Modelo de prevención de infracciones: qué es y cómo armarlo
El programa de cumplimiento voluntario que propone la Ley 21.719: sus siete elementos mínimos, la certificación ante la Agencia y un plan práctico para implementarlo.
El modelo de prevención de infracciones es un programa de cumplimiento que las empresas pueden adoptar voluntariamente bajo la Ley 21.719 para evitar infracciones a la normativa de datos personales. Debe incluir, al menos, un delegado de protección de datos, la identificación de los datos que trata la empresa, el mapa de procesos riesgosos, protocolos, canales de reporte y sanciones internas. La Agencia de Protección de Datos Personales lo certifica, y contar con un certificado vigente puede considerarse como circunstancia atenuante si la empresa es sancionada.
Qué es el modelo de prevención de infracciones
La Ley 21.719, que modifica la Ley 19.628 y entra en plena vigencia el 1 de diciembre de 2026, distingue dos niveles:
- Un deber general, para todos: los responsables de datos, sean personas naturales o jurídicas, públicas o privadas, deben adoptar acciones destinadas a prevenir las infracciones leves, graves y gravísimas que describe la ley.
- Un programa formal, voluntario: el modelo de prevención de infracciones, con elementos mínimos definidos, que la empresa puede certificar ante la Agencia.
Es decir, prevenir es obligatorio; adoptar y certificar un modelo con este formato es opcional. Si quieres repasar qué conductas se sancionan, revisa las multas de la Ley 21.719.
Los elementos mínimos que exige la ley
El programa de cumplimiento debe contener, al menos:
- La designación de un delegado de protección de datos personales. Lo explicamos en detalle en delegado de protección de datos: quién lo necesita y qué hace.
- La definición de los medios y facultades del delegado.
- La identificación de la información que trata la entidad: el ámbito territorial en que opera, las categorías o tipos de datos, las bases de datos que administra y la caracterización de los titulares.
- La identificación de las actividades o procesos, habituales o esporádicos, en los que se genera o aumenta el riesgo de cometer infracciones.
- Protocolos, reglas y procedimientos específicos para que quienes participan en esos procesos trabajen de forma que se prevengan las infracciones.
- Mecanismos de reporte interno sobre el cumplimiento de la ley y mecanismos de reporte a la Agencia ante vulneraciones de seguridad.
- Sanciones administrativas internas y procedimientos de denuncia o de determinación de responsabilidades de quienes incumplan el sistema.
Además, la regulación interna que resulte del programa debe incorporarse expresamente como obligación en los contratos de trabajo o de prestación de servicios de todos los trabajadores y prestadores, incluidos los máximos ejecutivos, o bien en el reglamento interno regulado por el Código del Trabajo, cumpliendo en ese caso las medidas de publicidad que ese código exige.
Cómo se certifica ante la Agencia
- La Agencia es la entidad encargada de certificar que el modelo reúne los requisitos legales y reglamentarios, y de supervisarlo.
- Las empresas con certificación vigente se incorporan al Registro Nacional de Sanciones y Cumplimiento, que es público y de acceso gratuito.
- Los certificados tienen una vigencia de tres años, y quedan sin efecto, entre otras causas, por revocación de la Agencia o por disolución de la persona jurídica.
- La Agencia puede revocar la certificación si la empresa no cumple, y para volver a solicitarla debe acreditar que corrigió la causa.
- Los requisitos, modalidades y procedimientos de implementación, certificación, registro y supervisión los fija un reglamento dictado a través del Ministerio de Hacienda.
Atención: entregar, a sabiendas, información falsa, incompleta o manifiestamente errónea en el proceso de registro o certificación es una infracción gravísima. El modelo debe reflejar lo que la empresa realmente hace.
Qué beneficio concreto tiene
Entre las circunstancias atenuantes que la Agencia considera al sancionar, la ley incluye haber cumplido diligentemente los deberes de dirección y supervisión para la protección de los datos, lo que se verifica con el certificado que expide la Agencia. Otras atenuantes son la autodenuncia, la colaboración con la investigación y la ausencia de sanciones previas.
Más allá de la sanción, un modelo bien hecho ordena el trabajo diario: define quién responde las solicitudes de los titulares, qué hacer ante una filtración de datos y qué datos no deberían guardarse.
Cómo armar el modelo paso a paso
- Designa al delegado. Lo hace la máxima autoridad (directorio, socio administrador o gerente general). En micro, pequeñas y medianas empresas, puede asumir el propio dueño.
- Asígnale medios. Tiempo, presupuesto, acceso a la información y autonomía en las materias de la ley.
- Levanta el inventario de datos. Qué datos trata la empresa, de quiénes, para qué, en qué sistemas y archivos, quién accede y con quién se comparten. Sigue la guía cómo hacer un inventario de datos personales y marca los datos sensibles.
- Identifica los procesos de riesgo. Por ejemplo, la selección de personal, la gestión de licencias médicas, las campañas de marketing, las exportaciones a planillas, el envío de datos a proveedores o las transferencias internacionales.
- Escribe protocolos cortos y aplicables. Respuesta a derechos ARSOPB, plazos de conservación y eliminación, control de accesos, uso de carpetas compartidas, gestión de incidentes y contratos con proveedores que tratan datos por cuenta de la empresa.
- Define los canales de reporte. Cómo informa un trabajador un incidente o un incumplimiento, y cómo se reporta a la Agencia una vulneración de seguridad.
- Establece sanciones internas y un procedimiento de denuncia con garantías para las personas involucradas.
- Incorpora el modelo a los contratos o al reglamento interno y capacita a los equipos.
- Revisa y mejora. El delegado debe preparar un plan anual de trabajo y rendir cuenta de sus resultados.
El modelo en una pyme
Una pyme puede adoptar un modelo proporcional a su realidad: el dueño como delegado, un inventario en una planilla, cinco o seis protocolos breves y una cláusula en los contratos. Lo importante es que cada elemento exista y se aplique. La guía de la Ley 21.719 para pymes y la página para pymes tienen más ideas para empezar.
El inventario, base del modelo
Tres de los siete elementos (la identificación de datos, los procesos de riesgo y los reportes) dependen de saber qué datos personales tiene la empresa y dónde están. Esa información rara vez está solo en los sistemas formales: también aparece en los PC de los trabajadores, en el correo y en Google Drive. UpTech DLP revisa esas fuentes y muestra dónde hay RUT, datos de salud o datos bancarios, lo que sirve para construir y mantener el inventario. Si quieres evaluarlo para tu empresa, puedes solicitar una cotización.
Fuentes
- Ley 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales (Biblioteca del Congreso Nacional)
- Código del Trabajo, texto refundido, coordinado y sistematizado (Biblioteca del Congreso Nacional)
Información referencial; no constituye asesoría legal.