Ley 21.719 · Protección de Datos · Empresas medianas
Ley 21.719 para empresas medianas: por qué el checklist de pyme no alcanza
La mayoría de las guías de la Ley 21.719 apunta a dos extremos: la pyme que necesita lo mínimo, o la gran empresa con un equipo de privacidad dedicado. El mid-market —la empresa mediana— queda en tierra de nadie: tiene la complejidad de una organización grande, pero no su estructura. Un checklist de pyme le queda corto y una suite enterprise le queda grande. Esta guía explica qué distingue al mid-market, qué necesita de más y cómo abordarlo sin sobredimensionar.
Por qué el checklist de pyme se queda corto
Los checklists de pyme asumen una realidad simple: pocos sistemas, pocos procesos, un responsable que hace de todo. Sirven para una empresa de diez personas con una planilla de clientes. Pero una empresa mediana ya no vive en esa realidad:
- Tiene múltiples áreas que tratan datos con finalidades distintas (RRHH, ventas, marketing, operaciones, finanzas).
- Usa decenas de sistemas y proveedores, muchos en la nube y fuera de Chile.
- Maneja volúmenes y categorías de datos que incluyen datos sensibles o de alto riesgo.
- No tiene un equipo de privacidad dedicado: el cumplimiento recae en alguien que además tiene otro rol.
El resultado: el checklist se marca "completo" pero la organización no puede demostrar cumplimiento cuando se lo piden. La brecha no es de intención, es de profundidad.
Dónde queda el mid-market
| Dimensión | Pyme | Mid-market | Enterprise |
|---|---|---|---|
| Áreas que tratan datos | 1–2 | Varias, con finalidades distintas | Muchas, con gobierno formal |
| Sistemas y proveedores | Pocos | Decenas, varios en la nube | Cientos, con inventario formal |
| Equipo de privacidad | Ninguno | Rol compartido, sin dedicación | Equipo dedicado + DPO |
| Datos sensibles / alto riesgo | Ocasional | Frecuente | Estructural |
| Herramienta adecuada | Planilla / checklist | Un sistema GRC proporcional | Suite enterprise |
El mid-market necesita la disciplina de una empresa grande con la agilidad de una pequeña. Ni el checklist ni la suite gigante resuelven eso.
Agenda una demo
Te mostramos cómo se ve el cumplimiento de la Ley 21.719 dimensionado para una empresa mediana: sin planillas y sin una suite que sobra.
Sin compromiso. Enfocado en tu realidad. 30 minutos.
Agenda una demoQué necesita de más una empresa mediana
Sobre la base de un checklist, el mid-market debe cubrir capas que la pyme típica no necesita:
- Un RAT multi-área: un inventario que cubra todas las áreas y sistemas, no una lista de una sola planilla.
- EIPD para tratamientos de alto riesgo: cuando hay datos sensibles, perfilamiento o tecnología nueva, la evaluación de impacto deja de ser opcional.
- Un DPO, interno o externo: alguien con independencia y recursos que coordine el programa, aunque no sea un cargo full-time.
- Gestión de brechas con roles y plazos: la notificación de 72 horas exige un flujo definido, no improvisación.
- Evidencia trazable: poder demostrar cumplimiento ante la Agencia sin reconstruir la historia a mano.
- Integración con otros marcos: el mid-market rara vez tiene solo la Ley 21.719; convive con el modelo de prevención de delitos y la Ley Karin.
Cómo abordarlo sin sobredimensionar
Prioriza por riesgo, no por completitud
No intentes cubrir todo de golpe. Empieza por los tratamientos de mayor riesgo (datos sensibles, gran volumen, terceros, transferencias) y consigue cobertura real donde más importa. El resto se incorpora por olas.
Un solo sistema, no una herramienta por obligación
La trampa del mid-market es acumular herramientas: una para el RAT, otra para denuncias, otra para riesgos. Termina en silos sin trazabilidad. Un sistema GRC proporcional mantiene todo conectado con una fracción del esfuerzo.
Rol de DPO realista
No necesitas un DPO full-time desde el día uno. Necesitas la función cubierta: interna con dedicación parcial y respaldo, o externa como servicio. Lo importante es la independencia y las herramientas.
Evidencia desde el inicio
No dejes la evidencia para "cuando la pidan". Diséñala desde el principio: cada acción del programa debe dejar rastro auditable. Eso es lo que convierte un checklist marcado en cumplimiento demostrable.
Por qué Ordentis para el mid-market
Ordentis está diseñado exactamente para este punto: la empresa mediana que necesita profundidad sin la complejidad de una suite enterprise.
- Proporcional: la disciplina de un programa serio, dimensionada para una organización mediana — sin módulos que nunca vas a usar.
- GRC integral: Ley 21.719, modelo de prevención de delitos y Ley Karin en un solo sistema, no una herramienta por marco. Ver la plataforma de cumplimiento.
- Evidencia auditable: cada acción queda trazada con responsable y fecha, lista para una fiscalización.
- Respaldo profesional: con Costa Consulting Group para cubrir la función de DPO externo y el acompañamiento experto cuando el equipo interno aún es pequeño.
Preguntas frecuentes
¿Qué se considera "empresa mediana" para la Ley 21.719?
La ley aplica a toda organización que trate datos personales, sin importar su tamaño; las obligaciones son proporcionales al volumen y riesgo del tratamiento. "Mid-market" no es una categoría legal, sino operativa: empresas con varias áreas, decenas de sistemas y datos sensibles o de alto riesgo, pero sin un equipo de privacidad dedicado.
¿Por qué no me sirve un checklist de pyme?
Porque asume poca complejidad: pocos sistemas, un responsable, sin datos sensibles. El mid-market tiene múltiples áreas, terceros y volúmenes que un checklist no cubre, y por eso no puede demostrar cumplimiento cuando se lo piden.
¿Necesito un DPO si soy una empresa mediana?
Depende del tipo de tratamiento, no del tamaño. Si tratas datos sensibles a gran escala o haces monitoreo sistemático, probablemente sí. En muchos casos la mejor opción es un DPO externo con dedicación proporcional. Ver la guía del DPO en Chile.
¿Tengo que implementar todo antes de diciembre de 2026?
Prioriza por riesgo. Antes de la entrada en vigencia, cubre lo crítico: RAT de los tratamientos de mayor riesgo, gestión de derechos y brechas, y EIPD donde corresponda. El resto se completa por olas con evidencia.
¿Necesito una herramienta distinta para cada obligación?
No, y de hecho es contraproducente. Acumular herramientas genera silos sin trazabilidad. Un sistema GRC proporcional mantiene RAT, riesgos, controles, brechas y evidencia conectados.
Agenda una demo
Te mostramos cómo Ordentis dimensiona el cumplimiento de la Ley 21.719 para una empresa mediana: profundidad real, sin la complejidad de una suite enterprise.
Sin compromiso. Enfocado en tu realidad.
Agenda una demo