Nadie te puede prometer que no te van a multar

Hay una oferta que empezó a circular en los últimos meses: paga una membresía mensual, completa un checklist, y quedas “en regla” frente a la Ley 21.719. Ese checklist de cumplimiento no reemplaza una evaluación legal real, por completo que parezca.

El problema no es el checklist. Es lo que promete.

Lo que la ley realmente exige

La Ley 21.719 no se cumple llenando un formulario. Exige medidas técnicas y organizativas concretas, evaluadas caso a caso según qué datos procesa cada empresa, con qué volumen y bajo qué nivel de riesgo. El reglamento de aplicación todavía se está terminando de definir. Cualquiera que te asegure hoy que un checklist genérico te deja “protegido” está vendiendo una sensación, no una evaluación real.

Las multas van desde advertencias hasta un tope de 20.000 UTM para las infracciones más graves —y en caso de reincidencia, la sanción puede calcularse como un porcentaje de los ingresos anuales de la empresa, si ese cálculo resulta mayor. El primer año de aplicación contempla, según lo que se conoce hasta ahora del texto legal, un régimen de advertencia para empresas de menor tamaño. Ninguna de esas cifras cambia porque alguien haya marcado casillas en un formulario.

Por qué esto genera una falsa sensación de seguridad

Un checklist que se completa una vez y queda archivado no protege nada. La infraestructura cambia: se agregan sistemas nuevos, cambian los proveedores, se suman empleados con acceso a datos. Si nadie lo vuelve a revisar, la brecha entre lo que dice el papel y lo que realmente está pasando en los sistemas crece en silencio.

Y si ocurre un incidente, la pregunta de una fiscalización o de un cliente no va a ser “¿tienes un checklist completado?”. Va a ser “¿puedes mostrar que esto funciona hoy, con evidencia verificable?”.

Lo que sí podemos ofrecer

En Aleph Server no evaluamos si tu empresa cumple la ley —no somos abogados, y esa evaluación le corresponde a quien sí lo es—. Lo que hacemos es la parte de infraestructura: separar los sistemas según la sensibilidad de los datos que procesan, configurar respaldo que se prueba de verdad en vez de asumir que funciona, y dejar un registro de quién accede a qué. Herramientas open source, auditables, sin caja negra.

Eso no es una garantía de que no te van a multar. Es la diferencia entre llegar a una conversación con la Agencia o con un cliente diciendo “creo que estamos bien” y llegar mostrando exactamente qué se hizo, cuándo, y por qué.

Si un proveedor te promete lo primero, pregúntale cómo. Si no tiene una respuesta técnica concreta, esa promesa no vale lo que cuesta la membresía.

¿Te ha llegado alguna oferta de este tipo? ¿Qué te prometía exactamente?


Artículos relacionados