Hay una escena que se repite en muchas empresas chilenas cuando la conversación sobre datos personales deja de ser teórica y empieza a ponerse seria. Reunión de gerencia, café cargado, alguien revisando el celular, y de pronto la pregunta cae como piedra en el agua: ¿qué datos personales estamos tratando exactamente?

No “más o menos”. No “lo típico”. Exactamente.

Entonces empiezan las respuestas cruzadas. “Eso lo ve TI”. “Marketing tiene su base”. “RRHH lo maneja aparte”. “Debe estar todo en el sistema”. Y en ese intercambio se revela algo incómodo: nadie tiene la película completa.

La nueva Ley 21.719 cambia el estándar en Chile. Ya no basta con buenas intenciones ni con copiar una política de privacidad de internet. La ley exige poder explicar —y acreditar— qué datos se tratan, con qué finalidad, bajo qué base jurídica, con qué terceros se comparten, si existen transferencias internacionales, cuánto tiempo se conservan y si hay decisiones automatizadas involucradas. No es un formalismo. Es gobernanza.

Y aquí está el punto central: si no ves lo que haces, no puedes cumplir. Así de directo.

El error clásico: partir por la fachada

En la práctica, muchas organizaciones comienzan por el final. Mandan a “actualizar la política”, agregan más referencias legales, publican un texto más largo en la web y sienten que avanzaron. Pero eso es como pintar la fachada sin revisar los cimientos. Puede verse más ordenado, pero no necesariamente es más sólido.

En Europa pasó algo muy parecido cuando entró en vigor el Reglamento General de Protección de Datos. El famoso artículo 30 obligó a llevar un registro interno de actividades de tratamiento. Al principio fue percibido como pura carga administrativa. Con el tiempo, se entendió que era el corazón del principio de accountability: si no puedes demostrar qué haces, estás en posición débil frente a la autoridad.

Chile no utiliza literalmente la expresión “registro de actividades”, pero la lógica de la Ley 21.719 es equivalente. La obligación de informar de manera estructurada y de acreditar la licitud del tratamiento conduce al mismo lugar: necesitas un inventario serio y operativo.

No un Excel decorativo. Un catálogo vivo.

Lo que aparece cuando uno se toma el trabajo

Cuando una empresa chilena se detiene a levantar información de verdad, lo que aparece no suele ser escandaloso, pero sí revelador. CV almacenados por años “por si vuelve a postular”. Bases de marketing heredadas desde campañas antiguas que nadie depuró. Grabaciones de llamadas sin una política clara de conservación. Sistemas de control de acceso biométrico sin revisar dónde se alojan los datos.

Proveedores SaaS con acceso amplio a información sensible. Grupos de WhatsApp laborales donde circulan números personales sin haber definido con claridad cuál es la base jurídica que lo respalda.

No es mala fe. Es costumbre. Es crecimiento sin orden.

El problema es que la regulación no distingue entre descuido e intención. Exige diligencia.

Diez días para ordenar la casa

La experiencia europea dejó una enseñanza muy práctica: el primer inventario no tiene que ser perfecto, pero sí debe ser honesto y funcional. No se trata de hacer un proyecto eterno ni de paralizar la operación. Con liderazgo claro y foco, en diez días se puede construir una base sólida.

El punto de partida no son los sistemas, sino los procesos. Cómo se contrata personal. Cómo se gestionan remuneraciones. Cómo se hacen campañas comerciales. Cómo se administran clientes. Cómo se pagan proveedores. Cómo se gestionan reclamos. Cómo se monitorea la seguridad informática. Cada proceso implica tratamiento de datos.

A partir de ahí se identifican las categorías de datos involucradas, las finalidades concretas —no genéricas—, la base jurídica que las legitima, los sistemas donde están alojados, los terceros que acceden, las posibles transferencias fuera de Chile y los plazos reales de conservación. Recién entonces se puede evaluar si existe un tratamiento de alto riesgo que requiera una evaluación de impacto o si ciertas prácticas deben ajustarse de inmediato.

Lo que nace como una planilla bien estructurada termina siendo algo mucho más relevante: la columna vertebral del cumplimiento.

Un activo que ordena más que la privacidad

Cuando el inventario está bien hecho, empieza a generar efectos colaterales positivos. Permite redactar políticas coherentes con la realidad. Facilita la revisión de contratos con encargados. Obliga a justificar bases jurídicas con criterio, no por costumbre. Hace visible dónde se están conservando datos innecesarios. Reduce exposición. Mejora la trazabilidad en caso de incidente.

En Europa, muchas organizaciones descubrieron que al ordenar sus tratamientos también ordenaron su negocio. Identificaron sistemas duplicados, accesos excesivos, datos que no aportaban valor. Reducir datos no fue solo cumplir la norma; fue gestionar mejor.

La privacidad dejó de ser un freno y pasó a ser una herramienta de gestión.

Por qué no podemos esperar a diciembre de 2026

Pensar que este trabajo puede dejarse para cuando “ya esté más encima diciembre de 2026” es subestimar el cambio cultural que implica la nueva ley. La gobernanza no se improvisa. La cultura interna no se instala en tres meses. Cuando la autoridad esté plenamente operativa y las fiscalizaciones sean parte del entorno regulatorio habitual, la diferencia entre quienes trabajaron a tiempo y quienes reaccionaron bajo presión será evidente.

La experiencia del GDPR fue clara: las empresas que partieron tarde gastaron más, se estresaron más y expusieron más su reputación. Las que comenzaron antes construyeron control, redujeron incertidumbre y pudieron enfrentar requerimientos con tranquilidad.

Chile tiene la oportunidad de aprender de esa curva sin repetirla.

Ver para gobernar

Al final, el cumplimiento no es un discurso técnico ni una moda regulatoria. Es una capacidad interna. Es poder responder sin titubeos cuando alguien pregunta: qué datos tratamos, para qué, con qué base jurídica, en qué sistemas, con qué proveedores y por cuánto tiempo.

Cuando una organización puede decir eso con claridad, dejó de improvisar. Empezó a gobernar.

Y gobernar, en materia de datos personales, empieza siempre igual: dejando de mirar para el lado y decidiendo ver lo que realmente está pasando dentro de la empresa.

error: Content is protected !!
Protegido Por
Shield Security