Guía sectorial

Ley 21.719 para empresas SaaS

Guía de protección de datos y preparación para la Ley 21.719 dirigida a empresas SaaS en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de usuarios, administradores de clientes, contactos comerciales y personal de soporte. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para empresas SaaS

Riesgos que conviene priorizar

Diferencie roles por funcionalidad, revise telemetría, soporte, subencargados, ambientes de prueba, respaldos, transferencias, borrado y portabilidad.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Roles según funcionalidad

Una empresa SaaS puede actuar como encargada respecto del contenido de clientes y como responsable respecto de cuentas, facturación, seguridad o marketing. Documente el rol por finalidad; no use una sola etiqueta para todo el servicio.

Arquitectura y ciclo del dato

Mapee regiones, bases, objetos, logs, telemetría, soporte, respaldos, ambientes de prueba, integraciones y subencargados. Defina aislamiento, permisos, cifrado, retención, restauración y eliminación por cliente. Pruebe exportación y cierre antes de prometerlos.

Contrato y operación

Alinee DPA, términos, política y controles reales. Defina instrucciones, incidentes, subencargados, derechos, auditoría, transferencias y salida. Cree procedimientos para solicitudes del cliente y del titular sin responder de forma contradictoria ni divulgar datos de otra cuenta.

IA y uso secundario

Si el servicio usa datos para entrenar, mejorar o evaluar modelos, determine rol, finalidad, base, exclusión, minimización, proveedores y retención. “Mejora del servicio” no describe suficientemente todos los usos posibles ni autoriza reutilización ilimitada.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Matriz de roles del servicio SaaS

Clasifique por funcionalidad: cuenta, autenticación, facturación, seguridad, telemetría, marketing, contenido del cliente, soporte y analítica. Para datos alojados por instrucción del cliente, el SaaS suele operar como encargado; para sus propias finalidades puede actuar como responsable. Documente excepciones y evite una política que atribuya todo al cliente.

La matriz debe coincidir con DPA, términos, arquitectura, subencargados y respuesta a titulares.

Subencargados, regiones y transferencias

Mantenga una lista de infraestructura, correo, monitoreo, soporte, pagos y herramientas de desarrollo que puedan recibir datos. Registre entidad, servicio, datos, país, región, mecanismo, seguridad y aviso de cambios. Una región de base de datos no cubre necesariamente logs, soporte o respaldos.

Defina cómo el cliente puede objetar cambios relevantes y qué alternativa existe si no los acepta.

Derechos, exportación y eliminación por cliente

Diseñe búsquedas y acciones dentro de cada tenant sin afectar a otros clientes. Permita al responsable cumplir acceso, rectificación, portabilidad, bloqueo y supresión. Defina APIs, formatos, tiempos, límites y asistencia.

Al cerrar, revoque cuentas, exporte, elimine producción e integraciones y documente el ciclo de respaldos. Pruebe restauraciones para impedir que datos suprimidos vuelvan al uso activo.

Caso práctico: soporte con acceso a producción

Defina cuándo soporte puede acceder, autorización del cliente, duración, registro, enmascaramiento y supervisión. Use acceso temporal y mínimo; evite copiar datos a tickets o canales no aprobados. Si se requiere compartir con ingeniería o proveedor, mantenga trazabilidad y propósito. Revise después del caso y elimine artefactos temporales.

Seguridad y evidencia para clientes B2B

Entregue información verificable sobre controles sin prometer invulnerabilidad. Mantenga gestión de vulnerabilidades, accesos, desarrollo, incidentes, continuidad, pruebas y cambios. Diferencie certificación, informe y alcance técnico. Un cuestionario comercial no debe responderse afirmativamente si el control no existe o excluye el servicio contratado.

Conservación por tenant, servicio y finalidad propia

Defina reglas distintas para contenido del cliente, cuentas, autenticación, facturación, logs de seguridad, telemetría, soporte, grabaciones, pruebas, marketing y respaldos. El contrato puede fijar instrucciones para datos del cliente, pero las finalidades propias requieren criterio del SaaS.

Automatice cierre de tenant, revocación, exportación, eliminación productiva y ciclo de respaldo. Controle datos copiados a tickets, data warehouse, observabilidad, dispositivos de soporte y ambientes de desarrollo.

Derechos e incidentes en arquitectura multicliente

Determine si la solicitud llega al cliente responsable o directamente al SaaS y cómo se coordinan sin revelar datos de otro tenant. Diseñe búsquedas, exportaciones, rectificación, restricción y eliminación con aislamiento verificable. Mantenga registros de instrucción y ejecución.

Simule vulnerabilidad entre tenants, token expuesto, soporte con acceso excesivo, log con datos sensibles, subencargado afectado y restauración de datos eliminados. Prepare avisos al cliente con hechos, alcance y acciones.

Plan de 90 días para SaaS

Días 1–30: matriz de roles, arquitectura, datos, regiones y subencargados. Días 31–60: DPA, accesos, retención, derechos, incidentes, IA y transferencias. Días 61–90: pruebas por tenant, exportación, cierre, restauración y simulacro.

Indicadores: funciones clasificadas, subencargados documentados, accesos temporales, tenants eliminados, solicitudes ejecutadas, respaldos controlados y cuestionarios respaldados por evidencia. Integre producto, ingeniería, seguridad, soporte, legal y ventas.

Preguntas frecuentes

¿Una empresa SaaS es responsable o encargada?

Puede cumplir ambos roles en finalidades diferentes. Debe clasificarlos por funcionalidad y reflejarlos en contratos, políticas y operación.

¿Basta con alojar datos en una región específica?

No. También deben revisarse soporte, logs, respaldos, subencargados, transferencias, contratos, seguridad y capacidad de eliminación.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado