Nueva Ley de Datos Personales: checklist para Pymes
La Ley 21.719 moderniza las reglas chilenas de protección de datos y entra en vigencia el 1 de diciembre de 2026. Las Pymes deberían llegar a esa fecha con inventario, bases de tratamiento, contratos y controles mínimos.
Por qué esta ley importa a una Pyme
No es un tema exclusivo de grandes plataformas. Una empresa trata datos personales cuando administra clientes, contactos web, trabajadores, postulantes, proveedores o usuarios. Nombres, RUT, correos, teléfonos, remuneraciones, cuentas bancarias y antecedentes de salud pueden quedar dentro del alcance.
La Ley 21.719 refuerza derechos de las personas, deberes del responsable, exigencias de seguridad y un sistema institucional de fiscalización. La preparación debe ser proporcional al tamaño, contexto y riesgo, pero no puede reducirse a publicar una política de privacidad.
Los siete frentes que debe revisar
- Inventario: identificar bases, formularios, carpetas, correos, respaldos y sistemas que contienen datos.
- Finalidad y fundamento: registrar para qué se usa cada dato y cuál es la base que habilita su tratamiento.
- Información a las personas: entregar avisos claros y coherentes con el uso real.
- Proveedores: revisar contratos con hosting, correo, software, remuneraciones, contabilidad y almacenamiento.
- Derechos: definir cómo recibir, validar, responder y dejar trazabilidad de solicitudes.
- Conservación: evitar guardar indefinidamente datos que ya no cumplen una finalidad.
- Seguridad e incidentes: controlar accesos, respaldos, recuperación y respuesta ante exposición o pérdida.
Checklist de preparación antes de diciembre
Documentos mínimos recomendables
- Registro de actividades de tratamiento.
- Política de privacidad y avisos por canal.
- Procedimiento de atención de derechos.
- Inventario de proveedores que reciben datos.
- Cláusulas o anexos para encargados de tratamiento.
- Política de conservación y eliminación.
- Procedimiento de respuesta a incidentes.
Errores frecuentes
- Pedir consentimiento para todo sin analizar si corresponde otra base.
- Copiar una política que no coincide con los sistemas reales.
- Olvidar datos de trabajadores y postulantes.
- No incluir planillas, correos y respaldos en el inventario.
- Compartir bases con proveedores sin delimitar instrucciones y seguridad.
- Conservar contactos y documentos indefinidamente.
Un plan realista de 90 días
Preguntas frecuentes
¿Tener una política de privacidad significa cumplir?
No. La política es solo una parte visible. El cumplimiento exige que procesos, sistemas, contratos y controles respalden lo que la empresa declara.
¿Los datos de empresas son personales?
Una razón social por sí sola no identifica necesariamente a una persona natural, pero los datos de representantes, contactos, socios y trabajadores sí pueden ser datos personales.
¿Debo esperar hasta diciembre?
No es recomendable. Inventariar, ajustar contratos y definir responsabilidades requiere coordinación con proveedores y áreas internas.
¿Quiere convertir la ley en un plan de trabajo concreto?
Podemos ayudar a ordenar inventario, proveedores, documentos y controles en una implementación gradual.