Cumplimiento normativo
Auditoría de protección de datos en Chile: qué revisa, qué entrega y cuánto cuesta
En corto
Una auditoría de cumplimiento de la Ley 21.719 revisa ocho frentes: mapa de tratamientos, base de licitud, datos sensibles, información al público del artículo 14 ter, derechos de los titulares, seguridad y registro de vulneraciones, contratos con encargados y transferencias internacionales. Termina en un informe de brechas con plan de acción priorizado, matrices de tratamiento, kit documental y registro de evidencia fechado. En formato en línea cuesta $49.990 CLP de pago único y el informe se genera al terminar el cuestionario guiado. Cuando hay datos sensibles, biometría, transferencias internacionales o un conflicto en curso, corresponde sumar asesoría jurídica sobre el caso concreto.
Estás evaluando contratar una auditoría de protección de datos y no tienes claro qué te van a preguntar, qué te van a entregar ni cuánto deberías pagar. Es una duda razonable: el servicio se ofrece bajo nombres distintos y el alcance de cada uno hay que preguntarlo. La Ley 21.719 entra en vigencia el 1 de diciembre de 2026 y, desde esa fecha, tu empresa tiene que poder acreditar qué datos personales trata, con qué base de licitud y con qué medidas de seguridad. Esto es, en concreto, lo que contiene una auditoría de cumplimiento: los frentes que revisa, los documentos que produce, los tiempos y los casos en que corresponde sumar a un especialista.
¿Qué es una auditoría de protección de datos y qué entrega?
Una auditoría de protección de datos es un diagnóstico: compara lo que tu empresa hace hoy con los datos personales contra lo que la Ley 21.719 exige, y deja por escrito la distancia entre ambas cosas. No es una certificación ni un dictamen legal. Es el inventario ordenado de lo que tienes, lo que te falta y en qué orden conviene resolverlo.
- Informe de brechas: cada punto revisado, si cumples o no, y el artículo de la ley que lo exige.
- Plan de acción priorizado: qué resolver primero según riesgo y esfuerzo, no una lista plana sin jerarquía.
- Matrices de tratamiento: qué datos recolectas, de quién, para qué finalidad, con qué base de licitud, con quién los compartes y cuánto tiempo los conservas.
- Kit documental: los textos base que tienes que publicar y firmar, como política, avisos y cláusulas para proveedores.
- Registro de evidencia: la constancia fechada de que hiciste la revisión y de qué encontraste.
¿Qué revisa una auditoría de la Ley 21.719?
La ley no tiene umbral de tamaño: alcanza a toda persona natural o jurídica que trate datos personales. El artículo 1° cubre "todo tratamiento de datos personales que realice una persona natural o jurídica, incluidos los órganos públicos", y sus exclusiones son acotadas: el ejercicio de las libertades de emitir opinión e informar, y el tratamiento que efectúan las personas naturales en relación con sus actividades personales. Ninguna PyME queda exenta. Lo que sí existe es proporcionalidad (artículo 14 septies): los estándares mínimos de los deberes de información y de seguridad se determinan considerando el tipo de dato, el tamaño de la entidad según el artículo 2 de la Ley 20.416, la actividad y el volumen, naturaleza y finalidad de los datos. Pero esos estándares diferenciados los debe fijar la Agencia mediante instrucción general y, al 10 de agosto de 2026, esa instrucción no ha sido dictada, porque la Agencia todavía no está constituida (ver la nota de estado al final del artículo). Mientras el estándar diferenciado no esté escrito, lo exigible es el texto de la ley, y por eso una auditoría útil revisa estos ocho frentes.
| Frente revisado | Qué se mira | Norma de referencia |
|---|---|---|
| Mapa de tratamientos | Qué datos recolectas, de quién, para qué, dónde se almacenan y cuánto tiempo los conservas | Principio de responsabilidad, art. 3 letra e) |
| Base de licitud | Si cada tratamiento se apoya en consentimiento o en otra base del art. 13: datos de obligaciones económicas, financieras, bancarias o comerciales del Título III, obligación legal, contrato, interés legítimo o defensa de un derecho | Arts. 12 y 13 |
| Datos sensibles | Si tratas salud, perfil biológico, biometría, origen étnico, creencias o situación socioeconómica, que en Chile es dato sensible | Art. 2 letra g) y art. 16 |
| Información al público | Si tu sitio publica los 12 ítems mínimos exigidos: política con fecha y versión, canal de contacto, finalidades, base de legitimidad, plazos de conservación y decisiones automatizadas | Art. 14 ter |
| Derechos de los titulares | Si tienes un canal escrito y capacidad de responder dentro de 30 días corridos, prorrogables por una sola vez hasta 30 días corridos más | Arts. 5 a 9 y art. 11 |
| Seguridad y vulneraciones | Medidas técnicas y organizativas, seudonimización y cifrado, y el registro interno de vulneraciones de seguridad | Arts. 14 quinquies y 14 sexies |
| Proveedores (encargados) | Si tus contratos definen objeto, duración, finalidad, tipo de datos, categorías de titulares y derechos y obligaciones de las partes | Art. 15 bis |
| Transferencias internacionales | Si envías datos fuera de Chile y con qué garantía contractual lo haces | Arts. 27 a 29 |
Una precisión sobre las citas antes de seguir: los artículos de esta tabla y del resto del artículo corresponden a la Ley 19.628 en su texto modificado por la Ley 21.719. La 21.719 no deroga la 19.628: la modifica casi por completo y le cambia el nombre, que pasa a ser "sobre protección de los datos personales". Por eso, si buscas el artículo 14 ter directamente en el texto de la Ley 21.719, no lo vas a encontrar ahí. La excepción es el artículo sexto transitorio que se cita más abajo, que sí pertenece a la Ley 21.719.
Y una advertencia útil antes de contratar cualquier servicio: la Ley 21.719 no obliga a llevar un "registro de actividades de tratamiento" ni fija un plazo de 72 horas para notificar brechas. Esas dos reglas vienen del reglamento europeo, no del texto chileno, que exige reportar "por los medios más expeditos posibles y sin dilaciones indebidas". Documentar tus tratamientos sigue siendo necesario para poder acreditar cumplimiento, pero por una vía distinta: el principio de responsabilidad del artículo 3 letra e) y la carga probatoria que la ley pone sobre el responsable. Lo explicamos en detalle en qué es realmente el registro de actividades de tratamiento en Chile.
¿Cuál es la diferencia entre un test gratuito, una auditoría en línea y una asesoría con especialista?
| Criterio | Test gratuito | Auditoría en línea | Asesoría con especialista |
|---|---|---|---|
| Qué pregunta responde | ¿Tengo un problema evidente? | ¿Dónde están mis brechas y en qué orden las resuelvo? | ¿Cómo se aplica la norma a esta situación concreta? |
| Formato | Cuestionario breve | Cuestionario guiado más informe automatizado | Análisis profesional del caso |
| Entregable | Resultado orientativo | Informe de brechas, plan priorizado, matrices y kit documental | Criterio jurídico fundado y documentos a medida |
| Qué determina el plazo | Minutos | Minutos: el informe se genera al terminar el cuestionario | El análisis del caso: días o semanas según su complejidad |
| Precio | $0 | $49.990 CLP, pago único | Según el alcance del trabajo |
| Cuándo elegirlo | Primera aproximación | Operación estándar: clientes, personal, proveedores y marketing | Datos sensibles, biometría, transferencias internacionales, o un reclamo o una fiscalización una vez vigente la ley |
No son tres versiones del mismo servicio ordenadas por precio: responden preguntas distintas. Un cuestionario automatizado sirve para lo que es repetible y estructurable: levantar el inventario de tratamientos, contrastarlo con el articulado y producir los textos base. El trabajo de un especialista es de otra naturaleza: interpretar la norma frente a una situación particular y resolver las zonas grises que el articulado deja abiertas. Hasta dónde llega el interés legítimo del artículo 13 letra d) sin afectar los derechos del titular, qué garantía sostiene una transferencia internacional mientras la Agencia no publique la lista de países con nivel adecuado ni apruebe cláusulas modelo, o cómo se documenta una evaluación de impacto del artículo 15 ter, son decisiones que no admiten plantilla y que exigen criterio jurídico sobre el caso. Son etapas complementarias de un mismo proceso de adecuación, no alternativas.
¿Cuánto cuesta y cuánto demora una auditoría?
La auditoría en línea de Check21 cuesta $49.990 CLP en un pago único, sin suscripción ni cobro por usuario. Incluye el informe de brechas punto por punto con la norma de referencia, el plan de acción priorizado, las matrices de tratamiento, el kit documental y el registro de evidencia fechado. Ese valor cubre el diagnóstico y los documentos base de una operación estándar: clientes, personal, proveedores y marketing.
Sobre los tiempos, conviene separar dos cosas. El informe se genera al terminar el cuestionario guiado, así que ese tramo no es el cuello de botella. Lo que realmente marca el plazo es reunir la información previa: identificar todos los sistemas donde hay datos de personas y la lista completa de proveedores que acceden a ellos. Con ese material a mano, el cuestionario se responde de una sentada; sin él, el diagnóstico describe solo una parte de tu operación y las brechas que no se declaran tampoco aparecen en el informe.
El costo de la auditoría es solo una parte del costo total de adecuarse. Después vienen las horas internas para levantar la información, los ajustes al sitio web para cubrir los 12 ítems del artículo 14 ter, la firma de cláusulas con proveedores y, si corresponde, cambios técnicos de seguridad como seudonimización o cifrado, que el artículo 14 quinquies menciona expresamente. Si quieres el panorama completo antes de decidir, revisa cuánto cuesta cumplir la Ley 21.719 en una PyME.
¿Qué documentos incluye el kit documental?
- Política de tratamiento de datos personales con fecha y versión, cubriendo los 12 ítems mínimos del artículo 14 ter.
- Aviso de privacidad breve para formularios web, puntos de venta y contacto comercial.
- Texto de consentimiento libre, informado y específico, con su mecanismo de revocación gratuito y permanentemente disponible (artículo 12).
- Cláusulas para contratos con encargados, con los seis contenidos mínimos del artículo 15 bis y la prohibición de subcontratar sin autorización específica y por escrito.
- Procedimiento interno de respuesta a solicitudes de titulares, con los plazos del artículo 11 y el respaldo de la fecha y del contenido íntegro de cada respuesta enviada.
- Formato de registro interno de vulneraciones de seguridad del artículo 14 sexies: naturaleza, efectos, categorías de datos, número aproximado de afectados y medidas adoptadas.
¿Sirve como evidencia de cumplimiento ante la Agencia?
Sirve como evidencia, no como certificación. La certificación de modelos de prevención de infracciones la otorga la Agencia de Protección de Datos Personales: el artículo 49 declara que adoptar ese modelo es voluntario, y la Agencia lo certifica, registra y supervisa, con certificados que duran 3 años (artículo 52). Una auditoría privada no es un modelo de prevención certificado ni lo sustituye. Lo que sí aporta es documentación fechada, y eso pesa: frente a una controversia, el artículo 14 quinquies pone en el responsable la carga de acreditar la existencia y el funcionamiento de sus medidas de seguridad, y el artículo 12 pone en el responsable la carga de probar el consentimiento. Un informe con fecha, matrices y respaldos es justamente lo que permite responder esa exigencia.
Durante los primeros doce meses luego de la entrada en vigencia de esta ley, en los casos en que proceda alguna sanción para empresas calificadas como de menor tamaño (…) la Agencia podrá aplicar como sanción una amonestación por escrito.
Artículo sexto transitorio, Ley 21.719 (texto oficial, BCN)
Conviene leer ese artículo con cuidado antes de relajarse. Dice "podrá": es una facultad de la Agencia, no un derecho de la empresa. No suspende la obligación de cumplir. Y la amonestación igualmente se inscribe en el Registro Nacional de Sanciones y Cumplimiento del artículo 39, que es público, gratuito y electrónico, con anotaciones de acceso público por 5 años.
¿Cuándo conviene la asesoría directa con un especialista?
- Tratas datos de salud o perfil biológico humano, sujetos a régimen especial (artículo 16 bis).
- Usas datos biométricos: huella, reconocimiento facial o control de acceso (artículo 16 ter).
- Envías datos fuera de Chile y necesitas definir qué garantía aplicar (artículos 27 a 29).
- Tratas datos de niños y niñas menores de 14 años, o datos sensibles de adolescentes menores de 16 (artículo 16 quáter).
- Tomas decisiones automatizadas o haces perfilamiento con efectos jurídicos significativos sobre personas.
- Estás en alguno de los cuatro supuestos en que la evaluación de impacto es siempre obligatoria (artículo 15 ter), como el tratamiento masivo o a gran escala y el monitoreo sistemático de zonas de acceso público.
- Enfrentas un reclamo de un titular, un conflicto contractual con un proveedor o, una vez vigente la ley, una fiscalización de la Agencia.
En esos escenarios la decisión de fondo la toma un especialista con criterio jurídico sobre tu caso concreto, y ese análisis es el que determina qué puedes hacer y qué no. La auditoría cumple un rol previo y distinto: ordenar el terreno y afinar las preguntas para que el análisis parta de datos y no de supuestos. Si dudas de dónde está tu empresa en esa línea, revisa en qué casos necesitas un abogado para la Ley 21.719.
¿Cómo empiezo y qué necesito tener a mano?
La auditoría en línea es un cuestionario guiado que respondes cuando te acomode. Reúne antes tres cosas y avanzas mucho más rápido: la lista de sistemas donde guardas datos de personas (CRM, planillas, correo, sistema de remuneraciones), la lista de proveedores que acceden a esos datos y la política de privacidad que tengas publicada hoy, aunque esté desactualizada. Ese mismo material es el que conviene tener listo si después trabajas tu caso con un especialista: es la base sobre la que se apoya cualquier análisis posterior.
¿Qué pasa después del informe?
- Publica y versiona tu política de tratamientoDebe estar permanentemente a disposición del público en tu sitio web o medio equivalente, con fecha y versión, y cubrir los 12 ítems mínimos del artículo 14 ter, incluidos los plazos de conservación y la base de legitimidad de cada tratamiento.
- Cierra los contratos con tus encargadosCada proveedor que trate datos por ti necesita contrato con los contenidos mínimos del artículo 15 bis. Si el encargado usa los datos con un objeto distinto al encargo, la ley lo considera responsable para todos los efectos legales.
- Habilita el canal de solicitudes de titularesUn correo o formulario designado, con acuse de recibo y respuesta escrita dentro de 30 días corridos, prorrogable por una sola vez hasta 30 días corridos más. Guarda respaldo de la fecha y del contenido íntegro de cada respuesta.
- Documenta seguridad y prepara el registro de vulneracionesDeja por escrito tus medidas técnicas y organizativas, y define quién avisa a quién si ocurre un incidente con riesgo razonable para los derechos y libertades de los titulares.
- Revisa antes del 1 de diciembre de 2026 y cada vez que algo cambiePrimero, una revisión completa antes de la entrada en vigencia, que es la fecha en que las obligaciones empiezan a ser exigibles. Después, vuelve a correr el diagnóstico cada vez que cambien tus sistemas, tus proveedores o tus finalidades de tratamiento. Un diagnóstico desactualizado describe una empresa que ya no es la tuya.
Si prefieres avanzar por tu cuenta antes de contratar cualquier servicio, la ruta completa de adecuación está desglosada en cómo implementar la Ley 21.719 paso a paso.
Preguntas frecuentes
¿Cuánto cuesta una auditoría de protección de datos en Chile?
La auditoría en línea de Check21 cuesta $49.990 CLP en un pago único e incluye informe de brechas, plan de acción priorizado, matrices de tratamiento, kit documental y registro de evidencia fechado. Ese valor cubre el diagnóstico de una operación estándar. Los casos que requieren análisis jurídico sobre una situación concreta, como biometría o transferencias internacionales, se presupuestan según el alcance del trabajo.
¿Cuánto demora una auditoría de cumplimiento de la Ley 21.719?
El informe de la versión en línea se genera al terminar el cuestionario guiado. Lo que define el plazo real es cuánto demoras en reunir la información previa: los sistemas donde guardas datos de personas, los proveedores que acceden a ellos y la política que tengas publicada. Cuando el caso requiere análisis jurídico y documentos redactados a medida, el plazo lo fija ese análisis y se cuenta en días o semanas.
¿La auditoría reemplaza a un abogado?
No, y no está pensada para eso. La auditoría te dice dónde estás parado y qué implementar en una operación estándar. Interpretar la norma frente a un caso concreto (datos de salud, biometría, transferencias internacionales o un reclamo en curso) es un trabajo distinto, que requiere criterio jurídico sobre tu situación. Son dos piezas complementarias del mismo proceso de adecuación.
¿Una auditoría privada me certifica ante la Agencia?
No. La certificación de modelos de prevención de infracciones la otorga la Agencia de Protección de Datos Personales: el artículo 49 declara que adoptar ese modelo es voluntario y sus certificados duran 3 años (artículo 52). Una auditoría no equivale a un modelo de prevención certificado. Lo que aporta es evidencia documentada y fechada, útil porque el artículo 14 quinquies pone en la empresa la carga de acreditar sus medidas de seguridad.
¿Mi PyME está obligada a hacer una auditoría?
La ley no obliga a auditarse. Lo que obliga es a cumplir: no existe umbral por tamaño de empresa en la Ley 21.719 y ninguna PyME queda exenta. La auditoría es el medio práctico de saber qué te falta y de dejar constancia de que revisaste, no una obligación en sí misma.
¿Los artículos que cita el informe son de la Ley 21.719 o de la Ley 19.628?
De la Ley 19.628 en su texto modificado por la Ley 21.719. La 21.719 no deroga la 19.628: la modifica casi por completo y le cambia el nombre a "sobre protección de los datos personales". Por eso artículos como el 14 ter, el 15 bis o el 39 se ubican en la Ley 19.628 vigente desde el 1 de diciembre de 2026, aunque el mercado los cite como "de la 21.719". El artículo sexto transitorio, en cambio, sí pertenece a la Ley 21.719.
¿Es cierto que la Ley 21.719 exige un registro de actividades de tratamiento y notificar brechas en 72 horas?
No. Ninguna de esas dos reglas está en el texto chileno; ambas provienen del reglamento europeo. La ley exige reportar las vulneraciones "por los medios más expeditos posibles y sin dilaciones indebidas", sin plazo en horas, y no impone un registro de actividades de tratamiento, aunque documentar tus tratamientos sigue siendo necesario para acreditar cumplimiento.