En esta página
El problema
Tu empresa guarda RUTs, correos, direcciones, quizás fichas de clientes o de pacientes. Están repartidos entre el sitio, planillas y correos, y si alguien pregunta quién puede verlos, la respuesta honesta es “no estamos seguros”. La Ley 21.719 cambia eso: exige saber qué datos tienes, protegerlos de verdad y poder demostrarlo, con multas que una PYME no puede tratar como costo de operación. La fecha escrita en la ley es el 1 de diciembre de 2026, y desde el 4 de agosto de 2026 el Gobierno evalúa postergarla, sin nada resuelto. Eso no cambia el orden del trabajo: saber qué tienes y quién accede va primero igual, y si la fecha se corre lo que ganas es margen, no permiso.
Y hay una trampa. La mayoría de lo que se vende para “cumplir” es papel: una política de privacidad, unos documentos, un manual. Eso hace falta, y la plantilla de política de privacidad para la Ley 21.719 te deja escrita esa parte sin costo, pero no es lo que la ley te pide demostrar. Mientras tanto el sistema real sigue igual: datos sin cifrar, backups abiertos, medio equipo con acceso de administrador, cero registro de quién vio qué, y retención infinita por si acaso. El cumplimiento en serio es técnico, y esa parte casi nadie la implementa.
Ley 21.719
Qué es la ley, desde cuándo rige y qué obliga a una pyme está en la guía completa: Ley 21.719, qué es y cuándo rige en tu sitio web. Acá está la otra mitad: la implementación técnica, los controles funcionando en tu sistema, no solo el texto legal.
Qué hago
Foco técnico y operacional (no legal):
- Permisos por rol, no llave maestra (RBAC)
- Derechos del titular: ver, corregir, borrar (ARCOP)
- Consentimiento de cookies real, sin trucos
- Datos sensibles cifrados donde se guardan
- Información cifrada mientras viaja (TLS)
- Respaldos cifrados, con rotación de claves
- Mapa de qué datos tienes y dónde
- Registro de quién accede a cada dato (audit log)
- Documentación técnica lista para auditores
- Borrado automático de lo que ya no corresponde
- Evaluación de riesgo antes de construir algo nuevo (DPIA)
Cómo se ve esto en el sitio mismo (el banner que de verdad bloquea, el checkbox del formulario y el registro que sirve como prueba de consentimiento) está desglosado en cookies, formularios y consentimiento bajo la Ley 21.719, con la revisión que le hice a este sitio como caso.
Lo que queda fuera: la asesoría legal formal la ve un abogado, no yo; coordino con quien tengas o te sugiero a quién acudir. Y asegurar técnicamente el sitio donde viven esos datos (accesos, malware, respaldos) es seguridad WordPress.
Caso real
Trabajo activo: preparación técnica del
Console CM VidaPlena para la Ley 21.719. No una política
guardada en un cajón: control de acceso real por roles (no solo admin y subscriber),
registro de quién accede a datos sensibles y backups cifrados, los tres funcionando en
producción. La retención con purga automática está en diseño. Antes de esto: proyectos
con equipos de salud en Estados Unidos bajo HIPAA, siempre con foco técnico y operacional,
no legal.
- roles
- 7
- permisos
- 19
Cómo lo hago
- 01
Diagnóstico
Reviso qué datos recolectas, dónde viven y quién accede. Te vas con el mapa y los 5 arreglos prioritarios.
- 02
Implementación
Dejo los controles funcionando en tu sistema: acceso por rol, cifrado, registros de acceso y respaldos.
- 03
Evidencia
Documento lo hecho para que puedas demostrar cumplimiento ante una fiscalización o un cliente.
Qué recibes
- Los controles técnicos operando en producción, no una política guardada en un cajón.
- El mapa de qué datos tienes, dónde viven y quién accede a cada uno.
- La documentación y los registros para demostrar cumplimiento.
- Qué parte necesita un abogado y por qué, si aplica.
¿Esto reemplaza a un abogado?
No. Mi trabajo es la parte técnica y operacional: cómo guardas, proteges y controlas el acceso a los datos. Los contratos, las políticas y todo lo que necesita validez jurídica los ve un abogado. En el diagnóstico te digo qué parte necesita uno y por qué.
¿Tengo que hacerlo ahora o puedo esperar?
La fecha escrita en la ley es el 1 de diciembre de 2026, y desde el 4 de agosto de 2026 el Gobierno evalúa postergarla, sin nada resuelto todavía. Eso no cambia el orden del trabajo: saber qué datos tienes y dónde viven, y ordenar quién accede a cada uno, hay que hacerlo igual, y es lo que después sostiene cualquier política o cualquier prueba que te pidan. Si la fecha se corre, lo que ganas es margen, no permiso.
¿Me dejas certificado?
El sello formal de cumplimiento lo emite la autoridad, no un consultor. Lo que hago es dejar la parte técnica implementada y documentada, de modo que si buscas esa certificación llegues con el terreno preparado y no partiendo de cero.
¿Cuánto cuesta para una empresa chica?
Depende de qué datos manejas, dónde viven y en qué estado está tu sistema hoy. Por eso el primer paso es el diagnóstico gratis de 30 minutos: te vas con el mapa y los cinco arreglos prioritarios, y recién ahí hablamos de alcance, sin comprometerte a nada.
¿Qué pasa si un cliente o una licitación me pide una prueba de que cumplo?
Eso es justamente lo que la ley llama demostrar cumplimiento: poder mostrar el registro de tus datos, quién accede a qué y las medidas técnicas que aplicaste. Te dejo esa evidencia lista, que además es lo que cada vez más clientes y licitaciones B2B piden antes de trabajar contigo.