Registro e inventario de bases de datos personales bajo la Ley 21.719
Guía pilar para crear un inventario de datos personales según la Ley 21.719: qué registrar, ejemplo práctico Sistema/Datos/Finalidad, mantenimiento y evidencia de cumplimiento.
El inventario de datos personales — también llamado registro de actividades de tratamiento — es el documento que describe cada forma en que tu organización recopila, usa, almacena y comparte datos personales. Bajo la Ley 21.719, mantener este registro actualizado es una obligación del responsable del tratamiento y la base sobre la que se construye toda la evidencia de cumplimiento: consentimientos, políticas, transferencias y solicitudes ARCO.
Sin un inventario, es imposible saber si tu política de privacidad refleja la realidad, si tus consentimientos cubren todas las finalidades o si tus contratos con proveedores están completos.
Qué es un inventario de datos personales
Es un registro estructurado que documenta cada tratamiento de datos personales realizado por tu organización. Un "tratamiento" no es solo una base de datos: es cualquier operación sobre datos personales, como recopilar, almacenar, usar, compartir, transferir o eliminar.
Ejemplos de tratamientos que debes registrar:
- Base de clientes del CRM
- Nómina de trabajadores
- Suscriptores del boletín de email
- Visitantes del sitio web (cookies y analítica)
- Postulantes a ofertas de empleo
- Donantes de una fundación
- Usuarios registrados en una plataforma SaaS
Qué información registrar por cada tratamiento
La ley exige que el registro de actividades de tratamiento contenga, como mínimo, la siguiente información:
| Campo | Descripción | Ejemplo |
|---|---|---|
| Nombre del tratamiento | Identificador claro | "Gestión de clientes ecommerce" |
| Responsable | Quién decide finalidades y medios | Empresa SpA |
| Área responsable | Departamento o persona de contacto | Comercial / Juan Pérez |
| Finalidades | Para qué se usan los datos | Procesar pedidos, facturación, soporte |
| Base de licitud | Fundamento legal | Ejecución de contrato |
| Categorías de titulares | Tipo de personas afectadas | Clientes, visitantes web |
| Categorías de datos | Tipos de datos tratados | Identificación, contacto, financieros |
| Destinatarios | Quién recibe los datos | Pasarela de pago, courier, SII |
| Transferencias internacionales | Si los datos salen de Chile | Google Workspace (EE.UU.) |
| Plazo de conservación | Cuánto tiempo se guardan | 5 años desde última compra |
| Medidas de seguridad | Controles aplicados | HTTPS, acceso por roles, backups |
Metodología paso a paso
Paso 1: Identificar fuentes de datos
Recorre tu organización y lista todos los puntos donde se recopilan o almacenan datos personales:
- Formularios del sitio web (contacto, registro, checkout)
- CRM o sistema de gestión comercial
- Herramientas de email marketing
- Sistema de nómina y RR.HH.
- Hojas de cálculo compartidas
- Aplicaciones de mensajería o videoconferencia
- Redes sociales donde interactúas con clientes
- Dispositivos físicos (cámaras, fichas de asistencia)
Paso 2: Agrupar en tratamientos
No registres cada campo de cada sistema por separado. Agrupa por finalidad:
- "Gestión de clientes" (CRM + ecommerce + facturación)
- "Comunicaciones comerciales" (email marketing + redes sociales)
- "Gestión de trabajadores" (nómina + contratos + asistencia)
- "Analítica web" (Google Analytics + cookies)
Paso 3: Completar la ficha de cada tratamiento
Para cada tratamiento, completa los campos de la tabla anterior. Si no sabes la base de licitud, consulta la guía de implementación o la guía de consentimiento.
Paso 4: Identificar encargados y transferencias
Para cada tratamiento, lista los proveedores que tratan datos por tu cuenta (encargados) y si esos datos se transfieren fuera de Chile. Consulta la guía de transferencias internacionales si usas servicios en la nube.
Paso 5: Definir plazos de conservación
Establece cuánto tiempo conservas cada categoría de datos y el criterio para determinarlo. Ejemplos:
- Datos de clientes activos: mientras dure la relación comercial
- Datos de clientes inactivos: 5 años desde la última transacción
- Datos de postulantes no seleccionados: 1 año desde la postulación
- Logs de navegación: 13 meses
Paso 6: Documentar medidas de seguridad
Para cada tratamiento, describe las medidas técnicas y organizativas que protegen los datos. No necesitas un documento extenso: una línea por tratamiento es suficiente al inicio.
Paso 7: Revisar y mantener
Programa revisiones trimestrales o cada vez que:
- Incorporas un nuevo proveedor o herramienta
- Cambias las finalidades de un tratamiento
- Lanzas un nuevo producto o servicio
- Modificas formularios o flujos de recopilación
Ejemplo de inventario: Sistema, datos y finalidad
Antes de profundizar en la ficha completa de cada tratamiento, este es el formato simplificado que toda organización debería poder completar en una primera sesión:
| Sistema | Datos | Finalidad |
|---|---|---|
| WooCommerce | Nombre, email, dirección, pago | Procesar pedidos |
| Mailchimp | Email, nombre | Boletín comercial |
| Google Analytics | IP, páginas, dispositivo | Analítica web |
| Nómina | RUT, sueldo, contrato | Gestión laboral |
Si un sistema no aparece en tu inventario, probablemente tampoco esté reflejado en tu política de privacidad ni en tus mecanismos de consentimiento.
Ejemplo práctico: ecommerce con WordPress
| Campo | Tratamiento 1: Pedidos online | Tratamiento 2: Newsletter | Tratamiento 3: Analítica web |
|---|---|---|---|
| Finalidad | Procesar y entregar pedidos | Enviar novedades comerciales | Medir tráfico y comportamiento |
| Base de licitud | Ejecución de contrato | Consentimiento (Art. 12) | Consentimiento (Art. 12) |
| Datos | Nombre, email, dirección, RUT, pago | Nombre, email | IP, páginas visitadas, dispositivo |
| Titulares | Clientes | Suscriptores | Visitantes del sitio |
| Encargados | WooCommerce, Transbank, Chilexpress | Mailchimp | Google Analytics |
| Transferencia intl. | Transbank (Chile) | Mailchimp (EE.UU.) | Google (EE.UU.) |
| Conservación | 5 años desde última compra | Hasta revocación | 13 meses |
| Seguridad | HTTPS, acceso admin con MFA | API key restringida | Consent Mode v2, IP anonimizada |
Este ejemplo cubre tres tratamientos de una tienda online típica. Una organización real tendrá más — trabajadores, proveedores, contabilidad — pero el formato es el mismo.
Cómo mantenerlo actualizado
Un inventario desactualizado es casi tan riesgoso como no tener uno. Programa revisiones en estos momentos:
- Nuevo proveedor o herramienta — Agregaste HubSpot, un chatbot o una pasarela de pago: actualiza el inventario antes de activarlo.
- Nuevo formulario o flujo — Lanzaste una landing de captación o modificaste el checkout: registra la nueva finalidad y base de licitud.
- Cambio de finalidad — Pasaste de solo gestionar pedidos a enviar marketing: el inventario y la política deben reflejarlo.
- Revisión trimestral — Aunque no haya cambios, verifica que el inventario sigue alineado con la realidad operativa.
Gestionar el inventario en Excel funciona al inicio, pero se desactualiza rápido cuando intervienen varias áreas. El SaaS CLD de CumpleLeyDatos centraliza el registro de tratamientos, lo vincula a políticas, consentimientos y solicitudes de derechos, y facilita mantenerlo vivo sin depender de hojas de cálculo dispersas.
Errores comunes al crear el inventario
- Olvidar tratamientos "invisibles" — Cookies de analítica, logs del servidor, backups en la nube.
- No incluir hojas de cálculo — Muchas pymes gestionan clientes en Excel compartido; eso también es un tratamiento.
- Copiar un inventario genérico — Cada organización tiene tratamientos distintos; el inventario debe reflejar tu realidad.
- No actualizar tras cambios — Agregaste HubSpot al stack y el inventario sigue diciendo solo Mailchimp.
- Confundir responsable y encargado — Si eres SaaS y tus clientes cargan datos de sus usuarios, hay tratamientos donde eres encargado, no responsable.
Inventario y otras obligaciones
El inventario alimenta directamente otras obligaciones de la Ley 21.719:
- Política de privacidad — Debe reflejar los tratamientos del inventario
- Consentimiento — Solo puedes pedir consentimiento para finalidades registradas
- Contratos con encargados — Los proveedores del inventario deben tener cláusulas de datos
- Auditorías — El inventario es el primer documento que se solicita
- Evaluaciones de impacto — Se realizan sobre tratamientos identificados en el inventario
CumpleLeyDatos: inventario centralizado
El SaaS CLD de CumpleLeyDatos (beta 2026) incluirá un módulo de registro de tratamientos que centraliza el inventario, lo vincula a políticas, consentimientos y solicitudes de derechos, y facilita su actualización.
Mientras tanto, puedes comenzar con una hoja de cálculo siguiendo el ejemplo de este artículo y migrar a la plataforma cuando esté disponible.
Solicita acceso anticipado al SaaS CLD y sé de los primeros en probar el módulo de inventario.
También te puede interesar: Cómo implementar la Ley 21.719, Auditoría de cumplimiento y Transferencia internacional de datos.
Fuentes y referencias
Este artículo tiene fines informativos y no constituye asesoría legal.
¿Quieres automatizar el cumplimiento?
CumpleLeyDatos ayuda a gestionar consentimientos, solicitudes de derechos y políticas conforme a la Ley 21.719.
Solicitar acceso anticipado →