ITPlus+®
← Volver a ITPlus
Confianza, Seguridad y Cumplimiento

Protección de Datos · Ley 21.719

Chile inicia una nueva etapa en protección de datos personales. Para las organizaciones, adecuarse no consiste únicamente en publicar una política: requiere comprender, ordenar, proteger y demostrar cómo se tratan los datos.

Entrada en vigencia: 1 de diciembre de 2026
La Ley N.º 21.719 moderniza el régimen chileno de protección y tratamiento de datos personales. ITPlus aborda este desafío desde una perspectiva práctica: unir cumplimiento, procesos, información, tecnología y evidencias.

1. ¿Qué cambia?

La nueva regulación fortalece los derechos de las personas respecto de sus datos y establece mayores deberes para las organizaciones que realizan operaciones de tratamiento.

También incorpora una autoridad especializada: la Agencia de Protección de Datos Personales.

Más derechos

Las personas disponen de derechos respecto del tratamiento de sus datos personales y de mecanismos para ejercerlos.

Más responsabilidad

Las organizaciones deberán conocer y gestionar los tratamientos de datos que realizan y poder acreditar el cumplimiento de sus obligaciones.

Seguridad

La protección de la información requiere medidas técnicas y organizativas adecuadas a los riesgos involucrados.

Privacidad desde el diseño

La protección de datos debe considerarse desde el diseño de procesos, sistemas y servicios, y no únicamente después de su implementación.

Gestión de terceros

Proveedores, plataformas cloud, integraciones y otros participantes pueden formar parte de las operaciones de tratamiento y deben ser considerados dentro del análisis.

Evidencia

El cumplimiento requiere procedimientos, controles y documentación que permitan demostrar cómo la organización protege y administra los datos.

2. ¿Qué significa para una empresa?

Una organización necesita comprender qué datos personales mantiene, por qué los utiliza, de dónde provienen, dónde se encuentran, quién puede acceder a ellos, con quién se comparten y durante cuánto tiempo son conservados.

Esto involucra áreas legales, administrativas y tecnológicas.

ERP, CRM, sitios web, formularios, correos electrónicos, planillas, bases de datos, sistemas de remuneraciones, plataformas cloud, aplicaciones, respaldos, proveedores e integraciones pueden contener o procesar datos personales.

3. Los datos no están solamente en una base de datos

Uno de los principales desafíos es identificar todos los lugares en que existe información personal.

Puede encontrarse distribuida entre servidores, computadores, documentos, sistemas históricos, correos electrónicos, servicios externos, respaldos y aplicaciones utilizadas por distintas áreas de la organización.

Por eso, la adecuación comienza por conocer la realidad de la empresa.

4. Derechos de las personas

El nuevo marco fortalece los derechos de los titulares respecto de sus datos personales y establece procedimientos para ejercerlos ante los responsables del tratamiento.

La empresa debe estar preparada no solamente para reconocer esos derechos, sino también para recibir, identificar, gestionar y responder las solicitudes que correspondan.

5. Licitud y finalidad

Cada tratamiento debe responder a una finalidad determinada y contar con una base que permita realizarlo conforme a la legislación aplicable.

Dependiendo del caso, la licitud puede estar relacionada con consentimiento, obligaciones legales, ejecución contractual, medidas precontractuales, intereses legítimos u otras situaciones previstas por la normativa.

6. Protección desde el diseño y por defecto

La protección de datos debe incorporarse desde la planificación de procesos, plataformas y desarrollos tecnológicos.

Esto implica considerar qué información es realmente necesaria, quién tendrá acceso, cuánto tiempo será conservada y qué medidas permitirán protegerla durante su ciclo de vida.

7. Seguridad de la información

Cumplimiento y seguridad tecnológica están estrechamente relacionados.

Controles de acceso, autenticación, segmentación, respaldos, actualizaciones, monitoreo, trazabilidad y respuesta a incidentes forman parte del conjunto de medidas que una organización puede necesitar según sus riesgos.

8. Proveedores y ecosistema tecnológico

Muchas organizaciones procesan información mediante proveedores externos.

Cloud, hosting, software como servicio, plataformas comerciales, correo electrónico, sistemas de facturación, medios de pago y APIs pueden participar del tratamiento.

La adecuación debe considerar también estas relaciones y sus responsabilidades.

9. Nuestra metodología de adecuación

ITPlus aborda la adecuación como un proceso progresivo, buscando que el resultado pueda incorporarse realmente a la operación de la empresa.

Diagnóstico Inventario Clasificación Brechas Riesgos Adecuación Evidencias Seguimiento

10. Diagnóstico

El primer objetivo es determinar el estado actual de la organización: qué información posee, qué sistemas utiliza, qué procesos realizan tratamientos y cuáles son sus principales dependencias tecnológicas.

11. Inventario de información y sistemas

Identificamos fuentes de información, plataformas, bases de datos, documentos, aplicaciones, infraestructura y terceros que puedan participar en operaciones de tratamiento.

12. Brechas y riesgos

La información levantada permite identificar diferencias entre la situación actual y los controles, procedimientos o documentación que la organización necesita implementar.

Las brechas pueden priorizarse considerando criticidad, impacto, probabilidad y esfuerzo requerido para su corrección.

13. Adecuación

La etapa de adecuación puede incluir procedimientos, políticas, controles tecnológicos, modificaciones de procesos, revisión de accesos, documentación, capacitación y medidas de seguridad.

14. Evidencias de cumplimiento

Una organización debe procurar no solamente realizar acciones de cumplimiento, sino también conservar evidencia razonable de ellas.

Inventarios, procedimientos, registros, matrices, controles, documentación y seguimiento permiten construir trazabilidad del proceso de adecuación.

15. La adecuación no termina con un documento

Los datos, sistemas, proveedores y procesos cambian.

Por ello, la protección de datos debe convertirse progresivamente en un proceso permanente de la organización y no en una acción realizada una sola vez.

16. Rol de ITPlus

ITPlus combina experiencia tecnológica, ingeniería, infraestructura, desarrollo, datos, seguridad y conocimiento de procesos para apoyar la implementación práctica de las medidas necesarias.

Cuando una materia requiera interpretación jurídica especializada, ésta podrá ser complementada con asesoría legal correspondiente.

Nuestro objetivo es que las exigencias regulatorias puedan convertirse en procesos reales, controles verificables y tecnología aplicable a la operación cotidiana.

¿Tu empresa está preparada?

El primer paso no es cambiarlo todo. Es conocer dónde están las brechas y establecer prioridades.

Solicitar evaluación ITPlus
Información importante

Esta página entrega información general sobre la Ley N.º 21.719 y la metodología tecnológica de ITPlus. No constituye asesoría jurídica individual ni reemplaza el análisis legal específico que pueda requerir cada organización.

Última actualización: septiembre de 2026.