Un abogado guarda causas completas en su notebook. Un médico maneja fichas clínicas en un computador de consulta compartido. Un contador tiene las claves tributarias de veinte empresas en una planilla. Los profesionales independientes administran la información más sensible del país con la infraestructura tecnológica más frágil. Y a partir del 1 de diciembre de 2026, esa brecha deja de ser solo un riesgo reputacional para convertirse en un riesgo sancionable.
Qué datos maneja realmente tu estudio o consulta
El primer ejercicio es incómodo pero necesario: hacer el inventario de lo que hay en tus equipos. En un estudio o consulta promedio conviven:
- Identificación completa de clientes o pacientes: RUT, domicilio, teléfono, correo.
- Información de salud, situación judicial, patrimonio o antecedentes familiares.
- Documentos firmados, poderes, contratos y escrituras.
- Credenciales de acceso a plataformas del Estado y de terceros.
- Historial de correos con conversaciones confidenciales de años.
Todo eso suele vivir en un solo equipo, sincronizado con un teléfono personal, respaldado en un disco externo que nadie ha probado, y accesible con una contraseña que también se usa en otros servicios.
Ley 21.719: el reloj ya está corriendo
La nueva Ley 21.719 sobre protección de datos personales fue publicada en diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. Crea la Agencia de Protección de Datos Personales como organismo fiscalizador y establece un régimen sancionatorio que no existía bajo la antigua Ley 19.628.
Las infracciones leves pueden alcanzar 5.000 UTM, las graves 10.000 UTM y las gravísimas 20.000 UTM. Con el valor de la UTM vigente en agosto de 2026 ($71.649), eso equivale aproximadamente a $358, $716 y $1.433 millones de pesos respectivamente. La ley no distingue entre una gran empresa y un estudio de tres personas: distingue por el tratamiento de datos que realiza.
Conviene entender el punto de fondo: la ley no exige tecnología cara. Exige poder demostrar que existe un tratamiento responsable de los datos. Sin registro, sin políticas y sin medidas técnicas mínimas, esa demostración es imposible.
Los siete puntos mínimos que tu estudio debe cubrir
Ninguno de estos siete puntos requiere una inversión mayor. Requieren decisión y alguien que los implemente bien.
Correo con dominio propio, no @gmail ni @hotmail
Más allá de la imagen, un correo corporativo en Microsoft 365 o Google Workspace permite administrar cuentas, revocar accesos cuando alguien deja el estudio, aplicar políticas de retención y conservar trazabilidad. Una casilla personal no permite nada de eso.
Autenticación en dos factores en todo lo crítico
Correo, banco, plataformas del Estado y sistemas de gestión. El robo de credenciales sigue siendo la puerta de entrada más común, y el segundo factor la cierra en la práctica. Es gratis y toma quince minutos por cuenta.
Cifrado del disco en notebooks y equipos móviles
BitLocker en Windows Pro o FileVault en Mac. Si te roban el notebook en la calle o en el auto, la diferencia entre un robo de hardware y una filtración de datos de clientes es exactamente esta configuración.
Respaldo automático, cifrado y probado
La regla 3-2-1 sigue vigente: tres copias, en dos medios distintos, una fuera de la oficina. Pero lo que realmente importa es la prueba de restauración: un respaldo que nunca se ha restaurado es una suposición, no un respaldo.
Control de accesos por persona
Cada integrante del estudio con su propio usuario y con acceso solo a lo que necesita. Nada de una cuenta compartida "de la oficina". Cuando alguien se va, se revoca su acceso el mismo día y queda registro de ello.
Política escrita de dispositivos y mensajería
Un documento breve que defina qué información puede salir por WhatsApp, qué se guarda en teléfonos personales, cómo se envían documentos sensibles y qué hacer si se pierde un equipo. Corto, firmado y aplicado.
Contratos con quienes tratan datos por ti
Tu proveedor de TI, tu servicio contable externo, la plataforma donde alojas tu sistema de gestión: todos ellos tratan datos de tus clientes. La ley exige que esa relación esté formalizada, con obligaciones de confidencialidad y de notificación de incidentes.
Checklist rápido antes de diciembre
- Inventario de qué datos tengo, dónde están y quién los puede ver
- Correo corporativo con dominio propio operativo
- Doble factor activado en correo, banco y plataformas críticas
- Disco cifrado en todos los equipos que salen de la oficina
- Respaldo automático con al menos una restauración probada
- Usuarios individuales, sin cuentas compartidas
- Política de dispositivos redactada y firmada por el equipo
- Acuerdos de confidencialidad con proveedores que acceden a datos
El error más común: confundir "tener respaldo" con "poder recuperar"
En las auditorías que realizamos, la brecha más frecuente no es la falta de respaldo. Es que el respaldo existe, se ejecuta, y nadie sabe cuánto tarda ni si sirve. Un disco externo conectado permanentemente al mismo computador se cifra junto con el resto cuando llega un ransomware. Una carpeta sincronizada en la nube replica el borrado accidental en segundos.
La pregunta correcta no es "¿tengo respaldo?". Es "si mañana pierdo el equipo, ¿en cuántas horas vuelvo a atender clientes y quién me lo garantiza?".
Riesgo, medida y esfuerzo: dónde partir
| Riesgo | Medida concreta | Esfuerzo |
|---|---|---|
| Robo o pérdida del notebook | Cifrado de disco + respaldo en la nube | Bajo · una configuración inicial |
| Robo de credenciales del correo | Doble factor + gestor de contraseñas | Bajo · 15 min por cuenta |
| Ransomware | Respaldo desconectado + antivirus gestionado + parches al día | Medio · requiere mantención periódica |
| Filtración por ex colaborador | Usuarios individuales + revocación documentada | Bajo · política y disciplina |
| Incumplimiento normativo | Registro de tratamiento + contratos con encargados | Medio · trabajo legal y técnico |
| Caída del equipo en día de audiencia | Equipo de contingencia + documentos en la nube | Medio · definición previa |
Doble factor en el correo, cifrado de disco y una restauración de respaldo probada. Esos tres pasos cubren la mayor parte del riesgo real y se pueden implementar en una tarde con acompañamiento técnico.
¿Tu estudio o consulta está preparado para diciembre?
Revisamos tus equipos, respaldos, accesos y correo, y te entregamos un informe con las brechas priorizadas y el orden en que conviene resolverlas. Sin costo y sin compromiso.
Solicitar auditoría de confidencialidadLa confidencialidad es parte del servicio profesional
Un cliente que entrega su causa, su ficha médica o su contabilidad está entregando algo más que documentos: está entregando confianza. Esa confianza se sostiene en procedimientos, no en buenas intenciones. La nueva ley solo le pone fecha y consecuencias a algo que la ética profesional ya exigía.
La buena noticia es que el estándar mínimo es alcanzable para un estudio pequeño. Lo que no es alcanzable es improvisarlo el 30 de noviembre.
