Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Delegado de protección de datos: quién lo necesita y qué hace

La Ley 21.719 no obliga a toda empresa a tener un delegado de protección de datos. Qué hace, quién puede serlo y cuándo conviene designarlo.

El delegado de protección de datos es la persona que asesora a la empresa, supervisa el cumplimiento de la Ley 21.719 y sirve de punto de contacto con los titulares y con la Agencia de Protección de Datos Personales. No es obligatorio para todas las empresas: la ley dice que el responsable de datos "podrá designar" un delegado, y su designación es el primer elemento del modelo de prevención de infracciones, que es voluntario. En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir personalmente esas tareas.

¿Es obligatorio tener un delegado de protección de datos?

No como regla general. La Ley 21.719, que entra en plena vigencia el 1 de diciembre de 2026, aplica a toda persona natural o jurídica que trate datos personales, sin importar su tamaño, pero no exige a cada una nombrar un delegado. La figura aparece ligada al programa de cumplimiento que la empresa puede adoptar de forma voluntaria y certificar ante la Agencia.

Eso no significa que la empresa pueda desentenderse. La ley obliga a todos los responsables de datos, públicos o privados, a adoptar acciones destinadas a prevenir las infracciones leves, graves y gravísimas. Alguien tendrá que responder las solicitudes de los titulares, mantener la política de datos y reaccionar ante una filtración, aunque no tenga el título formal de delegado.

Quién designa al delegado y qué requisitos debe cumplir

Si la empresa decide designarlo, la ley fija estas reglas:

  • Lo designa la máxima autoridad directiva o administrativa: el directorio, un socio administrador o la máxima autoridad de la empresa, según corresponda.
  • Debe tener autonomía respecto de la administración en las materias relacionadas con la ley.
  • Debe ser idóneo: la designación debe recaer en una persona con capacidad y conocimientos específicos para la función.
  • Puede tener otras funciones, siempre que mantenga su independencia y que la empresa garantice que no se producen conflictos de intereses.
  • Debe contar con medios y recursos suficientes, en consideración al tamaño y la capacidad económica de la entidad.
  • Debe guardar estricto secreto sobre los datos personales que conozca en su cargo. Si lo infringe, la empresa se hace cargo de esa infracción, sin perjuicio de que luego pueda dirigirse contra el delegado.

Las empresas de un mismo grupo empresarial, relacionadas o sujetas a un mismo controlador pueden designar un único delegado, siempre que todas operen con los mismos estándares y políticas de tratamiento de datos y el delegado sea accesible para todas.

La ley no exige expresamente que el delegado sea un trabajador de la empresa. En cambio, una disposición transitoria establece que los órganos públicos que designen un delegado deben elegir a un funcionario de su dotación vigente.

Qué hace un delegado de protección de datos

La ley enumera sus funciones mínimas, sin perjuicio de otras que la empresa le asigne:

  1. Informar y asesorar a la empresa, a sus proveedores que tratan datos por cuenta de ella y a sus trabajadores sobre las normas de protección de datos.
  2. Promover y participar en la política de protección y tratamiento de datos personales de la empresa.
  3. Supervisar el cumplimiento de la ley y de esa política.
  4. Preocuparse de la formación permanente de quienes participan en el tratamiento de datos.
  5. Asistir a la organización en la identificación de los riesgos del tratamiento y en las medidas para resguardar los derechos de los titulares.
  6. Desarrollar un plan anual de trabajo y rendir cuenta de sus resultados.
  7. Absolver las consultas y solicitudes de los titulares de datos.
  8. Cooperar con la Agencia y actuar como su punto de contacto.

Los titulares pueden contactar directamente al delegado por cualquier asunto relativo al tratamiento de sus datos y al ejercicio de sus derechos ARSOPB. Por eso, si existe un encargado de prevención, su identificación debe figurar en la información que la empresa publica en su sitio web, junto con la política de privacidad.

El delegado en las pymes

La ley es explícita: en las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir personalmente las tareas de delegado. Para una pyme, esto permite adoptar un modelo de prevención sin contratar a una persona adicional, aunque el dueño deberá dedicar tiempo real a la función y apoyarse en asesoría cuando lo necesite.

Conviene no confundir esta regla con otra distinta: la Agencia fijará por instrucción general estándares de cumplimiento diferenciados, según el tamaño de la empresa y otros factores, para los deberes de información y de seguridad. Más detalles en la guía de la Ley 21.719 para pymes y en la página para pymes.

¿Conviene designar un delegado aunque no sea obligatorio?

Depende del volumen y del tipo de datos que trata la empresa. Estos criterios ayudan a decidir:

  • Tratas datos sensibles en forma habitual, como salud, biometría o situación socioeconómica. Es el caso de clínicas, colegios o financieras (revisa las guías de salud, educación y finanzas).
  • Recibes muchas solicitudes de clientes o usuarios y necesitas un responsable claro para responder a tiempo.
  • Quieres certificar tu modelo de prevención. Haber cumplido diligentemente los deberes de dirección y supervisión, acreditado con el certificado que expide la Agencia, es una circunstancia atenuante al determinar una sanción. Sin delegado no hay modelo certificable.
  • Tus clientes lo piden. Empresas grandes suelen exigir a sus proveedores un interlocutor formal en materia de datos.

Si decides no designarlo, igualmente asigna por escrito a una persona responsable de las solicitudes, la política de datos y la gestión de incidentes. Las consecuencias de no cumplir están resumidas en las multas de la Ley 21.719.

Por dónde empieza un delegado

La primera tarea práctica suele ser la misma: entender qué datos trata la empresa. La ley pide que el modelo de prevención identifique el tipo de información, las categorías de datos y bases que se administran y a quiénes pertenecen. Sin un inventario de datos personales, el delegado no puede evaluar riesgos, responder solicitudes ni reaccionar bien ante una filtración de datos.

Saber qué datos hay y dónde están

El trabajo del delegado se apoya en información concreta: qué datos personales existen en la empresa y en qué lugares se guardan. Una parte importante suele estar fuera de los sistemas formales, en los PC de los trabajadores, en el correo y en Google Drive. UpTech DLP revisa esas fuentes y entrega esa visión en una consola, lo que sirve de base para el inventario y el plan anual. Si quieres evaluarlo para tu empresa, puedes solicitar una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo