• English
  • Español

Argentina Debate el Aumento de las Multas por Infracción a la Ley de Protección de Datos Personales en el Marco del Proyecto de Presupuesto de la Administración Nacional

El régimen sancionatorio actual en Argentina 

La Ley 25.326, sancionada en el año 2000, estableció un régimen sancionatorio que facultaba a la autoridad de control (actualmente, la Agencia de Acceso a la Información Pública o “AAIP”) a aplicar diversos tipos de sanciones, como apercibimientos, suspensiones, multas, clausura o cancelación de las bases de datos infractoras. Las multas se establecieron en valores fijos que oscilan entre un mínimo de mil pesos y un máximo de cien mil pesos. Con el transcurso de los años y de los distintos procesos inflacionarios que atravesó el país, dichos montos se convirtieron en simbólicos, equivaliendo actualmente a entre USD 0,66 y USD 66, quedando muy por debajo de las escalas máximas previstas en países vecinos como Brasil (USD 9.800.000), Uruguay (USD 82.000), Paraguay (USD 170.000) y Chile bajo su nueva ley (USD 1.500.000). 

Este escenario puede haber desincentivado a muchas organizaciones a desarrollar programas de cumplimiento en materia de protección de datos personales, dado que el pago de la multa máxima implicaría un costo sustancialmente inferior al de desarrollar un programa como el mencionado. Los distintos proyectos de reforma de la Ley incluyeron el aumento de las sanciones. El último proyecto de Ley presentado por el Poder Ejecutivo, del año 2023, las llevaba hasta un 4% de la facturación anual del infractor en el país. Por su parte, un borrador del Poder Ejecutivo que se encuentra circulando actualmente, las lleva hasta el3% de la facturación indicada. 

Sin embargo, hasta el momento no se han reunido los consensos necesarios para una reforma integral del régimen vigente. En ese marco, la AAIP ha buscado alternativas para intentar equilibrar la notable diferencia entre los elevados costos de cumplimiento y los bajos costos de afrontar una sanción. 

Por ejemplo, en el año 2023 la autoridad implementó, en conjunto con la Oficina Anticorrupción, el Módulo de Protección de Datos Personales del Registro de Integridad y Transparencia para Empresas y Entidades (RITE). Esta innovadora herramienta fue diseñada para ayudar a las organizaciones a autoevaluarse y alinear su funcionamiento interno con la normativa aplicable y las buenas prácticas en materia de protección de datos personales, reduciendo sus costos de cumplimiento. La AAIP también dictó resoluciones internas para clasificar las diversas infracciones por su gravedad y, además, regular la acumulación de multas cuando las conductas sancionables ocurran en el marco de un mismo proceso. El régimen actual de acumulación de sanciones fue pensado para investigaciones de la autoridad de control en el marco de expedientes en los cuales una organización reúna gran cantidad de denuncias individuales en su contra, siempre y cuando las actuaciones admitan un impulso simultáneo por encontrarse en el mismo estado procesal. En estos casos, las multas acumuladas pueden alcanzar un tope máximo de aproximadamente USD 33.000.

La reforma propuesta en el proyecto de Presupuesto 2027

El pasado 15 de septiembre de 2026, el Poder Ejecutivo Nacional presentó ante el Congreso de la Nación el proyecto de Ley de Presupuesto General de la Administración Nacional para el ejercicio fiscal 2027. La iniciativa incluye una modificación del régimen sancionatorio actual en materia de protección de datos personales, mediante la creación de una “unidad móvil” de veinte mil pesos (aproximadamente 13 USD) que se utilizaría para graduar las sanciones. El proyecto establece que las multas por infringir la Ley de Protección de Datos Personales podrían ir desde las cinco hasta un millón de unidades móviles, lo cual ascendería a un monto aproximado de USD 13.000.000. Si se mantuvieran los criterios actuales de graduación de multas, este tope quedaría reservado para las infracciones “muy graves”. Entre estos supuestos de máxima gravedad se destacan las acciones u omisiones deliberadas tendientes a obstaculizar el ejercicio de los derechos de acceso, rectificación, actualización o supresión; la recolección de datos personales mediante ardid, engaño o procedimientos fraudulentos; y el tratamiento de datos sensibles sin contar con una base de legitimación válida. Asimismo, quedarían sujetas a la escala máxima la cesión o comunicación de datos a terceros en inobservancia del marco regulatorio, y la realización de transferencias internacionales de datos hacia países o jurisdicciones que no provean un nivel adecuado de protección, sin contar con las salvaguardas exigidas por la normativa aplicable.

De aprobarse esta modificación, Argentina pasaría a ser el país del MERCOSUR con el tope sancionatorio más elevado, superando a Brasil, que lidera actualmente el bloque. Argentina también se acercaría a los máximos previstos en el Reglamento General de Protección de Datos de la Unión Europea, aunque sin adoptar sanciones calculadas sobre un porcentaje de la facturación del infractor, mecanismo que si se encontraba prevista en los proyectos legislativos locales que se mencionaron anteriormente. Por otra parte, la implementación de una unidad móvil que se actualiza anualmente por inflación evitará que se reitere la pérdida en el valor real de las multas que tuvo lugar tras la entrada en vigor del régimen actual.

El aumento de las sanciones también podría reforzar el funcionamiento de la AAIP, dado que el decreto reglamentario de la Ley de Protección de Datos Personales establece que las sumas percibidas por el pago de multas se aplicarán al financiamiento de la autoridad de control. De este modo, podría haber un aumento en la recaudación que se traduzca en un aumento de los recursos humanos y tecnológicos de la AAIP, y por lo tanto, en su capacidad de enforcement.

En caso de que el proyecto sea aprobado, el aumento de las sanciones exigiría una aplicación sumamente rigurosa de los principios de proporcionalidad y razonabilidad a la hora de su imposición. Se delega en la autoridad de control la determinación de las condiciones y los procedimientos para la determinación de las sanciones, pero estableciendo como pauta que las mismas deberán graduarse en relación con la gravedad, la extensión y los perjuicios directos e indirectos derivados de la infracción. Las resoluciones vigentes de la autoridad de aplicación ya incluyen entre los elementos a analizar a la hora de graduar una sanción, la naturaleza del daño ocasionado, el beneficio económico obtenido por el infractor, la reincidencia y la condición económica del infractor. 

El proyecto no modifica otros aspectos de la Ley de Protección de Datos Personales, por lo que la normativa argentina se mantiene fuera de la tendencia regional. Continúa sin incorporarse el interés legítimo como base legal para el tratamiento de datos personales, la notificación obligatoria de incidentes de seguridad a los titulares, la figura del Delegado de Protección de Datos y la realización de evaluaciones de impacto en la privacidad. En términos comparados, los procesos regionales de modernización normativa han abordado de manera simultánea las obligaciones de las organizaciones y el marco sancionatorio. Estas reformas han incluído, por lo general, períodos de adecuación previos a la entrada en vigor de las nuevas reglas, facilitando un proceso de adaptación gradual.

Si bien la propuesta del gobierno no actualiza los aspectos sustantivos de la ley, los criterios vigentes de la AAIP para graduar sanciones ya incluyen la adopción demostrable de medidas correctivas, mecanismos y procedimientos internos capaces de minimizar el impacto de los daños causados a los titulares. Por lo tanto, de aprobarse la iniciativa legislativa, es esperable que la implementación de programas de cumplimiento en materia de protección de datos personales se convierta en un elemento central en la gestión de riesgos de cualquier entidad. En este nuevo contexto, la responsabilidad proactiva (accountability) será determinante en la estrategia de defensa ante eventuales procedimientos sancionatorios.