Derechos ARCO+, cómo responder la solicitud de un titular de datos
Protección de Datos

Derechos ARCO+, cómo responder la solicitud de un titular de datos

Guía operativa para delegados de protección de datos: cómo identificar al solicitante, registrar, evaluar, responder y dejar evidencia de una solicitud ARCO+.

Equipo Normatic AI14 de mayo de 20268 min de lectura

Una persona escribe a su organización y pide una copia de todos los datos personales que ustedes tienen sobre ella. Otra exige que corrijan su dirección. Una tercera quiere que borren su historial. Para el titular, son tres correos sencillos; para usted, como delegado de protección de datos, cada uno abre un proceso que debe identificarse, registrarse, evaluarse, responderse dentro de plazo y, sobre todo, dejar rastro. Esta guía ordena ese flujo de trabajo del día a día, sin tecnicismos innecesarios y con foco en lo que realmente tiene que hacer cuando llega la solicitud.

Qué son los derechos ARCO+

ARCO+ es la forma corta de nombrar el conjunto de derechos que la ley reconoce a toda persona sobre sus datos personales. La sigla agrupa cinco facultades principales.

  • Acceso. El titular puede solicitar saber qué datos suyos trata la organización, con qué finalidad y a quién se han comunicado.
  • Rectificación. Puede pedir que se corrijan datos inexactos, incompletos o desactualizados.
  • Cancelación o supresión. Puede solicitar la eliminación de sus datos cuando ya no exista una base que justifique su tratamiento.
  • Oposición. Puede oponerse a que sus datos se traten para determinadas finalidades.
  • Portabilidad (el "+"). Puede pedir que sus datos se le entreguen o se transfieran a otro responsable en un formato reutilizable.

Lo importante para la operación es que estos derechos no son una cortesía. Son obligaciones exigibles. La organización no decide si los concede, sino que evalúa si la solicitud es procedente y la atiende conforme a la normativa. En Chile, el marco que ordena estas obligaciones es la Ley 21.719, que actualiza el régimen de protección de datos personales.

El proceso paso a paso

El error más común es tratar cada solicitud como un caso aislado e improvisar la respuesta. Conviene tener un procedimiento estándar que se aplique siempre, con independencia del derecho invocado. Estos son los pasos esenciales.

1. Identificar al solicitante

Antes de entregar o modificar cualquier dato, hay que tener certeza razonable de que quien pide es el titular o su representante. Entregar información personal a la persona equivocada es, en sí mismo, una vulneración.

  • Verifique la identidad con un medio proporcional al riesgo. No pida más antecedentes de los necesarios, pero asegúrese de que la coincidencia sea fiable.
  • Si actúa un representante, solicite el documento que acredite la representación.
  • Evite acumular copias de cédulas o documentos sensibles más allá de lo indispensable; esa verificación también es tratamiento de datos.

Conviene tener algo claro. Esta verificación es una comprobación de identidad del propio titular para atender su solicitud. No es una diligencia de screening de antecedentes, listas de personas expuestas ni debida diligencia de clientes, que son procesos distintos y no deben mezclarse en este flujo.

2. Registrar la solicitud

Toda solicitud debe quedar registrada desde el momento en que ingresa, sin importar el canal por el que llegue (correo, formulario, carta o presencial). Un registro mínimo incluye los siguientes datos.

  • Fecha y hora de recepción.
  • Canal de entrada.
  • Identidad del solicitante y, si corresponde, de su representante.
  • Derecho o derechos invocados.
  • Estado del caso y responsable asignado.

La fecha de recepción es crítica, porque desde ahí empiezan a correr los plazos de respuesta.

3. Evaluar la procedencia

No toda solicitud se concede de forma automática. Conviene analizar varios puntos.

  • Si el derecho invocado aplica a los datos en cuestión.
  • Si existe alguna base que obligue a conservar los datos pese a la solicitud (por ejemplo, obligaciones legales de retención).
  • Si la solicitud es manifiestamente infundada o excesiva.
  • El alcance real. A veces el titular pide "todo", y conviene precisar con él qué busca.

4. Ejecutar y responder

Una vez resuelta la procedencia, se ejecuta la acción (entregar la copia, corregir el dato, suprimir el registro, etc.) y se comunica la respuesta al titular de forma clara, indicando qué se hizo y, si se denegó algo, por qué.

Plazos de respuesta

Los plazos son una de las partes donde más cuesta no equivocarse, porque varían según la normativa aplicable y el tipo de solicitud. Como regla operativa, conviene que su organización responda dentro de los plazos que fija la ley y que ese plazo esté documentado en el procedimiento interno, de modo que cualquier persona del equipo sepa cuánto tiempo hay y desde cuándo se cuenta.

Estas son algunas recomendaciones prácticas en torno a los plazos.

  • Cuente el plazo desde la recepción, no desde que el caso "se empieza a trabajar".
  • Si necesita más tiempo por la complejidad del caso, evalúe si la ley permite una prórroga e informe al titular dentro del plazo original.
  • Use recordatorios o alertas para no dejar vencer una solicitud por descoordinación interna.

Casos de denegación fundada

Negarse a una solicitud es legítimo en ciertos casos, pero nunca debe hacerse "porque sí". Una denegación fundada se apoya en una causa concreta y se comunica al titular explicando el motivo. Estas son las situaciones típicas.

  • Existe una obligación legal de conservar los datos que impide su supresión.
  • Atender la solicitud afectaría derechos de terceros.
  • No se logró verificar la identidad del solicitante pese a haberlo requerido.
  • La solicitud es manifiestamente infundada o excesiva, especialmente por su carácter repetitivo.

En todos estos casos, la clave es que la decisión quede motivada y registrada. Una denegación sin justificación documentada es tan riesgosa como no responder.

La evidencia del proceso

Si no hay evidencia, a efectos prácticos es como si el proceso no hubiera ocurrido. Frente a una fiscalización o un reclamo, la organización debe poder demostrar que atendió cada solicitud de forma diligente y dentro de plazo. Conserve de manera trazable lo siguiente.

  • El registro de entrada con su fecha.
  • La verificación de identidad realizada.
  • El análisis de procedencia y la decisión adoptada.
  • La respuesta enviada al titular y su fecha.
  • En caso de denegación, los fundamentos.

Mantener esta evidencia ordenada y centralizada, en vez de dispersa en correos personales, es lo que diferencia un cumplimiento defendible de uno meramente declarado.

Cómo ayuda Normatic AI

Si su organización está adaptando sus procesos a la Ley 21.719, tener este flujo documentado y trazable es un buen punto de partida; el módulo de Protección de Datos de Normatic, que apoyará esta gestión, está próximamente disponible.

Normatic AI es la suite de cumplimiento normativo que reúne en un solo lugar el canal de denuncias, la gestión de riesgos (GRC) y la documentación normativa de su organización. Tecnología nacional, con seguridad por diseño y aislamiento por organización.

Conozca la plataforma · Solicite una demostración

Etiquetas

ARCO+Derechos de los titularesProtección de DatosLey 21.719Cumplimiento

Equipo Normatic AI

Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.