Ciberseguridad

Ley de Protección de Datos Personales: qué deben hacer las pymes en Argentina

Toda empresa que guarda datos de clientes, empleados o proveedores — un nombre, un email, un DNI, una dirección — está alcanzada por la Ley 25.326 de Protección de Datos Personales, la norma que regula en Argentina cómo se recolectan, almacenan y usan los datos personales. No es exclusiva de bancos o grandes empresas: un local con planilla de clientes en Excel o un e-commerce con base de pedidos ya están alcanzados.

En la práctica, la mayoría de las pymes que auditamos no incumplen por mala fe, sino por desconocimiento: nunca se sentaron a revisar qué datos guardan, dónde, y con qué controles de seguridad.

¿A quién aplica?

A cualquier persona física o empresa que trate datos personales en Argentina, sea o no su actividad principal. Guardar una base de contactos para marketing, un padrón de clientes, legajos de personal o historiales de compra ya constituye "tratamiento de datos personales" en los términos de la ley.

Obligaciones básicas

  • Consentimiento informado: la persona debe saber para qué se usan sus datos y, en general, dar su conformidad — salvo excepciones previstas por la ley.
  • Finalidad determinada: los datos se recolectan para un propósito específico y no se usan libremente para otro fin distinto sin nuevo consentimiento.
  • Deber de seguridad: quien trata datos personales debe adoptar medidas técnicas y organizativas para evitar su adulteración, pérdida, consulta o tratamiento no autorizado.
  • Registro de bases de datos: las bases de datos personales deben inscribirse ante la Agencia de Acceso a la Información Pública (AAIP), el organismo de control de la ley en Argentina.
  • Derechos del titular: toda persona puede pedir acceso, rectificación o eliminación de sus propios datos, y la empresa debe poder responder a ese pedido.

Errores comunes en pymes

Error frecuentePor qué es un problema
Planilla de clientes compartida sin control de accesoCualquiera con el link puede ver, copiar o filtrar datos personales de terceros.
Base de datos nunca registrada ante la AAIPIncumplimiento formal directo, más allá de cómo se traten los datos en la práctica.
Sin política de retenciónSe guardan datos de ex clientes o ex empleados indefinidamente, sin justificación ni fecha de baja.
Backups o exports sin cifrarUn archivo perdido o un dispositivo robado expone datos personales completos.
Esta nota es informativa y no reemplaza el asesoramiento de un abogado especializado en protección de datos: los requisitos formales (inscripción, cláusulas de consentimiento, respuesta a titulares) tienen implicancias legales que conviene resolver con un profesional matriculado.

Cómo ayudamos desde la parte técnica

Nuestro trabajo se enfoca en la parte de infraestructura y seguridad que sostiene el cumplimiento: auditoría de qué datos se guardan y dónde, cifrado de bases y backups, control de accesos por rol, hardening de los servidores que alojan esa información y políticas de retención aplicadas a nivel de sistema — no reemplaza el asesoramiento legal, lo complementa. Si además necesitás un peritaje o forense sobre un incidente ya ocurrido, en Intelix contamos con peritos informáticos matriculados. Ver nuestro autodiagnóstico gratuito de ciberseguridad para un primer panorama de tu exposición.

¿Sabés qué datos personales maneja tu empresa y cómo están protegidos?
Auditamos tu infraestructura, aplicamos hardening y control de accesos, y te dejamos un panorama claro de dónde estás parado.

Hablemos por WhatsApp →

Artículos relacionados

→ Autodiagnóstico gratuito de ciberseguridad