¿Cómo implementar la Ley 21.719 en una empresa chilena?
Guía práctica para implementar la Ley 21.719: diagnóstico, inventario de datos, consentimientos, derechos ARCO, seguridad y plan de cumplimiento para empresas en Chile.
Implementar la Ley 21.719 en una empresa chilena no es un trámite de un solo día. Requiere entender qué cambió respecto del marco anterior, identificar los tratamientos de datos que realiza tu organización y traducir las obligaciones legales en procesos, documentos y herramientas que puedan demostrarse ante titulares, socios comerciales o la futura autoridad de protección de datos.
Esta guía describe un plan de implementación ordenado, aplicable a pymes y organizaciones medianas, con foco en lo operativo. No sustituye asesoría legal especializada cuando el tratamiento implica riesgos elevados o sectores regulados.
Qué cambia con la nueva ley
La Ley N° 21.719 moderniza la protección de datos personales en Chile y sustituye el marco previo basado en la Ley N° 19.628. Los cambios más relevantes para quien debe implementar la ley 21.719 en su empresa son:
| Aspecto | Enfoque anterior | Ley 21.719 |
|---|---|---|
| Principio rector | Cumplimiento reactivo | Responsabilidad proactiva del responsable del tratamiento |
| Consentimiento | Requisitos generales | Estándar reforzado: libre, específico, informado, previo e inequívoco (Art. 12) |
| Transparencia | Información básica | Deber de información ampliado (Art. 14 ter) |
| Derechos del titular | Acceso, rectificación, cancelación | Derechos ampliados, incluyendo portabilidad y revocación |
| Supervisión | Sin autoridad dedicada | Creación de la Agencia de Protección de Datos Personales |
| Sanciones | Régimen limitado | Régimen sancionatorio con multas según gravedad del incumplimiento |
La ley incorpora principios alineados con estándares internacionales: licitud, lealtad, transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, integridad y confidencialidad, y responsabilidad proactiva.
Si necesitas un panorama general de alcance y plazos, revisa qué es la Ley 21.719.
Quiénes deben cumplir
La ley aplica al tratamiento de datos personales realizado por personas naturales o jurídicas, públicas o privadas, con domicilio en Chile o que traten datos en territorio chileno según las reglas de aplicación territorial de la norma.
En la práctica, deben prepararse organizaciones que:
- Recopilan datos mediante formularios web, ecommerce, apps o redes sociales
- Mantienen bases de clientes, proveedores, trabajadores o donantes
- Usan herramientas de marketing digital, CRM o analítica
- Contratan proveedores que tratan datos por su cuenta (encargados del tratamiento)
- Operan como SaaS, marketplaces o plataformas B2B que procesan datos de usuarios finales
No están exentas las fundaciones, ONG, colegios ni microempresas: el tamaño influye en la complejidad operativa, no en la existencia de obligaciones. Quien actúa como responsable del tratamiento define las finalidades y los medios; quien trata por cuenta de otro es encargado y también tiene deberes específicos.
Diagnóstico inicial: por dónde empezar
Antes de redactar políticas o comprar herramientas, conviene un diagnóstico de adecuación que responda:
- ¿Qué datos personales tratamos? — Tipos, categorías (incluidos sensibles, si aplica), volumen y origen.
- ¿Para qué los usamos? — Finalidades concretas por área (ventas, RR.HH., soporte, marketing).
- ¿Con qué base de licitud? — Consentimiento, ejecución de contrato, obligación legal, interés legítimo u otras previstas en la ley.
- ¿Dónde están los datos? — Sistemas internos, nube, proveedores, hojas de cálculo, correo.
- ¿Quién accede? — Roles internos y terceros (encargados, subencargados).
- ¿Cómo respondemos derechos de titulares? — Canal, plazos, responsables.
- ¿Qué riesgos existen? — Brechas de seguridad, tratamientos masivos, datos de menores, transferencias al extranjero.
Un diagnóstico típico revisa políticas actuales, formularios de contacto y registro, contratos con proveedores tecnológicos, configuración de cookies y herramientas de analítica, y flujos de respuesta a solicitudes de titulares.
Inventario de datos personales
El inventario de datos (o registro de actividades de tratamiento) es la columna vertebral del cumplimiento. Documenta cada tratamiento de forma estructurada. Campos habituales:
- Nombre del tratamiento y área responsable
- Finalidades del tratamiento
- Categorías de titulares (clientes, trabajadores, proveedores)
- Categorías de datos (identificación, contacto, financieros, etc.)
- Base de licitud
- Destinatarios o categorías de destinatarios
- Transferencias internacionales, si las hay
- Plazos de conservación
- Medidas de seguridad aplicadas
Sin inventario, es difícil demostrar que conoces tus tratamientos ante una revisión interna o una solicitud de la autoridad. Profundiza en registro e inventario de bases de datos personales.
Bases legales del tratamiento
No todo tratamiento requiere consentimiento. La ley contempla diversas bases de licitud; cada tratamiento debe apoyarse en al menos una:
| Base | Ejemplo habitual |
|---|---|
| Consentimiento | Suscripción a newsletter, cookies no esenciales |
| Ejecución de contrato | Datos necesarios para entregar un producto o servicio contratado |
| Obligación legal | Retención de documentos tributarios o laborales |
| Interés legítimo | Prevención de fraude, seguridad de la red (con balance de intereses) |
| Protección de intereses vitales | Situaciones de emergencia |
| Interés público / poder público | Organismos del Estado en el ejercicio de sus funciones |
Cuando la base es el consentimiento, deben cumplirse los requisitos del Art. 12. Consulta la guía de consentimiento bajo la Ley 21.719.
Gestión de consentimientos
La gestión de consentimientos abarca más que un checkbox en un formulario:
- Formularios web — Checkboxes independientes por finalidad, desmarcados por defecto, con enlace a la política de privacidad.
- Cookies y tracking — Banner granular que bloquea analítica y remarketing hasta el opt-in; alineado con Consent Mode cuando uses Google.
- CRM y email marketing — Registro de origen del contacto, versión de política aceptada y posibilidad de revocación.
- Contratos y onboarding — Cláusulas claras cuando el consentimiento es la base de licitud.
Lo crítico no es solo obtener el consentimiento, sino conservar evidencia: qué aceptó el titular, cuándo, en qué versión de la política y por qué canal. El Plugin WordPress de CumpleLeyDatos (acceso anticipado) cubre banner de cookies, Consent Mode v2 y exportación de evidencias; el SaaS CLD incluirá un CMP universal para organizaciones que no usan WordPress.
Seguridad de la información
La ley exige adoptar medidas técnicas y organizativas adecuadas al riesgo del tratamiento. No existe una lista única, pero las prácticas habituales incluyen:
- Control de acceso por roles (principio de mínimo privilegio)
- Cifrado en tránsito (HTTPS, TLS) y, cuando corresponda, en reposo
- Copias de seguridad y plan de recuperación
- Actualización de software y parches de seguridad
- Políticas de contraseñas y autenticación multifactor
- Capacitación periódica al personal que trata datos personales
- Procedimiento de gestión de incidentes de seguridad
Las medidas deben ser proporcionales: un ecommerce con miles de clientes requiere un nivel de protección distinto al de una consultora con una base acotada, pero ambos deben documentar qué hacen y por qué.
Derechos de los titulares
Los titulares pueden ejercer derechos de acceso, rectificación, supresión, oposición, portabilidad y revocación del consentimiento, entre otros reconocidos por la ley. El responsable debe:
- Informar cómo ejercerlos en la política de privacidad (Art. 14 ter)
- Disponer de un canal accesible (correo, formulario web)
- Responder en plazo razonable y documentar cada solicitud
- Verificar la identidad del solicitante sin crear barreras indebidas
Un flujo operativo típico: registrar la solicitud → clasificar el derecho → validar identidad → ejecutar la acción → responder al titular → conservar evidencia. Más detalle en derechos ARCO en Chile.
El SaaS CLD de CumpleLeyDatos centralizará solicitudes de derechos, plazos y registro de evidencias para que equipos pequeños no dependan de hojas de cálculo.
Encargados del tratamiento
Cuando contratas a un proveedor que trata datos personales por tu cuenta (hosting, email marketing, nómina, CRM), ese proveedor actúa como encargado del tratamiento. Debes:
- Celebrar un contrato o cláusulas que regulen el tratamiento
- Definir instrucciones documentadas sobre finalidades y medidas de seguridad
- Verificar que el encargado solo trate según tus instrucciones
- Evaluar subencargados (proveedores del proveedor) cuando la ley lo exija
Revisa especialmente contratos con Google Workspace, Microsoft 365, AWS, Shopify, HubSpot y herramientas similares. Si transfieren datos fuera de Chile, aplica también el marco de transferencias internacionales.
Transferencias internacionales de datos
Si tus datos personales se almacenan o procesan fuera de Chile — algo habitual con servicios en la nube — debes evaluar las reglas de transferencia o transmisión internacional que establece la ley. Esto implica identificar qué proveedores operan en el extranjero, qué salvaguardas contractuales existen y qué riesgos conlleva cada transferencia.
Muchas pymes ya transfieren datos sin haberlo documentado. El inventario de tratamientos debe incluir esta dimensión desde el inicio.
Auditorías y evidencias de cumplimiento
Demostrar cumplimiento no es solo tener una política de privacidad publicada. Ante una revisión — interna, de un cliente enterprise o de la autoridad — se espera evidencia documental:
- Inventario de tratamientos actualizado
- Política de privacidad y de cookies vigentes, con historial de versiones
- Registros de consentimientos otorgados y revocados
- Log de solicitudes de derechos atendidas
- Contratos con encargados del tratamiento
- Registro de incidentes de seguridad, si los hubo
- Capacitaciones y decisiones de gobernanza relevantes
Mantener evidencias de forma continua facilita cualquier auditoría futura. El registro de evidencias es uno de los módulos centrales del SaaS CLD en desarrollo.
Plan de implementación por fases
| Fase | Duración orientativa | Actividades principales |
|---|---|---|
| 1. Diagnóstico | Semanas 1–3 | Inventario de tratamientos, gap analysis, priorización de riesgos |
| 2. Gobernanza y documentos | Semanas 4–6 | Política de privacidad, política de cookies, contratos con encargados |
| 3. Operación | Semanas 7–10 | Formularios, banner de cookies, canal ARCO, capacitación interna |
| 4. Herramientas | Semanas 11–14 | Software de consentimiento, gestión de solicitudes, registro de evidencias |
| 5. Mantenimiento | Continuo | Revisión trimestral del inventario, actualización de políticas, monitoreo |
Los plazos varían según tamaño, sector y madurez digital de la organización. Una pyme con sitio WordPress y un CRM puede avanzar más rápido en consentimiento web; una empresa con múltiples sistemas legacy necesitará más tiempo.
Roadmap por meses
Si prefieres una visión mensual, este es un calendario orientativo para organizaciones que parten desde cero:
| Mes | Foco |
|---|---|
| Mes 1 | Diagnóstico — gap analysis, designación de responsable, priorización de riesgos |
| Mes 2 | Inventario — registro de tratamientos, encargados y transferencias |
| Mes 3 | Consentimientos — banner de cookies, formularios, registro de evidencias |
| Mes 4 | Derechos ARCO — canal operativo, flujo de respuesta, log de solicitudes |
| Mes 5 | Auditoría — autoinspección, organización de evidencias, cierre de brechas |
CumpleLeyDatos permite gestionar este proceso desde un solo lugar: consentimientos, solicitudes de derechos, políticas hospedadas e inventario de tratamientos.
Checklist operativo de implementación
Usa esta lista como referencia al avanzar en la adecuación ley protección datos Chile:
- Designar un responsable interno de cumplimiento (aunque no sea DPO formal)
- Elaborar el inventario de tratamientos de datos personales
- Identificar la base de licitud de cada tratamiento
- Actualizar o redactar la política de privacidad según Art. 14 ter
- Implementar gestión de consentimientos en formularios y cookies
- Configurar un canal visible para ejercer derechos de titulares
- Revisar y actualizar contratos con encargados del tratamiento
- Mapear transferencias internacionales y sus salvaguardas
- Definir medidas de seguridad proporcionales al riesgo
- Establecer un procedimiento de gestión de incidentes
- Capacitar al personal que trata datos personales
- Implementar herramientas para registro de evidencias
- Programar revisiones periódicas del cumplimiento
CumpleLeyDatos: cumplimiento operativo
CumpleLeyDatos permite gestionar este proceso desde un solo lugar. Estamos construyendo una plataforma para que pymes y equipos lean gestionen consentimiento, solicitudes de derechos, políticas hospedadas y evidencias de cumplimiento. El Plugin WordPress ya está en acceso anticipado; el SaaS CLD abrirá su beta en 2026.
Solicita acceso anticipado y sé de los primeros en probar las herramientas. CumpleLeyDatos es una solución operativa de gestión; no sustituye asesoría legal especializada cuando tu caso lo requiera.
También te puede interesar: Obligaciones de una empresa bajo la Ley 21.719, Registro e inventario de bases de datos, Auditoría de cumplimiento y Cómo preparar el cumplimiento en una PYME.
Fuentes y referencias
Este artículo tiene fines informativos y no constituye asesoría legal.
¿Quieres automatizar el cumplimiento?
CumpleLeyDatos ayuda a gestionar consentimientos, solicitudes de derechos y políticas conforme a la Ley 21.719.
Solicitar acceso anticipado →