Protección de datos
Cómo responder una solicitud de datos personales: guía práctica para pymes
La Ley 21.719 obliga a los responsables a responder las solicitudes de los titulares en plazo. Guía práctica: recibir, verificar identidad, decidir la base legal, ejecutar y dejar registro.
7 de octubre de 2026 · 5 min de lectura
Por qué esta tarea se vuelve obligatoria
Bajo la Ley 21.719, toda empresa que trate datos personales debe responder cuando un titular ejerce sus derechos de acceso, rectificación, supresión, oposición, portabilidad o bloqueo. No es un gesto de buena atención al cliente: es una obligación con plazos y con consecuencias si no se cumple. Si aún no leíste nuestra explicación general de la ley, este artículo es su parte práctica.
Qué dice la ley sobre el plazo y la forma
La regla general es que la respuesta debe darse dentro del plazo que fija la ley: 30 días corridos desde la recepción, prorrogables solo en los casos que ella misma contempla. La respuesta no puede cobrarse: atender un derecho es parte del costo de operar con datos, no un servicio extra. Puedes solicitar verificación de identidad razonable (para que nadie obtenga datos ajenos), pero no exigir trámites desproporcionados ni datos que no necesites.
La ley además te pide que el ejercicio del derecho deje registro: qué se pidió, quién lo pidió, cómo se respondió y en qué fecha. Ese registro es tu evidencia si la Agencia de Protección de Datos Personales pregunta o si el titular reclama.
Paso a paso para responder bien
1. Recibe la solicitud en un canal ordenado
El primer error común es que la solicitud llegue a un correo personal y se pierda. Habilita un canal formal —un formulario en tu sitio, un correo dedicado— y registra la fecha de llegada: el plazo corre desde ahí.
2. Verifica la identidad sin excederte
Confirma que quien pide es el titular (o quien lo representa legalmente). Pide solo lo necesario para identificarlo; verificar no es excusa para recolectar más datos.
3. Identifica qué derecho se ejerce
No es lo mismo un acceso que una supresión. Define el alcance: qué datos, de qué períodos, en qué sistemas. Si la solicitud es ambigua, es válido pedir aclaración — el plazo se suspende mientras esperas esa clarificación.
4. Revisa la base legal y las excepciones
No todo derecho se cumple siempre. Para suprimir u oponerte a un tratamiento hay que ver si existe otra base que obligue a conservar: obligaciones tributarias y contables (SII), la ficha clínica de un paciente, o derechos de terceros. La respuesta puede ser parcial y explicarlo es parte de responder bien.
5. Ejecuta el derecho, con precisión
Acceso: entrega una copia en formato estructurado y legible. Rectificación: corrige y propaga cuando corresponda. Supresión: elimina lo que ya no tiene base sin tocar lo que otra norma te obliga a guardar (puedes anonimizar lo que quieras conservar para análisis). Portabilidad: entrega los datos en un formato portable.
6. Responde formalmente, en plazo
La respuesta debe explicar qué se hizo o por qué se limitó o denegó, y dejar constancia de la fecha. Responder "listo" sin explicar no basta para el titular ni para tu propia defensa.
7. Registra todo el proceso
Persona que respondió, fecha de cada paso, resultado. Si un día la Agencia o un tribunal pregunta, no se responde de memoria: se muestra el expediente.
8. Si algo sale mal: incidentes
Una filtración o un acceso indebido no se esconde: se registra, se mitiga y, cuando la ley lo exige, se notifica. Tener el registro previo de accesos es lo que te permite saber qué pasó y a quién afectó.
Errores típicos que conviene evitar
- No responder dentro del plazo, o responder "no tenemos nada" sin revisar de verdad.
- Cobrar o exigir requisitos desproporcionados para "desalentar" la solicitud.
- Borrar todo, incluido lo que la ley te obligaba a conservar (y perder sustento contable o clínico).
- O lo contrario: no borrar nada y acumular datos "por si acaso".
- Tramitar la solicitud a mano, en hojas de cálculo y correos sueltos, sin dejar registro.
Qué conviene tener resuelto antes de que llegue la primera
Documenta quién es el responsable de responder, define los plazos internos (siempre con margen sobre el legal), y ten un lugar único donde las solicitudes lleguen, se tramiten y queden registradas. Esa ventanilla única —que permite a la persona identificar qué pidió, al equipo ejecutarla y a ustedes demostrarlo— es la diferencia entre cumplir de forma sostenible y cumplir por accidente.
Cómo lo facilitamos en ESCORP Labs
En nuestros productos implementamos esa ventanilla única: las solicitudes del titular llegan por un formulario, se tramitan con su estado y fecha, y el equipo ejecuta el derecho con las herramientas para hacerlo —exportación de datos, anonimización en Travel, supresión protegida en Vita que respeta la ficha clínica, y retención configurable—, dejando todo registrado. Lo que pedimos que tu definas es la respuesta y la política: la ley es responsabilidad de quien trata los datos, y el software es la herramienta que te hace cumplirla con un clic. Te recomendamos nuestra guía general de la Ley 21.719; si quieres ver el flujo andando con tus casos reales, háblanos.
¿Quieres ver esto en acción?
Te mostramos cómo nuestro software resuelve lo que plantea el artículo, con una demo de tu rubro.