Guías de implementaciónGuíaPara empresas

Cómo implementar la Ley 21.719 paso a paso

Un orden de implementación pensado para empresas que necesitan avanzar sin transformar la adecuación en un proyecto interminable.

Publicado Actualizado 10 min de lecturav1.0.0

Contenido informativo con revisión jurídica provisional. No constituye asesoría jurídica ni certifica la situación de una empresa.

Primero: tratar la adecuación como un programa operativo

La implementación funciona mejor cuando existe una persona coordinadora, un alcance definido y decisiones que pueden revisarse. Protección de datos atraviesa áreas como personas, ventas, marketing, tecnología, finanzas, operaciones y proveedores; no debería quedar aislada en un documento legal.

El objetivo inicial es construir una versión suficiente del sistema de trabajo y mejorarla de forma progresiva. Intentar resolver todos los tratamientos con el mismo nivel de profundidad desde el primer día suele retrasar los puntos más urgentes.

Fase 1 — Gobierno e inventario mínimo

Antes de redactar políticas, la empresa necesita saber qué hace. El inventario inicial puede comenzar con procesos y sistemas, sin perseguir cada archivo individual.

  • Definir responsable de coordinación y participantes por área; evaluar si conviene designar desde ya un Delegado de Protección de Datos (DPO o DPD), aunque sea de forma informal.
  • Listar procesos que recolectan o usan información de personas.
  • Identificar sistemas, planillas, formularios y repositorios principales.
  • Registrar finalidades, categorías de datos, titulares y fuentes.
  • Identificar proveedores que reciben o administran información.
  • Marcar datos sensibles, menores, biometría, geolocalización o monitoreo para revisión especial.

Fase 2 — Transparencia y puntos de captura

La información pública debe reflejar la operación real. Por eso conviene revisar al mismo tiempo la política, los formularios, los avisos y las preferencias o consentimientos que utiliza la empresa.

  • Comparar la política actual con los contenidos del artículo 14 ter (el deber de transparencia: la información sobre tratamientos que debe estar siempre disponible al público).
  • Revisar formularios web, contratos, postulaciones y canales de atención.
  • Separar finalidades cuando la persona deba poder elegir.
  • Definir dueño, versión y fecha de revisión de cada aviso.
  • Evitar copiar una política que describa tratamientos inexistentes.

Fase 3 — Canal y operación de derechos

El canal debe ser fácil para la persona y controlable para la empresa. Recibir un correo no basta si nadie sabe quién verifica, busca antecedentes, aprueba o responde.

  • Definir un punto público de ingreso y un mecanismo de acuse.
  • Establecer verificación proporcional y revisión de representación.
  • Asignar responsables internos y suplencias.
  • Controlar plazos y la prórroga cuando corresponda.
  • Separar mensajes a la persona de comentarios internos.
  • Conservar respuesta, fecha, destinatario y respaldo de remisión.

Fase 4 — Proveedores, conservación y seguridad

Una vez visibles los procesos críticos, la empresa puede revisar terceros, accesos, retención e incidentes con un alcance concreto. La prioridad debería seguir el riesgo y la dependencia del negocio.

  • Clasificar proveedores por tipo de acceso y criticidad.
  • Revisar contratos de encargo, subencargos y transferencias.
  • Definir reglas de conservación y supresión por proceso.
  • Revisar accesos, respaldos, cifrado, registros y continuidad.
  • Ensayar detección, contención, evaluación y comunicación de vulneraciones.

Una forma simple de ordenar los primeros 90 días

Los plazos internos deben adaptarse a la empresa. Como estructura de gestión, no como regla legal, puede usarse un recorrido de tres ciclos.

  • Días 1–30: responsables, inventario inicial, brechas visibles y mapa de proveedores.
  • Días 31–60: política, avisos, canal de derechos, roles y primer simulacro de solicitud.
  • Días 61–90: contratos críticos, conservación, incidentes, capacitación y evidencia.

Cómo saber si el programa está avanzando

Una lista marcada como completa no demuestra que el proceso funciona. Conviene observar entregables y pruebas: inventario con dueño, política versionada, solicitudes simuladas, contratos revisados, decisiones de incidentes y registros de capacitación.

Cada acción debería dejar una pregunta respondida: qué cambió, quién lo aprobó, cuándo se revisará y dónde está la evidencia. Esa disciplina permite mejorar sin recomenzar el proyecto cada vez.

Lleva la guía a la práctica

Herramientas relacionadas

Respuestas breves

Preguntas frecuentes

¿Qué debería implementar primero una pyme?

Responsables e inventario mínimo. Sin entender procesos y sistemas es difícil priorizar políticas, derechos, proveedores y seguridad de forma coherente.

¿Existe un único checklist que garantice cumplimiento?

No. Un checklist ayuda a ordenar, pero la aplicación depende de tratamientos, finalidades, roles, riesgos y decisiones reales de cada empresa.

¿El plan de 90 días es obligatorio?

No. Es una propuesta de gestión para dividir el trabajo. No corresponde a un plazo establecido por la ley.

Trazabilidad

Fuentes y versión

Historial de cambios

  • v1.0.0 · 20 de julio de 2026Primera publicación del plan de implementación por fases.

La fecha de actualización cambia sólo cuando existe una modificación sustantiva del contenido. Consulta nuestra metodología editorial.

Continúa aprendiendo

Publicaciones relacionadas

Guías de implementaciónGuíaPara empresas 9 min

Ley 21.719: guía clara para empresas chilenas

Una explicación práctica del nuevo marco chileno: alcance, obligaciones principales y un orden razonable para comenzar la implementación.

Leer guía
Guías de implementaciónGuíaPara empresas 8 min

Checklist Ley 21.719 para pymes: cómo empezar

Una lista para comenzar con lo esencial sin tratar la protección de datos como una carpeta de documentos desconectados de la operación.

Leer guía