legaltica

Un empleado ha vendido datos personales: pasos urgentes que debes tomar

Si confirmás que un empleado vendió datos personales, la situación exige medidas técnicas, legales y de comunicación. Lo primero es contener la filtración: revocá accesos, preservá evidencia y documentá cada acción. Paralelamente, identificá alcance, tipos de datos afectados y posibles daños para decidir si corresponde notificar a la autoridad de control y a los titulares. Ese trabajo inicial podés empezarlo vos, pero conviene coordinar con un abogado y un perito de seguridad informática.

86 derecho informático y nuevas tecnologías disponibles para este caso
Consulta gratis con un abogado

¿No tienes claro tu caso de derecho informático y nuevas tecnologías?

Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.

Analizar mi caso gratis Sin compromiso · Gratis

Abogados especializados en este caso

AG Global Registro de Marcas y Patentes — Córdoba
★ 5,0 (47) Derecho Informático y… AG Global —Registro de Marcas y Patentes— combina asesoría técnica y jurídica en Propiedad Intelectual para empresas digitales y emprendedores. El equipo incluye abogados … Córdoba
Abierto ahora
Phoebus Abogados — Rosario
★ 4,9 (70) Derecho Informático y… PHOEBUS Abogados es un estudio con sede en Rosario especializado en propiedad intelectual, marcas y patentes, protección de datos y derecho empresarial. Con más … Rosario
Cerrado ahora
Nicotra & Asociados — Mar del Plata
★ 5,0 (42) Derecho Informático y… Nicotra & Asociados (Mar del Plata) ofrece asesoramiento legal a particulares y PYMEs con foco en derecho civil, familia y sucesiones, contratos y derecho … Mar del Plata
Cerrado ahora
SERVICIOS JURIDICOS DIGITALES — Buenos Aires
★ 5,0 (29) Derecho Informático y… Norberto Maximiliano Devolder dirige Servicios Jurídicos Digitales, un despacho que combina atención online con representación en tribunales. Con base en Montevideo 665, Piso 1 … Buenos Aires
Abierto ahora
Estudio Jurídico FRANCO TRIGO — Córdoba
★ 5,0 (26) Derecho Informático y… Franco Trigo — Estudio Jurídico en Córdoba combina práctica penal y tecnología legal con asesoramiento societario y patrimonial. Desde su sede en Bv. Chacabuco … Córdoba
Abierto ahora
Estudio Jurídico Kabakian & Krikorian & Asociados — Buenos Aires
★ 4,8 (62) Derecho Informático y… Estudio Jurídico Kabakian & Krikorian & Asociados, con sede en Puerto Madero (Av. Alicia Moreau de Justo 846), reúne a un equipo multidisciplinario con … Buenos Aires
Abierto ahora
Estudio Juridico MBR — Buenos Aires
★ 5,0 (12) Derecho Informático y… MBR & Asociados (también listado como Estudio Jurídico MBR) atiende desde Puerto Madero, Ciudad Autónoma de Buenos Aires (Av. Alicia Moreau de Justo 1150, … Buenos Aires
Cerrado ahora
E. Damian Bes — Mar del Plata
★ 5,0 (75) Derecho Informático y… E. Damián Bes lidera en Mar del Plata el Estudio Jurídico Bes, un despacho que combina más de veinte años de práctica en Derecho … Mar del Plata
Cerrado ahora
Estudio Jurídico AFM — Córdoba
★ 5,0 (28) Derecho Informático y… Estudio Jurídico AF (AFM) ofrece asesoramiento integral desde su sede en Córdoba (27 de Abril 1491) en áreas civiles y comerciales, derecho laboral y … Córdoba
Aún no tenemos su horario
Estudio Jurídico Vayo — La Plata
★ 4,7 (13) Derecho Informático y… Estudio Vayo combina más de 50 años de trayectoria (desde 1974) con un equipo multidisciplinario en La Plata. Desde su sede en Calle 43 … La Plata
Cerrado ahora
Kaplan Abogados — Buenos Aires
★ 5,0 (7) Derecho Informático y… Kaplan Abogados acompaña a startups y compañías tecnológicas desde la estructuración societaria hasta rondas de inversión y M&A. Con liderazgo senior formado en Silicon … Buenos Aires
Abierto ahora
Estudio Sande — Buenos Aires
★ 5,0 (10) Derecho Informático y… Estudio Sande, ubicado en Paraguay 1551 (4º piso) en la Ciudad de Buenos Aires, integra más de cuatro décadas de práctica en Derecho de … Buenos Aires
Abierto ahora
CKZ Abogados — Buenos Aires
★ 5,0 (9) Derecho Informático y… CKZ Abogados (Ceballos, Kaniucki & Zappulla) es un estudio jurídico de la Ciudad Autónoma de Buenos Aires que combina práctica procesal y asesoramiento preventivo … Buenos Aires
Abierto ahora
Estudio Legal Román - Canziani — La Plata
★ 5,0 (27) Derecho Informático y… Estudio Román - Canziani concentra su práctica en soluciones procesales y asesoramiento extrajudicial en La Plata y Capital Federal. Equipo con 30 años de … La Plata
Abierto ahora
Correa & Leveratto y Asoc. — Buenos Aires
★ 4,9 (32) Derecho Informático y… Correa & Leveratto y Asoc. combina 30+ años de actividad en la Ciudad Autónoma de Buenos Aires con servicios integrales de estudio jurídico y … Buenos Aires
Cerrado ahora
Dr. Agustin Arechavala | Abogado. — San Vicente
★ 4,9 (62) Derecho Informático y… Agustín Arechavala combina formación jurídica (egresado UBA) y experiencia práctica en contratos, propiedad intelectual y negocios digitales para asesorar a influencers, creadores de contenido, … Aún no tenemos su ubicación
Cerrado ahora
Albus Estudio Jurídico — Mendoza
★ 5,0 (12) Derecho Informático y… Albus Estudio Jurídico (Mendoza) reúne a un equipo de tres abogados asociados que ofrecen asesoramiento y representación en Derecho Civil, Familia, Penal, Laboral y … Mendoza
Abierto ahora
Estudio Cabiche & Asociados — Buenos Aires
★ 4,4 (27) Derecho Informático y… Estudio Cabiche & Asociados combina más de seis décadas de trayectoria (desde 1955) con un equipo multidisciplinario que asesora a empresas y particulares desde … Buenos Aires
Abierto ahora
Estudio Jurídico Lovera & Asoc. — Tigre
★ 4,9 (31) Derecho Informático y… Estudio Jurídico Lovera & Asoc. reúne un equipo multidisciplinario con presencia online que atiende sociedades, derecho inmobiliario, laboral y familia/sucesiones, además de prácticas en … Tigre
Abierto ahora
Lerman & Szlak — Buenos Aires
★ 5,0 (3) Derecho Informático y… Lerman & Szlak es un despacho argentino‑estadounidense especializado en propiedad intelectual, derecho tecnológico y regulación digital. Atiende a empresas de software, plataformas y startups … Buenos Aires
Cerrado ahora

¿Tienes razón?

Si te enteraste de una venta de datos por un empleado, tenés que determinar tres cosas que definen si la empresa será responsable y qué medidas tomar. Primero: qué datos se filtraron o vendieron. No es lo mismo que se haya comercializado una lista con nombres y teléfonos que que se hayan vendido números de CUIT, información de salud o claves de acceso. La sensibilidad de los datos define el nivel de riesgo y la obligación de notificar. Segundo: cómo ocurrió la salida de datos. ¿Fue una extracción masiva desde un servidor, copia de base de datos, exportación desde un CRM, o simple captura manual? Tercero: qué permisos tenía el empleado y si hubo negligencia en controles de acceso y registros. Si el empleado actuó fuera de sus funciones y violó políticas internas, la responsabilidad penal y civil recae sobre quien cometió el delito, pero la empresa puede ser responsable por falta de medidas de seguridad.

La legislación de datos personales y las mejores prácticas de gobierno corporativo piden que tengas políticas, registros de tratamiento y medidas técnicas. Si esas medidas eran insuficientes o no se aplicaron correctamente, la autoridad de control y un juez pueden atribuir responsabilidad a la empresa.

Cómo se soluciona

1) Contención inmediata (lo podés iniciar vos): revocá todos los accesos del empleado, cambiá credenciales, cerrá sesiones activas y aislá los equipos sospechosos para evitar más extracciones. Exportá y preservá logs de acceso, cambios y exportaciones. No formatees ni elimines equipos; preservá evidencia para peritaje.

2) Reuní evidencia técnica y documental. Guardá backups de la base de datos y registros de auditoría, copias de los correos, mensajes y comunicaciones del empleado implicado. Documentá cada paso que tomás: quién revocó acceso, a qué hora, qué sistema quedó aislado. Este registro es clave para demostrar diligencia.

3) Evaluá el alcance: identificá los titulares afectados, la naturaleza de los datos y la magnitud del incidente. Prepará un listado clasificado por tipo de información (identificadora, sensible, financiera) y por riesgo asociado. Esto te ayudará a decidir las comunicaciones a clientes y terceras partes.

4) Notificá internamente y, si corresponde, a la autoridad de control. La normativa y las buenas prácticas suelen exigir evaluar si el incidente requiere notificación; en muchos casos la autoridad querrá un informe técnico. Coordiná con el área legal antes de emitir comunicaciones públicas.

5) Comunicá a los titulares cuando corresponda. Si los datos pueden provocar un daño significativo para las personas (fraude, suplantación, daño a la reputación), prepará mensajes claros que expliquen qué ocurrió, qué datos fueron afectados, las medidas que tomaste y qué pasos pueden tomar los afectados para protegerse.

6) Iniciá acciones internas y contra el empleado. Disciplinariamente podés aplicar las medidas previstas en el contrato laboral y regulaciones aplicables; además evaluá la denuncia penal por acceso indebido a sistemas y defraudación. Conservá toda prueba para la denuncia penal y para una eventual demanda civil.

7) Remediación y prevención: corregí las brechas técnicas que permitieron la salida (segmentación de redes, control de accesos, encriptación, auditoría continua), actualizá políticas internas y capacitá al personal. Evaluá si conviene contratar un servicio de monitoreo o seguro de ciberriesgo.

Qué puede pasar

1) Se arregla internamente: en casos donde el alcance es limitado, la empresa recupera control, ofrece mitigaciones a los afectados y mejora controles. A veces el empleado devuelve información o facilita la identificación de los compradores y la situación queda limitada a sanciones laborales y recuperación de datos.

2) Acuerdo o acciones civiles: los titulares afectados pueden reclamar compensación por daños o la autoridad puede imponer medidas correctivas. Un acuerdo con afectados puede incluir asistencia para mitigación (seguimiento de crédito, cortesias) y evitar litigios largos.

3) Investigación administrativa y penal: si el caso revela negligencia o afectación de datos sensibles, la autoridad de control y fiscales pueden intervenir. Hay riesgo de sanciones administrativas y, en su caso, persecución penal contra el empleado y eventualmente responsabilidad económica para la empresa si faltaron medidas razonables.

Y si ganás un juicio por responsabilidad contra el empleado, el cobro depende de la situación patrimonial del condenado; muchas veces la recuperación total es parcial. Por eso la respuesta empresarial prioriza contener el daño y mitigar el riesgo para los titulares.

Errores que arruinan el caso

  • Formatear o limpiar equipos sin preservarlos: destruye evidencia necesaria para la investigación y la eventual denuncia penal.
  • No revocar accesos inmediatamente: permite nuevas extracciones.
  • Comunicar mal a los afectados: mensajes vagos o contradictorios aumentan la desconfianza y las demandas.
  • No documentar acciones: si no hay registro de lo que hiciste, será difícil demostrar diligencia ante la autoridad o en juicio.

¿Necesitas un abogado para esto?

Podés iniciar las medidas de contención por tu cuenta (revocar accesos, reunir logs). Buscá abogado cuando haya riesgo de sanciones administrativas, cuando vayas a denunciar penalmente o cuando la filtración afecte datos sensibles o a gran cantidad de titulares. Un abogado en derecho informático y un perito en seguridad digital te ayudarán a estructurar la denuncia, las notificaciones y la estrategia para limitar responsabilidad. Si la empresa puede acceder a patrocinio o defensoría, consultá esa vía.

Casos relacionados

Otros problemas frecuentes en derecho informático y nuevas tecnologías

Preguntas frecuentes sobre este caso

Depende del tipo y alcance de los datos. Si el incidente puede generar un riesgo serio para los derechos de las personas, la autoridad suele requerir informe. Conviene evaluar el caso con asesoría legal y técnica para decidir la necesidad de notificación.

Si la venta de datos constituye una falta grave prevista en el contrato o reglamento interno, podés iniciar un despido disciplinario. Igualmente, cualquier medida disciplinaria debe respetar el debido proceso y las normas laborales; consultá con recursos humanos y legal antes de actuar.

Si los datos pueden ocasionar daño (fraude, suplantación), es recomendable comunicar a los titulares con información clara y medidas de mitigación. La comunicación mal hecha puede aumentar la exposición, por eso coordinala con legal.

Logs de acceso, copias de exportaciones, correos o mensajes donde se coordina la venta, registros de transferencias bancarias si las hay, y análisis forense de los dispositivos. Estas pruebas sostienen la denuncia penal y acciones civiles.

Sí, si se demuestra negligencia en medidas básicas de seguridad o incumplimiento de la normativa de protección de datos, la autoridad puede imponer medidas correctivas o sanciones. Demostrar que actuaste con diligencia para contener el incidente ayuda a mitigar la responsabilidad.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados