Guía · Ley 21.719

Qué exige la ley y qué te genera PrivacIA

La Ley 21.719 de Protección de Datos Personales te obliga a tener ciertos documentos y a aplicar ciertas medidas. Acá está todo lo que una empresa debe cumplir, en lenguaje simple: qué te genera PrivacIA por ti y qué te toca hacer a ti.

Cumplir no es solo tener documentos

El cumplimiento tiene dos caras. PrivacIA se enfoca en la primera y te guía en la segunda:

  • Lo documental — el papeleo que la ley exige tener (registro, política, consentimiento, protocolo). Esto te lo genera PrivacIA.
  • Lo operativo — aplicar de verdad la seguridad, firmar contratos con tus proveedores, responder las solicitudes de las personas y ejecutar el protocolo si hay una filtración. Esto lo haces tú: PrivacIA te deja el cómo hacerlo paso a paso, y pronto un copiloto de IA (inteligencia artificial) te guiará en vivo.

Los 4 documentos que te genera PrivacIA

Los arma a partir de unas pocas preguntas, en minutos. Son borradores sólidos para revisar y usar.

Registro interno

RAT — Registro de Actividades de Tratamiento

El inventario de qué datos manejas, para qué, con qué base legal, con quién los compartes y cuánto los guardas. Tu documento para rendir cuentas si te fiscalizan.

Art. 14 ter · público

Política de Privacidad

El documento que publicas en tu sitio. La ley te obliga a informar de forma permanente, accesible y gratuita qué datos tratas, para qué y qué derechos tiene la persona.

Art. 12 · formularios

Texto de Consentimiento

El texto para pedir autorización cuando la necesitas (ej. marketing): libre, informado, específico, revocable y sin casillas premarcadas. Te sirve para poder probar que lo obtuviste bien.

Art. 14 sexies · plan

Protocolo de Brechas

El paso a paso para cuando sufras una filtración: contener, evaluar el riesgo, notificar a la Agencia y a las personas afectadas cuando corresponde, y dejar registro.

Todo lo que exige la Ley 21.719, control por control

Los controles del marco de la 21.719, agrupados. La última columna dice quién lo resuelve.

✅ Genera PrivacIA te entrega el documento 📋 Te prepara lo incluye/propone; confirmas o aplicas tú ⚙️ Lo haces tú acción operativa; PrivacIA no lo reemplaza

Para cada control ⚙️ operativo te dejamos el cómo hacerlo (despliégalo en su fila). Y un copiloto de IA te guía en vivo:

Obligación / controlQué esQuién lo resuelve
Descubrimiento — saber qué datos tienes
Inventario de datos personales PDP-1.1Saber qué datos personales tienes y dónde viven.📋 Te prepara — el wizard lo arma desde lo que declaras
Clasificación de datos sensibles PDP-1.2Distinguir datos sensibles (salud, situación socioeconómica…) con protección reforzada.📋 Te prepara — los marcas en el RAT
Registro de tratamiento (RAT)
RAT completo y vigente PDP-2.1El registro de todas tus actividades de tratamiento.✅ Genera
Base de licitud por tratamiento PDP-2.2El fundamento legal de cada uso (contrato, consentimiento, obligación legal…).📋 Te prepara — la propone; la confirmas tú
Consentimiento y revocación PDP-2.3Consentimiento válido y mecanismo para revocarlo.✅ Genera el texto — capturarlo es tuyo
Seguridad de la información
Cifrado en reposo PDP-3.1Datos personales cifrados donde se guardan.⚙️ Lo haces tú
Cómo hacerlo
  1. Si usas Google Workspace o Microsoft 365, el cifrado en reposo ya viene activo — no tienes que hacer nada.
  2. En notebooks y equipos de la empresa, activa el cifrado de disco: BitLocker (Windows) o FileVault (Mac).
  3. Si tienes servidor o base de datos propia (o nube AWS/Azure/GCP), activa el cifrado por defecto de discos, buckets y BD.
Cifrado en tránsito PDP-3.2Conexiones seguras (TLS) hacia tus sistemas.⚙️ Lo haces tú
Cómo hacerlo
  1. Tu sitio web debe cargar con HTTPS (candado). Instala un certificado SSL — gratis con Let's Encrypt o incluido en tu hosting.
  2. No envíes datos personales por canales sin cifrar. Gmail y Outlook ya usan TLS.
  3. Evita mandar planillas con datos sensibles por WhatsApp o correos no corporativos.
Acceso de mínimo privilegio PDP-3.3Que cada persona acceda solo a lo que necesita.⚙️ Lo haces tú
Cómo hacerlo
  1. Da a cada persona solo el acceso que necesita para su trabajo, nada más.
  2. Quita accesos apenas alguien cambia de rol o deja la empresa.
  3. Usa cuentas individuales (no compartidas) y activa el doble factor de autenticación (2FA).
Bloqueo de acceso público PDP-3.4Ningún repositorio con datos personales expuesto públicamente.⚙️ Lo haces tú
Cómo hacerlo
  1. Revisa que ninguna carpeta, planilla o bucket con datos personales esté en "público / cualquiera con el enlace".
  2. En Google Drive / OneDrive, limita el compartir a personas específicas.
  3. Haz una revisión periódica de qué está compartido y con quién.
Derechos de las personas — ARSOP+P (Acceso, Rectificación, Supresión, Oposición, Portabilidad y bloqueo)
Procedimiento ARSOP+P PDP-4.1Cómo respondes acceso, rectificación, supresión, oposición, portabilidad y bloqueo.📋 Te prepara — la política informa los derechos; el proceso lo operas tú
Localizar los datos de un titular PDP-4.2Poder encontrar todos los datos de una persona ante una solicitud.⚙️ Lo haces tú
Cómo hacerlo
  1. Usa tu RAT para saber en qué sistemas vive cada tipo de dato.
  2. Cuando alguien pida sus datos, ten claro dónde buscar: CRM (gestor de clientes), planillas, correo, sistema contable.
  3. Deja un checklist simple para no olvidar ningún sistema al responder.
Brechas de datos
Gestión y notificación de brechas PDP-5.1Qué hacer y a quién notificar si hay una filtración.✅ Genera el protocolo
Registro de brechas PDP-5.2Dejar constancia de la brecha, efectos y medidas (obligación legal expresa).📋 Te prepara — el protocolo; el registro lo ejecutas tú
Gobernanza y transparencia
Designación del Delegado de Protección de Datos (DPD) PDP-6.1Alguien a cargo de la protección de datos (obligatorio en ciertos casos).⚙️ Lo haces tú
Cómo hacerlo
  1. Designa por escrito a una persona responsable de la protección de datos (puede ser el dueño o alguien del equipo).
  2. Es obligatorio si adoptas un Modelo de Prevención de Infracciones (MPI); recomendable siempre.
  3. Deja sus datos de contacto en tu política de privacidad.
Contratos con encargados (DPA) PDP-6.2Contrato con cada proveedor que trata datos por ti (Art. 15 bis).⚙️ Lo haces tú
Cómo hacerlo
  1. Lista tus proveedores que tratan datos por ti: nube, contador, agencia, sistema de remuneraciones, etc.
  2. Firma con cada uno un anexo de tratamiento de datos (DPA) que los obligue a proteger, no reutilizar y devolver/eliminar los datos al terminar.
  3. Guárdalos como evidencia (Art. 15 bis).
Deber de información / transparencia PDP-6.3Tu política de privacidad publicada (Art. 14 ter).✅ Genera
Evaluación de Impacto en Protección de Datos (EIPD) PDP-7.1Análisis de riesgo para tratamientos de alto impacto.⚙️ Lo haces tú
Cómo hacerlo
  1. ¿Haces tratamientos de alto riesgo? (muchos datos sensibles, perfilamiento, vigilancia). Si es así, documenta un análisis: qué riesgos hay y cómo los mitigas.
  2. Para una PYME con tratamientos simples, normalmente no es exigible.
  3. Igual deja constancia de que lo evaluaste — es evidencia.
Plazos de conservación PDP-7.2Cuánto guardas cada dato y cuándo lo eliminas.📋 Te prepara — la política los declara; aplicarlos es tuyo
Transferencias internacionales PDP-8.1Resguardos si mandas datos fuera de Chile.📋 Te prepara — la política lo declara; las salvaguardas jurídicas, tú

Genera tus documentos gratis, en minutos

Responde unas preguntas simples y PrivacIA arma tu RAT, tu política de privacidad, tu texto de consentimiento y tu protocolo de brechas.

Empezar gratis →