Guía sectorial

Ley 21.719 para comercio electrónico

Guía de protección de datos y preparación para la Ley 21.719 dirigida a comercio electrónico en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de visitantes, clientes, destinatarios, vendedores y personal de soporte. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para comercio electrónico

Riesgos que conviene priorizar

Analice formularios, cuenta, pagos, despacho, fraude, marketing, cookies, perfilamiento, CRM, atención y proveedores internacionales.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Mapa desde visita hasta posventa

Separe navegación y cookies; cuenta; carrito; compra; pago; prevención de fraude; despacho; boleta; soporte; devoluciones; reseñas y marketing. El comercio, pasarela, operador logístico y plataforma pueden tener roles y finalidades diferentes.

Minimización y experiencia

No obligue a crear cuenta si no es necesaria, limite datos de destinatarios, evite enviar información sensible en URLs y separe publicidad. Explique perfiles y decisiones relevantes. El retiro de marketing no debe afectar pedidos ni garantías.

Pagos, fraude y proveedores

Determine qué datos de pago realmente recibe el comercio, tokenización, logs y responsabilidades. Revise falsos positivos de fraude, revisión humana, conservación, pasarela, CRM, correo, analítica, chat, despacho, subencargados y transferencias.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Bases por etapa de la compra

Separe datos necesarios para crear cuenta, procesar pago, despachar, emitir documentos, prevenir fraude, atender garantías y enviar publicidad. La ejecución de la compra no autoriza automáticamente marketing, perfiles o comunicación a socios. Identifique obligaciones tributarias y de consumo sin extender sus plazos a datos que no requieren conservarse.

Permita comprar como invitado cuando una cuenta permanente no sea necesaria y explique con claridad campos opcionales.

Cookies, analítica y personalización

Audite gestor de etiquetas, píxeles, afiliados, chat, mapas, videos y SDK. Compruebe qué se carga antes de la elección y qué datos incluyen eventos y URLs. Clasifique finalidades y bloquee tecnologías opcionales cuando el fundamento lo requiera.

Si personaliza precios, recomendaciones o promociones, documente fuentes, lógica relevante, impacto, oposición y posibles discriminaciones. No envíe correos, teléfonos o RUT en eventos de analítica.

Pagos, fraude y operadores logísticos

Determine qué datos recibe realmente el comercio y cuáles procesa la pasarela. Use tokenización cuando corresponda y limite logs. Para fraude, evalúe señales, necesidad, falsos positivos, revisión humana y conservación.

Entregue al transportista solo la información necesaria para despacho y soporte; controle etiquetas, comprobantes, geolocalización y subcontratistas. El operador no debería reutilizar la base para marketing propio sin fundamento independiente.

Caso práctico: carrito abandonado

Identifique si la persona inició sesión, qué evento activa el mensaje, fundamento, expectativa, frecuencia y forma de oposición. No confunda recuperación del carrito con suscripción indefinida a publicidad. Defina cuánto tiempo se conserva el carrito y elimine audiencias o identificadores cuando la finalidad termine.

Conservación por etapa y finalidad comercial

Separe cookies y sesiones, carritos, cuentas inactivas, compras, documentos tributarios, fraude, despacho, soporte, garantías, reseñas y marketing. Cada plazo comienza en un evento distinto. Conservar la compra por obligación no autoriza mantener audiencias o navegación asociada durante el mismo período.

Implemente reglas en plataforma, CRM, correo, analítica, pasarela, logística, tickets, exportaciones y respaldos. Revise qué ocurre al cerrar una cuenta y cómo se mantiene una exclusión mínima para respetar bajas.

Derechos e incidentes en canales digitales

Permita localizar datos por cuenta, correo, teléfono, pedido e identificadores sin mezclar clientes. Coordine portabilidad, oposición a marketing, rectificación de despacho y supresión procedente con proveedores. Proteja exportaciones y datos de destinatarios distintos del comprador.

Simule toma de cuenta, pedido visible para otro usuario, URL con datos, píxel mal configurado, base de marketing expuesta y etiqueta de despacho perdida. Conecte fraude, seguridad, privacidad, soporte y comunicaciones.

Plan de 90 días para ecommerce

Días 1–30: auditoría técnica de scripts, formularios, compra, pagos, despacho y CRM. Días 31–60: bases, consentimiento, avisos, proveedores, conservación y derechos. Días 61–90: pruebas de cookies, baja, cuenta, exportación, eliminación e incidentes.

Indicadores: etiquetas bloqueadas antes de consentimiento, eventos sin datos indebidos, cuentas inactivas tratadas, audiencias depuradas, proveedores críticos revisados y solicitudes ejecutadas. Repita la auditoría tras campañas o cambios de plataforma.

Preguntas frecuentes

¿Un ecommerce puede enviar publicidad después de una compra?

La compra y el marketing son finalidades diferentes. Deben revisarse fundamento, información, normativa comercial aplicable y mecanismo efectivo de oposición o baja.

¿La pasarela de pago es siempre encargada del comercio?

No necesariamente. El rol depende de quién decide finalidades y medios para cada operación. Una pasarela puede tener obligaciones y finalidades propias.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado