Cumplimiento

Ley 25.326 en Argentina: obligaciones y qué vigila la AAIP

·6 min de lectura

La Ley 25.326 es la norma de protección de datos personales de Argentina y lleva en vigor desde 2000. La aplica la Agencia de Acceso a la Información Pública, que puede inspeccionar, requerir información y sancionar. Su antigüedad no la hace menos exigible: los deberes de seguridad se leen contra el estado de la técnica de hoy, no contra el de entonces.

Qué pide, en tres líneas

  • Consentimiento libre, expreso e informado, salvo las excepciones que la propia ley enumera.
  • Inscripción de las bases de datos ante la AAIP.
  • Medidas de seguridad proporcionales a la sensibilidad del dato, y deber de confidencialidad de quien lo trata.

Dónde se rompe en la práctica

Casi nunca en el consentimiento, que se resuelve con formularios. Se rompe en la seguridad, y en un punto concreto: los entornos que nadie considera productivos. Copias de la base de datos en un servidor de pruebas, exportaciones a una hoja de cálculo compartida, respaldos en un almacenamiento sin control de acceso. Los datos son los mismos y la responsabilidad también.

Datos sensibles: el listón sube

Salud, biometría, datos financieros y todo lo que la ley trata como sensible exigen más. Más control de acceso, más registro de quién consultó qué y cifrado donde tenga sentido. Si tu empresa trata alguno de esos, el análisis deja de ser un trámite y pasa a ser el centro del asunto.

Cómo se demuestra el cumplimiento técnico

Probándolo. Auditamos la aplicación que maneja los datos y la red donde vive, buscando accesos que no deberían existir y caminos hacia la base de datos desde donde nadie los espera. Cada hallazgo va con su evidencia y con los pasos para reproducirlo, y a los seis meses lo verificamos otra vez. Ese par de informes es lo que sostiene la palabra proporcionales delante de un inspector.

Los derechos del titular y sus plazos

  • Acceso: hay que responder en un plazo breve desde la solicitud, y el ejercicio es gratuito con intervalos mínimos.
  • Rectificación, actualización o supresión: se atiende sin cargo y en el plazo que fija la ley.
  • Impugnación de valoraciones automatizadas: el titular puede oponerse a decisiones basadas solo en tratamiento automatizado.

El tercero está cobrando importancia con el uso de modelos automáticos para decidir sobre crédito o contratación, y casi nadie lo tiene previsto en sus procesos.

Transferencia internacional de datos

La norma prohíbe transferir datos a países que no ofrezcan niveles de protección adecuados, salvo consentimiento expreso u otros supuestos tasados. Como buena parte de la infraestructura está en proveedores de fuera, esto afecta a casi todas las empresas, y se resuelve con cláusulas contractuales y con saber dónde se tratan los datos de verdad.

Qué mira la AAIP en una inspección

  • Si las bases de datos están inscritas y si lo inscrito coincide con lo que hay.
  • Si existe consentimiento acreditable y para qué finalidad.
  • Qué medidas de seguridad hay y con qué evidencia se sostiene que son adecuadas.
  • Cómo se atienden los derechos y en qué plazos.

Dónde entra una auditoría técnica

En el tercer punto, que es el único que no se resuelve con documentos. Auditamos la aplicación que trata los datos y la red donde vive, buscando caminos hacia la base de datos desde donde nadie los espera. Cada hallazgo va con evidencia y con los pasos para reproducirlo, y a los seis meses se verifica.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

Sí. La Ley 25.326 obliga a inscribir las bases de datos personales ante la Agencia de Acceso a la Información Pública, que es la autoridad de aplicación. Es un trámite formal, se comprueba en minutos y su ausencia es de lo primero que sale en una inspección.

Si trata datos de personas en Argentina para prestarles un servicio, la norma le alcanza igual, y además la transferencia internacional tiene sus propios requisitos. Alojar el sistema fuera del país no saca a nadie del ámbito de la ley: lo que cuenta es de quién son los datos.

Exige medidas técnicas y organizativas que garanticen la seguridad y la confidencialidad, con más nivel cuanto más sensible es el dato. Salud, biometría y datos financieros suben el listón. Como en el resto de la región, quien tiene que demostrar que el nivel era el adecuado es la empresa, no la autoridad.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés