Notificación de brechas en 72 horas: qué exige la Ley 21.719
Por [PLACEHOLDER]
La Ley 21.719 exige que toda organización notifique a la Agencia de Protección de Datos Personales (APDP) cualquier brecha de seguridad que comprometa datos personales, dentro de un plazo de 72 horas desde su detección. Este plazo es corto a propósito, y cumplirlo sin un protocolo previo es prácticamente imposible. Este artículo explica qué cuenta como brecha, qué exige la notificación y cómo prepararse.
¿Qué es una brecha de seguridad de datos personales?
Una brecha de seguridad, en este contexto, es cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales que tu empresa trata. Algunos ejemplos concretos:
- Acceso no autorizado a tu base de datos de clientes (hackeo).
- Envío accidental de un archivo con datos de clientes a un destinatario equivocado.
- Pérdida o robo de un dispositivo (notebook, celular) con datos personales sin cifrar.
- Un empleado que accede y extrae datos personales sin autorización.
- Un proveedor externo (encargado de tratamiento) que sufre un incidente que afecta los datos que procesa por cuenta de tu empresa.
No toda brecha necesariamente debe notificarse a la autoridad —la ley y sus reglamentos determinan umbrales de riesgo—, pero toda empresa debe estar en condiciones de detectar, evaluar y documentar el incidente rápidamente para poder tomar esa decisión dentro de plazo.
Por qué el plazo de 72 horas es exigente
Setenta y dos horas suena razonable en abstracto, pero en la práctica es un plazo corto cuando consideras lo que debe pasar en ese tiempo:
- Detectar que ocurrió un incidente (muchas brechas se detectan días o semanas después de haber ocurrido, si no hay monitoreo activo).
- Contener el incidente para que no siga expandiéndose.
- Evaluar qué datos y cuántas personas se vieron afectadas.
- Documentar el incidente con el nivel de detalle que exige una notificación formal.
- Notificar a la APDP dentro de las 72 horas desde la detección (no desde que ocurrió el incidente).
Sin un protocolo preexistente, la mayoría de las empresas gasta las primeras 24-48 horas solo tratando de entender qué pasó, dejando muy poco margen para cumplir el plazo legal.
Qué debe incluir un protocolo de respuesta a brechas
Un protocolo funcional, preparado con anticipación, debería definir:
- Quién es responsable de recibir la alerta inicial y coordinar la respuesta (puede ser un rol interno o el DPO, si tu empresa está obligada a tener uno).
- Cómo se clasifica la severidad del incidente (cuántas personas afectadas, qué tipo de datos, nivel de sensibilidad).
- Plantilla de notificación lista para completar con los datos del incidente, para no perder tiempo redactando desde cero bajo presión.
- Canales de comunicación interna para escalar el incidente rápidamente entre TI, legal y gerencia.
- Criterio de notificación a los titulares afectados, además de a la autoridad, cuando corresponda.
Errores comunes que hacen imposible cumplir el plazo
- No tener monitoreo de seguridad activo: si tu empresa se entera de un incidente semanas después de ocurrido, el plazo de 72 horas ya se cumplió sin que pudieras hacer nada.
- No saber quién decide si se notifica o no: sin un responsable claro, el incidente se discute internamente días antes de que alguien tome una decisión.
- No tener los datos del RAT organizados: si no sabes exactamente qué datos tratas ni dónde están, evaluar el alcance de una brecha toma mucho más tiempo del que tienes disponible.
Cómo preparamos esto en la práctica
Un protocolo de respuesta a brechas no es solo un documento legal: requiere que los sistemas técnicos de tu empresa (logs, alertas, accesos) estén configurados para detectar incidentes a tiempo. Por eso este es exactamente el tipo de trabajo donde se necesita tanto criterio legal (qué notificar y cómo) como ejecución técnica (cómo detectarlo y documentarlo rápido).
En nuestra evaluación gratuita revisamos si tu empresa está en condiciones de detectar y responder a un incidente dentro del plazo legal, y qué falta para lograrlo.
¿Necesitas el contexto completo de la ley antes de profundizar? Parte por la Guía completa de cumplimiento de la Ley 21.719.
¿Quieres saber cómo aplica esto a tu empresa?
Agenda una reunión de diagnóstico gratuita: en 30 minutos revisamos tu caso concreto y te decimos qué priorizar antes del 1 de diciembre de 2026.