Blog
dark mode light mode Search Archivos descargables
Search

¿Cómo prevenir infracciones y reducir el riesgo de sanciones bajo la Ley 21.719?

Ley Protección De Datos Personales

Para prevenir infracciones, una empresa debe identificar los tratamientos que pueden incumplir la ley, asignar responsables, aplicar controles y conservar evidencia de su funcionamiento. El artículo 48 convierte esa prevención en un deber para responsables públicos y privados.

En la entrega previa repasamos ¿cómo mapear algoritmos y explicar la lógica aplicada en decisiones automatizadas?.

¿Qué sanciones contempla la Ley 21.719?

El artículo 35 fija el máximo aplicable a cada nivel:

GravedadEjemplos del catálogo legalSanción máxima
LeveFallas de transparencia, canales de contacto, respuestas a titulares o comunicaciones obligatoriasAmonestación escrita o hasta 5.000 UTM
GraveTratamiento carente de base jurídica, cambio de finalidad, obstáculo a derechos, fallas de seguridad, confidencialidad o transferenciasHasta 10.000 UTM
GravísimaTratamiento fraudulento o malicioso, uso consciente de datos sensibles o de menores, ocultamiento deliberado de incidentes o información falsa en una certificaciónHasta 20.000 UTM

¿Qué puede aumentar la exposición de una empresa?

Reincidencia, continuidad e impacto pueden cambiar la consecuencia:

SituaciónEfecto previsto por la ley
Medidas correctivas pendientesRecargo de 50% cuando las causas permanecen tras el plazo fijado por la Agencia, que puede llegar hasta 60 días.
ReincidenciaMulta de hasta tres veces el monto asignado a la infracción.
Empresa de mayor tamaño reincidenteHasta 2% de los ingresos anuales en infracciones graves y 4% en gravísimas, cuando resulte la alternativa más gravosa.
Infracciones gravísimas reiteradasSuspensión parcial o total de operaciones de tratamiento hasta por 30 días, con posibles prórrogas.

Existe reincidencia cuando el responsable acumula dos o más sanciones firmes dentro de los últimos treinta meses. 

¿Cómo calcula la Agencia el monto de una multa?

El artículo 37 orienta a la Agencia a considerar gravedad, diligencia, perjuicio, cantidad de titulares afectados, beneficio económico, datos sensibles, información de niños, capacidad económica y antecedentes sancionatorios.

Las acciones de reparación, la colaboración, la autodenuncia y la ausencia de sanciones previas pueden actuar como atenuantes. La reincidencia, el carácter continuado y el riesgo para los derechos y libertades funcionan como agravantes.

La diligencia se vuelve visible a través de decisiones, registros y seguimiento. El NIST Privacy Framework ayuda a conectar riesgo de privacidad, controles y resultados y el principio de accountability del Comité Europeo de Protección de Datos refuerza la importancia de documentar prácticas y decisiones.

Procedimiento sancionatorio.

¿Cuál es la diferencia entre prevenir y certificar un modelo?

El artículo exige acciones preventivas a todo responsable y permite adoptar voluntariamente un modelo de prevención consistente en un programa de cumplimiento.

La certificación del artículo 51 acredita el cumplimiento diligente de los deberes de dirección y supervisión, reconocido como atenuante, el certificado rige por tres años y la entidad ingresa al Registro Nacional de Sanciones y Cumplimiento.

Una certificación aporta evidencia sobre el programa. La operación diaria demuestra que los controles siguen vivos.

¿Qué debe contener el modelo de prevención?

El artículo 49 define siete elementos mínimos, que pueden organizarse en cuatro bloques de trabajo:

BloqueContenido
GobiernoDesignación del delegado de protección de datos y definición de sus medios y facultades
Contexto y riesgoTipos de información, territorio, bases de datos, titulares y procesos que generan o incrementan riesgo
ControlesProtocolos, reglas y procedimientos aplicables a las actividades de tratamiento
Reporte y disciplinaReportes internos, comunicación a la Agencia, canal de denuncias y sanciones administrativas internas

La regulación interna debe incorporarse a contratos de trabajo, contratos de servicios o al reglamento interno, según corresponda. Un descriptivo de roles y responsabilidades asigna decisiones y evidencia y el checklist de ISO 27701 ayuda a revisar la madurez. 

¿Cómo convertir la prevención en evidencia?

Mapa de riesgo: Vincula cada tratamiento con la infracción posible, el control preventivo, su responsable y la evidencia esperada.

Prueba y seguimiento: Revisa muestras de solicitudes, incidentes, transferencias y cambios, luego reporta hallazgos y plazos a la dirección.

¿Qué cambia para los órganos públicos?

El jefe superior debe velar por el cumplimiento y puede recibir una multa equivalente al 20% a 50% de su remuneración mensual. La persistencia puede duplicar la sanción e incorporar una suspensión de cinco días, ante datos sensibles, la multa alcanza el 50% de la remuneración y la suspensión puede llegar a treinta días.

Si quieres seguir avanzando en la adecuación de tu empresa, navega por nuestros siguientes artículos de la saga:

  • [Próximo] ¿Cuánto tiempo guardar datos personales y cómo eliminarlos?
  • [Próximo] ¿Cómo hacer marketing con datos personales según la Ley 21.719?

Conclusión

La prevención empieza cuando cada riesgo tiene dueño, control y evidencia. El modelo certificado fortalece esa base y ayuda a demostrar diligencia ante la Agencia.

Hackmetrix OS conecta tratamientos, riesgos, responsables, controles y evidencia viva. Con acompañamiento experto, tu empresa puede preparar su programa de cumplimiento y llegar a diciembre de 2026 con una operación trazable.

Fuentes primarias y técnicas