Ley 21.719 de datos personales, qué cambia para su organización
Protección de Datos

Ley 21.719 de datos personales, qué cambia para su organización

Qué cambia con la nueva ley chilena de protección de datos: Agencia, derechos reforzados, registro de tratamientos, consentimiento, brechas y qué preparar.

Equipo Normatic AI19 de mayo de 20268 min de lectura

La Ley 21.719 reescribe el marco chileno de protección de datos personales y reemplaza un régimen que llevaba décadas sin actualizarse. Para los delegados de protección de datos y las áreas legales, el cambio no es cosmético. Pasa de un esquema con poca fiscalización efectiva a un modelo inspirado en estándares internacionales, con una autoridad dedicada, obligaciones documentales concretas y consecuencias reales por incumplir. Quien empiece a prepararse temprano llegará con margen, y quien lo postergue tendrá que improvisar bajo presión.

Este artículo repasa qué cambia respecto del régimen anterior, cómo se fortalecen los derechos de los titulares, qué obligaciones nuevas asumen las organizaciones y por dónde conviene empezar a trabajar hoy.

Qué cambia respecto del régimen anterior

El cambio de fondo es de enfoque. El marco anterior reconocía derechos, pero carecía de un órgano que los hiciera valer de manera sistemática y de obligaciones operativas claras para quienes tratan datos. La nueva ley corrige ambos puntos.

Estos son los ejes principales del nuevo régimen.

  • Creación de la Agencia de Protección de Datos Personales. Una autoridad de control con facultades para fiscalizar, instruir procedimientos, dictar instrucciones y aplicar sanciones. Su existencia transforma el cumplimiento de una expectativa difusa en una obligación supervisada.
  • Principios rectores explícitos. El tratamiento debe ajustarse a principios como licitud, finalidad (los datos se recogen para fines determinados, explícitos y lícitos), proporcionalidad, calidad, transparencia, seguridad y responsabilidad. Estos principios dejan de ser declaraciones de buena voluntad y pasan a ser exigibles.
  • Tratamiento de datos sensibles con mayor protección. Categorías como salud, datos biométricos, origen, afiliación u opiniones reciben un estándar reforzado.
  • Régimen de responsabilidad proactiva. Ya no basta con no hacer daño, porque la organización debe poder demostrar que cumple, lo que eleva el valor de la documentación.

La ley contempla un período de entrada en vigencia que da plazo para adecuarse, pero ese tiempo es para construir, no para esperar. Levantar inventarios, contratos y procedimientos toma meses en organizaciones medianas.

Cómo se fortalecen los derechos de los titulares

Las personas cuyos datos se tratan ganan derechos más amplios y vías más concretas para ejercerlos. Las áreas legales deben preparar procesos internos capaces de responder a estas solicitudes dentro de los plazos que fije la ley.

Estos son algunos de los derechos reconocidos y reforzados.

  • Acceso. Conocer qué datos se tratan, con qué finalidad y a quién se comunican.
  • Rectificación. Corregir datos inexactos o desactualizados.
  • Supresión (cancelación). Solicitar la eliminación cuando ya no exista fundamento para el tratamiento.
  • Oposición. Oponerse al tratamiento en ciertos supuestos.
  • Portabilidad. Obtener los datos en un formato que permita transferirlos a otro responsable, en los casos previstos.
  • Bloqueo. Suspender temporalmente el tratamiento mientras se resuelve una controversia.

En la práctica, cada derecho exige un procedimiento operativo que contemple un canal para recibir la solicitud, un responsable que la atienda, criterios para responder y un registro que acredite que se respondió en plazo. Un derecho que la organización no sabe cómo procesar se convierte en un reclamo ante la Agencia.

Las nuevas obligaciones de las organizaciones

Aquí está el grueso del trabajo. La ley traslada a las organizaciones obligaciones que antes eran difusas y las vuelve concretas y auditables.

Registro de actividades de tratamiento

Las organizaciones deben mantener un registro de las actividades de tratamiento que detalle qué datos tratan, con qué finalidad, sobre qué base de licitud, por cuánto tiempo, con quién los comparten y qué medidas de seguridad aplican. Este registro es, en la práctica, el mapa que permite demostrar cumplimiento ante una fiscalización. Sin él, ninguna otra obligación puede sostenerse, porque no se puede proteger lo que no se ha inventariado.

Gestión del consentimiento

Cuando la base de licitud sea el consentimiento, este debe ser libre, informado, específico e inequívoco, y la organización debe poder demostrar que lo obtuvo. Esto implica revisar formularios, casillas, textos informativos y la forma en que se almacena la evidencia del consentimiento. También supone habilitar una vía sencilla para retirarlo, tan accesible como fue otorgarlo.

Notificación de brechas de seguridad

La ley incorpora la obligación de notificar las brechas que afecten datos personales, tanto a la autoridad como, en ciertos casos, a los titulares afectados. Esto exige tener definido de antemano un procedimiento de respuesta a incidentes que precise cómo se detecta una brecha, quién la evalúa, cómo se decide si corresponde notificar y dentro de qué plazo. Improvisar este proceso durante un incidente real es la peor opción posible.

Medidas de seguridad

El responsable debe adoptar medidas técnicas y organizativas apropiadas al riesgo del tratamiento. Sin pretender una lista cerrada, estas son algunas de las que suelen considerarse.

  • Controles de acceso basados en el principio de mínimo privilegio.
  • Cifrado en reposo con llave por canal y cifrado en tránsito para datos sensibles.
  • Registros de auditoría que permitan trazar quién accedió a qué y cuándo.
  • Políticas de retención y eliminación segura.
  • Acuerdos de tratamiento con proveedores (encargados) que tratan datos por cuenta de la organización.

Sanciones

La ley establece un régimen sancionatorio que puede ser elevado, con graduación según la gravedad de la infracción. El mensaje para la alta dirección es directo. El incumplimiento deja de ser un riesgo teórico y pasa a tener un costo económico y reputacional concreto.

Qué debe empezar a preparar su organización

La adecuación se aborda mejor por etapas. Una hoja de ruta razonable parte por entender qué se tiene y termina por institucionalizar el cumplimiento.

  1. Levantar el inventario de datos. Identifique qué datos personales trata, dónde residen, con qué finalidad y quién accede a ellos. Es la base de todo lo demás.
  2. Construir el registro de actividades de tratamiento. Formalice ese inventario en un registro vivo, con base de licitud y plazos de conservación por cada actividad.
  3. Revisar las bases de licitud y el consentimiento. Verifique que cada tratamiento tenga fundamento legal y rehaga los mecanismos de consentimiento donde corresponda.
  4. Definir procesos para los derechos de los titulares. Establezca un canal de solicitudes, responsables y plazos internos de respuesta.
  5. Diseñar el procedimiento de respuesta a brechas. Documente detección, evaluación, notificación y aprendizaje posterior al incidente.
  6. Reforzar las medidas de seguridad. Ajuste controles técnicos y organizativos al nivel de riesgo, y revise los contratos con encargados.
  7. Definir gobernanza y roles. Asigne responsabilidades de protección de datos y, según el caso, evalúe la figura de un delegado, además de capacitar a las áreas involucradas.

La documentación es la mejor defensa. En el nuevo régimen, demostrar que se cumple es tan importante como cumplir: registros, políticas y evidencia de procesos son lo que se revisa ante una fiscalización.

Más que un proyecto legal aislado, la adecuación a la Ley 21.719 es un cambio de cultura, que implica tratar los datos personales como un activo que se gobierna con responsabilidad y no como un subproducto operativo. Las organizaciones que lo asuman así reducirán su exposición y, de paso, ganarán la confianza de clientes y trabajadores.

Si está revisando cómo abordar la Ley 21.719 en su organización, conviene apoyarse en herramientas que aporten trazabilidad y documentación desde el diseño. En Normatic AI, el módulo de Protección de Datos se encuentra próximamente / en preparación; mientras tanto, la documentación normativa y la gestión de cumplimientos de la plataforma ya permiten ordenar políticas, evidencias y responsables.

Cómo ayuda Normatic AI

Normatic AI es la suite de cumplimiento normativo que reúne en un solo lugar el canal de denuncias, la gestión de riesgos (GRC) y la documentación normativa de su organización. Tecnología nacional, con seguridad por diseño y aislamiento por organización.

Conozca la plataforma · Solicite una demostración

Etiquetas

Protección de DatosLey 21.719CumplimientoPrivacidadDPOSeguridad de la Información

Equipo Normatic AI

Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.