Ley 21.719 · Protección de Datos · DPO

Delegado de Protección de Datos (DPO) en Chile: cuándo es obligatorio y qué hace

El Delegado de Protección de Datos (DPO, por sus siglas en inglés) es la persona que coordina y supervisa el cumplimiento de la protección de datos en la organización. La Ley 21.719 lo exige en ciertos casos y lo recomienda en muchos otros. Esta guía explica cuándo es obligatorio designarlo, qué funciones cumple, qué perfil necesita y cuándo conviene un DPO interno o uno externo.

Qué es el DPO (en términos operativos)

El Delegado de Protección de Datos es el responsable de coordinar el programa de protección de datos y de servir como punto de contacto entre la organización, los titulares y la Agencia de Protección de Datos. No es solo una figura formal: es quien asegura que las obligaciones se cumplen en la práctica y quedan documentadas.

En términos prácticos, el DPO:

  • Asesora a la organización sobre sus obligaciones de protección de datos.
  • Supervisa el cumplimiento: RAT, derechos de titulares, brechas, evaluaciones de impacto.
  • Es el punto de contacto con la Agencia y con los titulares que ejercen sus derechos.
  • Coordina con negocio, TI, legal y seguridad para que el cumplimiento sea operativo, no solo documental.

Cuándo es obligatorio designar un DPO

La Ley 21.719 no exige un DPO a todas las organizaciones. La designación es obligatoria en casos determinados y voluntaria (pero recomendable) para el resto. La obligación depende del tipo de tratamiento, no del tamaño de la empresa.

Caso¿DPO obligatorio?
Organismos públicosSí
Organizaciones cuya actividad principal implica tratamiento a gran escala de datos sensiblesSí
Organizaciones cuya actividad principal implica monitoreo sistemático y a gran escala de titularesSí
Organizaciones que adoptan y certifican un modelo de prevención de infracciones ante la AgenciaSí (en ese contexto)
Resto de las organizacionesVoluntario, pero recomendado

Ejemplo práctico: una pyme de ocho personas que trata datos de salud (una clínica dental, por caso) probablemente necesita un DPO formal, mientras que una empresa mucho más grande sin datos sensibles ni monitoreo sistemático puede no estar obligada. La pregunta correcta es qué datos tratas y cómo, no cuántos empleados tienes.

Agenda una demo

Te mostramos cómo el DPO opera el programa completo en Ordentis: RAT, derechos, brechas y evidencia en un solo sistema.

Sin compromiso. Enfocado en tu realidad. 30 minutos.

Agenda una demo

Funciones del DPO

  • Asesoramiento: informar y aconsejar a la organización y a su personal sobre las obligaciones de protección de datos.
  • Supervisión del cumplimiento: velar por el cumplimiento de la ley y de las políticas internas, incluida la asignación de responsabilidades y la capacitación.
  • Gestión de derechos de titulares: asegurar que las solicitudes de acceso, rectificación, cancelación, oposición y portabilidad se atienden en plazo.
  • Evaluaciones de impacto: asesorar sobre la EIPD y supervisar su aplicación en tratamientos de alto riesgo.
  • Gestión de brechas: coordinar la respuesta y la notificación de incidentes y brechas dentro de plazo.
  • Punto de contacto: con la Agencia de Protección de Datos y con los titulares.

Qué perfil necesita un DPO

Más que un título específico, el DPO necesita condiciones que le permitan ejercer con eficacia:

  • Conocimiento: de la normativa de protección de datos y de la operación del negocio.
  • Independencia: debe poder actuar sin instrucciones que condicionen su criterio y reportar al máximo nivel.
  • Sin conflicto de interés: no debería ocupar cargos que decidan sobre las finalidades y medios del tratamiento (por ejemplo, dirigir marketing o TI y ser a la vez DPO).
  • Recursos y acceso: tiempo, presupuesto y acceso a la información y a las áreas necesarias.

DPO interno vs. DPO externo

La función puede cubrirse con una persona interna o con un DPO externo. Ninguna opción es "mejor" en abstracto: depende del tamaño, el riesgo y la madurez de la organización.

CriterioDPO internoDPO externo
Conocimiento del negocioAltoRequiere onboarding
Independencia / sin conflictoRiesgo si acumula otros cargosAlta por definición
Especialización regulatoriaVariableAlta y actualizada
CostoSueldo full-timeServicio escalable al tamaño
ContinuidadDepende de rotaciónCubierta por el proveedor

El DPO externo suele tener sentido en el mid-market: da acceso a especialización actualizada e independencia, con un costo proporcional, mientras la organización desarrolla capacidades internas.

¿Necesitas un DPO externo?

Ordentis, con el respaldo profesional de Costa Consulting Group, combina la plataforma GRC con el acompañamiento experto para cubrir la función de DPO externo: la herramienta y la asesoría en un mismo lugar.

Conversemos tu caso. Adaptado a tu industria y tamaño.

Hablar con un especialista

Errores típicos al designar un DPO

  • Nombrarlo "en el papel": designar a alguien sin tiempo, recursos ni autoridad real. Un DPO sin acceso ni presupuesto no puede ejercer.
  • Conflicto de interés: asignar el rol a quien decide sobre los tratamientos (jefe de marketing o de TI). Compromete su independencia.
  • Aislarlo del negocio: un DPO que no trabaja con TI, legal y las áreas operativas no ve los riesgos reales.
  • Confundir DPO con abogado o con encargado de TI: es una función transversal, no un cargo legal ni técnico exclusivamente.
  • No darle herramientas: pedirle que coordine el programa con planillas dispersas hace su función inviable.

Cómo Ordentis lo soporta (sin humo)

Interno o externo, el DPO necesita un sistema para operar. En Ordentis, el DPO gestiona todo el programa desde un solo lugar:

  • RAT y EIPD: inventario de tratamientos y evaluaciones de impacto conectados y trazables.
  • Derechos de titulares: solicitudes gestionadas con plazos y evidencia de respuesta.
  • Brechas: flujo de incidentes con roles, tiempos y notificación.
  • Evidencia trazable: cada acción del DPO queda registrada con responsable y fecha, lista para una fiscalización.

Preguntas frecuentes sobre el DPO

¿Todas las empresas necesitan un DPO?

No. La Ley 21.719 lo exige a los organismos públicos y a las organizaciones cuya actividad principal implica tratamiento a gran escala de datos sensibles o monitoreo sistemático a gran escala, además del contexto del modelo de prevención de infracciones certificado. Para el resto es voluntario, aunque muy recomendable.

¿El DPO puede ser externo?

Sí. La función puede cubrirse con una persona interna o con un DPO externo contratado como servicio. Lo relevante es que tenga conocimiento, independencia, ausencia de conflicto de interés y los recursos para ejercer.

¿El DPO tiene que ser abogado?

No necesariamente. Necesita conocimiento de la normativa y del negocio, pero es una función transversal que combina aspectos legales, de TI, de seguridad y de gestión. No es un cargo exclusivamente jurídico.

¿Puede el jefe de TI o de marketing ser el DPO?

Es desaconsejable. Quien decide sobre las finalidades y medios de los tratamientos tiene un conflicto de interés que compromete la independencia del DPO. La función debe poder cuestionar esas decisiones.

¿A quién debe reportar el DPO?

Al máximo nivel de la organización, con independencia suficiente para emitir su criterio sin condicionamientos. Debe tener acceso directo a la dirección y a las áreas que tratan datos.

¿Qué diferencia hay entre el DPO y el responsable del tratamiento?

El responsable del tratamiento es la organización que decide sobre los datos y responde ante la ley. El DPO es quien coordina y supervisa el cumplimiento, asesora y sirve de punto de contacto: no reemplaza la responsabilidad de la organización.

Agenda una demo

Te mostramos cómo un DPO —interno o externo— opera todo el programa de protección de datos en Ordentis, con evidencia auditable.

Sin compromiso. Enfocado en tu realidad.

Agenda una demo