Plan de 90 días para prepararse a la Ley 21.719
Un checklist te dice qué falta. Un plan te dice en qué orden. Este ordena el trabajo en tres tramos, poniendo primero lo que depende de terceros y lo que bloquea todo lo demás.
Está pensado para una organización que parte de cero. Si ya tienes parte del camino hecho, salta al tramo que corresponda. Los plazos son orientativos: lo que importa es la secuencia.
Por qué este orden y no otro
Hay una tentación natural: partir por lo visible —redactar la política de privacidad, poner un banner— porque se puede hacer rápido y se nota. Es exactamente al revés de lo que conviene.
La política de privacidad del art. 14 ter obliga a declarar qué datos tratas, para qué, con qué base de licitud, a quién se los comunicas, cuánto los conservas y a qué países los transfieres. No puedes escribir eso antes de averiguarlo. Una política redactada primero es, casi por definición, una política que no describe tu organización.
Por eso el orden es: saber → decidir → declarar → sostener.
Días 1 a 30 · Saber qué tienes
Objetivo del tramo: terminar con un inventario que puedas mirar y decir «esto es todo lo que tratamos». Sin esto, nada de lo demás se puede hacer bien.
- Levanta el inventario de tratamientos. Por cada uno: qué datos, de quiénes, en qué sistema, para qué, quién accede. Incluye lo incómodo: planillas sueltas, carpetas compartidas, el WhatsApp de ventas, la carpeta de currículums. art. 3° a)
- Recorre los cuatro grupos de titulares que casi toda organización tiene: clientes, trabajadores, postulantes y proveedores. Es la forma más rápida de no olvidar bases enteras.
- Inventaria los terceros. Qué servicios externos tocan datos de personas: hosting, correo, CRM, facturación, mailing, analítica, chat, pasarelas de pago. art. 15 bis
- Revisa qué carga tu sitio realmente. Cookies, píxeles, scripts de terceros y hacia qué dominios salen peticiones. Suele haber más de lo que nadie recuerda haber instalado.
- Identifica si tratas datos sensibles —salud, biométricos, situación socioeconómica— o datos de niños, niñas y adolescentes. Cambia el estándar de todo lo que sigue. Ver detalle
- Nombra a un responsable interno del tema, aunque no sea su única función. Un proyecto sin dueño no avanza.
- Deberías tener
- Un registro de actividades de tratamiento, aunque sea una planilla. Una lista de proveedores que tocan datos. Un mapa de qué carga tu sitio.
- Señal de que vas bien
- Puedes responder «¿qué datos tienes de un cliente y dónde están?» sin abrir tres sistemas y preguntarle a dos personas.
Días 31 a 60 · Decidir y ordenar
Objetivo del tramo: convertir el inventario en decisiones. Es el tramo con más contenido jurídico y donde conviene tener apoyo legal si el negocio es sensible.
- Asigna una base de licitud a cada finalidad. Consentimiento, obligación legal, contrato, interés legítimo o datos de obligaciones económicas. art. 12 · 13 Ver bases de licitud
- Si invocas interés legítimo, deja la ponderación por escrito. Cuál es el interés y por qué no afecta los derechos del titular. Sin ese documento, la base es una afirmación. art. 13 d)
- Define plazos de conservación por categoría de dato. Es requisito de la información pública y no admite un «el tiempo necesario» genérico. art. 14 ter i)
- Elimina lo que no debiste guardar. Bases antiguas sin origen conocido, campos que nadie usa, copias duplicadas. Es la medida que más reduce riesgo y la única que lo lleva a cero. art. 3° c)
- Ordena los contratos con encargados. Que obliguen al secreto y a la seguridad, que exijan reportarte cualquier vulneración y que definan qué pasa con los datos al terminar el servicio. art. 15 bis
- Mapea las transferencias internacionales y bajo qué vía del artículo 27 quedan amparadas. Ver transferencias
- Evalúa si algún tratamiento exige evaluación de impacto y hazla antes de seguir. art. 15 ter
- Deberías tener
- Cada finalidad con su base de licitud escrita, plazos de conservación definidos, contratos con proveedores revisados y transferencias mapeadas.
- Señal de que vas bien
- Ya no quedan tratamientos de los que nadie sepa decir por qué son lícitos.
Días 61 a 90 · Declarar y sostener
Objetivo del tramo: publicar lo que decidiste y dejar montado lo que tiene que seguir funcionando después.
- Escribe y publica la política de tratamiento con los doce puntos del artículo 14 ter, con fecha y versión visibles. Ver los doce puntos
- Habilita el canal de derechos y asegúrate de que llegue a un buzón que alguien lee. Un canal publicado que nadie atiende es peor que no tenerlo. art. 14 ter c)
- Escribe el procedimiento de solicitudes con un plazo interno menor a los 30 días corridos legales, plantillas de respuesta y de denegación fundada, y retención del contenido íntegro de cada respuesta. art. 11
- Ajusta formularios y consentimientos: quita campos innecesarios, separa la suscripción comercial, deja trazabilidad de qué texto se mostró y habilita una revocación igual de simple. art. 12
- Deja escrito el procedimiento de incidentes, con el criterio de «riesgo razonable» definido de antemano y la plantilla de registro. Ver seguridad e incidentes
- Capacita al personal que accede a datos personales. El error humano es la causa más común de incidentes y la más barata de reducir.
- Fija una revisión periódica. Un stack cambia solo: alguien agrega una herramienta y tu política queda desactualizada ese mismo día.
- Deberías tener
- Información pública completa y veraz, canal de derechos operativo, procedimientos escritos de solicitudes e incidentes, y personal capacitado.
- Señal de que vas bien
- Si mañana llega una solicitud de acceso o se filtra una base, sabes exactamente quién hace qué y con qué plantilla.
Lo que este plan no resuelve
Explicado en simple
Noventa días alcanzan para ordenar la casa. No alcanzan para dos cosas, y conviene saberlo desde el principio:
- Lo que depende de terceros. Renegociar un contrato con un proveedor grande puede tomar meses y no depende de tu velocidad. Por eso está en el tramo del día 31 y no en el del 61.
- Lo que aún no está definido. Varios estándares concretos los va a fijar la Agencia. Diseña de modo que puedas ajustar parámetros después sin rehacer todo.
Y una advertencia sobre el orden: si tu organización tiene un problema de seguridad conocido —accesos compartidos, una base expuesta, respaldos que nadie probó— eso no espera al día 61. Se arregla ahora, con plan o sin plan.
Para equipos técnicos y legales
Dependencias críticas que conviene poner en la ruta crítica desde el día 1:
- Instrumentos con encargados (art. 15 bis) y de transferencia internacional (art. 27 b)). Tiempo de ciclo externo, no controlable. Iniciar en el tramo 31–60 como muy tarde.
- Capacidad de acotar el alcance de un incidente. Responder «cuántos titulares afectados» exige telemetría que probablemente hoy no existe. Es una decisión de arquitectura, no un documento; si se descubre el día 85, no da el tiempo.
- Propagación de supresión y rectificación. Mapear a qué sistemas, réplicas, data warehouse y respaldos hay que propagar un borrado es trabajo de ingeniería. Debe levantarse en el tramo 1–30 aunque se implemente después.
- Parámetros pendientes de la Agencia. Autenticación de identidad del titular (art. 11 a)), condiciones mínimas diferenciadas (art. 14 septies) y lista de tratamientos que requieren evaluación de impacto (art. 15 ter). Trátalos como configuración, no como lógica hardcodeada.
Recomendación de secuencia técnica: inventario observado (no declarado) → minimización → retención y borrado → trazabilidad de consentimiento → canal de derechos con SLA → telemetría de incidentes. Cada paso reduce el costo del siguiente.
Cómo acelerar el primer tramo
El tramo 1–30 es el más lento porque es puro levantamiento, y la parte observable —qué formularios tienes, qué campos piden, qué terceros carga tu sitio, qué declara hoy tu política— se puede automatizar. Eso es exactamente lo que hace PixaPrivacy: te entrega ese inventario con evidencia para que el equipo dedique su tiempo a las decisiones del tramo 31–60, que son las que realmente requieren criterio.
Sigue leyendo
¿Y cómo está tu sitio hoy?
Leer la ley es el primer paso. El segundo es mirar tu sitio con los mismos ojos con que lo mirará cualquiera: qué formularios pides, qué scripts de terceros cargas, qué informas y qué no. PixaPrivacy revisa el estado técnico y público de un sitio web y te entrega un informe priorizado con hallazgos, evidencia y una hoja de ruta.
PixaPrivacy es una herramienta de diagnóstico técnico. No emite certificaciones legales ni sustituye la asesoría de un abogado.
Sobre esta página
El contenido de esta página se redactó contrastando cada afirmación con el texto oficial de la Ley N° 21.719 publicado por la Biblioteca del Congreso Nacional y con el estado de tramitación publicado por el Senado. Puedes verificarlo tú mismo en fuentes oficiales.
Información general, no asesoría legal. PixaWeb es una empresa de desarrollo web y software, no un estudio jurídico. Esta guía explica la norma de forma divulgativa y no considera las circunstancias de tu organización. Para decisiones concretas —especialmente sobre bases de licitud, datos sensibles o incidentes— consulta con un abogado o abogada especialista.