CumpleLeyDatos
11 minutos de lecturaCumpleLeyDatos

¿Cómo implementar la Ley 21.719 en una empresa chilena?

Guía práctica para implementar la Ley 21.719: diagnóstico, inventario de datos, consentimientos, derechos ARCO, seguridad y plan de cumplimiento para empresas en Chile.

ley-21719implementacioncumplimientopymes

Implementar la Ley 21.719 en una empresa chilena no es un trámite de un solo día. Requiere entender qué cambió respecto del marco anterior, identificar los tratamientos de datos que realiza tu organización y traducir las obligaciones legales en procesos, documentos y herramientas que puedan demostrarse ante titulares, socios comerciales o la futura autoridad de protección de datos.

Esta guía describe un plan de implementación ordenado, aplicable a pymes y organizaciones medianas, con foco en lo operativo. No sustituye asesoría legal especializada cuando el tratamiento implica riesgos elevados o sectores regulados.

Qué cambia con la nueva ley

La Ley N° 21.719 moderniza la protección de datos personales en Chile y sustituye el marco previo basado en la Ley N° 19.628. Los cambios más relevantes para quien debe implementar la ley 21.719 en su empresa son:

AspectoEnfoque anteriorLey 21.719
Principio rectorCumplimiento reactivoResponsabilidad proactiva del responsable del tratamiento
ConsentimientoRequisitos generalesEstándar reforzado: libre, específico, informado, previo e inequívoco (Art. 12)
TransparenciaInformación básicaDeber de información ampliado (Art. 14 ter)
Derechos del titularAcceso, rectificación, cancelaciónDerechos ampliados, incluyendo portabilidad y revocación
SupervisiónSin autoridad dedicadaCreación de la Agencia de Protección de Datos Personales
SancionesRégimen limitadoRégimen sancionatorio con multas según gravedad del incumplimiento

La ley incorpora principios alineados con estándares internacionales: licitud, lealtad, transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, integridad y confidencialidad, y responsabilidad proactiva.

Si necesitas un panorama general de alcance y plazos, revisa qué es la Ley 21.719.

Quiénes deben cumplir

La ley aplica al tratamiento de datos personales realizado por personas naturales o jurídicas, públicas o privadas, con domicilio en Chile o que traten datos en territorio chileno según las reglas de aplicación territorial de la norma.

En la práctica, deben prepararse organizaciones que:

  • Recopilan datos mediante formularios web, ecommerce, apps o redes sociales
  • Mantienen bases de clientes, proveedores, trabajadores o donantes
  • Usan herramientas de marketing digital, CRM o analítica
  • Contratan proveedores que tratan datos por su cuenta (encargados del tratamiento)
  • Operan como SaaS, marketplaces o plataformas B2B que procesan datos de usuarios finales

No están exentas las fundaciones, ONG, colegios ni microempresas: el tamaño influye en la complejidad operativa, no en la existencia de obligaciones. Quien actúa como responsable del tratamiento define las finalidades y los medios; quien trata por cuenta de otro es encargado y también tiene deberes específicos.

Diagnóstico inicial: por dónde empezar

Antes de redactar políticas o comprar herramientas, conviene un diagnóstico de adecuación que responda:

  1. ¿Qué datos personales tratamos? — Tipos, categorías (incluidos sensibles, si aplica), volumen y origen.
  2. ¿Para qué los usamos? — Finalidades concretas por área (ventas, RR.HH., soporte, marketing).
  3. ¿Con qué base de licitud? — Consentimiento, ejecución de contrato, obligación legal, interés legítimo u otras previstas en la ley.
  4. ¿Dónde están los datos? — Sistemas internos, nube, proveedores, hojas de cálculo, correo.
  5. ¿Quién accede? — Roles internos y terceros (encargados, subencargados).
  6. ¿Cómo respondemos derechos de titulares? — Canal, plazos, responsables.
  7. ¿Qué riesgos existen? — Brechas de seguridad, tratamientos masivos, datos de menores, transferencias al extranjero.

Un diagnóstico típico revisa políticas actuales, formularios de contacto y registro, contratos con proveedores tecnológicos, configuración de cookies y herramientas de analítica, y flujos de respuesta a solicitudes de titulares.

Inventario de datos personales

El inventario de datos (o registro de actividades de tratamiento) es la columna vertebral del cumplimiento. Documenta cada tratamiento de forma estructurada. Campos habituales:

  • Nombre del tratamiento y área responsable
  • Finalidades del tratamiento
  • Categorías de titulares (clientes, trabajadores, proveedores)
  • Categorías de datos (identificación, contacto, financieros, etc.)
  • Base de licitud
  • Destinatarios o categorías de destinatarios
  • Transferencias internacionales, si las hay
  • Plazos de conservación
  • Medidas de seguridad aplicadas

Sin inventario, es difícil demostrar que conoces tus tratamientos ante una revisión interna o una solicitud de la autoridad. Profundiza en registro e inventario de bases de datos personales.

Bases legales del tratamiento

No todo tratamiento requiere consentimiento. La ley contempla diversas bases de licitud; cada tratamiento debe apoyarse en al menos una:

BaseEjemplo habitual
ConsentimientoSuscripción a newsletter, cookies no esenciales
Ejecución de contratoDatos necesarios para entregar un producto o servicio contratado
Obligación legalRetención de documentos tributarios o laborales
Interés legítimoPrevención de fraude, seguridad de la red (con balance de intereses)
Protección de intereses vitalesSituaciones de emergencia
Interés público / poder públicoOrganismos del Estado en el ejercicio de sus funciones

Cuando la base es el consentimiento, deben cumplirse los requisitos del Art. 12. Consulta la guía de consentimiento bajo la Ley 21.719.

Gestión de consentimientos

La gestión de consentimientos abarca más que un checkbox en un formulario:

  • Formularios web — Checkboxes independientes por finalidad, desmarcados por defecto, con enlace a la política de privacidad.
  • Cookies y tracking — Banner granular que bloquea analítica y remarketing hasta el opt-in; alineado con Consent Mode cuando uses Google.
  • CRM y email marketing — Registro de origen del contacto, versión de política aceptada y posibilidad de revocación.
  • Contratos y onboarding — Cláusulas claras cuando el consentimiento es la base de licitud.

Lo crítico no es solo obtener el consentimiento, sino conservar evidencia: qué aceptó el titular, cuándo, en qué versión de la política y por qué canal. El Plugin WordPress de CumpleLeyDatos (acceso anticipado) cubre banner de cookies, Consent Mode v2 y exportación de evidencias; el SaaS CLD incluirá un CMP universal para organizaciones que no usan WordPress.

Seguridad de la información

La ley exige adoptar medidas técnicas y organizativas adecuadas al riesgo del tratamiento. No existe una lista única, pero las prácticas habituales incluyen:

  • Control de acceso por roles (principio de mínimo privilegio)
  • Cifrado en tránsito (HTTPS, TLS) y, cuando corresponda, en reposo
  • Copias de seguridad y plan de recuperación
  • Actualización de software y parches de seguridad
  • Políticas de contraseñas y autenticación multifactor
  • Capacitación periódica al personal que trata datos personales
  • Procedimiento de gestión de incidentes de seguridad

Las medidas deben ser proporcionales: un ecommerce con miles de clientes requiere un nivel de protección distinto al de una consultora con una base acotada, pero ambos deben documentar qué hacen y por qué.

Derechos de los titulares

Los titulares pueden ejercer derechos de acceso, rectificación, supresión, oposición, portabilidad y revocación del consentimiento, entre otros reconocidos por la ley. El responsable debe:

  1. Informar cómo ejercerlos en la política de privacidad (Art. 14 ter)
  2. Disponer de un canal accesible (correo, formulario web)
  3. Responder en plazo razonable y documentar cada solicitud
  4. Verificar la identidad del solicitante sin crear barreras indebidas

Un flujo operativo típico: registrar la solicitud → clasificar el derecho → validar identidad → ejecutar la acción → responder al titular → conservar evidencia. Más detalle en derechos ARCO en Chile.

El SaaS CLD de CumpleLeyDatos centralizará solicitudes de derechos, plazos y registro de evidencias para que equipos pequeños no dependan de hojas de cálculo.

Encargados del tratamiento

Cuando contratas a un proveedor que trata datos personales por tu cuenta (hosting, email marketing, nómina, CRM), ese proveedor actúa como encargado del tratamiento. Debes:

  • Celebrar un contrato o cláusulas que regulen el tratamiento
  • Definir instrucciones documentadas sobre finalidades y medidas de seguridad
  • Verificar que el encargado solo trate según tus instrucciones
  • Evaluar subencargados (proveedores del proveedor) cuando la ley lo exija

Revisa especialmente contratos con Google Workspace, Microsoft 365, AWS, Shopify, HubSpot y herramientas similares. Si transfieren datos fuera de Chile, aplica también el marco de transferencias internacionales.

Transferencias internacionales de datos

Si tus datos personales se almacenan o procesan fuera de Chile — algo habitual con servicios en la nube — debes evaluar las reglas de transferencia o transmisión internacional que establece la ley. Esto implica identificar qué proveedores operan en el extranjero, qué salvaguardas contractuales existen y qué riesgos conlleva cada transferencia.

Muchas pymes ya transfieren datos sin haberlo documentado. El inventario de tratamientos debe incluir esta dimensión desde el inicio.

Auditorías y evidencias de cumplimiento

Demostrar cumplimiento no es solo tener una política de privacidad publicada. Ante una revisión — interna, de un cliente enterprise o de la autoridad — se espera evidencia documental:

  • Inventario de tratamientos actualizado
  • Política de privacidad y de cookies vigentes, con historial de versiones
  • Registros de consentimientos otorgados y revocados
  • Log de solicitudes de derechos atendidas
  • Contratos con encargados del tratamiento
  • Registro de incidentes de seguridad, si los hubo
  • Capacitaciones y decisiones de gobernanza relevantes

Mantener evidencias de forma continua facilita cualquier auditoría futura. El registro de evidencias es uno de los módulos centrales del SaaS CLD en desarrollo.

Plan de implementación por fases

FaseDuración orientativaActividades principales
1. DiagnósticoSemanas 1–3Inventario de tratamientos, gap analysis, priorización de riesgos
2. Gobernanza y documentosSemanas 4–6Política de privacidad, política de cookies, contratos con encargados
3. OperaciónSemanas 7–10Formularios, banner de cookies, canal ARCO, capacitación interna
4. HerramientasSemanas 11–14Software de consentimiento, gestión de solicitudes, registro de evidencias
5. MantenimientoContinuoRevisión trimestral del inventario, actualización de políticas, monitoreo

Los plazos varían según tamaño, sector y madurez digital de la organización. Una pyme con sitio WordPress y un CRM puede avanzar más rápido en consentimiento web; una empresa con múltiples sistemas legacy necesitará más tiempo.

Roadmap por meses

Si prefieres una visión mensual, este es un calendario orientativo para organizaciones que parten desde cero:

MesFoco
Mes 1Diagnóstico — gap analysis, designación de responsable, priorización de riesgos
Mes 2Inventario — registro de tratamientos, encargados y transferencias
Mes 3Consentimientos — banner de cookies, formularios, registro de evidencias
Mes 4Derechos ARCO — canal operativo, flujo de respuesta, log de solicitudes
Mes 5Auditoría — autoinspección, organización de evidencias, cierre de brechas

CumpleLeyDatos permite gestionar este proceso desde un solo lugar: consentimientos, solicitudes de derechos, políticas hospedadas e inventario de tratamientos.

Checklist operativo de implementación

Usa esta lista como referencia al avanzar en la adecuación ley protección datos Chile:

  1. Designar un responsable interno de cumplimiento (aunque no sea DPO formal)
  2. Elaborar el inventario de tratamientos de datos personales
  3. Identificar la base de licitud de cada tratamiento
  4. Actualizar o redactar la política de privacidad según Art. 14 ter
  5. Implementar gestión de consentimientos en formularios y cookies
  6. Configurar un canal visible para ejercer derechos de titulares
  7. Revisar y actualizar contratos con encargados del tratamiento
  8. Mapear transferencias internacionales y sus salvaguardas
  9. Definir medidas de seguridad proporcionales al riesgo
  10. Establecer un procedimiento de gestión de incidentes
  11. Capacitar al personal que trata datos personales
  12. Implementar herramientas para registro de evidencias
  13. Programar revisiones periódicas del cumplimiento

CumpleLeyDatos: cumplimiento operativo

CumpleLeyDatos permite gestionar este proceso desde un solo lugar. Estamos construyendo una plataforma para que pymes y equipos lean gestionen consentimiento, solicitudes de derechos, políticas hospedadas y evidencias de cumplimiento. El Plugin WordPress ya está en acceso anticipado; el SaaS CLD abrirá su beta en 2026.

Solicita acceso anticipado y sé de los primeros en probar las herramientas. CumpleLeyDatos es una solución operativa de gestión; no sustituye asesoría legal especializada cuando tu caso lo requiera.

También te puede interesar: Obligaciones de una empresa bajo la Ley 21.719, Registro e inventario de bases de datos, Auditoría de cumplimiento y Cómo preparar el cumplimiento en una PYME.

Fuentes y referencias

Este artículo tiene fines informativos y no constituye asesoría legal.

¿Quieres automatizar el cumplimiento?

CumpleLeyDatos ayuda a gestionar consentimientos, solicitudes de derechos y políticas conforme a la Ley 21.719.

Solicitar acceso anticipado →

Artículos relacionados

7 minutos de lectura
Qué exige la ley 21719 a las pymes, errores frecuentes, costos del incumplimiento y cómo un software de cumplimiento puede ayudar en la implementación.
ley-21719pymesimplementacion
8 minutos de lectura
Guía completa de las obligaciones ley 21719 para empresas en Chile: responsabilidad proactiva, deber de información, seguridad, registro, incidentes, derechos ARCO y sanciones.
ley-21719obligacionescumplimiento
4 minutos de lectura
Resumen de la Ley 21.719 de Protección de Datos Personales en Chile: alcance, plazos, sanciones y qué deben preparar las empresas.
ley-21719cumplimientochile

Usamos cookies para mejorar tu experiencia

Utilizamos cookies necesarias, analíticas y de marketing. Puedes aceptar todas, rechazar las no esenciales o configurar tus preferencias. Política de Cookies.