Recursos / Ley 21.719
La Ley 21.719 de protección de datos personales explicada en seis pasos, con gráficos y apoyada en el texto de la ley.
1. ¿Desde cuándo rige?
Según el texto de la ley, las nuevas reglas entran en vigencia el 1 de diciembre de 2026.
El 1 de septiembre de 2026 el Gobierno presentó un proyecto para postergar la entrada en vigor al 1 de diciembre de 2027 (boletín 18.623-07), que todavía debe aprobarse. Mientras no se publique una ley que la cambie, la fecha vigente es la de 2026.
Fuente: disposiciones transitorias de la Ley 21.719 · Garrigues, sobre el proyecto de postergación.
2. ¿Con qué base usas cada dato?
Para tratar datos personales necesitas una base que lo haga lícito. La más conocida es el consentimiento: debe ser libre, informado, específico y previo, y tú debes poder probarlo. La persona puede retirarlo cuando quiera.
Sin consentimiento solo puedes tratar datos en los casos que la ley permite: obligación legal, ejecución de un contrato, interés legítimo o defensa de un derecho ante tribunales. Tratar datos sin una base lícita, o para otra finalidad, es una infracción grave.
Fuente: artículos 12, 13 y 34 ter de la Ley 21.719.
3. Cuando alguien pide sus datos
Cualquier persona puede pedirte acceso, rectificación, supresión, oposición o portabilidad de sus datos, y el bloqueo temporal mientras resuelves.
Necesitas un correo o formulario para recibir las solicitudes, acusar recibo y responder por escrito en 30 días corridos (puedes prorrogar una sola vez por 30 días más). Ante un bloqueo temporal, tienes 2 días hábiles. Rectificar, suprimir u oponerse no puede costarle dinero a la persona. Obstaculizar estos derechos es una infracción grave.
Fuente: artículos 10, 11 y 34 ter de la Ley 21.719.
4. Si se filtran datos
Ante una vulneración de seguridad que cause destrucción, filtración, pérdida o alteración de datos, o acceso no autorizado, y exista un riesgo razonable para las personas, debes reportarla a la Agencia por los medios más expeditos y sin dilaciones indebidas, y dejar registro de qué pasó, sus efectos, las categorías de datos, el número aproximado de personas y las medidas adoptadas.
Si afecta datos sensibles, de menores de 14 años o datos económicos, financieros, bancarios o comerciales, también debes avisar a las personas afectadas, en lenguaje claro. Ocultar deliberadamente una vulneración es una infracción gravísima.
Fuente: artículos 14 quinquies, 14 sexies y 34 quáter de la Ley 21.719.
5. Cuánto cuesta no cumplir
Las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM; las graves, hasta 10.000 UTM; y las gravísimas, hasta 20.000 UTM. Si hay reincidencia, la multa puede llegar a tres veces ese monto. Con infracciones gravísimas reiteradas en 24 meses, la Agencia puede suspender el tratamiento de datos hasta por 30 días.
Para las empresas distintas de las de menor tamaño, la reincidencia en infracciones graves o gravísimas puede alcanzar el 2 % o el 4 % de los ingresos anuales. Ese recargo no aplica a las empresas de menor tamaño (micro, pequeñas y medianas, según la ley 20.416).
Fuente: artículos 34 a 38 de la Ley 21.719.
6. Qué hacer primero
Para una pyme, el orden práctico es este: saber qué datos tienes, definir la base legal de cada uso, publicar el aviso de privacidad en tu sitio web, habilitar un canal para los derechos, aplicar seguridad acorde a tu tamaño y preparar un plan para brechas.
Los estándares de información y seguridad se diferenciarán por tipo de dato y tamaño de la empresa, y la Agencia los fijará por instrucción general. El delegado de datos y el modelo de prevención son voluntarios.
Fuente: artículos 14 ter, 14 septies, 49 y 50 de la Ley 21.719.
Preguntas frecuentes sobre la ley de protección de datos personales.
¿La ley de protección de datos personales aplica a una pyme pequeña?
Aplica a quien trate datos personales, sin importar el tamaño. Lo que cambia con el tamaño son los estándares: la ley dispone que las exigencias de información y de seguridad se diferencien según el tipo de dato, el tamaño de la empresa y su actividad (artículo 14 septies), y que la Agencia las fije por instrucción general.
¿Tengo que nombrar un delegado de protección de datos?
No es obligatorio: la ley dice que el responsable podrá designarlo. Si lo haces, en las micro, pequeñas y medianas empresas el dueño o sus máximas autoridades pueden asumir ese rol. Tampoco es obligatorio adoptar un modelo de prevención de infracciones: es voluntario (artículos 49 y 50).
¿Qué hago si la ley se posterga?
Hoy el texto fija el 1 de diciembre de 2026 y el proyecto de postergación todavía debe aprobarse. Los pasos de esta guía sirven con cualquiera de las dos fechas: ordenar tus datos, definir la base legal de cada uso, tener un canal para los derechos de las personas y un plan para responder a una brecha.
¿Qué pasa si una persona me pide sus datos?
Debes acusar recibo y responder por escrito dentro de 30 días corridos, prorrogables una sola vez por 30 días más. Si niegas la solicitud, tu respuesta debe estar fundada e informar que la persona tiene 30 días hábiles para reclamar ante la Agencia (artículo 11).
Información general basada en el texto de la ley; no reemplaza una asesoría sobre tu caso.
¿Tienes una situación concreta? Cuéntanosla.
Revisamos tu documentación y tu situación, escuchamos tu caso y te decimos con franqueza cómo podemos ayudarte. Respondemos a la brevedad.
