Protección de Datos · Chile · Ley 21.719

Ley 21.719: Guía operativa para implementar protección de datos en Chile

La Ley 21.719 (Ley 21719) entra en vigencia el 1 de diciembre de 2026. No es un cambio cosmético: redefine cómo las organizaciones en Chile deben tratar datos personales, responder ante titulares y demostrar cumplimiento ante una autoridad con facultades sancionatorias reales.

Si tu organización aún gestiona protección de datos con documentos dispersos, sin trazabilidad ni evidencia estructurada, el riesgo no es solo regulatorio — es operativo. Esta guía está diseñada para equipos de compliance, legal, riesgo y auditoría interna que necesitan pasar de la teoría a la ejecución antes de diciembre.

Equipo de compliance trabajando en implementación de protección de datos personales en Chile

Qué cambia con la Ley 21.719 y por qué importa ahora

Chile pasa de un marco de protección de datos declarativo a uno con enforcement real. Los cambios principales:

  • Autoridad de control con dientes. Se crea la Agencia de Protección de Datos Personales, con facultades de fiscalización, sanción y resolución de reclamos.
  • Principios operativos obligatorios. Licitud, finalidad, proporcionalidad, calidad, seguridad, responsabilidad proactiva. No basta con tener una política: hay que demostrar que se cumple.
  • Derechos ARCO reforzados. Acceso, rectificación, cancelación, oposición y portabilidad. Con plazos definidos y consecuencias por incumplimiento.
  • Registro de Actividades de Tratamiento (RAT). Obligatorio para organizaciones que traten datos a escala.
  • Notificación de brechas. Obligación de notificar a la autoridad y a los titulares afectados en caso de incidentes de seguridad.
  • Sanciones escalonadas. Desde amonestaciones hasta multas significativas, con agravantes por reincidencia y falta de medidas preventivas.

El mensaje de fondo: cumplir ya no es opcional, y "tener una política" no es cumplir.

Qué significa cumplir la Ley 21.719 en la práctica

Cumplir no es tener un documento. Es operar un programa de protección de datos con componentes verificables:

Componentes operativos del programa

  1. Inventario de tratamientos (RAT): Saber qué datos se tratan, con qué base legal, quién es responsable, dónde se almacenan y por cuánto tiempo.
  2. Bases legales documentadas: Cada tratamiento debe tener una base legal explícita.
  3. Gestión de derechos ARCO: Proceso definido para recibir, evaluar y responder solicitudes de titulares dentro de los plazos legales.
  4. Evaluaciones de impacto (EIPD): Para tratamientos de alto riesgo, documentar el análisis de riesgos y las medidas de mitigación.
  5. Gestión de incidentes y brechas: Flujo operativo para detectar, contener, notificar y remediar incidentes.
  6. Controles técnicos y organizativos: Medidas de seguridad proporcionales al riesgo, documentadas y verificables.
  7. Capacitación y concientización: Evidencia de que el personal relevante conoce sus obligaciones.
  8. Auditoría y monitoreo continuo: Verificar periódicamente que los controles funcionan.

Cada componente debe producir evidencia. Sin evidencia, no hay cumplimiento demostrable.

Resumen: componentes, evidencia y responsables

ComponenteQué debe existirEvidencia típicaDueño
RATInventario vivo de tratamientosRegistro versionado con bases legalesDPO / Privacidad
Derechos ARCOProceso con plazos y SLATickets + respuestas documentadasLegal / DPO
Incidentes y brechasFlujo de respuesta + rolesBitácora de incidente con timelineSeguridad / DPO
EIPDEvaluación de impacto para alto riesgoDocumento firmado con mitigacionesDPO / Riesgo
Controles de seguridadMedidas técnicas y organizativasConfiguración + resultados de testingTI / Seguridad
CapacitaciónPlan de formación periódicoRegistros de asistencia + evaluaciónDPO / RRHH
Contratos con procesadoresCláusulas de protección de datosAddendum contractual firmadoLegal / Compras
AuditoríaRevisión periódica del programaInforme con hallazgos y remediaciónAuditoría Interna

Plan 30/60/90 días para llegar a diciembre con evidencia

No se trata de tener todo perfecto el día 1. Se trata de llegar con un programa operativo, evidencia trazable y capacidad de respuesta demostrable.

Fase 1 — Días 1 a 30: Diagnóstico y fundamentos

ActividadEntregableResponsable
Inventario de tratamientos (RAT v1)Registro con bases legales, finalidades, categorías y retenciónDPO / Legal
Gap analysis contra la leyInforme de brechas priorizado por riesgoCompliance
Designación formal del DPOActa de nombramientoDirectorio
Revisión de políticas de privacidadPolíticas actualizadas en borradorLegal
Identificación de tratamientos de alto riesgoLista priorizada para EIPDDPO / Riesgo

Fase 2 — Días 31 a 60: Implementación de controles

ActividadEntregableResponsable
Proceso de gestión de derechos ARCOProcedimiento + formularios + SLA internosDPO / Legal
Flujo de gestión de incidentes y brechasProcedimiento con roles, plazos y escalamientoSeguridad / DPO
EIPD para tratamientos de alto riesgoEvaluaciones documentadas con mitigacionesDPO / Riesgo
Controles técnicos prioritariosEvidencia de implementaciónTI / Seguridad
Contratos con procesadoresCláusulas actualizadasLegal / Compras
Capacitación inicialRegistro de asistencia y materialDPO / RRHH

Fase 3 — Días 61 a 90: Verificación y operación continua

ActividadEntregableResponsable
Auditoría interna del programaInforme con hallazgos y plan de remediaciónAuditoría Interna
Simulacro de respuesta a brechaRegistro del simulacro y lecciones aprendidasDPO / Seguridad
Simulacro de solicitud ARCORegistro del ejercicio y tiempos de respuestaDPO / Legal
Actualización del RAT (v2)RAT corregido con hallazgos del gap analysisDPO
Calendario de monitoreo continuoPlan anual de revisiones y auditoríasCompliance
Reporte al directorioPresentación ejecutiva con métricas y riesgosDPO / Compliance

¿Tu organización está lista para diciembre?

Conoce cómo Ordentis estructura el programa de protección de datos con trazabilidad desde el RAT hasta la auditoría.

Sin compromiso. 30 minutos. Enfocado en tu contexto.

Agenda una demo

Evidencias mínimas que una empresa debe poder mostrar

La Agencia de Protección de Datos no va a preguntar si tienes una política. Va a preguntar si puedes demostrar que la cumples.

ComponenteEvidencia esperadaEjemplo concreto
RATRegistro actualizado con bases legales y responsablesArchivo estructurado con fecha de última revisión
Derechos ARCORegistro de solicitudes, respuestas y plazosLog con fecha de recepción, tipo de derecho, fecha de respuesta
EIPDDocumento con análisis de riesgos y mitigacionesEIPD firmada para tratamiento de datos biométricos
IncidentesRegistro con timeline, acciones y notificacionesFicha con hora de detección, contención y notificación
Controles de seguridadEvidencia de implementación y testingConfiguración de cifrado, logs de acceso
CapacitaciónRegistros de asistencia y evaluaciónLista firmada + quiz de evaluación
Contratos con procesadoresCláusulas de protección de datos vigentesAddendum contractual firmado
Auditoría internaInforme con hallazgos y seguimientoInforme con fecha, alcance y estado de remediación

La clave: cada evidencia debe tener fecha, responsable y ser recuperable en minutos, no en días.

Gestión de incidentes y brechas de datos: flujo operativo

Cuando ocurre una brecha de datos personales, la ley exige respuesta rápida, documentada y trazable. No hay espacio para improvisar.

Flujo operativo recomendado

  1. Detección y registro inicial. Cualquier persona puede reportar un incidente. El sistema debe registrar: quién reporta, cuándo, qué datos están potencialmente afectados.
  2. Clasificación y evaluación de impacto. ¿Afecta datos personales? ¿Cuántos titulares? ¿Qué categorías de datos? ¿Hay riesgo para los derechos de los titulares?
  3. Contención. Acciones inmediatas: revocar accesos, aislar sistemas, preservar evidencia forense.
  4. Notificación a la autoridad. Si la brecha representa riesgo, notificar a la Agencia dentro del plazo legal. Documentar qué se notificó, cuándo, a quién.
  5. Notificación a titulares afectados. Cuando el riesgo es alto, comunicar a los titulares: qué pasó, qué datos se vieron afectados, qué pueden hacer.
  6. Remediación y cierre. Implementar medidas correctivas, documentar lecciones aprendidas, actualizar controles.
  7. Revisión post-incidente. Auditar el proceso: ¿se cumplieron los plazos? ¿Los controles fallaron? ¿Qué se debe mejorar?

La trazabilidad es lo que convierte un incidente en evidencia de diligencia, no en evidencia de negligencia.

Registro de Actividades de Tratamiento: por qué es central

El RAT no es un formulario que se llena una vez. Es el inventario vivo de todo lo que la organización hace con datos personales. Sin RAT actualizado, no hay forma de demostrar cumplimiento.

Campos clave del RAT

  • Nombre del tratamiento: Descripción clara (ej: "Gestión de nómina", "Marketing por email").
  • Responsable del tratamiento: Persona o área que decide sobre el tratamiento.
  • Finalidad: Para qué se tratan los datos. Debe ser específica.
  • Base legal: Consentimiento, contrato, obligación legal, interés legítimo, etc.
  • Categorías de datos: Identificación, contacto, financieros, salud, biométricos.
  • Categorías de titulares: Empleados, clientes, proveedores, menores.
  • Destinatarios: A quién se transfieren o comunican los datos.
  • Transferencias internacionales: Si los datos salen del país, a dónde y con qué garantías.
  • Plazo de retención: Cuánto tiempo se conservan y criterio para eliminación.
  • Medidas de seguridad: Controles técnicos y organizativos aplicados.

Cómo mantener el RAT vivo

  • Asignar un responsable por cada tratamiento que actualice cuando hay cambios.
  • Vincular el RAT a los controles de seguridad: si cambia un control, se revisa el tratamiento.
  • Revisar el RAT completo al menos cada 6 meses o ante cambios regulatorios.
  • Usar el RAT como input para las EIPD: los tratamientos de alto riesgo salen del RAT.

Auditoría y monitoreo: cómo evitar "cumplimiento de papel"

El mayor riesgo no es no tener un programa. Es tener uno que existe solo en documentos pero no opera en la realidad.

Señales de cumplimiento de papel

  • El RAT no se ha actualizado en más de 6 meses.
  • No hay registro de solicitudes ARCO procesadas.
  • Los controles de seguridad existen en política pero nadie los ha testeado.
  • La capacitación se hizo una vez y no hay plan de refuerzo.
  • No hay simulacros de respuesta a brechas.

Cómo construir monitoreo real

  1. Definir indicadores operativos: % de tratamientos con base legal documentada, tiempo promedio de respuesta ARCO, % de controles testeados, incidentes detectados vs. reportados.
  2. Calendario de revisiones: Auditoría interna anual. Revisiones trimestrales de indicadores. Simulacros semestrales.
  3. Reporte al directorio: Presentación periódica con estado del programa, riesgos residuales y plan de acción.
  4. Mejora continua: Cada auditoría y cada incidente deben producir acciones correctivas documentadas y verificables.

Conecta RAT, controles e incidentes en un solo sistema

Mira cómo Ordentis conecta el RAT, los controles, los incidentes y la auditoría en un solo sistema con trazabilidad completa.

Sin compromiso. Adaptado a tu industria y tamaño.

Agenda una demo

Cómo Ordentis soporta la implementación de la Ley 21.719

Ordentis no es una herramienta de documentación. Es un sistema operativo de compliance que conecta los componentes del programa de protección de datos con trazabilidad de extremo a extremo.

Componente del programaMódulo OrdentisQué resuelve
RATProtección de DatosRAT estructurado con bases legales, responsables y vínculos a controles
ControlesControles InternosDiseño, asignación, testing y evidencia con ownership claro
Incidentes y brechasInvestigaciones y ÉticaFlujo de respuesta con timeline, roles y registro de notificaciones
Evidencia regulatoriaEvidencia RegulatoriaRecopilación centralizada, reutilizable entre marcos
Auditoría y monitoreoProgramas de CumplimientoProgramas con tareas, attestations y calendario
Riesgos de privacidadGestión de RiesgosRiesgos vinculados a tratamientos, controles y programas

Lo que diferencia a Ordentis

  • Trazabilidad: Cada control, incidente y evidencia se vincula al tratamiento y al riesgo correspondiente. No hay información suelta.
  • Evidencia auditable: Todo tiene fecha, responsable y versión. Recuperable en minutos para una fiscalización.
  • Operación, no documentación: Los flujos de trabajo guían la ejecución. No es un repositorio de archivos — es un sistema que opera.

Preguntas frecuentes sobre la Ley 21.719

¿Qué pasa si hoy gestiono protección de datos en Excel?

Funciona hasta que alguien pregunte "¿quién modificó esto y cuándo?" o "¿puedes mostrarme la evidencia de los últimos 12 meses en 24 horas?". Excel no tiene trazabilidad, no tiene control de versiones real y no escala.

¿Cuánto toma implementar un programa de protección de datos?

Con un equipo dedicado y herramientas adecuadas, un programa operativo básico se puede levantar en 90 días. La clave es priorizar: RAT, gestión de derechos ARCO, flujo de incidentes y controles críticos primero.

¿Qué evidencia es la más crítica?

El RAT actualizado y el registro de gestión de derechos ARCO. Son lo primero que revisará la autoridad porque demuestran que la organización sabe qué datos trata y que responde a los titulares.

¿Necesito un DPO?

La ley establece la figura del delegado de protección de datos para ciertos casos. Independientemente de la obligación formal, tener un responsable designado con autoridad y recursos es una práctica operativa esencial.

¿Qué pasa si tengo una brecha y no notifico?

La falta de notificación es un agravante. La autoridad evaluará no solo la brecha sino la respuesta. Tener un flujo documentado y evidencia de que se actuó diligentemente es la mejor defensa.

¿La ley aplica solo a empresas grandes?

No. Aplica a toda organización que trate datos personales en Chile, con obligaciones proporcionales al volumen y riesgo del tratamiento.

¿Puedo usar el mismo programa para GDPR y Ley 21.719?

Hay solapamiento significativo en principios y controles. Un programa bien diseñado puede cubrir ambos marcos, pero las diferencias en plazos, autoridad y requisitos específicos requieren adaptación local.

¿Cómo demuestro "responsabilidad proactiva"?

Con evidencia de que implementaste medidas antes de que te lo pidieran: EIPD documentadas, controles testeados, capacitación realizada, auditorías ejecutadas. La proactividad se demuestra con fechas anteriores a cualquier fiscalización.

¿Qué es el RAT (Registro de Actividades de Tratamiento) y cómo se mantiene actualizado?

El RAT es el inventario vivo de todo tratamiento de datos personales de la organización. Incluye finalidad, base legal, categorías de datos, responsables y plazos de retención. Se mantiene actualizado asignando un responsable por tratamiento, vinculándolo a controles de seguridad y revisándolo al menos cada 6 meses o ante cambios regulatorios.

Evalúa tu programa en 30 minutos

Evalúa en 30 minutos si tu organización tiene las bases para cumplir la Ley 21.719 con evidencia trazable.

Sin compromiso. Sin presentaciones genéricas. Enfocado en tu realidad.

Agenda una demo