Existe una idea extendida entre las PyMEs: que la protección de datos personales es un tema de bancos, telefónicas y grandes plataformas. La realidad es más incómoda: cualquier empresa que guarde una planilla de clientes, un grupo de WhatsApp comercial, cámaras de seguridad o legajos de empleados ya está tratando datos personales y ya está alcanzada por la Ley 25.326.
Este artículo explica la ley vigente en términos prácticos, sin jerga jurídica innecesaria. Una aclaración honesta antes de empezar: soy analista de ciberseguridad, no abogado. Esto es contenido educativo para entender el riesgo y ordenar la casa; no reemplaza el asesoramiento legal.
Qué es la Ley 25.326 y a quién alcanza
La Ley 25.326, sancionada en el año 2000, regula la protección integral de los datos personales asentados en archivos, registros y bancos de datos. Es la norma que reglamenta el habeas data del artículo 43 de la Constitución Nacional: el derecho de toda persona a conocer qué datos tienen sobre ella, para qué se usan y a exigir su corrección o eliminación.
Su alcance es amplio por diseño. Se aplica al tratamiento de datos realizado por personas humanas o jurídicas, públicas o privadas, en todo el territorio argentino. No distingue por tamaño de empresa: una PyME tucumana con 200 contactos en el celular de ventas entra en el mismo marco que una corporación.
Y sigue plenamente vigente. Como veremos al final, hay proyectos de reforma en debate, pero ninguno está en vigor hoy: las obligaciones que describo aquí son exigibles ahora.
Consentimiento: la base de casi todo
El artículo 5 establece la regla de oro: tratar datos personales requiere el consentimiento previo, expreso e informado del titular, otorgado por escrito o por un medio equiparable.
En la práctica de una PyME esto significa preguntas concretas. Cuando un cliente deja su número en tu WhatsApp comercial, ¿sabe para qué lo vas a usar? ¿Solo para responder su consulta o también para mandarle promociones? ¿Cuando un proveedor te pasa su lista de precios con datos de contacto, tenés autorización para cargarla en tu sistema?
El artículo 6 refuerza el punto: al recolectar datos hay que informar la finalidad del tratamiento y quiénes pueden ser sus destinatarios. Un cartel en el local, una línea en el formulario web o un mensaje inicial en el chat comercial cumplen esa función. No es burocracia: es la diferencia entre un tratamiento lícito y uno que no lo es.
Los datos no son un activo libre: finalidad y calidad
Los artículos 3 y 4 fijan dos límites que muchas empresas desconocen. Primero, los datos deben usarse para finalidades determinadas, explícitas y legítimas: si pediste el email para enviar una factura, no podés reutilizarlo para una campaña de marketing sin una nueva base de consentimiento.
Segundo, los datos deben ser ciertos, adecuados, pertinentes y no excesivos en relación con esa finalidad. Pedir el DNI, la fecha de nacimiento y el estado civil en un formulario de contacto genérico viola este principio: se recolecta más de lo necesario.
La regla práctica es simple y barata de aplicar: pedí solo lo que necesitás y usalo solo para lo que dijiste.
Tus clientes tienen derechos (y pueden ejercerlos contra vos)
Los artículos 13 a 16 reconocen derechos que cualquier persona puede ejercer frente a tu empresa:
1. Derecho de acceso: saber qué datos tenés sobre ella y para qué los usás.
2. Derecho de rectificación y actualización: corregir datos falsos o desactualizados.
3. Derecho de supresión: pedir que elimines sus datos cuando el tratamiento sea ilícito o ya no tenga fundamento.
El artículo 19 agrega que el acceso es gratuito para el titular. Traducido a operaciones: si un ex cliente te escribe pidiendo que borres su número de tu base, necesitás un procedimiento para hacerlo y responder. Las empresas que no pueden ubicar los datos de una persona en sus propios sistemas suelen descubrir en ese momento que tienen un problema mayor.
Seguridad y confidencialidad: donde entra la ciberseguridad
El artículo 9 obliga a adoptar las medidas técnicas y organizativas necesarias para garantizar la seguridad y confidencialidad de los datos, de modo de evitar su adulteración, pérdida, consulta o tratamiento no autorizado. Y el artículo 10 impone el deber de confidencialidad, que subsiste incluso después de terminada la relación con el titular.
Este es el punto donde la ley y la ciberseguridad se tocan directamente. Contraseñas compartidas en el equipo de ventas, la base de clientes en una planilla sin control de accesos, backups sin cifrar, notebooks sin bloqueo: todo eso no es solo mala higiene técnica, es incumplimiento del deber de seguridad de la ley.
La ley también exige destruir los datos cuando dejen de ser necesarios para la finalidad que motivó su recolección. Conservar por años bases de ex clientes “por las dudas” es exactamente lo contrario de lo que pide la norma.
El Registro Nacional de Bases de Datos
El artículo 21 establece que los archivos y bases de datos deben inscribirse en el Registro Nacional de Bases de Datos, que hoy administra la Agencia de Acceso a la Información Pública (AAIP), autoridad de aplicación de la ley.
Es una de las obligaciones más ignoradas por las PyMEs y también una de las más sencillas de verificar: si tu empresa maneja bases de clientes, empleados o proveedores y nunca inscribió nada, hay un frente de cumplimiento abierto. La inscripción no resuelve la seguridad, pero es el primer paso visible de que la empresa reconoce que trata datos.
Ojo con la nube: transferencia internacional de datos
El artículo 12 prohíbe transferir datos personales a países que no ofrezcan niveles adecuados de protección, con excepciones puntuales (cooperación judicial, salud, transferencias bancarias, entre otras).
Para una PyME moderna esto tiene una consecuencia directa: tu CRM en la nube, tu sistema de facturación online o tu herramienta de email marketing pueden estar alojados fuera del país. Usar servicios internacionales no está prohibido automáticamente, pero la empresa debe saber dónde están sus datos y bajo qué garantías viajan. Es una pregunta que casi nadie hace al contratar un SaaS y que la ley sí exige responder.
Listas de difusión y publicidad: el artículo que casi nadie lee
El artículo 27 regula los archivos con fines publicitarios y tiene una consecuencia práctica inmediata: los titulares pueden exigir el retiro o bloqueo de sus datos de los bancos de datos con fines de publicidad.
Cada lista de difusión de WhatsApp o base de emails para promociones debería tener una vía clara de baja. “Responder STOP” no es cortesía: es el mecanismo operativo de un derecho legal. Y comprar bases de datos de terceros para ofrecer productos es una de las prácticas de mayor riesgo bajo esta ley.
La reforma en camino: qué se debate
La Ley 25.326 tiene más de 25 años y fue escrita antes de las redes sociales, la nube y la inteligencia artificial. Por eso hay proyectos en el Congreso para reemplazarla: el más reciente ingresó en julio de 2026 como expediente 3397-D-2026, elaborado a partir del proceso participativo impulsado por la AAIP.
Entre los ejes que se discuten están la notificación obligatoria de brechas de seguridad, la figura del delegado de protección de datos, la portabilidad, la regulación de decisiones automatizadas y reglas más estrictas para transferencias internacionales.
Repito lo importante: es un proyecto, no una ley vigente. No genera obligaciones actuales. Pero es una señal del rumbo: todo lo que una PyME haga hoy en seguridad, registro e higiene de datos le va a servir igual cuando la reforma salga. Cumplir la ley actual es, además, prepararse para la próxima.
Checklist PyME: 10 medidas accionables
Cerramos con lo operativo. Si tu empresa hiciera solo esto, ya estaría por encima del promedio:
1. Inventariar: listar qué datos personales maneja la empresa y dónde están (planillas, celular comercial, sistema de gestión, cámaras).
2. Reducir: eliminar lo que no se necesita y dejar de pedir datos de más en formularios.
3. Informar: explicar al recolectar para qué se usarán los datos (cartel, formulario, mensaje inicial).
4. Ordenar el consentimiento: separar el consentimiento de contacto del consentimiento de marketing.
5. Canal de derechos: definir quién responde cuando un cliente pide acceso, corrección o borrado, y en qué plazo.
6. Vía de baja: toda lista de difusión o newsletter con mecanismo claro de desuscripción.
7. Accesos: cada empleado accede solo a los datos que necesita; sin contraseñas compartidas.
8. Backups y cifrado: copias de las bases con cifrado y prueba de restauración.
9. Mapear la nube: saber en qué país están alojados el CRM, la facturación y el email marketing.
10. Inscribir las bases: iniciar el trámite ante el Registro Nacional de Bases de Datos de la AAIP.
Conclusión
La Ley 25.326 no es un trámite para grandes empresas: es el marco que regula algo que toda PyME ya hace todos los días, que es tratar datos de personas. La buena noticia es que cumplirla no requiere un departamento legal ni una inversión enorme. Requiere inventario, criterio y medidas básicas de seguridad.
Y hay un efecto secundario que me interesa como técnico: una empresa que ordena sus datos para cumplir la ley queda automáticamente más difícil de atacar y más rápida para recuperarse. Menos datos dispersos, menos accesos innecesarios, backups probados. El cumplimiento y la seguridad, bien hechos, son el mismo trabajo.
Pedí solo los datos que necesitás, usalos solo para lo que dijiste y protegé lo que guardás. Eso es la Ley 25.326 en una frase.