Obligaciones

Obligaciones de la Ley 21.719 para empresas y organizaciones

Principales obligaciones de la Ley 21.719 en Chile: licitud, transparencia, seguridad, derechos, proveedores, incidentes y responsabilidad proactiva.

Mapa de obligaciones

Las obligaciones no funcionan como una lista idéntica para toda organización. Deben ajustarse al rol de responsable o encargado, la finalidad, los datos, los titulares, la escala, los proveedores y el nivel de riesgo.

Licitud, finalidad y proporcionalidad

Cada tratamiento necesita una finalidad determinada y un fundamento aplicable. Los datos deben ser adecuados, pertinentes y limitados a lo necesario. Los cambios de finalidad requieren una evaluación específica.

Personas revisando información junto a un computador
Implementar exige coordinar responsables, sistemas, proveedores y evidencia.Obligaciones de la Ley 21.719 para empresas y organizaciones

Transparencia e información

Los titulares deben recibir información clara, accesible y oportuna sobre el tratamiento. Los avisos deben coincidir con la operación real, los sistemas utilizados y los terceros involucrados.

Seguridad y gestión de incidentes

Las medidas deben ser apropiadas al riesgo y abarcar personas, procesos y tecnología. La organización necesita detectar, escalar, evaluar y documentar incidentes, además de determinar las comunicaciones que correspondan.

Derechos de titulares

Debe existir un procedimiento operativo para recibir, verificar, buscar, decidir, responder y ejecutar solicitudes. Las áreas y proveedores que mantienen copias necesitan responsabilidades claras.

Encargados y transferencias

Los contratos e instrucciones deben reflejar el tratamiento real. Corresponde revisar subencargados, ubicaciones, seguridad, incidentes y destino de los datos al terminar el servicio.

Responsabilidad proactiva y evidencia

Cumplir implica poder demostrar. Inventarios, evaluaciones, decisiones, capacitaciones, contratos y registros deben mantenerse actualizados y vinculados con responsables y fechas.

Prioridades antes de diciembre de 2026

Comience por tratamientos sensibles o de mayor impacto; asigne gobernanza; complete inventarios; pruebe derechos e incidentes; y mantenga un plan de brechas con evidencia de avance.

A quién corresponde cada obligación

El responsable decide finalidades y medios esenciales y debe justificar la licitud, informar, atender derechos, gestionar riesgos y supervisar a quienes tratan datos por su cuenta. El encargado actúa siguiendo instrucciones y tiene deberes propios, especialmente de confidencialidad, seguridad, asistencia, subcontratación y destino de los datos. Una empresa puede ocupar ambos roles en actividades distintas.

Antes de asignar tareas, construya una matriz que relacione obligación, tratamiento, rol, dueño de negocio, ejecutor, aprobador, proveedor y evidencia. “Privacidad” no puede ser el único responsable de controles que dependen de sistemas, personas, compras o seguridad.

1. Inventario y responsabilidad demostrable

La organización debe conocer sus tratamientos para aplicar el resto de las obligaciones. Levante finalidades, titulares, datos, fuentes, sistemas, proveedores, países, bases, plazos, medidas y riesgos. Asigne propietario y fecha de revisión. El inventario debe coincidir con formularios, contratos, integraciones y operación real.

Acción: priorice procesos con datos sensibles, menores, monitoreo, gran escala o efectos significativos. Evidencia: RAT versionado, entrevistas, mapas de flujo y aprobaciones. Error frecuente: crear una planilla desde políticas existentes sin verificar sistemas ni usos informales.

2. Licitud, finalidad y proporcionalidad en la práctica

Defina por tratamiento qué objetivo se persigue y qué supuesto legal permite cada finalidad. Evalúe si todos los campos, accesos, comunicaciones y plazos son necesarios. Si un dato se recopila para ejecutar un contrato, no lo reutilice automáticamente para perfilamiento o publicidad.

Acción: mantenga una matriz de bases y pruebas de necesidad. Evidencia: norma, cláusula, prueba de interés legítimo o registro de consentimiento. Error frecuente: asignar “consentimiento” a toda la base o usar una obligación legal sin identificar la disposición concreta.

3. Transparencia y deber de información

Informe identidad del responsable, datos, finalidad, base, destinatarios, conservación, derechos y demás elementos exigibles de forma clara y oportuna. Use información contextual en formularios y capas para explicaciones extensas. La política general debe reflejar proveedores y tratamientos reales.

Acción: inventaríe puntos de recopilación y asigne aviso y versión. Evidencia: capturas, textos aprobados, fecha de publicación y pruebas. Error frecuente: copiar una política que menciona finalidades o herramientas inexistentes.

4. Calidad, actualización y exactitud

Defina qué datos requieren actualización, qué fuente prevalece y cómo se propagan correcciones. La calidad no significa recopilar más; significa mantener información adecuada para la finalidad y evitar decisiones basadas en datos erróneos.

Acción: establezca reglas de validación, reconciliación y revisión. Evidencia: controles, registros de rectificación y responsables de fuentes maestras. Ejemplo: una actualización de domicilio debe alcanzar facturación y despacho sin sobrescribir antecedentes que deban conservarse por una obligación distinta.

5. Confidencialidad y deber de secreto

Limite conocimiento a quienes lo necesitan y extienda la confidencialidad durante y después de la relación correspondiente. Combine compromisos con permisos, capacitación, supervisión y consecuencias. Un acuerdo firmado no corrige accesos excesivos.

Acción: vincule roles laborales con perfiles de sistema y revise altas, cambios y bajas. Evidencia: matrices de acceso, registros, capacitaciones y revocaciones. Error frecuente: cuentas compartidas que impiden atribuir acciones.

6. Seguridad proporcional al riesgo

Evalúe posibles consecuencias para personas, no solo disponibilidad técnica. Considere control de acceso, autenticación, cifrado, segregación, registros, vulnerabilidades, respaldos, continuidad, desarrollo seguro, proveedores y seguridad física. La medida adecuada depende de sensibilidad, escala, contexto y amenaza.

Acción: vincule riesgo, control, dueño, prueba y periodicidad. Evidencia: evaluaciones, configuraciones, tickets, pruebas de restauración y revisiones. Error frecuente: listar políticas sin demostrar que el control funciona.

7. Vulneraciones e incidentes

Prepare detección, canal de aviso, contención, investigación, evaluación de riesgo, decisiones, comunicaciones y aprendizaje. El encargado debe escalar oportunamente al responsable con información suficiente. No espere conocer todos los hechos para activar el proceso.

Acción: defina responsables y realice simulacros. Evidencia: cronología, análisis, decisiones, notificaciones y correcciones. Error frecuente: registrar solo ataques externos y omitir errores de envío, pérdida o exposición accidental.

8. Atención de derechos de titulares

Habilite un canal accesible y coordine identidad, búsqueda, evaluación, respuesta y ejecución. Identifique sistemas, archivos y proveedores capaces de localizar, corregir, exportar, bloquear o eliminar. La verificación debe evitar fraude sin convertirse en barrera.

Acción: pruebe casos de acceso, rectificación, supresión, oposición y portabilidad. Evidencia: registro, respuesta, acciones y fundamento de excepciones. Error frecuente: responder el correo sin ejecutar el cambio en réplicas y terceros.

9. Encargados y contratos

Clasifique el rol real del tercero y documente instrucciones, confidencialidad, seguridad, subencargados, asistencia, incidentes, auditoría, devolución y eliminación. La evaluación continúa durante el servicio; cambios de región o subencargado pueden alterar la decisión.

Acción: priorice proveedores por datos y criticidad. Evidencia: debida diligencia, contrato, configuración y revisión. Error frecuente: confiar únicamente en una certificación o cláusula comercial genérica.

10. Transferencias internacionales

Mapee dónde se almacenan, respaldan y consultan los datos, incluidas administraciones remotas. Identifique entidades, países, subencargados y mecanismo aplicable. Evalúe garantías y mantenga seguimiento. Una región seleccionada no siempre cubre soporte, telemetría o continuidad.

Acción: conecte el mapa con el RAT y contratos. Evidencia: lista de ubicaciones, análisis jurídico y configuración. Error frecuente: afirmar que no existen transferencias porque el servidor principal está en Chile.

11. Conservación, bloqueo y eliminación

Defina plazos o eventos por finalidad y fundamento; incluya sistemas, correo, exportaciones, respaldos y proveedores. Distinga eliminación, anonimización y bloqueo. Las excepciones por litigio u obligación deben limitar el uso, no justificar conservación abierta.

Acción: apruebe una tabla y pruebe reglas. Evidencia: ejecuciones, fallas y certificados de proveedores. Error frecuente: declarar un plazo que ningún sistema puede aplicar.

12. EIPD y privacidad desde el diseño

Antes de iniciar tratamientos de alto riesgo, evalúe necesidad, proporcionalidad, impactos, medidas y riesgo residual conforme al artículo 15 ter. Integre la revisión en proyectos y compras para poder cambiar arquitectura, datos o proveedores antes del lanzamiento.

Acción: establezca criterios de activación y puertas de control. Evidencia: análisis de umbral, EIPD, condiciones y aprobación. Error frecuente: completar la evaluación después de contratar o desplegar.

Evidencias mínimas para una fiscalización

Mantenga inventario y bases; avisos y consentimientos; contratos y evaluaciones de terceros; riesgos, EIPD y controles; tabla de conservación y pruebas; solicitudes; incidentes; capacitación; decisiones; responsables y planes de mejora. Cada documento necesita versión, fecha, propietario y relación con tratamientos.

La evidencia debe permitir reconstruir qué se decidió y comprobar ejecución. Un conjunto voluminoso de plantillas vacías puede ser menos útil que registros acotados, actuales y vinculados con sistemas.

Plan de implementación por prioridad

Primer mes: gobernanza, alcance y tratamientos críticos. Segundo: bases, avisos, proveedores y derechos. Tercero: riesgos, EIPD, incidentes y conservación. Luego: pruebas, correcciones, capacitación y aprobación directiva. Ajuste el calendario a tamaño y complejidad.

Use indicadores de resultado: tratamientos validados, solicitudes simuladas ejecutadas, proveedores críticos revisados, reglas de eliminación probadas y medidas verificadas. Contar políticas redactadas no demuestra que el programa opere.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado