Checklist de Cumplimiento Ley 21.719 para PyMEs: Guía paso a paso para preparar su empresa
Checklist práctico de cumplimiento de la Ley 21.719 para PyMEs chilenas. 30 puntos clave para preparar su organización: RAT, DPO, consentimiento, seguridad, proveedores y más. Descargable e imprimible.
¿Por qué las PyMEs deben preocuparse?
Existe un mito muy extendido entre las pequeñas y medianas empresas chilenas: "la Ley 21.719 no nos aplica" o "tenemos un período de gracia, así que no hay apuro". Ambas afirmaciones son incorrectas y peligrosas.
La realidad es que la Ley 21.719 aplica a toda organización que trate datos personales, independientemente de su tamaño. Las PyMEs no están exentas. Y aunque existe un período de gracia de 12 meses (1 diciembre 2026 a 1 diciembre 2027) donde la Agencia puede aplicar solo amonestación escrita, las obligaciones existen desde el primer día de vigencia de la ley.
Además, muchas PyMEs son proveedoras de empresas más grandes que sí están siendo fiscalizadas, y estas grandes empresas están comenzando a exigir a sus proveedores evidencia de cumplimiento como requisito para mantener los contratos.
Este checklist está diseñado específicamente para PyMEs chilenas que necesitan una guía práctica y realista para avanzar en su cumplimiento sin requerir grandes presupuestos.
🔴 Esencial (prioridad máxima)
Estos son los pasos que toda PyME debe completar antes de diciembre de 2026:
1. Designar un responsable de protección de datos (puede ser el dueño, un empleado o un DPO externo) 2. Elaborar un Registro de Actividades de Tratamiento (RAT) básico que documente qué datos se recolectan, para qué fines, con quién se comparten y por cuánto tiempo se conservan 3. Revisar y actualizar todos los formularios de recolección de datos (web, papel, presencial) para incluir las cláusulas de información obligatorias 4. Implementar un mecanismo de consentimiento explícito para nuevas recolecciones de datos 5. Revisar los contratos con proveedores que acceden a datos personales e incluir cláusulas de protección de datos (DPA) 6. Establecer un procedimiento básico para responder solicitudes de derechos ARCO 7. Implementar medidas de seguridad básicas: contraseñas seguras, cifrado de datos sensibles, antivirus actualizado 8. Capacitar al personal en conceptos básicos de protección de datos
Estos 8 pasos cubren aproximadamente el 70% de lo que la ley exige y pueden implementarse sin inversión significativa.
🟡 Importante (siguiente nivel)
Una vez completados los pasos esenciales, avance con estas acciones:
9. Definir y documentar las políticas internas de protección de datos (política de privacidad, política de seguridad) 10. Establecer plazos de conservación de datos y procedimientos de eliminación segura 11. Implementar controles de acceso basados en roles (quién puede ver qué datos) 12. Evaluar si necesita un DPO obligatorio según el volumen y tipo de datos que trata 13. Realizar un catastro completo de todos los datos personales que maneja su organización 14. Clasificar los datos según su nivel de sensibilidad (básicos, sensibles, biométricos) 15. Documentar los flujos de datos dentro y fuera de la organización 16. Establecer un procedimiento de notificación de brechas de seguridad
Muchas de estas acciones pueden realizarse con plantillas y herramientas gratuitas disponibles en línea. El objetivo es tener todo documentado, no necesariamente con sistemas sofisticados.
🟢 Recomendado (preparación avanzada)
Estas acciones llevarán su cumplimiento al siguiente nivel y reducirán significativamente su exposición a sanciones:
17. Realizar una Evaluación de Impacto en Protección de Datos (EIPD) para sus procesos más riesgosos 18. Implementar un programa de capacitación periódica para todo el personal 19. Realizar simulacros de brecha de seguridad para probar sus procedimientos 20. Establecer métricas de cumplimiento y revisarlas periódicamente 21. Implementar la protección de datos desde el diseño (privacy by design) en nuevos proyectos 22. Obtener certificaciones voluntarias en protección de datos o seguridad de la información 23. Revisar y actualizar el RAT al menos cada 6 meses 24. Elaborar un plan de respuesta ante incidentes detallado
No todas las PyMEs necesitan completar todos estos pasos. El nivel de esfuerzo debe ser proporcional al volumen y sensibilidad de los datos que traten.
📋 Resumen ejecutivo del checklist
Para facilitar el seguimiento, aquí tiene un resumen de los 24 puntos organizados por prioridad:
Esenciales (antes de diciembre 2026): 1. Responsable de protección de datos ✓ 2. Registro de Actividades de Tratamiento ✓ 3. Formularios actualizados con cláusulas ✓ 4. Consentimiento explícito ✓ 5. Contratos con proveedores con DPA ✓ 6. Procedimiento derechos ARCO ✓ 7. Medidas de seguridad básicas ✓ 8. Capacitación al personal ✓
Importantes (primer semestre 2027): 9-16. Políticas, controles, catastro, clasificación, flujos, notificación de brechas
Recomendados (segundo semestre 2027 en adelante): 17-24. EIPD, capacitación avanzada, simulacros, métricas, privacy by design, certificaciones, actualizaciones, plan de incidentes
¿No sabe por dónde empezar? Le recomendamos realizar nuestra evaluación gratuita de cumplimiento de la Ley 21.719. En 15 minutos obtendrá un informe personalizado con su score de preparación y las brechas prioritarias para su organización, para que pueda enfocar sus esfuerzos donde más se necesita.
Este contenido es solo para fines informativos y no constituye asesoría legal. Para una evaluación personalizada del cumplimiento de su organización frente a la Ley 21.719, realice nuestro diagnóstico gratuito.
¿Su organización está preparada para la Ley 21.719?
Descubra su nivel de cumplimiento con nuestra evaluación gratuita. Solo 15 minutos y recibe un informe ejecutivo inmediato.
Iniciar evaluación gratuita