Ley de datos
Qué preguntarle a quien te hizo la web antes de diciembre: 10 preguntas sobre tus datos
Tu sitio captura datos de clientes todos los días. Las 10 preguntas que tienes que hacerle a quien lo construyó o lo mantiene, qué respuesta esperar y qué hacer si nadie sabe contestar.
· 6 min de lectura
Tu sitio web lo hizo alguien. Un freelancer que te recomendaron, una agencia, un sobrino que sabía de computadores o tú mismo en una tarde con una plantilla. Funciona, recibe consultas, quizás agenda horas o vende. Y desde que se publicó, nadie volvió a preguntar qué pasa con los datos que entran por ahí.
Eso era normal. Lo que cambió es que lo que improvisaste tiene fecha de vencimiento. La Ley 21.719 de protección de datos personales te hace responsable de lo que tu sitio captura, aunque el código lo haya escrito otra persona. Y para saber si estás en regla, primero tienes que saber qué tienes.
Este artículo te deja las preguntas exactas para hacerle a quien construyó o mantiene tu web, qué respuesta deberías recibir y qué hacer si nadie sabe contestar.
¿Por qué tú respondes por algo que construyó otro?
Porque la ley distingue dos papeles. El responsable de datos es quien decide para qué se usan los datos de las personas: eres tú, porque es tu negocio y son tus clientes. El encargado es quien trata esos datos por tu cuenta: el desarrollador que administra tu sitio, el hosting donde vive, la plataforma de formularios o de agenda.
El encargado tiene obligaciones propias (art. 15 bis), pero la cara frente a tus clientes y frente a la autoridad la pones tú. Si hay un problema de seguridad, la carga de acreditar qué medidas tenías es del responsable (art. 14 quinquies). "Eso lo veía el que me hizo la página" no es una respuesta que puedas mostrar.
Sobre las fechas: la Ley 21.719 ya está publicada y su vigencia fijada es el 1 de diciembre de 2026. Existe un proyecto, ingresado el 1 de septiembre de 2026 y en la Comisión de Constitución del Senado, sin votación, que la postergaría a diciembre de 2027. La ley está publicada. La Agencia se está instalando. La fecha se discute. Que entra en vigencia, no se discute.
¿Qué le pregunto sobre los datos que captura el sitio?
Parte por lo básico: qué entra y a dónde va.
- ¿Qué datos personales recoge mi sitio y por dónde? Formulario de contacto, reserva de horas, compra, registro, suscripción al boletín, chat. Pide la lista completa, campo por campo. Si un formulario pide RUT o fecha de nacimiento y no lo necesitas para nada, sobra: la ley pide recolectar por defecto solo lo estrictamente necesario (art. 14 quáter).
- ¿Dónde quedan guardados esos datos? En la base de datos del sitio, en un correo, en una planilla, en una plataforma externa. Muchas veces son las tres cosas a la vez y nadie lo sabe.
- ¿Dónde está alojado el sitio y en qué país están los servidores? Si los datos se procesan fuera de Chile hay una transferencia internacional (arts. 27 y 28), y te toca a ti demostrar que se hizo con garantías adecuadas.
- ¿Los formularios piden consentimiento como corresponde? Una casilla sin premarcar, con la finalidad dicha en palabras simples, y separada si además quieres enviar publicidad. Pregunta también si queda registrado cuándo y con qué texto aceptó cada persona.
¿Qué le pregunto sobre terceros, cookies y píxel?
- ¿Qué herramientas de terceros tiene instaladas mi sitio? Analítica, píxel de Meta, mapas, chat, plugins de formularios, servicios de correo. Cada una puede recibir datos de tus visitantes. Pide la lista con el nombre del proveedor y para qué está.
- ¿Se cargan antes de que la persona acepte? Lo habitual en sitios hechos a la rápida es que el píxel y la analítica se disparen apenas se abre la página. Lo que corresponde es que la medición que requiere consentimiento espere a que la persona acepte, y que tu política lo declare.
¿Qué le pregunto sobre seguridad y accesos?
- ¿Quién tiene acceso al panel de administración y a la base de datos? Pide los nombres de cada usuario con acceso. Es común encontrar cuentas de personas que ya no trabajan contigo, o una sola clave compartida por todos.
- ¿El sitio usa conexión cifrada y los datos guardados están protegidos? El candado del navegador (HTTPS) es lo mínimo. La ley menciona expresamente el cifrado y la seudonimización entre las medidas de seguridad (art. 14 quinquies).
- ¿Hay respaldos y se probó restaurarlos alguna vez? La ley pide capacidad de restaurar el acceso a los datos rápidamente después de un incidente. Un respaldo que nunca se probó es una promesa, no una medida.
- Si mañana hay una filtración, ¿cómo me entero y en cuánto tiempo? Ante una brecha con riesgo para las personas, tú tienes que avisar a la Agencia sin dilaciones indebidas, y a los afectados cuando se trata de datos sensibles, de menores de 14 años o financieros (art. 14 sexies). Para eso, quien administra tu sitio tiene que avisarte primero a ti.
¿Cómo sé si la respuesta es buena?
No necesitas entender de programación para evaluar lo que te contestan. Fíjate en tres señales:
- Te responde por escrito y con nombres concretos. "Los datos están en la base MySQL del hosting X, en servidores de tal país, y llegan además al correo hola@tudominio" es una buena respuesta. "Tranquilo, está todo seguro" no lo es.
- Distingue lo que sabe de lo que no. Un profesional serio te dice "eso no lo tengo documentado, te lo preparo". Desconfía más de la seguridad absoluta que de la duda honesta.
- Puede dejarlo en un documento. Todo lo que te conteste es materia prima para tu Registro de Actividades de Tratamiento (RAT): el inventario de qué datos tratas, para qué, dónde y con quién. Si la respuesta no se puede escribir, no te sirve para acreditar nada.
Para dimensionar: según el estudio de LemonTech y la Asociación Chilena de Ética y Compliance (ACEC), publicado el 23 de septiembre de 2026 con 127 organizaciones, solo el 34% tiene un RAT y el 90% de las pequeñas empresas reconoce no estar preparada. Hacer estas diez preguntas ya te pone en el grupo que sabe dónde está parado.
¿Y si quien me hizo la web ya no está o no sabe contestar?
Pasa más de lo que se dice. El freelancer cambió de rubro, la agencia cerró, el sobrino se fue a estudiar afuera. O sigue ahí, pero nunca pensó en los datos porque nadie se lo pidió.
En cualquiera de esos casos, el orden es el mismo:
- Recupera los accesos primero. Dominio, hosting, panel del sitio y correo tienen que estar a tu nombre. Sin eso no puedes revisar ni corregir nada.
- Haz el inventario con alguien que sepa mirar. Las preguntas de este artículo se pueden responder revisando el sitio por dentro, aunque su autor no aparezca.
- Corrige lo que salga y déjalo por escrito. Formularios con consentimiento, política de tratamiento actualizada, terceros declarados, accesos limpios, respaldos probados.
- Deja un contrato con quien siga a cargo. Quien trate datos por ti necesita un contrato escrito que diga qué puede hacer con ellos y qué no. Ese contrato se llama DPA (acuerdo de tratamiento de datos), y es la pieza que más se olvida.
En LPage hacemos exactamente ese trabajo: revisamos tu sitio por dentro, respondemos estas diez preguntas por escrito y corregimos lo que haga falta en los formularios, la medición, los accesos y el alojamiento. Cuando el sitio no da para más, lo construimos de nuevo para que nazca en regla. No prometemos cumplimiento garantizado —nadie puede—; entregamos cumplimiento documentado y acreditable, y un sitio que sabes cómo funciona.
Este artículo es contenido informativo, no asesoría legal. En LPage implementamos; lo legal lo visa Gian Piero Serafini San Celedonio, abogado, Universidad Católica de Chile.
Preguntas frecuentes
¿Qué le tengo que pedir a mi desarrollador web por la Ley 21.719?
Por escrito: qué datos personales recoge el sitio y por dónde, dónde se guardan, en qué país está el hosting, qué herramientas de terceros están instaladas, quién tiene acceso al panel y a la base de datos, cómo están los respaldos y cómo te avisaría si hay una filtración.
¿Soy responsable de los datos de mi web si la hizo otra persona?
Sí. La ley te considera responsable de datos porque decides para qué se usan los datos de tus clientes. Quien administra el sitio es encargado y tiene obligaciones propias, pero la carga de acreditar las medidas de seguridad frente a un incidente es tuya.
¿Qué hago si mi desarrollador web desapareció?
Primero recupera a tu nombre los accesos al dominio, el hosting, el panel del sitio y el correo. Luego haz el inventario de datos revisando el sitio por dentro con alguien que sepa mirarlo, corrige lo que falte y deja un contrato escrito con quien quede a cargo.