Implementación · Ley 21.719 · Chile
Plan 30/60/90 días para implementar la Ley 21.719 en Chile
Diciembre de 2026 llega y la pregunta no es si tu organización tiene una política de protección de datos. La pregunta es si puede demostrar, con evidencia trazable, que opera un programa de cumplimiento real.
Este plan estructura los primeros 90 días de implementación en tres fases concretas, con entregables, responsables y la evidencia que cada fase debe producir.

Fase 1 — Días 1 a 30: Diagnóstico y fundamentos
El objetivo de esta fase es saber dónde estás. No se puede construir un programa sin entender qué datos se tratan, con qué base legal y dónde están las brechas.
Checklist Fase 1
- Designar formalmente al DPO o responsable de protección de datos
- Realizar inventario de tratamientos de datos personales (RAT v1)
- Documentar la base legal de cada tratamiento identificado
- Ejecutar gap analysis contra los requisitos de la Ley 21.719
- Identificar tratamientos de alto riesgo que requieren EIPD
- Revisar políticas de privacidad y avisos de tratamiento vigentes
- Mapear contratos con encargados de tratamiento (procesadores)
- Presentar diagnóstico inicial al comité de dirección
Errores comunes en Fase 1
- Hacer el inventario solo con TI. El RAT requiere input de todas las áreas que tratan datos: RRHH, comercial, marketing, legal, operaciones.
- Documentar bases legales genéricas. "Interés legítimo" para todo no es una base legal — es una excusa.
- No involucrar al directorio desde el inicio. Sin sponsorship ejecutivo, el programa pierde prioridad en la semana 3.
Fase 2 — Días 31 a 60: Implementación de controles
Con el diagnóstico listo, esta fase se enfoca en cerrar las brechas críticas e implementar los procesos operativos que la ley exige.
Checklist Fase 2
- Implementar proceso de gestión de derechos ARCO (canal, formularios, SLA internos)
- Definir y documentar flujo de gestión de incidentes y brechas de datos
- Ejecutar EIPD para los tratamientos de alto riesgo identificados en Fase 1
- Implementar controles técnicos prioritarios (cifrado, control de acceso, logging)
- Actualizar contratos con encargados de tratamiento
- Ejecutar capacitación inicial al personal clave
- Actualizar políticas de privacidad y publicar avisos actualizados
Errores comunes en Fase 2
- Implementar el canal ARCO pero no probarlo. Si nadie ha simulado una solicitud de acceso o cancelación, no sabes si el proceso funciona.
- Definir el flujo de incidentes sin incluir a TI/Seguridad. El DPO necesita que el equipo técnico detecte y escale, no que le avisen por email tres días después.
- Capacitar solo una vez. La capacitación inicial es necesaria pero no suficiente. Debe haber plan de refuerzo.
Fase 3 — Días 61 a 90: Verificación y operación continua
La fase final no es "terminar" — es verificar que lo implementado funciona y establecer el ritmo de operación continua.
Checklist Fase 3
- Ejecutar auditoría interna del programa de protección de datos
- Realizar simulacro de respuesta a brecha de datos
- Realizar simulacro de solicitud ARCO
- Revisar y actualizar el RAT con hallazgos (RAT v2)
- Definir calendario anual de monitoreo
- Preparar reporte ejecutivo al directorio
- Documentar plan de mejora continua
Errores comunes en Fase 3
- Hacer la auditoría "de papel": revisar documentos sin verificar que los procesos operan en la realidad.
- No documentar los simulacros. Un simulacro sin registro no es evidencia de diligencia.
- Declarar "cumplimiento" al día 90. El día 90 es el inicio de la operación continua, no el final del proyecto.
Qué evidencia producir en cada fase
| Fase | Evidencia | Responsable | Frecuencia |
|---|---|---|---|
| 1 | RAT v1 documentado | DPO | Revisión semestral |
| 1 | Informe de gap analysis | Compliance | Una vez |
| 1 | Acta de designación DPO | Directorio | Una vez |
| 2 | Procedimiento ARCO + registros | DPO / Legal | Continuo |
| 2 | Procedimiento de incidentes + registros | DPO / Seguridad | Continuo |
| 2 | EIPD documentadas | DPO / Riesgo | Anual |
| 2 | Registros de capacitación | DPO / RRHH | Semestral |
| 3 | Informe de auditoría interna | Auditoría Interna | Anual |
| 3 | Registros de simulacros | DPO | Semestral |
| 3 | RAT v2 actualizado | DPO | Semestral |
| 3 | Reporte ejecutivo al directorio | DPO / Compliance | Trimestral |
La regla: si no tiene fecha, responsable y es recuperable en minutos, no es evidencia — es un archivo.
Errores comunes en la implementación y cómo evitarlos
- Tratar la implementación como un proyecto de documentación. Si al final del día 90 solo tienes documentos Word, no tienes un programa.
- No asignar ownership claro por tratamiento. "El área de TI" no es un responsable — es una excusa.
- Implementar sin medir. Sin indicadores desde el inicio, no puedes demostrar que el programa mejora ni que opera.
- Ignorar a los encargados de tratamiento. Si un proveedor trata datos en tu nombre sin cláusulas actualizadas, el riesgo es tuyo.
- Capacitar una vez y olvidar. Sin refuerzo periódico, el conocimiento se diluye y la evidencia caduca.
- No involucrar al directorio. Sin reportes periódicos, falta un componente clave del programa.
- Postergar los simulacros. La primera prueba real no debería ser con consecuencias reales.
Agenda una demo
Mira cómo Ordentis estructura cada fase del plan con trazabilidad desde el RAT hasta la auditoría.
Sin compromiso. 30 minutos. Enfocado en tu contexto.
Agenda una demo
