La protección de los datos personales está adquiriendo una importancia cada vez mayor para las empresas chilenas.
Nombres, RUT, correos electrónicos, teléfonos, direcciones, antecedentes laborales y datos de pago forman parte de la información que muchas organizaciones recopilan diariamente mediante formularios, planillas, sistemas internos, correos electrónicos y plataformas digitales.
La publicación de la Ley N.o 21.719 establece un nuevo marco para la protección y el tratamiento de los datos personales en Chile. Además, crea la Agencia de Protección de Datos Personales, organismo encargado de fiscalizar el cumplimiento de la normativa.
La ley entrará en vigencia el 1 de diciembre de 2026, por lo que las empresas todavía tienen un período para revisar sus procesos y comenzar a implementar los cambios necesarios.
La protección de datos no consiste solamente en publicar una política de privacidad. También requiere revisar cómo se recopila, utiliza, comparte, almacena y elimina la información de las personas.
¿Qué se considera un dato personal?
Un dato personal es cualquier información relacionada con una persona natural identificada o que pueda ser identificada.
Algunos ejemplos son:
Nombre y apellido. RUT. Número de teléfono. Correo electrónico. Dirección particular. Fotografías y grabaciones. Información laboral. Datos financieros. Dirección IP y otros identificadores digitales. Información de ubicación.
La normativa también establece una protección especial para los datos personales sensibles.
Estos pueden incluir información relacionada con:
La salud física o mental. Datos biométricos. Origen étnico o racial. Creencias religiosas. Afiliación política o sindical. Orientación sexual. * Identidad de género.
Una empresa no necesita contar con una gran plataforma tecnológica para tratar datos personales. Una planilla con información de trabajadores, clientes o proveedores también puede encontrarse dentro del ámbito de aplicación de la ley.
¿La nueva ley se aplica a las pymes?
Sí. La normativa puede aplicarse a empresas y organizaciones de distintos tamaños cuando recopilan o utilizan información relacionada con personas naturales.
Esto incluye, por ejemplo:
Tiendas físicas y comercios electrónicos. Estudios profesionales. Empresas de servicios. Centros médicos. Restaurantes. Administraciones de edificios. Empresas de recursos humanos. Aplicaciones móviles. Fundaciones. Emprendimientos digitales.
La forma concreta de cumplir dependerá del tipo de información manejada, la cantidad de datos, la finalidad del tratamiento y los riesgos asociados.
Una pyme que mantiene una base de clientes para enviar cotizaciones no enfrenta necesariamente los mismos riesgos que una clínica que almacena antecedentes médicos. Sin embargo, ambas deben proteger adecuadamente la información bajo su responsabilidad.
Principales cambios de la Ley 21.719
Más derechos para las personas
La nueva legislación fortalece los derechos de los titulares de los datos.
Las personas podrán solicitar, según corresponda:
Acceder a sus datos personales. Corregir información incorrecta o desactualizada. Solicitar la eliminación de determinados datos. Oponerse a ciertos usos de su información. Pedir el bloqueo temporal del tratamiento. Solicitar la portabilidad de sus datos en los casos establecidos por la ley.
Las empresas deberán contar con un procedimiento para recibir, verificar y responder estas solicitudes.
Mayor transparencia
Las organizaciones deberán informar de manera comprensible:
Qué datos recopilan. Para qué los utilizan. Cuál es la base que permite su tratamiento. Durante cuánto tiempo los conservarán. Con quién pueden compartirlos. Cómo pueden las personas ejercer sus derechos. * Quién es responsable del tratamiento.
Esta información puede presentarse mediante políticas de privacidad, avisos en formularios, cláusulas contractuales u otros mecanismos adecuados.
Nuevas exigencias de seguridad
Las empresas deberán adoptar medidas razonables para proteger la información contra:
Accesos no autorizados. Pérdida de información. Filtraciones. Alteraciones. Eliminaciones accidentales. Robo de credenciales. * Uso indebido de los datos.
Las medidas dependerán de los riesgos de cada organización, pero pueden incluir:
Contraseñas seguras. Autenticación de dos factores. Accesos diferenciados según el cargo. Copias de seguridad. Actualización de sistemas. Cifrado de dispositivos. Capacitación del personal. Protocolos de respuesta ante incidentes.
Creación de una autoridad especializada
La ley crea la Agencia de Protección de Datos Personales.
Este organismo tendrá facultades para:
Fiscalizar el cumplimiento de la ley. Recibir reclamos. Dictar instrucciones. Investigar infracciones. Aplicar sanciones. Promover mejores prácticas de protección de datos.
La existencia de una autoridad especializada representa uno de los cambios más importantes respecto del sistema actual.
¿Será necesario solicitar consentimiento para todo?
No necesariamente.
El consentimiento será una de las bases que pueden permitir el tratamiento de datos personales, pero no será la única.
También podrían existir otras bases legales, por ejemplo, cuando el tratamiento sea necesario para:
Ejecutar un contrato. Cumplir una obligación legal. Formular o defender un derecho. Cumplir otras condiciones reconocidas por la legislación.
Cuando se utilice el consentimiento, este deberá entregarse de manera informada y para una finalidad determinada.
Una autorización genérica como “acepto el uso de mis datos” podría no ser suficiente cuando no explica claramente para qué se utilizará la información.
¿Qué deberían hacer las empresas antes de diciembre de 2026?
1. Realizar un inventario de datos
El primer paso es identificar:
Qué información personal tiene la empresa. De quiénes provienen los datos. Para qué se utilizan. Dónde se almacenan. Quiénes pueden acceder. Con qué terceros se comparten. * Durante cuánto tiempo se conservan.
El inventario debe considerar tanto documentos digitales como archivos físicos.
2. Revisar los formularios
Los formularios de contacto, cotización, registro, compra o postulación laboral deberían solicitar solamente la información necesaria.
También deberían explicar claramente la finalidad para la cual serán utilizados los datos.
3. Actualizar la política de privacidad
La política de privacidad debe representar lo que realmente hace la empresa.
No debería ser un texto genérico copiado desde otra página web. Debe explicar de manera clara cómo funciona el tratamiento de datos dentro de la organización.
4. Revisar accesos internos
No todos los trabajadores necesitan acceder a toda la información.
La empresa debería definir permisos según las responsabilidades de cada cargo y eliminar oportunamente los accesos de personas que ya no trabajan en la organización.
5. Evaluar a los proveedores tecnológicos
Muchas empresas utilizan plataformas externas para:
Enviar correos electrónicos. Almacenar documentos. Administrar clientes. Procesar pagos. Gestionar trabajadores. Realizar campañas publicitarias. Alojar páginas web. Mantener copias de seguridad.
Es importante conocer qué información reciben estos proveedores, dónde la almacenan y qué medidas de seguridad aplican.
6. Crear un protocolo para incidentes
La empresa debe saber cómo actuar ante situaciones como:
Pérdida de un computador. Robo de una contraseña. Envío de información al destinatario equivocado. Acceso indebido a una cuenta. Filtración de una base de datos. Exposición pública de documentos. * Ataque informático.
El protocolo debería establecer responsables, canales de comunicación, medidas de contención y mecanismos para conservar los antecedentes del incidente.
7. Capacitar al equipo
La protección de los datos no es responsabilidad exclusiva del área informática.
También involucra a:
Administración. Recursos humanos. Ventas. Marketing. Operaciones. Servicio al cliente. * Gerencia.
Muchos incidentes ocurren por errores humanos, como compartir un archivo incorrecto, utilizar contraseñas débiles o abrir enlaces maliciosos.
Beneficios de comenzar anticipadamente
Prepararse para la nueva ley no solo permite reducir riesgos legales.
También ayuda a:
Ordenar las bases de datos. Eliminar información innecesaria. Mejorar los controles internos. Reducir accesos indebidos. Profesionalizar los procesos. Aumentar la confianza de clientes y trabajadores. Responder mejor ante incidentes. Cumplir las exigencias de empresas de mayor tamaño.
La privacidad y la seguridad de la información deberían incorporarse desde el diseño de los procesos, y no solamente después de que ocurre un problema.
El momento de prepararse es ahora
La nueva Ley de Protección de Datos Personales entrará en vigencia el 1 de diciembre de 2026.
Aunque todavía existe tiempo para prepararse, revisar bases de datos, contratos, formularios, sistemas, proveedores y procedimientos internos puede requerir varios meses.
Las empresas que comiencen anticipadamente podrán implementar los cambios de manera gradual, priorizando los procesos más importantes y evitando soluciones apresuradas.
En Pyme en Orden ayudamos a las empresas a revisar y ordenar sus procesos digitales, formularios, plataformas, accesos y flujos de información.
La implementación técnica debe complementarse, cuando corresponda, con una evaluación jurídica especializada y adaptada a las características de cada organización.
Preguntas frecuentes
¿Cuándo entra en vigencia la nueva ley?
La Ley N.o 21.719 entrará en vigencia el 1 de diciembre de 2026.
¿La ley se aplica a pequeñas empresas?
Sí. Puede aplicarse a cualquier empresa que recopile o utilice datos personales, independientemente de su tamaño.
¿Una planilla de clientes contiene datos personales?
Sí. Una planilla puede constituir una base de datos cuando contiene información de personas naturales identificadas o identificables.
¿Es obligatorio solicitar consentimiento para todo?
No. El consentimiento es una posible base para tratar datos, pero la ley contempla otras situaciones que pueden autorizar el tratamiento.
¿Qué debe tener una política de privacidad?
Debe explicar qué información recopila la empresa, para qué la utiliza, cuál es la base del tratamiento, con quién puede compartirla, durante cuánto tiempo la conserva y cómo pueden las personas ejercer sus derechos.
¿Qué ocurre si una empresa sufre una filtración?
La organización deberá activar su protocolo de respuesta, contener el incidente, investigar su alcance y evaluar las obligaciones legales de comunicación o reporte.
Fuentes oficiales
Ley N.o 21.719 en la Biblioteca del Congreso Nacional Información sobre la implementación de la nueva ley
Este artículo tiene fines informativos generales y no reemplaza una asesoría jurídica adaptada a las circunstancias particulares de cada empresa.
