Obligaciones de una empresa bajo la Ley 21.719
Guía completa de las obligaciones ley 21719 para empresas en Chile: responsabilidad proactiva, deber de información, seguridad, registro, incidentes, derechos ARCO y sanciones.
Las obligaciones de la Ley 21.719 aplican a toda organización que trate datos personales en Chile, independientemente de su tamaño o sector. Comprenderlas de forma estructurada es el primer paso para un cumplimiento sostenible: no basta con publicar una política de privacidad si los procesos internos, las herramientas y las evidencias no respaldan lo que declaras.
Esta guía resume las obligaciones centrales que debe cumplir una empresa como responsable del tratamiento, con referencia a los artículos de la ley y orientación práctica sobre qué evidencia mínima conviene mantener.
Principio de responsabilidad proactiva
La Ley 21.719 consagra el principio de responsabilidad proactiva (accountability): el responsable del tratamiento no solo debe cumplir las reglas, sino demostrar que las cumple. Esto implica:
- Conocer qué datos tratas, para qué y con qué base de licitud
- Implementar medidas técnicas y organizativas adecuadas
- Documentar decisiones de cumplimiento
- Revisar y actualizar periódicamente tus prácticas
En la práctica, la responsabilidad proactiva transforma el cumplimiento de un ejercicio puntual (publicar una política) en un proceso continuo de gobernanza de datos.
Deber de información (Art. 14 ter)
Cuando recopilas datos directamente del titular, debes informarle de manera clara, comprensible y accesible antes o al momento de la recopilación. La información mínima incluye, entre otros elementos previstos en el Art. 14 ter:
- Identidad y datos de contacto del responsable del tratamiento
- Finalidades del tratamiento y base de licitud
- Destinatarios o categorías de destinatarios de los datos
- Plazo de conservación o criterios para determinarlo
- Derechos del titular y cómo ejercerlos
- Existencia de decisiones automatizadas, cuando aplique
- Información sobre transferencias internacionales, si las hay
Esta información se materializa habitualmente en la política de privacidad y en avisos contextuales en formularios. Consulta la guía de política de privacidad para empresas chilenas para un desglose detallado.
Seguridad de los datos personales
El responsable debe adoptar medidas de seguridad técnicas y organizativas apropiadas al riesgo del tratamiento. La ley no prescribe una lista cerrada, pero las medidas deben proteger la confidencialidad, integridad y disponibilidad de los datos.
Ejemplos de medidas organizativas:
- Políticas de acceso y confidencialidad
- Capacitación al personal
- Clasificación de datos según sensibilidad
- Procedimientos de baja de acceso al terminar relaciones laborales
Ejemplos de medidas técnicas:
- Cifrado en tránsito y en reposo
- Firewalls y segmentación de red
- Autenticación multifactor
- Registro de accesos (logs)
- Copias de seguridad y pruebas de restauración
La proporcionalidad es clave: un tratamiento de datos de salud exige medidas más robustas que un listado de correos de newsletter.
Registro de actividades de tratamiento
La ley exige mantener un registro de las actividades de tratamiento bajo tu responsabilidad. Este registro — también llamado inventario de datos — documenta cada tratamiento con información como finalidades, categorías de datos y titulares, destinatarios, transferencias internacionales, plazos de conservación y medidas de seguridad.
El registro debe estar actualizado y disponible para la autoridad de protección de datos cuando lo solicite. Para pymes, un documento estructurado (hoja de cálculo o módulo de software) puede ser suficiente si se mantiene con disciplina. Más detalle en inventario de bases de datos personales.
Gestión de incidentes de seguridad
Cuando ocurre una violación de seguridad que afecte datos personales (acceso no autorizado, pérdida, filtración), el responsable debe:
- Evaluar el riesgo para los derechos y libertades de los titulares
- Notificar a la autoridad de protección de datos cuando el incidente entrañe un riesgo para los titulares, en el plazo que establezca la ley
- Comunicar a los titulares afectados cuando el riesgo sea alto
- Documentar el incidente, las causas, las medidas adoptadas y las lecciones aprendidas
Tener un procedimiento de respuesta a incidentes definido antes de que ocurra uno reduce el tiempo de reacción y demuestra diligencia. El procedimiento debe incluir roles, canales de escalamiento y plantillas de comunicación.
Derechos de los titulares (ARCO+)
Los titulares tienen derecho a:
| Derecho | Descripción breve |
|---|---|
| Acceso | Conocer si se tratan sus datos y obtener una copia |
| Rectificación | Corregir datos inexactos o incompletos |
| Supresión | Solicitar eliminación cuando proceda |
| Oposición | Oponerse a ciertos tratamientos |
| Portabilidad | Recibir sus datos en formato estructurado |
| Revocación | Retirar el consentimiento otorgado |
Obligaciones del responsable:
- Informar cómo ejercer estos derechos (Art. 14 ter)
- Disponer de un canal accesible
- Responder en plazo razonable
- Documentar cada solicitud y su resolución
- No obstaculizar el ejercicio de derechos
Guía operativa completa en derechos ARCO en Chile.
Otras obligaciones relevantes
Además de las anteriores, la ley impone deberes sobre:
- Consentimiento válido (Art. 12) cuando es la base de licitud — ver guía de consentimiento
- Encargados del tratamiento — contratos con instrucciones y medidas de seguridad
- Transferencias internacionales — salvaguardas cuando los datos salen de Chile
- Datos sensibles — condiciones reforzadas para categorías especiales
- Privacidad desde el diseño y por defecto — integrar protección de datos en nuevos proyectos y sistemas
- Evaluaciones de impacto — cuando el tratamiento entrañe alto riesgo para los titulares
Sanciones y supervisión
La Ley 21.719 crea la Agencia de Protección de Datos Personales como autoridad de control y establece un régimen sancionatorio con multas que varían según la gravedad de la infracción. Las sanciones pueden incluir:
- Multas económicas proporcionales a la naturaleza y gravedad del incumplimiento
- Orden de cesación del tratamiento
- Bloqueo o eliminación de datos
- Publicación de la sanción
Más allá de las multas, el incumplimiento genera riesgo reputacional, pérdida de confianza de clientes y barreras para cerrar contratos con empresas que exigen cumplimiento de sus proveedores.
Tabla resumen: obligación, implicancia y evidencia
| Obligación | Qué implica en la práctica | Evidencia mínima |
|---|---|---|
| Responsabilidad proactiva | Gobernanza continua de datos | Actas de decisiones, revisiones periódicas |
| Deber de información (Art. 14 ter) | Política de privacidad completa y actualizada | URL vigente, historial de versiones |
| Seguridad | Medidas técnicas y organizativas | Documento de medidas, logs de acceso |
| Registro de tratamientos | Inventario de actividades | Registro actualizado con todos los tratamientos |
| Gestión de incidentes | Procedimiento y respuesta | Registro de incidentes, notificaciones |
| Derechos del titular | Canal ARCO operativo | Log de solicitudes y respuestas |
| Consentimiento (Art. 12) | Obtención y registro válidos | Evidencias por titular y versión de política |
| Encargados | Contratos con cláusulas de tratamiento | Contratos firmados, evaluaciones de proveedores |
| Transferencias internacionales | Identificación y salvaguardas | Inventario de transferencias, cláusulas contractuales |
Tabla operativa: obligación, documento y evidencia
Esta tabla complementaria traduce las obligaciones en documentos concretos y evidencias que un auditor o cliente enterprise puede solicitar:
| Obligación | Documento | Evidencia |
|---|---|---|
| Deber de información | Política de privacidad | URL vigente, historial de versiones |
| Registro de tratamientos | Inventario de actividades | Registro actualizado con encargados y transferencias |
| Consentimiento (Art. 12) | Registro de consentimientos | Export por titular: fecha, finalidad, versión de política |
| Derechos del titular | Log de solicitudes ARCO | Fecha recepción, respuesta, cierre por solicitud |
| Encargados del tratamiento | Contratos con proveedores | Cláusulas de tratamiento firmadas |
| Transferencias internacionales | Inventario + DPA | DPA aceptado por proveedor, país de destino |
| Seguridad | Documento de medidas | Controles técnicos y organizativos documentados |
| Gestión de incidentes | Procedimiento de respuesta | Registro de incidentes y notificaciones |
Cómo abordar el cumplimiento de forma ordenada
Si estás comenzando, un enfoque pragmático es:
- Revisar las obligaciones en contexto de un plan de implementación
- Priorizar según riesgo: consentimiento web, canal ARCO e inventario de datos
- Adoptar herramientas que centralicen evidencias en lugar de depender de procesos manuales
CumpleLeyDatos está diseñado para cubrir las obligaciones operativas más demandantes: consentimiento, solicitudes de derechos, políticas hospedadas y registro de evidencias. Únete a la lista de espera para acceso anticipado al Plugin WordPress o al SaaS CLD.
También te puede interesar: Obligaciones de una empresa bajo la Ley 21.719, Registro e inventario de bases de datos, Guía de consentimiento y Auditoría de cumplimiento.
Fuentes y referencias
Este artículo tiene fines informativos y no constituye asesoría legal.
¿Quieres automatizar el cumplimiento?
CumpleLeyDatos ayuda a gestionar consentimientos, solicitudes de derechos y políticas conforme a la Ley 21.719.
Solicitar acceso anticipado →