El orden importa más que la velocidad sola
Cuando una organización detecta que algo anduvo mal con los datos que trata, la reacción natural es apurar el reporte y cerrar el incidente lo antes posible. Es un instinto razonable, pero incompleto: reportar rápido sin haber contenido el incidente, sin haber evaluado el riesgo real y sin haber preservado evidencia, puede dejar a la organización con un reporte apresurado, sin evidencia si más adelante hace falta una denuncia penal, y sin certeza sobre lo que realmente ocurrió.
Este artículo describe el orden de las decisiones que conviene tomar en las primeras horas, con una advertencia deliberada: no da un número de horas o días como plazo del reporte, porque ese dato, para algunos regímenes aplicables, no está verificado en fuente oficial. Lo que sí está verificado es el criterio legal que ordena la actuación, y ese criterio es más útil que un plazo que se cite mal.
Primero, contener; después, evaluar
La primera decisión no es a quién avisar, sino cómo detener el incidente sin destruir lo que pueda servir después como evidencia. Apagar un sistema comprometido puede parecer la reacción correcta y, al mismo tiempo, borrar registros que habrían permitido reconstruir qué pasó. La contención técnica y la preservación de evidencia deben pensarse juntas desde el primer minuto, no una después de la otra.
Solo con el incidente contenido tiene sentido evaluar su alcance: qué datos se vieron afectados, cuántos titulares, y si existe un riesgo razonable para sus derechos y libertades. El artículo 14 sexies de la Ley N° 21.719 activa el deber de reportar a la Agencia de Protección de Datos Personales precisamente cuando ese riesgo razonable existe, no ante cualquier incidente técnico menor. Decidir si se reporta, entonces, requiere primero esa evaluación, y dejar constancia escrita de cómo se llegó a la conclusión, se reporte o no.
- Contener el incidente sin destruir registros que puedan servir de evidencia.
- Determinar qué datos y cuántos titulares se vieron afectados.
- Evaluar si existe un riesgo razonable para los derechos y libertades de los titulares, y dejar esa evaluación por escrito.
Qué exige reportar la Ley 21.719, y qué no dice
El artículo 14 sexies obliga al responsable a reportar a la Agencia, por los medios más expeditos posibles y sin dilaciones indebidas, las vulneraciones que ocasionen destrucción, filtración, pérdida o alteración accidental o ilícita de datos personales, o su comunicación o acceso no autorizados, cuando exista ese riesgo razonable. La ley no fija un número de horas o días, a diferencia de otros regímenes que sí lo hacen. Eso no es una ventaja: traslada la exigencia de la organización a su propia capacidad de demostrar que actuó sin dilación, sin poder ampararse en un plazo fijo que no existe.
El mismo artículo exige, además, registrar la vulneración, se haya reportado o no a la Agencia. Ese registro interno es el que después permite reconstruir la cronología del incidente, algo que ni la organización ni un eventual fiscalizador pueden hacer de memoria meses después. El artículo 14 quinquies exige, en paralelo, mantener medidas de seguridad adecuadas al riesgo, con verificación y evaluación regulares de su eficacia, lo que en la práctica es la base sobre la que se apoya cualquier respuesta a un incidente.
Cuando el incidente también es un delito
Si la vulneración se originó en un acceso no autorizado a un sistema informático, ese acceso puede estar tipificado como delito conforme a la Ley N° 21.459, sobre delitos informáticos. Esto cambia la forma de tratar la evidencia desde el primer momento: lo que se recolecta y cómo se recolecta puede ser lo que sostenga después una querella o una denuncia ante el Ministerio Público, y la evidencia mal preservada en las primeras horas rara vez se recupera después.
Por eso la contención técnica no debería quedar solo en manos del equipo que resuelve el problema operativo. Conviene que, desde temprano, alguien con criterio legal esté evaluando en paralelo si conviene preservar evidencia con miras a una eventual acción penal, sin que eso retrase la contención misma.
Si la organización es sujeto obligado bajo la Ley 21.663
Si la organización queda dentro del ámbito de la Ley N° 21.663, Ley Marco de Ciberseguridad, como servicio esencial u operador de importancia vital, tiene deberes de reporte de incidentes ante la Agencia Nacional de Ciberseguridad que se suman al deber de reportar vulneraciones de datos personales bajo la Ley N° 21.719. Son regímenes distintos, con autoridades distintas, y uno no reemplaza al otro. Los plazos exactos de ese reporte bajo la Ley N° 21.663 no se citan en este artículo porque no están verificados en fuente oficial: conviene confirmarlos directamente antes de fijar un procedimiento interno que dependa de un número concreto de horas.
- Confirmar si la organización es sujeto obligado bajo la Ley N° 21.663, además de responsable de datos bajo la Ley N° 21.719.
- Tratar ambos deberes de reporte como regímenes independientes, no como una sola obligación con dos nombres.
- Verificar los plazos aplicables directamente con cada autoridad antes de fijarlos en un procedimiento interno.
Ninguna de estas decisiones se toma bien por primera vez en medio del incidente. Un procedimiento escrito de antemano, que ordene contención, evaluación de riesgo, registro y reporte en ese orden, es lo que permite actuar rápido sin saltarse pasos que después resultan imposibles de reconstruir. En HM Legal ayudamos a otras organizaciones a preparar ese procedimiento antes de que lo necesiten, y la conversación inicial es confidencial.
Preguntas frecuentes
¿A quién hay que reportar una vulneración de datos personales?+
Conforme al artículo 14 sexies de la Ley N° 21.719, el responsable debe reportar a la Agencia de Protección de Datos Personales las vulneraciones a las medidas de seguridad que ocasionen destrucción, filtración, pérdida o alteración accidental o ilícita de datos personales, o su comunicación o acceso no autorizados, cuando exista un riesgo razonable para los derechos y libertades de los titulares. Si la organización es, además, un sujeto obligado bajo la Ley N° 21.663, Ley Marco de Ciberseguridad, tiene deberes de reporte adicionales ante la Agencia Nacional de Ciberseguridad.
¿En qué plazo hay que reportar la vulneración?+
La Ley N° 21.719 no fija un número de horas, a diferencia de otros regímenes que sí establecen un plazo específico. Exige actuar por los medios más expeditos posibles y sin dilaciones indebidas. Eso traslada la exigencia a la organización, no a un cronómetro: cuanto más tarde en detectar y evaluar el incidente, más difícil es sostener después que actuó sin dilación.
¿Toda vulneración de datos hay que reportarla?+
No. El deber de reporte del artículo 14 sexies se activa cuando existe un riesgo razonable para los derechos y libertades de los titulares, no ante cualquier incidente técnico. Por eso el primer paso, incluso antes de decidir si se reporta, es evaluar con criterio ese riesgo y dejar constancia de cómo se llegó a esa conclusión, se reporte o no finalmente.
¿Qué relación tiene una vulneración de datos con un delito informático?+
Si la vulneración se originó en un acceso no autorizado a un sistema informático, ese acceso puede estar tipificado como delito conforme a la Ley N° 21.459, sobre delitos informáticos. Eso hace relevante preservar la evidencia técnica desde las primeras horas, incluso antes de resolver todos los detalles del reporte a la Agencia, porque una eventual denuncia penal depende de que esa evidencia no se pierda ni se altere durante la contención del incidente.
¿Qué pasa si mi empresa es sujeto obligado bajo la Ley Marco de Ciberseguridad?+
Si la organización queda dentro del ámbito de la Ley N° 21.663 como servicio esencial u operador de importancia vital, tiene deberes de reporte de incidentes ante la Agencia Nacional de Ciberseguridad que se suman, sin reemplazarlo, al deber de reportar vulneraciones de datos personales bajo la Ley N° 21.719. Los plazos exactos de ese reporte bajo la Ley N° 21.663 no están cubiertos aquí porque no están verificados en fuente oficial al momento de escribir este artículo; conviene confirmarlos directamente con la Agencia.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.