Ley 21.719 · Protección de Datos · RAT

Registro de Actividades de Tratamiento (RAT): cómo implementarlo para la Ley 21.719

El RAT no es un documento que se llena una vez y se archiva. Es el inventario vivo que permite responder: qué datos trata tu organización, para qué, dónde se almacenan, quién accede, con qué base legal, por cuánto tiempo y cómo se controla. Sin un RAT actualizado, no hay trazabilidad ni capacidad real de respuesta ante titulares, incidentes o fiscalizaciones. Es la pieza central de cualquier programa de protección de datos que aspire a ser auditable.

Qué es el RAT (en términos operativos)

El Registro de Actividades de Tratamiento es el inventario estructurado de todos los tratamientos de datos personales que realiza una organización. No es un formulario de cumplimiento: es la herramienta operativa que conecta datos, procesos, riesgos y controles.

En términos prácticos, el RAT sirve para:

  • Tomar decisiones informadas: saber qué datos se tratan, con qué justificación y qué riesgos implica.
  • Responder auditorías: demostrar que cada tratamiento tiene base legal, responsable y controles asociados.
  • Gestionar derechos de titulares: identificar rápidamente qué tratamientos afectan a un titular específico.
  • Responder a incidentes: vincular una brecha a los tratamientos y titulares impactados.
  • Mantener trazabilidad: cada cambio en un tratamiento queda registrado con fecha, responsable y justificación.

Qué debe contener un RAT "auditable"

Un RAT que solo tiene nombre y finalidad no es auditable. Estos son los campos mínimos que la autoridad esperará ver:

Campos mínimos

CampoQué registrarEjemplo
Actividad/procesoNombre descriptivo del tratamientoGestión de nómina, Marketing por email
FinalidadPara qué se tratan los datos (específica)Cálculo y pago de remuneraciones
Categorías de datosTipos de datos tratadosIdentificación, contacto, financieros, salud
Categorías de titularesQuiénes son los titularesEmpleados, clientes, proveedores
Base del tratamientoJustificación legalContrato laboral, consentimiento, interés legítimo
Sistemas/repositoriosDónde se almacenan los datosSAP HR, Salesforce, Google Drive
Accesos/rolesQuién puede acceder y con qué nivelRRHH (lectura/escritura), Gerencia (lectura)
Encargados/tercerosProcesadores o terceros involucradosProveedor de payroll, cloud hosting
TransferenciasSi los datos salen del paísAWS us-east-1, proveedor en UE
Plazo de conservaciónCuánto tiempo y criterio de eliminación5 años post-término laboral
Medidas de seguridadControles técnicos y organizativosCifrado en reposo, MFA, revisión trimestral
Riesgos identificadosRiesgos asociados al tratamientoAcceso no autorizado, fuga de datos sensibles
Evidencia asociadaPolíticas, procedimientos, logs vinculadosPolítica de retención v3, log de accesos

Agenda una demo

Te mostramos cómo pasar de inventario a evidencia: RAT conectado a controles, riesgos e incidentes en un solo sistema.

Sin compromiso. Enfocado en tu realidad. 30 minutos.

Agenda una demo

Cómo construir el RAT sin paralizar la operación

Paso 1 — Alcance y priorización por riesgo

No intentes levantar todos los tratamientos de golpe. Empieza por los de mayor riesgo: datos sensibles, alto volumen de titulares, transferencias internacionales, tratamientos con terceros. Esto te da cobertura rápida donde más importa.

Paso 2 — Levantamiento por procesos (no por áreas)

Los datos cruzan áreas. Si levantas por departamento, vas a tener duplicados y huecos. Levanta por proceso de negocio: contratación, facturación, marketing, soporte al cliente. Cada proceso tiene tratamientos claros con inicio y fin.

Paso 3 — Normalización (nombres, categorías, sistemas)

Usa un vocabulario controlado. Si cada área nombra los sistemas y categorías de datos de forma distinta, el RAT se vuelve inmanejable. Define un catálogo de categorías de datos, bases legales y sistemas antes de empezar.

Paso 4 — Validación y responsables

Cada tratamiento debe tener un dueño que valide la información y se comprometa a mantenerla actualizada. Sin dueño, el tratamiento queda huérfano y se desactualiza en semanas.

Paso 5 — Publicación y control de cambios

El RAT debe tener versión, fecha de última revisión y registro de cambios. Cada modificación debe quedar trazada: quién cambió qué, cuándo y por qué.

Cómo mantener el RAT vivo (lo que casi nadie resuelve)

El problema no es crear el RAT. Es mantenerlo. Estos son los eventos que obligan a actualizar:

  • Nuevo sistema o aplicación que trata datos personales
  • Nuevo proveedor o encargado de tratamiento
  • Nueva campaña de marketing o programa de fidelización
  • Integración con terceros (APIs, data sharing)
  • Cambio de finalidad en un tratamiento existente
  • Cambio regulatorio que afecta bases legales
  • Incidente de seguridad que revela tratamientos no documentados

La cadencia de revisión depende del riesgo: tratamientos de alto riesgo se revisan mensualmente, el resto trimestralmente. Cada revisión debe producir evidencia: acta de revisión, cambios aplicados, versión actualizada.

Evidencias mínimas asociadas al RAT

El RAT por sí solo no es suficiente. Debe estar respaldado por evidencia que demuestre que se mantiene y se usa:

  • Actas de revisión/aprobación: registro de cada revisión periódica con fecha, participantes y decisiones.
  • Bitácora de cambios: historial de modificaciones con quién, cuándo y por qué.
  • Evidencias de controles: logs de acceso, reportes de revisiones de permisos, registros de capacitación.
  • Relación con incidentes: cuando ocurre un incidente, qué tratamientos del RAT se vieron impactados.
  • Vínculo a evaluaciones de impacto: los tratamientos de alto riesgo deben tener EIPD asociada.

Errores típicos (Excel) y cómo evitarlos

  • RAT "foto" que nadie actualiza: se creó una vez para un proyecto y nunca más se tocó. Solución: asignar dueños por tratamiento con calendario de revisión.
  • Sin dueño por tratamiento: nadie es responsable de mantener la información actualizada. Solución: cada fila del RAT tiene un responsable nombrado.
  • Sin trazabilidad de cambios: no se sabe quién modificó qué ni cuándo. Solución: control de versiones con registro de cambios.
  • Sin vínculo a controles/evidencia: el RAT existe aislado, sin conexión a los controles de seguridad ni a la evidencia. Solución: vincular cada tratamiento a sus controles y evidencias asociadas.
  • Categorías inconsistentes: cada área usa nombres distintos para los mismos datos. Solución: catálogo normalizado antes de empezar.

Agenda una demo

Mira cómo Ordentis conecta el RAT con riesgos, controles, incidentes y auditoría en un solo sistema trazable.

Sin compromiso. Adaptado a tu industria y tamaño.

Agenda una demo

Cómo Ordentis lo soporta (sin humo)

En Ordentis, el RAT no es una planilla aislada. Es un objeto vivo conectado al resto del programa de cumplimiento:

  • Riesgos: cada tratamiento se vincula a los riesgos de privacidad identificados, con estado y mitigaciones.
  • Controles: los controles técnicos y organizativos se asocian directamente a los tratamientos que protegen.
  • Incidentes: cuando ocurre una brecha, se identifica qué tratamientos y titulares fueron impactados.
  • Evidencias: cada revisión, cambio y control produce evidencia trazable con fecha y responsable.
  • Auditoría/monitoreo: el RAT alimenta los programas de auditoría y los indicadores de cumplimiento.

Recuperación rápida de evidencia: en minutos, no en días. Eso es lo que marca la diferencia en una fiscalización.

Preguntas frecuentes sobre el RAT

¿El RAT se hace una vez o se mantiene?

Se mantiene. Un RAT estático pierde valor en semanas. Cada nuevo sistema, proveedor, campaña o cambio de finalidad requiere actualización. La cadencia mínima de revisión completa es semestral, con actualizaciones puntuales cuando hay cambios.

¿Quién debe ser dueño del RAT?

El DPO o responsable de protección de datos coordina, pero cada tratamiento debe tener un dueño operativo: la persona o área que decide sobre ese tratamiento y puede validar que la información está actualizada.

¿Qué pasa si tengo múltiples filiales/sistemas?

El RAT debe cubrir todos los tratamientos de la organización, independientemente de la filial o sistema. Usa un catálogo normalizado de categorías y sistemas para mantener consistencia. Si hay filiales con tratamientos propios, cada una debe tener su sección en el RAT con responsables locales.

¿Cómo priorizo qué tratamientos levantar primero?

Por riesgo: datos sensibles (salud, biométricos, menores), alto volumen de titulares, transferencias internacionales y tratamientos con terceros van primero. Esto te da cobertura donde más importa y genera evidencia rápida.

¿Qué evidencia debería poder mostrar en una fiscalización?

El RAT actualizado con fecha de última revisión, actas de revisión periódica, bitácora de cambios, vínculo a controles y evidencias de que esos controles se ejecutan. La autoridad quiere ver operación, no documentos estáticos.

¿Cómo conecto RAT con incidentes y auditoría?

Cada incidente debe identificar qué tratamientos del RAT se vieron afectados. Cada auditoría debe verificar que los tratamientos del RAT tienen controles vigentes y evidencia actualizada. Sin esta conexión, el RAT es un inventario aislado.

Diagnóstico rápido (5 min)

Evalúa el estado de tu RAT y recibe un reporte con las brechas prioritarias.

Sin compromiso. Enfocado en tu realidad. Te mostramos cómo pasar de inventario a evidencia.

Agenda una demo