Ley 172-13 y tu Página Web: Qué Debes Cumplir en Protección de Datos Personales en RD
Qué exige la Ley 172-13 de protección de datos personales a una página web o sistema en República Dominicana: consentimiento, política de privacidad, formularios, cookies, seguridad y derechos ARCO. Checklist práctico.

Tu página web tiene un formulario de contacto. Tu tienda online guarda nombres, direcciones y teléfonos. Tu sistema interno tiene la cédula de cada cliente. Tu chatbot de WhatsApp registra conversaciones. Todo eso son datos personales, y en República Dominicana hay una ley que dice qué puedes hacer con ellos, qué tienes que informar y cómo debes protegerlos: la Ley 172-13 de Protección de Datos de Carácter Personal.
La mayoría de las empresas dominicanas la conocen de nombre (es la misma que regula los burós de crédito) y casi ninguna ha revisado si su web o su software la cumplen. No por mala fe: porque nadie les explicó qué significa en la práctica para un formulario, una base de datos o una cookie.
Este artículo es esa explicación, escrita desde el lado técnico: qué exige la ley cuando tu web o tu sistema recogen datos, qué cambios concretos suelen hacer falta, y un checklist para revisar tu caso. Aviso honesto: somos un software house, no un bufete. Esto te orienta sobre qué construir y revisar; para el criterio legal fino sobre tu situación, consulta a un abogado. Lo que sí sabemos, porque lo implementamos en Dualsym, es cómo se traduce la ley en código.
Qué es la Ley 172-13 (lo esencial)
Promulgada en diciembre de 2013, la Ley 172-13 regula el tratamiento de los datos personales de las personas físicas en República Dominicana: su recolección, almacenamiento, uso, cesión y eliminación. Reconoce el derecho de cada persona a decidir sobre su información y establece obligaciones para quien la maneja.
Tres conceptos que necesitas:
- Dato personal: cualquier información sobre una persona identificada o identificable. Nombre, cédula, correo, teléfono, dirección, foto, ubicación, historial de compras. Si permite saber quién es, es dato personal.
- Datos sensibles: los que revelan origen, salud, orientación, creencias, afiliación… Tienen protección reforzada. Una clínica, una iglesia o una aseguradora los manejan a diario.
- Responsable del tratamiento: tu empresa, cuando decide qué datos recoge y para qué. Si un proveedor (hosting, CRM, pasarela) los procesa por ti, sigues siendo responsable de elegirlo bien.
El principio que lo atraviesa todo: los datos son de la persona, no tuyos. Te los presta para un fin, y tienes que informarle, protegerlos y devolverle el control cuando lo pida.
Qué exige la ley cuando tu web recoge datos
Traducido a lo que hace una página web o un sistema:
1. Consentimiento informado
Antes de recoger datos, la persona debe saber quién los recoge, para qué, y aceptar. En la práctica:
- Cada formulario (contacto, cotización, suscripción, registro, compra) debe indicar el fin y enlazar a la política de privacidad.
- Para fines adicionales (mandarte promociones, compartir con terceros), una casilla separada y no marcada por defecto.
- Guardar evidencia del consentimiento: cuándo, cómo, qué versión de la política aceptó.
2. Finalidad y proporcionalidad
Recoge solo lo que necesitas para ese fin. Un formulario de contacto no necesita la cédula. Una cotización no necesita la fecha de nacimiento. Cada campo extra es una obligación extra y un riesgo extra.
3. Información clara: la política de privacidad
Un documento accesible desde toda la web (típicamente en el pie) que explique en lenguaje claro: qué datos recoges, para qué, cuánto tiempo los guardas, con quién los compartes (hosting, pasarela, herramientas de marketing), cómo los proteges, y cómo ejercer los derechos. Una política copiada de una web española que habla del RGPD europeo no cumple: tiene que hablar de tu empresa y de esta ley.
4. Derechos de la persona (ARCO)
La persona puede pedir Acceso (qué tienes de mí), Rectificación (corrígelo), Cancelación (bórralo) y Oposición (deja de usarlo para eso). Tu web y tu sistema deben permitir ejercerlos: un canal de contacto claro y, por dentro, la capacidad real de encontrar, exportar, corregir y borrar los datos de una persona. Si borrar a un cliente de tu sistema es imposible porque “está en veinte tablas”, tienes un problema técnico y legal.
5. Seguridad
Medidas técnicas y organizativas para evitar accesos indebidos, pérdida o alteración. En una web y un sistema, como mínimo:
- HTTPS en toda la web (certificado SSL válido).
- Contraseñas cifradas en la base de datos (nunca en texto plano).
- Control de acceso por roles: que el vendedor no vea la nómina, que el cajero no exporte la base de clientes.
- Registro de accesos a datos sensibles.
- Respaldos cifrados y probados.
- Actualizaciones de software (una web con WordPress de hace dos años sin actualizar es una brecha esperando).
- Proveedores serios: hosting, pasarela, correo, CRM con garantías de seguridad; si están fuera del país, saberlo y declararlo.
6. Transferencia a terceros
Si compartes datos con otros (una empresa de mensajería, una plataforma de email marketing, una pasarela), la persona debe saberlo y tú debes asegurarte de que el tercero protege los datos. Cuando el tercero está fuera de RD (casi todos los servicios en la nube), la ley contempla condiciones para la transferencia internacional.
Los puntos donde las webs dominicanas fallan más
De lo que vemos al revisar webs y sistemas de clientes:
| Fallo frecuente | Por qué importa | Arreglo |
|---|---|---|
| Sin política de privacidad, o copiada de otro país | Incumple la obligación de informar | Redactar una propia, adaptada a la 172-13 y a tus datos reales |
| Formularios sin indicar el fin ni enlazar la política | Consentimiento no informado | Texto breve + enlace en cada formulario |
| Casilla de “acepto recibir promociones” marcada por defecto | El consentimiento debe ser una acción | Desmarcada por defecto, separada |
| Web sin HTTPS o con certificado vencido | Datos viajan sin cifrar | Certificado SSL válido y renovación automática |
| Base de clientes exportable por cualquier usuario | Sin control de acceso | Roles y permisos en el sistema |
| Contraseñas guardadas en texto plano | Brecha catastrófica si roban la base | Cifrado con algoritmos estándar |
| Imposible borrar a un cliente | No puedes atender el derecho de cancelación | Diseñar el borrado (o anonimización) desde el sistema |
| Cookies de seguimiento (analítica, anuncios) sin aviso | Recogen datos sin informar | Aviso de cookies con opción real de rechazar las no esenciales |
| Datos sensibles (salud, cédula) en Excel compartidos por WhatsApp | Sin seguridad ni trazabilidad | Sistema con acceso controlado |
Casi todos son arreglos técnicos acotados. El más costoso suele ser el de “imposible borrar”, porque exige repensar cómo está construido el sistema.
Cookies y herramientas de seguimiento
Tu web probablemente usa Google Analytics, el píxel de Meta, Clarity o similares. Todas recogen datos de comportamiento que, combinados, identifican a la persona. La práctica alineada con la ley:
- Informar en la política qué herramientas usas y para qué.
- Aviso de cookies que explique y permita rechazar las no esenciales (las de analítica y anuncios). Las estrictamente necesarias para que la web funcione no requieren consentimiento.
- Cargar las herramientas de seguimiento solo después del consentimiento, no antes. Un banner que dice “aceptar” pero ya cargó todo, no cumple el espíritu.
Técnicamente esto se resuelve con un gestor de consentimiento conectado al administrador de etiquetas: la analítica y los anuncios se disparan solo si la persona aceptó.
Si construyes software a medida: privacidad desde el diseño
Cuando el sistema es tuyo, tienes la ventaja de hacerlo bien desde el principio. Lo que incorporamos en los sistemas que construimos:
- Campos mínimos por proceso, y justificación de cada dato sensible.
- Roles y permisos granulares desde el primer día.
- Cifrado de contraseñas y de campos sensibles en reposo; HTTPS en tránsito.
- Bitácora de accesos y cambios sobre datos personales: quién vio qué y cuándo.
- Función de exportar y borrar (o anonimizar) a una persona, para atender ARCO en minutos, no en semanas.
- Retención definida: cuánto se guarda cada tipo de dato y qué pasa cuando vence.
- Ambientes de prueba con datos ficticios, nunca con la base real de clientes.
Es más barato hacerlo así que remendarlo después. Y si estás evaluando construir, las señales de que necesitas software a medida incluyen, implícitamente, esta: cuando tus datos de clientes viven en Excel y WhatsApp, no hay forma de cumplir.
Checklist rápido para tu web o sistema
- Tengo una política de privacidad propia, adaptada a la Ley 172-13, accesible desde toda la web.
- Cada formulario indica para qué se usan los datos y enlaza la política.
- Las casillas de marketing están separadas y desmarcadas por defecto.
- Solo pido los datos necesarios para cada fin.
- Toda la web va por HTTPS con certificado válido.
- Las contraseñas están cifradas; hay roles y permisos.
- Puedo encontrar, exportar, corregir y borrar los datos de una persona si lo pide.
- Tengo un canal claro para que la persona ejerza sus derechos.
- El aviso de cookies permite rechazar las no esenciales y las herramientas se cargan después del consentimiento.
- Sé qué proveedores procesan datos por mí y dónde están.
- Hago respaldos cifrados y mantengo el software actualizado.
- Si manejo datos sensibles (salud, cédulas, menores), tengo medidas reforzadas y asesoría legal.
Diez o más marcados: vas bien. Menos de seis: prioriza esto antes de cualquier campaña que traiga más datos a una web que no los cuida.
Preguntas frecuentes sobre la Ley 172-13 y tu web
¿Qué es la Ley 172-13?
La Ley de Protección de Datos de Carácter Personal de República Dominicana (2013). Regula cómo se recogen, usan, guardan, comparten y eliminan los datos de personas físicas, y reconoce sus derechos sobre esa información.
¿Mi página web tiene que cumplir la Ley 172-13?
Si recoge datos personales (formularios, registros, compras, cookies de seguimiento), sí. Prácticamente toda web de negocio lo hace.
¿Necesito una política de privacidad en mi web?
Sí, propia y adaptada a esta ley y a los datos que realmente recoges. Una copiada de una web extranjera que habla del RGPD no describe tu caso.
¿Necesito aviso de cookies en República Dominicana?
Si usas herramientas de analítica o publicidad que rastrean al usuario, lo recomendable es informar y permitir rechazar las no esenciales, cargándolas solo tras el consentimiento.
¿Qué son los derechos ARCO?
Acceso, Rectificación, Cancelación y Oposición: la persona puede pedir saber qué datos tienes, corregirlos, borrarlos o que dejes de usarlos para cierto fin. Tu sistema debe poder atenderlo.
¿Qué pasa si no cumplo?
La ley contempla sanciones administrativas y responsabilidad civil, además del daño reputacional de una filtración. Pero el riesgo más inmediato suele ser práctico: no poder atender una solicitud de un cliente o una brecha de seguridad por software desactualizado.
Lo que importa
Cada formulario, cada registro, cada cookie de tu web recoge datos que no son tuyos: te los prestan. La Ley 172-13 dice cómo cuidarlos, y en la práctica eso se traduce en cosas concretas y construibles: informar bien, pedir solo lo necesario, cifrar, controlar accesos y poder borrar cuando te lo pidan. Ninguna es exótica; todas se descuidan.
Si quieres que revisemos tu web o tu sistema con este checklist en la mano, en Dualsym lo hacemos y te decimos qué arreglar y en qué orden; para el criterio legal sobre tu caso, te recomendaremos consultar a un abogado especializado. Escríbenos por WhatsApp con la dirección de tu web y qué datos recoges.
