Ley 25.326 en Argentina: obligaciones y qué vigila la AAIP
La Ley 25.326 es la norma de protección de datos personales de Argentina y lleva en vigor desde 2000. La aplica la Agencia de Acceso a la Información Pública, que puede inspeccionar, requerir información y sancionar. Su antigüedad no la hace menos exigible: los deberes de seguridad se leen contra el estado de la técnica de hoy, no contra el de entonces.
Qué pide, en tres líneas
- › Consentimiento libre, expreso e informado, salvo las excepciones que la propia ley enumera.
- › Inscripción de las bases de datos ante la AAIP.
- › Medidas de seguridad proporcionales a la sensibilidad del dato, y deber de confidencialidad de quien lo trata.
Dónde se rompe en la práctica
Casi nunca en el consentimiento, que se resuelve con formularios. Se rompe en la seguridad, y en un punto concreto: los entornos que nadie considera productivos. Copias de la base de datos en un servidor de pruebas, exportaciones a una hoja de cálculo compartida, respaldos en un almacenamiento sin control de acceso. Los datos son los mismos y la responsabilidad también.
Datos sensibles: el listón sube
Salud, biometría, datos financieros y todo lo que la ley trata como sensible exigen más. Más control de acceso, más registro de quién consultó qué y cifrado donde tenga sentido. Si tu empresa trata alguno de esos, el análisis deja de ser un trámite y pasa a ser el centro del asunto.
Cómo se demuestra el cumplimiento técnico
Probándolo. Auditamos la aplicación que maneja los datos y la red donde vive, buscando accesos que no deberían existir y caminos hacia la base de datos desde donde nadie los espera. Cada hallazgo va con su evidencia y con los pasos para reproducirlo, y a los seis meses lo verificamos otra vez. Ese par de informes es lo que sostiene la palabra proporcionales delante de un inspector.
Los derechos del titular y sus plazos
- › Acceso: hay que responder en un plazo breve desde la solicitud, y el ejercicio es gratuito con intervalos mínimos.
- › Rectificación, actualización o supresión: se atiende sin cargo y en el plazo que fija la ley.
- › Impugnación de valoraciones automatizadas: el titular puede oponerse a decisiones basadas solo en tratamiento automatizado.
El tercero está cobrando importancia con el uso de modelos automáticos para decidir sobre crédito o contratación, y casi nadie lo tiene previsto en sus procesos.
Transferencia internacional de datos
La norma prohíbe transferir datos a países que no ofrezcan niveles de protección adecuados, salvo consentimiento expreso u otros supuestos tasados. Como buena parte de la infraestructura está en proveedores de fuera, esto afecta a casi todas las empresas, y se resuelve con cláusulas contractuales y con saber dónde se tratan los datos de verdad.
Qué mira la AAIP en una inspección
- › Si las bases de datos están inscritas y si lo inscrito coincide con lo que hay.
- › Si existe consentimiento acreditable y para qué finalidad.
- › Qué medidas de seguridad hay y con qué evidencia se sostiene que son adecuadas.
- › Cómo se atienden los derechos y en qué plazos.
Dónde entra una auditoría técnica
En el tercer punto, que es el único que no se resuelve con documentos. Auditamos la aplicación que trata los datos y la red donde vive, buscando caminos hacia la base de datos desde donde nadie los espera. Cada hallazgo va con evidencia y con los pasos para reproducirlo, y a los seis meses se verifica.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.