En esta página
El problema
Tu empresa guarda RUTs, correos, direcciones, quizás fichas de clientes o de pacientes. Están repartidos entre el sitio, planillas y correos, y si alguien pregunta quién puede verlos, la respuesta honesta es “no estamos seguros”. La Ley 21.719 cambia eso: exige saber qué datos tienes, protegerlos de verdad y poder demostrarlo, con multas que una PYME no puede tratar como costo de operación. Rige desde el 1 de diciembre de 2026 y la fecha solo cambia si se publica otra ley que la modifique: la obligación no desaparece y ordenar esto toma meses, no días. Quien parte tarde no llega.
Y hay una trampa. La mayoría de lo que se vende para “cumplir” es papel: una política de privacidad, unos documentos, un manual. Eso hace falta, pero no es lo que la ley te pide demostrar. Mientras tanto el sistema real sigue igual: datos sin cifrar, backups abiertos, medio equipo con acceso de administrador, cero registro de quién vio qué, y retención infinita por si acaso. El cumplimiento en serio es técnico, y esa parte casi nadie la implementa.
Qué hago
Foco técnico y operacional (no legal):
- Permisos por rol, no llave maestra (RBAC)
- Derechos del titular: ver, corregir, borrar (ARCOP)
- Consentimiento de cookies real, sin trucos
- Datos sensibles cifrados donde se guardan
- Información cifrada mientras viaja (TLS)
- Respaldos cifrados, con rotación de claves
- Mapa de qué datos tienes y dónde
- Registro de quién accede a cada dato (audit log)
- Documentación técnica lista para auditores
- Borrado automático de lo que ya no corresponde
- Evaluación de riesgo antes de construir algo nuevo (DPIA)
Lo que queda fuera: la asesoría legal formal la ve un abogado, no yo; coordino con quien tengas o te sugiero a quién acudir. Y asegurar técnicamente el sitio donde viven esos datos (accesos, malware, respaldos) es seguridad WordPress.
Caso real
Trabajo activo: preparación técnica del
Console CM VidaPlena para la Ley 21.719. No una política
guardada en un cajón: control de acceso real por roles (no solo admin y subscriber),
registro de quién accede a datos sensibles y backups cifrados, los tres funcionando en
producción. La retención con purga automática está en diseño. Antes de esto: proyectos
con equipos de salud en Estados Unidos bajo HIPAA, siempre con foco técnico y operacional,
no legal.
- roles
- 7
- permisos
- 19
Cómo lo hago
- 01
Diagnóstico
Reviso qué datos recolectas, dónde viven y quién accede. Te vas con el mapa y los 5 arreglos prioritarios.
- 02
Implementación
Dejo los controles funcionando en tu sistema: acceso por rol, cifrado, registros de acceso y respaldos.
- 03
Evidencia
Documento lo hecho para que puedas demostrar cumplimiento ante una fiscalización o un cliente.
Qué recibes
- Los controles técnicos operando en producción, no una política guardada en un cajón.
- El mapa de qué datos tienes, dónde viven y quién accede a cada uno.
- La documentación y los registros para demostrar cumplimiento.
- Qué parte necesita un abogado y por qué, si aplica.
¿Esto reemplaza a un abogado?
No. Mi trabajo es la parte técnica y operacional: cómo guardas, proteges y controlas el acceso a los datos. Los contratos, las políticas y todo lo que necesita validez jurídica los ve un abogado. En el diagnóstico te digo qué parte necesita uno y por qué.
¿Tengo que hacerlo ahora o puedo esperar?
La ley rige desde el 1 de diciembre de 2026; la fecha solo cambia si se publica otra ley que la modifique. No es una razón para esperar. La obligación no desaparece, y dejar tus datos ordenados y los controles funcionando toma meses, no días. Partir temprano sale más barato que correr contra una fiscalización o contra un cliente que te pide pruebas de cumplimiento.
¿Me dejas certificado?
El sello formal de cumplimiento lo emite la autoridad, no un consultor. Lo que hago es dejar la parte técnica implementada y documentada, de modo que si buscas esa certificación llegues con el terreno preparado y no partiendo de cero.
¿Cuánto cuesta para una empresa chica?
Depende de qué datos manejas, dónde viven y en qué estado está tu sistema hoy. Por eso el primer paso es el diagnóstico gratis de 30 minutos: te vas con el mapa y los cinco arreglos prioritarios, y recién ahí hablamos de alcance, sin comprometerte a nada.
¿Qué pasa si un cliente o una licitación me pide una prueba de que cumplo?
Eso es justamente lo que la ley llama demostrar cumplimiento: poder mostrar el registro de tus datos, quién accede a qué y las medidas técnicas que aplicaste. Te dejo esa evidencia lista, que además es lo que cada vez más clientes y licitaciones B2B piden antes de trabajar contigo.