// Servicio · Ley 21.719 de protección de datos

Implementación de la Ley 21.719 en empresas chilenas

La Ley 21.719 no se cumple con una política en PDF: se cumple respondiendo cada solicitud a tiempo y pudiendo demostrarlo. Dejamos esa operación funcionando sobre Microsoft 365 y Power Platform, conectada a los sistemas donde vive el dato, junto a tu asesor legal, que define los criterios.

Qué exige la ley y qué tiene que existir en tu operación

Obligación Qué dice la Ley 21.719 Qué tiene que estar funcionando
Derechos del titular Acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Respuesta en 30 días corridos, prorrogables una vez por 30. Un canal que recibe la solicitud, la asigna a quien tiene el dato y avisa antes de que venza el plazo.
Evidencia de la respuesta Responder por escrito y guardar respaldos que demuestren el envío, su fecha y su contenido. Cada respuesta archivada con su fecha y su texto, consultable cuando la Agencia lo pida.
Bloqueo temporal Responder en 2 días hábiles. Mientras no se resuelva, no se pueden tratar esos datos. Una marca que suspende el tratamiento del dato en todos los sistemas que lo usan, no solo en uno.
Consentimiento Libre, informado, específico, previo e inequívoco. Revocable en cualquier momento por un medio equivalente, gratuito y siempre disponible. Un registro de qué aceptó cada persona, para qué, cuándo y con qué texto, y un canal de revocación que funcione.
Vulneraciones de seguridad Reportar a la Agencia, sin dilaciones indebidas, las que generen un riesgo razonable para los titulares, y registrarlas. Una bitácora de incidentes con evaluación de riesgo y un flujo que prepara el reporte con responsables y plazos.
Decisiones automatizadas Derecho a no quedar sujeto a decisiones basadas solo en tratamiento automatizado con efectos significativos, salvo excepciones, y a pedir intervención humana. Un inventario de los modelos y reglas que deciden sobre personas, con un punto de revisión humana.

Las multas van de una amonestación hasta 20.000 UTM por infracción gravísima, y para una empresa que no es de menor tamaño y reincide en infracciones graves o gravísimas, hasta el 2% o el 4% de sus ingresos anuales. Haber certificado un modelo de prevención de infracciones cuenta como atenuante.

Qué construimos sobre Microsoft 365

  • Canal y motor de plazos para las solicitudes. Formulario, correo o portal que crea un caso en Dataverse o SharePoint, lo asigna al dueño de cada sistema, cuenta los 30 días corridos y los 2 días hábiles del bloqueo, y escala antes de que venzan. Power Automate hace el seguimiento; una persona firma la respuesta.
  • Respuesta con evidencia. La respuesta sale por escrito al canal que fijó el titular y queda archivada con su fecha y su contenido, que es lo que la ley pide poder demostrar.
  • Registro de consentimientos. Qué aceptó cada persona, para qué finalidad, cuándo, por qué medio y con qué versión del texto. La revocación entra por el mismo tipo de canal y se propaga a los sistemas que usan ese dato.
  • Inventario de datos personales con Microsoft Purview. Dónde hay datos personales en SharePoint, OneDrive y Exchange, clasificados y etiquetados, más las bases del ERP y del CRM. Es la base que el modelo de prevención de infracciones pide identificar: qué información se trata, en qué bases y de qué titulares.
  • Bitácora de vulneraciones. Cada incidente con datos personales se registra, se evalúa el riesgo para los titulares y se prepara el reporte a la Agencia con responsables y plazos.
  • Operación después de la entrada en vigencia. Monitoreo de plazos, ajustes cuando cambia un sistema o un criterio, e informe mensual de solicitudes recibidas, respondidas y en curso. Ver automatización gestionada →

Qué no hacemos

No somos un estudio jurídico ni reemplazamos al delegado de protección de datos. Las bases de licitud, las políticas, los textos de consentimiento y la decisión de aceptar o rechazar una solicitud son de tu asesor legal. Lo nuestro es que esas decisiones se ejecuten todos los días en los sistemas, a tiempo y con evidencia, sin depender de que alguien se acuerde de revisar un correo.

De dónde viene la experiencia

  • Automatizamos reportería regulatoria a SERNAPESCA para una de las cinco salmoneras más grandes del mundo: datos de la operación, formato del regulador y plazos que no dependen de una planilla.
  • Construimos sobre el gobierno que la empresa ya tiene. Entra ID, permisos de SharePoint y Purview, en el tenant de la empresa; ningún dato personal sale a una plataforma nuestra.
  • Operamos lo que dejamos en producción, con una bolsa de horas mensual e informe de consumo. Ver compliance regulatorio.

Somos OpenAI Select Partner, parte del Claude Partner Network de Anthropic, Authorized Partner de Monday.com en Chile y miembros del programa NVIDIA Inception.

Cómo la implementamos

  1. 01

    Inventario: qué datos personales hay y dónde

    Qué sistemas guardan datos de clientes, trabajadores y proveedores, qué categorías son sensibles y quién es dueño de cada base. Sin esto no se puede responder una solicitud de acceso ni de supresión en plazo.

  2. 02

    Criterios con tu asesor legal

    El abogado define las bases de licitud, los textos de consentimiento y cuándo procede rechazar una solicitud. Nosotros traducimos esos criterios a reglas que el flujo puede aplicar.

  3. 03

    Construcción sobre Microsoft 365

    Canal de solicitudes, motor de plazos, registro de consentimientos y bitácora de vulneraciones, con Power Automate, Dataverse, SharePoint y Purview, conectados a los sistemas donde vive el dato.

  4. 04

    Marcha blanca y operación

    Solicitudes de prueba de punta a punta, ajuste de los casos raros y entrega con su operación: o la sostenemos nosotros con un informe mensual, o capacitamos al equipo que la va a sostener.

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

Según el texto vigente, entra en vigencia el 1 de diciembre de 2026. El Gobierno ingresó el 31 de agosto de 2026 un proyecto (boletín 18.623-07) que propone moverla al 1 de diciembre de 2027, y en el Senado se discuten también una prórroga de seis meses o una entrada por etapas. Al 6 de octubre de 2026 el proyecto sigue en la Comisión de Constitución del Senado, en primer trámite. Mientras no se publique una ley que la modifique, la fecha es el 1 de diciembre de 2026, y el proyecto no cambia los derechos, las obligaciones ni las multas.

¿A qué empresas aplica?

A toda persona natural o jurídica que trate datos personales, sin importar su tamaño: datos de clientes, de trabajadores, de proveedores o de postulantes. Lo que distingue el tamaño es el tope de las multas por reincidencia, que para las empresas que no son de menor tamaño puede calcularse sobre sus ingresos anuales.

¿Cuánto plazo hay para responder una solicitud de derechos?

Treinta días corridos desde que ingresa la solicitud, prorrogables una sola vez por otros treinta. La respuesta va por escrito al domicilio o al correo que fijó el titular, y la empresa debe guardar respaldos que demuestren que la envió, cuándo y con qué contenido. Si el titular pide el bloqueo temporal de sus datos, hay que responder en dos días hábiles y, mientras no se resuelva, no se pueden tratar esos datos.

¿Cuáles son las multas?

Las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM; las graves, con hasta 10.000 UTM, y las gravísimas, con hasta 20.000 UTM. Con reincidencia, que es haber sido sancionado dos o más veces en treinta meses, la multa puede llegar al triple. Y si la reincidente en una infracción grave o gravísima es una empresa que no es de menor tamaño, el tope puede ser el 2% o el 4% de sus ingresos anuales, respectivamente.

¿Derechos ARCO o ARSOP?

Mucha gente los sigue llamando ARCO. La Ley 21.719 reconoce seis: acceso, rectificación, supresión, oposición, portabilidad y bloqueo, y por eso también se habla de ARSOP. A eso se suma el derecho a no quedar sujeto a decisiones basadas solo en tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente a la persona, salvo las excepciones de la ley.

¿Necesito un abogado o una consultora técnica?

Los dos, para cosas distintas. El abogado define qué base de licitud aplica a cada tratamiento, redacta las políticas y decide cuándo una solicitud procede. La consultora técnica hace que eso ocurra todos los días en los sistemas: que cada solicitud llegue, tenga dueño, se responda en plazo y quede evidencia. Nosotros hacemos la segunda parte y trabajamos con el asesor legal de la empresa; no somos un estudio jurídico.

¿Sirve si la empresa no usa Microsoft 365?

Trabajamos sobre Microsoft 365 y Power Platform porque ahí está buena parte de los datos personales de una empresa: correo, documentos, listas y formularios. Los datos que viven en el ERP, el CRM u otras bases se conectan con los conectores de Power Platform. Si la empresa no usa Microsoft en absoluto, probablemente no seamos la mejor opción, y lo decimos en el diagnóstico.

¿Cuánto cuesta implementarla?

Depende de cuántos sistemas guardan datos personales y de cuántas solicitudes se esperan, que son las dos variables que mandan. Por eso el diagnóstico va primero: dimensiona el caso y en la reunión posterior sale un alcance con plazo y costo antes de comprometer presupuesto.

¿Sabrías hoy dónde están los datos de un cliente que pide borrarlos?

En el diagnóstico gratuito revisamos qué sistemas guardan datos personales, qué solicitudes esperas recibir y qué hay que tener funcionando primero. Sin compromiso y sin instalar nada.