Cada vez que hablamos de la Ley 21.719 con equipos de cumplimiento, comerciales o de tecnología aparece la misma pregunta: ¿qué hago con la base de clientes que ya tengo? Miles de registros reunidos durante años, con consentimientos genéricos o sin ninguno, listas compradas, contactos de ferias y clientes que no compran hace una década.
La respuesta corta: la ley no trae un régimen especial para esos datos. Sus disposiciones transitorias fijan la vigencia el 1 de diciembre de 2026, los plazos de los reglamentos y la instalación de la Agencia de Protección de Datos Personales, pero ninguna da un plazo de adecuación a las bases que ya existen. Desde ese día, todo tratamiento de datos personales, también el de los datos recogidos antes, tiene que cumplir la ley.
La buena noticia es que poner al día una base es un trabajo acotado, que se puede hacer en orden. Lo resumimos en seis pasos.
Por qué la base que ya tiene es su mayor exposición
Tres reglas de la ley chocan con la forma en que se armaron la mayoría de las bases:
El responsable tiene que poder acreditar la licitud de lo que hace con los datos (arts. 3 letra a y 13) y, si se apoya en el consentimiento, probar que lo tiene (art. 12). Un «acepto los términos» de hace diez años, sin registro de qué se aceptó, difícilmente lo prueba.
Los datos se usan solo para los fines informados al recogerlos, salvo que sean fines compatibles, que una relación contractual lo justifique, que el titular consienta de nuevo o que lo disponga la ley (art. 3 letra b, principio de finalidad).
Los datos se conservan solo mientras sean necesarios para esos fines; después se suprimen o anonimizan (art. 3 letra c, principio de proporcionalidad).
A eso se suma el deber de información: el responsable debe tener a disposición del público, entre otras cosas, las categorías de datos que trata, sus finalidades, la base de licitud, el plazo de conservación y la fuente de la que provienen los datos (art. 14 ter).
Seis pasos para ponerla al día
1. Inventariar qué tiene y de dónde vino
Antes de decidir nada hay que saber qué existe: qué bases hay (el CRM, el ERP, las planillas, la herramienta de correo masivo, el respaldo que nadie revisa), qué campos tiene cada una, si incluye datos sensibles y, sobre todo, de dónde vino cada registro: captado por la empresa, comprado, recibido de un socio o heredado de una fusión. La ley exige recoger los datos de fuentes lícitas (art. 14 letra b) e informar su origen (art. 14 ter letra j).
2. Asignar una base de licitud a cada uso, no a cada base
Es el cambio de mirada más importante. Una misma base se usa para varias cosas, y cada uso necesita su propia base de licitud. El correo de un cliente se puede tratar para facturarle porque hay un contrato (art. 13 letra c) y para cumplir una obligación tributaria (art. 13 letra b), pero eso no cubre enviarle ofertas. Al hacer este ejercicio, la base se parte en usos cubiertos y usos que no lo están.
Las bases que reconoce la ley son el consentimiento (art. 12) y las del art. 13: datos de obligaciones económicas según el Título III, obligación legal, contrato o medidas precontractuales, interés legítimo, y formulación o defensa de un derecho. Los datos sensibles exigen, por regla general, consentimiento expreso (art. 16).
3. Decidir qué hacer con los usos sin base
Para cada uso que quedó descubierto hay tres caminos: dejar de hacerlo, obtener el consentimiento hacia adelante o sostenerlo en el interés legítimo. Este último no es un comodín: exige que no se afecten los derechos y libertades del titular, conviene documentarlo con un test de ponderación, y el titular puede oponerse en cualquier momento (art. 8 letra a). Cuando el tratamiento es de marketing directo, el titular también puede oponerse (art. 8 letra b).
4. Depurar: suprimir o anonimizar lo que ya no tiene razón de estar
Es el paso con más impacto y el que menos gente quiere hacer. Clientes inactivos hace años, prospectos que nunca compraron, campos que se pidieron «por si acaso»: si no hay una finalidad vigente ni una obligación legal de conservarlos, se suprimen o anonimizan (art. 3 letra c). Además, el titular puede pedir la supresión de los datos que ya no son necesarios, de los caducos y de los obtenidos ilícitamente (art. 7). Cada registro eliminado es un registro que ya no puede filtrarse ni dar origen a una solicitud.
Antes de borrar, concilie los plazos que le exigen otras normas: tributarias, laborales y, si su empresa es sujeto obligado ante la Unidad de Análisis Financiero, la Ley 19.913.
5. Informar a sus clientes actuales
El deber de información no distingue entre datos nuevos y antiguos. Actualice su política y sus avisos de privacidad con lo que exige el art. 14 ter y téngalos a disposición en su sitio web y en los canales donde ya se relaciona con sus clientes. Informar no es pedir consentimiento: es contar qué hace con los datos y con qué base.
6. Dejar evidencia de todo
La ley se apoya en el principio de responsabilidad (art. 3 letra e): lo que no se puede demostrar, ante la Agencia no cuenta. Deje constancia de la revisión, con fecha y criterio: el inventario, las bases asignadas, los tests de ponderación, qué se depuró y cuándo, y la versión del aviso vigente. Si usa el consentimiento, guarde de cada uno la fecha, el alcance y la versión del texto informado.
Si la base fue comprada o recibida de un tercero
Merece un apartado propio. Recibir una base es una cesión de datos, y la ley exige que conste por escrito, con las partes, los datos y las finalidades (art. 15). Si la cesión necesitaba el consentimiento de los titulares y no lo tenía, la cesión es nula y quien recibió los datos debe suprimirlos todos (art. 15). Antes del 1 de diciembre conviene revisar los contratos con que llegaron esas listas y, si no hay respaldo, dejar de usarlas.
El error que conviene evitar: el correo masivo de «actualice sus datos»
La reacción más común es enviar a toda la base un correo pidiendo que acepten la nueva política o confirmen que quieren seguir recibiendo información. Parece prudente, pero ese correo ya es un tratamiento con fines comerciales, enviado justamente a personas cuyo consentimiento no está acreditado.
En Europa ya hubo sanciones por esto. En 2017, la autoridad de protección de datos del Reino Unido multó a Flybe con 70.000 libras por enviar más de 3,3 millones de correos titulados «¿Sus datos son correctos?», incluso a clientes que se habían dado de baja, y a Honda con 13.000 libras por preguntar «¿Le gustaría saber de Honda?» a contactos sin registro de consentimiento. Era otra ley, pero la lógica es la misma: no se puede usar el marketing para pedir permiso para hacer marketing.
La alternativa es pedir el consentimiento hacia adelante, en los contactos que ya ocurren por otro motivo: la próxima compra, el ingreso a su portal, la renovación de un contrato. Y mientras tanto, no usar esos datos para lo que no tiene base.
Lo que debería tener al terminar
Paso | Documento | Qué demuestra |
|---|---|---|
Inventariar | Inventario de actividades de tratamiento | Qué datos trata, de dónde vienen y para qué |
Asignar bases | Matriz de bases de licitud | La base de cada uso |
Decidir | Test de ponderación de interés legítimo | Que el interés legítimo no afecta los derechos del titular |
Depurar | Matriz de plazos de conservación y supresión | Cuánto se guarda cada dato y qué pasa al vencer |
Informar | Política de privacidad y avisos por canal | Qué se informó y desde cuándo |
Dejar evidencia | Registro de consentimientos con versionado | Quién consintió, a qué y con qué texto |
Los seis son entregables editables del Toolkit Ley 21.719.
Por dónde empezar
Si no sabe en qué estado está su base, empiece por medir. El Autodiagnóstico Ley 21.719 es gratuito y pregunta, entre otras cosas, si revisó el origen y la base de licitud de las bases que ya tenía, si definió plazos de conservación y si guarda la evidencia de cada consentimiento. Al terminar le entrega sus hallazgos, un plan de acción en cuatro olas y los documentos del toolkit que cierran cada brecha. Toma de 45 a 90 minutos y puede retomarlo cuando quiera.
¿Prefiere revisarlo con alguien? Hable con un especialista.
Artículos citados de la Ley 19.628 modificada por la Ley 21.719, y disposiciones transitorias de la Ley 21.719, verificados en la Biblioteca del Congreso Nacional el 5 de octubre de 2026. Las sanciones a Flybe y Honda las impuso la Information Commissioner's Office del Reino Unido en marzo de 2017, bajo la normativa británica de comunicaciones electrónicas. Contenido informativo: no constituye asesoría legal.
Fuentes: Ley 21.719 (BCN) · Out-Law: las multas de la ICO a Flybe y Honda (en inglés)