← Todos los artículos

Digitalización

¿Qué pasa si tu web está hecha en Wix, WordPress o Shopify? Las 6 cosas que la plataforma no resuelve por ti

Tener la web o la tienda en una plataforma grande no te saca del rol de responsable de los datos. Qué cubre cada plataforma, qué no, y las 6 cosas que siguen dependiendo de ti.

· 6 min de lectura

Armaste la tienda en Shopify un fin de semana. O la web la hiciste en Wix cuando partiste, o alguien te la montó en WordPress hace tres años y desde entonces la administras tú. Funciona, vende, y nunca te habías preguntado qué hace con los datos de la gente que te escribe o te compra.

Ahora aparece la Ley 21.719 y el razonamiento es natural: "son empresas enormes, seguro ya cumplen". Es verdad a medias, y la mitad que falta es justo la que te toca a ti. Lo que armaste rápido para salir a vender tiene fecha de vencimiento, no porque la plataforma esté mal, sino porque lo que la ley exige no vive en la plataforma: vive en cómo la usas.

¿La plataforma cumple la ley por mí?

No, porque no puede. La ley distingue dos roles. El responsable es quien decide qué datos se recogen y para qué: ese eres tú, aunque no sepas programar. El encargado es quien trata esos datos por cuenta tuya y siguiendo tus instrucciones: ese es Wix o Shopify respecto de tu sitio.

El artículo 15 bis dice que el encargado solo puede tratar los datos conforme al encargo, y que si los usa para otro fin pasa a responder como responsable. Pero eso no te saca a ti del medio. La plataforma te da el formulario; qué campos pide, con qué permiso y qué haces después con lo que llega, lo decides tú. Y eso es lo que la ley mira.

Dicho en una frase: la responsabilidad no se externaliza con la plataforma, se documenta. Tu trabajo es poder mostrar qué hace tu negocio con los datos y qué parte de eso hace la plataforma por ti.

¿Qué cambia entre Wix, Shopify y WordPress?

Cambia quién es tu proveedor, y eso cambia a quién le pides cuentas.

Wix y Shopify son servicios alojados. Un solo proveedor pone el programa, los servidores y los respaldos, y guarda los datos de tus clientes en servidores que no están en Chile. Eso es una transferencia internacional de datos (artículos 27 y 28): es lícita si el país tiene un nivel de protección adecuado según la Agencia o si hay cláusulas contractuales con garantías, y tú tienes que poder acreditarlo y declararlo en tu política publicada. Las dos plataformas incluyen un acuerdo de tratamiento de datos dentro de sus términos, igual para todos los clientes. Eso te sirve: es tu contrato de encargo con ellas. Pero sirve solo si lo ubicaste, lo leíste y lo guardaste junto al resto de tu documentación.

WordPress es otra cosa, y esto casi nadie lo tiene claro: no es una empresa. Es un programa gratuito que se instala en un servicio de alojamiento, el hosting, que tú o quien te hizo la web contrataron aparte. No hay nadie llamado "WordPress" a quien pedirle un contrato de encargo. Tu encargado es el hosting, que puede estar en Chile o fuera. Y cada plugin (los módulos que se agregan para tener formularios, reservas, pagos o estadísticas) es un programa de otro proveedor; varios envían datos a sus propios servidores. En WordPress no tienes un proveedor: tienes una lista de proveedores, y la mayoría de los dueños de sitios no sabe cuántos son.

Hay una segunda diferencia práctica. En Wix y Shopify las actualizaciones de seguridad las hace la plataforma. En WordPress las haces tú o quien administra el sitio, y un sitio sin actualizar durante meses es la forma más común de terminar con una filtración. El deber de seguridad del artículo 14 quinquies recae en el responsable, y la carga de probar qué medidas tenías también.

¿Por qué nadie te lo había explicado?

Porque la plataforma vende lo que resuelve, no lo que deja pendiente. Y porque quien te armó el sitio probablemente tampoco lo sabía: el oficio de hacer una web y el de dejar documentado cómo trata los datos han sido, hasta ahora, oficios distintos.

El estudio de LemonTech y la Asociación Chilena de Ética y Compliance, publicado el 23 de septiembre de 2026 con 127 organizaciones, lo muestra: el 46% no ha implementado ninguna medida y el 90% de las empresas pequeñas reconoce no estar preparada. No es que seas descuidado. Es que nadie te entregó la lista.

¿Cuáles son las 6 cosas que la plataforma no resuelve por ti?

Esta es la lista. Vale igual para Wix, Shopify o WordPress; lo que cambia es cuánto trabajo da cada punto.

  1. Qué datos pides y con qué permiso. La plataforma te deja agregar los campos que quieras; la ley te pide solo los necesarios (artículo 14 quáter, privacidad por defecto). Si en el formulario o en el pago pides algo que no necesitas para atender, sobra. Y para usar el correo del cliente en promociones, va una casilla sin premarcar que diga para qué (artículo 12): ninguna plataforma la pone sola.
  2. La política de tratamiento publicada. Wix y Shopify ofrecen generadores de políticas; WordPress trae una página de plantilla. Las tres son texto genérico que no describe tu negocio. La ley pide una política permanentemente publicada, con fecha y versión, que diga qué datos recoges, para qué, cuánto los guardas, si salen del país y cómo se ejercen los derechos (artículo 14 ter). La política copiada de internet no sirve, y la generada por la plataforma tiene el mismo problema.
  3. Cookies, píxel y estadísticas. La plataforma trae un aviso de cookies que puedes activar; que esté activado y que el píxel de Meta o la analítica no se carguen antes de que la persona acepte es configuración tuya. En WordPress, además, el aviso es otro plugin. Qué puedes seguir midiendo está en su propio artículo.
  4. Quién entra al panel. Las plataformas permiten dar acceso a colaboradores con permisos distintos. Lo que casi todos hacen es compartir la contraseña del administrador por WhatsApp con el diseñador, el contador y el sobrino que sube productos. Un usuario por persona, con lo mínimo que necesita, y quitarlo cuando se va, es parte del deber de seguridad y no lo hace nadie por ti.
  5. Responder cuando un cliente pide sus datos. Shopify y Wix tienen herramientas para exportar o borrar la información de un cliente; en WordPress depende de los plugins instalados. La herramienta existe; el procedimiento para responder en 30 días, con acuse de recibo y respuesta fundada, lo tienes que armar tú. Según el mismo estudio, solo el 15% sabe hacerlo hoy.
  6. El contrato con cada uno de los que tocan tu web. Con la plataforma ya tienes uno: guárdalo. Con el freelancer que la administra, la agencia que conectó la agenda, el hosting de WordPress y cada plugin que manda datos afuera, probablemente no. Las 6 cláusulas del contrato de encargo son las mismas para todos ellos.

Si quieres una forma de ordenarlo: los puntos 1, 2 y 3 están en tu sitio y se arreglan configurando; los puntos 4, 5 y 6 están en tu negocio y se arreglan escribiendo.

¿Tengo que cambiarme de plataforma?

No por la ley. Una tienda en Shopify o una web en Wix bien configuradas, con su política propia, su aviso de cookies activo y sus accesos ordenados, pueden tratar los datos en regla. WordPress también, con más trabajo de mantención y con la lista de proveedores hecha.

El cambio se justifica cuando la plataforma te queda chica para el negocio, no para la ley: cuando necesitas agenda con reserva y pago, ficha de clientes con historial, cursos con acceso por alumno, o un flujo que hoy resuelves a mano entre tres herramientas que no se hablan. Ahí lo que construimos en LPage es el sistema propio, y la capa legal viene incluida: formularios con consentimiento específico, política de tratamiento escrita sobre tu proceso real, canal para solicitudes de datos, accesos por persona y el contrato de encargo con nosotros firmado antes de partir. No es cumplimiento garantizado, porque nadie puede prometer eso; es cumplimiento documentado y acreditable.

¿Cuál es el plazo real?

La Ley 21.719 está publicada y su vigencia fijada es el 1 de diciembre de 2026. Hay un proyecto, ingresado el 1 de septiembre de 2026 y radicado en la Comisión de Constitución del Senado, que la postergaría a diciembre de 2027; no se ha votado. Mientras no se publique en el Diario Oficial, la fecha sigue siendo la de diciembre de este año.

La ley está publicada. La Agencia se está instalando. La fecha se discute. Que entra en vigencia, no se discute. Las sanciones van en UTM: leves hasta 5.000, graves hasta 10.000, gravísimas hasta 20.000, y hasta el triple por reincidencia. Pero el punto no es la multa: pase lo que pase con la fecha, la lista tiene 6 puntos y los tres primeros se tachan en una tarde.

Este artículo es contenido informativo, no asesoría legal. En LPage implementamos; lo legal lo visa Gian Piero Serafini San Celedonio, abogado, Universidad Católica de Chile.

Preguntas frecuentes

¿Una tienda en Shopify cumple con la Ley 21.719 de Chile?

Shopify cumple con su parte como encargado: guarda los datos, los protege y te ofrece un acuerdo de tratamiento dentro de sus términos. Pero tú sigues siendo el responsable: decides qué datos pides, publicas tu política de tratamiento, configuras el aviso de cookies, ordenas quién accede al panel y respondes las solicitudes de tus clientes en 30 días. Eso no lo hace la plataforma.

¿WordPress es responsable de los datos de mi sitio?

No. WordPress es un programa gratuito, no una empresa, así que no hay con quién firmar un contrato de encargo. Tu encargado es el hosting donde está instalado, y cada plugin que envía datos a servidores externos es otro proveedor que tienes que identificar. Además, las actualizaciones de seguridad dependen de ti o de quien administra el sitio.

¿Tengo que cambiarme de Wix o Shopify por la ley de datos?

No por la ley. Las dos plataformas pueden tratar los datos en regla si configuras lo que depende de ti: campos mínimos, casilla de consentimiento sin premarcar, política propia publicada, aviso de cookies activo y accesos por persona. El cambio a un sistema propio se justifica cuando la plataforma te queda chica para el negocio, no para la ley.

¿Los datos de mi web en Wix o Shopify están fuera de Chile?

Sí, los servidores de estas plataformas no están en Chile, y eso es una transferencia internacional de datos. La ley la permite si el país tiene un nivel de protección adecuado según la Agencia o si hay cláusulas contractuales con garantías. Tienes que poder acreditarlo y declararlo en tu política de tratamiento publicada.