Guía sectorial

Ley 21.719 para empresas SaaS

Guía de protección de datos y preparación para la Ley 21.719 dirigida a empresas SaaS en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de usuarios, administradores de clientes, contactos comerciales y personal de soporte. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para empresas SaaS

Riesgos que conviene priorizar

Diferencie roles por funcionalidad, revise telemetría, soporte, subencargados, ambientes de prueba, respaldos, transferencias, borrado y portabilidad.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Roles según funcionalidad

Una empresa SaaS puede actuar como encargada respecto del contenido de clientes y como responsable respecto de cuentas, facturación, seguridad o marketing. Documente el rol por finalidad; no use una sola etiqueta para todo el servicio.

Arquitectura y ciclo del dato

Mapee regiones, bases, objetos, logs, telemetría, soporte, respaldos, ambientes de prueba, integraciones y subencargados. Defina aislamiento, permisos, cifrado, retención, restauración y eliminación por cliente. Pruebe exportación y cierre antes de prometerlos.

Contrato y operación

Alinee DPA, términos, política y controles reales. Defina instrucciones, incidentes, subencargados, derechos, auditoría, transferencias y salida. Cree procedimientos para solicitudes del cliente y del titular sin responder de forma contradictoria ni divulgar datos de otra cuenta.

IA y uso secundario

Si el servicio usa datos para entrenar, mejorar o evaluar modelos, determine rol, finalidad, base, exclusión, minimización, proveedores y retención. “Mejora del servicio” no describe suficientemente todos los usos posibles ni autoriza reutilización ilimitada.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Matriz de roles del servicio SaaS

Clasifique por funcionalidad: cuenta, autenticación, facturación, seguridad, telemetría, marketing, contenido del cliente, soporte y analítica. Para datos alojados por instrucción del cliente, el SaaS suele operar como encargado; para sus propias finalidades puede actuar como responsable. Documente excepciones y evite una política que atribuya todo al cliente.

La matriz debe coincidir con DPA, términos, arquitectura, subencargados y respuesta a titulares.

Subencargados, regiones y transferencias

Mantenga una lista de infraestructura, correo, monitoreo, soporte, pagos y herramientas de desarrollo que puedan recibir datos. Registre entidad, servicio, datos, país, región, mecanismo, seguridad y aviso de cambios. Una región de base de datos no cubre necesariamente logs, soporte o respaldos.

Defina cómo el cliente puede objetar cambios relevantes y qué alternativa existe si no los acepta.

Derechos, exportación y eliminación por cliente

Diseñe búsquedas y acciones dentro de cada tenant sin afectar a otros clientes. Permita al responsable cumplir acceso, rectificación, portabilidad, bloqueo y supresión. Defina APIs, formatos, tiempos, límites y asistencia.

Al cerrar, revoque cuentas, exporte, elimine producción e integraciones y documente el ciclo de respaldos. Pruebe restauraciones para impedir que datos suprimidos vuelvan al uso activo.

Caso práctico: soporte con acceso a producción

Defina cuándo soporte puede acceder, autorización del cliente, duración, registro, enmascaramiento y supervisión. Use acceso temporal y mínimo; evite copiar datos a tickets o canales no aprobados. Si se requiere compartir con ingeniería o proveedor, mantenga trazabilidad y propósito. Revise después del caso y elimine artefactos temporales.

Seguridad y evidencia para clientes B2B

Entregue información verificable sobre controles sin prometer invulnerabilidad. Mantenga gestión de vulnerabilidades, accesos, desarrollo, incidentes, continuidad, pruebas y cambios. Diferencie certificación, informe y alcance técnico. Un cuestionario comercial no debe responderse afirmativamente si el control no existe o excluye el servicio contratado.

Conservación por tenant, servicio y finalidad propia

Defina reglas distintas para contenido del cliente, cuentas, autenticación, facturación, logs de seguridad, telemetría, soporte, grabaciones, pruebas, marketing y respaldos. El contrato puede fijar instrucciones para datos del cliente, pero las finalidades propias requieren criterio del SaaS.

Automatice cierre de tenant, revocación, exportación, eliminación productiva y ciclo de respaldo. Controle datos copiados a tickets, data warehouse, observabilidad, dispositivos de soporte y ambientes de desarrollo.

Derechos e incidentes en arquitectura multicliente

Determine si la solicitud llega al cliente responsable o directamente al SaaS y cómo se coordinan sin revelar datos de otro tenant. Diseñe búsquedas, exportaciones, rectificación, restricción y eliminación con aislamiento verificable. Mantenga registros de instrucción y ejecución.

Simule vulnerabilidad entre tenants, token expuesto, soporte con acceso excesivo, log con datos sensibles, subencargado afectado y restauración de datos eliminados. Prepare avisos al cliente con hechos, alcance y acciones.

Plan de 90 días para SaaS

Días 1–30: matriz de roles, arquitectura, datos, regiones y subencargados. Días 31–60: DPA, accesos, retención, derechos, incidentes, IA y transferencias. Días 61–90: pruebas por tenant, exportación, cierre, restauración y simulacro.

Indicadores: funciones clasificadas, subencargados documentados, accesos temporales, tenants eliminados, solicitudes ejecutadas, respaldos controlados y cuestionarios respaldados por evidencia. Integre producto, ingeniería, seguridad, soporte, legal y ventas.

Preguntas frecuentes

¿Una empresa SaaS es responsable o encargada?

Puede cumplir ambos roles en finalidades diferentes. Debe clasificarlos por funcionalidad y reflejarlos en contratos, políticas y operación.

¿Basta con alojar datos en una región específica?

No. También deben revisarse soporte, logs, respaldos, subencargados, transferencias, contratos, seguridad y capacidad de eliminación.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado

21719.clTest de preparación para la Ley 21.719

Diagnóstico local

Test de preparación para la Ley 21.719

Evalúe ocho áreas esenciales y obtenga prioridades concretas para fortalecer su gestión de datos personales.

  • 25 preguntas
    6 a 8 minutos
  • Procesamiento local
    No enviamos respuestas