Volver a documentos

Ley 21.719 - Checklist de cumplimiento para el producto notarial

Fuente: /docs/documentacion-regulatoria/21719-11-checklist-de-cumplimiento-para-el-producto-notarial.md

Ley 21.719 - Checklist de cumplimiento para el producto notarial

Alcance

Este documento convierte la Ley 21.719 y su normativa complementaria en un checklist accionable para revisar el nivel de preparación del producto notarial desde la perspectiva de privacidad, seguridad, gobierno de datos y cumplimiento.

Cómo usar este checklist

  • Marca cada ítem como pendiente, en progreso, implementado o no aplica.
  • Usa este documento como base para un diagnóstico inicial y luego como lista de seguimiento de implementación.
  • Si un ítem depende de un reglamento o instrucción futura de la Agencia, conviene dejarlo como pendiente regulatorio o equivalente en la herramienta que uses para seguimiento.

1. Gobierno de datos

  • Existe un inventario de actividades de tratamiento con los flujos principales del producto.
  • Cada flujo identifica qué datos personales trata.
  • Cada flujo identifica su finalidad específica.
  • Cada flujo identifica su base de licitud.
  • Existe una matriz de conservación por categoría de dato.
  • Está definido cuándo un dato debe suprimirse y cuándo debe anonimizarse.
  • Está claro qué áreas, roles o sistemas son responsables de cada tratamiento.
  • Existe una definición de propietario funcional por flujo crítico de datos.

2. Transparencia y experiencia del titular

  • Existe una política de privacidad alineada con los tratamientos reales del producto.
  • La política informa finalidades, bases de licitud, destinatarios y plazos de conservación.
  • El sitio o producto expone un canal claro para ejercer derechos del titular.
  • Está definido cómo autenticar razonablemente la identidad del solicitante.
  • El producto permite registrar solicitudes de acceso.
  • El producto permite registrar solicitudes de rectificación.
  • El producto permite registrar solicitudes de supresión.
  • El producto permite registrar solicitudes de oposición.
  • El producto permite registrar solicitudes de portabilidad, si aplica.
  • El producto permite gestionar bloqueo temporal cuando corresponda.
  • Existe trazabilidad de fechas, estado y respuesta de cada solicitud.
  • El sistema puede acreditar que la respuesta fue efectivamente remitida al titular.

3. Diseño funcional y minimización

  • Los formularios sólo piden datos necesarios, adecuados y pertinentes.
  • No se recolectan datos personales “por si acaso”.
  • Los campos opcionales están distinguidos de los obligatorios.
  • Existe revisión de finalidad antes de agregar nuevos campos o nuevas integraciones.
  • El producto evita reutilizar datos para fines incompatibles con el fin original.
  • Se revisó si hay uso de fuentes de acceso público y bajo qué fundamento.

4. Datos sensibles y categorías especiales

  • Está identificado si el producto trata datos sensibles.
  • Está identificado si el producto trata datos biométricos.
  • Está identificado si el producto trata datos de niños, niñas o adolescentes.
  • Está identificado si el producto trata datos de geolocalización.
  • Está identificado si el producto trata datos financieros, bancarios o comerciales.
  • Existe criterio documentado para decidir cuándo estos tratamientos no aplican.
  • Si alguno aplica, existe una revisión reforzada de base de licitud, seguridad y acceso.
  • Si hay datos biométricos, existe información específica sobre sistema, finalidad, plazo y ejercicio de derechos.

5. Backend, base de datos y repositorios documentales

  • Está identificado en qué tablas, colecciones, buckets o repositorios vive cada tipo de dato.
  • Existe separación razonable entre datos de identidad, documentos y metadatos operativos.
  • Los repositorios documentales tienen reglas claras de acceso y permisos.
  • Los respaldos respetan la misma clasificación y protección que los datos productivos.
  • Existe forma de localizar rápidamente los datos de un titular ante una solicitud.
  • Existe forma de suprimir, anonimizar o bloquear datos sin afectar indebidamente la integridad del sistema.
  • El producto distingue entre almacenamiento, consulta, edición, descarga y exportación.

6. Seguridad y gestión de incidentes

  • Existe una política o estándar interno de seguridad de la información.
  • Se usan controles de acceso por rol o necesidad de conocimiento.
  • Se registra actividad relevante sobre acceso a datos o documentos sensibles.
  • Existen mecanismos de cifrado en tránsito.
  • Se evaluó si corresponde cifrado en reposo para bases o buckets críticos.
  • Existen respaldos y pruebas básicas de recuperación.
  • Existe procedimiento de gestión de incidentes.
  • El procedimiento distingue incidentes menores de vulneraciones potencialmente reportables.
  • Existe responsable de evaluar si una brecha debe notificarse a la autoridad o a titulares.
  • El procedimiento contempla documentación de causa, alcance, datos afectados y medidas adoptadas.

7. Encargados, proveedores y terceros

  • Existe listado de proveedores que tratan datos por cuenta del proyecto.
  • Está claro cuáles son meros proveedores técnicos y cuáles son verdaderos encargados.
  • Los contratos con encargados describen objeto, finalidad, seguridad y supresión/devolución de datos.
  • Los contratos regulan subencargados o delegación del tratamiento.
  • Los contratos contemplan colaboración ante incidentes, auditorías o solicitudes de titulares.
  • Se revisó si alguno de los proveedores implica transferencia internacional de datos.
  • Si hay transferencia internacional, existe fundamento documentado para sostenerla.

8. Operación con organismos públicos y publicación web

  • Está definido qué datos se publican en el sitio web y por qué.
  • Se revisó que la publicación de datos no exceda el fin legal o funcional perseguido.
  • Se documentó qué integraciones existen con organismos públicos.
  • Se revisó si esas integraciones requieren reglas especiales de comunicación o cesión.
  • Se distinguió entre información pública funcional del oficio y datos personales protegidos.

9. Cumplimiento interno y evidencia

  • Existe una persona o rol que coordina privacidad y protección de datos.
  • Se evaluó si conviene designar un delegado de protección de datos.
  • Existe un repositorio de evidencias de cumplimiento.
  • Las decisiones relevantes de producto y arquitectura con impacto en datos quedan documentadas.
  • Existe capacitación básica para quienes operan datos personales o documentación sensible.
  • Hay criterios para revisar cambios funcionales antes de salir a producción.

10. Preparación regulatoria

  • Se monitorea la entrada en vigencia general del régimen.
  • Se monitorean los reglamentos pendientes o en desarrollo.
  • Se monitorean futuras instrucciones generales de la Agencia.
  • Existe una lista de brechas entre el estado actual del producto y el estándar objetivo.
  • Existe una priorización por impacto: crítico, alto, medio, bajo.

11. Diagnóstico rápido

Si hoy tuvieras que responder si el producto está razonablemente preparado, deberías poder contestar con evidencia estas preguntas:

  • ¿Sabemos exactamente qué datos personales tratamos?
  • ¿Sabemos por qué los tratamos y con qué base jurídica?
  • ¿Podemos atender derechos del titular dentro de plazo?
  • ¿Podemos identificar y contener una brecha de seguridad?
  • ¿Sabemos qué proveedores o terceros participan en el tratamiento?
  • ¿Podemos justificar conservación, supresión y acceso a documentos?

Prioridad sugerida

Prioridad 1

  • inventario de tratamientos;
  • matriz de bases de licitud;
  • política de privacidad real;
  • canal y procedimiento de derechos del titular;
  • protocolo de incidentes y brechas.

Prioridad 2

  • contratos con encargados;
  • matriz de conservación y supresión;
  • clasificación de datos sensibles y categorías especiales;
  • trazabilidad de solicitudes y accesos.

Prioridad 3

  • evaluación de impacto para tratamientos de alto riesgo;
  • programa formal de cumplimiento;
  • delegado de protección de datos;
  • preparación para certificación o modelo de prevención, si llegara a convenir.

Navegación

Documentos relacionados

Hablemos