Consentimiento: el error más caro en la Ley 21.719
Si alguien disputa que no dio su consentimiento, tú debes demostrar que sí lo hizo: las 4 condiciones del consentimiento válido bajo la Ley 21.719 y qué metadatos registrar.
Tienes una base de datos con miles de contactos. ¿Puedes demostrar que cada uno te dio permiso para tenerlos?
La Ley 21.719 cambia radicalmente la carga de la prueba:
Si alguien disputa que no dio su consentimiento, debes demostrar que sí lo hizo — no ellos demostrar que no.
El consentimiento válido cumple 4 condiciones simultáneas
Libre
No puede estar condicionado a recibir un servicio o cerrar una venta. No puede ser “obligatorio para continuar”.
Explícito
La persona debe aceptar activamente. No vale pre-marcar un checkbox, ni asumir aceptación por uso del servicio.
Informado
Debe saber qué datos se recopilan, para qué fines específicos y con quién se van a compartir.
Trazable
Debe quedar registro verificable de que fue el titular quien lo otorgó — con metadatos que lo demuestren.
¿Qué es y qué NO es suficiente?
No es suficiente
- Checkbox pre-marcado por defecto
- “Al usar este sitio aceptas nuestros términos”
- Base de datos importada sin historial
- Registro sin fecha, IP o versión de política
- Consentimiento atado a una venta obligatoria
Lo que sí vale
- Checkbox vacío que la persona marca activamente
- Propósito específico declarado antes de aceptar
- Registro con metadatos completos auditables
- Versión de política que estaba vigente al momento
- Opción clara para retirar el consentimiento
Un consentimiento válido debe registrar obligatoriamente:
| Campo | Descripción |
|---|---|
| Fecha y hora exacta | Timestamp preciso del momento de aceptación |
| Dirección IP | IP del dispositivo desde donde se realizó |
| Versión de política | Qué versión de la política de privacidad estaba activa |
| Acción realizada | Qué hizo exactamente el titular (ej: “marcó casilla X”) |
| Propósito declarado | Para qué fin específico se otorgó el consentimiento |
El detalle que nadie quiere ver: los datos que ya tienes
Los datos recopilados antes de diciembre de 2026 no quedan automáticamente validados. Si tus consentimientos actuales no cumplen los nuevos estándares, debes actualizarlos. Esto significa que:
- Parte de tu base de datos puede quedar sin base legal a partir de dic 2026
- Usarla sin base legal es una infracción desde el primer día de vigencia
- Debes revisar y actualizar tus mecanismos de consentimiento antes de esa fecha
La cadena de riesgo
Si no puedes demostrar consentimiento válido frente a una solicitud de supresión:
Solicitud de supresión → sin consentimiento válido → denuncia ante la Agencia → tratamiento de datos sin base legal = infracción grave
La pregunta no es si vas a tener que actualizar tus consentimientos. Es si lo harás antes o después de que alguien te lo exija.
ARCO Legal
Plataforma todo-en-uno para gestionar solicitudes ARCO+, consentimientos y el RAT. Cumplimiento Asistido con base legal documentada en cada paso.
Para este artículo me apoyé en investigación asistida por IA y NotebookLM para estructurar el borrador y contrastar las referencias regulatorias con las fuentes oficiales citadas.
Fuentes y referencias
- Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, texto oficial (BCN)
- Ley N° 19.628, sobre protección de la vida privada, texto vigente (BCN)
Esta información es operativa y referencial; para tu caso específico, consulta con tu abogado o DPD.