Ley 21.719 - Checklist de cumplimiento para el producto notarial
Alcance
Este documento convierte la Ley 21.719 y su normativa complementaria en un checklist accionable para revisar el nivel de preparación del producto notarial desde la perspectiva de privacidad, seguridad, gobierno de datos y cumplimiento.
Cómo usar este checklist
- Marca cada ítem como
pendiente,en progreso,implementadoono aplica. - Usa este documento como base para un diagnóstico inicial y luego como lista de seguimiento de implementación.
- Si un ítem depende de un reglamento o instrucción futura de la Agencia, conviene dejarlo como
pendiente regulatorioo equivalente en la herramienta que uses para seguimiento.
1. Gobierno de datos
- Existe un
inventario de actividades de tratamientocon los flujos principales del producto. - Cada flujo identifica
qué datos personalestrata. - Cada flujo identifica su
finalidad específica. - Cada flujo identifica su
base de licitud. - Existe una
matriz de conservaciónpor categoría de dato. - Está definido cuándo un dato debe
suprimirsey cuándo debeanonimizarse. - Está claro qué áreas, roles o sistemas son
responsablesde cada tratamiento. - Existe una definición de
propietario funcionalpor flujo crítico de datos.
2. Transparencia y experiencia del titular
- Existe una
política de privacidadalineada con los tratamientos reales del producto. - La política informa finalidades, bases de licitud, destinatarios y plazos de conservación.
- El sitio o producto expone un
canal claropara ejercer derechos del titular. - Está definido cómo autenticar razonablemente la identidad del solicitante.
- El producto permite registrar solicitudes de
acceso. - El producto permite registrar solicitudes de
rectificación. - El producto permite registrar solicitudes de
supresión. - El producto permite registrar solicitudes de
oposición. - El producto permite registrar solicitudes de
portabilidad, si aplica. - El producto permite gestionar
bloqueo temporalcuando corresponda. - Existe trazabilidad de fechas, estado y respuesta de cada solicitud.
- El sistema puede acreditar que la respuesta fue efectivamente remitida al titular.
3. Diseño funcional y minimización
- Los formularios sólo piden datos
necesarios, adecuados y pertinentes. - No se recolectan datos personales “por si acaso”.
- Los campos opcionales están distinguidos de los obligatorios.
- Existe revisión de
finalidadantes de agregar nuevos campos o nuevas integraciones. - El producto evita reutilizar datos para fines incompatibles con el fin original.
- Se revisó si hay uso de
fuentes de acceso públicoy bajo qué fundamento.
4. Datos sensibles y categorías especiales
- Está identificado si el producto trata
datos sensibles. - Está identificado si el producto trata
datos biométricos. - Está identificado si el producto trata datos de
niños, niñas o adolescentes. - Está identificado si el producto trata datos de
geolocalización. - Está identificado si el producto trata datos
financieros, bancarios o comerciales. - Existe criterio documentado para decidir cuándo estos tratamientos
no aplican. - Si alguno aplica, existe una revisión reforzada de base de licitud, seguridad y acceso.
- Si hay datos biométricos, existe información específica sobre sistema, finalidad, plazo y ejercicio de derechos.
5. Backend, base de datos y repositorios documentales
- Está identificado en qué
tablas,colecciones,bucketso repositorios vive cada tipo de dato. - Existe separación razonable entre datos de identidad, documentos y metadatos operativos.
- Los repositorios documentales tienen reglas claras de acceso y permisos.
- Los respaldos respetan la misma clasificación y protección que los datos productivos.
- Existe forma de localizar rápidamente los datos de un titular ante una solicitud.
- Existe forma de suprimir, anonimizar o bloquear datos sin afectar indebidamente la integridad del sistema.
- El producto distingue entre
almacenamiento,consulta,edición,descargayexportación.
6. Seguridad y gestión de incidentes
- Existe una política o estándar interno de
seguridad de la información. - Se usan controles de acceso por rol o necesidad de conocimiento.
- Se registra actividad relevante sobre acceso a datos o documentos sensibles.
- Existen mecanismos de
cifradoen tránsito. - Se evaluó si corresponde
cifradoen reposo para bases o buckets críticos. - Existen respaldos y pruebas básicas de recuperación.
- Existe procedimiento de
gestión de incidentes. - El procedimiento distingue incidentes menores de
vulneracionespotencialmente reportables. - Existe responsable de evaluar si una brecha debe notificarse a la autoridad o a titulares.
- El procedimiento contempla documentación de causa, alcance, datos afectados y medidas adoptadas.
7. Encargados, proveedores y terceros
- Existe listado de
proveedoresque tratan datos por cuenta del proyecto. - Está claro cuáles son meros proveedores técnicos y cuáles son verdaderos
encargados. - Los contratos con encargados describen objeto, finalidad, seguridad y supresión/devolución de datos.
- Los contratos regulan
subencargadoso delegación del tratamiento. - Los contratos contemplan colaboración ante incidentes, auditorías o solicitudes de titulares.
- Se revisó si alguno de los proveedores implica
transferencia internacional de datos. - Si hay transferencia internacional, existe fundamento documentado para sostenerla.
8. Operación con organismos públicos y publicación web
- Está definido qué datos se publican en el
sitio weby por qué. - Se revisó que la publicación de datos no exceda el fin legal o funcional perseguido.
- Se documentó qué integraciones existen con
organismos públicos. - Se revisó si esas integraciones requieren reglas especiales de comunicación o cesión.
- Se distinguió entre información pública funcional del oficio y datos personales protegidos.
9. Cumplimiento interno y evidencia
- Existe una persona o rol que coordina privacidad y protección de datos.
- Se evaluó si conviene designar un
delegado de protección de datos. - Existe un repositorio de evidencias de cumplimiento.
- Las decisiones relevantes de producto y arquitectura con impacto en datos quedan documentadas.
- Existe capacitación básica para quienes operan datos personales o documentación sensible.
- Hay criterios para revisar cambios funcionales antes de salir a producción.
10. Preparación regulatoria
- Se monitorea la entrada en vigencia general del régimen.
- Se monitorean los
reglamentospendientes o en desarrollo. - Se monitorean futuras
instrucciones generalesde la Agencia. - Existe una lista de brechas entre el estado actual del producto y el estándar objetivo.
- Existe una priorización por impacto:
crítico,alto,medio,bajo.
11. Diagnóstico rápido
Si hoy tuvieras que responder si el producto está razonablemente preparado, deberías poder contestar con evidencia estas preguntas:
- ¿Sabemos exactamente qué datos personales tratamos?
- ¿Sabemos por qué los tratamos y con qué base jurídica?
- ¿Podemos atender derechos del titular dentro de plazo?
- ¿Podemos identificar y contener una brecha de seguridad?
- ¿Sabemos qué proveedores o terceros participan en el tratamiento?
- ¿Podemos justificar conservación, supresión y acceso a documentos?
Prioridad sugerida
Prioridad 1
- inventario de tratamientos;
- matriz de bases de licitud;
- política de privacidad real;
- canal y procedimiento de derechos del titular;
- protocolo de incidentes y brechas.
Prioridad 2
- contratos con encargados;
- matriz de conservación y supresión;
- clasificación de datos sensibles y categorías especiales;
- trazabilidad de solicitudes y accesos.
Prioridad 3
- evaluación de impacto para tratamientos de alto riesgo;
- programa formal de cumplimiento;
- delegado de protección de datos;
- preparación para certificación o modelo de prevención, si llegara a convenir.