Descubrimiento y clasificación de datos personales
Descubrimos y clasificamos datos personales y sensibles en orígenes estructurados y no estructurados —SQL Server, Azure, Microsoft 365, file servers y aplicaciones heredadas— para saber con certeza qué dato existe y dónde reside. En Chile la clasificación tiene una regla propia en la definición legal de dato sensible (art. 2 letra g), lo que cambia el criterio respecto de cualquier política de grupo escrita para el RGPD.
Qué incluye esa definición →
Inventario de tratamientos (art. 14 ter) y matriz RAT
La ley chilena no impone un registro de actividades de tratamiento como el del artículo 30 del RGPD. Impone algo distinto: publicar. El artículo 14 ter obliga a facilitar y mantener permanentemente a disposición del público, en el sitio web o medio equivalente, la información que enumeran sus letras a) a l).
Esa publicación no se redacta: se deriva. Levantamos el inventario que la sostiene, lo mantenemos vivo conectado al descubrimiento del dato, y de él generamos la información que su organización publica y la evidencia interna que le permite responder cuando le pregunten.
Las letras a) a l) del art. 14 ter →
Evaluación de impacto en protección de datos (art. 15 ter)
Incumplir la obligación de evaluación de impacto del artículo 15 ter, en los casos en que corresponda, es infracción gravísima (art. 34 quáter, letra k) —la categoría más grave de la ley—.
Cuando sea probable que un tipo de tratamiento, por su naturaleza, alcance, contexto, tecnología utilizada o fines, pueda producir un alto riesgo para los derechos de los titulares, el responsable debe realizar una evaluación de impacto en protección de datos personales previa al inicio de las operaciones de tratamiento. La ley exige esa evaluación siempre en cuatro casos: evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento o decisiones automatizadas, como la elaboración de perfiles, que produzca efectos jurídicos significativos; tratamiento masivo de datos o a gran escala; tratamiento que implique observación o monitoreo sistemático de una zona de acceso público; y tratamiento de datos sensibles y especialmente protegidos en las hipótesis de excepción del consentimiento. La Agencia debe establecer y publicar una lista orientativa de los tratamientos que la requieren o no, y las orientaciones mínimas para realizarla (art. 15 ter, Ley 19.628, texto Ley 21.719).
Identificamos qué tratamientos caen dentro, aportamos la metodología y el análisis técnico, y dejamos la evidencia que lo sostiene. Si el resultado de la evaluación demuestra que el tratamiento es de alto riesgo, los responsables «podrán consultar» a la Agencia para obtener sus recomendaciones (art. 15 ter, inciso final).
Topes de multa por categoría →
Gobierno del dato: catálogo, clasificación y linaje
Implantamos catálogo, clasificación y linaje para que el inventario no caduque: trazabilidad de extremo a extremo entre el origen del dato, el tratamiento y el uso, de modo que cuando cambie un sistema, la información publicada y la evidencia cambien con él. En un banco chileno este trabajo no es solo para la Agencia y puede apoyarse en lo que ya pide la CMF: el Capítulo 20-10 de la RAN ya considera, entre los lineamientos mínimos de gestión que evalúa la CMF, que el Directorio haya aprobado políticas con una clara definición de los activos de información a resguardar, criterios para clasificar la información y la existencia de un inventario de activos de información permanentemente actualizado, consistente con el mapa de procesos de la entidad. Construimos un inventario que responde a la CMF y a la Agencia con la misma evidencia.
Derechos del titular y consentimiento: integración por API
Conectamos por API sus portales de derechos y de gestión del consentimiento con los sistemas donde realmente vive el dato, para que las solicitudes se resuelvan sobre su propia infraestructura. Los derechos son seis —acceso, rectificación, supresión, oposición, portabilidad y bloqueo (art. 4)— y no corren con el mismo reloj.
Cuando el titular formula una solicitud de rectificación, supresión u oposición, puede además pedir al responsable el bloqueo temporal de sus datos o del tratamiento que realice. La solicitud de bloqueo debe ser fundada y el responsable debe responderla dentro de los dos días hábiles siguientes a su recepción; mientras no la resuelva no puede tratar los datos comprendidos en el requerimiento, y el bloqueo no afecta a su almacenamiento (art. 11, inciso sexto). Omitir la respuesta, responder tardíamente o denegar la petición sin causa justificada ante una solicitud fundada de bloqueo temporal es infracción grave (art. 34 ter, letra f), Ley 19.628, texto Ley 21.719).
El RGPD obliga a informar al interesado sobre las actuaciones realizadas a raíz de una solicitud de los artículos 15 a 22 en el plazo de un mes desde su recepción, prorrogable por otros dos meses cuando lo justifiquen la complejidad o el número de solicitudes (art. 12.3 RGPD). La ley chilena fija treinta días corridos desde el ingreso de la solicitud, prorrogables por una sola vez hasta por otros treinta (art. 11, inciso segundo, Ley 19.628, texto Ley 21.719). Los calendarios no coinciden: un procedimiento de atención de derechos diseñado solo sobre los plazos del RGPD no reproduce el cómputo chileno.
Deber de prevención (art. 48) y modelo de prevención (art. 49)
Conviene separar dos cosas que suelen confundirse. El deber de prevención del artículo 48 es obligatorio para todo responsable, público o privado: adoptar acciones destinadas a prevenir la comisión de las infracciones de los artículos 34 bis, 34 ter y 34 quáter. El modelo de prevención del artículo 49 es voluntario. El reglamento que exige el artículo 51, inciso tercero, de la Ley 19.628 —expedido a través del Ministerio de Hacienda y suscrito además por el Ministro Secretario General de la Presidencia y por el Ministro de Economía, Fomento y Turismo— es el Decreto Supremo N° 662, de 13 de junio de 2025, del Ministerio de Hacienda, publicado en el Diario Oficial el 9 de septiembre de 2026. Fija los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los modelos de prevención de infracciones de los artículos 49 a 53, y entra en vigencia junto con la ley el 1 de diciembre de 2026.
La certificación del modelo de prevención la otorga la propia Agencia, no un tercero privado. Desde el 1 de diciembre de 2026, el artículo 51 de la Ley 19.628 (texto fijado por la Ley 21.719) la designa como «la entidad encargada de certificar que el modelo de prevención de infracciones reúna los requisitos y elementos establecidos en la ley y su reglamento y supervisarlos», y añade que «la Agencia incorporará en el Registro Nacional de Sanciones y Cumplimiento a las entidades que posean una certificación vigente».
A 15 de septiembre de 2026 la Agencia de Protección de Datos Personales todavía no tiene constituido su Consejo Directivo. En la sesión de Sala del 19 de mayo de 2026 —comunicada por el Senado el 20 de mayo— la Cámara Alta desestimó, por no alcanzar el quórum de dos tercios de los senadores en ejercicio (19 votos a favor y 12 en contra), el oficio presidencial que proponía como consejeros a Joselyn Biermann, Roberto Godoy y Matías Larraguibel. Diseñamos el modelo y su evidencia; no certificamos nosotros y no anticipamos cómo valorará la Agencia el resultado.
Su efecto sobre las sanciones, en las preguntas frecuentes →