Cómo implementar la Ley 21.719 paso a paso
Un orden de implementación pensado para empresas que necesitan avanzar sin transformar la adecuación en un proyecto interminable.
Contenido informativo con revisión jurídica provisional. No constituye asesoría jurídica ni certifica la situación de una empresa.
Primero: tratar la adecuación como un programa operativo
La implementación funciona mejor cuando existe una persona coordinadora, un alcance definido y decisiones que pueden revisarse. Protección de datos atraviesa áreas como personas, ventas, marketing, tecnología, finanzas, operaciones y proveedores; no debería quedar aislada en un documento legal.
El objetivo inicial es construir una versión suficiente del sistema de trabajo y mejorarla de forma progresiva. Intentar resolver todos los tratamientos con el mismo nivel de profundidad desde el primer día suele retrasar los puntos más urgentes.
Fase 1 — Gobierno e inventario mínimo
Antes de redactar políticas, la empresa necesita saber qué hace. El inventario inicial puede comenzar con procesos y sistemas, sin perseguir cada archivo individual.
- Definir responsable de coordinación y participantes por área; evaluar si conviene designar desde ya un Delegado de Protección de Datos (DPO o DPD), aunque sea de forma informal.
- Listar procesos que recolectan o usan información de personas.
- Identificar sistemas, planillas, formularios y repositorios principales.
- Registrar finalidades, categorías de datos, titulares y fuentes.
- Identificar proveedores que reciben o administran información.
- Marcar datos sensibles, menores, biometría, geolocalización o monitoreo para revisión especial.
Fase 2 — Transparencia y puntos de captura
La información pública debe reflejar la operación real. Por eso conviene revisar al mismo tiempo la política, los formularios, los avisos y las preferencias o consentimientos que utiliza la empresa.
- Comparar la política actual con los contenidos del artículo 14 ter (el deber de transparencia: la información sobre tratamientos que debe estar siempre disponible al público).
- Revisar formularios web, contratos, postulaciones y canales de atención.
- Separar finalidades cuando la persona deba poder elegir.
- Definir dueño, versión y fecha de revisión de cada aviso.
- Evitar copiar una política que describa tratamientos inexistentes.
Fase 3 — Canal y operación de derechos
El canal debe ser fácil para la persona y controlable para la empresa. Recibir un correo no basta si nadie sabe quién verifica, busca antecedentes, aprueba o responde.
- Definir un punto público de ingreso y un mecanismo de acuse.
- Establecer verificación proporcional y revisión de representación.
- Asignar responsables internos y suplencias.
- Controlar plazos y la prórroga cuando corresponda.
- Separar mensajes a la persona de comentarios internos.
- Conservar respuesta, fecha, destinatario y respaldo de remisión.
Fase 4 — Proveedores, conservación y seguridad
Una vez visibles los procesos críticos, la empresa puede revisar terceros, accesos, retención e incidentes con un alcance concreto. La prioridad debería seguir el riesgo y la dependencia del negocio.
- Clasificar proveedores por tipo de acceso y criticidad.
- Revisar contratos de encargo, subencargos y transferencias.
- Definir reglas de conservación y supresión por proceso.
- Revisar accesos, respaldos, cifrado, registros y continuidad.
- Ensayar detección, contención, evaluación y comunicación de vulneraciones.
Una forma simple de ordenar los primeros 90 días
Los plazos internos deben adaptarse a la empresa. Como estructura de gestión, no como regla legal, puede usarse un recorrido de tres ciclos.
- Días 1–30: responsables, inventario inicial, brechas visibles y mapa de proveedores.
- Días 31–60: política, avisos, canal de derechos, roles y primer simulacro de solicitud.
- Días 61–90: contratos críticos, conservación, incidentes, capacitación y evidencia.
Cómo saber si el programa está avanzando
Una lista marcada como completa no demuestra que el proceso funciona. Conviene observar entregables y pruebas: inventario con dueño, política versionada, solicitudes simuladas, contratos revisados, decisiones de incidentes y registros de capacitación.
Cada acción debería dejar una pregunta respondida: qué cambió, quién lo aprobó, cuándo se revisará y dónde está la evidencia. Esa disciplina permite mejorar sin recomenzar el proyecto cada vez.
Lleva la guía a la práctica
Herramientas relacionadas
Respuestas breves
Preguntas frecuentes
¿Qué debería implementar primero una pyme?
Responsables e inventario mínimo. Sin entender procesos y sistemas es difícil priorizar políticas, derechos, proveedores y seguridad de forma coherente.
¿Existe un único checklist que garantice cumplimiento?
No. Un checklist ayuda a ordenar, pero la aplicación depende de tratamientos, finalidades, roles, riesgos y decisiones reales de cada empresa.
¿El plan de 90 días es obligatorio?
No. Es una propuesta de gestión para dividir el trabajo. No corresponde a un plazo establecido por la ley.
Trazabilidad
Fuentes y versión
- Ley N.º 21.719 — texto con vigencia diferida al 1 de diciembre de 2026
Biblioteca del Congreso Nacional de Chile · consultada el 20 de julio de 2026
Historial de cambios
- v1.0.0 · 20 de julio de 2026 — Primera publicación del plan de implementación por fases.
La fecha de actualización cambia sólo cuando existe una modificación sustantiva del contenido. Consulta nuestra metodología editorial.