Autodiagnóstico de cumplimiento Ley 21.719
Siete preguntas en lenguaje sencillo para saber dónde está tu institución frente a la Ley 21.719. Resultado inmediato en pantalla y plan de remediación por correo.
Alcance de esta herramienta. Este autodiagnóstico es una aproximación orientativa para identificar posibles brechas frente a la Ley 21.719. No constituye asesoría jurídica, auditoría técnica ni garantiza inmunidad ante la Agencia de Protección de Datos Personales.
¿Qué tan preparada está tu institución para la Ley 21.719?
Siete preguntas en lenguaje sencillo. Al terminar verás tu nivel de cumplimiento, tu nivel de riesgo y las brechas que conviene cerrar antes del 1 de diciembre de 2026.
Tu nivel de cumplimiento
Recibe el plan de remediación completo
Te enviamos por correo el detalle pilar por pilar: qué exige la ley, qué te falta y cómo cerrarlo. Sin costo y sin compromiso.
Informe enviado
Revisa tu correo en unos minutos.
Los siete pilares que evalúa este diagnóstico
Cada pregunta corresponde a una obligación concreta de la Ley 21.719. Este es el detalle completo, por si prefieres leerlo antes de responder.
01. Bases de licitud y consentimiento
Qué se pregunta: ¿Contamos con un permiso legal claro —una firma, un contrato o un consentimiento explícito— antes de guardar o tratar los datos de las personas?
La ley prohíbe capturar, guardar o compartir información de clientes, apoderados, alumnos, pacientes o trabajadores sin un respaldo legal expreso. No basta con asumir que las personas están de acuerdo: se necesita un registro verificable de cuándo y cómo se obtuvo ese permiso.
Qué exige la ley (Arts. 12 y 16 quáter): Quien trata datos solo puede hacerlo si cuenta con una base legal o con el consentimiento expreso, específico, libre, informado e inequívoco del titular.
Consejo práctico: Revisa tus formularios de contacto, fichas de ingreso y contratos. Agrega siempre una casilla desmarcada por defecto, con un enlace que explique para qué usarás la información.
Colegio o establecimiento educacional: Para datos de alumnos menores de 14 años, el consentimiento debe otorgarlo y firmarlo explícitamente el padre, la madre o quien ejerza el cuidado personal, normalmente en la matrícula.
Empresa privada (giro comercial o de servicios): No se puede condicionar una compra a que el cliente acepte el uso de sus datos para publicidad. La publicidad exige un consentimiento separado del contrato.
Servicio de salud (clinica, laboratorio, centro medico): El tratamiento de datos de salud requiere consentimiento expreso y por escrito, salvo situaciones de urgencia vital en que la atención no admite espera.
Organismo publico o municipalidad: Los órganos del Estado pueden tratar datos sin consentimiento solo cuando actúan dentro de las competencias que una ley les asigna expresamente.
02. Deber de información y transparencia
Qué se pregunta: ¿Tenemos publicada una política de privacidad en lenguaje claro, que explique de verdad qué hacemos con la información de las personas?
Ya no sirven las políticas interminables copiadas de internet. La ley exige transparencia activa: la gente tiene derecho a saber, de forma simple, quién controla sus datos, con qué fin, cuánto tiempo se guardarán y con quién se compartirán.
Qué exige la ley (Art. 14 ter): El titular tiene derecho a recibir información clara, oportuna, completa, veraz, gratuita y fácilmente accesible sobre el tratamiento de sus datos personales.
Consejo práctico: Tu política debe estar a un clic desde el pie de página y escribirse pensando en una persona común, no en un tribunal.
Colegio o establecimiento educacional: Los apoderados deben poder consultar con claridad qué plataformas externas usan sus hijos: clases virtuales, libro de clases digital, plataformas de notas y aplicaciones de comunicación.
Empresa privada (giro comercial o de servicios): Informa si usas cookies para perfilar comportamiento de compra y si compartes bases de datos con filiales del mismo grupo económico.
Servicio de salud (clinica, laboratorio, centro medico): Se debe informar al paciente, de forma explícita, cómo se resguarda, almacena y mantiene en secreto su ficha clínica.
Organismo publico o municipalidad: Los órganos públicos deben publicar de forma destacada, en su banner de Transparencia Activa, el listado de registros de datos que manejan y su marco legal habilitante.
03. Ejercicio de derechos ARCOP
Qué se pregunta: ¿Tenemos un canal formal y un procedimiento ágil para responder dentro de plazo si alguien nos pide ver, corregir, portar o borrar sus datos?
Cualquier persona puede exigir acceso, rectificación, cancelación, oposición o portabilidad de su información. El responsable debe acusar recibo y pronunciarse dentro de 30 días corridos, prorrogables una sola vez por otros 30. El bloqueo temporal tiene un plazo especial y mucho más corto: 2 días hábiles.
Qué exige la ley (Arts. 5 a 9 y 11): Los derechos del titular son personales, intransferibles e irrenunciables, y su ejercicio es gratuito. No responder dentro de plazo es, por sí solo, motivo de sanción.
Consejo práctico: Crea una casilla del tipo privacidad@tuinstitucion.cl y designa a alguien con un procedimiento escrito: cómo verificar la identidad de quien solicita, dónde buscar los datos y con qué formato responder.
Colegio o establecimiento educacional: Los apoderados pueden pedir que se eliminen imágenes o grabaciones donde aparezcan sus hijos, o que se corrijan datos del registro de matrícula.
Empresa privada (giro comercial o de servicios): Habilita la baja automática en todos tus correos masivos: es la forma más simple de cumplir el derecho de oposición sin tramitar nada.
Servicio de salud (clinica, laboratorio, centro medico): El derecho a rectificar datos de salud es crítico, pero la ficha clínica se rige además por los plazos de conservación que fija la normativa sanitaria.
Organismo publico o municipalidad: La respuesta debe constar en una resolución administrativa firmada por el jefe superior del servicio, fundando legalmente cualquier denegación total o parcial.
04. Medidas de seguridad y reporte de brechas
Qué se pregunta: ¿Tenemos medidas técnicas de seguridad y un protocolo claro para actuar rápido ante una filtración o un ataque informático?
La seguridad absoluta no existe, pero la ley castiga la negligencia. Ante un ataque, una filtración o una pérdida accidental de datos hay que notificar a la Agencia sin dilaciones indebidas. Si la brecha afecta datos sensibles, de menores o económico-financieros, también hay que avisar directamente a las personas afectadas.
Qué exige la ley (Arts. 14 quinquies y 14 sexies): El responsable debe adoptar las medidas técnicas y organizativas adecuadas para garantizar la confidencialidad, integridad y disponibilidad de los datos.
Consejo práctico: Inventaria quién tiene acceso a qué. El error más común es que ex trabajadores conserven acceso activo a carpetas en la nube con RUT y correos de clientes.
Colegio o establecimiento educacional: El software de control de acceso, las cámaras perimetrales y las bases de notas deben alojarse en servidores con cifrado y accesos nominativos.
Empresa privada (giro comercial o de servicios): Capacita a tus equipos contra el phishing: es la puerta de entrada habitual del secuestro informático de carteras de clientes.
Servicio de salud (clinica, laboratorio, centro medico): La filtración de diagnósticos o recetas es de las infracciones más graves. El acceso a fichas clínicas debe exigir doble factor de autenticación.
Organismo publico o municipalidad: Los órganos públicos deben seguir las directrices del CSIRT de Gobierno y los estándares de ciberseguridad estatales vigentes.
05. Datos sensibles, biometría y menores
Qué se pregunta: Si registramos huellas, reconocimiento facial, datos de salud o datos de menores de 14 años, ¿aplicamos controles reforzados y podemos justificar por qué los necesitamos?
La ley trata ciertos datos como sensibles porque su mal uso puede generar discriminación o daños graves. La biometría —huella para marcar asistencia, cámaras con reconocimiento facial— y los datos de menores están sujetos a prohibiciones estrictas y exigen justificar que su uso es realmente necesario.
Qué exige la ley (Arts. 2 g), 16 y 16 bis): El tratamiento de datos sensibles está prohibido, salvo que lo autorice una ley, medie consentimiento expreso y por escrito del titular, o resulte necesario para proteger la salud.
Consejo práctico: Pregúntate si es indispensable capturar la huella o el rostro, o si un sistema de tarjeta o código QR resuelve lo mismo con mucho menos riesgo legal.
Colegio o establecimiento educacional: Las fichas de salud del estudiante, el historial psicopedagógico y las fotografías publicadas en redes sociales del colegio exigen resguardo reforzado y consentimiento específico.
Empresa privada (giro comercial o de servicios): Si controlas asistencia por huella, necesitas un informe técnico del proveedor que acredite que no almacena la huella real, sino una plantilla matemática cifrada e irreversible.
Servicio de salud (clinica, laboratorio, centro medico): Exámenes, recetas y tratamientos son sensibles por definición. El deber de confidencialidad debe extenderse por contrato a todo el personal administrativo, no solo al clínico.
Organismo publico o municipalidad: El Estado solo puede recolectar datos sensibles cuando una ley expresa lo faculta para ello en el marco de sus políticas de asistencia o salud pública.
06. Proveedores y encargados de tratamiento
Qué se pregunta: ¿Firmamos contratos que exijan confidencialidad y prohíban usar los datos para otros fines con nuestros proveedores externos?
Si entregas tu base de datos a un tercero —una agencia de marketing, una plataforma en la nube, un software de remuneraciones— tú sigues siendo el responsable y ellos actúan como encargados. Si ese proveedor comete un error y no firmaste un contrato de encargo, la ley te hace responder igual.
Qué exige la ley (Arts. 15 y 15 bis): El tratamiento por cuenta de un responsable debe regirse por un contrato escrito o un acto administrativo que vincule al encargado y delimite qué puede y qué no puede hacer.
Consejo práctico: Exige a tus proveedores sus certificaciones de seguridad y firma con cada uno un anexo de protección de datos que limite el uso de la información.
Colegio o establecimiento educacional: El aula virtual, el software de asistencia y hasta la empresa que toma las fotografías escolares deben firmar un acuerdo de confidencialidad y encargo.
Empresa privada (giro comercial o de servicios): Pasarelas de pago, CRM externos y agencias de correo masivo son encargados y deben cumplir la ley en esa calidad.
Servicio de salud (clinica, laboratorio, centro medico): La ficha clínica electrónica y los laboratorios externos deben operar bajo contratos con cláusulas explícitas de confidencialidad médica.
Organismo publico o municipalidad: Los convenios de interoperabilidad entre servicios, ministerios o municipalidades deben formalizarse mediante actos administrativos específicos.
07. Gobernanza: delegado y modelo de prevención
Qué se pregunta: ¿Designamos a alguien responsable de privacidad y evaluamos por anticipado el impacto de nuestros tratamientos más delicados?
La ley promueve la autorregulación. Adoptar un modelo de prevención de infracciones, designar un delegado de protección de datos y evaluar el impacto antes de lanzar nuevas tecnologías son señales de diligencia que atenúan de forma significativa las sanciones.
Qué exige la ley (Modelos de prevención de infracciones): Los responsables pueden adoptar modelos de prevención de infracciones. Quien esté a cargo del modelo vela por su cumplimiento y por la mejora continua del programa.
Consejo práctico: Aunque tu organización sea mediana, nombra a un directivo que coordine privacidad. Demostrar gobernanza ante una fiscalización reduce mucho la exposición.
Colegio o establecimiento educacional: El delegado escolar suele coordinarse con soporte informático y con la dirección para revisar periódicamente los consentimientos de los apoderados.
Empresa privada (giro comercial o de servicios): Un modelo de prevención certificado es la mejor defensa ante denuncias de consumidores, tanto frente al SERNAC como frente a la Agencia.
Servicio de salud (clinica, laboratorio, centro medico): Dada la sensibilidad de las fichas clínicas, los prestadores de alta complejidad deberían contar con un delegado de dedicación exclusiva.
Organismo publico o municipalidad: En el sector público cada servicio debe asignar responsabilidades claras de control interno para responder a las auditorías de la Agencia.