Guía práctica de protección de datos para PyMEs en Chile
Guía paso a paso para que pequeñas y medianas empresas chilenas cumplan con la Ley 21.719 sin grandes presupuestos. Diagnóstico, políticas, seguridad y más.
¿Por qué las PyMEs deben preocuparse?
Muchas PyMEs creen que la Ley 21.719 es un problema de grandes corporaciones. Nada más lejos de la realidad. Las multas de hasta 20.000 UTM pueden significar el cierre de una pequeña empresa.
Además, cada vez más grandes empresas están exigiendo a sus proveedores evidencia de cumplimiento en protección de datos. Si su PyME no puede acreditarlo, corre el riesgo de perder clientes importantes.
La buena noticia es que el cumplimiento para PyMEs no requiere grandes inversiones. Con un enfoque práctico y proporcional, es posible avanzar significativamente con recursos limitados.
Paso 1: Diagnóstico inicial
El primer paso es entender su situación actual. No necesita un consultor costoso para esto. Puede comenzar con estas preguntas:
- ●¿Qué datos personales recolectamos? (clientes, proveedores, empleados)
- ●¿Dónde los almacenamos? (Excel, CRM, papel, nube)
- ●¿Quién tiene acceso a esos datos?
- ●¿Con qué fines los usamos?
- ●¿Los compartimos con terceros?
- ●¿Por cuánto tiempo los conservamos?
- ●¿Tenemos consentimiento de las personas para usar sus datos?
Responder estas preguntas le dará una radiografía clara de su situación actual. Para facilitar este proceso, puede utilizar nuestra evaluación gratuita que en 15 minutos le entrega un diagnóstico preliminar completo.
Paso 2: Mapeo de datos
Una vez que tiene claridad sobre qué datos maneja, el siguiente paso es documentarlo. Cree un registro simple que incluya:
- ●Tipo de dato (nombre, email, RUT, teléfono, datos sensibles, etc.)
- ●Fuente del dato (cliente, proveedor, colaborador, formulario web, etc.)
- ●Finalidad del tratamiento (ventas, facturación, marketing, recursos humanos)
- ●Base legal (consentimiento, ejecución de contrato, obligación legal)
- ●Plazo de conservación
- ●Medidas de seguridad aplicadas
Este registro es, en sí mismo, el Registro de Actividades de Tratamiento que exige la ley. No necesita ser un sistema sofisticado: una planilla bien organizada puede ser suficiente para una PyME.
Paso 3: Políticas y procedimientos
Documente las políticas básicas que su organización necesita. Para una PyME, las esenciales son:
- ●Política de Privacidad: comunique a clientes y usuarios cómo trata sus datos. Debe estar disponible en su sitio web y en los puntos de contacto
- ●Política de Consentimiento: establezca cómo y cuándo solicita autorización para tratar datos. Implemente mecanismos claros de aceptación
- ●Procedimiento de atención a titulares: defina cómo recibirá y responderá solicitudes de acceso, rectificación, cancelación y oposición
- ●Política de retención y eliminación: determine por cuánto tiempo conserva los datos y cómo los elimina de forma segura cuando ya no son necesarios
Estos documentos no necesitan ser extensos. Lo importante es que sean claros, estén disponibles y se apliquen realmente.
Paso 4: Medidas de seguridad básicas
La ley exige medidas de seguridad "técnicas y organizativas apropiadas". Para una PyME, esto puede significar:
- ●Medidas organizativas:
- ●Capacitar a sus colaboradores en protección de datos
- ●Asignar a alguien la responsabilidad de velar por el cumplimiento (puede ser el dueño o un encargado)
- ●Establecer procedimientos claros para el manejo de información
- ●Medidas técnicas:
- ●Usar contraseñas seguras y autenticación de dos factores
- ●Mantener los sistemas actualizados
- ●Encriptar los datos sensibles
- ●Realizar copias de seguridad periódicas
- ●Controlar quién tiene acceso a la información
- ●Usar conexiones seguras (HTTPS, VPN) para transmitir datos
No necesita un departamento de TI dedicado. Muchas de estas medidas se implementan con herramientas gratuitas o de bajo costo.
Paso 5: Designación de DPO
La ley exige que las organizaciones designen un Delegado de Protección de Datos (DPO). Para las PyMEs, esta figura puede ser:
- ●Un colaborador interno capacitado para asumir el rol
- ●El dueño o gerente de la empresa
- ●Un servicio externo contratado específicamente para esta función
Lo importante es que la persona designada tenga conocimientos básicos en protección de datos y pueda actuar como punto de contacto tanto interno como frente a la autoridad y los titulares de datos.
El DPO no necesita ser un abogado ni un experto en tecnología, pero sí debe entender las obligaciones de la ley y tener la capacidad de implementar las medidas necesarias.
Paso 6: Mejora continua
El cumplimiento no es un proyecto de una sola vez, sino un proceso continuo. Establezca una rutina simple:
- ●Revisión trimestral: verifique que las políticas se sigan aplicando
- ●Actualización anual: revise el registro de actividades y ajuste lo necesario
- ●Capacitación periódica: mantenga a su equipo informado sobre las obligaciones
- ●Monitoreo de cambios: esté atento a actualizaciones de la ley y la regulación
El primer paso es el más importante. Realizar un diagnóstico inicial le dará claridad sobre dónde está y qué necesita hacer. No espere a diciembre de 2026 para comenzar.
¿Su organización está preparada para la Ley 21.719?
Descubra su nivel de cumplimiento con nuestra evaluación gratuita. Solo 15 minutos y recibe un informe ejecutivo inmediato.
Iniciar evaluación gratuita