Guía práctica · Ley 21.719 · Chile

Guía práctica para implementar la Ley 21.719 en tu empresa

Paso a paso, instrumento por instrumento: cómo llegar al 1 de diciembre de 2026 con el cumplimiento de la nueva Ley de Protección de Datos Personales operando — no solo documentado.

Adaptada para empresas privadas a partir de la guía oficial de la Secretaría de Gobierno Digital, con cronograma actualizado al tiempo que realmente queda.

Empezar la guía Agendar diagnóstico

0. Antes de empezar: contexto y enfoque

La Ley 21.719 — publicada el 13 de diciembre de 2024, con vigencia plena el 1 de diciembre de 2026 — reforma íntegramente la Ley 19.628 y crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar y aplicar multas de hasta 20.000 UTM. Si aún no conoces la ley en detalle, parte por nuestra guía introductoria de la Ley 21.719.

Esta guía práctica está basada en la metodología oficial que la Secretaría de Gobierno Digital publicó para los órganos del Estado, pero adaptada a empresas privadas y actualizada al tiempo que realmente queda antes de la vigencia. La lógica es la misma y funciona: partir por lo organizativo (responsable, proyecto, comité), levantar información, y bajar progresivamente a lo técnico (catálogo, política, protocolos).

El principio que ordena todo: la Agencia no va a pedir buenas intenciones, va a pedir evidencia. Cada fase de esta guía termina en un entregable concreto y verificable. Si al final del proceso tienes documentos que nadie usa, no cumpliste; si tienes procesos que operan y dejan registro, sí.

Qué obtienes al final

Catálogo de datos, política de tratamiento publicada, canal de derechos operando y protocolos priorizados por riesgo.

Para quién es

Gerencias generales, legales, TI y operaciones de empresas de cualquier tamaño que tratan datos de clientes, trabajadores o proveedores.

Cuánto toma

Con dedicación real, el ciclo completo cabe en 4 meses. El cronograma detalla semana a semana.

1. Cómo empezar: tres acciones en la primera semana

No necesitas consultores ni software para dar el primer paso. Necesitas tres decisiones de gerencia:

Acción 1 Designar un responsable de implementación

La gerencia general designa a una persona que coordinará la implementación. En esta etapa importa más su capacidad de gestión y articulación interna que su perfil jurídico: debe poder convocar a comercial, TI, RR.HH. y finanzas, y hacer seguimiento de un proyecto transversal.

Si la empresa quiere, puede designar desde ya un delegado de protección de datos (figura que la ley reformada contempla, con requisitos de autonomía e independencia). En ese caso, el delegado asume también este rol para no duplicar funciones. Importante: la designación no traslada la responsabilidad — el cumplimiento sigue siendo responsabilidad de la administración de la empresa.

Acción 2 Constituir el proyecto formalmente

El responsable formaliza un proyecto con herramienta de seguimiento — puede ser tan simple como una planilla con hitos, responsables y plazos, o tu herramienta de gestión habitual. Lo importante es que exista un documento de inicio (acta o correo de gerencia) y un lugar único donde se registre el avance. Las tareas específicas se cargan después del levantamiento de información (fase 2).

Acción 3 Comunicarlo a toda la empresa

La gerencia comunica internamente, al menos, que:

  • Se inicia la implementación de la nueva ley de protección de datos.
  • Existe un proyecto formal y una persona responsable.
  • Pronto comenzará un levantamiento de información en todas las áreas.
  • Se conformará una mesa o comité de cumplimiento (fase 4).

Por qué esto va primero: el error más común es partir redactando la política de privacidad. Una política escrita antes de saber qué datos tratas y dónde viven es un texto genérico que la Agencia puede contrastar fácilmente contra tu operación real — y la inconsistencia juega en contra.

2. Levantamiento de información: la matriz de datos

Esta es la fase que sostiene todo lo demás. El responsable envía a cada área una matriz de levantamiento y las acompaña en reuniones de trabajo para completarla. El objetivo: saber exactamente qué datos personales trata la empresa, dónde, para qué y con qué respaldo legal.

Para cada tratamiento de datos, la matriz debe capturar:

CampoEjemplo en una empresa
1. Categoría o tipo de datoNombre, RUT, correo, teléfono, dirección, historial de compras, datos bancarios, CV.
2. Universo de titularesClientes, prospectos, trabajadores, postulantes, proveedores, visitantes web.
3. ¿Es dato sensible?Salud (licencias médicas en RR.HH.), datos biométricos (control de acceso), situación socioeconómica.
4. ¿Está en una base de datos? ¿Cuál?CRM, ERP, planillas compartidas, correo, e-commerce, sistema de remuneraciones.
5. Finalidad del tratamientoFacturar, despachar, hacer marketing, pagar remuneraciones, evaluar postulantes.
6. Base de licitudConsentimiento, ejecución de contrato, obligación legal, interés legítimo.
7. Fuente del datoFormulario web, WhatsApp, compra en tienda, referido, base comprada (ojo aquí).
8. Terceros a quienes se comunicaCourier, pasarela de pago, agencia de marketing, contador externo, matriz en el extranjero.
9. Responsable internoDueño del proceso: jefe comercial, jefe de personas, encargado de e-commerce.
10. Plazo de conservaciónDuración del contrato + plazos tributarios/laborales; qué pasa después (eliminar o anonimizar).
11. Sistemas y plataformas asociadosCRM, ERP, herramientas de IA, repositorios en la nube, plataformas de email marketing.
12. Áreas con accesoVentas, soporte, finanzas — ¿y quién más tiene la clave de la planilla?
13. Dónde se almacena físicamenteNube (¿de qué proveedor y en qué país?), servidor propio, computador del contador.
14. Transferencias internacionalesSaaS con servidores fuera de Chile: nombre del proveedor y ubicación de los servidores.
15. Decisiones automatizadas y perfilesScoring de leads, segmentación automática, evaluación crediticia, agentes IA — con la lógica aplicada y sus consecuencias para el titular.
16. Riesgos detectadosPlanillas sin control de acceso, datos sensibles por WhatsApp personal, bases sin fecha de limpieza.
Dos consejos que evitan repetir el trabajo: primero, incluye a todas las áreas — RR.HH. y bienestar suelen tener los datos más sensibles (salud, familia) y son las que siempre se olvidan. Segundo, registra los sistemas reales, no los oficiales: si ventas usa un grupo de WhatsApp además del CRM, eso también es tratamiento de datos.

3. Informe de hallazgos y checklist de brechas

Con la matriz completa, el responsable redacta un informe de hallazgos breve (5 a 10 páginas es suficiente) que identifique:

  • Conclusiones principales sobre cómo la empresa trata datos hoy.
  • Riesgos más significativos — los que podrían derivar en infracción grave o gravísima.
  • Brechas de cumplimiento contra lo que la ley obliga a publicar y operar.

Para las brechas, usa este checklist basado en el artículo 14 ter de la ley reformada (deber de información y transparencia). Es la información que tu empresa deberá mantener permanentemente disponible al público en su sitio web:

Checklist del artículo 14 ter — ¿tu sitio web publica esto?

  • Política de tratamiento de datos, con fecha y versión.
  • Individualización del responsable, su representante legal y el encargado de prevención si existe.
  • Canal de contacto para solicitudes de titulares (correo, formulario o equivalente).
  • Categorías de datos tratados, universo de titulares, destinatarios, finalidades y base de licitud (con el interés legítimo explicitado si aplica).
  • Política y medidas de seguridad adoptadas.
  • Derechos del titular: acceso, rectificación, supresión, oposición y portabilidad.
  • Derecho a recurrir ante la Agencia si el responsable rechaza o no responde.
  • Transferencias internacionales: a qué país, y si ofrece o no nivel adecuado de protección (y las garantías si no lo ofrece).
  • Período de conservación de los datos.
  • Fuente de los datos y si provienen de fuentes de acceso público.
  • Si el tratamiento se basa en consentimiento: el derecho a retirarlo en cualquier momento.
  • Existencia de decisiones automatizadas y perfiles, con la lógica aplicada y sus consecuencias.

Este informe se presenta a la mesa o comité de cumplimiento (fase 4), que es quien prioriza. No intentes cerrar todas las brechas a la vez: el informe sirve justamente para decidir qué va primero según riesgo.

4. Gobernanza: comité o mesa de cumplimiento

Terminado el levantamiento (o antes, si la gerencia lo prefiere), se constituye una instancia que decide y prioriza. En una empresa grande será un comité ejecutivo; en una pyme basta una mesa de cumplimiento de dos o tres personas. Si ya existe un comité de datos, riesgos o seguridad de la información, puede asumir estas funciones — no multipliques instancias.

Composición mínima

  • Un representante de la gerencia general (sponsor con poder de decisión).
  • El responsable de implementación, que actúa como secretaría técnica y levanta acta.
  • Referentes de legal, TI y las áreas que más datos tratan (comercial, RR.HH., operaciones).

Funcionamiento

  • Sesiones cada dos semanas, con agenda previa enviada por el responsable.
  • Cada acuerdo queda con responsable y plazo en la herramienta de seguimiento del proyecto.
  • Su primera tarea: revisar el informe de hallazgos y priorizar los riesgos altos.

6. Instrumento 2: política de tratamiento de datos personales

Con el catálogo listo, la política deja de ser un texto genérico: describe lo que la empresa realmente hace. Debe contener, a lo menos:

  • Los principales fines para los cuales la empresa trata datos personales.
  • Las bases de licitud que sustentan esos tratamientos.
  • El enlace al catálogo de datos publicado.
  • Las medidas de seguridad adoptadas, o el enlace al documento que las contiene.
  • Los motivos por los cuales se comunican datos a terceros (proveedores, couriers, pasarelas, matriz).
  • Las entidades con las que se comparten datos, incluyendo proveedores de nube.
  • La política de conservación: cómo se almacenan y cuándo se eliminan los datos.
  • Los derechos de los titulares y el canal para ejercerlos.
  • El control de cambios y la vigencia de la política (fecha y versión).

Proceso de elaboración en 3 pasos:

  1. El responsable prepara un borrador a partir del catálogo y el informe de hallazgos.
  2. El borrador circula por el comité y las áreas para observaciones — quienes operan los datos deben reconocerse en el texto.
  3. El responsable consolida la versión final y la gerencia la aprueba formalmente. Se publica en el sitio web con fecha y versión.

7. Instrumento 3: protocolos, reglas y procedimientos

La fase más técnica: convertir la política en reglas operativas, priorizando los riesgos altos que el comité identificó — no todos a la vez. Estos protocolos forman parte del modelo de prevención de infracciones (artículo 49 de la ley reformada), que es voluntario pero opera como atenuante y hace auditable el cumplimiento: la ley no solo exige medidas organizativas (comités, políticas), sino también técnicas (control de accesos, anonimización, cifrado, gestión de bases de datos).

Ejemplos de protocolos típicos en una empresa privada:

Control de accesos

Quién accede a qué datos, con qué perfil, y qué pasa cuando alguien deja la empresa. Incluye las planillas compartidas, no solo los sistemas.

Respuesta a solicitudes de titulares

Cómo se recibe, registra, deriva y responde una solicitud de acceso, rectificación, supresión, oposición o portabilidad — con folio y plazo.

Gestión de brechas de seguridad

Cómo se detecta, clasifica y notifica una vulneración: quién decide, en qué plazo y con qué plantillas de comunicación a la Agencia y a los titulares.

Uso de nube y herramientas de trabajo

Reglas para almacenar datos personales en Drive, OneDrive u otras nubes, y por qué medios se comparte información sensible (nunca por WhatsApp personal).

Entrega de datos a autoridades

Procedimiento para responder requerimientos de tribunales, fiscalías u otras autoridades que impliquen compartir datos personales.

IA y decisiones automatizadas

Si usas scoring, segmentación automática o agentes IA: qué lógica aplican, qué consecuencias tienen para el titular y cómo se informa. Clave si operas procesos autónomos.

Regla de oro: el área que va a operar el protocolo participa en redactarlo. Un protocolo escrito por legal sin la operación termina en un cajón; uno acordado con quienes lo ejecutan, se cumple.

8. Cronograma realista: el plan de 4 meses

El cronograma oficial para el Estado partía en diciembre de 2025 y repartía el trabajo en un año. Si estás leyendo esto a mediados de 2026, ese calendario ya no te sirve: lo que sigue es la versión comprimida y priorizada para llegar al 1 de diciembre de 2026 con lo esencial operando.

PeríodoFasesEntregable al cierre
Agosto 2026 Cómo empezar (fase 1) + levantamiento de información (fase 2) Responsable designado, proyecto constituido, matriz de datos completa por área.
Septiembre 2026 Informe de hallazgos (fase 3) + comité (fase 4) + inicio del catálogo (fase 5) Riesgos priorizados por el comité; primera versión del catálogo de datos.
Octubre 2026 Catálogo final (fase 5) + política de tratamiento (fase 6) + canal de derechos Política aprobada y publicada en el sitio web; canal de solicitudes de titulares operando.
Noviembre 2026 Protocolos prioritarios (fase 7) + capacitación + marcha blanca Protocolos de riesgo alto operando, equipo capacitado, evidencia registrándose.
1 dic 2026 Vigencia plena. La Agencia puede fiscalizar. Tu empresa opera con registro, canal de derechos y protocolos — y sigue mejorando por prioridad de riesgo.
¿Y si no alcanzas a todo? Prioriza en este orden: (1) canal de derechos de titulares funcionando, (2) política publicada que refleje la realidad, (3) protocolo de brechas, (4) el resto por riesgo. Poder demostrar un proceso de implementación serio y en marcha es muy distinto — ante la Agencia — que no haber empezado. Y si tu empresa es pyme (Ley 20.416), el primer año contempla amonestación en lugar de multa, pero la amonestación queda registrada.

9. Recomendaciones finales

  • Considera el modelo de prevención: aunque es voluntario, un modelo de prevención de infracciones (con delegado de protección de datos incluido) opera como atenuante y ordena todo el sistema. Puede incorporarse como etapa intermedia, antes o después de la política.
  • Actualiza los contratos: incorpora cláusulas de protección de datos en contratos de trabajo y honorarios vigentes a la fecha de entrada en vigencia, y en contratos con proveedores que traten datos por cuenta de la empresa (encargados). Para transferencias internacionales, usa cláusulas contractuales modelo.
  • Capacita a los equipos que tratan datos, especialmente los que manejan datos sensibles (RR.HH., salud ocupacional, bienestar).
  • Comunica el cierre: cuando los instrumentos estén aprobados, difúndelos internamente (intranet, onboarding) para que todos sepan qué existe y dónde encontrarlo.
  • Revisa el proyecto periódicamente: cada hito con responsable y plazo, y el comité monitoreando el avance. El cumplimiento no termina el 1 de diciembre: ahí empieza.
  • Si tienes sucursales o filiales, designa un encargado local de implementación en cada una.

Glosario esencial

Dato personal

Cualquier información vinculada o referida a una persona natural identificada o identificable: nombre, RUT, correo, e incluso identificadores indirectos (físicos, económicos, culturales o sociales).

Dato personal sensible

Datos que revelan origen étnico, afiliación política o sindical, situación socioeconómica, convicciones, creencias religiosas, salud, perfil biológico, datos biométricos, vida u orientación sexual e identidad de género.

Tratamiento de datos

Cualquier operación sobre datos personales, automatizada o no: recolectar, procesar, almacenar, comunicar, transmitir o utilizar.

Responsable de datos

La persona natural o jurídica que decide los fines y medios del tratamiento — aunque los datos los procese un tercero por encargo (tu agencia, tu software, tu contador).

Titular de datos

La persona natural, identificada o identificable, a quien se refieren los datos personales. Es quien ejerce los derechos de acceso, rectificación, supresión, oposición y portabilidad.

Elaboración de perfiles

Tratamiento automatizado que evalúa, analiza o predice aspectos de una persona: rendimiento, situación económica, salud, preferencias, comportamiento o ubicación. Incluye scoring y segmentación con IA.

De la guía a la operación

Los documentos los defines tú y tu equipo legal. La operación diaria la sostiene SyncManager.

El módulo de compliance Ley 21.719 implementa la parte de esta guía que no se resuelve con documentos: el catálogo de datos conectado a tus sistemas reales, el canal de derechos con folio y plazos, la gestión de brechas y un agente IA que monitorea el cumplimiento todos los días — con supervisión humana y evidencia trazable para la Agencia.

Preguntas frecuentes sobre la implementación

Con tres acciones organizativas: designar un responsable de implementación, constituir un proyecto formal con hitos y plazos, y comunicar a toda la empresa que el proceso comienza. Luego viene el levantamiento de información con una matriz de datos por área, que alimenta todo lo demás: informe de hallazgos, catálogo, política y protocolos.

La ley chilena no lo exige expresamente con ese nombre, como sí lo hace el GDPR. Pero el artículo 14 ter obliga a publicar información específica sobre los tratamientos (categorías de datos, finalidades, bases de licitud, destinatarios, plazos de conservación), y en la práctica la única forma ordenada de cumplirlo es mantener un catálogo o registro actualizado.

Con dedicación real, el ciclo completo cabe en unos 4 meses. Si el tiempo no alcanza para todo, prioriza: canal de derechos de titulares operando, política publicada que refleje la realidad, protocolo de brechas, y el resto por nivel de riesgo. Demostrar un proceso serio en marcha es muy distinto a no haber empezado. Las pymes tienen además un primer año con amonestación en lugar de multa.

Al inicio basta un responsable de implementación con capacidad de gestión y articulación interna. La figura del delegado de protección de datos — con requisitos de autonomía e independencia — forma parte del modelo de prevención de infracciones, que es voluntario pero opera como atenuante. Si designas delegado, conviene que asuma también la coordinación para no duplicar funciones.

Si tu empresa usa scoring, segmentación automática, perfiles o agentes IA que toman decisiones sobre personas, la ley exige informar su existencia, la lógica aplicada y las consecuencias para el titular — y los titulares pueden oponerse a decisiones automatizadas. La respuesta correcta no es dejar de usar IA, sino operarla con gobernanza: límites explícitos, escalamiento humano y trazabilidad de cada decisión.

Esta guía fue elaborada por SyncManager para empresas privadas, tomando como referencia metodológica la Guía Práctica de la Secretaría de Gobierno Digital para la Administración del Estado y el texto de la Ley 21.719. No constituye asesoría legal: para la interpretación jurídica, trabaja con tu equipo de abogados.