Ley de datos
Checklist de la Ley 21.719 para un negocio chico: las 8 cosas que sí te tocan
Los checklist que circulan están escritos para empresas con área legal. Esta es la versión para quien tiene una web, un formulario, WhatsApp y una planilla: qué revisar y en qué orden.
· 6 min de lectura
Buscaste "checklist Ley 21.719" y encontraste listas de diez frentes: gobernanza, registro de actividades de tratamiento, evaluaciones de impacto, transferencias internacionales. Todo correcto y todo escrito para una empresa que tiene abogado interno y encargado de cumplimiento.
Tú tienes una web con un formulario, una cuenta de WhatsApp donde coordinas, una planilla con los datos de tus clientes y un sistema que contrataste hace tres años. Esa lista no te dice qué hacer el lunes.
Esta es la traducción. Ocho revisiones concretas, en el orden en que conviene hacerlas, sobre cosas que ya tienes.
¿Por qué la lista corporativa no te sirve?
Porque parte del supuesto de que alguien ya hizo el trabajo de abajo. Un registro de actividades de tratamiento —el documento donde consta qué datos tratas, para qué y por cuánto tiempo— se arma después de saber dónde viven tus datos. Y la mayoría no lo sabe.
El estudio de LemonTech junto a la Asociación Chilena de Empresas de Comercio Electrónico, publicado el 23 de septiembre de 2026 sobre 127 organizaciones, lo dice con números: 72% no está preparada, solo 34% tiene un registro de actividades y apenas 15% sabe responder una solicitud de datos dentro del plazo. No es un problema de voluntad. Es que nadie empezó por el inventario.
1. ¿Qué datos tienes, realmente?
Abre un documento en blanco y anota cada lugar donde hay datos de una persona: el formulario de contacto de la web, la bandeja de correo, los chats de WhatsApp, la planilla de clientes, el sistema de agenda, el respaldo del notebook, la carpeta física del escritorio.
No estás comprando nada todavía. Estás haciendo la lista que después se convierte en el registro. Si te demoras más de una hora, ya encontraste el problema.
2. ¿Con qué permiso los tienes?
Cada dato que guardas necesita una razón legal para estar ahí: el contrato con tu cliente, una obligación legal tuya, o el consentimiento de la persona. Eso se llama base de licitud y hay que poder nombrarla.
El consentimiento, cuando corresponde, tiene que ser específico: una casilla que dice "acepto todo" no distingue entre atenderte y mandarte publicidad tres años después. La ley además pide privacidad desde el diseño y por defecto (art. 14 quáter): no recolectar "por si acaso", dejar los campos opcionales cerrados y no pedir el RUT cuando basta un correo.
3. ¿Qué dice tu web sobre lo que haces con los datos?
Entra a tu propio sitio como si fueras un cliente. Llena el formulario. ¿Te dice quién va a tratar esos datos, para qué, por cuánto tiempo y cómo pedir que los borren? ¿Hay una política de tratamiento publicada y escrita para tu negocio, o es la que copiaste de otro sitio y todavía menciona una empresa que no eres tú?
Esta es la parte que más rápido se arregla y la primera que alguien puede mirar desde afuera.
4. ¿Puedes responder si alguien te pide sus datos?
Una persona tiene derecho a pedirte acceso a sus datos, su rectificación, su supresión, oponerse al tratamiento, la portabilidad y el bloqueo. Son los derechos ARCOPB (arts. 4 a 11).
Los plazos son concretos: acuse de recibo y respuesta fundada en 30 días corridos, prorrogables una sola vez por otros 30. El bloqueo temporal tiene su propio reloj: 2 días hábiles.
La pregunta práctica no es si conoces los derechos. Es si tienes un canal donde esa solicitud llegue, alguien que la vea, y forma de probar qué respondiste y cuándo.
5. ¿Quién más toca tus datos?
Tu sistema de agenda, tu plataforma de correos, quien te hizo la web y tiene acceso al hosting, el contador que recibe la planilla. Todos ellos tratan datos por cuenta tuya: son encargados, y el art. 15 bis exige que esa relación esté por escrito.
Ese contrato de encargo define qué datos toca, para qué, por cuánto tiempo, a quién puede subcontratar y qué pasa con los datos cuando la relación termina. Si tu proveedor no lo tiene, no es un trámite: es tu responsabilidad la que queda sin respaldo.
6. ¿Están seguros?
El deber de seguridad (art. 14 quinquies) pide confidencialidad, integridad y disponibilidad. Bajado a tu realidad: nadie comparte una sola clave para todo el equipo, hay verificación en dos pasos en el correo y en los sistemas, los respaldos existen y alguien probó alguna vez que se pueden restaurar.
El respaldo que nunca se restauró no es un respaldo. Es una carpeta.
7. ¿Qué haces si hay una filtración?
El art. 14 sexies obliga a registrar y notificar las brechas sin dilaciones indebidas, y cuando además aplica la Ley 21.663 de ciberseguridad, corren relojes en paralelo hacia el CSIRT.
No necesitas un manual de cien páginas. Necesitas una hoja que diga a quién se llama, quién decide, qué se escribe y en qué orden. Escrita antes, no el día que pasa.
8. ¿Quién puede ver qué?
Acceso por necesidad de saber, no por cargo. Quien agenda no necesita ver la ficha completa; quien factura no necesita el historial. Y cuando alguien deja el equipo, sus accesos se cierran ese día.
¿Y cuál es el plazo real?
La Ley 21.719 está publicada y su vigencia fijada es el 1 de diciembre de 2026. Existe un proyecto, ingresado el 1 de septiembre de 2026 y radicado en la Comisión de Constitución del Senado, que la postergaría a diciembre de 2027: todavía no se vota.
Dicho corto: la ley está publicada, la Agencia se está instalando, la fecha se discute. Que entra en vigencia, no se discute.
Las sanciones se expresan en UTM —leves hasta 5.000, graves hasta 10.000, gravísimas hasta 20.000, y hasta el triple por reincidencia—, pero el punto no es la multa. Es que la carga de probar que tomaste medidas es tuya, y eso se prueba con documentos que existen antes de que alguien pregunte.
¿Por dónde parte alguien que hace esto solo?
Por el punto 1 y el punto 3. El inventario no cuesta dinero y ordena todo lo demás; la web es lo único que un tercero puede revisar sin pedirte permiso.
Los puntos 2, 5 y 6 son donde normalmente hay que cambiar algo del sistema, y ahí es donde entra el trabajo que hacemos en LPage: dejar el sitio, el formulario, la agenda y la base construidos de manera que los datos que capturan estén en regla, y que tú puedas mostrar cómo se tratan. No vendemos cumplimiento garantizado —nadie puede prometer eso—; dejamos cumplimiento documentado y acreditable.
Este artículo es contenido informativo, no asesoría legal. En LPage implementamos; lo legal lo visa Gian Piero Serafini San Celedonio, abogado, Universidad Católica de Chile.
Preguntas frecuentes
¿La Ley 21.719 se postergó a 2027?
No. La ley está publicada y su vigencia fijada sigue siendo el 1 de diciembre de 2026. Hay un proyecto ingresado el 1 de septiembre de 2026, en la Comisión de Constitución del Senado, que la postergaría un año, pero no se ha votado. La fecha se discute; que entra en vigencia, no.
¿Una empresa de dos personas tiene que cumplir la Ley 21.719?
Sí. La ley no exige un tamaño mínimo: se aplica a quien trate datos personales. Lo que cambia con el tamaño es la proporción de las medidas, no la obligación. Un profesional con una planilla de clientes y un formulario en su web está tratando datos personales.
¿Cuánto tiempo tengo para responder si un cliente me pide sus datos?
30 días corridos desde la solicitud, prorrogables una sola vez por otros 30 días corridos, con acuse de recibo y respuesta fundada. El bloqueo temporal tiene un plazo más corto: 2 días hábiles.
¿Qué es un contrato de encargo y con quién lo necesito?
Es el documento que regula a quien trata datos por cuenta tuya: tu plataforma de agenda, tu proveedor de correos, quien administra tu hosting o tu contador. Define qué datos toca, para qué, por cuánto tiempo, a quién puede subcontratar y qué pasa con los datos al terminar la relación. Lo exige el art. 15 bis.