1. ¿Qué cambia?
La nueva regulación fortalece los derechos de las personas respecto de sus datos y establece mayores deberes para las organizaciones que realizan operaciones de tratamiento.
También incorpora una autoridad especializada: la Agencia de Protección de Datos Personales.
Más derechos
Las personas disponen de derechos respecto del tratamiento de sus datos personales y de mecanismos para ejercerlos.Más responsabilidad
Las organizaciones deberán conocer y gestionar los tratamientos de datos que realizan y poder acreditar el cumplimiento de sus obligaciones.Seguridad
La protección de la información requiere medidas técnicas y organizativas adecuadas a los riesgos involucrados.Privacidad desde el diseño
La protección de datos debe considerarse desde el diseño de procesos, sistemas y servicios, y no únicamente después de su implementación.Gestión de terceros
Proveedores, plataformas cloud, integraciones y otros participantes pueden formar parte de las operaciones de tratamiento y deben ser considerados dentro del análisis.Evidencia
El cumplimiento requiere procedimientos, controles y documentación que permitan demostrar cómo la organización protege y administra los datos.2. ¿Qué significa para una empresa?
Una organización necesita comprender qué datos personales mantiene, por qué los utiliza, de dónde provienen, dónde se encuentran, quién puede acceder a ellos, con quién se comparten y durante cuánto tiempo son conservados.
Esto involucra áreas legales, administrativas y tecnológicas.
ERP, CRM, sitios web, formularios, correos electrónicos, planillas, bases de datos, sistemas de remuneraciones, plataformas cloud, aplicaciones, respaldos, proveedores e integraciones pueden contener o procesar datos personales.
3. Los datos no están solamente en una base de datos
Uno de los principales desafíos es identificar todos los lugares en que existe información personal.
Puede encontrarse distribuida entre servidores, computadores, documentos, sistemas históricos, correos electrónicos, servicios externos, respaldos y aplicaciones utilizadas por distintas áreas de la organización.
Por eso, la adecuación comienza por conocer la realidad de la empresa.
4. Derechos de las personas
El nuevo marco fortalece los derechos de los titulares respecto de sus datos personales y establece procedimientos para ejercerlos ante los responsables del tratamiento.
La empresa debe estar preparada no solamente para reconocer esos derechos, sino también para recibir, identificar, gestionar y responder las solicitudes que correspondan.
5. Licitud y finalidad
Cada tratamiento debe responder a una finalidad determinada y contar con una base que permita realizarlo conforme a la legislación aplicable.
Dependiendo del caso, la licitud puede estar relacionada con consentimiento, obligaciones legales, ejecución contractual, medidas precontractuales, intereses legítimos u otras situaciones previstas por la normativa.
6. Protección desde el diseño y por defecto
La protección de datos debe incorporarse desde la planificación de procesos, plataformas y desarrollos tecnológicos.
Esto implica considerar qué información es realmente necesaria, quién tendrá acceso, cuánto tiempo será conservada y qué medidas permitirán protegerla durante su ciclo de vida.
7. Seguridad de la información
Cumplimiento y seguridad tecnológica están estrechamente relacionados.
Controles de acceso, autenticación, segmentación, respaldos, actualizaciones, monitoreo, trazabilidad y respuesta a incidentes forman parte del conjunto de medidas que una organización puede necesitar según sus riesgos.
8. Proveedores y ecosistema tecnológico
Muchas organizaciones procesan información mediante proveedores externos.
Cloud, hosting, software como servicio, plataformas comerciales, correo electrónico, sistemas de facturación, medios de pago y APIs pueden participar del tratamiento.
La adecuación debe considerar también estas relaciones y sus responsabilidades.
9. Nuestra metodología de adecuación
ITPlus aborda la adecuación como un proceso progresivo, buscando que el resultado pueda incorporarse realmente a la operación de la empresa.
10. Diagnóstico
El primer objetivo es determinar el estado actual de la organización: qué información posee, qué sistemas utiliza, qué procesos realizan tratamientos y cuáles son sus principales dependencias tecnológicas.
11. Inventario de información y sistemas
Identificamos fuentes de información, plataformas, bases de datos, documentos, aplicaciones, infraestructura y terceros que puedan participar en operaciones de tratamiento.
12. Brechas y riesgos
La información levantada permite identificar diferencias entre la situación actual y los controles, procedimientos o documentación que la organización necesita implementar.
Las brechas pueden priorizarse considerando criticidad, impacto, probabilidad y esfuerzo requerido para su corrección.
13. Adecuación
La etapa de adecuación puede incluir procedimientos, políticas, controles tecnológicos, modificaciones de procesos, revisión de accesos, documentación, capacitación y medidas de seguridad.
14. Evidencias de cumplimiento
Una organización debe procurar no solamente realizar acciones de cumplimiento, sino también conservar evidencia razonable de ellas.
Inventarios, procedimientos, registros, matrices, controles, documentación y seguimiento permiten construir trazabilidad del proceso de adecuación.
15. La adecuación no termina con un documento
Los datos, sistemas, proveedores y procesos cambian.
Por ello, la protección de datos debe convertirse progresivamente en un proceso permanente de la organización y no en una acción realizada una sola vez.
16. Rol de ITPlus
ITPlus combina experiencia tecnológica, ingeniería, infraestructura, desarrollo, datos, seguridad y conocimiento de procesos para apoyar la implementación práctica de las medidas necesarias.
Cuando una materia requiera interpretación jurídica especializada, ésta podrá ser complementada con asesoría legal correspondiente.
Nuestro objetivo es que las exigencias regulatorias puedan convertirse en procesos reales, controles verificables y tecnología aplicable a la operación cotidiana.
¿Tu empresa está preparada?
El primer paso no es cambiarlo todo. Es conocer dónde están las brechas y establecer prioridades.
Solicitar evaluación ITPlusEsta página entrega información general sobre la Ley N.º 21.719 y la metodología tecnológica de ITPlus. No constituye asesoría jurídica individual ni reemplaza el análisis legal específico que pueda requerir cada organización.
Última actualización: septiembre de 2026.