Ley de datos
Contrato de encargo con tu proveedor de software: qué dice y las 6 cláusulas que tiene que traer
Tu plataforma de agenda, tu hosting y quien administra tu sitio tratan datos por cuenta tuya, y la Ley 21.719 exige un contrato escrito. Qué es un contrato de encargo y sus 6 cláusulas.
· 7 min de lectura
Contrataste una plataforma de agenda, un sistema de correos y a alguien que administra tu sitio. Los tres guardan datos de tus clientes. Y si alguien te pregunta qué pueden hacer con esos datos y qué no, la respuesta honesta es "lo que digan sus términos", que nunca leíste.
Eso es lo que la Ley 21.719 viene a cambiar. No te pide que dejes de usar proveedores: te pide que la relación con cada uno quede por escrito, en un documento con nombre propio. Se llama contrato de encargo, y es el papel que más se nombra y menos se entiende.
¿Qué es un contrato de encargo y por qué te toca a ti firmarlo?
La ley reparte dos papeles. El responsable es quien decide para qué se usan los datos de las personas y con qué medios: ese eres tú, porque tú decidiste pedir el correo de tus clientes para agendarlos y cobrarles. El encargado es quien trata esos datos por cuenta tuya y siguiendo tus instrucciones: la plataforma de agenda, el hosting, la persona que te programó el sitio y conserva el acceso.
El contrato de encargo es el documento que fija esa relación. En inglés se le dice DPA, por data processing agreement, y vas a ver esa sigla en los términos de casi cualquier plataforma extranjera. El art. 15 bis exige que exista, que sea escrito y que diga al menos de qué trata el encargo, cuánto dura, para qué, qué datos toca, de quién son y qué obligaciones tiene cada parte.
Aquí viene lo que casi nadie te ha dicho: la responsabilidad no se externaliza, se documenta. Firmar un contrato con tu proveedor no te saca del papel de responsable. Lo que hace es dejar constancia de qué le instruiste, para que, si algo sale mal, se pueda ver quién se salió del libreto.
¿Qué pasa si el proveedor hace algo que no le pediste?
La ley es clara. Si el encargado usa los datos para un fin distinto del convenido, o los entrega a un tercero sin tu autorización expresa, pasa a ser considerado responsable para todos los efectos legales. Responde por la infracción y, por los daños, responde solidariamente contigo.
Fíjate en la palabra: solidariamente. Es decir, junto a ti, no en tu lugar. Si tu proveedor de correos decide usar tu base de clientes para otro fin o se la pasa a un tercero, él pasa a responder, pero tú sigues siendo quien les pidió los datos a esas personas y quien tiene que explicarles qué pasó.
Por eso el contrato no es un trámite que te protege del proveedor. Es la prueba de que tú diste instrucciones claras y de que el proveedor sabía hasta dónde llegaba su encargo. Sin ese papel, lo que hubo fue un acuerdo tácito, y los acuerdos tácitos no se acreditan.
¿No basta con los términos y condiciones de la plataforma?
Depende de lo que digan. Las plataformas grandes ya incluyen un DPA dentro de sus términos, igual para todos los clientes. Ahí tu trabajo es leerlo y confirmar que cubre lo que necesitas; muchos están redactados pensando en el reglamento europeo, que en este punto se parece bastante a la ley chilena. Pero el freelancer que administra tu sitio, la agencia que te armó la tienda o la persona que te conectó la agenda con WhatsApp casi nunca tienen uno. Y esos son justamente los que más acceso tienen.
Eso se nota en un dato del estudio de LemonTech y la Asociación Chilena de Ética y Compliance, publicado el 23 de septiembre de 2026: el 85% de las organizaciones gestiona el cumplimiento con procesos manuales. En un negocio chico, eso suele significar que la relación con cada proveedor vive en la memoria de dos personas y no en un documento.
¿Cuáles son las 6 cláusulas que tiene que traer el contrato de encargo?
La ley fija el contenido mínimo y la Agencia va a publicar modelos tipo de contrato. Mientras eso no exista, lo que sigue es lo que le pedimos a cualquier contrato de encargo que redactamos o revisamos en LPage. Son seis cláusulas, y cada una responde una pregunta que tú deberías poder contestar hoy sin mirar nada.
1. Objeto y finalidad: qué va a hacer con los datos y para qué. "Administrar la agenda online de la consulta y enviar recordatorios a los pacientes." Así de concreto. Si la cláusula dice "prestar servicios tecnológicos", no sirve: no fija el límite que después te permite decir que el proveedor se salió del encargo.
2. Qué datos y de quién. Nombre, correo, teléfono y motivo de consulta de tus clientes; o nombre, RUT y datos de pago de tus alumnos. Esta cláusula obliga a ambos a mirar qué está entrando de verdad en el sistema. Si entre esos datos hay información de salud, es un dato sensible, es decir, de los que la ley protege con más fuerza, y conviene que el contrato lo diga y pida medidas acordes.
3. Instrucciones: qué puede hacer y qué no. Solo lo que diga el contrato. Nada de usar la base para otro fin, nada de ceder datos a un tercero sin tu autorización expresa y específica. Esta cláusula es la que activa la regla de la ley: si el proveedor la cruza, pasa a responder como responsable.
4. Subencargos: a quién puede pasarle los datos. Tu proveedor de agenda usa un hosting, un servicio de correo y quizás una herramienta de inteligencia artificial. Cada uno es un subencargado, y la ley exige que tú los autorices por escrito y de forma específica. Pide la lista, pide que te avisen si cambia y deja claro que el proveedor sigue respondiendo por lo que hagan sus subcontratados.
5. Seguridad y brechas: cómo cuida los datos y qué hace si algo falla. El encargado tiene deber de secreto y deber de seguridad propios. Lo que el contrato tiene que fijar es el plazo y el canal para avisarte si hay una brecha, es decir, un acceso no autorizado, una pérdida o una filtración. Tú eres quien reporta a la Agencia y quien avisa a los afectados, así que necesitas enterarte primero y rápido.
6. Duración y qué pasa al terminar. Cuánto dura el encargo y, cuando termina, si los datos se te devuelven o se eliminan, en qué formato y en qué plazo. Es la cláusula que evita que tu base de clientes se quede viviendo en el servidor de alguien con quien ya no trabajas.
¿Cómo se lo pides a un proveedor que nunca ha firmado uno?
Sin pelear. El freelancer que te administra el sitio probablemente no está en contra; nadie se lo ha pedido antes. Las frases que funcionan:
- "Necesito que dejemos por escrito qué datos de mis clientes manejas y para qué. Te mando un borrador de una página."
- "¿Qué servicios usas por debajo para mi sitio? Necesito tenerlos anotados y autorizados."
- "Si algún día pasa algo con los datos, ¿en cuánto tiempo me avisarías y por dónde?"
- "Si dejamos de trabajar juntos, ¿cómo me devuelves los datos y en qué plazo los eliminas de tu lado?"
Si la respuesta es "eso no es necesario", ya tienes una señal. Si la respuesta es "mándame el borrador", ya tienes un encargado con el que se puede trabajar.
¿Y qué tiene que ver esto con la fecha de la ley?
La ley está publicada. La Agencia se está instalando. La fecha vigente es el 1 de diciembre de 2026, y hay un proyecto en la Comisión de Constitución del Senado, ingresado el 1 de septiembre de 2026 y sin votación, que la postergaría a diciembre de 2027. Que entra en vigencia, no se discute. Un contrato de encargo no se arma en una tarde cuando tienes cinco proveedores: lo razonable es partir por el que más datos toca.
En LPage ese contrato va dentro de lo que entregamos cuando construimos o adecuamos un sitio, una agenda o una tienda: documentamos qué datos captura el sistema, quién los toca por debajo y bajo qué instrucciones, con la visa de Gian Piero Serafini San Celedonio, abogado, Universidad Católica de Chile. Esto es contenido educativo, no asesoría legal, y lo que ofrecemos es cumplimiento documentado y acreditable. Esa es la diferencia entre tener un proveedor y tener un encargado.
Equipo LPage
Preguntas frecuentes
¿Qué es un contrato de encargo o DPA con un proveedor de software?
Es el contrato escrito que la Ley 21.719 (art. 15 bis) exige entre tú, como responsable de los datos de tus clientes, y quien los trata por cuenta tuya: la plataforma de agenda, el hosting, quien administra tu sitio. Fija qué datos toca, para qué, por cuánto tiempo, qué puede hacer y qué no, a quién puede subcontratar y qué pasa con los datos al terminar.
¿Mi proveedor de software es el responsable de los datos de mis clientes?
No. Tú eres el responsable, porque decides para qué se usan esos datos. Tu proveedor es el encargado. Si se sale del encargo o cede los datos sin tu autorización, pasa a responder como responsable y de forma solidaria contigo, pero eso no te saca a ti del papel de responsable frente a tus clientes.
¿Los términos y condiciones de una plataforma sirven como contrato de encargo?
Sirven si incluyen un DPA con el contenido que exige la ley: objeto, finalidad, datos, duración, instrucciones, subencargos, aviso de brechas y devolución o supresión al terminar. Las plataformas grandes suelen traerlo; un freelancer o una agencia chica casi nunca, y ahí hay que redactarlo.
¿Qué hago si mi proveedor no quiere firmar un contrato de encargo?
Mándale un borrador corto con las seis cláusulas y pídele que lo revise. Si insiste en que no es necesario, es una señal de que no conoce su rol de encargado, y conviene evaluar con quién sigues trabajando antes de diciembre.