Saltar al contenido

Cumplimiento Ley 21.719 · 4 fases · 10 procesos

La 21.719 exige demostrar cumplimiento.Nosotros lo construimos.

La misma metodología de 4 fases y 10 procesos con la que Flagare se puso en regla, ahora como servicio. Inventarios, trazabilidad y controles que prueban que cumples, no el PDF que dice que lo harás.

Una sesión de 45 min · Sales con tu rol y tu brecha mapeados, no con un pitch

El cambio de fondo

De la autorregulación a una autoridad que fiscaliza.

Tras más de ocho años de tramitación, la Ley 21.719 reemplaza a la Ley 19.628 de 1999 y alinea a Chile con el RGPD europeo. El principio que lo cambia todo es la responsabilidad proactiva (accountability): ya no basta con tener una política, hay que poder demostrar el cumplimiento con evidencia datada.

Antes — Ley 19.628 (1999)

Autorregulación

Cumplimiento como documento que se firma y se archiva. Sanciones bajas y fiscalización casi inexistente.

  • Sin autoridad con potestad sancionadora
  • Sin obligación de avisar brechas
  • Datos sensibles sin tratamiento calificado
  • Accountability no exigible
Ahora — Ley 21.719 (2026)

Regulación activa con la APDP

La Agencia de Protección de Datos Personales fiscaliza, instruye y sanciona. El responsable debe demostrar cumplimiento con registros, no con intenciones.

  • Registro de actividades (ROPA) actualizado
  • Notificación de brechas en 72 horas
  • Privacidad desde el diseño y por defecto
  • Derecho a impugnar decisiones automatizadas
Régimen sancionatorio

Tres categorías de infracción. Tres niveles de exposición.

La ley gradúa las multas según la gravedad. Para una empresa que trata datos de clientes, empleados y proveedores, el riesgo deja de ser un costo operativo y pasa a ser un tema de directorio.

Infracción leve
200 UTM
≈ $13 millones CLP
No informar al titular, incumplir los plazos de respuesta a solicitudes.
Infracción grave
2.000 UTM
≈ $130 millones CLP
Tratar datos sin base legal, ceder datos a terceros sin autorización.
Infracción muy grave
5.000 UTM
≈ $325 millones CLP
Tratar datos sensibles de forma ilegal, incumplir resoluciones de la APDP.

Un contrato de servicios sin DPA puede significar responsabilidad compartida por una brecha y multas de hasta 5.000 UTM.

La Agencia fiscaliza evidencia operativa (inventarios, registros y logs datados), no buenas intenciones.
El primer paso · Fase A

¿Tu organización es Responsable o Encargada del tratamiento?

Antes de cualquier acción técnica hay que definir el rol jurídico, y de el dependen tus obligaciones. Si desarrollas software o prestas servicios TI, lo más probable es que seas Encargado de los datos de tus clientes, lo que exige un DPA en cada contrato.

Rol 01

Responsable del tratamiento

Decide los fines y medios del tratamiento. Define que datos se recogen, para qué y por cuánto tiempo. Responde directamente ante la APDP y los titulares.

Eres Responsable de los datos de tus clientes, empleados y proveedores.
Rol 02

Encargado del tratamiento

Trata datos por cuenta del responsable. Es el rol típico de un proveedor de software, cloud o soporte, y el de la mayoría de tus propios proveedores TI.

Necesitas un DPA (contrato de encargo) en cada servicio que opera datos de terceros.
Derechos de los titulares · ARSOP+

Y tienes que poder responderlos en plazo.

AccesoRectificaciónSupresiónOposiciónPortabilidadBloqueoNo decisión automatizada

Plazo legal de respuesta: 30 días hábiles. Sin un canal y un flujo definidos, cada solicitud es una infracción potencial.

Metodología Flagare

4 fases, 10 procesos: del entendimiento al monitoreo continuo.

No es un checklist genérico. Es el flujo probado con el que ordenamos nuestra propia operación, adaptado a la realidad de cada cliente, con foco en dejar evidencia auditable en cada paso.

A
Fase A

Comprensión

Procesos 1-2
  • 1Análisis de la norma y obligaciones aplicables
  • 2Clasificación de roles (Responsable / Encargado)
B
Fase B

Levantamiento

Procesos 3-5
  • 3Inventario de sistemas y mapeo de datos
  • 4Revisión de contratos y acuerdos de encargo (DPA)
  • 5Privacidad desde el diseño en el desarrollo
C
Fase C

Procesos internos

Procesos 6-8
  • 6Procesos de derechos (ARSOP+) y bases de licitud
  • 7Política de privacidad y registro ROPA
  • 8Plan de respuesta a brechas
D
Fase D

Bajada y monitoreo

Procesos 9-10
  • 9Capacitación y Delegado de Protección de Datos (DPD)
  • 10Monitoreo continuo y mejora
Cómo lo entrega Flagare

Tus tres capacidades de siempre, aplicadas a la ley.

No montamos un área nueva: usamos los mismos equipos internos y especializados con que ya construimos y operamos software, sin subcontratación.

IA & Automatización

Automatiza lo que frena

Clasificación de datos con IA, automatización del canal ARSOP+ y gobernanza de las decisiones automatizadas, con explicabilidad y EIPD para los modelos de alto riesgo.

Canal ARSOP+EIPDIA governance
Desarrollo a medida con IA

Construye lo que falta

Portal de derechos de los titulares, inventario y ROPA vivo integrado a tus sistemas, y privacy by design incorporado a la metodología de desarrollo: sprints y code review.

Portal ARSOP+ROPAPrivacy by design
Soporte & Plataformas Cloud

Opera lo que importa

Trazabilidad y logs datados, detección y notificación de brechas dentro de las 72 horas, y monitoreo continuo con SLA. El cumplimiento se sostiene después del go-live.

Brechas 72 hAudit logsNOC · SLA
Por que Flagare

Lo aplicamos a nosotros primero. Por eso sabemos hacerlo.

El cumplimiento de la 21.719 es, sobre todo, un problema de ingeniería de datos: inventariar, integrar, dejar trazabilidad y operar con SLA. Es lo que hacemos hace 10 años y en +700 proyectos, y lo que ejecutamos en nuestra propia operación con esta metodología.

01

Metodología probada en casa

Las 4 fases y 10 procesos no son teoría: son el flujo con que Flagare ordenó su propio cumplimiento.

02

Es ingeniería, no papeleo

La ley fiscaliza evidencia operativa. Data mapping, logs, integraciones y controles reales son nuestro terreno.

03

+30 IA en producción

Cuando un titular impugne una decisión automatizada, ya sabremos darle explicabilidad y trazabilidad a tus modelos.

04

NOC con SLA y sin subcontratar

Equipos internos por etapa y una mesa que opera lo construido. El cumplimiento no caduca el 13 de diciembre.

Especialización vertical

Compliance que entiende tu industria.

Conocemos los sectores donde el dato es más sensible y la regulación propia se cruza con la 21.719, porque ya operamos ahí.

Seguros & Salud

Ficha clínica y datos de salud como dato sensible, datos de menores, integraciones con prestadores.

Dato sensible · EIPD

Gobierno & Público

Tratamiento masivo de datos de ciudadanos, DPD obligatorio y trazabilidad exigible desde el primer día.

DPD · ROPA

Banca & Finanzas

Decisiones automatizadas de crédito, transferencias de datos y bases de licitud calificadas.

Decisiones IA

Retail & Logística

Perfilamiento, cookies y consentimiento a gran escala entre múltiples sistemas y encargados.

Consentimiento · DPA
¿Te enredaste con alguna sigla?

ROPA, DPA, ARSOP+, EIPD, DPD… Revisa el glosario con 25 términos clave de la Ley 21.719 explicados en simple, con buscador y filtros.

Abrir el glosario
Preguntas frecuentes

Lo que conviene saber antes de empezar.

Porque la ley fiscaliza evidencia operativa, no documentos. Un estudio jurídico define el "que"; inventariar datos, integrar sistemas, dejar logs datados, construir el portal de derechos y gobernar tus modelos de IA es ingeniería de datos, y eso es lo que hacemos hace 10 años y en +700 proyectos. No reemplazamos a tu abogado: ejecutamos lo que la norma exige a nivel técnico.

Encargado. Cuando operamos tus sistemas o datos, lo hacemos por tu cuenta y bajo tus instrucciones, así que firmamos un DPA (contrato de encargo) en cada servicio. Aplicamos a nuestra propia operación la misma metodología de 4 fases y 10 procesos que ofrecemos, por eso sabemos exactamente qué controles exige actuar como Encargado.

Si, es el escenario ideal. Tu equipo legal define el criterio jurídico y nosotros lo bajamos a sistemas, procesos y evidencia: inventario, ROPA, flujos ARSOP+, plantilla DPA, plan de brechas y trazabilidad. Si no cuentas con asesoría legal, te conectamos con estudios con los que ya hemos colaborado.

El alcance lo define tu brecha real, que medimos en el diagnóstico. Lo entregamos con el mismo modelo de Flagare: llave en mano o como Agile Pod integrado a tu equipo, avanzando por las 4 fases con accountability por sprint y equipos internos especializados, sin subcontratar. Lo habitual es priorizar primero lo que más expone (rol, inventario y contratos) y construir desde ahí.

El cumplimiento no caduca el 13 de diciembre: la Fase D es monitoreo continuo. Nuestra mesa NOC opera lo construido con SLA: gestión de solicitudes de titulares, respuesta a brechas dentro de las 72 horas y auditorías periódicas que mantienen tu ROPA y tus contratos al día. No te dejamos solo después de la entrega.

Construimos sobre lo existente. El autodiagnóstico te ubica en un nivel de madurez por fase, y a partir de ahí reutilizamos tus inventarios, políticas y sistemas actuales, completando solo lo que falta para poder demostrar cumplimiento. Mientras antes partas, más barato y ordenado resulta, y empezar temprano también pesa como atenuante ante la APDP.

Empieza ahora

Llegar al 13 de diciembre listo no se improvisa.

Inventariar sistemas, adecuar contratos y dejar evidencia toma meses. Conversemos 45 minutos: sales con tu rol clasificado y tu brecha mapeada, sin compromiso.