Ley 21.719 en Chile: 5 claves para preparar a tu empresa antes de diciembre de 2026
Una guía práctica para ordenar lo esencial sin convertir el cumplimiento en un estrés.
La nueva Ley 21.719 entrará en vigencia el 1 de diciembre de 2026 y elevará de manera importante el estándar de protección de datos personales en Chile. La fecha se acerca y es comprensible que muchas empresas sientan que llegan tarde o que deben resolverlo todo de inmediato.
Pero el punto de partida no es pagar un software, llenarse de documentos y manuales ni instalar un banner que advierta el uso de cookies. Tampoco todas las organizaciones enfrentan los mismos riesgos o necesitan el mismo nivel de preparación.
Lo primero es bajar la ansiedad y subir la visibilidad: entender qué datos utiliza realmente la empresa, para qué los utiliza, dónde están, quién puede acceder y qué proveedores participan. Con esa línea base es posible distinguir lo urgente de lo importante y construir un plan proporcional.
Aunque la ley contiene muchas obligaciones, hay cinco frentes que permiten ordenar el trabajo inicial y conectar el cumplimiento jurídico con la operación cotidiana.
Realmente esperamos que esto sea de ayuda.
1. Revisar el consentimiento y las demás bases de licitud
Uno de los errores más frecuentes es asumir que todo tratamiento de datos personales depende del consentimiento. No siempre es así. Según la actividad, pueden existir otros fundamentos de licitud que deben ser identificados y validados. Lo relevante es que cada uso de datos tenga una finalidad clara, un fundamento aplicable y evidencia que permita acreditarlo.
Por eso no basta con agregar una casilla genérica a todos los formularios. Hay que revisar qué ocurre después de que una persona entrega sus datos: si se incorporan a un CRM, si se utilizan para marketing, si se comparten con proveedores, si se conservan y por cuánto tiempo o se reutilizan para una finalidad distinta.
· Identificar la finalidad de cada actividad que utiliza datos personales.
· Definir y validar la base de licitud correspondiente.
· Alinear formularios, contratos, avisos y procesos con esa definición.
· Conservar evidencia de lo informado, autorizado o justificado.
En simple: no se trata de pedir permiso para todo, sino de saber por qué se trata cada dato y poder demostrarlo.
2. Construir un registro útil de las actividades de tratamiento
Una lista de nombres, RUT, correos y teléfonos no permite entender cómo funciona la protección de datos dentro de una organización. La unidad de análisis útil es la actividad de tratamiento: qué hacemos con los datos, con qué finalidad, sobre qué personas, en qué sistemas, con qué accesos, durante cuánto tiempo y con qué terceros.
Un registro o inventario de actividades de tratamiento —frecuentemente llamado RAT— permite reunir esa información y convertirla en una base de gestión. Más que una planilla creada para una eventual fiscalización, debería servir para responder preguntas reales: dónde vive la información, quién es responsable, qué evidencia existe y qué brechas deben cerrarse.
· Actividad, finalidad y área responsable.
· Categorías de titulares y de datos tratados.
· Sistemas, documentos y ubicaciones donde se almacena la información.
· Perfiles con acceso, destinatarios y proveedores involucrados.
· Base de licitud, plazos de conservación, medidas y evidencia disponible.
En simple: si la empresa no sabe qué tratamientos existen, será muy difícil responder derechos, evaluar proveedores, definir conservación o explicar un incidente.
3. Identificar y gestionar a los proveedores que tratan datos
La información no deja de ser responsabilidad de la empresa cuando entra a una plataforma externa. Hosting, correo, nube, CRM, remuneraciones, facturación, marketing, soporte, formularios, analítica y respaldos pueden involucrar a terceros que almacenan, consultan o procesan datos personales.
La revisión no debería comenzar únicamente por los contratos conocidos. Muchas veces el mayor riesgo está en el proveedor invisible: una aplicación gratuita abierta por un área, un plugin instalado hace años, una automatización conectada a una planilla o una cuenta administrada desde un correo personal.
· Qué datos recibe o puede consultar cada proveedor.
· Para qué los utiliza, bajo qué instrucciones y dónde los procesa.
· Qué personas administran usuarios, permisos y credenciales.
· Qué subproveedores utiliza y qué ocurre al terminar el servicio.
· Cómo reporta incidentes y qué evidencia de seguridad puede entregar.
· ¿Tenemos un contrato que detalle las obligaciones en la materia?
En simple: no se puede gestionar el riesgo de un tercero cuya existencia la organización desconoce.
4. Prepararse para responder los derechos ARCO+ de las personas
La ley refuerza los derechos de las personas sobre sus datos, incluyendo acceso, rectificación, supresión y oposición, además de portabilidad y bloqueo en los casos que correspondan. El desafío no es solamente habilitar un correo de contacto: es ser capaz de ejecutar la respuesta de principio a fin.
Si mañana una persona pregunta qué datos tiene la empresa, para qué se usan, de dónde provienen o con quiénes se han compartido, alguien deberá reconocer la solicitud, verificar la identidad, localizar la información en distintos sistemas, coordinar a las áreas y proveedores, validar la decisión, responder y conservar evidencia. Todo en menos de 30 días como lo exigirá la nueva Ley.
· Definir un canal claro y visible para recibir solicitudes.
· Asignar responsables, criterios de escalamiento y validación jurídica.
· Mapear en qué sistemas puede encontrarse la información de una persona.
· Establecer un flujo con tareas, plazos, decisiones y evidencia.
· Probar el procedimiento antes de recibir el primer requerimiento real.
En simple: la capacidad de responder se construye antes de que llegue la primera solicitud.
5. Definir cómo prevenir, detectar y gestionar vulneraciones
Una vulneración de datos no comienza únicamente cuando un hacker entra a un sistema. También puede ocurrir por un correo enviado al destinatario equivocado, un enlace compartido sin restricciones, un equipo perdido, una contraseña reutilizada, un proveedor comprometido, un colaborador haciendo mal uso de los datos o un acceso que nunca fue retirado.
La ley exige adoptar medidas de seguridad adecuadas y contempla comunicaciones y registros frente a vulneraciones. Para responder bien, la organización necesita un procedimiento conocido y practicable, no un documento que se redacto y nunca más se miró.
· Canales para detectar y reportar internamente un evento.
· Roles para contener, investigar y tomar decisiones.
· Criterios para evaluar datos, titulares, alcance e impacto.
· Coordinación con proveedores, tecnología, gerencia y asesoría jurídica.
· Registro de decisiones, acciones, comunicaciones y evidencia.
En simple: un incidente bien gestionado depende de controles y responsabilidades definidos antes de la emergencia.

No son cinco proyectos separados
Estos cinco puntos están conectados. El registro de tratamientos permite saber qué proveedores participan. Esa información ayuda a localizar los datos frente a una solicitud. Los responsables y accesos definidos facilitan contener un incidente. Y todo ello permite sostener y acreditar las decisiones sobre licitud, finalidad y seguridad.
Por eso el cumplimiento no debería administrarse como una colección de documentos aislados. Necesita responsables, información estructurada, tareas, evidencia y un mecanismo para mantenerla vigente cuando cambian los sistemas, las personas o los proveedores.
¿Cómo empezar sin sobredimensionar el proyecto?
1. Diagnosticar: levantar la situación real, identificar brechas y priorizar según riesgo e impacto.
2. Implementar: cerrar primero las brechas críticas y establecer responsables, procesos, controles y herramientas.
3. Gestionar: mantener actualizados los tratamientos, proveedores, solicitudes, incidentes, tareas y evidencia.
Este orden permite avanzar con proporcionalidad. Una pyme no necesita copiar la estructura de una gran corporación, pero sí necesita saber qué hace con los datos y hacerse cargo de los riesgos que realmente tiene.
La recomendación es comenzar por una línea base común y evitar soluciones aisladas que después no conversan entre sí. El mejor resultado no es tener más documentos: es lograr una operación visible, gestionable y demostrable.
Conoce C A R E
C A R E es el modelo de Goose para convertir la protección de datos en una gestión concreta y sostenible. Se desarrolla en tres etapas —Diagnóstico, Implementación y Gestión— y combina metodología, acompañamiento y una plataforma centralizada que permite levantar y mantener actualizados los tratamientos, organizar proveedores, gestionar brechas, asignar responsables, priorizar tareas y conservar evidencia. Así, la información no está dispersa por la organización sino centralizada y viva.
Desde nuestra visión la revisión jurídica no funciona como un proyecto paralelo: se utiliza de manera puntual para validar únicamente las decisiones que realmente lo requieren, como determinadas bases de licitud, cláusulas o situaciones especiales. Su alcance se ajusta al tamaño, contexto y nivel de riesgo de cada organización.
¿Quieres saber por dónde conviene empezar en tu empresa? Agenda una reunión sin compromiso y conoce cómo podemos ayudarte a prepararte para esta nueva exigencia. |
Nota editorial: Contenido informativo. No constituye asesoría jurídica ni certificación de cumplimiento. Las definiciones legales y su aplicación deben validarse según la realidad de cada organización.
