← Volver al blogProtección de datos en Argentina: Ley 25.326 y cumplimiento 2026
proteccion-datosargentinacumplimientoAAIPley-25326

Protección de datos en Argentina: Ley 25.326 y cumplimiento 2026

19 de abril de 2026·Equipo Editorial·11 min de lectura

La Ley 25.326 de Protección de Datos Personales de Argentina, vigente desde el año 2000, obliga a registrar bases de datos ante la AAIP e implementar medidas de seguridad escalonadas por nivel de riesgo. El país tiene reconocimiento de "adecuación parcial" por la UE y avanza hacia plena equivalencia con el GDPR. El incumplimiento expone a multas de la AAIP y acciones legales de los titulares afectados.

La Ley 25.326, promulgada el 4 de octubre de 2000 y modificada operativamente por el Decreto 1558/2001, es la norma central que rige el tratamiento de datos personales en Argentina. Su alcance es amplio: aplica a cualquier dato personal procesado en el territorio argentino, así como al procesamiento realizado por empresas extranjeras que traten datos de ciudadanos argentinos.

La ley garantiza a los titulares de datos un conjunto claro de derechos:

  • Derecho de acceso: el titular puede solicitar información sobre sus datos; el responsable del archivo debe responder dentro de los 15 días hábiles.
  • Derecho de rectificación: corrección de datos inexactos, incompletos u obsoletos.
  • Derecho de supresión: conocido también como "derecho al olvido"; permite exigir la eliminación de datos cuando el tratamiento carece de base legal o ha cesado la finalidad que lo justificaba.
  • Derecho de confidencialidad: los datos no pueden cederse a terceros sin consentimiento, salvo excepciones expresamente previstas.

La norma distingue una categoría especial: los datos sensibles (datos sensibles). Se consideran tales los referidos a salud, orientación sexual, opiniones políticas, convicciones religiosas o filosóficas, y antecedentes penales. Su tratamiento exige consentimiento explícito del titular y está sujeto a restricciones adicionales.

Toda entidad que mantenga una base de datos con información personal está obligada a registrarla ante la AAIP antes de iniciar el tratamiento. El consentimiento requerido por la ley debe reunir cuatro condiciones: ser libre, expreso, informado y documentado. Finalmente, las transferencias internacionales de datos solo están permitidas hacia países con niveles de protección "adecuados" o cuando se establecen garantías específicas (como cláusulas contractuales).

Decreto 1558/01: Los requisitos técnicos de seguridad

El Decreto 1558/2001 reglamentó la Ley 25.326 e introdujo obligaciones concretas en materia de seguridad. Su Artículo 9 es el pivote técnico de todo el esquema: exige que los responsables y usuarios de bases de datos adopten "medidas de seguridad técnicas y organizativas" apropiadas al riesgo, destinadas a proteger los datos contra el acceso no autorizado, la pérdida, la alteración o la divulgación indebida.

La Disposición 11/2006 de la entonces Dirección Nacional de Protección de Datos Personales (hoy AAIP) formalizó medidas mínimas de seguridad organizadas en tres niveles:

  • Básico: aplica a todos los archivos de datos personales; incluye políticas de acceso, identificación de usuarios y copias de seguridad.
  • Intermedio: para datos de mayor riesgo; agrega registros de acceso (audit logs), control de acceso físico y procedimientos de incidentes.
  • Alto: para datos sensibles y datos relativos a infraestructura crítica; requiere controles de acceso estrictos, logs de auditoría, cifrado y pruebas de seguridad periódicas.

Este nivel alto es donde el pentesting (pruebas de penetración) encuentra su justificación legal directa. Someter los sistemas al nivel alto implica demostrar que se han realizado pruebas activas de seguridad — exactamente lo que un test de intrusión provee.

La AAIP: El organismo de control

La Agencia de Acceso a la Información Pública (AAIP) es el ente autárquico creado por la Ley 27.275 (2016) que absorbió las funciones de la antigua Dirección Nacional de Protección de Datos Personales (DNPDP). Sus atribuciones en materia de datos personales son sustanciales:

  • Recibir y tramitar denuncias y reclamos de titulares de datos.
  • Realizar inspecciones y auditorías a responsables de bases de datos.
  • Gestionar el Registro Nacional de Bases de Datos — obligatorio para toda base pública o privada con datos personales.
  • Imponer sanciones administrativas por incumplimiento.
  • Emitir disposiciones y guías de interpretación.

La AAIP ha intensificado su actividad de supervisión entre 2023 y 2026 —en línea con su Plan Estratégico 2022-2026 y la modernización del régimen sancionatorio de la Resolución 126/2024—, con mayor número de investigaciones de oficio y resoluciones sancionadoras. Las empresas que aún no han registrado sus bases de datos o que no pueden acreditar medidas técnicas adecuadas están expuestas de forma creciente.

Sanciones por incumplimiento

Las sanciones que puede imponer la AAIP están graduadas en tres niveles según la gravedad de la infracción:

CategoríaRango de multa (ARS)
Leve$1.000 — $100.000
Grave$100.000 — $500.000
Muy grave$500.000 — $3.000.000

Además de las multas administrativas, la AAIP puede ordenar la suspensión de operaciones de la base de datos hasta que se subsane el incumplimiento — una medida de impacto operativo directo para cualquier negocio que dependa de sus datos.

La responsabilidad penal es otro vector crítico. El Artículo 32 de la Ley 25.326 establece sanciones de prisión para quienes inserten datos falsos en un archivo registrado, proporcionen información a sabiendas de que viola la confidencialidad, o utilicen datos de manera contraria a los fines declarados. Esta disposición alcanza a los directivos de las organizaciones, no solo a los operadores técnicos.

La reforma legislativa en curso propone multiplicar significativamente las sanciones, alineándolas con el modelo del GDPR: multas de hasta el 2–4% de la facturación anual global de la empresa, lo que para grupos corporativos grandes representa montos exponencialmente superiores a los actuales.

La reforma de modernización: Argentina hacia el GDPR

Desde 2022, el Congreso argentino ha debatido proyectos de actualización de la Ley 25.326. La actividad legislativa se intensificó en 2023 y 2024, y en 2026 el proceso de reforma sigue avanzando con el objetivo de elevar el estándar al nivel del Reglamento General de Protección de Datos (GDPR) europeo.

Los cambios más relevantes propuestos incluyen:

  • Delegado de Protección de Datos (DPO) obligatorio para ciertas categorías de responsables (entidades públicas, grandes procesadores de datos sensibles).
  • Notificación de brechas de seguridad a la AAIP dentro de las 72 horas de tomar conocimiento del incidente.
  • Derecho explícito a la portabilidad de datos: el titular puede exigir sus datos en formato estructurado y transferirlos a otro responsable.
  • Regulación de decisiones automatizadas y perfilado: restricciones sobre decisiones con efectos significativos tomadas exclusivamente por algoritmos.
  • Regulación de cookies y rastreo digital: obligaciones de consentimiento para herramientas de seguimiento en sitios web y aplicaciones.
  • Penalidades basadas en facturación, eliminando los topes fijos actuales.

Para las empresas, el mensaje es claro: no conviene esperar a la promulgación de la nueva ley para adaptar procesos. Las organizaciones que hoy implementen prácticas alineadas con GDPR estarán en condiciones de cumplimiento inmediato cuando la reforma entre en vigor y evitarán las costosas adecuaciones de último momento.

Argentina vs Uruguay: Adecuación Europea

En materia de transferencias internacionales de datos desde la Unión Europea, existe una diferencia importante entre los dos principales países del Río de la Plata:

Uruguay obtuvo la decisión de adecuación plena de la Comisión Europea en 2012, lo que significa que los datos personales de ciudadanos europeos pueden transferirse a Uruguay sin necesidad de mecanismos adicionales — el nivel de protección uruguayo se considera equivalente al europeo.

Argentina, en cambio, cuenta con un reconocimiento de adecuación parcial: bajo algunos marcos de transferencia es aceptada como destino, pero no dispone de una decisión de adecuación formal y completa de la Comisión Europea. En consecuencia, las empresas argentinas que reciban datos personales provenientes de la UE deben apoyarse en Cláusulas Contractuales Estándar (SCCs) u otros mecanismos de transferencia válidos bajo el GDPR.

Esta brecha es uno de los motores de la reforma legislativa: Argentina aspira a obtener la adecuación plena, lo que requiere demostrar a Bruselas que su marco legal garantiza protecciones equivalentes. Para las empresas multinacionales con operaciones en Argentina, este contexto implica que hoy deben gestionar flujos de datos con mayor carga contractual y documental que si operaran desde Uruguay.

Superposición sectorial: BCRA, CNV y más

La Ley 25.326 es la ley base, pero no opera en el vacío. Distintos reguladores sectoriales imponen capas adicionales de requisitos de seguridad que se superponen — sin reemplazar — a las obligaciones generales de datos personales:

  • BCRA (Banco Central de la República Argentina): la Comunicación A 7724 y sus complementarias establecen requisitos específicos de ciberseguridad para bancos, PSPs (proveedores de servicios de pago) y fintechs, incluyendo gestión de incidentes, controles de acceso y tests de seguridad. Estas exigencias van más allá del Artículo 9 del Decreto 1558/01. Un análisis detallado de estas obligaciones está disponible en el artículo sobre las regulaciones del sector financiero en Argentina.
  • CNV (Comisión Nacional de Valores): los participantes del mercado de capitales deben cumplir medidas de seguridad para proteger información financiera sensible.
  • Sector salud: los datos médicos son datos sensibles bajo la Ley 25.326 con las restricciones más estrictas, y las instituciones de salud deben articular estos requisitos con las normativas del Ministerio de Salud.

El incumplimiento de cualquiera de estas normativas sectoriales puede generar sanciones adicionales a las de la AAIP, aplicadas por el regulador correspondiente.

Cómo el pentesting satisface el Artículo 9

El Artículo 9 del Decreto 1558/01 exige medidas técnicas "adecuadas al riesgo". Ante una auditoría de la AAIP o un incidente de seguridad, la pregunta concreta que formulará el organismo es: ¿qué hizo la organización para verificar activamente la seguridad de sus sistemas?

Un informe de prueba de penetración es la respuesta más sólida disponible:

  • Antes de una auditoría de la AAIP: el reporte de pentest funciona como evidencia documental de diligencia debida. Demuestra que la organización no solo implementó controles sino que los verificó bajo condiciones reales de ataque.
  • Después de una brecha: haber realizado pentests previos acredita buena fe y esfuerzo genuino de seguridad — factor que los organismos reguladores consideran al graduar sanciones.
  • Para el nivel alto de seguridad (datos sensibles): las pruebas de seguridad periódicas no son recomendadas sino exigidas por la Disposición 11/2006.

WhiteJaguars ejecuta pruebas de penetración con metodología estructurada alineada a los requisitos de la Ley 25.326 y las normativas del BCRA. La plataforma Zirkul genera una cadena documental compuesta por reportes detallados, trazabilidad de hallazgos, evidencia de remediación y re-tests. Esa documentación demuestra la evolución del estado de seguridad en el tiempo.

La frecuencia mínima recomendada es anual, con evaluaciones adicionales ante cambios significativos en los sistemas o ante la incorporación de nuevos procesadores de datos sensibles. Para orientarse en la evaluación de proveedores de pentesting en Argentina, conviene revisar criterios verificables como certificaciones, metodología documentada y capacidad de retests ilimitados.

Preguntas frecuentes

¿Necesito registrar mi base de datos ante la AAIP?

Sí. Toda base de datos — pública o privada, comercial, de una ONG o gubernamental — que contenga datos personales debe registrarse en el Registro Nacional de Bases de Datos de la AAIP antes de iniciar el tratamiento. El proceso es online a través del sistema de la AAIP. El incumplimiento de esta obligación por sí solo constituye una infracción sancionable.

¿Cuándo entra en vigor la nueva ley de protección de datos?

A la fecha de este artículo (2026), el proceso de reforma legislativa continúa avanzando en el Congreso argentino. No existe aún una fecha de promulgación confirmada. Sin embargo, las empresas no deberían esperar a la sanción formal: implementar desde ahora prácticas alineadas con el GDPR — DPO, notificación de brechas en 72 horas, gestión de consentimiento granular — garantiza preparación anticipada y evita correcciones costosas cuando la nueva norma entre en vigor.

¿Argentina tiene adecuación europea plena como Uruguay?

No. Argentina cuenta con reconocimiento parcial, pero no con una decisión de adecuación plena de la Comisión Europea. Las empresas que reciben datos personales desde la UE deben implementar Cláusulas Contractuales Estándar (SCCs) u otros mecanismos válidos bajo el GDPR para justificar la transferencia. La reforma legislativa en curso es, en parte, el camino que Argentina está recorriendo para obtener esa adecuación plena.

¿Cuáles son las sanciones concretas por incumplimiento?

Las multas administrativas van desde ARS $1.000 hasta $3.000.000, según la gravedad de la infracción (leve, grave o muy grave). Adicionalmente, la AAIP puede ordenar la suspensión de operaciones de la base de datos. El Artículo 32 de la Ley 25.326 establece responsabilidad penal individual para directivos por falsedad registral o violación de confidencialidad. La reforma propone reemplazar los topes fijos por multas de hasta el 2–4% de la facturación anual global.


El cumplimiento de la Ley 25.326 no es un trámite administrativo puntual: es un programa continuo de gestión de riesgos que abarca registro, consentimiento, seguridad técnica y verificación activa. Las empresas que integran el pentesting como parte de su ciclo de cumplimiento convierten una obligación legal en una ventaja competitiva verificable.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables