Saltar al contenido
Astrea Comunicaciones

Ley 21.719 en empresas: qué debe hacer tu organización

Bases de clientes, campañas de correo, CRM y control de asistencia: qué exige la Ley 21.719 a las empresas privadas y cómo ordenarlo antes de diciembre.

La base de correos a la que le mandas la campaña mensual. El CRM donde el equipo comercial anota el historial de cada cliente. El lector de huella con que marca asistencia el personal. La agencia de marketing a la que le pasaste un Excel. La pasarela de pagos. Las cámaras de la bodega.

Todo eso es tratamiento de datos personales, y desde el 1 de diciembre de 2026 la Ley 21.719 lo somete a reglas exigibles, con una Agencia que fiscaliza y multas que llegan a las 20.000 UTM.

El riesgo comercial más concreto no es la multa: es que un cliente molesto tenga, por primera vez, un canal barato y efectivo para denunciarte.

Los siete pilares, aterrizados a tu realidad

Estos son los siete frentes que evalúa la ley, con lo que significa cada uno en tu sector concreto.

1. Bases de licitud y consentimiento

En tu caso: No se puede condicionar una compra a que el cliente acepte el uso de sus datos para publicidad. La publicidad exige un consentimiento separado del contrato.

Revisa tus formularios de contacto, fichas de ingreso y contratos. Agrega siempre una casilla desmarcada por defecto, con un enlace que explique para qué usarás la información.

2. Deber de información y transparencia

En tu caso: Informa si usas cookies para perfilar comportamiento de compra y si compartes bases de datos con filiales del mismo grupo económico.

Tu política debe estar a un clic desde el pie de página y escribirse pensando en una persona común, no en un tribunal.

3. Ejercicio de derechos ARCOP

En tu caso: Habilita la baja automática en todos tus correos masivos: es la forma más simple de cumplir el derecho de oposición sin tramitar nada.

Crea una casilla del tipo privacidad@tuinstitucion.cl y designa a alguien con un procedimiento escrito: cómo verificar la identidad de quien solicita, dónde buscar los datos y con qué formato responder.

4. Medidas de seguridad y reporte de brechas

En tu caso: Capacita a tus equipos contra el phishing: es la puerta de entrada habitual del secuestro informático de carteras de clientes.

Inventaria quién tiene acceso a qué. El error más común es que ex trabajadores conserven acceso activo a carpetas en la nube con RUT y correos de clientes.

5. Datos sensibles, biometría y menores

En tu caso: Si controlas asistencia por huella, necesitas un informe técnico del proveedor que acredite que no almacena la huella real, sino una plantilla matemática cifrada e irreversible.

Pregúntate si es indispensable capturar la huella o el rostro, o si un sistema de tarjeta o código QR resuelve lo mismo con mucho menos riesgo legal.

6. Proveedores y encargados de tratamiento

En tu caso: Pasarelas de pago, CRM externos y agencias de correo masivo son encargados y deben cumplir la ley en esa calidad.

Exige a tus proveedores sus certificaciones de seguridad y firma con cada uno un anexo de protección de datos que limite el uso de la información.

7. Gobernanza: delegado y modelo de prevención

En tu caso: Un modelo de prevención certificado es la mejor defensa ante denuncias de consumidores, tanto frente al SERNAC como frente a la Agencia.

Aunque tu organización sea mediana, nombra a un directivo que coordine privacidad. Demostrar gobernanza ante una fiscalización reduce mucho la exposición.

Los dos frentes donde más se equivocan las empresas

Marketing y consentimiento

La confusión más cara es creer que tener el correo de un cliente autoriza a usarlo para publicidad. No es así: la finalidad para la que te entregaron el dato —ejecutar una compra— no cubre la finalidad de enviarle promociones. Son tratamientos distintos y necesitan bases de licitud distintas.

Tampoco puedes condicionar la venta a que acepte publicidad: el consentimiento debe ser libre, y no lo es si negarlo te deja sin el producto. En la práctica esto significa casillas separadas, desmarcadas, y un registro de quién aceptó qué y cuándo.

Y la baja tiene que ser tan fácil como el alta. Un enlace de desuscripción que funcione en todos tus correos masivos resuelve el derecho de oposición sin tramitar nada.

Control de asistencia biométrico

La huella dactilar es un dato biométrico y, por tanto, sensible. Usarla para marcar asistencia no está prohibido, pero exige consentimiento expreso y por escrito de cada trabajador, y poder justificar por qué era necesaria frente a alternativas menos invasivas.

Hay un matiz técnico que conviene exigirle al proveedor: un informe que acredite que el sistema no almacena la huella real, sino una plantilla matemática cifrada de la que no se puede reconstruir el dedo. Esa distinción cambia sustancialmente tu nivel de exposición.

Tu cadena de proveedores es tu punto débil

Hosting, correo corporativo, CRM, ERP, plataforma de remuneraciones, agencia de mailing, pasarela de pagos, empresa de cobranza. Todos son encargados de tratamiento: tratan datos de tus clientes o tus trabajadores por cuenta tuya.

Si uno de ellos filtra información y no tenías contrato de encargo firmado, la responsabilidad frente a tus clientes y frente a la Agencia es tuya. Inventariar proveedores y firmar anexos de protección de datos es de las acciones con mejor relación entre esfuerzo y reducción de riesgo.

Un plan de cuatro pasos

  1. Inventaria tus bases: clientes, prospectos, trabajadores, postulantes, proveedores. Dónde viven y quién accede.
  2. Separa las finalidades. Revisa cada formulario y cada contrato para que el consentimiento de marketing sea independiente del de la relación comercial.
  3. Firma anexos de protección de datos con todos tus proveedores tecnológicos.
  4. Adopta un modelo de prevención de infracciones. Es la mejor defensa ante una denuncia, tanto frente al SERNAC como frente a la Agencia.

Hecho con tiempo, esto ordena procesos que probablemente ya te convenía ordenar. Hecho contra el reloj, es caro y se nota.

Mide dónde estás, en cinco minutos

El autodiagnóstico llega con tu sector ya seleccionado. Siete preguntas y, al terminar, tu nivel de cumplimiento y las brechas concretas que conviene cerrar primero.

¿Prefieres entender antes la ley completa? Lee la guía general de la Ley 21.719.

Este contenido tiene carácter divulgativo y no constituye asesoría jurídica para un caso concreto.