Cómo crear un RAT en Chile: guía paso a paso del Registro de Actividades de Tratamiento

Aprenda a crear su Registro de Actividades de Tratamiento (RAT) para cumplir con la Ley 21.719. Guía paso a paso con ejemplos prácticos y plantilla para descargar.

¿Qué es el RAT (Registro de Actividades de Tratamiento)?

El Registro de Actividades de Tratamiento, conocido como RAT, es uno de los documentos obligatorios más importantes de la Ley 21.719. Es un registro documentado que detalla todos los tratamientos de datos personales que realiza su organización.

El RAT debe contener, para cada actividad de tratamiento, información como: qué datos se procesan, con qué finalidad, cuál es la base legal, dónde se almacenan, por cuánto tiempo se conservan, quién tiene acceso y qué medidas de seguridad se aplican.

La ley exige que toda organización que trate datos personales mantenga su RAT actualizado y disponible para la autoridad fiscalizadora. No tenerlo puede considerarse una infracción sancionable.

Paso 1: Identifique todos los tratamientos de datos de su organización

El primer paso para crear su RAT es identificar CADA proceso de su organización que involucre datos personales. Para ello, recorra todas las áreas:

  • Ventas y atención al cliente: ¿qué datos recopila al vender o cotizar?
  • Recursos humanos: ¿qué datos de empleados, postulantes y ex trabajadores maneja?
  • Marketing: ¿tiene base de datos de contactos para mailing o publicidad?
  • Proveedores: ¿qué datos intercambia con sus proveedores?
  • Sistemas: ¿qué herramientas SaaS, CRMs o ERPs usa que almacenen datos?
  • Administración: ¿qué datos maneja para facturación, contabilidad o cobranza?

Para cada área, pregúntese: ¿qué datos personales ingresan, cómo se procesan, dónde se almacenan y con quién se comparten?

Paso 2: Por cada tratamiento, documente los campos obligatorios

La Ley 21.719 y su reglamento (Decreto 662) exigen que el RAT contenga al menos los siguientes campos para cada actividad de tratamiento:

1. Nombre de la actividad de tratamiento (ej: "Gestión de clientes") 2. Responsable del tratamiento (la organización) 3. Finalidad del tratamiento (¿para qué se usan los datos?) 4. Base legal (consentimiento, ejecución de contrato, obligación legal, etc.) 5. Categorías de datos personales tratados (identificativos, contacto, financieros, etc.) 6. Categorías de titulares (clientes, empleados, proveedores, etc.) 7. Plazo de conservación (¿cuánto tiempo se guardan?) 8. Medidas de seguridad aplicadas (cifrado, control de acceso, etc.) 9. Transferencias o comunicaciones a terceros (¿se comparten con alguien?) 10. Transferencias internacionales (¿salen los datos de Chile?)

Puede usar una planilla Excel o Google Sheets para empezar. Lo importante es que esté documentado y accesible.

Paso 3: Determine la base legal de cada tratamiento

Cada tratamiento de datos debe tener una base legal que lo justifique. La Ley 21.719 reconoce las siguientes:

  • Consentimiento del titular: la persona autorizó explícitamente el uso de sus datos
  • Ejecución de un contrato: los datos son necesarios para cumplir un acuerdo con el titular
  • Obligación legal: una ley exige el tratamiento (ej: facturación electrónica, SII)
  • Interés legítimo del responsable: siempre que no prevalezcan los derechos del titular
  • Defensa de derechos ante tribunales: cuando se requieren datos para un proceso judicial

Es importante asignar la base legal correcta porque determina cómo debe manejar cada dato. Por ejemplo, los datos basados en consentimiento deben eliminarse si el titular revoca su autorización.

Paso 4: Clasifique los datos personales

Dentro del RAT, debe clasificar los datos que trata según su tipo. La ley distingue entre:

  • Datos personales generales:
  • Nombre, RUT, dirección, teléfono, correo electrónico
  • Datos laborales, financieros, de contacto
  • Información de navegación y preferencias
  • Datos personales sensibles (protección especial):
  • Salud, biométricos, genéticos
  • Ideología, religión, orientación sexual
  • Origen racial o étnico, afiliación sindical
  • Datos de niños, niñas y adolescentes

Los datos sensibles requieren medidas de protección más estrictas y, por lo general, consentimiento explícito del titular. Identificarlos correctamente en su RAT es fundamental.

Paso 5: Defina plazos de conservación y medidas de seguridad

Para cada actividad de tratamiento, debe definir:

Plazos de conservación: ¿Cuánto tiempo necesita conservar cada tipo de dato? La ley exige que los datos se eliminen cuando ya no sean necesarios para la finalidad que justificó su recolección. Defina plazos específicos para cada tratamiento (ej: "5 años desde la última compra", "2 años después del término de la relación laboral").

  • Medidas de seguridad:
  • Documente qué medidas técnicas y organizativas protegen cada tratamiento:
  • Cifrado en reposo y en tránsito
  • Control de acceso basado en roles
  • Autenticación multifactor (MFA)
  • Copias de seguridad periódicas
  • Políticas de contraseñas seguras
  • Capacitación del personal

Las medidas deben ser "apropiadas" al riesgo. No necesita el mismo nivel de seguridad para una lista de correos que para datos de salud.

Ejemplo práctico de RAT para una PyME

A continuación, un ejemplo de cómo se vería una entrada de RAT para una PyME típica:

  • Actividad: Gestión de clientes
  • Responsable: Empresa ABC SpA
  • Finalidad: Administrar la relación comercial, facturación y postventa
  • Base legal: Ejecución de contrato
  • Datos tratados: Nombre, RUT, dirección, correo, teléfono, historial de compras
  • Titulares: Clientes
  • Plazo de conservación: 5 años desde la última compra (por obligación tributaria)
  • Medidas de seguridad: CRM con acceso por usuario y contraseña, conexión HTTPS, backups diarios
  • Terceros: Servicio de facturación electrónica (con DPA firmado)
  • Transferencia internacional: No

Este es solo un ejemplo. Su RAT debe reflejar la realidad específica de su organización.

Mantenga su RAT actualizado

El RAT no es un documento que se crea una vez y se olvida. La ley exige que esté siempre actualizado. Para mantenerlo al día:

  • Revise cada vez que implemente un nuevo proceso o sistema
  • Actualice cuando cambie la finalidad de un tratamiento
  • Modifique si cambian las medidas de seguridad
  • Incorpore nuevos proveedores o servicios externos
  • Elimine tratamientos que ya no se realizan

Una buena práctica es revisar el RAT completo al menos cada 6 meses. Si su organización es pequeña, puede hacerlo con menos frecuencia, pero siempre que haya cambios significativos.

¿Necesita ayuda para saber por dónde empezar? Realice nuestro diagnóstico gratuito de cumplimiento de la Ley 21.719 y obtenga un informe personalizado con las áreas de mejora prioritarias para su organización.

Este contenido es solo para fines informativos y no constituye asesoría legal. Para una evaluación personalizada del cumplimiento de su organización frente a la Ley 21.719, realice nuestro diagnóstico gratuito.

¿Su organización está preparada para la Ley 21.719?

Descubra su nivel de cumplimiento con nuestra evaluación gratuita. Solo 15 minutos y recibe un informe ejecutivo inmediato.

Iniciar evaluación gratuita