Protección de datos / Compliance / Chile

Ley de Protección de Datos en Chile: checklist técnico para llegar preparado

Una guía práctica para preparar sistemas, procesos y evidencias antes de la entrada en vigencia de la Ley 21.719 de protección de datos personales.

Por Equipo Ambsofix

03-07-2026

Chile ya tiene un nuevo marco de protección de datos personales: la Ley 21.719 regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales. Su entrada en vigencia está fijada para el 1 de diciembre de 2026, por lo que las organizaciones no deberían esperar al último trimestre para ordenar inventarios, controles y evidencias.

La implementación no es solo legal. También exige ingeniería: saber qué datos se capturan, dónde viven, quién accede, cómo se retienen, cómo se eliminan y qué evidencia existe si una autoridad o un cliente pide explicaciones.

Checklist de implementación

1. Inventario de datos

  • Identificar sistemas que capturan datos personales.
  • Clasificar datos comunes, sensibles, financieros, laborales y de contacto.
  • Mapear fuentes: formularios, CRM, correo, planillas, logs, backups, analytics y proveedores.
  • Registrar finalidad, base de tratamiento, dueño interno y plazo de conservación.

2. Mapa de flujos

  • Documentar dónde entra el dato.
  • Identificar transferencias internas y externas.
  • Revisar integraciones con SaaS, webhooks, herramientas de marketing y proveedores cloud.
  • Validar si existen transferencias internacionales.

3. Controles de acceso

  • Revisar usuarios con acceso a datos personales.
  • Aplicar mínimo privilegio.
  • Activar MFA en sistemas críticos.
  • Eliminar cuentas compartidas.
  • Auditar accesos administrativos y exportaciones masivas.

4. Seguridad técnica

  • Cifrar datos sensibles en tránsito y, cuando aplique, en reposo.
  • Separar secretos de código fuente.
  • Revisar exposición de buckets, paneles, bases de datos y endpoints.
  • Mantener logs de acceso y eventos relevantes.
  • Probar restauración de backups.

5. Derechos de titulares

  • Definir proceso para acceso, rectificación, supresión, oposición y portabilidad cuando corresponda.
  • Establecer responsables y tiempos internos de respuesta.
  • Mantener evidencia de solicitudes y resoluciones.

6. Gestión de incidentes

  • Definir cuándo un incidente involucra datos personales.
  • Preparar matriz de severidad.
  • Documentar responsables, canales y criterios de escalamiento.
  • Ejecutar al menos un ejercicio de mesa antes de la entrada en vigencia.

7. Proveedores

  • Revisar contratos con encargados de tratamiento.
  • Exigir medidas de seguridad mínimas.
  • Pedir evidencia de controles, certificaciones o reportes cuando el proveedor procese datos sensibles.
  • Definir responsabilidades ante incidentes.

8. Evidencia y gobierno

  • Mantener políticas actualizadas.
  • Registrar decisiones de riesgo.
  • Conservar evidencia de revisiones técnicas.
  • Asignar un responsable interno para seguimiento.

Errores frecuentes

El error más común es tratar la ley como un documento legal aislado. En la práctica, una organización puede tener buenas políticas y aun así fallar si no sabe dónde están sus datos, si sus permisos son excesivos o si no puede reconstruir qué ocurrió durante un incidente.

Otro error es asumir que el inventario inicial basta. Los datos cambian con cada nueva integración, formulario, campaña, proveedor y flujo interno.

Prioridad recomendada

Para empezar, conviene ordenar tres frentes: inventario de datos, accesos privilegiados y respuesta a incidentes. Esos tres puntos reducen incertidumbre y permiten construir el resto del programa sobre información real.

Fuentes útiles: Biblioteca del Congreso Nacional de Chile sobre Ley 21.719 y guía práctica de implementación publicada por Gobierno Digital.