CumpleLeyDatos
8 minutos de lecturaCumpleLeyDatos

Transferencia internacional de datos personales desde Chile

Guía sobre transferencia internacional de datos Chile: marco legal de la Ley 21.719, proveedores frecuentes (Google, Microsoft, AWS, Shopify) y qué documentar.

ley-21719transferenciassaasproveedores

La transferencia internacional de datos personales ocurre cuando datos de titulares en Chile son transmitidos o accedidos desde otro país. Si tu empresa usa Google Workspace, Microsoft 365, AWS, Shopify, HubSpot, Mailchimp, Vercel o Cloudflare — y la mayoría de las pymes chilenas usan al menos uno — ya estás realizando transferencias internacionales, probablemente sin haberlo documentado en tu inventario de tratamientos.

La Ley 21.719 regula estas transferencias y exige que el responsable del tratamiento garantice un nivel adecuado de protección. Esta guía explica el marco legal, cómo evaluar tus proveedores y qué documentar.

Qué es una transferencia internacional de datos

Una transferencia internacional se produce cuando los datos personales salen del territorio chileno o son accedidos desde el extranjero. Esto incluye:

  • Almacenar datos en servidores ubicados fuera de Chile
  • Compartir datos con un proveedor cuya sede o servidores están en otro país
  • Permitir que un proveedor acceda a datos desde el extranjero (soporte remoto, mantenimiento)
  • Usar herramientas SaaS cuyos servidores procesan datos fuera de Chile

Marco legal en la Ley 21.719

La ley establece que la transferencia internacional de datos personales solo puede realizarse cuando se cumplan las condiciones que la norma prevé, entre ellas:

  • Decisión de adecuación — La Agencia de Protección de Datos Personales reconoce que el país de destino ofrece un nivel adecuado de protección
  • Cláusulas contractuales tipo — Aprobadas por la autoridad, que garanticen salvaguardas adecuadas
  • Normas corporativas vinculantes — Para grupos empresariales con políticas internas aprobadas
  • Consentimiento explícito del titular — Cuando ninguna otra base aplique
  • Otras salvaguardas previstas en la ley

En la práctica, la mayoría de las pymes chilenas se apoyarán en cláusulas contractuales con sus proveedores y en las políticas de privacidad y acuerdos de procesamiento de datos (DPA) que estos ofrecen.

Cómo evaluar una transferencia internacional

Para cada proveedor que trate datos personales fuera de Chile, documenta:

  1. ¿Qué datos se transfieren? — Categorías y volumen
  2. ¿A qué país? — Ubicación de servidores y sede del proveedor
  3. ¿Con qué finalidad? — El tratamiento registrado en tu inventario
  4. ¿Qué salvaguardas existen? — DPA, cláusulas contractuales, certificaciones
  5. ¿Cuál es el riesgo residual? — Evaluación proporcional al tipo de datos

Incluye cada transferencia en tu inventario de tratamientos e informa al titular en tu política de privacidad.

Proveedores frecuentes en empresas chilenas

Esta tabla resume los servicios más habituales en pymes chilenas. Si usas alguno de ellos, es muy probable que ya realices transferencias internacionales:

ServicioTransferencia internacional
Google Workspace
Microsoft 365
Amazon Web Services (AWS)
Shopify
HubSpot
Mailchimp
Vercel
Cloudflare

A continuación, el detalle de cada proveedor con datos típicos, salvaguardas y qué documentar.

Google Workspace y Google Analytics

AspectoDetalle
Datos típicosCorreos, documentos, contactos, datos de navegación
UbicaciónServidores globales de Google (EE.UU., UE, otros)
RolEncargado del tratamiento
SalvaguardasDPA de Google, cláusulas contractuales estándar
Qué documentarAceptación del DPA, finalidades de uso, si Analytics anonimiza IP

Microsoft 365

AspectoDetalle
Datos típicosCorreos, archivos, contactos, Teams
UbicaciónDatacenter según configuración (puede incluir EE.UU.)
RolEncargado del tratamiento
SalvaguardasDPA de Microsoft, SCCs
Qué documentarDPA aceptado, región del tenant, finalidades

Amazon Web Services (AWS)

AspectoDetalle
Datos típicosDatos de aplicaciones, bases de datos, backups
UbicaciónRegión configurable (sa-east-1 en São Paulo es la más cercana)
RolEncargado del tratamiento
SalvaguardasDPA de AWS, SCCs
Qué documentarRegión seleccionada, DPA, qué datos aloja cada servicio

Shopify

AspectoDetalle
Datos típicosDatos de clientes, pedidos, pagos
UbicaciónCanadá (sede), servidores globales
RolEncargado del tratamiento
SalvaguardasDPA incluido en términos de servicio, cláusulas para transferencias
Qué documentarDatos de clientes alojados, finalidades de procesamiento

HubSpot

AspectoDetalle
Datos típicosContactos, leads, interacciones de marketing
UbicaciónEE.UU. (sede), servidores en EE.UU. y UE
RolEncargado del tratamiento
SalvaguardasDPA de HubSpot, SCCs
Qué documentarDatos de CRM transferidos, consentimiento de contactos

Mailchimp (Intuit)

AspectoDetalle
Datos típicosSuscriptores, emails, métricas de campaña
UbicaciónEE.UU.
RolEncargado del tratamiento
SalvaguardasDPA en términos de servicio, SCCs
Qué documentarBase de licitud del envío (consentimiento), DPA aceptado

Vercel

AspectoDetalle
Datos típicosLogs de acceso, datos de formularios si se procesan en edge
UbicaciónRed global de edge (EE.UU., UE, otros)
RolEncargado del tratamiento (hosting)
SalvaguardasDPA de Vercel, SCCs
Qué documentarQué datos transitan por Vercel, región de despliegue

Cloudflare

AspectoDetalle
Datos típicosIPs, headers HTTP, datos de tráfico (CDN/WAF)
UbicaciónRed global (200+ ciudades)
RolEncargado del tratamiento
SalvaguardasDPA de Cloudflare, SCCs
Qué documentarDatos que transitan por la CDN, configuración de logs

Pasos prácticos para documentar tus transferencias

  1. Lista todos tus proveedores en la nube — Revisa correo, hosting, CRM, analítica, marketing, nómina, contabilidad
  2. Identifica cuáles procesan datos fuera de Chile — Revisa su DPA o política de privacidad
  3. Acepta o firma los DPA — La mayoría de proveedores SaaS los ofrecen en línea
  4. Registra cada transferencia en tu inventario — País, datos, salvaguardas
  5. Informa en tu política de privacidad — Menciona los proveedores y países de destino
  6. Revisa anualmente — Los proveedores cambian infraestructura y políticas

Cómo documentarlo en el inventario de tratamientos

Cada transferencia internacional debe quedar registrada en tu inventario de tratamientos, vinculada al tratamiento que la origina. Ejemplo de cómo documentar Mailchimp en el tratamiento "Comunicaciones comerciales":

Campo del inventarioValor de ejemplo
TratamientoComunicaciones comerciales (newsletter)
EncargadoMailchimp (Intuit)
Datos transferidosEmail, nombre
País de destinoEE.UU.
SalvaguardaDPA aceptado, cláusulas contractuales estándar
Base de licitudConsentimiento del titular (Art. 12)

Este registro alimenta tu política de privacidad, tus contratos con encargados y la evidencia que un auditor solicitará. Sin inventario actualizado, las transferencias quedan invisible para el cumplimiento.

Transferencias y el plan de implementación

Las transferencias internacionales son un componente del plan para implementar la Ley 21.719. Deben abordarse junto con el inventario de tratamientos, los contratos con encargados y la política de privacidad.

Para empresas SaaS que procesan datos de usuarios chilenos desde infraestructura internacional, este tema es especialmente crítico: tus clientes enterprise preguntarán dónde están los datos y qué salvaguardas existen.

CumpleLeyDatos y transferencias internacionales

CumpleLeyDatos opera sobre infraestructura con proveedores que cumplen estándares internacionales de protección de datos. El SaaS CLD te ayudará a documentar tus propias transferencias en el módulo de inventario de tratamientos.

Solicita acceso anticipado y prepara tu organización para demostrar cumplimiento en transferencias internacionales.

También te puede interesar: Registro e inventario de bases de datos, Software para gestión de consentimiento, Auditoría de cumplimiento y Cómo elegir una solución de cumplimiento.

Fuentes y referencias

Este artículo tiene fines informativos y no constituye asesoría legal.

¿Quieres automatizar el cumplimiento?

CumpleLeyDatos ayuda a gestionar consentimientos, solicitudes de derechos y políticas conforme a la Ley 21.719.

Solicitar acceso anticipado →

Artículos relacionados

7 minutos de lectura
Qué debe ofrecer una solución de cumplimiento ley 21719, preguntas clave antes de elegir, señales de alerta y comparativa Plugin WordPress vs SaaS CLD.
ley-21719evaluacionsoftware
8 minutos de lectura
Qué exige la ley sobre consentimiento, qué es evidencia de consentimiento y cómo un software de gestión de consentimiento Chile ayuda con cookies, formularios y CRM.
ley-21719consentimientosoftwarecookies
8 minutos de lectura
Guía pilar para crear un inventario de datos personales según la Ley 21.719: qué registrar, ejemplo práctico Sistema/Datos/Finalidad, mantenimiento y evidencia de cumplimiento.
ley-21719inventarioregistro-tratamientos

Usamos cookies para mejorar tu experiencia

Utilizamos cookies necesarias, analíticas y de marketing. Puedes aceptar todas, rechazar las no esenciales o configurar tus preferencias. Política de Cookies.