Cómo preparar tu empresa para la Ley 21.719 en 5 pasos
El roadmap en 5 pasos para estar listo antes del 1 de diciembre de 2026: diagnóstico, priorización, higiene de datos, implementación por frentes y documentación.
Una guía práctica para estar listo antes del 1 de diciembre de 2026.
El error más común: pensar que cumplir es instalar un software o redactar una política de privacidad. El cumplimiento tiene tres pilares: procesos claros, protocolos definidos y evidencia de que todo ocurrió como debía. El software es una herramienta — no el plan.
El roadmap en 5 pasos
1. Diagnóstico: ¿qué datos tienes y con qué rol?
Antes de hacer cualquier cosa, necesitas saber con qué estás trabajando.
- ¿Qué datos guardas? Nombres, RUTs, correos, historial, datos de salud
- ¿Eres Responsable o Encargado? Define tu rol en cada relación de datos
- ¿Dónde están esos datos? CRM, RRHH, Drive, sistemas legacy
- ¿Hay datos sensibles? Menores, salud, datos financieros
Prioridad práctica: empieza por los datos de tus colaboradores (eres Responsable) y los contratos con clientes grandes (eres Encargado). Son los dos frentes de mayor presión inmediata.
2. Priorización: ¿dónde está el mayor riesgo?
No todo necesita resolverse el mismo día. Ordena por exposición real:
- ¿Tienes clientes grandes (banca, telco) que ya te piden evidencia de cumplimiento? → Prioridad alta
- ¿Manejas datos sensibles (salud, menores, financiero)? → Prioridad alta
- ¿No tienes canal para recibir solicitudes ARCO+? → Tu primera tarea
Clave: la presión comercial del mercado llegará antes que la fiscalización formal de la Agencia. Los clientes grandes presionarán a sus proveedores antes de diciembre.
3. Higiene de datos: elimina lo que no necesitas
La mejor forma de reducir el riesgo es no tener más datos de los necesarios.
- Revisa bases de datos antiguas: ¿tienes contactos de hace 5 años que ya no son clientes?
- Define políticas de retención: ¿por cuánto tiempo guardas cada tipo de dato?
- Elimina datos sin propósito definido
- Asegura que la eliminación sea irreversible — no basta con “archivar”
Dato clave: cuando alguien pide que elimines sus datos, debes hacerlo en todos los sistemas donde estén almacenados, no solo en uno.
4. Implementación por frentes
Con el diagnóstico hecho y los datos ordenados, construye la infraestructura. Cuatro frentes críticos:
- Canal de recepción ARCO+ — Formulario oficial donde cualquier persona pueda ejercer sus derechos
- Accesos por rol — Permisos por rol, no por persona. Un cambio que resuelve gran parte de la normativa
- Gestión del consentimiento — Fecha, hora, IP y versión de política — un checkbox simple no es suficiente
- Trazabilidad y logs — Quién accedió a qué dato, cuándo y con qué propósito
5. Documentación y evidencia
Todo lo que hagas debe quedar registrado. La carga de la prueba está en ti.
- Registro de cada solicitud ARCO+ recibida y su resolución
- Comprobantes de respuesta con fecha y plazo de cumplimiento
- Versiones de políticas de privacidad y fechas de actualización
- Contratos con Encargados que especifiquen el mandato sobre datos
- Logs de acceso a sistemas con datos sensibles
Principio: la mitad del cumplimiento es hacer las cosas bien. La otra mitad es poder demostrar que las hiciste bien.
Roadmap hasta diciembre 2026
| Cuándo | Qué |
|---|---|
| Ahora mismo | Diagnóstico: mapea tus datos y define tu rol |
| Jul–Ago 2026 | Priorización + higiene de datos |
| Sep–Oct 2026 | Canal ARCO+, accesos por rol, consentimiento, trazabilidad |
| Noviembre 2026 | Documentación, evidencia, prueba del flujo completo |
| 1 Dic 2026 | Ley en vigencia — tú, listo. |
ARCO Legal
Plataforma todo-en-uno para gestionar solicitudes ARCO+, consentimientos y el RAT. Cumplimiento Asistido con base legal documentada en cada paso.
Para este artículo me apoyé en investigación asistida por IA y NotebookLM para estructurar el borrador y contrastar las referencias regulatorias con las fuentes oficiales citadas.
Fuentes y referencias
- Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, texto oficial (BCN)
- Ley N° 19.628, sobre protección de la vida privada, texto vigente — arts. 11, 12 y 15 bis (BCN)
Esta información es operativa y referencial; para tu caso específico, consulta con tu abogado o DPD.