¿Qué debe contener el modelo de prevención?
El artículo 49 define siete elementos mínimos, que pueden organizarse en cuatro bloques de trabajo:
| Bloque | Contenido |
| Gobierno | Designación del delegado de protección de datos y definición de sus medios y facultades |
| Contexto y riesgo | Tipos de información, territorio, bases de datos, titulares y procesos que generan o incrementan riesgo |
| Controles | Protocolos, reglas y procedimientos aplicables a las actividades de tratamiento |
| Reporte y disciplina | Reportes internos, comunicación a la Agencia, canal de denuncias y sanciones administrativas internas |
La regulación interna debe incorporarse a contratos de trabajo, contratos de servicios o al reglamento interno, según corresponda. Un descriptivo de roles y responsabilidades asigna decisiones y evidencia y el checklist de ISO 27701 ayuda a revisar la madurez.
¿Cómo convertir la prevención en evidencia?
Mapa de riesgo: Vincula cada tratamiento con la infracción posible, el control preventivo, su responsable y la evidencia esperada.
Prueba y seguimiento: Revisa muestras de solicitudes, incidentes, transferencias y cambios, luego reporta hallazgos y plazos a la dirección.
¿Qué cambia para los órganos públicos?
El jefe superior debe velar por el cumplimiento y puede recibir una multa equivalente al 20% a 50% de su remuneración mensual. La persistencia puede duplicar la sanción e incorporar una suspensión de cinco días, ante datos sensibles, la multa alcanza el 50% de la remuneración y la suspensión puede llegar a treinta días.
Si quieres seguir avanzando en la adecuación de tu empresa, navega por nuestros siguientes artículos de la saga:
- [Próximo] ¿Cuánto tiempo guardar datos personales y cómo eliminarlos?
- [Próximo] ¿Cómo hacer marketing con datos personales según la Ley 21.719?
Conclusión
La prevención empieza cuando cada riesgo tiene dueño, control y evidencia. El modelo certificado fortalece esa base y ayuda a demostrar diligencia ante la Agencia.
Hackmetrix OS conecta tratamientos, riesgos, responsables, controles y evidencia viva. Con acompañamiento experto, tu empresa puede preparar su programa de cumplimiento y llegar a diciembre de 2026 con una operación trazable.

Fuentes primarias y técnicas