Ley 25.326 en Argentina: qué obliga y cómo se prueba que se cumple

La Ley 25.326 es la norma de protección de datos personales de Argentina, en vigor desde el año 2000, y la aplica la Agencia de Acceso a la Información Pública (AAIP), que inspecciona y sanciona.
La norma es de 2000 y eso despista. El deber de seguridad del artículo 9 no se lee contra el estado de la técnica de entonces, sino contra el de hoy, y ahí es donde una empresa que tiene todo el papel en regla se queda corta.
Qué obliga la Ley 25.326, en cuatro deberes
- › Consentimiento libre, expreso e informado, por escrito o por un medio equivalente (artículo 5).
- › Inscripción de las bases de datos ante la AAIP (artículo 21).
- › Medidas técnicas y organizativas que garanticen la seguridad y la confidencialidad de los datos (artículo 9).
- › Secreto profesional de quien trata los datos, que sigue vigente cuando termina la relación (artículo 10).
El primero y el segundo se resuelven con procedimiento y papel. El cuarto es una cláusula de contrato. El tercero es el único que no se puede fingir con un documento, y de ese va el resto de este artículo.
Hay además un régimen aparte para los datos sensibles. El artículo 7 define como tales el origen racial y étnico, las opiniones políticas, las convicciones religiosas, la afiliación sindical, la salud y la vida sexual. Nadie puede ser obligado a proporcionarlos y su tratamiento queda restringido a los supuestos que la propia ley enumera. Si tu producto trata alguno, el análisis deja de ser un trámite.
La multa no es lo que te va a costar dinero
El artículo 31 fija multas de mil a cien mil pesos. Es una cifra escrita en el año 2000, y decirlo claro vale más que esconderla detrás de la palabra sanción.
El coste llega por otro lado. Un cliente grande manda su cuestionario de seguridad antes de firmar y pregunta si haces pruebas de seguridad periódicas. Un pliego pide evidencia de los controles. Quien contesta que sí sin un informe detrás lo descubre en la pregunta siguiente, que es cuál fue la última y quién la hizo.
Si lo único que te preocupa es la multa, no contrates una auditoría: te va a salir más cara que la sanción. Contrátala cuando quien pregunta es un cliente, un inversor o un organismo, porque entonces lo que está en juego es la operación.
Por dónde se rompe: los entornos que nadie llama productivos
Casi nunca se rompe en el consentimiento, que se resuelve con formularios. Se rompe en la seguridad, y en un sitio concreto: las copias de la base de datos que viven fuera de producción. Un servidor de pruebas con el volcado de agosto. Una exportación a una hoja de cálculo compartida con toda la oficina. Un respaldo en un almacenamiento sin control de acceso. Los datos son los mismos y el deber del artículo 9 también.
El camino hasta esas copias casi nunca empieza en la aplicación. Empieza en la red interna, en un usuario de servicio que conserva la contraseña del despliegue anterior. Por eso Pentesting Team audita los dos sitios a la vez: la aplicación web que trata los datos y la infraestructura interna donde vive la copia que nadie recuerda. Es el mismo hallazgo repetido al otro lado de la región, y lo contamos igual al hablar de la Ley 1581 y la SIC en Colombia.

El artículo 20 no dice lo que casi todo el mundo cree
Se lee a menudo que la Ley 25.326 permite oponerse a cualquier decisión tomada por un algoritmo. El texto dice otra cosa. El artículo 20 habla de decisiones judiciales y de actos administrativos, y los declara nulos cuando se fundan solo en un perfil calculado.
Las decisiones judiciales o los actos administrativos que impliquen apreciación o valoración de conductas humanas, no podrán tener como único fundamento el resultado del tratamiento informatizado de datos personales que suministren una definición del perfil o personalidad del interesado.
Un scoring privado que deniega un crédito no entra ahí. Lo que sí lo acota es el artículo 26: los datos de solvencia económica solo pueden archivarse durante los últimos cinco años, y ese plazo baja a dos cuando el deudor cancela la obligación. Si tu producto puntúa personas, el artículo que te van a citar es ese.
Diez días y cinco días: los plazos que hay que poder cumplir
El derecho de acceso del artículo 14 se responde dentro de los diez días corridos desde la intimación fehaciente, y es gratuito a intervalos no inferiores a seis meses. La rectificación, la actualización y la supresión del artículo 16 tienen un máximo de cinco días hábiles desde el reclamo.
Lo que rompe esos plazos es técnico. Nadie sabe en cuántos sistemas está una persona. Cuando responder obliga a preguntar a cuatro equipos qué guardan, cinco días hábiles no dan de sí, y el inventario acaba haciéndose con el reloj corriendo. Se hace una vez y sirve para todo lo demás.
Si los datos salen de Argentina, y si vienen de Europa
El artículo 12 prohíbe transferir datos a países que no ofrezcan niveles de protección adecuados, con excepciones tasadas como la colaboración judicial, los datos médicos por tratamiento del afectado o las transferencias bancarias. El Decreto 1558/2001, que lo reglamenta, admite que ese nivel adecuado venga del ordenamiento jurídico del país de destino, de sistemas de autorregulación o de las cláusulas contractuales que se firmen.
En sentido contrario hay una ventaja que casi nadie usa. La Comisión Europea mantiene a Argentina en su lista de decisiones de adecuación, con la decisión 2003/490/CE, así que un cliente europeo puede enviarte datos personales sin añadir cláusulas tipo. Si además tratas datos de residentes en la Unión Europea, encima se te aplica el RGPD con sus propios deberes, incluidas las 72 horas para notificar una brecha.
Qué mira la AAIP, y qué mira el cliente que te audita antes de firmar
La inspección de la Agencia de Acceso a la Información Pública y el cuestionario de seguridad de un cliente preguntan casi lo mismo con palabras distintas.
- › Si las bases de datos están inscritas y si lo inscrito coincide con lo que hay en producción.
- › Si hay consentimiento acreditable y para qué finalidad se pidió.
- › Qué medidas de seguridad existen y con qué evidencia se sostiene que eran adecuadas.
- › Cómo se atienden los derechos del titular y en qué plazos se responden.
Tres de esos cuatro puntos se contestan con documentos que ya existen o que se pueden escribir en una tarde. El de las medidas de seguridad pide otra cosa: una prueba hecha por alguien que no las configuró.
Cómo se prueba que las medidas de seguridad eran adecuadas
Se prueba con una prueba. Auditamos la aplicación que maneja los datos personales y la red donde vive, buscando accesos que no deberían existir y caminos hacia la base de datos desde donde nadie los espera. Cada hallazgo sale con su criticidad, su evidencia y los pasos para reproducirlo, así que tu equipo lo comprueba sin llamarnos. El detalle de lo que lleva dentro está en qué debe incluir un informe de pentesting.
Nadie audita bien lo que ha configurado. El incentivo de tu proveedor de sistemas es que salga limpio y el nuestro es encontrar lo que falla, así que el plan de auditoría de Pentesting Team se entrega por escrito antes de empezar, con las fechas, las pruebas previstas y el equipo que las hace. El retest a los seis meses va incluido: el objetivo no es entregar un informe, es que lo que salió se corrija.
| Qué se audita | Precio de partida | Duración | Qué se entrega |
|---|---|---|---|
| La aplicación web que trata los datos | 1.140 € | 1 a 3 semanas | Informe con criticidad, evidencia y pasos para reproducir cada hallazgo |
| La infraestructura interna donde vive la copia | 1.520 € | 1 a 3 semanas | El mismo informe, más el recorrido completo hasta la base de datos |
El precio final depende del número de activos y de roles de usuario. Con la presentación de resultados va el PowerPoint que usamos en ella, para que no tengas que montarlo tú el día que lo pida dirección.

Si este trimestre vas a firmar con un cliente que te mandará su cuestionario de seguridad, pide la auditoría antes de contestarlo y no después. Responder que sí a «¿hacen pruebas de seguridad periódicas?» sin un informe con fecha detrás es lo que acaba en una llamada incómoda dos semanas más tarde.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.