Categoría: Privacidad

  • Un préstamo estudiantil expone 2,5 millones de registros

    Un préstamo estudiantil expone 2,5 millones de registros

    Más de 2,5 millones de prestatarios de préstamos estudiantiles fueron afectados por una brecha de datos que expuso su información personal. La filtración se originó en Nelnet Servicing, proveedor del sistema y portal web utilizado por la Oklahoma Student Loan Authority (OSLA) y EdFinancial. Ambas instituciones están notificando a los usuarios afectados, luego de que Nelnet enviara una carta informativa el 21 de julio de 2022.

    Tras detectar una actividad sospechosa, el equipo de ciberseguridad de Nelnet tomó medidas para asegurar sus sistemas, bloqueó el acceso no autorizado y lanzó una investigación con expertos forenses externos. Para el 17 de agosto, se confirmó que un actor no autorizado accedió a datos personales como nombres, direcciones, correos electrónicos, números de teléfono y números de Seguro Social, aunque no se comprometió información financiera.

    Según la declaración oficial, la brecha ocurrió entre el 1 de junio y el 22 de julio de 2022, aunque el punto exacto del incidente parece haber sido el 21 de julio. Aún no se ha revelado cuál fue la vulnerabilidad explotada. Esta filtración plantea riesgos potenciales a largo plazo, dado que los datos robados podrían ser utilizados en fraudes o suplantaciones de identidad en el futuro.

  • La privacidad como freno silencioso al crecimiento de las empresas argentinas

    La privacidad como freno silencioso al crecimiento de las empresas argentinas

    Por Ignacio Arévalo – Data Protection Legal Counsel | DPO | CIPP/E | LGPD

    En Argentina, muchas organizaciones —tanto grandes empresas como pymes— aún perciben que cumplir con la Ley de Protección de Datos Personales no es una prioridad inmediata o incluso consideran que puede prescindirse de ello, amparadas en la falta de sanciones efectivas.

    Si bien es cierto que la norma —sancionada en el año 2000— la norma está desactualizada y necesita con urgencia una reforma para alinearse con los estándares internacionales (o mediante la entrada en vigor del Convenio 108+). Sin embargo, para las empresas, el problema no se limita al plano jurídico: el verdadero costo que enfrentan hoy es económico.

    Bajo la lógica de que “no hay sanciones” o “nadie fiscaliza”, muchas organizaciones postergan indefinidamente la implementación de programas de privacidad.

    Pero el mercado actual ya no espera: las empresas que no cuentan con políticas adecuadas de protección de datos están siendo excluidas de licitaciones, alianzas estratégicas y oportunidades de negocio, simplemente por no cumplir con estándares mínimos que sus competidores sí adoptan.

    Lo que es más problemático aún es que, tras ser rechazadas por no cumplir con los requisitos básicos de privacidad en la región, muchas compañías intentan “ponerse al día” de manera acelerada, pretendiendo resolver en un mes lo que exige planificación y coordinación transversal.

    En este sentido, es fundamental destacar que la implementación efectiva de un programa de privacidad requiere la participación de múltiples áreas: marketing, recursos humanos, sistemas, compliance, comercial, atención al cliente, etc.

    En otras palabras: no se trata solo de “actualizar uno o más documentos”. Se trata de adoptar un enfoque integral, estratégico y proactivo. Porque cuando la privacidad se aborda a las apuradas, lo más probable es que el resultado sea superficial, ineficaz… y que a la empresa en cuestión, se le vuelvan a cerrar puertas.

    1. El falso confort de la no fiscalización

    Hoy por hoy, la Agencia de Acceso a la Información Pública (AAIP) no cuenta con un régimen activo de sanciones como sí ocurre con el RGPD en Europa o la LGPD en Brasil. Este contexto conlleva a  sensación errónea de seguridad jurídica, lo que lleva a muchas empresas a ignorar completamente la implementación de políticas de privacidad, registros de tratamiento, cláusulas contractuales o análisis de impacto.

    2. Donde sí duele: el negocio

    Aunque no haya multas millonarias, cada vez más empresas argentinas se topan con una barrera silenciosa pero contundente: no pueden crecer, exportar, licitar, ni cerrar alianzas internacionales. Esto ocurre porque no cuentan con los requisitos mínimos que exigen gobiernos, multinacionales o fondos de inversión:

    • Documentación clara sobre el tratamiento de datos personales.
    • Implementación operativa del consentimiento.
    • Medidas de seguridad de la información (ISO 27001, políticas internas, protocolos de continuidad de empresa, etc.).
    • Políticas de privacidad accesibles y completas.
    • Procedimientos para responder a usuarios (titulares de  sus datos personales).
    • Cláusulas Contractuales.
    • Designación de un responsable de protección de datos, aunque no sea legalmente obligatorio.
    • Auditorías o evaluaciones de cumplimiento con estándares internacionales (RGPD, LGPD, HIPAA, etc.).

    3. Casos o ejemplos recurrentes que ilustran el ecosistema local

    Caso 1

    Una empresa argentina de desarrollo de software perdió una licitación con una multinacional europea. ¿El motivo? No pudo demostrar medidas técnicas y organizativas mínimas para proteger los datos personales que procesaba. Aunque su producto era competitivo, falló en compliance.

    Caso 2

    Otra empresa local declaró en la documentación preliminar que contaba con certificación ISO 27001, lo que le permitió avanzar en una licitación internacional. Sin embargo, el contrato contenía una cláusula que facultaba a la empresa contratante a auditar al proveedor durante la ejecución del vínculo. Al ejercerse ese derecho, se detectó que la certificación no existía.

    El contrato fue rescindido de forma inmediata, y la empresa contratante exigió el pago de daños y perjuicios. Además del perjuicio económico directo, el incidente dañó la reputación de la compañía frente a otros potenciales clientes.

    Caso 3

    Una startup tecnológica del sector educativo fue rechazada por un programa de aceleración en Brasil. No tenía publicada su política de privacidad, ni contaba con cláusulas adecuadas en sus contratos con proveedores de servicios en la nube.

    Caso 4

    Una consultora de recursos humanos quedó fuera de un acuerdo con una ONG internacional que requería evidencia mínima de cumplimiento en protección de datos personales. No hubo multa, pero tampoco hubo negocio.

    4. ¿Qué debería tener una empresa hoy?

    Estos son los mínimos requeridos para competir en mercados exigentes:

    ✅ Registro de actividades de tratamiento de datos (RAT).

    ✅ Política de privacidad interna y externa.

    ✅ Procedimiento de respuesta ante incidentes de seguridad.

    ✅ Rol de responsable de protección de datos, con nombre y funciones claras.

    ✅ Contratos con cláusulas adecuadas sobre tratamiento de datos con proveedores y terceros.

    ✅ Canal para el ejercicio de derechos por parte de los titulares.

    Una vez cumplida esta primera etapa de adecuación documental y organizativa, siempre es recomendable realizar una evaluación más profunda del riesgo.

    Deberá realizarse una Evaluación de Impacto en la Protección de Datos (DPIA) o la implementación de un plan de mitigación, según el tipo de actividad, el volumen de datos tratados y la sensibilidad de la información involucrada.

    Estas instancias no solo permiten detectar vulnerabilidades y brechas de cumplimiento, sino que también sirven como evidencia proactiva frente a potenciales socios, autoridades o clientes que valoran la transparencia y la gestión responsable de los datos.

    5. Conclusión: el costo de no cumplir

    Sentado lo expuesto, y como bien podemos inferir, la falta de cumplimiento en privacidad ya no es un «riesgo legal futuro».

    Es un obstáculo económico presente. No contar con un programa de privacidad profesional significa quedar automáticamente excluido de licitaciones, alianzas estratégicas, procesos de inversión y oportunidades comerciales en mercados regulados.

    Como bien señala Ann Cavoukian: La privacidad no debe ser vista como un obstáculo al negocio, sino como su diferenciador más estratégico.”

    En mi opinión, tener un programa de privacidad no es una obligación formal. Es una puerta de entrada a los negocios de hoy. Las empresas argentinas que entiendan esto a tiempo estarán mejor preparadas para competir. Las que no, quedarán afuera. Sin sanciones. Pero también sin contratos.

  • ARCA frente al desafío digital: la urgencia de modernizar las normativas de documentación hotelera

    ARCA frente al desafío digital: la urgencia de modernizar las normativas de documentación hotelera

    Por Daniel Monastersky

    La Administración de Recaudación y Control Aduanero, ARCA (ex AFIP) se encuentra en una encrucijada histórica. Sus actuales regulaciones sobre documentación de huéspedes en hoteles, diseñadas para combatir la evasión fiscal y facilitar el reintegro de IVA a turistas extranjeros, inadvertidamente han creado un sistema que expone a millones de ciudadanos a riesgos de seguridad digital que no existían cuando estas normas fueron concebidas.

    ARCA frente al desafío digital: la urgencia de modernizar las normativas de documentación hotelera

    La Administración de Recaudación y Control Aduanero (ARCA) se encuentra en una encrucijada histórica. Sus actuales regulaciones sobre documentación de huéspedes en hoteles, diseñadas para combatir la evasión fiscal y facilitar el reintegro de IVA a turistas extranjeros, inadvertidamente han creado un sistema que expone a millones de ciudadanos a riesgos de seguridad digital que no existían cuando estas normas fueron concebidas.

    El marco actual: entre el control fiscal y la vulnerabilidad digital

    La Resolución General 3971/16 de ARCA establece que los hoteles participantes en el régimen de reintegro de IVA deben «guardar copia de la documentación» de identidad junto con el duplicado de la factura emitida. Esta obligación, aunque comprensible desde la perspectiva del control fiscal, genera una acumulación masiva de información personal sensible en establecimientos que no necesariamente cuentan con protocolos de ciberseguridad adecuados.

    Consideremos un ejemplo concreto: un hotel de categoría internacional en Puerto Madero que atiende 200 huéspedes extranjeros mensualmente. En un año, habrá acumulado 2.400 copias completas de documentos de identidad, cada una conteniendo códigos de barras con datos biométricos, números de trámite y información personal completa. Estos archivos, según la normativa actual, deben conservarse «a disposición de ARCA y la Secretaría de Turismo cuando se requiera», pero sin especificaciones claras sobre medidas de protección digital.

    La experiencia europea: España prohíbe las copias de documentos en hospedajes

    Mientras Argentina mantiene estas prácticas, España ha dado un paso decisivo hacia la protección de datos personales. La Agencia Española de Protección de Datos (AEPD) publicó en junio de 2025 una nota informativa estableciendo que «esta recogida de información no autoriza a solicitar una copia del documento de identidad del cliente, ya que esto vulneraría el principio de minimización de datos y supondría un tratamiento excesivo».

    La posición española es categórica: documentos como el DNI incluyen información adicional a la requerida por la norma (como la fotografía, la fecha de caducidad, el CAN o nombres de los padres), cuyo tratamiento incrementa el riesgo de suplantación de identidad. Esta declaración oficial confirma los riesgos que venimos señalando sobre la práctica argentina de conservar copias completas.

    La AEPD española va más allá al explicar que el envío de una copia del documento no permite verificar con certeza la identidad de la persona que lo remite, cuestionando incluso la efectividad del procedimiento actual para los fines de control que pretende cumplir.

    Los riesgos sistémicos: cuando la norma genera vulnerabilidad

    La conservación de copias completas de documentos de identidad en el sector hotelero presenta riesgos que trascienden el ámbito individual:

    Riesgo de filtración masiva: Los hoteles manejan grandes volúmenes de información personal sin la infraestructura de seguridad de una entidad bancaria. Una sola brecha de seguridad puede comprometer miles de identidades simultáneamente.

    Uso indebido del código de barras: Este elemento contiene información biométrica codificada que, en manos incorrectas, permite la creación de documentos falsificados prácticamente indetectables. Los delincuentes especializados utilizan estos códigos para generar identidades sintéticas que burlan los sistemas de verificación automatizados.

    Explotación del número de trámite: Esta secuencia permite acceder a bases de datos gubernamentales y realizar consultas no autorizadas. Su combinación con otros datos del documento facilita el robo de identidad a gran escala.

    Almacenamiento inadecuado: Muchos establecimientos conservan estas copias en archivos físicos sin medidas de seguridad o las digitalizan sin cifrado, multiplicando los puntos de vulnerabilidad.

    La oportunidad de liderazgo: Arca como pionera regional en protección digital

    ARCA tiene la oportunidad histórica de convertirse en referente regional en la armonización entre control fiscal y protección de datos personales, incluso superando los estándares europeos. Mientras España prohíbe completamente las copias, Argentina puede liderar con una solución innovadora que mantenga la funcionalidad fiscal eliminando los riesgos de seguridad.

    La modificación de sus normativas para permitir la ofuscación de elementos sensibles en las copias de documentos representaría un modelo equilibrado que otras administraciones tributarias podrían adoptar, especialmente en América Latina donde los regímenes de reintegro fiscal son comunes.

    Propuesta técnica: ofuscación inteligente como solución

    La implementación de una normativa que requiera la ofuscación de elementos sensibles en las copias archivadas presenta múltiples ventajas sobre el modelo español de prohibición total:

    Para documentos de identidad nacionales (DNI):

    Elementos a ofuscar:

    • Código de barras bidimensional completo
    • Número de trámite
    • Códigos de seguridad adicionales

    Elementos a mantener visibles:

    • Nombre y apellido completos
    • Fotografía
    • Fecha de nacimiento
    • Sexo
    • Domicilio
    • Número de DNI

    Para pasaportes extranjeros – una protección aún más crítica:

    Los pasaportes requieren una propuesta de ofuscación más específica debido a la mayor cantidad y sensibilidad de información que contienen:

    Elementos a ofuscar:

    • Código de barras bidimensional (si presente)
    • Zona de lectura mecánica (MRZ) en la parte inferior
    • Número de pasaporte completo (mantener solo los últimos 4 dígitos)
    • Código de autoridad emisora
    • Fecha de emisión específica
    • Lugar de emisión específico
    • Códigos de seguridad impresos
    • Información sobre chip RFID

    Elementos a mantener visibles:

    • Nombre y apellido completos
    • Fotografía
    • Fecha de nacimiento
    • Nacionalidad
    • Sexo
    • Últimos 4 dígitos del número de pasaporte
    • Año de vencimiento

    Justificación específica para pasaportes: Los pasaportes contienen información diplomática y consular sensible que va más allá del control fiscal. La zona de lectura mecánica (MRZ) permite acceso a bases de datos internacionales de seguridad y migración que no son necesarias para el control de ARCA. Además, muchos pasaportes incluyen visas y sellos de otros países que revelan patrones de viaje y información geopolítica sensible que debe protegerse.

    Beneficios del sistema propuesto:

    Para ARCA: Mantiene la capacidad de verificación e identificación de huéspedes mientras reduce significativamente los riesgos de responsabilidad por filtración de datos. Los elementos visibles del documento siguen siendo suficientes para todos los controles fiscales necesarios.

    Para los hoteles: Reduce su exposición legal ante posibles brechas de seguridad y simplifica el cumplimiento de normativas de protección de datos personales. La implementación es técnicamente sencilla: utilizar un marcador negro para cubrir completamente estos elementos antes del archivo.

    Para los ciudadanos: Protege sus datos biométricos y reduce drásticamente el riesgo de suplantación de identidad sin afectar su capacidad de acceder a los beneficios del régimen de reintegro de IVA.

    Ejemplos prácticos de implementación

    Caso 1: Turista brasileño en Bariloche

    Un establecimiento hotelero recibe a un turista brasileño que solicita factura para reintegro de IVA:

    1. El hotel solicita y verifica el pasaporte brasileño según el procedimiento actual
    2. Realiza una copia del documento
    3. Antes de archivarla, ofusca completamente la zona MRZ, códigos de barras y el número completo de pasaporte (dejando solo los últimos 4 dígitos)
    4. Conserva la copia ofuscada junto con el duplicado de la factura
    5. ARCA mantiene plena capacidad de verificación mediante los datos visibles restantes

    Caso 2: Turista alemán en Mendoza

    Para un huésped alemán, la ofuscación es aún más crítica debido a la información consular europea:

    1. Verificación visual del pasaporte alemán completo
    2. Copia del documento
    3. Ofuscación específica de MRZ, códigos diplomáticos, número completo (salvo últimos 4 dígitos) y códigos de seguridad
    4. Archivo de copia protegida
    5. ARCA mantiene capacidad de identificación y control sin comprometer información diplomática

    Estos procesos preservan integralmente la funcionalidad fiscal mientras eliminan aproximadamente el 80% del riesgo de fraude derivado del documento, superando incluso la protección que ofrece el modelo español de prohibición total.

    El imperativo de modernización: Argentina puede liderar el cambio

    La digitalización acelerada de los últimos años ha transformado radicalmente el panorama de riesgos asociados a la información personal. Las normativas fiscales deben evolucionar al mismo ritmo para evitar convertirse en vectores de vulnerabilidad ciudadana.

    Mientras España optó por la prohibición total de copias, Argentina tiene la oportunidad de desarrollar un modelo más sofisticado que equilibre protección y funcionalidad. La experiencia europea demuestra que el cambio no solo es necesario, sino inevitable.

    El compromiso de pasaportes extranjeros puede afectar la seguridad nacional y las relaciones diplomáticas, no solo la privacidad individual. Esta dimensión geopolítica hace aún más urgente la implementación de medidas de protección adecuadas.

    ARCA, como organismo rector en materia fiscal, tiene la responsabilidad y la oportunidad de liderar esta transformación en América Latina. La modificación de la Resolución General 3971/16 para incorporar requisitos de ofuscación diferenciada según el tipo de documento representaría un paso pionero hacia un modelo de administración tributaria del siglo XXI.

    La industria hotelera, las organizaciones de protección de datos y la ciudadanía en general esperan que ARCA tome la iniciativa en esta modernización normativa. La experiencia española demuestra que el statu quo ya no es sostenible en el contexto internacional.

    No se trata de debilitar los controles fiscales, sino de fortalecerlos mediante la adopción de prácticas que protejan tanto los intereses del Estado como los derechos fundamentales de los ciudadanos. Argentina puede convertirse en referente regional desarrollando un modelo que supere incluso los estándares europeos.

    La propuesta es técnicamente viable, económicamente eficiente y socialmente necesaria. ARCA tiene en sus manos la oportunidad de demostrar que el control fiscal y la protección de la privacidad no son objetivos antagónicos, sino complementarios en la construcción de un Estado moderno y responsable.

    El futuro de la protección de datos personales en Argentina puede comenzar con una simple pero fundamental modificación normativa. ARCA puede ser la protagonista de este cambio histórico y convertir a Argentina en líder regional en protección digital.

  • La grabación de imágenes: un tratamiento de datos personales que debemos conocer

    La grabación de imágenes: un tratamiento de datos personales que debemos conocer

    Por Daniel Monastersky, Director del CECyD (Centro de Estudios en Ciberseguridad y Datos de la Universidad Austral)

    La Ley 25.326 de Protección de Datos Personales de Argentina es categórica: cualquier grabación de imágenes que permita identificar a una persona constituye un tratamiento de datos personales. Esto significa que cada vez que una cámara de seguridad captura su rostro, su figura o cualquier elemento que permita su identificación, se está procesando información que la ley considera sensible y que requiere protección especial.

    Esta no es una interpretación técnica reservada para abogados. Es una realidad que impacta directamente en su vida cotidiana: cuando ingresa a su edificio, cuando camina por la calle, cuando visita un comercio, cuando trabaja en su oficina. Cada una de estas situaciones puede implicar el tratamiento de sus datos personales a través de sistemas de grabación.

    Los aspectos críticos que nadie explica

    Almacenamiento de imágenes: ¿dónde están sus datos?

    El primer interrogante fundamental es dónde se almacenan las imágenes grabadas. La legislación argentina exige que los datos personales de ciudadanos argentinos sean tratados conforme a estándares específicos de seguridad. Sin embargo, muchos sistemas de videovigilancia utilizan servidores en el extranjero, particularmente en países que no ofrecen niveles adequados de protección de datos.

    Cuando sus imágenes se almacenan en servidores ubicados en jurisdicciones con marcos legales más laxos, usted pierde las protecciones que le otorga la ley argentina. Sus datos quedan expuestos a legislaciones extranjeras que pueden permitir el acceso gubernamental sin orden judicial, la comercialización sin consentimiento, o la retención indefinida sin justificación legal.

    Control de acceso: ¿quién puede ver sus imágenes?

    La Ley 25.326 establece el principio de finalidad: los datos personales solo pueden ser utilizados para los fines específicos para los cuales fueron recolectados. En el contexto de la videovigilancia, esto significa que únicamente las personas autorizadas y para propósitos legítimos de seguridad deberían tener acceso a las grabaciones.

    Sin embargo, la realidad es frecuentemente diferente. Muchos sistemas de videovigilancia carecen de controles adecuados de acceso. Empleados de empresas de seguridad, personal de mantenimiento, administradores de edificios, e incluso terceros contratistas pueden tener acceso a imágenes que contienen datos personales sin que exista una justificación legal clara o un sistema de autorización apropiado.

    Registros de acceso: la transparencia ausente

    Un aspecto crítico y frecuentemente ignorado es la obligación de mantener registros detallados de quién accede a las imágenes, cuándo lo hace, y con qué propósito. La Ley 25.326 exige que los responsables del tratamiento de datos mantengan registros que permitan la trazabilidad del acceso a la información personal.

    Estos registros no son un mero formalismo burocrático; son un mecanismo fundamental para garantizar que sus datos personales no sean utilizados de manera incorrecta. Sin estos registros, es imposible determinar si ha habido accesos no autorizados, si la información ha sido utilizada para fines diferentes a los declarados, o si ha habido filtraciones de datos.

    Período de retención: ¿por cuánto tiempo conservan sus datos?

    La legislación argentina establece que los datos personales deben ser conservados únicamente por el tiempo necesario para cumplir con la finalidad para la cual fueron recolectados. En el contexto de la videovigilancia, esto significa que las imágenes deben ser eliminadas una vez que ya no sean necesarias para garantizar la seguridad.

    Sin embargo, muchos sistemas de grabación conservan las imágenes por períodos indefinidos, sin criterios claros para su eliminación. Esto viola el principio de proporcionalidad y expone a las personas a riesgos innecesarios de uso indebido de sus datos personales.

    Las implicaciones sistémicas de la desprotección

    La falta de cumplimiento de estas obligaciones no es un problema menor. Cuando los sistemas de videovigilancia operan sin las protecciones adecuadas, se crean vulnerabilidades que pueden ser explotadas por actores maliciosos. Las imágenes pueden ser utilizadas para extorsión, acoso, discriminación, o incluso para la construcción de perfiles de comportamiento sin el consentimiento de las personas.

    Además, la ausencia de controles apropiados puede llevar a que las imágenes sean utilizadas por autoridades gubernamentales sin las garantías constitucionales necesarias, o que sean comercializadas por terceros sin el conocimiento de las personas afectadas.

    El marco sancionatorio: consecuencias reales

    La Ley 25.326 no es una norma declarativa sin consecuencias prácticas. El incumplimiento de las obligaciones relacionadas con el tratamiento de datos personales puede resultar en sanciones significativas:

    Sanciones Administrativas: La Agencia de Acceso a la Información Pública (AAIP) puede imponer multas que van desde $1.000 hasta $100.000, dependiendo de la gravedad de la infracción. En casos de reincidencia o infracciones particularmente graves, estas multas pueden multiplicarse significativamente.

    Sanciones Penales: El tratamiento ilícito de datos personales puede constituir un delito. El artículo 157 bis del Código Penal argentino establece penas de prisión de un mes a dos años para quien revele, difunda o ceda datos personales sin autorización. En casos donde se afecte la intimidad sexual, la pena puede extenderse hasta tres años.

    Responsabilidad Civil: Los responsables del tratamiento inadecuado de datos personales pueden ser obligados a indemnizar los daños causados. Esto incluye no solo el daño material, sino también el daño moral derivado de la violación de la privacidad.

    Clausura de Sistemas: En casos graves, la AAIP puede ordenar la suspensión o clausura de los sistemas de tratamiento de datos que no cumplan con la legislación.

    Soluciones prácticas y cecesarias

    Para consorcios y administradores

    Los consorcios deben implementar políticas claras de videovigilancia que incluyan: notificación apropiada sobre la existencia de cámaras, definición clara de los fines del tratamiento, implementación de controles de acceso, establecimiento de períodos de retención apropiados, y mantenimiento de registros de acceso.

    Para ciudadanos

    Los ciudadanos tienen derechos que pueden y deben ejercer: derecho a la información sobre el tratamiento de sus datos, derecho de acceso a las imágenes que los involucren, derecho de rectificación en caso de datos incorrectos, derecho de supresión cuando el tratamiento no sea necesario, y derecho a presentar denuncias ante la AAIP.

    Para el sistema legal

    Es necesario desarrollar reglamentaciones específicas para la videovigilancia que establezcan estándares técnicos mínimos, procedimientos de certificación para sistemas de grabación, y mecanismos de supervisión más efectivos.

    La urgencia de la acción

    La protección de datos personales en el contexto de la videovigilancia no es un lujo legal reservado para expertos en tecnología. Es un derecho fundamental que afecta la dignidad, la privacidad, y la seguridad de todos los ciudadanos argentinos.

    Cada día que pasa sin que se implementen las protecciones adecuadas, miles de argentinos quedan expuestos a riesgos innecesarios. Sus imágenes, sus movimientos, sus rutinas diarias quedan registradas en sistemas que pueden no cumplir con los estándares legales mínimos.

    La batalla por la protección de datos personales en la era digital no es solo una cuestión técnica o legal; es una lucha fundamental por preservar la autonomía individual en un mundo cada vez más vigilado. No podemos permitir que la comodidad de la seguridad se convierta en una excusa para la erosión de nuestros derechos fundamentales.

    Es hora de que consorcios, empresas, y autoridades asuman su responsabilidad. Es hora de que los ciudadanos conozcan y ejerzan sus derechos. Es hora de que la protección de datos personales deje de ser una promesa legal para convertirse en una realidad práctica y efectiva.

  • La declaración de Helsinki: Un momento decisivo en la protección de datos europeos

    La declaración de Helsinki: Un momento decisivo en la protección de datos europeos

    Por Daniel Monastersky

    La declaración adoptada por la Junta Europea de Protección de Datos el 2 de julio de 2025 en Helsinki representa un reconocimiento tardío pero necesario: el GDPR, tras siete años de implementación, ha creado un laberinto de complejidad que amenaza con asfixiar la innovación europea mientras fracasa en su promesa de protección efectiva de derechos fundamentales.

    El contexto: Una regulación que devora a sus beneficiarios

    Desde mayo de 2018, el Reglamento General de Protección de Datos ha transformado el panorama digital global, estableciendo a Europa como el guardián mundial de la privacidad. Sin embargo, esta victoria regulatoria ha venido acompañada de un costo imprevisto: una carga de cumplimiento tan compleja que pequeñas empresas, startups e incluso corporaciones establecidas se encuentran paralizadas por la incertidumbre legal.

    El encuentro de alto nivel de la EDPB en Helsinki marca un reconocimiento crucial de esta realidad. La declaración de la presidenta Anu Talus representa más que un ajuste de políticas: es el reconocimiento de que la protección de derechos fundamentales y la vitalidad económica deben avanzar juntas, no en oposición.

    La realidad diaria: Parálisis por complejidad

    La realidad cotidiana que enfrentan millones de emprendedores europeos es devastadora. El GDPR, concebido como un instrumento de protección, se ha convertido en una barrera infranqueable para la innovación. Las micro, pequeñas y medianas empresas —columna vertebral de la innovación europea— dedican recursos desproporcionados al cumplimiento normativo en lugar del crecimiento.

    Esta no es una consecuencia menor sino un fracaso sistémico. La noble visión del GDPR de privacidad por diseño se ha traducido demasiado a menudo en parálisis por complejidad. Las organizaciones más pequeñas, precisamente aquellas que más necesitan apoyo para competir en el mercado digital, son las que más sufren bajo el peso de una regulación mal implementada.

    La respuesta de Helsinki: Pragmatismo regulatorio

    La Declaración de Helsinki representa un cambio fundamental en la filosofía regulatoria. En lugar de simplemente exigir cumplimiento, la EDPB ahora se compromete a facilitarlo. La promesa de «recursos directos y prácticos», incluyendo plantillas estandarizadas de notificación de brechas, listas de verificación de cumplimiento y FAQs accesibles, aborda puntos de dolor del mundo real que han frustrado a las empresas durante años.

    Más significativamente, el compromiso de «participación proactiva y temprana» con las partes interesadas señala un movimiento desde la aplicación reactiva hacia la orientación colaborativa. Este enfoque reconoce que la regulación efectiva requiere diálogo continuo entre reguladores y regulados, un principio que ha estado conspicuamente ausente de la práctica europea de protección de datos.

    El desafío sistémico: Fragmentación regulatoria

    El énfasis de la Declaración en «interpretación y aplicación consistente del GDPR en toda Europa» confronta una debilidad crítica en la implementación actual. A pesar de la promesa del GDPR de estándares europeos armonizados, las empresas aún enfrentan un mosaico de interpretaciones nacionales que crean incertidumbre de cumplimiento y distorsiones competitivas.

    Esta fragmentación socava tanto la certeza legal como la promesa fundamental del mercado único de consistencia regulatoria. La complejidad resultante no solo impone costos innecesarios sino que erosiona la confianza en el sistema regulatorio europeo como un todo.

    Las implicaciones más amplias: Cooperación transregulamentaria

    Quizás lo más significativo es que la Declaración de Helsinki reconoce la «creciente complejidad del panorama regulatorio digital» y se compromete a una «cooperación estructurada con reguladores no relacionados con la protección de datos». Este reconocimiento es crucial ya que las empresas operan cada vez más bajo múltiples marcos regulatorios que a menudo entran en conflicto o crean vacíos de cumplimiento.

    La promesa de cooperación intersectorial sugiere un enfoque regulatorio maduro que reconoce la naturaleza interconectada de la gobernanza digital moderna. La protección de datos ya no puede operar en aislamiento de la política de innovación más amplia.

    El camino adelante: Innovación basada en derechos

    El énfasis de la Declaración de Helsinki en colocar «los derechos fundamentales en el núcleo de la transformación digital» ofrece una visión convincente para la competitividad europea. En lugar de ver la protección de la privacidad como una barrera para la innovación, este enfoque posiciona el diseño basado en derechos como una ventaja competitiva.

    Las empresas europeas que dominen los principios de privacidad por diseño pueden exportar esta experiencia globalmente, creando nuevos mercados y estableciendo liderazgo tecnológico. Los mecanismos de apoyo práctico de la Declaración deberían acelerar esta transformación, convirtiendo los costos de cumplimiento en inversiones de innovación.

    El imperativo urgente: Acción más allá de las palabras

    Sin embargo, las declaraciones no significan nada sin implementación. El compromiso de la EDPB de «informar públicamente sobre los principales resultados de las consultas públicas» crea mecanismos de rendición de cuentas que han faltado en iniciativas anteriores. Los ciudadanos, empresas y organizaciones de la sociedad civil deben participar activamente en estos procesos de consulta para asegurar que las promesas de la Declaración se traduzcan en resultados tangibles.

    El éxito de esta iniciativa depende del compromiso sostenido de todas las partes interesadas. Las empresas deben pasar de la ansiedad de cumplimiento a convertirse en participantes activos en la formación de orientación práctica. Las organizaciones de la sociedad civil deben monitorear la implementación para asegurar que el cumplimiento simplificado no comprometa la protección de los derechos fundamentales.

    El momento de la verdad

    La Declaración de Helsinki representa el reconocimiento de Europa de que los derechos digitales y la competitividad económica no son intereses competidores sino imperativos complementarios. Para millones de emprendedores europeos, esto podría significar la diferencia entre prosperar en la economía digital y ser aplastados por la complejidad regulatoria.

    Pero el reconocimiento solo es insuficiente. La verdadera prueba de la Declaración de Helsinki se medirá no en pronunciamientos regulatorios sino en la realidad diaria de las empresas que finalmente pueden enfocarse en la innovación en lugar de la ansiedad de cumplimiento.

    La Junta Europea de Protección de Datos ha emitido una visión convincente. Ahora viene la tarea más difícil: hacerla realidad. La batalla por la protección práctica de la privacidad ha entrado en una nueva fase. La pregunta ya no es si Europa puede equilibrar derechos e innovación, sino si aprovechará este momento para liderar al mundo demostrando que ambos son posibles.

    El futuro de los derechos digitales europeos se decide ahora. No hay tiempo para la complacencia.

    Link al documento oficial: https://www.edpb.europa.eu/news/news/2025/helsinki-statement-enhanced-clarity-support-and-engagement_en

  • Data Governance Latam anuncia a Pablo Mlynkiewicz como nuevo Socio y director del área de Data Governance

    Data Governance Latam anuncia a Pablo Mlynkiewicz como nuevo Socio y director del área de Data Governance

    Data Governance Latam, líder en soluciones de gobierno y privacidad de datos, anuncia la promoción de Pablo Mlynkiewicz a Socio y Director del Área de Data Governance. Pablo, quien se desempeñaba como Head of Data Governance desde su incorporación hasta junio de 2025, asume ahora esta nueva posición estratégica que refuerza significativamente el compromiso de la empresa por brindar servicios de vanguardia a sus clientes en toda la región.

    Pablo Mlynkiewicz se integra al equipo directivo con una sólida trayectoria en el ámbito de la gestión de datos. Su amplia experiencia en el desarrollo e implementación de estrategias efectivas de data governance, junto con su nuevo rol como socio, permitirá a Data Governance Latam fortalecer aún más su oferta de servicios enfocados en maximizar el valor de los activos de información de las organizaciones.

    «La creciente regulación en torno a la privacidad de datos y el cumplimiento normativo representan desafíos clave para las empresas actuales. Con Pablo como socio y director del área de Data Governance, no solo reforzamos nuestras capacidades técnicas, sino que también consolidamos nuestro liderazgo en el mercado para ayudar a los clientes a navegar con éxito estos complejos requerimientos y adoptar buenas prácticas en la gestión de su información», expresó Facundo Malaureille, Socio Fundador y Director de Data Privacy de la consultora.

    Por su parte, Daniel Monastersky, Socio Fundador y Director de Desarrollo de Negocios, añadió: «En la era digital, un gobierno de datos robusto es fundamental para que las organizaciones puedan aprovechar al máximo sus activos de datos y tomar decisiones basadas en información confiable. La incorporación de Pablo como socio representa un hito importante en nuestro crecimiento estratégico. Su visión y expertise nos permiten ofrecer soluciones aún más especializadas y a medida que transformen los datos de nuestros clientes en una verdadera ventaja competitiva».

    Con formación en Estadística, Ciencia de Datos y Gobierno de Datos y una trayectoria que incluye Director General de Ciencia de la Información en el GCABA, Gerente de Data Governance en Telecom, Chief Data Officer en Arcos Dorados y Chief Data and Analytics Officer en Naranja X, Pablo Mlynkiewicz aporta una combinación única de conocimientos técnicos y liderazgo estratégico. Su visión centrada en el cliente y su habilidad para traducir complejidades técnicas en soluciones prácticas serán fundamentales para liderar el crecimiento y la innovación en el área de Data Governance de la empresa.

    «Me siento profundamente honrado de ser promovido a socio tras mi experiencia inicial como Head of Data Governance y asumir ahora la dirección estratégica del área. Durante estos meses he podido contribuir al crecimiento de la empresa, y esta nueva responsabilidad me permite participar de manera más integral en la visión estratégica de Data Governance Latam, mientras continúo aportando mi experiencia para ayudar a las organizaciones a establecer un marco de trabajo sólido y adaptable para la gestión de sus datos, maximizando el valor de esta información clave mientras se garantiza el cumplimiento normativo y la privacidad», expresó Pablo Mlynkiewicz al asumir su nuevo rol.

    Sobre Data Governance Latam

    Data Governance Latam es una empresa especializada en brindar soluciones integrales de gobernanza de datos, privacidad y cumplimiento normativo. Su misión es ayudar a las organizaciones a navegar con éxito el complejo panorama de la gestión de datos y la protección de datos personales.

    Esta firma cuenta con un equipo multidisciplinario de expertos altamente capacitados que combinan metodologías ágiles, inteligencia artificial y un profundo conocimiento regulatorio para diseñar e implementar estrategias personalizadas de gobernanza de datos y cumplimiento. Se enfocan en desarrollar e implementar políticas, procesos, controles y estándares que permitan a sus clientes gestionar de manera efectiva el ciclo de vida completo de los datos, desde su recolección hasta su eliminación.

    Los servicios de Data Governance Latam abarcan la gobernanza de datos, que incluye la definición de roles, responsabilidades, procesos y métricas para garantizar la calidad, usabilidad, integridad y seguridad de los datos. Además, brindan asesoramiento experto en privacidad y cumplimiento normativo, desarrollando e implementando políticas y controles para proteger la información personal y cumplir con los requisitos legales y reglamentarios.

    Data Governance Latam se esfuerza por convertirse en un socio estratégico confiable, brindando soluciones vanguardistas que permitan a sus clientes aprovechar al máximo el poder de los datos, al tiempo que salvaguardan su reputación, fomentan la transparencia y cumplen con los más altos estándares éticos y legales.

    *Más información:* www.datagovernancelatam.com

  • APDADOS designa representantes en Argentina: Un paso estratégico hacia la cooperación regional en privacidad de datos

    APDADOS designa representantes en Argentina: Un paso estratégico hacia la cooperación regional en privacidad de datos

    La asociación brasileña de profesionales de privacidad más importante de Latinoamérica establece presencia estratégica en Argentina, fortaleciendo la cooperación regional en un momento crítico para la soberanía digital y la gobernanza transfronteriza de datos.

    La designación de Daniel Monastersky y Facundo Malaureille como representantes de APDADOS en Argentina constituye un hito significativo en la cooperación latinoamericana en materia de privacidad de datos. Con más de 15.000 miembros y 80.000 seguidores en redes sociales, APDADOS se ha consolidado como la asociación de profesionales de privacidad más grande de la región, y esta expansión representa una inversión estratégica en la armonización de normativas de privacidad transfronterizas en un momento crucial para la gobernanza digital regional.

    Fundamentos institucionales y misión de APDADOS

    Estructura organizacional y alcance: APDADOS (Associação Nacional dos Profissionais de Privacidade de Dados) opera como la principal organización sin fines de lucro de Brasil para profesionales de privacidad de datos, específicamente dedicada a congregar conocimientos para Encargados de Protección de Datos (DPOs) requeridos bajo la Lei Geral de Proteção de Dados (LGPD) de Brasil. Bajo el liderazgo del Presidente Prof. Dr. Davis Alves y la CEO, la asociación ha evolucionado desde su formación original como ANPPD en 2020 hasta convertirse en la red de profesionales de privacidad más influyente de Latinoamérica.

    La asociación estructura su membresía a través de comités especializados que incluyen Seguridad, Jurídico, Científico y Gobernanza, permitiendo que profesionales de sectores de TI, legal y gobernanza participen en discusiones avanzadas sobre LGPD. Esta estructura de comités ha demostrado ser esencial para abordar desafíos complejos de privacidad que abarcan múltiples disciplinas y marcos regulatorios.

    Misión y objetivos estratégicos: APDADOS opera con una misión clara de «promover de modo apartidario la unidad de los Profesionales de Privacidad de Datos para que tengan sus intereses atendidos dentro del escenario brasileño», enfatizando la defensa no partidaria para el desarrollo profesional y la influencia regulatoria. La asociación sirve como la voz principal para académicos y profesionales de privacidad de datos en la sociedad brasileña, fomentando la comprensión y discusión sobre privacidad de datos mientras mantiene estricta neutralidad política.

    Programas educativos y de certificación: La asociación proporciona calificación integral y reconocimiento profesional a través de cursos y certificaciones, oportunidades de exposición curricular para miembros, y plataformas de networking que conectan profesionales de privacidad a través de regiones. Su evento insignia, el Congresso Nacional de Profissionais de Privacidade de Dados (CNPPD), se ha convertido en la reunión más grande de Brasil enfocada en LGPD, atrayendo miles de participantes anualmente y presentando discusiones de vanguardia sobre temas como la integración de inteligencia artificial con marcos de protección de datos.

    Marco de cooperación en privacidad de datos Brasil-Argentina

    Mecanismos de cooperación existentes: Aunque Brasil y Argentina carecen de un acuerdo bilateral formal de protección de datos, existe cooperación sustancial a través de marcos multilaterales. El mecanismo habilitante más significativo es la Decisión Mercosur No. 15/2020, que otorga a los países miembros derechos simplificados de transferencia transfronteriza de datos para actividades comerciales. Este marco enfatiza el libre movimiento de datos con medidas de seguridad apropiadas, incluyendo requisitos de anonimización de datos que facilitan las operaciones comerciales a través de fronteras.

    Ambos países participan activamente en la Red Iberoamericana de Protección de Datos (RIPD), que atiende a 22 autoridades de protección de datos en España, Portugal, México y países de América Central/Sur. La ANPD de Brasil se unió a RIPD en 2021, complementando la membresía de larga data de Argentina, creando una base para cooperación técnica, intercambio de conocimientos y desarrollo de orientación conjunta.

    Perspectivas de armonización regulatoriaEl avance regulatorio de Brasil en agosto de 2024 mejora significativamente el potencial de cooperación. La Resolución CD/ANPD No. 19/2024 establece regulaciones integrales de transferencia internacional de datos, incluyendo Cláusulas Contractuales Estándar (SCCs) que deben implementarse para agosto de 2025. Críticamente, este marco prioriza evaluaciones de adecuación para países que ofrecen «tratamiento recíproco» y aquellos que «facilitan el libre flujo de datos.»

    Las características de Argentina se alinean fuertemente con estas prioridades. El país mantiene estatus de adecuación con la UE (confirmado a través de revisión periódica en enero de 2024), demuestra marcos robustos de protección de datos compatibles con estándares GDPR, y comparte vínculos comerciales y diplomáticos cercanos con Brasil. Expertos legales anticipan que Brasil puede reconocer a Argentina como adecuada dentro de 1-2 años, simplificando significativamente las transferencias de datos entre los países.

    Implicaciones comerciales y económicas: La alineación regulatoria crea oportunidades sustanciales para empresas que operan en ambas jurisdicciones. La posición de Argentina como país adecuado para la UE proporciona una base para el reconocimiento brasileño, mientras que la creciente integración de la economía digital entre los países impulsa la demanda de prácticas de privacidad armonizadas. La cooperación mejorada podría reducir costos de cumplimiento y facilitar el comercio regional, beneficiando particularmente a pequeñas y medianas empresas que participan en procesamiento transfronterizo de datos.

    Contexto de armonización de protección de datos en Latinoamérica

    Panorama regulatorio regional: Latinoamérica carece de estándares regionales unificados de protección de datos, con cada país implementando enfoques distintos influenciados por principios GDPR. La región está experimentando una ola de modernización, con países como Chile aprobando nueva legislación de privacidad en 2024, Argentina proponiendo actualizaciones comprehensivas de ley, y Brasil fortaleciendo su marco LGPD a través de penalidades mejoradas y alcance expandido.

    Este patrón evolutivo muestra adoptadores tempranos como Argentina (2000) y Chile (1999) modernizando sus marcos, mientras que leyes más nuevas adoptan cada vez más principios estilo GDPR incluyendo portabilidad de datos, definiciones amplias de datos sensibles, y mecanismos mejorados de control del usuario. El creciente reconocimiento de la privacidad como un derecho constitucional fundamental caracteriza el desarrollo regional.

    Mecanismos de cooperación internacional: La Organización de Estados Americanos (OEA) proporciona apoyo técnico a través de sus principios de Protección de Datos Personales de 2015, aunque estos permanecen como consultivos en lugar de vinculantes. La Comisión Económica de las Naciones Unidas para América Latina y el Caribe (CEPAL) contribuye a través de su Agenda Digital eLAC2026, que incluye transformación de gobierno digital y componentes de protección de datos.

    RIPD sirve como la plataforma principal de cooperación regional, facilitando la armonización de principios de protección de datos, facilitación de flujo transfronterizo de datos, y promoción de cooperación internacional. El Foro de Sociedad Civil de la red proporciona canales de comunicación estructurados entre autoridades y organizaciones de la sociedad civil, permitiendo que asociaciones profesionales como APDADOS influyan en el desarrollo de políticas regionales.

    Desarrollo de redes profesionales: La Asociación Internacional de Profesionales de Privacidad (IAPP) mantiene compromiso activo latinoamericano a través de su Dashboard Digest, libro de texto regional cubriendo nueve países, y capítulos locales de KnowledgeNet. La certificación específica de Brasil CDPO/BR demuestra demanda creciente de expertise regional de privacidad, mientras que centros de investigación académica se enfocan cada vez más en análisis de derecho de privacidad comparativo.

    Importancia estratégica de la representación internacional

    Beneficios de redes transfronterizas: La representación internacional permite diseminación rápida de mejores prácticas emergentes, desarrollos regulatorios e innovaciones técnicas cruciales en privacidad/protección de datos donde las regulaciones evolucionan rápidamente. Las asociaciones profesionales obtienen mayor influencia en la formación de estándares globales de privacidad y marcos regulatorios a través de representación internacional coordinada, mientras que los miembros acceden a recursos educativos, certificaciones y oportunidades de carrera más amplios.

    Facilitación de armonización regulatoria: Las asociaciones profesionales juegan roles críticos en la armonización regulatoria creando estándares de industria que trascienden límites nacionales, proporcionando input experto en regulaciones propuestas a través de múltiples jurisdicciones, y entrenando profesionales para implementar prácticas consistentes independientemente de la ubicación. El diálogo transfronterizo entre reguladores y practicantes a través de jurisdicciones se vuelve esencial para abordar desafíos complejos de privacidad que abarcan múltiples sistemas legales.

    Modelos de mejores prácticas: La IAPP ejemplifica representación internacional exitosa con más de 80,000 miembros en 149 países, combinando gobernanza global con adaptación regional a través de capítulos locales, conferencias específicas de región, y tracks de certificación localmente relevantes mientras mantiene estándares globales. Este enfoque híbrido demuestra cómo las redes regionales pueden servir de puente entre mejores prácticas internacionales con requisitos legales locales.

    Distinguidos representantes argentinos

    Daniel Monastersky aporta expertise excepcional como Co-fundador y Director de Privacidad en Data Governance Latam, Director del CECyD (Centro de Estudios en Ciberseguridad y Datos) en la Universidad de Austral, especializado en protección de datos, GDPR/RGPD, LGPD, y ciberseguridad. Sus credenciales académicas incluyen títulos en derecho con especializaciones en Derecho de Comercio Electrónico y Protección de Datos Personales en la Universidad Oberta de Catalunya, complementados por estatus de Oficial de Protección de Datos Certificado (DPO).

    Facundo Malaureille Peltzer contribuye expertise complementaria como Co-fundador y Director de Privacidad en Data Governance Latam, combinando formación legal con educación empresarial (MBA de IAE Universidad Austral). Sus certificaciones incluyen Oficial de Protección de Datos (DPO) Certificado de Universidad Francisco de Vitoria España (reconocido AEPD-DPD), Certificación LGPD, y Profesional de Liderazgo en Ética y Cumplimiento.

    Liderazgo académico y empresarial conjunto: Tanto Daniel Monastersky como Facundo Malaureille ejercen roles de liderazgo compartido como Directores de la Diplomatura en Data Governance & Privacy de la Universidad Austral, programa académico de vanguardia que forma especialistas en gobernanza de datos y privacidad para toda la región latinoamericana. Simultáneamente, ambos se desempeñan como Directores y Fundadores de Data Governance Latam, organización especializada que lidera el desarrollo de marcos de protección y gobernanza de datos a nivel regional.

    Esta confluencia de roles académicos y empresariales posiciona a ambos representantes como arquitectos del futuro ecosistema de privacidad latinoamericano, combinando rigor académico con aplicación práctica en el desarrollo de profesionales y marcos regulatorios que responden a las necesidades específicas de la región.

    Impacto profesional reciente: Ambos representantes demostraron liderazgo co-presentando una queja formal con la AAIP de Argentina contra Meta respecto al uso de datos personales para entrenamiento de IA en 2024, mostrando compromiso activo con temas de privacidad de vanguardia. Su dirección conjunta de iniciativas académicas y empresariales consolida su posición como referentes indiscutidos en la formación de la próxima generación de profesionales de privacidad y gobernanza de datos en Argentina y Latinoamérica.

    Significado estratégico para el desarrollo regional de privacidad

    El valor estratégico de Argentina para profesionales brasileños de privacidad radica en oportunidades de alineación regulatoria, beneficios de integración económica, y potencial de liderazgo regional. El reconocimiento de la decisión de adecuación de la UE de Argentina demuestra alineación con estándares internacionales, convirtiéndola en un socio ideal para las aspiraciones de liderazgo global de privacidad de Brasil.

    La larga historia de cooperación de los países desde la democratización de los 1980s proporciona una base para colaboración de privacidad/gobernanza de datos, mientras que relaciones comerciales significativas crean demanda de prácticas de privacidad armonizadas y marcos de reconocimiento mutuo. La cooperación Argentina-Brasil podría establecer estándares regionales de privacidad que influyan el desarrollo regulatorio de otros países latinoamericanos.

    Sinergias de desarrollo profesional: La experiencia de profesionales argentinos con regulación de protección de datos estilo europeo proporciona insights valiosos para la implementación de LGPD brasileña, mientras que programas conjuntos de entrenamiento y certificaciones podrían fortalecer el desarrollo de profesionales de privacidad a través de ambos países. La colaboración profesional podría facilitar alineación regulatoria y acuerdos de reconocimiento mutuo entre Argentina y Brasil.

    La designación de Daniel Monastersky y Facundo Malaureille como representantes de APDADOS en Argentina representa más que expansión organizacional—encarna una visión estratégica para la cooperación de privacidad latinoamericana. Con la posición de APDADOS como la asociación de profesionales de privacidad más grande de la región y el estatus de Argentina como jurisdicción adecuada para la UE, esta asociación crea oportunidades sin precedentes para armonización regulatoria, desarrollo profesional, y avance de estándares de privacidad transfronterizos.

    Esta iniciativa llega en un momento crucial cuando Latinoamérica está experimentando modernización acelerada de leyes de privacidad, los mecanismos de cooperación regional se están fortaleciendo a través de redes como RIPD, y las preocupaciones de soberanía digital están impulsando la demanda de marcos de gobernanza de datos transfronterizos armonizados. La designación de dos profesionales distinguidos con expertise profundo en marcos de privacidad tanto locales como internacionales posiciona a APDADOS para jugar un papel fundamental en formar el futuro de la protección de datos latinoamericana.

    El éxito de este modelo de representación podría servir como plantilla para expansión regional más amplia, contribuyendo finalmente al desarrollo de un ecosistema cohesivo de profesionales de privacidad latinoamericano que equilibre estándares internacionales con necesidades y valores regionales.

  • Denuncian a Meta en Argentina por el uso de Inteligencia Artificial en chats privados y violación a la privacidad de los usuarios

    Los abogados Daniel Monastersky y Facundo Malaureille han presentado una ampliación de denuncia ante la Agencia de Acceso a la Información Pública (AAIP) contra Meta (Facebook, Instagram, WhatsApp, Messenger) por el uso de Inteligencia Artificial (IA) en los chats privados de los usuarios, sin el debido consentimiento y con graves implicaciones para la privacidad.

    La denuncia, que se suma a una presentación inicial realizada hace un año, surge a raíz de recientes publicaciones en medios de comunicación, como la nota de La Nación titulada “Papelón: Meta AI publica los chats privados que los usuarios mantienen con la IA” (https://www.lanacion.com.ar/tecnologia/papelon-meta-ai-publica-los-chats-privados-que-los-usuarios-mantienen-con-la-ia-nid13062025/) que exponen cómo la plataforma estaría utilizando las conversaciones de los usuarios con sus sistemas de IA, generando una seria preocupación por la protección de los datos personales.

    Con esta ampliación de la denuncia hacemos más fuerza para que la AAIP sancione a Meta por su reiterado incumplimiento de la ley de protección de datos personales. 

    Entendemos que “Meta ha demostrado una sistemática falta de preocupación por la protección de los datos personales de los usuarios. Esta nueva evidencia, sobre la publicación de chats privados mantenidos con la IA, demuestra que la empresa no ha cumplido con su obligación de obtener los consentimientos necesarios para el tratamiento de datos personales, incluso de menores de edad”.

    La ampliación de la denuncia  busca que la Agencia de Acceso a la Información Pública imponga la máxima sanción a Meta  por estas prácticas, instando a la autoridad de aplicación a tomar medidas contundentes para salvaguardar la privacidad de los ciudadanos argentinos frente a los avances tecnológicos y el uso de la IA por parte de las grandes plataformas digitales.

    Se hace un llamado a todos los usuarios de Meta en Argentina a revisar sus configuraciones de privacidad y a estar alerta ante el uso de sus datos por parte de estas plataformas. La protección de la información personal es un derecho fundamental que debe ser garantizado por las empresas y el Estado.

  • El mercado de Data Governance alcanzará los $10 mil millones de dólares para 2035 con un crecimiento sostenido

    El mercado de Data Governance alcanzará los $10 mil millones de dólares para 2035 con un crecimiento sostenido

    El sector crece a un CAGR del 11,12% impulsado por la transformación digital, el cumplimiento normativo y la necesidad de proteger datos sensibles

    El mercado global de Data Governance (Gobernanza de Datos) está experimentando un crecimiento constante y significativo que continuará durante la próxima década, según un reciente informe publicado por Market Research Future (MRFR). El estudio revela que este mercado, valorado en $3,13 mil millones en 2025, alcanzará aproximadamente $10 mil millones para 2035, con una tasa compuesta anual de crecimiento (CAGR) del 11,12%.

    Un sector en plena transformación

    El mercado de Data Governance se está consolidando rápidamente como un segmento esencial dentro del ecosistema más amplio de gestión de datos y cumplimiento empresarial. A medida que las organizaciones reconocen cada vez más el valor de los datos como activo estratégico, la gobernanza de datos ha emergido como una función crítica para garantizar la calidad, consistencia, privacidad y cumplimiento regulatorio de la información.

    Los expertos señalan que el mercado global está experimentando un cambio significativo hacia un mayor cumplimiento normativo, impulsado por iniciativas gubernamentales centradas en la privacidad y protección de datos. Regulaciones recientes, como el Reglamento General de Protección de Datos (GDPR) en Europa y marcos similares que surgen a nivel mundial, están llevando a las organizaciones a adoptar estrategias integrales de gobernanza de datos.

    Sectores clave y aplicaciones principales

    El mercado de Data Governance está siendo transformado por la integración de capacidades de inteligencia artificial y aprendizaje automático, que permiten la clasificación automatizada de datos, el monitoreo de calidad y la evaluación de riesgos. Esta evolución tecnológica está impulsando la adopción en diversos sectores industriales.

    Las aplicaciones más importantes de este mercado incluyen la gestión de incidentes, gestión de procesos, gestión de cumplimiento, gestión de riesgos, gestión de auditorías, y gestión de calidad y seguridad de datos. Estas soluciones están siendo implementadas en múltiples verticales industriales, con el sector bancario, servicios financieros y seguros (BFSI) liderando la adopción, mientras que el comercio minorista y de bienes de consumo muestra el crecimiento más rápido.

    Factores impulsores del mercado

    Entre los principales factores que están impulsando el robusto crecimiento del mercado de Data Governance destacan:

    1. Explosión del volumen de datos: El espacio global de datos se espera que crezca de 33 zettabytes en 2018 a 175 zettabytes para 2025, lo que obliga a las empresas a implementar planes integrales de gobernanza de datos para gestionar y extraer valor de sus activos de información.
    2. Cumplimiento regulatorio: Las estrictas legislaciones de privacidad de datos, como el GDPR, han resultado en multas significativas, con la Agencia de la Unión Europea para la Ciberseguridad (ENISA) reportando más de €1,6 mil millones en sanciones entre mayo de 2018 y enero de 2022.
    3. Transformación digital: La rápida transformación digital en todos los sectores está creando nuevos ecosistemas de datos, enfatizando aún más la necesidad de mecanismos de gobernanza eficientes.
    4. Integración con IA: La integración de IA y aprendizaje automático en plataformas de gobernanza de datos está agilizando la clasificación de datos, la detección de anomalías y la aplicación de políticas, mejorando así la toma de decisiones y la eficiencia operativa.

    Jugadores clave en el mercado

    Los principales actores que operan en el mercado de Data Governance incluyen Collibra, Adobe, IBM, Teradata, Syncsort, Infogix Inc, Ataccama Corporation, Reltio, Global Data Excellence, Global IDs, Denodo Technologies, Magnitude Software, Inc., Datum LLC, Microsoft, Zaloni, TIBCO Software Inc., Atlan Pte. Ltd., SAS Institute Inc, MicroStrategy Incorporated, y DAG.

    Data Governance Latam se ha consolidado como la empresa líder en consultoría, adecuación y asesoramiento en materia de gobernanza de datos en América Latina. Su enfoque especializado ha permitido a numerosas organizaciones de la región implementar marcos de gobernanza efectivos adaptados a los requerimientos específicos del mercado latinoamericano.
    Estos actores clave están desarrollando soluciones avanzadas para satisfacer la demanda de los clientes, impulsando el crecimiento del mercado. También se están enfocando en mejorar su cartera de productos existente para proporcionar soluciones flexibles.

    Perspectivas regionales

    El mercado de Data Governance muestra tendencias de crecimiento diversas en diferentes regiones geográficas:

    Norteamérica está proyectada para tener el valor de mercado más alto, estimado en 4.0 mil millones de dólares para 2035. El mercado norteamericano de gobernanza de datos está impulsado por estrictas reglas de privacidad y gestión de datos. Por ejemplo, la Ley de Privacidad del Consumidor de California es una legislación de privacidad del consumidor firmada el 28 de junio de 2018, que afecta a empresas con sede en California y aquellas que interactúan con consumidores californianos.

    Por su parte, la región de Asia-Pacífico se estima que crecerá a la mayor tasa durante el período de pronóstico (2025-2030), impulsada por la rápida digitalización de las economías emergentes.

    Desafíos y oportunidades

    A pesar de su prometedora trayectoria de crecimiento, el mercado de Data Governance enfrenta algunos desafíos significativos:

    Una de las principales barreras es la falta de conciencia y comprensión entre las empresas sobre el valor y la implementación de marcos de gobernanza de datos. Muchas organizaciones lo perciben como un requisito de cumplimiento en lugar de un facilitador estratégico para el negocio.

    Adicionalmente, la convergencia de información de silos de datos y el mayor riesgo debido a la falta de gobernanza regulada, junto con problemas de validación de direcciones de datos, resultan como una restricción de crecimiento para el mercado.

    Sin embargo, también existen importantes oportunidades:

    El aumento de modelos de negocio basados en datos, especialmente en economías emergentes, ofrece un potencial significativo para la expansión del mercado. A medida que más PyMEs se mueven hacia la digitalización, se espera que aumente la demanda de soluciones de gobernanza de datos asequibles y escalables.

    La gobernanza de datos se ha convertido en un componente esencial para las organizaciones que buscan maximizar el valor de sus activos de información mientras cumplen con un panorama regulatorio cada vez más complejo. Como resume el informe de MRFR: «En una era basada en datos, una gobernanza de datos robusta no es solo una estrategia, es una necesidad. Las empresas que dominen la gobernanza de datos obtendrán la confianza, agilidad y perspicacia para liderar en la era digital».

    A medida que avanzamos hacia un futuro digital, las organizaciones que implementen marcos efectivos de gobernanza de datos no solo estarán mejor posicionadas para cumplir con las normativas, sino que también podrán aprovechar sus datos como una ventaja competitiva estratégica en un mercado cada vez más impulsado por la información.

  • El sector de la salud, bajo asedio cibernético

    El sector de la salud, bajo asedio cibernético

    El mundo sanitario se encuentra en el punto de mira de los ciberdelincuentes. Un reciente informe de la Agencia de la Unión Europea para la Ciberseguridad (ENISA) revela una realidad alarmante: el ransomware representa el 54% de todas las amenazas de ciberseguridad que afectan al sector sanitario europeo.

    Un panorama desolador

    El análisis, basado en 215 incidentes reportados públicamente en la UE y países vecinos durante más de dos años, dibuja un escenario preocupante:

    • Los proveedores de atención sanitaria son los más afectados, representando el 53% del total de incidentes, con los hospitales soportando el 42% de los ataques reportados.
    • El ransomware domina el panorama de amenazas y todo indica que esta tendencia continuará.
    • Apenas el 27% de las organizaciones sanitarias cuenta con un programa de defensa dedicado contra ransomware.
    • Los datos de los pacientes son el objetivo principal (30% de los casos), incluyendo historiales clínicos electrónicos.
    • Casi la mitad de todos los incidentes (46%) buscan robar o filtrar datos de organizaciones sanitarias.

    Consecuencias devastadoras

    Los ataques no son meras estadísticas. Tienen consecuencias reales y devastadoras:

    • Brechas o robo de datos (43% de los casos)
    • Interrupción de servicios sanitarios (22%)
    • Interrupción de servicios no relacionados con la atención sanitaria (26%)
    • Pérdidas financieras significativas, con un coste medio por incidente grave estimado en 300.000€

    Pero más allá del impacto económico, lo más preocupante es la amenaza directa a la seguridad de los pacientes. Los ciberataques pueden provocar retrasos en el triaje y tratamiento, poniendo en riesgo vidas humanas.

    La pandemia agravó la situación

    El período analizado coincidió en gran medida con la pandemia de COVID-19, durante la cual el sector sanitario se convirtió en un objetivo prioritario. Se documentaron múltiples casos de filtraciones de datos en sistemas relacionados con COVID-19 y laboratorios de pruebas en varios países de la UE.

    Vulnerabilidades crecientes

    El informe identifica varios factores que agravan la situación:

    • Vulnerabilidades en la cadena de suministro sanitaria que provocaron interrupciones o pérdidas en el 7% de los casos.
    • Insiders y prácticas de seguridad deficientes, incluyendo configuraciones erróneas.
    • Desarrollos geopolíticos que llevaron a un aumento de ataques DDoS por parte de grupos hacktivistas pro-rusos contra hospitales y autoridades sanitarias a principios de 2023 (9% del total de incidentes).

    Un llamado urgente a la acción

    Como señala Juhan Lepassaar, Director Ejecutivo de ENISA: «Un alto nivel común de ciberseguridad para el sector sanitario en la UE es esencial para garantizar que las organizaciones sanitarias puedan operar de la manera más segura posible. El aumento de la pandemia de covid-19 nos mostró cuán críticamente dependemos de los sistemas de salud.»

    Es imperativo que las organizaciones sanitarias:

    1. Implementen programas de defensa contra ransomware
    2. Refuercen la protección de los datos de los pacientes
    3. Mejoren las prácticas de seguridad y configuración
    4. Preparen planes de continuidad del negocio
    5. Capaciten al personal sobre amenazas cibernéticas

    La seguridad cibernética ya no es opcional en el sector sanitario. Es una necesidad vital que puede marcar la diferencia entre la vida y la muerte de los pacientes.

    Fuente: Informe «Health Threat Landscape» 2023 de ENISA