¿Cómo cumplir la Ley 21.719?
6 min · septiembre de 2026 · Cesar Mella Diaz
Cumplir no es un evento, es una lista de tareas
La Ley 21.719 entra en vigencia plena el 1 de diciembre de 2026. Hasta entonces hay un período de transición, pero eso no significa que el cumplimiento pueda esperar hasta el último mes — construir cada uno de estos elementos toma tiempo, y la mayoría depende de que los anteriores ya existan.
Este checklist convierte los requisitos mínimos en pasos ejecutables, en el orden en que conviene abordarlos.
1. Mapea qué datos tratas
Antes de escribir cualquier política, necesitas saber qué datos personales recoge tu empresa, de quién, con qué propósito y dónde se almacenan — formularios web, base de clientes, nómina, herramientas de marketing. Sin este inventario, todo lo demás se construye sobre una base incompleta.
2. Redacta una política de privacidad accesible
Debe explicar en lenguaje simple qué datos recoges, para qué los usas y qué derechos tiene el titular. Tiene que estar visible en tu web, no enterrada en un PDF que nadie encuentra.
3. Arma el Registro de Actividades de Tratamiento (RAT)
Es el documento que detalla cada actividad de tratamiento: qué datos, con qué base legal, por cuánto tiempo se conservan y quién tiene acceso. Es lo primero que pide la Agencia de Protección de Datos Personales si fiscaliza.
4. Designa un responsable interno
No todas las pymes necesitan un delegado de protección de datos formal, pero sí alguien dentro de la organización que sea el punto de contacto para decisiones de privacidad y para responder ante la Agencia si hace falta.
5. Revisa los consentimientos de tus formularios
Cada punto donde recoges datos —formulario de contacto, checkout, registro— debe dejar claro para qué se usarán esos datos y dar la opción real de no aceptar sin que eso rompa la experiencia por completo.
6. Abre un canal para solicitudes ARSOP
Cualquier persona puede pedir acceder, rectificar, suprimir u oponerse al tratamiento de sus datos. Necesitas un canal claro (un email o formulario dedicado) y un proceso interno para responder dentro de plazo.
7. Documenta un protocolo de brechas
Si ocurre un incidente, tienes 72 horas para notificar a la Agencia. Ese protocolo —quién decide, quién notifica, qué se documenta— tiene que estar escrito antes de que ocurra, no improvisado en el momento.
De la lista al sistema
Estos siete puntos son el mínimo, pero mantenerlos vivos —evidencia actualizada, revisiones periódicas, un RAT que no quede desactualizado en seis meses— es donde la mayoría de las pymes pierde el hilo cuando lo gestionan en documentos sueltos.
Para la guía completa sobre la Ley 21.719 —vigencia, sanciones y comparativa con el GDPR— lee Ley 21.719 de Chile: guía de cumplimiento.
¿Quieres ordenar esto sobre un sistema en vez de una carpeta de documentos? Habla con nosotros y lo vemos juntos.

← Volver al blog