CumpleLeyDatos
8 minutos de lecturaCumpleLeyDatos

Obligaciones de una empresa bajo la Ley 21.719

Guía completa de las obligaciones ley 21719 para empresas en Chile: responsabilidad proactiva, deber de información, seguridad, registro, incidentes, derechos ARCO y sanciones.

ley-21719obligacionescumplimiento

Las obligaciones de la Ley 21.719 aplican a toda organización que trate datos personales en Chile, independientemente de su tamaño o sector. Comprenderlas de forma estructurada es el primer paso para un cumplimiento sostenible: no basta con publicar una política de privacidad si los procesos internos, las herramientas y las evidencias no respaldan lo que declaras.

Esta guía resume las obligaciones centrales que debe cumplir una empresa como responsable del tratamiento, con referencia a los artículos de la ley y orientación práctica sobre qué evidencia mínima conviene mantener.

Principio de responsabilidad proactiva

La Ley 21.719 consagra el principio de responsabilidad proactiva (accountability): el responsable del tratamiento no solo debe cumplir las reglas, sino demostrar que las cumple. Esto implica:

  • Conocer qué datos tratas, para qué y con qué base de licitud
  • Implementar medidas técnicas y organizativas adecuadas
  • Documentar decisiones de cumplimiento
  • Revisar y actualizar periódicamente tus prácticas

En la práctica, la responsabilidad proactiva transforma el cumplimiento de un ejercicio puntual (publicar una política) en un proceso continuo de gobernanza de datos.

Deber de información (Art. 14 ter)

Cuando recopilas datos directamente del titular, debes informarle de manera clara, comprensible y accesible antes o al momento de la recopilación. La información mínima incluye, entre otros elementos previstos en el Art. 14 ter:

  • Identidad y datos de contacto del responsable del tratamiento
  • Finalidades del tratamiento y base de licitud
  • Destinatarios o categorías de destinatarios de los datos
  • Plazo de conservación o criterios para determinarlo
  • Derechos del titular y cómo ejercerlos
  • Existencia de decisiones automatizadas, cuando aplique
  • Información sobre transferencias internacionales, si las hay

Esta información se materializa habitualmente en la política de privacidad y en avisos contextuales en formularios. Consulta la guía de política de privacidad para empresas chilenas para un desglose detallado.

Seguridad de los datos personales

El responsable debe adoptar medidas de seguridad técnicas y organizativas apropiadas al riesgo del tratamiento. La ley no prescribe una lista cerrada, pero las medidas deben proteger la confidencialidad, integridad y disponibilidad de los datos.

Ejemplos de medidas organizativas:

  • Políticas de acceso y confidencialidad
  • Capacitación al personal
  • Clasificación de datos según sensibilidad
  • Procedimientos de baja de acceso al terminar relaciones laborales

Ejemplos de medidas técnicas:

  • Cifrado en tránsito y en reposo
  • Firewalls y segmentación de red
  • Autenticación multifactor
  • Registro de accesos (logs)
  • Copias de seguridad y pruebas de restauración

La proporcionalidad es clave: un tratamiento de datos de salud exige medidas más robustas que un listado de correos de newsletter.

Registro de actividades de tratamiento

La ley exige mantener un registro de las actividades de tratamiento bajo tu responsabilidad. Este registro — también llamado inventario de datos — documenta cada tratamiento con información como finalidades, categorías de datos y titulares, destinatarios, transferencias internacionales, plazos de conservación y medidas de seguridad.

El registro debe estar actualizado y disponible para la autoridad de protección de datos cuando lo solicite. Para pymes, un documento estructurado (hoja de cálculo o módulo de software) puede ser suficiente si se mantiene con disciplina. Más detalle en inventario de bases de datos personales.

Gestión de incidentes de seguridad

Cuando ocurre una violación de seguridad que afecte datos personales (acceso no autorizado, pérdida, filtración), el responsable debe:

  1. Evaluar el riesgo para los derechos y libertades de los titulares
  2. Notificar a la autoridad de protección de datos cuando el incidente entrañe un riesgo para los titulares, en el plazo que establezca la ley
  3. Comunicar a los titulares afectados cuando el riesgo sea alto
  4. Documentar el incidente, las causas, las medidas adoptadas y las lecciones aprendidas

Tener un procedimiento de respuesta a incidentes definido antes de que ocurra uno reduce el tiempo de reacción y demuestra diligencia. El procedimiento debe incluir roles, canales de escalamiento y plantillas de comunicación.

Derechos de los titulares (ARCO+)

Los titulares tienen derecho a:

DerechoDescripción breve
AccesoConocer si se tratan sus datos y obtener una copia
RectificaciónCorregir datos inexactos o incompletos
SupresiónSolicitar eliminación cuando proceda
OposiciónOponerse a ciertos tratamientos
PortabilidadRecibir sus datos en formato estructurado
RevocaciónRetirar el consentimiento otorgado

Obligaciones del responsable:

  • Informar cómo ejercer estos derechos (Art. 14 ter)
  • Disponer de un canal accesible
  • Responder en plazo razonable
  • Documentar cada solicitud y su resolución
  • No obstaculizar el ejercicio de derechos

Guía operativa completa en derechos ARCO en Chile.

Otras obligaciones relevantes

Además de las anteriores, la ley impone deberes sobre:

  • Consentimiento válido (Art. 12) cuando es la base de licitud — ver guía de consentimiento
  • Encargados del tratamiento — contratos con instrucciones y medidas de seguridad
  • Transferencias internacionales — salvaguardas cuando los datos salen de Chile
  • Datos sensibles — condiciones reforzadas para categorías especiales
  • Privacidad desde el diseño y por defecto — integrar protección de datos en nuevos proyectos y sistemas
  • Evaluaciones de impacto — cuando el tratamiento entrañe alto riesgo para los titulares

Sanciones y supervisión

La Ley 21.719 crea la Agencia de Protección de Datos Personales como autoridad de control y establece un régimen sancionatorio con multas que varían según la gravedad de la infracción. Las sanciones pueden incluir:

  • Multas económicas proporcionales a la naturaleza y gravedad del incumplimiento
  • Orden de cesación del tratamiento
  • Bloqueo o eliminación de datos
  • Publicación de la sanción

Más allá de las multas, el incumplimiento genera riesgo reputacional, pérdida de confianza de clientes y barreras para cerrar contratos con empresas que exigen cumplimiento de sus proveedores.

Tabla resumen: obligación, implicancia y evidencia

ObligaciónQué implica en la prácticaEvidencia mínima
Responsabilidad proactivaGobernanza continua de datosActas de decisiones, revisiones periódicas
Deber de información (Art. 14 ter)Política de privacidad completa y actualizadaURL vigente, historial de versiones
SeguridadMedidas técnicas y organizativasDocumento de medidas, logs de acceso
Registro de tratamientosInventario de actividadesRegistro actualizado con todos los tratamientos
Gestión de incidentesProcedimiento y respuestaRegistro de incidentes, notificaciones
Derechos del titularCanal ARCO operativoLog de solicitudes y respuestas
Consentimiento (Art. 12)Obtención y registro válidosEvidencias por titular y versión de política
EncargadosContratos con cláusulas de tratamientoContratos firmados, evaluaciones de proveedores
Transferencias internacionalesIdentificación y salvaguardasInventario de transferencias, cláusulas contractuales

Tabla operativa: obligación, documento y evidencia

Esta tabla complementaria traduce las obligaciones en documentos concretos y evidencias que un auditor o cliente enterprise puede solicitar:

ObligaciónDocumentoEvidencia
Deber de informaciónPolítica de privacidadURL vigente, historial de versiones
Registro de tratamientosInventario de actividadesRegistro actualizado con encargados y transferencias
Consentimiento (Art. 12)Registro de consentimientosExport por titular: fecha, finalidad, versión de política
Derechos del titularLog de solicitudes ARCOFecha recepción, respuesta, cierre por solicitud
Encargados del tratamientoContratos con proveedoresCláusulas de tratamiento firmadas
Transferencias internacionalesInventario + DPADPA aceptado por proveedor, país de destino
SeguridadDocumento de medidasControles técnicos y organizativos documentados
Gestión de incidentesProcedimiento de respuestaRegistro de incidentes y notificaciones

Cómo abordar el cumplimiento de forma ordenada

Si estás comenzando, un enfoque pragmático es:

  1. Revisar las obligaciones en contexto de un plan de implementación
  2. Priorizar según riesgo: consentimiento web, canal ARCO e inventario de datos
  3. Adoptar herramientas que centralicen evidencias en lugar de depender de procesos manuales

CumpleLeyDatos está diseñado para cubrir las obligaciones operativas más demandantes: consentimiento, solicitudes de derechos, políticas hospedadas y registro de evidencias. Únete a la lista de espera para acceso anticipado al Plugin WordPress o al SaaS CLD.

También te puede interesar: Obligaciones de una empresa bajo la Ley 21.719, Registro e inventario de bases de datos, Guía de consentimiento y Auditoría de cumplimiento.

Fuentes y referencias

Este artículo tiene fines informativos y no constituye asesoría legal.

¿Quieres automatizar el cumplimiento?

CumpleLeyDatos ayuda a gestionar consentimientos, solicitudes de derechos y políticas conforme a la Ley 21.719.

Solicitar acceso anticipado →

Artículos relacionados

11 minutos de lectura
Guía práctica para implementar la Ley 21.719: diagnóstico, inventario de datos, consentimientos, derechos ARCO, seguridad y plan de cumplimiento para empresas en Chile.
ley-21719implementacioncumplimientopymes
4 minutos de lectura
Resumen de la Ley 21.719 de Protección de Datos Personales en Chile: alcance, plazos, sanciones y qué deben preparar las empresas.
ley-21719cumplimientochile
4 minutos de lectura
Cómo obtener consentimiento válido según el Art. 12 de la Ley 21.719 en Chile: requisitos, evidencia demostrable, WordPress, WooCommerce y errores frecuentes.
ley-21719consentimientocumplimientowordpress

Usamos cookies para mejorar tu experiencia

Utilizamos cookies necesarias, analíticas y de marketing. Puedes aceptar todas, rechazar las no esenciales o configurar tus preferencias. Política de Cookies.