Guía sectorial

Ley 21.719 para comercio electrónico

Guía de protección de datos y preparación para la Ley 21.719 dirigida a comercio electrónico en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de visitantes, clientes, destinatarios, vendedores y personal de soporte. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para comercio electrónico

Riesgos que conviene priorizar

Analice formularios, cuenta, pagos, despacho, fraude, marketing, cookies, perfilamiento, CRM, atención y proveedores internacionales.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Mapa desde visita hasta posventa

Separe navegación y cookies; cuenta; carrito; compra; pago; prevención de fraude; despacho; boleta; soporte; devoluciones; reseñas y marketing. El comercio, pasarela, operador logístico y plataforma pueden tener roles y finalidades diferentes.

Minimización y experiencia

No obligue a crear cuenta si no es necesaria, limite datos de destinatarios, evite enviar información sensible en URLs y separe publicidad. Explique perfiles y decisiones relevantes. El retiro de marketing no debe afectar pedidos ni garantías.

Pagos, fraude y proveedores

Determine qué datos de pago realmente recibe el comercio, tokenización, logs y responsabilidades. Revise falsos positivos de fraude, revisión humana, conservación, pasarela, CRM, correo, analítica, chat, despacho, subencargados y transferencias.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Bases por etapa de la compra

Separe datos necesarios para crear cuenta, procesar pago, despachar, emitir documentos, prevenir fraude, atender garantías y enviar publicidad. La ejecución de la compra no autoriza automáticamente marketing, perfiles o comunicación a socios. Identifique obligaciones tributarias y de consumo sin extender sus plazos a datos que no requieren conservarse.

Permita comprar como invitado cuando una cuenta permanente no sea necesaria y explique con claridad campos opcionales.

Cookies, analítica y personalización

Audite gestor de etiquetas, píxeles, afiliados, chat, mapas, videos y SDK. Compruebe qué se carga antes de la elección y qué datos incluyen eventos y URLs. Clasifique finalidades y bloquee tecnologías opcionales cuando el fundamento lo requiera.

Si personaliza precios, recomendaciones o promociones, documente fuentes, lógica relevante, impacto, oposición y posibles discriminaciones. No envíe correos, teléfonos o RUT en eventos de analítica.

Pagos, fraude y operadores logísticos

Determine qué datos recibe realmente el comercio y cuáles procesa la pasarela. Use tokenización cuando corresponda y limite logs. Para fraude, evalúe señales, necesidad, falsos positivos, revisión humana y conservación.

Entregue al transportista solo la información necesaria para despacho y soporte; controle etiquetas, comprobantes, geolocalización y subcontratistas. El operador no debería reutilizar la base para marketing propio sin fundamento independiente.

Caso práctico: carrito abandonado

Identifique si la persona inició sesión, qué evento activa el mensaje, fundamento, expectativa, frecuencia y forma de oposición. No confunda recuperación del carrito con suscripción indefinida a publicidad. Defina cuánto tiempo se conserva el carrito y elimine audiencias o identificadores cuando la finalidad termine.

Conservación por etapa y finalidad comercial

Separe cookies y sesiones, carritos, cuentas inactivas, compras, documentos tributarios, fraude, despacho, soporte, garantías, reseñas y marketing. Cada plazo comienza en un evento distinto. Conservar la compra por obligación no autoriza mantener audiencias o navegación asociada durante el mismo período.

Implemente reglas en plataforma, CRM, correo, analítica, pasarela, logística, tickets, exportaciones y respaldos. Revise qué ocurre al cerrar una cuenta y cómo se mantiene una exclusión mínima para respetar bajas.

Derechos e incidentes en canales digitales

Permita localizar datos por cuenta, correo, teléfono, pedido e identificadores sin mezclar clientes. Coordine portabilidad, oposición a marketing, rectificación de despacho y supresión procedente con proveedores. Proteja exportaciones y datos de destinatarios distintos del comprador.

Simule toma de cuenta, pedido visible para otro usuario, URL con datos, píxel mal configurado, base de marketing expuesta y etiqueta de despacho perdida. Conecte fraude, seguridad, privacidad, soporte y comunicaciones.

Plan de 90 días para ecommerce

Días 1–30: auditoría técnica de scripts, formularios, compra, pagos, despacho y CRM. Días 31–60: bases, consentimiento, avisos, proveedores, conservación y derechos. Días 61–90: pruebas de cookies, baja, cuenta, exportación, eliminación e incidentes.

Indicadores: etiquetas bloqueadas antes de consentimiento, eventos sin datos indebidos, cuentas inactivas tratadas, audiencias depuradas, proveedores críticos revisados y solicitudes ejecutadas. Repita la auditoría tras campañas o cambios de plataforma.

Preguntas frecuentes

¿Un ecommerce puede enviar publicidad después de una compra?

La compra y el marketing son finalidades diferentes. Deben revisarse fundamento, información, normativa comercial aplicable y mecanismo efectivo de oposición o baja.

¿La pasarela de pago es siempre encargada del comercio?

No necesariamente. El rol depende de quién decide finalidades y medios para cada operación. Una pasarela puede tener obligaciones y finalidades propias.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado

21719.clTest de preparación para la Ley 21.719

Diagnóstico local

Test de preparación para la Ley 21.719

Evalúe ocho áreas esenciales y obtenga prioridades concretas para fortalecer su gestión de datos personales.

  • 25 preguntas
    6 a 8 minutos
  • Procesamiento local
    No enviamos respuestas