Datos personales

Le mostramos dónde está su empresa frente a la Ley 21.719 de Chile y la Ley 29733 de Perú, hacemos las evaluaciones de impacto en protección de datos personales (EIPD) que necesite y acompañamos a su equipo en la implementación, para prepararse para la nueva ley con tiempo.

Quiere prepararse para la nueva ley de datos personales y no sabe por dónde empezar

Su empresa trata datos de clientes, trabajadores y proveedores en muchos sistemas y áreas, y nadie tiene todavía la foto completa: cuáles son, para qué se usan y con quién se comparten.

La Ley 21.719 reforma la Ley 19.628, la ley chilena de datos personales, y crea la Agencia de Protección de Datos Personales.

La reforma entra en vigencia el 1 de diciembre de 2026. Un proyecto del Gobierno en trámite en el Senado (boletín 18.623-07) propone postergarla al 1 de diciembre de 2027; mientras no se apruebe y se publique como ley, la fecha sigue siendo el 1 de diciembre de 2026.

Desde el 1 de diciembre de 2026, la Ley 19.628 (texto dado por la Ley 21.719) pedirá, en su art. 15 ter, una evaluación de impacto en protección de datos personales antes de iniciar un tratamiento que pueda producir un alto riesgo para las personas, y siempre en ciertos casos, como el tratamiento masivo de datos.

Desde esa misma fecha, el 1 de diciembre de 2026, la reforma también permitirá designar un delegado de protección de datos (DPO, por su sigla en inglés), que asesora a la empresa, supervisa el cumplimiento y es el punto de contacto de las personas y de la Agencia. No será obligatorio en general: lo será solo dentro del modelo de prevención de infracciones, que es voluntario y solo cuenta como atenuante si la Agencia lo certifica. El modelo de prevención de infracciones es un programa de cumplimiento que la empresa puede adoptar para prevenir infracciones a la ley.

Si su empresa opera en Perú, el reglamento de la Ley 29733 (Decreto Supremo 016-2024-JUS) pide designar un Oficial de Datos Personales en ciertos casos, como cuando se tratan datos sensibles o grandes volúmenes de datos, de forma gradual según el tamaño de la empresa, y permite que sea una persona externa.

El diagnóstico le muestra dónde está su empresa frente a la ley y qué conviene hacer primero.

Qué le entregamos

El diagnóstico se entrega completo; las evaluaciones de impacto y la implementación se suman según lo que su empresa necesite.

  • Diagnóstico · Inventario de tratamientosQué datos personales trata su empresa, para qué, en qué sistemas y con quién los comparte.
  • Diagnóstico · Brecha frente a la leyLo que su empresa ya hace y lo que le falta frente a la Ley 21.719 y, si opera en Perú, frente a la Ley 29733 y su reglamento.
  • Diagnóstico · Matriz de riesgosLos riesgos de cada tratamiento para las personas y para su empresa, ordenados por prioridad.
  • Diagnóstico · Plan de 90 díasQué cerrar primero, en qué orden y con qué responsables, durante los primeros 90 días.
  • Diagnóstico · Presentación ejecutivaEl resultado, presentado a la dirección con las decisiones que le corresponden.
  • Evaluaciones de impacto (EIPD)Para cada tratamiento que pueda producir un alto riesgo para las personas: en qué consiste, para qué se hace, si es necesario y proporcionado, sus riesgos y las medidas para reducirlos.
  • Implementación del planLas políticas, los procedimientos y los controles que el plan prioriza, puestos en marcha con su equipo.

Cómo se desarrolla

  1. Acordamos con usted el alcance: qué áreas, bases de datos y países entran en el diagnóstico.

  2. Entrevistamos a las áreas que tratan datos personales y armamos el inventario de tratamientos.

  3. Comparamos lo que hace hoy su empresa con lo que pide la ley, evaluamos los riesgos y ordenamos el plan.

  4. Presentamos el resultado y el plan a la dirección.

  5. Si usted lo decide, hacemos las evaluaciones de impacto que hagan falta e implementamos el plan con su equipo.

Qué define el alcance

  • Cuántas áreas y bases de datos entran en el alcance.
  • Si su empresa opera en Chile, en Perú o en ambos.
  • Cuántos tratamientos necesitan una evaluación de impacto.
  • Si se suma la implementación.

Cómo se contrata

El diagnóstico se contrata a precio cerrado; las evaluaciones de impacto y la implementación, por separado. El delegado de protección de datos externo se contrata como mensualidad en cumplimiento fraccional.

Conversemos sobre los datos personales que trata su empresa.

En 30 minutos revisamos su situación y le proponemos por dónde empezar.

Agende 30 minutos contacto@gradiente.cl Escríbanos y coordinamos una conversación de 30 minutos