Cumplimiento

Ley 25.326 en Argentina: qué obliga y cómo se prueba que se cumple

·Revisado el ·7 min de lectura

La Ley 25.326 es la norma de protección de datos personales de Argentina, en vigor desde el año 2000, y la aplica la Agencia de Acceso a la Información Pública (AAIP), que inspecciona y sanciona.

La norma es de 2000 y eso despista. El deber de seguridad del artículo 9 no se lee contra el estado de la técnica de entonces, sino contra el de hoy, y ahí es donde una empresa que tiene todo el papel en regla se queda corta.

Qué obliga la Ley 25.326, en cuatro deberes

  • Consentimiento libre, expreso e informado, por escrito o por un medio equivalente (artículo 5).
  • Inscripción de las bases de datos ante la AAIP (artículo 21).
  • Medidas técnicas y organizativas que garanticen la seguridad y la confidencialidad de los datos (artículo 9).
  • Secreto profesional de quien trata los datos, que sigue vigente cuando termina la relación (artículo 10).

El primero y el segundo se resuelven con procedimiento y papel. El cuarto es una cláusula de contrato. El tercero es el único que no se puede fingir con un documento, y de ese va el resto de este artículo.

Hay además un régimen aparte para los datos sensibles. El artículo 7 define como tales el origen racial y étnico, las opiniones políticas, las convicciones religiosas, la afiliación sindical, la salud y la vida sexual. Nadie puede ser obligado a proporcionarlos y su tratamiento queda restringido a los supuestos que la propia ley enumera. Si tu producto trata alguno, el análisis deja de ser un trámite.

La multa no es lo que te va a costar dinero

El artículo 31 fija multas de mil a cien mil pesos. Es una cifra escrita en el año 2000, y decirlo claro vale más que esconderla detrás de la palabra sanción.

El coste llega por otro lado. Un cliente grande manda su cuestionario de seguridad antes de firmar y pregunta si haces pruebas de seguridad periódicas. Un pliego pide evidencia de los controles. Quien contesta que sí sin un informe detrás lo descubre en la pregunta siguiente, que es cuál fue la última y quién la hizo.

Si lo único que te preocupa es la multa, no contrates una auditoría: te va a salir más cara que la sanción. Contrátala cuando quien pregunta es un cliente, un inversor o un organismo, porque entonces lo que está en juego es la operación.

Por dónde se rompe: los entornos que nadie llama productivos

Casi nunca se rompe en el consentimiento, que se resuelve con formularios. Se rompe en la seguridad, y en un sitio concreto: las copias de la base de datos que viven fuera de producción. Un servidor de pruebas con el volcado de agosto. Una exportación a una hoja de cálculo compartida con toda la oficina. Un respaldo en un almacenamiento sin control de acceso. Los datos son los mismos y el deber del artículo 9 también.

El camino hasta esas copias casi nunca empieza en la aplicación. Empieza en la red interna, en un usuario de servicio que conserva la contraseña del despliegue anterior. Por eso Pentesting Team audita los dos sitios a la vez: la aplicación web que trata los datos y la infraestructura interna donde vive la copia que nadie recuerda. Es el mismo hallazgo repetido al otro lado de la región, y lo contamos igual al hablar de la Ley 1581 y la SIC en Colombia.

Esquema de una copia de la base de datos saliendo de producción hacia un servidor de pruebas y una hoja de cálculo compartida

El artículo 20 no dice lo que casi todo el mundo cree

Se lee a menudo que la Ley 25.326 permite oponerse a cualquier decisión tomada por un algoritmo. El texto dice otra cosa. El artículo 20 habla de decisiones judiciales y de actos administrativos, y los declara nulos cuando se fundan solo en un perfil calculado.

Las decisiones judiciales o los actos administrativos que impliquen apreciación o valoración de conductas humanas, no podrán tener como único fundamento el resultado del tratamiento informatizado de datos personales que suministren una definición del perfil o personalidad del interesado.
Ley 25.326, artículo 20

Un scoring privado que deniega un crédito no entra ahí. Lo que sí lo acota es el artículo 26: los datos de solvencia económica solo pueden archivarse durante los últimos cinco años, y ese plazo baja a dos cuando el deudor cancela la obligación. Si tu producto puntúa personas, el artículo que te van a citar es ese.

Diez días y cinco días: los plazos que hay que poder cumplir

El derecho de acceso del artículo 14 se responde dentro de los diez días corridos desde la intimación fehaciente, y es gratuito a intervalos no inferiores a seis meses. La rectificación, la actualización y la supresión del artículo 16 tienen un máximo de cinco días hábiles desde el reclamo.

Lo que rompe esos plazos es técnico. Nadie sabe en cuántos sistemas está una persona. Cuando responder obliga a preguntar a cuatro equipos qué guardan, cinco días hábiles no dan de sí, y el inventario acaba haciéndose con el reloj corriendo. Se hace una vez y sirve para todo lo demás.

Si los datos salen de Argentina, y si vienen de Europa

El artículo 12 prohíbe transferir datos a países que no ofrezcan niveles de protección adecuados, con excepciones tasadas como la colaboración judicial, los datos médicos por tratamiento del afectado o las transferencias bancarias. El Decreto 1558/2001, que lo reglamenta, admite que ese nivel adecuado venga del ordenamiento jurídico del país de destino, de sistemas de autorregulación o de las cláusulas contractuales que se firmen.

En sentido contrario hay una ventaja que casi nadie usa. La Comisión Europea mantiene a Argentina en su lista de decisiones de adecuación, con la decisión 2003/490/CE, así que un cliente europeo puede enviarte datos personales sin añadir cláusulas tipo. Si además tratas datos de residentes en la Unión Europea, encima se te aplica el RGPD con sus propios deberes, incluidas las 72 horas para notificar una brecha.

Qué mira la AAIP, y qué mira el cliente que te audita antes de firmar

La inspección de la Agencia de Acceso a la Información Pública y el cuestionario de seguridad de un cliente preguntan casi lo mismo con palabras distintas.

  • Si las bases de datos están inscritas y si lo inscrito coincide con lo que hay en producción.
  • Si hay consentimiento acreditable y para qué finalidad se pidió.
  • Qué medidas de seguridad existen y con qué evidencia se sostiene que eran adecuadas.
  • Cómo se atienden los derechos del titular y en qué plazos se responden.

Tres de esos cuatro puntos se contestan con documentos que ya existen o que se pueden escribir en una tarde. El de las medidas de seguridad pide otra cosa: una prueba hecha por alguien que no las configuró.

Cómo se prueba que las medidas de seguridad eran adecuadas

Se prueba con una prueba. Auditamos la aplicación que maneja los datos personales y la red donde vive, buscando accesos que no deberían existir y caminos hacia la base de datos desde donde nadie los espera. Cada hallazgo sale con su criticidad, su evidencia y los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos. El detalle de lo que lleva dentro está en qué debe incluir un informe de pentesting.

Nadie audita bien lo que ha configurado. El incentivo de tu proveedor de sistemas es que salga limpio y el nuestro es encontrar lo que falla, así que el plan de auditoría de Pentesting Team se entrega por escrito antes de empezar, con las fechas, las pruebas previstas y el equipo que las hace. El retest a los seis meses va incluido: el objetivo no es entregar un informe, es que lo que salió se corrija.

Qué se auditaPrecio de partidaDuraciónQué se entrega
La aplicación web que trata los datos1.140 €1 a 3 semanasInforme con criticidad, evidencia y pasos para reproducir cada hallazgo
La infraestructura interna donde vive la copia1.520 €1 a 3 semanasEl mismo informe, más el recorrido completo hasta la base de datos

El precio final depende del número de activos y de roles de usuario. Con la presentación de resultados va el PowerPoint que usamos en ella, para que no tengas que montarlo tú el día que lo pida dirección.

Sala de reuniones vacía después de una presentación, con las sillas giradas y un proyector encendido apuntando a la pared

Si este trimestre vas a firmar con un cliente que te mandará su cuestionario de seguridad, pide la auditoría antes de contestarlo y no después. Responder que sí a «¿hacen pruebas de seguridad periódicas?» sin un informe con fecha detrás es lo que acaba en una llamada incómoda dos semanas más tarde.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

Una auditoría de la aplicación web que trata los datos parte de 1.140 € y una de infraestructura interna parte de 1.520 €, y las dos llevan de una a tres semanas. El precio final depende del número de activos y de roles de usuario. El retest a los seis meses va incluido en los dos casos.

No. La AAIP no emite un sello que acredite el cumplimiento, así que nadie puede vendértelo. Lo que existe es evidencia: las bases inscritas, el consentimiento acreditable y un informe de auditoría con hallazgos, criticidad y fecha. Desconfía de quien te ofrezca un certificado de la Ley 25.326.

El artículo 9 no menciona el cifrado: pide medidas técnicas y organizativas que garanticen la seguridad y la confidencialidad. Cifrar la base entera y dejar abierto el servidor de pruebas no cumple nada. Antes de cifrar, mira quién puede leer las copias que ya existen fuera de producción.

Si tratas datos de personas en Argentina para prestarles un servicio, la ley te alcanza, y la transferencia internacional del artículo 12 añade sus propios requisitos. Alojar el sistema fuera del país no saca a nadie del ámbito de la norma. Lo que importa es de quién son los datos, no dónde está el servidor.

El retest a los seis meses va incluido y sirve para probar que lo que salió se corrigió. Después, una vez al año es lo razonable, y siempre que cambie algo grande: una migración, una integración nueva o un cambio en el modelo de permisos. Un informe de hace tres años no acredita nada hoy.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés