Si tienes una organización

Checklist de cumplimiento de la Ley 21.719

Un checklist sirve si distingue lo que puedes resolver tú de lo que necesita una decisión jurídica. Este está separado en dos frentes por esa razón, y cada punto indica el artículo que lo respalda.

No es un formulario de certificación ni un documento con valor legal: es una guía de trabajo. Úsalo para saber dónde estás parado y qué conversaciones necesitas tener.

Antes de empezar: el alcance no es sólo tu sitio web

El error más común al enfrentar esta ley es tratarla como un tema de página web. El sitio es la parte visible, pero los datos personales de una organización viven en muchos más lugares:

Personas Clientes · trabajadores · postulantes · proveedores · pacientes · alumnos · socios · donantes
Sistemas Sitio y formularios · CRM · ERP · remuneraciones · facturación · ticketing · e-commerce
Comunicación Correo corporativo · plataformas de mailing · WhatsApp · chat del sitio · redes sociales
Archivos Planillas sueltas · carpetas compartidas · documentos en papel · respaldos · nube de terceros

Si tu inventario no incluye la planilla de Excel que alguien mantiene en su escritorio, tu inventario está incompleto. Esa planilla también es una base de datos personales.


Estos puntos requieren decisiones, documentos y, en varios casos, criterio jurídico. No los resuelve una herramienta.

Inventario y bases de licitud

  • Tienes un inventario de tratamientos: qué datos, de quiénes, en qué sistema, para qué. art. 3° a)
  • Cada finalidad tiene identificada su base de licitud: consentimiento, obligación legal, contrato, interés legítimo o datos de obligaciones económicas. art. 12 · 13
  • Cuando invocas interés legítimo, dejaste registrada la ponderación: cuál es el interés y por qué no afecta los derechos del titular. art. 13 d)
  • No estás usando datos recolectados para una finalidad en otra finalidad incompatible. art. 3° b)
  • Revisaste que no pides datos innecesarios en ningún punto de captura. art. 3° c)

Transparencia

  • Tu política de tratamiento de datos está publicada, con fecha y versión. art. 14 ter a)
  • La política cubre los doce puntos del artículo, no sólo los habituales. Ver la lista completa
  • Está individualizado el responsable y su representante legal. art. 14 ter b)
  • Publicas el período de conservación de los datos, no un «el tiempo necesario» genérico. art. 14 ter i)
  • Si usas perfilamiento o decisiones automatizadas, lo informas con la lógica aplicada y sus consecuencias. art. 14 ter l)

Derechos de los titulares

  • Existe un canal declarado, actualizado y operativo para recibir solicitudes. art. 14 ter c)
  • Hay un responsable interno asignado y un procedimiento escrito para tramitarlas.
  • El procedimiento cumple el plazo de 30 días corridos, prorrogable una vez. art. 11
  • Conservas respaldo del envío, la fecha y el contenido íntegro de cada respuesta. art. 11
  • Tu plantilla de denegación es fundada e informa el plazo de 30 días hábiles para reclamar ante la Agencia. art. 11 · 41
  • Sabes a qué sistemas propagar una rectificación o supresión, incluidos respaldos y copias en terceros.

Terceros y proveedores

  • Tienes identificados a todos los encargados que tratan datos por cuenta tuya. art. 15 bis
  • El encargo está documentado y obliga al proveedor al secreto y a la seguridad.
  • El contrato exige que el proveedor te reporte cualquier vulneración.
  • Está previsto qué pasa al terminar el servicio: supresión o devolución de los datos.
  • Sabes qué proveedores tratan datos fuera de Chile y bajo qué garantía. Ver transferencias

Riesgo y gobierno

  • Evaluaste si algún tratamiento cae en los cuatro supuestos que exigen evaluación de impacto. art. 15 ter
  • Tienes un procedimiento de incidentes con criterio de «riesgo razonable» y vía de reporte. art. 14 sexies
  • El personal que accede a datos personales fue capacitado y conoce el deber de secreto.
  • Definiste plazos de retención por tipo de dato, y existe un mecanismo real para eliminarlos al vencer.
  • Evaluaste si te conviene adoptar un modelo de prevención de infracciones (es voluntario). Ver modelo de prevención

Frente 2 · Técnico y digital

Estos puntos se verifican mirando el sitio y los sistemas. Es la parte donde una revisión automatizada aporta más, porque son hallazgos observables y reproducibles.

Formularios y captura de datos

  • Cada formulario pide sólo los campos necesarios para su finalidad declarada. Un formulario de contacto rara vez necesita el RUT.
  • Junto al formulario hay un aviso de privacidad o un enlace visible a la política, en el momento de la recolección.
  • Se informa la finalidad concreta de ese formulario, no una genérica.
  • Si el envío implica además suscripción comercial, es una casilla separada y no premarcada. art. 12
  • Hay trazabilidad del consentimiento: fecha, hora, texto mostrado y versión del aviso.
  • Existe una vía de revocación tan sencilla como fue el otorgamiento. art. 12
  • Los formularios dirigidos a menores de edad tienen tratamiento especial. Ver reglas para menores
  • Si capturas datos sensibles (salud, situación socioeconómica, biométricos), el estándar sube.

Cookies, trackers y terceros

  • Tienes un inventario real de las cookies y scripts que carga tu sitio, incluidos los que instalan terceros.
  • Sabes a qué dominios salen peticiones desde tu sitio y qué información se envía.
  • Los scripts de analítica, píxeles publicitarios y mapas de calor están identificados y justificados.
  • Los widgets embebidos —chat, mapas, vídeos, redes sociales, reproductores— están inventariados: casi todos fijan cookies o llaman a terceros.
  • Si usas un banner de consentimiento, bloquea efectivamente los scripts antes de la aceptación, en vez de sólo mostrar un aviso.
  • La decisión del usuario se respeta y se puede cambiar después.
  • Entiendes que un banner de cookies no equivale a cumplir la ley. Por qué

Seguridad del sitio y de los datos

  • Todo el sitio se sirve por HTTPS, sin contenido mixto ni formularios que envíen en claro. art. 14 quinquies
  • Los accesos administrativos están restringidos y con autenticación robusta.
  • Existe control de accesos por rol: no todo el equipo ve todos los datos.
  • Hay registro de acceso a los datos personales sensibles.
  • Los respaldos están cifrados y su retención está definida —y considerada al momento de suprimir datos—.
  • Los logs no guardan datos personales innecesarios ni credenciales.
  • El correo del canal de derechos está en un buzón monitoreado, no en uno que nadie abre.
  • Existe un procedimiento de respuesta a incidentes conocido por quien corresponde. Ver detalle

Cuentas, retención y automatización

  • Si hay cuentas de usuario, la persona puede ver, corregir y descargar sus datos, y solicitar la baja.
  • Los datos de carritos abandonados, leads antiguos y bases inactivas tienen un plazo de eliminación.
  • Las bases de marketing tienen origen documentado: sabes cómo llegó cada contacto.
  • Si usas scoring, segmentación automática o perfilamiento, está informado y evaluado. Ver decisiones automatizadas
  • Las integraciones y APIs que exportan datos a otros sistemas están mapeadas.
  • Los ambientes de prueba y desarrollo no contienen datos personales reales sin protección.

Qué se puede automatizar y qué no

Explicado en simple

De la lista de arriba, buena parte del frente técnico se puede revisar automáticamente: qué formularios existen, qué campos piden, qué scripts cargan, hacia dónde salen las peticiones, si hay aviso de privacidad, si hay un canal de contacto declarado, si el sitio va por HTTPS.

El frente legal no. Nadie puede decidir por ti si tu interés legítimo resiste una ponderación, cuánto tiempo corresponde conservar la ficha de un ex trabajador o cómo calificar un incidente concreto. Eso requiere criterio, y en casos relevantes, un abogado.

Un buen diagnóstico técnico no reemplaza esa conversación: la ordena. Llegas a ella sabiendo qué tienes, en vez de partir de cero.

Para equipos técnicos y legales

Reparto realista entre verificación automatizada y juicio humano:

  • Observable y reproducible. Presencia y contenido del aviso de privacidad; formularios y sus campos; cookies y almacenamiento local fijados antes y después de la interacción; dominios de terceros contactados; recursos que rompen HTTPS; presencia de un canal de contacto para derechos; cabeceras de transporte; widgets embebidos.
  • Parcialmente inferible. Si un campo es innecesario para la finalidad declarada (se puede señalar como hallazgo, no concluir); si un banner bloquea efectivamente los scripts antes del consentimiento (se comprueba comparando el estado previo y posterior); si hay perfilamiento (se detecta la herramienta, no su uso concreto).
  • Sólo humano. Idoneidad de la base de licitud; ponderación del interés legítimo; plazos de retención apropiados por tipo de dato; suficiencia de las cláusulas con cada encargado; necesidad y contenido de una evaluación de impacto; calificación de un incidente y decisión de notificar; respuesta a una solicitud en un caso límite.

El valor de automatizar la primera categoría no es que resuelva la ley: es que produce evidencia fechada y comparable del estado del sitio, y deja el tiempo caro de las personas para las decisiones de la tercera categoría.

Esa separación es exactamente el criterio con el que construimos PixaPrivacy: automatiza el diagnóstico técnico, entrega evidencia y una hoja de ruta priorizada, y marca de forma explícita qué puntos requieren decisión humana o jurídica.

PixaPrivacy · por PixaWeb

¿Y cómo está tu sitio hoy?

Leer la ley es el primer paso. El segundo es mirar tu sitio con los mismos ojos con que lo mirará cualquiera: qué formularios pides, qué scripts de terceros cargas, qué informas y qué no. PixaPrivacy revisa el estado técnico y público de un sitio web y te entrega un informe priorizado con hallazgos, evidencia y una hoja de ruta.

PixaPrivacy es una herramienta de diagnóstico técnico. No emite certificaciones legales ni sustituye la asesoría de un abogado.

Sobre esta página

Publicado
Última revisión
Responsable editorial
Equipo PixaWeb.cl

El contenido de esta página se redactó contrastando cada afirmación con el texto oficial de la Ley N° 21.719 publicado por la Biblioteca del Congreso Nacional y con el estado de tramitación publicado por el Senado. Puedes verificarlo tú mismo en fuentes oficiales.

Información general, no asesoría legal. PixaWeb es una empresa de desarrollo web y software, no un estudio jurídico. Esta guía explica la norma de forma divulgativa y no considera las circunstancias de tu organización. Para decisiones concretas —especialmente sobre bases de licitud, datos sensibles o incidentes— consulta con un abogado o abogada especialista.