Source: Deutsche Nachrichten
Noventa y seis bases de datos, un despido y una contraseña que siguió funcionando
El 7 de mayo de 2026, un jurado federal de Virginia declaró culpable a Sohaib Akhter, de 34 años, por conspiración para cometer fraude informático y tráfico de contraseñas. Según el propio comunicado del Departamento de Justicia de los Estados Unidos, Akhter trabajaba para una empresa de Washington D.C. que prestaba servicios de software a más de 45 agencias del gobierno federal. Lo despidieron el 18 de febrero de 2025, durante una reunión virtual. Poco después de esa desvinculación, Akhter —junto a su hermano— utilizó credenciales sustraídas para borrar 96 bases de datos que almacenaban información de organismos federales. Será sentenciado el 9 de septiembre de 2026 y enfrenta una pena máxima de 21 años de prisión.
El caso es estadounidense y no debería trasladarse mecánicamente a la Argentina: no hay, hasta donde pudo verificarse, un hecho equivalente documentado localmente. Pero el mecanismo que describe —una persona con acceso técnico privilegiado a sistemas críticos, contratada bajo una figura distinta a la de empleado en relación de dependencia plena, capaz de causar un daño de esa escala después de terminado el vínculo— es exactamente el tipo de riesgo que cualquier empresa argentina que trabaja con freelancers, desarrolladores independientes o consultores técnicos externos necesita pensar, en un país cuya industria de software y servicios informáticos vive, en buena medida, de contratar talento bajo modalidades que no son la del empleo tradicional.
La misma llave, dos puertas de entrada distintas
En la mayoría de las organizaciones, el proceso para incorporar a un empleado en relación de dependencia y el proceso para sumar a un freelancer o contratista externo no son el mismo, aunque terminen otorgando un acceso técnico equivalente. Al primero se le suele pedir documentación, verificar antecedentes, firmar un contrato con cláusulas de confidencialidad extensas y pasarlo por una inducción de seguridad. Al segundo, con frecuencia, alcanza con una recomendación y una factura: “lo trajo tal desarrollador, labura bárbaro”, “es freelance, no hace falta tanto trámite”,“así lo hacemos siempre con los contractors”. La paradoja es que, técnicamente, ambos pueden terminar con las mismas credenciales de acceso a un repositorio de código, a una base de datos de clientes o a un servidor de producción. La clasificación contractual —empleado, monotributista, contratista externo— no necesariamente guarda relación con el nivel de acceso o de exposición que esa persona efectivamente tiene.
Un cambio legal que ensancha esa brecha
En Argentina, esa distinción entre clasificación contractual y realidad del vínculo tiene, desde 2024, un marco legal más permisivo para las empresas de lo que tenía antes. El artículo 23 de la Ley de Contrato de Trabajo N° 20.744 establecía, en su redacción original, que la sola prestación de servicios hace presumir la existencia de un contrato de trabajo, salvo que se demuestre lo contrario. La Ley 27.742, conocida como Ley Bases, incorporó un párrafo que modifica ese esquema: esa presunción “no será de aplicación cuando la relación se trate de contrataciones de obras o de servicios profesionales o de oficios” siempre que se emitan los recibos o facturas correspondientes, o el pago se realice a través de los sistemas bancarios que determine la reglamentación. En otras palabras, la ley hoy facilita, de manera expresa, que una relación con las características de un empleo —tareas recurrentes, herramientas de la empresa, acceso a sus sistemas— se instrumente como una contratación de servicios profesionales, con solo emitir factura, sin que eso dispare automáticamente la presunción de relación de dependencia que regía antes de la reforma.
Esto no es, en sí mismo, ni bueno ni malo: responde a una discusión legítima sobre cómo regular el trabajo independiente y profesional en un mercado donde ese tipo de vínculo es cada vez más habitual. Pero tiene una consecuencia colateral que rara vez se discute en esos términos: si la ley ya no empuja tan fuerte hacia la relación de dependencia cuando alguien factura como profesional, la decisión de qué controles de seguridad, qué verificación y qué política de accesos aplicarle a esa persona queda, todavía más que antes, exclusivamente en manos de la política interna de cada empresa. Nada en la reforma dice que un contratista deba tener menos controles de acceso que un empleado; tampoco dice lo contrario. Simplemente no se ocupa del tema, porque no es su objeto.
Los datos no dejan de ser responsabilidad de la empresa porque quien los toca sea freelance
Hay un punto donde la ley argentina sí es clara, más allá de cómo se clasifique laboralmente a la persona: si un freelancer o contratista externo accede, en el marco de su tarea, a datos personales de clientes, empleados o terceros, la empresa que lo contrató no deja de ser responsable de esos datos. El Decreto Reglamentario 1558/2001 de la Ley 25.326, en su artículo 25, exige que todo contrato de prestación de servicios de tratamiento de datos personales por cuenta de terceros contemple los niveles de seguridad previstos en la ley y las obligaciones de confidencialidad y reserva sobre la información obtenida, y establece que quien procesa esos datos por encargo —el freelancer, en este caso— actúa exclusivamente según las instrucciones de quien lo contrató, sujeto a las mismas obligaciones de seguridad que prevé el artículo 9 de la ley. La responsabilidad de fondo, frente a un uso indebido o una filtración, sigue estando en cabeza de la empresa contratante, más allá de que la persona que tuvo el acceso jamás haya estado en su nómina.
Existen, además, estándares voluntarios que abordan directamente este punto, sin que constituyan una obligación legal en Argentina: la norma ISO/IEC 27001:2022, en los controles 5.19 a 5.21 de su Anexo A, establece lineamientos para gestionar la seguridad de la información en las relaciones con proveedores y terceros, incluyendo la definición de qué nivel de acceso corresponde a cada tipo de vínculo externo. Es un estándar de adopción voluntaria —muchas veces exigido como requisito contractual por clientes o socios comerciales— y no una norma que la legislación argentina imponga de manera general.
Pensar el acceso por función, no por etiqueta contractual
Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones y accesos —y no como una sospecha genérica hacia quien trabaja bajo una modalidad distinta a la de empleado—, ofrece acá un principio simple de aplicar y poco frecuente en la práctica: el nivel de verificación y de control de acceso debería definirse en función de lo que esa persona puede ver, modificar o borrar, no en función de si cobra sueldo o emite factura. Un freelancer que colabora en el diseño gráfico de una campaña tiene un perfil de riesgo distinto al de un contratista que administra credenciales de producción o accede a la base de clientes de una empresa, y esa diferencia debería reflejarse en el proceso de verificación, más allá de que ambos facturen de la misma manera. Validato, compañía especializada en Background Screening y Human Risk Management con operación en Argentina, describe entre sus servicios la verificación de personal externo estructurada según el rol y el nivel de acceso de cada función, un criterio de proporcionalidad aplicable de manera general a este tipo de decisiones, sin que ello implique vínculo alguno con el caso mencionado en este artículo ni con las empresas involucradas.
La pregunta que conviene hacerse antes de entregar el acceso
La reforma del artículo 23 de la LCT resuelve una discusión sobre cómo calificar jurídicamente un vínculo. No resuelve, porque no es su función, una pregunta distinta y más operativa: si esa persona —clasificada como empleado, monotributista o contratista externo— tiene hoy un nivel de acceso a sistemas que nadie volvió a revisar desde el día en que se lo otorgaron. Para RR.HH., Compliance, Legal y Seguridad, esa es la pregunta que debería hacerse antes de entregar una credencial, no después de que alguien deje de necesitarla.
Fuentes y marco normativo consultado
[*]U.S. Department of Justice, Office of Public Affairs, “Federal Jury Convicts Virginia Man on Charges Relating to the Deletion of U.S. Government Databases” (comunicado oficial, mayo de 2026): https://www.justice.gov/opa/pr/federal-jury-convicts-virgina-man-charges-relating-deletion-us-government-databases
[*]Ley de Contrato de Trabajo N° 20.744, art. 23 (presunción de existencia de contrato de trabajo), texto original
[*]Ley 27.742, “Ley Bases” (2024), modificación al art. 23 de la LCT sobre contrataciones de servicios profesionales o de oficios facturados: https://www.doctrinalaboral.ar/apuntes-sobre-la-presuncion-del-nuevo-art-23-lct-ley-bases-n-27-742/
[*]Decreto Reglamentario 1558/2001 de la Ley 25.326, art. 25 (prestación de servicios de tratamiento de datos personales por cuenta de terceros)
[*]ISO/IEC 27001:2022, Anexo A, controles 5.19 a 5.21 (seguridad de la información en las relaciones con proveedores), estándar de adopción voluntaria: https://es.isms.online/iso-27001/annex-a-2022/5-19-information-security-supplier-relationships-2022/
[*]Validato, descripción de servicios de Background Screening y Human Risk Management para personal externo estructurados por rol en Argentina: https://validato.ch/ar-en/human-risk
