1. Definir gobernanza y alcance
Designe un patrocinador, un responsable operativo y representantes de legal, tecnología, seguridad, recursos humanos, marketing y las áreas que tratan datos. Defina qué sociedades, procesos y sistemas entran en la primera etapa.
2. Levantar procesos y tratamientos
Parta desde actividades reales —contratación, ventas, atención, videovigilancia o campañas— e identifique para cada tratamiento su finalidad, titulares, datos, origen, destinatarios y responsables.

3. Inventariar sistemas, archivos y proveedores
Relacione cada tratamiento con aplicaciones, bases de datos, planillas, correos, archivos físicos, respaldos e integraciones. Registre proveedores que acceden o procesan información y la ubicación que debe revisarse.
4. Revisar finalidad y base de licitud
Documente por qué se realiza cada tratamiento y qué fundamento lo permite. No use el consentimiento como respuesta automática: debe evaluarse la base adecuada y comprobar que la información entregada al titular sea coherente.
5. Preparar derechos de titulares
Diseñe un canal, criterios de verificación, responsables, búsqueda en sistemas, aprobación, ejecución y registro de evidencia. Pruebe el procedimiento con casos simulados antes de la entrada en vigencia.
6. Evaluar riesgos y seguridad
Priorice tratamientos con datos sensibles, menores, alto volumen, monitoreo o efectos significativos. Relacione riesgos con medidas técnicas y organizativas, responsables, fechas y evidencia de implementación.
7. Revisar encargados y contratos
Identifique el rol real de cada proveedor, las instrucciones, subencargados, medidas de seguridad, incidentes, devolución o eliminación y transferencias. La ficha comercial del proveedor no sustituye el análisis contractual.
8. Gestionar conservación e incidentes
Defina criterios de conservación y eliminación que puedan ejecutarse también en respaldos y sistemas conectados. Prepare un flujo de detección, escalamiento, evaluación, decisión, comunicación y aprendizaje ante incidentes.
9. Mantener evidencia y mejora continua
Conserve versiones, aprobaciones, capacitaciones, evaluaciones, contratos, solicitudes y pruebas de controles. Establezca revisiones periódicas y eventos que obliguen a actualizar el inventario, como nuevos proyectos o proveedores.
Lista mínima de entregables
Un programa inicial debería producir un mapa de tratamientos, inventario de sistemas y terceros, matriz de bases de licitud, avisos de privacidad, procedimiento de derechos, criterios de conservación, plan de incidentes, evaluaciones de riesgo y un plan de acción priorizado.
Cómo priorizar sin paralizar la organización
Califique tratamientos por sensibilidad, volumen, vulnerabilidad, monitoreo, decisiones, exposición, proveedores y dificultad de corregir. Combine impacto sobre titulares con brecha de control. Un tratamiento de alto riesgo y baja madurez debe entrar antes que una base pequeña y bien controlada.
Mantenga un backlog con acción, responsable, fecha, dependencia y evidencia esperada. No oculte incertidumbre: regístrela como decisión pendiente con dueño.
Entregables y criterios de término
Cada etapa necesita una definición de terminado. Un RAT está listo cuando negocio y sistemas lo validan; un aviso, cuando coincide con la interfaz y proveedor; un contrato, cuando las cláusulas pueden ejecutarse; un procedimiento, cuando supera una prueba.
Solicite evidencia antes de cerrar acciones. “Implementado” sin captura, configuración, acta, prueba o registro no permite demostrar avance.
Gobierno después del proyecto
Convierta la adecuación en operación continua: comité o reporte periódico, revisión de proyectos, altas de proveedores, control de cambios, indicadores, auditoría y capacitación. Defina eventos que reabren una evaluación y un canal para que equipos consulten antes de recopilar nuevos datos.
Preguntas frecuentes
¿Por dónde empezar a cumplir la Ley 21.719?
Por gobernanza y diagnóstico: asigne responsables, identifique procesos y construya un inventario de tratamientos conectado con sistemas y proveedores.
¿Existe una certificación que garantice el cumplimiento?
Ninguna plantilla o herramienta general garantiza por sí sola el cumplimiento. La organización debe adaptar medidas a sus tratamientos y poder demostrar sus decisiones.
Fuentes oficiales
Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.
