La obligación comienza por conocer el tratamiento.
La empresa necesita identificar los tratamientos de datos personales presentes en su operación, sus finalidades, categorías de titulares, fuentes, destinatarios y períodos de conservación. Sin ese mapa es difícil evaluar bases de licitud, riesgos y controles.
La Ley N° 21.719 refuerza deberes vinculados con información y transparencia, ejercicio de derechos, seguridad, confidencialidad y responsabilidad del responsable del tratamiento.
Capacidades que conviene preparar antes de la vigencia.
La implementación debe adaptarse al tamaño, actividad y exposición de la organización. No todas las empresas necesitan la misma estructura, pero sí una respuesta verificable y coherente con sus tratamientos.
- Inventario y registro de actividades de tratamiento.
- Bases de licitud, avisos de privacidad y gestión del consentimiento cuando corresponda.
- Canal y procedimiento para el ejercicio de derechos de los titulares.
- Controles de acceso, seguridad, conservación y eliminación.
- Gobierno de proveedores y transferencias de datos.
- Gestión de incidentes, evidencia y mejora continua.
Un proyecto legal y operacional.
La adecuación no debiera quedar limitada a una política. Requiere coordinar áreas legales, tecnología, seguridad, recursos humanos, comercial y operaciones, con responsables y plazos definidos.