LEGALCOREAbogados
Ref. LC·CY·21719
Privacidad · Preparación regulatoria

Adecuación a la Ley 21.719 de protección de datos para empresas

Evaluamos brechas, documentos, proveedores, bases legales y procedimientos internos para preparar a tu empresa frente a la nueva regulación chilena de datos personales.

El problema

Prepararse para la Ley 21.719 exige entender cómo circulan los datos en la empresa

La Ley 21.719 fue publicada y entra en vigencia el 1 de diciembre de 2026. La reforma amplía los derechos de las personas, incorpora deberes de información, seguridad y responsabilidad, y crea una autoridad especializada con facultades fiscalizadoras. Para una empresa, el desafío es traducir esas reglas a procesos, sistemas, contratos y responsables concretos.

Una política de privacidad aislada no permite acreditar una adecuación real. Primero hay que identificar qué datos se recogen, para qué se usan, con qué base jurídica, por cuánto tiempo se conservan, quién accede a ellos y qué proveedores participan. Con ese mapa es posible priorizar brechas y construir un plan proporcionado al tamaño, actividad y riesgo de la organización.

Señales de alerta

Cuándo conviene actuar.

  1. Señal 01

    La empresa no tiene un inventario actualizado de bases de datos, tratamientos, finalidades y responsables.

  2. Señal 02

    Los formularios, contratos o avisos de privacidad no explican con claridad la base jurídica y el uso de los datos.

  3. Señal 03

    No existe un procedimiento probado para responder solicitudes de acceso, rectificación, supresión, oposición, portabilidad o bloqueo.

  4. Señal 04

    Proveedores tecnológicos acceden a datos personales sin anexos, instrucciones o reglas claras sobre devolución, eliminación y subcontratación.

  5. Señal 05

    Marketing, recursos humanos o producto conservan información sin criterios documentados de retención y eliminación.

  6. Señal 06

    Se proyectan perfiles, decisiones automatizadas, biometría o tratamientos masivos sin una evaluación previa de impacto y riesgo.

  7. Señal 07

    El protocolo de incidentes no integra decisiones legales, preservación de evidencia y evaluación de reportes.

Alcance

Qué incluye el trabajo de Legalcore

El alcance final se define después de revisar antecedentes. Estos son los frentes que normalmente ordenamos.

01

Mapa de datos y tratamientos

Levantamos categorías de datos y titulares, fuentes, finalidades, sistemas, accesos, destinatarios, proveedores, transferencias y plazos de conservación.

02

Por qué se usan los datos y cómo se informa

Revisamos la justificación de cada tratamiento, los mecanismos de consentimiento cuando corresponda y la información que recibe cada titular.

03

Derechos de las personas

Diseñamos un flujo para recibir, verificar, resolver y registrar solicitudes, con responsables y criterios de escalamiento.

04

Proveedores y contratos

Definimos qué responsabilidad tiene cada parte y revisamos contratos con proveedores que usan o reciben datos, incluidas sus instrucciones, subcontratistas, medidas de seguridad y obligaciones al terminar el servicio.

05

Privacidad, seguridad e incidentes

Conectamos los deberes jurídicos con medidas técnicas y organizativas, privacidad desde el diseño y un protocolo de evaluación y reporte de vulneraciones.

06

Tratamientos de mayor riesgo

Identificamos operaciones que podrían requerir una evaluación de impacto, en especial perfiles, decisiones automatizadas, monitoreo, datos sensibles o tratamientos a gran escala.

07

Gobierno y plan de implementación

Definimos responsables, evidencia mínima, capacitación, prioridades y un calendario de trabajo que la empresa pueda seguir y actualizar.

Antecedentes

Qué necesitamos para empezar

  • Organigrama y responsables de legal, tecnología, seguridad, marketing, personas y operaciones.
  • Listado de sistemas, aplicaciones, formularios, sitios web, cookies, bases de datos y repositorios que usan información personal.
  • Políticas de privacidad, avisos, consentimientos, términos de uso y procedimientos internos vigentes.
  • Contratos y anexos con proveedores que almacenan, consultan, procesan o reciben datos personales.
  • Modelos de contratos de trabajo, anexos, fichas de clientes y otros documentos usados para recolectar datos.
  • Matriz de accesos, política de retención, controles de seguridad y protocolo de respuesta a incidentes, si existen.
  • Registro de solicitudes de titulares, incidentes, auditorías u observaciones previas.
  • Descripción de proyectos nuevos que utilicen analítica, inteligencia artificial, biometría, geolocalización o decisiones automatizadas.

Si no tienes todo, partimos con lo disponible y dejamos visible qué falta. No envíes claves ni información sensible por un canal no acordado.

Riesgos

Riesgos de postergar la decisión

  • Mantener tratamientos sin una finalidad o base jurídica que la empresa pueda explicar y acreditar.
  • Recolectar más información de la necesaria o conservarla sin un criterio de eliminación.
  • No responder de forma consistente y trazable los derechos de los titulares.
  • Depender de proveedores sin instrucciones, responsabilidades ni controles contractuales suficientes.
  • Iniciar tratamientos de alto riesgo sin evaluación previa de impacto y medidas de mitigación.
  • Responder tarde o de manera descoordinada ante una vulneración de seguridad.
  • Quedar expuesto a medidas correctivas, procedimientos administrativos, sanciones y reclamaciones, además del impacto contractual y reputacional.
Proceso

Cómo trabajamos

Al terminar cada etapa sabrás qué se decidió, quién debe actuar y qué documento recibirás.

  1. 01

    Delimitación y levantamiento

    Acordamos sociedades, procesos, sistemas y equipos incluidos. Entrevistamos a responsables y reunimos la documentación disponible.

    Resultado de la etapa

    Alcance de la revisión, lista de antecedentes y mapa preliminar de tratamientos.

  2. 02

    Diagnóstico jurídico y de evidencia

    Contrastamos los tratamientos con sus finalidades, bases jurídicas, deberes de información, contratos, derechos, seguridad y conservación.

    Resultado de la etapa

    Matriz de brechas con evidencia, nivel de urgencia y responsable sugerido.

  3. 03

    Diseño del plan de adecuación

    Ordenamos medidas por riesgo, dependencia y esfuerzo, separando ajustes documentales, contractuales, operativos y tecnológicos.

    Resultado de la etapa

    Hoja de ruta priorizada, hitos, responsables y criterios de cierre.

  4. 04

    Implementación asistida

    Preparamos o ajustamos los documentos contratados y acompañamos a los equipos responsables en la puesta en práctica de los nuevos flujos.

    Resultado de la etapa

    Documentos de trabajo, procedimientos aplicables y registro de decisiones.

  5. 05

    Validación y continuidad

    Revisamos la evidencia de implementación, dejamos pendientes visibles y definimos cuándo debe actualizarse el programa.

    Resultado de la etapa

    Informe de cierre de etapa, problemas que siguen pendientes y plan de seguimiento.

Alcance y presupuesto

Entregables, tiempos y honorarios

Antes de empezar, la propuesta indicará qué incluye el servicio, quién participa, cómo trabajaremos y cuánto costará.

Entregables

  • Mapa o registro de tratamientos dentro del alcance acordado.
  • Matriz de brechas y riesgos con prioridades, responsables y evidencia requerida.
  • Plan de adecuación por etapas frente a la entrada en vigencia de la Ley 21.719.
  • Política de tratamiento o avisos de privacidad incluidos en el alcance contratado.
  • Procedimiento para solicitudes de titulares y registro de atención.
  • Cláusulas o anexos para proveedores encargados del tratamiento priorizados.
  • Criterios de conservación, supresión y anonimización para los procesos revisados.
  • Protocolo jurídico de incidentes y pauta para evaluar eventuales reportes.
  • Informe de evaluación de impacto para los tratamientos de alto riesgo que se hayan incluido expresamente.
  • Resumen ejecutivo de avances, pendientes y próximos pasos.

Plazos estimados

El plazo se define después de delimitar el alcance y revisar la disponibilidad de antecedentes. Una empresa con pocos tratamientos y documentación ordenada puede avanzar por etapas más acotadas; una operación con varias sociedades, sistemas o datos sensibles requiere un programa más extenso. Las fechas son estimativas y se ajustan según hallazgos, decisiones internas y dependencias técnicas.

Puede variar según
  • Número de sociedades, áreas, sistemas y procesos incluidos.
  • Volumen, sensibilidad y origen de los datos tratados.
  • Cantidad de proveedores, cesiones y transferencias internacionales.
  • Calidad y actualidad de la documentación existente.
  • Necesidad de evaluaciones de impacto o cambios tecnológicos.
  • Disponibilidad de los equipos internos para validar e implementar medidas.

Cómo se cobran los honorarios

Diagnóstico con alcance cerrado

Honorario fijo para un alcance, entrevistas y entregables definidos previamente. Apropiado para conocer brechas antes de decidir la implementación.

Implementación por etapas

Presupuesto separado por bloques priorizados, como transparencia, derechos, proveedores, retención, incidentes o evaluaciones de impacto.

Acompañamiento recurrente

Plan mensual para seguimiento, consultas, revisión de cambios y apoyo al responsable interno o a una función externa de privacidad.

El precio depende del alcance de cada caso. Recibirás una cotización antes de comenzar.

Preguntas frecuentes

Lo que conviene aclarar primero

¿Cuándo entra en vigencia la Ley 21.719 en Chile?
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. Hasta el 30 de noviembre de 2026 continúa vigente el régimen actual de la Ley 19.628. Un plan de adecuación debe considerar ambos momentos y evitar que la preparación futura descuide las obligaciones que ya rigen.
¿La Ley 21.719 se aplica también a pymes?
La aplicación no depende solamente del tamaño de la empresa. Importan los tratamientos realizados, el tipo y volumen de datos, las finalidades, la actividad y el riesgo. La propia ley contempla que ciertos estándares mínimos consideren, entre otros factores, el tamaño de la entidad, por lo que el alcance debe ser proporcionado y no una plantilla idéntica para todas las organizaciones.
¿Todo tratamiento de datos requerirá consentimiento?
No. El consentimiento es una base posible, pero la ley también contempla otros motivos legales que permiten usar datos. Cada tratamiento debe vincularse con la base jurídica que realmente corresponde y la empresa debe poder acreditarla; pedir consentimiento por defecto puede ser incorrecto si no refleja la operación o si existe otra regla aplicable.
¿Todas las empresas deben nombrar un DPO?
La Ley 21.719 no establece una obligación general de designar un delegado de protección de datos para toda empresa. Sí lo incluye como elemento del modelo voluntario de prevención de infracciones. La conveniencia de una función interna o externa de privacidad depende del riesgo, volumen de tratamientos, estructura y necesidad de seguimiento.
¿Por dónde debería comenzar la adecuación?
Por un inventario verificable de tratamientos: qué datos se usan, de quiénes, para qué, en qué sistemas, durante cuánto tiempo y con qué terceros. Sin ese mapa es difícil revisar bases jurídicas, avisos, contratos, derechos, seguridad o evaluaciones de impacto con prioridades reales.
¿Una política de privacidad actualizada es suficiente?
No. La política es una pieza visible, pero debe coincidir con la práctica. La adecuación también puede exigir procedimientos para derechos, reglas de conservación, contratos con encargados, controles de acceso, respuesta a incidentes, privacidad desde el diseño y evidencia de las decisiones adoptadas.
¿Legalcore puede certificar que mi empresa cumple la ley?
Legalcore puede diagnosticar, preparar documentos, acompañar la implementación y revisar evidencia dentro de un alcance acordado. No reemplaza a la autoridad ni ofrece una certificación oficial. Cualquier conclusión debe indicar el alcance revisado, la fecha, los problemas que siguen pendientes y los supuestos utilizados.
Siguiente lectura

Servicios y guías relacionadas

Siguiente paso

Revisemos tus antecedentes y definamos el próximo paso.

Cuéntanos qué necesitas revisar y qué plazo debes cuidar. Te diremos qué antecedentes faltan y si podemos ayudarte.

Solicitar diagnóstico de brechas