← Todos los artículos

Ley de datos

Las 5 cosas que tienes que poder mostrar cuando entre en vigencia la Ley 21.719

No basta con guardar bien los datos de tus clientes: desde diciembre hay que poder demostrarlo. Las cinco cosas que te van a pedir, y qué revisar en cada una.

· 6 min de lectura

Hay una diferencia que parece de matiz y no lo es. Hasta ahora bastaba con guardar bien los datos de tus clientes. Desde el 1 de diciembre de 2026 hay que poder demostrar que los guardas bien.

Esa palabra —demostrar— es la que cambia el trabajo. Una cosa es tener cuidado. Otra es tener en papel qué datos tienes, con qué permiso, quién los ve y qué haces si se filtran. Lo primero es una virtud. Lo segundo es un documento, y es lo que te van a pedir.

Estas son las cinco cosas. Ninguna requiere comprar nada para empezar.

1. ¿Dónde viven los datos de tus clientes?

Abre un documento en blanco y anota cada lugar donde hay datos de una persona: el formulario de tu web, la bandeja de correo, los chats de WhatsApp, la planilla de clientes, el sistema de agenda, el respaldo del notebook, la carpeta física del escritorio.

Eso es un inventario, y es el punto de partida de todo lo demás. El estudio de LemonTech junto a la Asociación Chilena de Ética y Compliance, publicado en septiembre de 2026 sobre 127 organizaciones, encontró que solo el 34% tiene un registro de sus actividades de tratamiento. La mayoría no sabe responder la pregunta más básica.

Si te demoras más de una hora en hacer esta lista, ya encontraste el problema.

2. ¿Con qué permiso los tienes?

Cada dato que guardas necesita una razón legal para estar ahí: el contrato con tu cliente, una obligación legal tuya, o el consentimiento de la persona. Eso se llama base de licitud y hay que poder nombrarla dato por dato.

El consentimiento, cuando corresponde, tiene que ser específico. Una casilla que dice "acepto todo" no distingue entre atenderte y mandarte publicidad tres años después. La ley además pide privacidad desde el diseño y por defecto (art. 14 quáter): campos opcionales cerrados, nada de pedir el RUT cuando basta un correo, y nada de recolectar "por si acaso".

3. ¿Quién del equipo puede ver qué?

Acceso por necesidad de saber, no por cargo. Quien agenda no necesita ver la ficha completa; quien factura no necesita el historial. Y la clave compartida que usa todo el equipo no es un atajo administrativo: es la razón por la que después nadie puede decir quién entró.

El deber de seguridad (art. 14 quinquies) pide confidencialidad, integridad y disponibilidad. Traducido: cuentas separadas, verificación en dos pasos, y accesos que se cierran el día que alguien deja el equipo.

4. ¿Qué contrato tienes con quien te hizo la web?

Acá está el error más caro, y es el que casi nadie ve venir.

Quien decide qué datos se recogen y para qué es el responsable: tu empresa. Quien los trata por cuenta tuya —el que te hizo la web, la plataforma de agenda, el proveedor de correos, el contador que recibe la planilla— es el encargado. Y el art. 15 bis exige que esa relación esté por escrito.

La consecuencia práctica es incómoda y conviene decirla derecho: la responsabilidad no se externaliza contratando a alguien. Se documenta en el contrato con esa persona. Si tu proveedor se sale del encargo y usa los datos para sus propios fines, pasa a responder él, pero eso no te saca a ti del problema frente a la persona cuyos datos son.

Qué tiene que decir ese contrato lo desglosamos aparte, en las seis cláusulas del contrato de encargo.

5. ¿Qué haces si se filtran?

El art. 14 sexies obliga a registrar y notificar las brechas sin dilaciones indebidas. Cuando además aplica la Ley 21.663 de ciberseguridad, corren relojes en paralelo hacia el CSIRT.

No necesitas un manual de cien páginas. Necesitas una hoja que diga a quién se llama, quién decide, qué se escribe y en qué orden. Escrita antes, no el día que pasa.

¿Y qué pasa con los derechos de tus clientes?

Van transversales a las cinco. Una persona puede pedirte acceso a sus datos, su rectificación, su supresión, oponerse al tratamiento, la portabilidad y el bloqueo (arts. 4 a 11). Tienes 30 días corridos para responder con acuse y respuesta fundada, prorrogables una sola vez por otros 30. El bloqueo temporal tiene su propio reloj: 2 días hábiles.

El mismo estudio encontró que solo el 15% sabe responder una solicitud dentro del plazo. No es desidia: es que sin inventario no hay forma de juntar en 30 días lo que está repartido en seis lugares.

¿Esto le aplica a una empresa de dos personas?

Sí. La ley no exige un tamaño mínimo ni deja giros fuera: se aplica a quien trate datos personales. Lo que cambia con el tamaño es la proporción de las medidas, no la obligación. Un profesional con una planilla de clientes y un formulario en su web está tratando datos personales.

Y la cifra que ordena el panorama: el 72% de las organizaciones reconoce no estar preparada, y en las empresas pequeñas sube al 90%. No estás atrasado respecto del resto. Estás igual que casi todos, con la diferencia de que ahora sabes qué mirar.

¿Cuál es el plazo real?

La Ley 21.719 está publicada y su vigencia fijada es el 1 de diciembre de 2026. Existe un proyecto, ingresado el 1 de septiembre de 2026 y radicado en la Comisión de Constitución del Senado, que la postergaría a diciembre de 2027: todavía no se vota.

Dicho corto: la ley está publicada, la Agencia se está instalando, la fecha se discute. Que entra en vigencia, no se discute. Las sanciones se expresan en UTM —leves hasta 5.000, graves hasta 10.000, gravísimas hasta 20.000, y hasta el triple por reincidencia—, pero el punto no es la multa: es que la carga de probar que tomaste medidas es tuya.

¿Por dónde parte alguien que hace esto solo?

Por la 1 y la 4. El inventario no cuesta dinero y ordena todo lo demás; el contrato con tu proveedor es el que más gente tiene pendiente sin saberlo.

Los puntos 2, 3 y 5 son donde normalmente hay que cambiar algo del sistema, y ahí entra el trabajo que hacemos en LPage: dejar el sitio, el formulario, la agenda y la base construidos de manera que los datos que capturan estén en regla y puedas mostrar cómo se tratan. No prometemos cumplimiento garantizado —nadie puede—; dejamos cumplimiento documentado y acreditable.

Este artículo es contenido informativo, no asesoría legal. En LPage implementamos; lo legal lo visa Gian Piero Serafini San Celedonio, abogado, Universidad Católica de Chile.

Preguntas frecuentes

¿Qué exige la Ley 21.719 a una empresa pequeña en Chile?

Lo mismo que a una grande, en proporción: saber qué datos personales trata y dónde están, poder nombrar con qué base legal los tiene, controlar quién accede a ellos, tener por escrito el contrato con cada proveedor que los trata por su cuenta, y poder registrar y notificar una brecha. La diferencia de tamaño cambia la proporción de las medidas, no la obligación.

¿Mi desarrollador es responsable de los datos de mi web?

No. Responsable es quien decide qué datos se recogen y para qué, y eso es tu empresa. El desarrollador es encargado: trata los datos por cuenta tuya y según tus instrucciones, y el art. 15 bis exige que esa relación esté por escrito. Si él se sale del encargo pasa a responder también, pero eso no te saca a ti.

¿Cuánto tiempo tengo para responder si un cliente pide sus datos?

30 días corridos desde la solicitud, con acuse de recibo y respuesta fundada, prorrogables una sola vez por otros 30 días corridos. El bloqueo temporal tiene un plazo más corto: 2 días hábiles.

¿La Ley 21.719 se postergó a 2027?

No. Su vigencia fijada sigue siendo el 1 de diciembre de 2026. Hay un proyecto ingresado el 1 de septiembre de 2026, radicado en la Comisión de Constitución del Senado, que la postergaría un año, pero no se ha votado.