Chaque fois que nous parlons de la Ley 21.719 avec des équipes de conformité, commerciales ou technologiques, la même question apparaît : que fais-je avec la base de clients que j'ai déjà ? Des milliers de registres rassemblés au fil des années, avec des consentements génériques ou sans aucun, des listes achetées, des contacts de salons et des clients qui n'achètent plus depuis une décennie.
La réponse courte : la loi n'apporte pas de régime spécial pour ces données. Ses dispositions transitoires fixent l'entrée en vigueur au 1er décembre 2026, les délais des règlements et la mise en place de l'Agencia de Protección de Datos Personales, mais aucune ne prévoit un délai d'adaptation pour les bases existantes. À partir de ce jour, tout traitement de données personnelles, y compris celui des données collectées avant, doit se conformer à la loi.
La bonne nouvelle est que mettre à jour une base est un travail délimité, qui peut se faire de manière ordonnée. Nous le résummons en six étapes.
Pourquoi la base que vous avez est votre plus grande exposition
Trois règles de la loi entrent en conflit avec la façon dont la plupart des bases ont été constituées :
Le responsable doit pouvoir justifier la licéité de ce qu'il fait avec les données (art. 3 lettre a et 13) et, s'il s'appuie sur le consentement, prouver qu'il l'a (art. 12). Un « j'accepte les conditions » d'il y a dix ans, sans enregistrement de ce qui a été accepté, le prouve difficilement.
Les données ne sont utilisées que pour les finalités communiquées lors de leur collecte, sauf s'il s'agit de finalités compatibles, qu'une relation contractuelle le justifie, que le titulaire consente à nouveau ou que la loi le dispose (art. 3 lettre b, principe de finalité).
Les données ne sont conservées que tant qu'elles sont nécessaires pour ces finalités ; après, elles sont supprimées ou anonymisées (art. 3 lettre c, principe de proportionnalité).
S'ajoute à cela le devoir d'information : le responsable doit mettre à la disposition du public, entre autres, les catégories de données qu'il traite, leurs finalités, la base de licéité, le délai de conservation et la source d'où proviennent les données (art. 14 ter).
Six étapes pour la mettre à jour
1. Inventorier ce que vous avez et d'où cela vient
Avant de décider quoi que ce soit, il faut savoir ce qui existe : quelles bases il y a (le CRM, l'ERP, les feuilles de calcul, l'outil de courrier en masse, la sauvegarde que personne ne consulte), quels champs chacune contient, si elle inclut des données sensibles et, surtout, d'où vient chaque registre : capté par l'entreprise, acheté, reçu d'un partenaire ou hérité d'une fusion. La loi exige de collecter les données auprès de sources licites (art. 14 lettre b) et d'informer leur origine (art. 14 ter lettre j).
2. Assigner une base de licéité à chaque usage, non à chaque base
C'est le changement de perspective le plus important. Une même base est utilisée pour plusieurs choses, et chaque usage a besoin de sa propre base de licéité. L'adresse e-mail d'un client peut être traitée pour le facturer parce qu'il y a un contrat (art. 13 lettre c) et pour respecter une obligation fiscale (art. 13 lettre b), mais cela ne couvre pas l'envoi d'offres. En effectuant cet exercice, la base se divise en usages couverts et usages qui ne le sont pas.
Les bases que reconnaît la loi sont le consentement (art. 12) et celles de l'art. 13 : données d'obligations économiques selon le Titre III, obligation légale, contrat ou mesures précontractuelles, intérêt légitime, et formulation ou défense d'un droit. Les données sensibles exigent, en règle générale, un consentement exprès (art. 16).
3. Décider quoi faire avec les usages sans base
Pour chaque usage qui est resté découvert, il y a trois chemins : cesser de le faire, obtenir le consentement à l'avenir ou le soutenir par l'intérêt légitime. Ce dernier n'est pas un passe-partout : il exige que les droits et libertés du titulaire ne soient pas affectés, il est conseillé de le documenter avec un test de pondération, et le titulaire peut s'y opposer à tout moment (art. 8 lettre a). Lorsque le traitement concerne le marketing direct, le titulaire peut également s'y opposer (art. 8 lettre b).
4. Épurer : supprimer ou anonymiser ce qui n'a plus lieu d'être
C'est l'étape ayant le plus d'impact et celle que le moins de gens veulent faire. Des clients inactifs depuis des années, des prospects qui n'ont jamais acheté, des champs demandés « au cas où » : s'il n'y a pas de finalité actuelle ni d'obligation légale de les conserver, ils sont supprimés ou anonymisés (art. 3 lettre c). De plus, le titulaire peut demander la suppression des données qui ne sont plus nécessaires, de celles qui sont obsolètes et de celles obtenues illicitement (art. 7). Chaque registre supprimé est un registre qui ne peut plus être divulgué ni donner lieu à une demande.
Avant de supprimer, conciliez les délais que vous imposent d'autres normes : fiscales, du travail et, si votre entreprise est un sujet obligé devant l'Unidad de Análisis Financiero, la Ley 19.913.
5. Informer vos clients actuels
Le devoir d'information ne distingue pas entre données nouvelles et anciennes. Mettez à jour votre politique et vos avis de confidentialité avec ce qu'exige l'art. 14 ter et mettez-les à disposition sur votre site web et dans les canaux où vous êtes déjà en relation avec vos clients. Informer n'est pas demander le consentement : c'est expliquer ce que vous faites avec les données et sur quelle base.
6. Laisser des preuves de tout
La loi s'appuie sur le principe de responsabilité (art. 3 lettre e) : ce qui ne peut pas être démontré, devant l'Agencia, ne compte pas. Documentez l'examen, avec date et critère : l'inventaire, les bases assignées, les tests de pondération, ce qui a été épuré et quand, et la version de l'avis en vigueur. Si vous utilisez le consentement, conservez pour chacun la date, l'étendue et la version du texte communiqué.
Si la base a été achetée ou reçue d'un tiers
Cela mérite un paragraphe à part. Recevoir une base est une cession de données, et la loi exige que cela soit constaté par écrit, avec les parties, les données et les finalités (art. 15). Si la cession nécessitait le consentement des titulaires et ne l'avait pas, la cession est nulle et celui qui a reçu les données doit tous les supprimer (art. 15). Avant le 1er décembre, il est conseillé de revoir les contrats par lesquels ces listes sont arrivées et, s'il n'y a pas de justification, cesser de les utiliser.
L'erreur à éviter : le courrier en masse « mettez à jour vos données »
La réaction la plus courante est d'envoyer à toute la base un e-mail demandant d'accepter la nouvelle politique ou de confirmer qu'on veut continuer à recevoir des informations. Cela semble prudent, mais cet e-mail est déjà un traitement à des fins commerciales, envoyé précisément à des personnes dont le consentement n'est pas accrédité.
En Europe, il y a déjà eu des sanctions pour cela. En 2017, l'autorité de protection des données du Royaume-Uni a infligé une amende à Flybe de 70 000 livres pour avoir envoyé plus de 3,3 millions d'e-mails intitulés « Vos données sont-elles correctes ? », même à des clients qui s'étaient désabonnés, et à Honda 13 000 livres pour avoir demandé « Aimeriez-vous en savoir plus sur Honda ? » à des contacts sans enregistrement de consentement. C'était une autre loi, mais la logique est la même : on ne peut pas utiliser le marketing pour demander la permission de faire du marketing.
L'alternative est de demander le consentement à l'avenir, lors des contacts qui se produisent déjà pour une autre raison : le prochain achat, l'accès à votre portail, le renouvellement d'un contrat. Et en attendant, ne pas utiliser ces données pour ce qui n'a pas de base.
Ce que vous devriez avoir à la fin
Étape | Document | Ce que cela démontre |
|---|---|---|
Inventorier | Inventaire des activités de traitement | Quelles données vous traitez, d'où elles viennent et pour quoi |
Assigner les bases | Matrice des bases de licéité | La base de chaque usage |
Décider | Test de pondération de l'intérêt légitime | Que l'intérêt légitime n'affecte pas les droits du titulaire |
Épurer | Matrice des délais de conservation et de suppression | Combien de temps chaque donnée est conservée et ce qui se passe à l'expiration |
Informer | Politique de confidentialité et avis par canal | Ce qui a été communiqué et depuis quand |
Laisser des preuves | Registre des consentements avec versioning | Qui a consenti, à quoi et avec quel texte |
Les six sont des livrables modifiables du Toolkit Ley 21.719.
Par où commencer
Si vous ne savez pas dans quel état se trouve votre base, commencez par mesurer. L'Autodiagnostic Ley 21.719 est gratuit et demande, entre autres, si vous avez revu l'origine et la base de licéité des bases que vous aviez déjà, si vous avez défini des délais de conservation et si vous conservez la preuve de chaque consentement. À la fin, il vous remet vos conclusions, un plan d'action en quatre vagues et les documents du toolkit qui comblent chaque lacune. Cela prend de 45 à 90 minutes et vous pouvez le reprendre quand vous le souhaitez.
Préférez-vous l'examiner avec quelqu'un ? Parlez avec un spécialiste.
Articles cités de la Ley 19.628 modifiée par la Ley 21.719, et dispositions transitoires de la Ley 21.719, vérifiés à la Biblioteca del Congreso Nacional le 5 octobre 2026. Les amendes à Flybe et Honda ont été imposées par l'Information Commissioner's Office du Royaume-Uni en mars 2017, en vertu de la réglementation britannique sur les communications électroniques. Contenu informatif : ne constitue pas un conseil juridique.
Sources : Ley 21.719 (BCN) · Out-Law: les amendes de l'ICO à Flybe et Honda (en anglais)