Ley 21.719: Cómo preparar a tu empresa para el nuevo estándar de protección de datos

La Ley 21.719 llevará la protección de datos a la operación cotidiana de las empresas. Revisa qué procesos, proveedores, tecnologías y prácticas internas conviene comenzar a ordenar para prepararse con tiempo.

La entrada en vigencia del nuevo marco de protección de datos personales en Chile no implica únicamente redactar una política de privacidad y subirla al sitio web.

Para la gran mayoría de empresas, adaptarse al estándar de la Ley Nº 21.719 significará auditar procesos internos, renegociar contratos con proveedores, ajustar sistemas tecnológicos y transformar la cultura con la que los equipos de trabajo manejan la información en su operación cotidiana.

Actualmente, la ley tiene fijada su entrada en vigencia para el 1 de diciembre de 2026. Aunque existe una iniciativa legislativa impulsada por el Ministerio de Economía para postergar el plazo hasta el 1 de diciembre de 2027 –la cual continúa en tramitación–, existe una razón crítica para no dejar la preparación para el último momento: implementar este estándar requiere tiempo, diagnóstico y un ordenamiento operativo profundo.

Entonces, ¿por dónde debe comenzar una empresa?

1. Mapear y entender qué datos personales utiliza la organización

El primer paso no debe ser legal ni documental, sino de diagnóstico operativo.

Una empresa trata diariamente información de clientes, trabajadores, postulantes a cargos, proveedores, representantes legales, usuarios web y socios estratégicos.

Por ello, el trabajo inicia identificando con exactitud qué datos se recopilan, con qué finalidad, en qué servidores se almacenan y a través de qué departamentos circulan.

Pensemos, por ejemplo, en la ficha de un colaborador: parte de esa información reside en Recursos Humanos, otra parte en las plataformas de remuneraciones, otra en los sistemas de beneficios y una porción relevante puede ser procesada por proveedores externos de payroll. 

Trazar el recorrido completo permite detectar brechas de seguridad y puntos de riesgo que requieren intervención inmediata.

2. Auditar la finalidad y la base legal del tratamiento

Identificar los datos es solo el comienzo; la empresa debe poder responder jurídicamente por qué y para qué los utiliza.

La Ley nª 21.719 refuerza los principios rectores de finalidad, proporcionalidad, seguridad y transparencia, exigiendo una base de licitud válida para cada tratamiento. Esto obliga a cuestionar rutinas operativas históricas:

  • ¿Para qué se solicita determinado dato en un formulario comercial?
  • ¿Es esa información estrictamente necesaria para prestar el servicio?
  • ¿Se utilizan esos datos posteriormente para cruces publicitarios no autorizados?
  • ¿Existe un consentimiento explícito o una justificación legal auditable?

Hacerse estas preguntas permite conectar la exigencia regulatoria con los flujos reales del negocio.

3. Implementar procedimientos para atender los derechos de los titulares

La nueva normativa fortalece los derechos ARCOP (Acceso, Rectificación, Cancelación/Supresión, Oposición, Portabilidad y Bloqueo) de las personas sobre su información. La consecuencia directa para la empresa es que debe estar capacitada para responder formalmente a estas solicitudes dentro de los plazos legales.

Si un cliente histórico exige saber qué datos conserva la compañía sobre él o solicita la supresión de sus registros, no basta con reconocer su derecho en una cláusula web. La organización necesita un protocolo interno claro: saber dónde buscar la información, qué áreas o plataformas la contienen, quién debe autorizar la respuesta y cómo ejecutar la solicitud sin afectar otras obligaciones legales de archivo.

Aquí es donde la protección de datos deja de ser una materia teórica y se convierte en un proceso operativo real.

4. Revisar la cadena de proveedores y transferencias de información

Pocas organizaciones gestionan su información de manera 100% aislada.

Herramientas de CRM, plataformas de Recursos Humanos, software de email marketing, servicios en la nube (SaaS) y consultores externos intervienen de forma constante en el flujo de datos.

Frente al nuevo escenario regulatorio, las empresas deben preguntarse: ¿Qué terceros acceden a nuestros datos y bajo qué exigencias contractuales lo hacen?

La Ley Nº 21.719 establece reglas estrictas para los encargados del tratamiento (mandatarios) y regula rigurosamente la transferencia internacional de datos.

Esto hace indispensable auditar contratos con proveedores tecnológicos y exigir anexos de procesamiento de datos (DPA) que garanticen el mismo estándar de seguridad de la matriz.

5. Incorporar la Protección de Datos desde el Diseño y por Defecto

Un cambio paradigmático de la nueva ley es que la privacidad ya no puede ser una capa que se añade al final de un proyecto.

La regulación consagra el principio de Protección de Datos desde el Diseño y por Defecto (Privacy by Design), obligando a adoptar medidas técnicas y organizativas desde la concepción de cualquier nuevo producto, plataforma o campaña. Asimismo, exige que, por defecto, se traten únicamente los datos estrictamente necesarios para la finalidad especificada.

En la práctica, esto cambia la dinámica corporativa: antes de lanzar un software o una estrategia comercial, la pregunta ya no es “¿cómo arreglamos el aviso legal para esto que ya construimos?”, sino “¿cómo diseñamos este proceso desde su origen para que sea compatible con la ley?”.

6. Definir reglas claras para la Inteligencia Artificial y nuevas tecnologías

Este principio cobra vital urgencia ante el uso masivo de herramientas de Inteligencia Artificial en el entorno laboral. Hoy, cualquier colaborador puede utilizar modelos de IA para sintetizar contratos, analizar planillas de datos o redactar presentaciones.

Sin embargo, surge una contingencia crítica: al ingresar información de clientes o trabajadores en plataformas de IA públicas o no corporativas, ¿sabe la gerencia dónde están siendo procesados esos datos y si se utilizan para entrenar modelos de terceros?

Aunque la ley no obliga a adquirir plataformas privadas de IA para todo el personal, sí exige a las empresas adoptar medidas para mitigar los riesgos del tratamiento. Prepararse implica establecer políticas internas sobre el uso autorizado de la Inteligencia Artificial, definir qué tipo de datos pueden o no ingresarse y capacitar al equipo para adoptar la tecnología sin perder el control de la información.

7. Capacitar a los equipos y estructurar una cultura de Cumplimiento

La implementación no puede quedar encerrada en el área de Fiscalía o TI. Los equipos de Ventas, Marketing, Selección de Personas, Finanzas y Operaciones interactúan con datos personales a diario.

Un manual perfectamente redactado carece de valor si el personal desconoce cómo aplicarlo. La capacitación continua es un pilar fundamental, además de constituir un elemento clave dentro del régimen de Modelos de Prevención de Infracciones contemplado por la ley. Aunque la adopción formal de este modelo de compliance es voluntaria, su implementación otorga un blindaje institucional decisivo ante eventuales fiscalizaciones de la Agencia de Protección de Datos.

Documentar no es lo mismo que implementar

Una empresa puede actualizar sus términos y condiciones, firmar anexos contractuales y, aun así, encontrarse expuesta si sus procesos operativos siguen funcionando bajo la lógica antigua.

La protección de datos está presente en el trabajo cotidiano: cuando Recursos Humanos gestiona currículums, cuando Comercial utiliza el CRM, cuando Marketing lanza un formulario o cuando un colaborador usa Inteligencia Artificial para acelerar un informe. Implementar significa conectar las exigencias legales con la realidad del trabajo diario.

Aprovechar el tiempo de transición legislativa para diagnosticar, mapear y ordenar la casa no es solo una medida de mitigación de riesgos; es una ventaja competitiva que transmite confianza a clientes, socios e inversionistas.

Si tu empresa necesita iniciar su diagnóstico de cumplimiento, diseñar políticas de privacidad, auditar contratos con proveedores o capacitar a sus equipos frente a las exigencias de la Ley Nº 21.719, en Martínez & Rodas te acompañamos en todo el proceso de adaptación corporativa.

Conoce nuestro servicio de Compliance en Protección de Datos.

*Este artículo tiene fines exclusivamente informativos y no constituye asesoría legal. La información aquí contenida puede no reflejar la totalidad de las particularidades de un caso concreto. Para un análisis específico, te recomendamos contactarnos directamente.

Lester Henríquez

Lester es Director Corporativo y Socio de Martínez & Rodas Abogados. Asesora estratégicamente a empresas, emprendedores y family offices en estructuras societarias, planificación tributaria y gobierno corporativo.

Últimos artículos

Fiscalización SII

Operaciones bajo la mirada del SII: cómo gestionar el riesgo tributario antes de una fiscalización

Reglamento Interno de Orden Higiene y Seguridad

Reglamento Interno de Orden, Higiene y Seguridad: ¿está realmente actualizado?

Universidad de Chile vs. Azul Azul

Universidad de Chile vs. Azul Azul: qué nos enseña este caso sobre el uso y titularidad de una marca