← Todos los artículos

Ley de datos

¿Dónde viven realmente los datos de tus clientes? Cómo hacer el mapa antes de diciembre

Hosting, correo, planillas, agenda, respaldos y el teléfono de tu asistente: los datos de tus clientes están repartidos en más lugares de los que crees. Cómo encontrarlos, ordenarlos y declararlos.

· 7 min de lectura

Si alguien te pregunta dónde guardas los datos de tus clientes, probablemente respondes rápido: "en mi sistema" o "en la página". Pero si lo piensas un minuto, la respuesta se alarga. Está el formulario de la web, que manda un correo. Está la planilla donde anotas a quién le cobraste. Está la agenda, el WhatsApp, la carpeta compartida con tu asistente y el respaldo automático del teléfono.

Nada de eso fue una mala decisión. Cada herramienta llegó cuando la necesitabas y resolvió algo. El problema es que nadie dibujó el mapa completo, y lo que improvisaste para avanzar ahora tiene fecha de vencimiento.

Este artículo te muestra cómo encontrar dónde viven de verdad los datos de tus clientes, qué preguntas hacerle a cada lugar y cómo dejarlo declarado para que puedas mostrarlo cuando te lo pidan.

¿Por qué importa saber dónde están los datos?

Porque la Ley 21.719 no te pide solo tratar bien los datos: te pide poder demostrarlo. Y no puedes proteger, borrar ni entregar algo que no sabes dónde está.

Tres obligaciones dependen directamente de ese mapa:

  • Seguridad (art. 14 quinquies). Tienes que asegurar que los datos no se pierdan, no se alteren y no los vea quien no debe, y poder restaurarlos rápido después de un incidente. Ante una controversia, la carga de acreditar esas medidas es tuya.
  • Transparencia (art. 14 ter). Tu política de tratamiento publicada tiene que informar, entre otras cosas, si hay transferencias internacionales de datos y cuánto tiempo los conservas.
  • Derechos de tus clientes. Cuando alguien te pide acceder a sus datos o que los borres —los derechos ARCOPB: acceso, rectificación, cancelación, oposición, portabilidad y bloqueo—, tienes 30 días corridos para responder. Si sus datos están en seis lugares, tienes que revisar los seis.

Sobre la fecha: la Ley 21.719 está publicada y su vigencia fijada es el 1 de diciembre de 2026. Existe un proyecto, ingresado el 1 de septiembre de 2026 y en la Comisión de Constitución del Senado, sin votación, que la postergaría a diciembre de 2027. La ley está publicada. La Agencia se está instalando. La fecha se discute. Que entra en vigencia, no se discute.

¿En cuántos lugares están repartidos tus datos?

En más de los que crees. Recorre esta lista pensando en un cliente concreto, de principio a fin, desde que te contacta hasta que le entregas el servicio:

  1. El formulario de tu web. ¿Guarda los mensajes en una base de datos, los manda a un correo o las dos cosas?
  2. El hosting. Es el servicio donde está alojado tu sitio. Ahí pueden vivir formularios, cuentas de usuarios y pedidos, y también los respaldos del sitio.
  3. El correo. Cada formulario, cotización y comprobante que llega queda guardado en la bandeja, a veces durante años.
  4. La agenda y los pagos. El sistema de reservas, la pasarela de pago y la plataforma de boletas guardan nombre, contacto y lo que compró.
  5. Planillas y carpetas compartidas. El Excel de clientes, la carpeta en la nube con documentos, el archivo que le compartiste a tu contadora.
  6. WhatsApp y los teléfonos. El tuyo, el de tu asistente y los respaldos automáticos de ambos.
  7. Herramientas de marketing. La lista de correos, el CRM, el píxel de publicidad y la analítica de la web.
  8. Herramientas de inteligencia artificial. Si alguna vez pegaste el caso de un cliente en un asistente para redactar un informe o una respuesta, ese texto también salió de tu negocio.

Si al terminar la lista contaste más de cinco lugares, no estás desordenado: estás igual que casi todos. El estudio de LemonTech y la Asociación Chilena de Ética y Compliance, publicado el 23 de septiembre de 2026 con 127 organizaciones, muestra que el 85% gestiona el cumplimiento con procesos manuales y que solo el 34% tiene un Registro de Actividades de Tratamiento.

¿Qué es el Registro de Actividades de Tratamiento y por qué parte por aquí?

El Registro de Actividades de Tratamiento (RAT) es el inventario ordenado de qué datos tratas, para qué, con qué base de licitud, dónde se guardan, quién accede y cuánto tiempo los conservas. La base de licitud es lo que te autoriza a usar cada dato: el consentimiento del cliente, el contrato que firmaron, una obligación legal o un interés legítimo.

El mapa que acabas de hacer es la columna "dónde se guardan" de ese registro. Sin ella, el resto del documento queda en el aire. Con ella, el RAT deja de ser un trámite y se convierte en una foto real de cómo funciona tu negocio.

¿Qué tienes que preguntarle a cada lugar?

Para cada herramienta del mapa, responde estas cinco preguntas. Si no sabes alguna, ahí está tu primera tarea:

  • ¿A nombre de quién está la cuenta? Si está a nombre de quien te hizo la web o de una exempleada, no controlas tus propios datos.
  • ¿En qué país están los servidores? Muchas herramientas que usas a diario guardan la información fuera de Chile. Eso es una transferencia internacional (arts. 27 y 28) y necesita una base que la habilite: que el país tenga un nivel de protección adecuado según la Agencia, o cláusulas contractuales u otras garantías del proveedor. La carga de acreditarlo es tuya.
  • ¿Quién tiene acceso? Cuántas personas entran, con qué contraseña y si esa contraseña se comparte. Una clave compartida impide saber quién vio qué.
  • ¿Hay respaldo y se puede restaurar? Un respaldo que nunca probaste restaurar es una esperanza, no una medida de seguridad.
  • ¿Cuánto tiempo se guarda? El principio de proporcionalidad (art. 3°) pide conservar los datos solo el tiempo necesario. Un correo con cotizaciones de hace seis años, sin criterio de borrado, va en sentido contrario.

¿Qué pasa con los proveedores que guardan datos por ti?

Tu hosting, tu sistema de agenda y tu plataforma de correos tratan datos de tus clientes por cuenta tuya. En la ley se llaman encargados, y el art. 15 bis exige un contrato escrito con ellos que diga qué datos tratan, para qué, por cuánto tiempo y qué pasa con la información cuando termina el servicio. Ese contrato se conoce como DPA (por su sigla en inglés, acuerdo de tratamiento de datos).

Los proveedores grandes suelen tenerlo publicado en sus condiciones. El problema aparece con los arreglos informales: la planilla que mantiene un conocido, el sistema que te armó un freelancer y que corre en su propio servidor. Ahí no hay contrato y, muchas veces, ni siquiera sabes dónde está el servidor.

¿Cómo se ordena esto sin desarmar tu negocio?

No hace falta cambiar todo de una vez. El orden que recomendamos:

  1. Haz el mapa. Una tabla simple: herramienta, qué datos guarda, país del servidor, a nombre de quién está, quién accede y cuánto tiempo se guarda.
  2. Reduce lugares. Si el formulario manda al correo y además a una planilla, elige uno. Cada copia es un lugar más que proteger y revisar.
  3. Recupera las cuentas. Todo a nombre de tu negocio, con acceso individual para cada persona y verificación en dos pasos.
  4. Revisa los proveedores. Descarga o pide el DPA de cada uno y anota dónde están sus servidores.
  5. Decláralo. Lo que encontraste va a tu política de tratamiento publicada: categorías de datos, plazos de conservación y transferencias internacionales.

¿Cómo se ve esto bien hecho?

En LPage construimos sitios, agendas, tiendas y sistemas a medida pensando en ese mapa desde el primer día: los datos en un solo lugar, en cuentas a nombre de tu negocio, con accesos individuales, respaldos y proveedores identificados. Lo hacemos en plataformas clínicas como Fonokit, Medispot y Dentalspot, donde los datos de salud son datos sensibles, es decir, información cuya exposición puede causar discriminación o daño, y exigen el cuidado más alto.

No prometemos cumplimiento garantizado —nadie puede—. Te dejamos cumplimiento documentado y acreditable: un sistema donde sabes dónde está cada dato, quién lo ve y cómo se borra.

Este artículo es contenido informativo, no asesoría legal. En LPage implementamos; lo legal lo visa Gian Piero Serafini San Celedonio, abogado, Universidad Católica de Chile.

Preguntas frecuentes

¿Dónde se guardan los datos de mis clientes si uso herramientas gratuitas?

En los servidores del proveedor de cada herramienta, que muchas veces están fuera de Chile. Revisa las condiciones de cada servicio para saber en qué país guardan la información y si ofrecen un acuerdo de tratamiento de datos (DPA). Si los datos salen del país, eso es una transferencia internacional y debe quedar declarada en tu política de tratamiento.

¿Puedo usar un hosting o una nube fuera de Chile con la Ley 21.719?

Sí. La ley no exige que los datos estén en Chile, pero toda transferencia internacional necesita una base que la habilite: que el país tenga un nivel de protección adecuado según la Agencia, o garantías como cláusulas contractuales del proveedor. Tienes que poder acreditarlo e informarlo en tu política publicada.

¿Qué es el Registro de Actividades de Tratamiento (RAT)?

Es el inventario de qué datos personales tratas, para qué, con qué base de licitud, dónde se guardan, quién accede y por cuánto tiempo los conservas. Se arma partiendo por el mapa de herramientas donde viven los datos de tus clientes.