Protección de datos / Compliance / Chile
Ley de Protección de Datos en Chile: checklist técnico para llegar preparado
Una guía práctica para preparar sistemas, procesos y evidencias antes de la entrada en vigencia de la Ley 21.719 de protección de datos personales.
03-07-2026
Chile ya tiene un nuevo marco de protección de datos personales: la Ley 21.719 regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales. Su entrada en vigencia está fijada para el 1 de diciembre de 2026, por lo que las organizaciones no deberían esperar al último trimestre para ordenar inventarios, controles y evidencias.
La implementación no es solo legal. También exige ingeniería: saber qué datos se capturan, dónde viven, quién accede, cómo se retienen, cómo se eliminan y qué evidencia existe si una autoridad o un cliente pide explicaciones.
Checklist de implementación
1. Inventario de datos
- Identificar sistemas que capturan datos personales.
- Clasificar datos comunes, sensibles, financieros, laborales y de contacto.
- Mapear fuentes: formularios, CRM, correo, planillas, logs, backups, analytics y proveedores.
- Registrar finalidad, base de tratamiento, dueño interno y plazo de conservación.
2. Mapa de flujos
- Documentar dónde entra el dato.
- Identificar transferencias internas y externas.
- Revisar integraciones con SaaS, webhooks, herramientas de marketing y proveedores cloud.
- Validar si existen transferencias internacionales.
3. Controles de acceso
- Revisar usuarios con acceso a datos personales.
- Aplicar mínimo privilegio.
- Activar MFA en sistemas críticos.
- Eliminar cuentas compartidas.
- Auditar accesos administrativos y exportaciones masivas.
4. Seguridad técnica
- Cifrar datos sensibles en tránsito y, cuando aplique, en reposo.
- Separar secretos de código fuente.
- Revisar exposición de buckets, paneles, bases de datos y endpoints.
- Mantener logs de acceso y eventos relevantes.
- Probar restauración de backups.
5. Derechos de titulares
- Definir proceso para acceso, rectificación, supresión, oposición y portabilidad cuando corresponda.
- Establecer responsables y tiempos internos de respuesta.
- Mantener evidencia de solicitudes y resoluciones.
6. Gestión de incidentes
- Definir cuándo un incidente involucra datos personales.
- Preparar matriz de severidad.
- Documentar responsables, canales y criterios de escalamiento.
- Ejecutar al menos un ejercicio de mesa antes de la entrada en vigencia.
7. Proveedores
- Revisar contratos con encargados de tratamiento.
- Exigir medidas de seguridad mínimas.
- Pedir evidencia de controles, certificaciones o reportes cuando el proveedor procese datos sensibles.
- Definir responsabilidades ante incidentes.
8. Evidencia y gobierno
- Mantener políticas actualizadas.
- Registrar decisiones de riesgo.
- Conservar evidencia de revisiones técnicas.
- Asignar un responsable interno para seguimiento.
Errores frecuentes
El error más común es tratar la ley como un documento legal aislado. En la práctica, una organización puede tener buenas políticas y aun así fallar si no sabe dónde están sus datos, si sus permisos son excesivos o si no puede reconstruir qué ocurrió durante un incidente.
Otro error es asumir que el inventario inicial basta. Los datos cambian con cada nueva integración, formulario, campaña, proveedor y flujo interno.
Prioridad recomendada
Para empezar, conviene ordenar tres frentes: inventario de datos, accesos privilegiados y respuesta a incidentes. Esos tres puntos reducen incertidumbre y permiten construir el resto del programa sobre información real.
Fuentes útiles: Biblioteca del Congreso Nacional de Chile sobre Ley 21.719 y guía práctica de implementación publicada por Gobierno Digital.