Saltar al contenido
Forensic Cybersecurity · Privacy · Forensic Corp

Ecosistema de privacidad y cumplimiento

Cumplimiento acreditable ante la autoridad

Servicios de consultoría y cuatro plataformas propias que permiten a la organización acreditar, obligación por obligación y con evidencia verificable, el cumplimiento de la Ley 21.719 de Protección de Datos Personales. Sobre esa misma base se sostienen el DS 662/2025, la Ley 20.584 sobre derechos del paciente y el sistema de gestión ISO/IEC 27701.

Marco normativo

Ley 21.719 · DS 662/2025

Ley 20.584 · ISO/IEC 27701

Vigencia plena

Ley publicada; fecha en discusión legislativa

Ver la nota de estado, más abajo en esta página

Autoridad

Agencia de Protección de Datos Personales

Fiscaliza, recibe notificaciones de brechas y resuelve reclamos

Marco normativo · exigencias

Qué exige la ley, y en qué plazos

La Ley 21.719 reemplaza un régimen sin órgano fiscalizador por uno con autoridad, procedimiento y sanciones proporcionales al tamaño de la organización. La diferencia práctica no está en la fecha en que empiece a regir, sino en lo que la organización podrá demostrar ese día: registro de actividades, decisiones documentadas y un historial de evidencia fechada. Los plazos de respuesta, además, corren desde que se toma conocimiento del hecho y no desde su diagnóstico.

Plazos exigibles

PlazoQué exige
HoyDeberes de la Ley 19.628 vigente: licitud y finalidad del tratamiento, secreto y seguridad de los datos, y derechos del titular de acceso, rectificación, cancelación y bloqueo.
Vigencia plenaLa ley fija el 1 de diciembre de 2026. Un proyecto de ley en trámite (Senado, primer trámite constitucional; Mensaje N° 110-374 de 31 de agosto de 2026) propone trasladar esa fecha al 1 de diciembre de 2027; mientras no se apruebe, rige la primera. Desde ese día la Agencia fiscaliza y las obligaciones de esta página son exigibles.
PermanenteRegistro de Actividades de Tratamiento actualizado y disponible para la autoridad.
30 días corridosPlazo de respuesta a las solicitudes de derechos ARCOP del titular.
72 horasPlazo de notificación a la Agencia desde que se toma conocimiento de una brecha de seguridad.
Escala de sanciones de la Ley 21.719 referencia para su equipo legal
InfracciónSegún el texto de la norma
Infracción leveHasta 5.000 UTM.
Infracción graveHasta 10.000 UTM.
Infracción gravísimaHasta 20.000 UTM, y hasta un 4 % de los ingresos anuales para infracciones reiteradas.

Referencia según el texto de la norma. Su aplicación depende del procedimiento sancionatorio y de la ponderación que haga la autoridad en cada caso; la asesoría jurídica de la organización confirma el alcance.

Primer año de vigencia: la ley contempla que, durante los primeros doce meses, la Agencia pueda aplicar, como sanción, una amonestación por escrito en lugar de la multa que correspondería, hoy solo para las empresas de menor tamaño; el proyecto en trámite propone extender esa posibilidad a todas las organizaciones obligadas. Es una facultad de la Agencia, no una garantía, y la amonestación se anota en el Registro Nacional de Sanciones y Cumplimiento, que es público.

Sujetos obligados

La obligación alcanza a toda persona natural o jurídica que trate datos personales, con independencia de su tamaño o sector. No existe umbral de exención por número de trabajadores ni por volumen de facturación. Cuando el tratamiento se ejecuta a través de un tercero, el responsable conserva la obligación y debe acreditar el acuerdo que delimita lo que ese encargado trata por su cuenta.

Arquitectura del ecosistema

Cuatro sistemas, un solo principio de diseño

Los datos personales no abandonan la organización. El descubrimiento, la auditoría de acceso y el análisis forense se ejecutan dentro de su perímetro; hacia el exterior solo viaja el resultado. Es una propiedad de la arquitectura, no una cláusula contractual.

① DELTADATADISCOVERYDescubrimiento② DELTASENTINELAuditoría de acceso③ DELTAVERIFYAcreditación④ DELTAINVESTIGATEInvestigaciónHallazgos de datos →Accesos observados →Inventario fechado →← Evidencia selladaAGENCIA · LEY 21.719

Desliza el diagrama hacia los lados para verlo completo.

Para su equipo legal y técnico obligación por obligación, qué la sostiene y qué prueba deja

Marco normativo · mapa de obligaciones

Obligación por obligación, qué la sostiene y qué prueba deja

Cada fila relaciona una obligación exigible con la función que permite acreditarla y con la evidencia que queda registrada. Es, además, el índice funcional del sitio: cada fila remite a la ficha correspondiente.

NormaQué exige en la prácticaFunción que la sostieneEvidencia que queda
Ley 21.719 Art. 15 · Registro de actividades Mantener un registro actualizado de las actividades de tratamiento: qué datos personales se tratan, dónde residen, con qué finalidad, sobre qué base de licitud y por cuánto tiempo. Delta Data Discovery Inventario permanente de fuentes y hallazgos, con clasificación por sensibilidad y fotografía fechada de cada verificación.
Ley 21.719 Datos sensibles · trazabilidad del acceso Acreditar quién accedió a un dato personal sensible, en qué momento y con qué finalidad. No basta con que exista un registro técnico: debe permitir atribuir el acceso a una persona. Delta Sentinel Veredicto por acceso, cruzado con admisiones, agenda y turnos, con el período completo sellado criptográficamente.
Ley 21.719 Derechos ARCOP Atender las solicitudes de acceso, rectificación, cancelación, oposición y portabilidad dentro de los plazos legales, acreditando la respuesta entregada. Delta VerifyDelta Sentinel Expediente por solicitud con firma digital y control de plazo; la consulta «quién accedió a mi información» se resuelve con evidencia.
Ley 21.719 Brechas de seguridad · 72 horas Detectar el incidente, evaluar su alcance y riesgo, y notificar a la Agencia y, cuando corresponda, a los titulares afectados dentro del plazo. Delta VerifyDelta Investigate Cronología del incidente, determinación de alcance y constancia de la notificación con sello de tiempo.
Ley 21.719 Responsabilidad proactiva y seguridad Adoptar medidas técnicas y organizativas proporcionales al riesgo, y estar en condiciones de exhibirlas ante la autoridad. Delta Data DiscoveryDelta SentinelDelta VerifyDelta Investigate Registro de evidencia sellado, verificable por un tercero sin necesidad de acceder a las bases de datos de la organización.
Ley 21.719 Deber de formación Formar al personal que trata datos personales y estar en condiciones de acreditar que esa formación ocurrió, con su alcance, su cobertura y su fecha. Delta Verify Registro de asistencia, evaluación y material versionado, más la medición de exposición al phishing, incorporados al expediente como prueba del programa.
Ley 21.719 Acuerdos con encargados del tratamiento Delimitar por contrato qué trata cada encargado por cuenta del responsable, y acreditar la existencia y la vigencia de ese acuerdo. Delta Data Discovery Matriz de encargados con su estado contractual, contrastada con las fuentes en que el descubrimiento efectivamente encuentra datos personales.
Ley 21.719 Supresión al cesar la finalidad Suprimir el dato personal cuando cesa la finalidad que justificó su tratamiento, sin vulnerar los deberes de conservación que impone otra normativa. Delta SentinelDelta Data Discovery Borrado criptográfico por épocas: los seudónimos quedan desvinculados de forma permanente y la cadena de evidencia se mantiene íntegra.
DS 662/2025 Reglamento de la Ley 21.719 Medidas de seguridad proporcionales al riesgo y evaluaciones de impacto documentadas para los tratamientos de alto riesgo. Delta Data DiscoveryDelta Verify Clasificación por criticidad e insumo técnico fechado que alimenta la evaluación de impacto (DPIA/EIPD).
Ley 20.584 Derechos del paciente · ficha clínica Reserva de la ficha clínica y derecho del titular a conocer quién ha accedido a la información contenida en ella. Delta Sentinel Consulta federada por paciente, resuelta dentro de la institución, con documento de respuesta formal.
ISO/IEC 27701 Extensión de privacidad del SGSI Controles de tratamiento de datos personales integrados al sistema de gestión, con evidencia asociada a cada control. Delta Data DiscoveryDelta SentinelDelta VerifyDelta Investigate Cada control queda asociado a su evidencia y su fecha, en el formato que requiere el organismo de certificación.
01

Descubrir

Dónde residen los datos personales, de qué tipo son y quién puede acceder a ellos.

02

Auditar el acceso

Quién accedió a qué información, si correspondía, y la prueba de que el registro está completo.

03

Acreditar

Responder al titular y a la autoridad con expediente sellado y verificable.

04

Investigar

Reconstruir los hechos y determinar el alcance cuando el incidente es grave.

Servicios de consultoría

Lo que acompaña al ecosistema

La consultoría establece el estado y cierra la brecha; la plataforma sostiene el resultado y produce la evidencia de forma continua. Contratados al mismo proveedor, el equipo que levanta el diagnóstico es el que opera el servicio cuando el incidente ocurre.

Matriz de cobertura

Qué responde a cada obligación

Lectura recomendada para la evaluación técnica y jurídica: permite verificar que ninguna obligación queda sin un responsable operativo, y distinguir qué se resuelve con servicio profesional y qué requiere una plataforma en régimen.

Siguiente paso

Empecemos por saber dónde está su organización

El diagnóstico GAP entrega la distancia exacta entre el estado actual y lo que la norma pide, obligación por obligación y en el orden en que conviene cerrarla. El informe es de su organización, con independencia de que el proyecto continúe.

Solicitar el diagnóstico GAP

Le responde un consultor, no un sistema automático, dentro de 24 horas hábiles. Si prefiere, conversemos 30 minutos primero.