Adecuación a la Ley 21.719, implementada en los sistemas
Inventario del tratamiento de datos personales, plan de adecuación priorizado por riesgo e implementación de controles técnicos: clasificación, accesos, trazabilidad y anonimización.
El problema que resuelve
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026, crea la Agencia de Protección de Datos Personales y obliga a saber qué datos personales tratas, con qué base de licitud, y a responder solicitudes de los titulares dentro de plazo.
La mayoría de las empresas tiene la política de privacidad publicada y nada más. Cuando se pregunta dónde están los datos personales, la respuesta honesta es que están en el ERP, en un par de planillas compartidas y en una base que armó alguien que ya no trabaja ahí.
Qué entregamos
- Inventario de tratamiento de datos personales: qué dato, en qué sistema, con qué finalidad y bajo qué base de licitud.
- Mapa de flujos y transferencias, incluidos proveedores y sistemas fuera de Chile.
- Plan de adecuación priorizado por riesgo, no por lo que es más fácil de cerrar.
- Clasificación y etiquetado de datos sensibles en las bases donde efectivamente están.
- Control de accesos y trazabilidad: quién consultó qué dato personal y cuándo.
- Anonimización y enmascaramiento para ambientes de desarrollo y pruebas.
- Un proceso ARCOP que se pueda operar: cómo entra la solicitud, quién la resuelve y en qué plazo.
Stack tecnológico
- BigQuery
- Dataplex
- Sensitive Data Protection (DLP)
- IAM
- Cloud Audit Logs
- Microsoft Purview
- SQL
Casos de uso
Situaciones típicas en las que entra este servicio.
- Una empresa que sabe que debe cumplir, pero no tiene inventario de dónde están los datos personales.
- Datos de clientes replicados en planillas y ambientes de prueba sin ningún control.
- Solicitudes de titulares que hoy se responderían a mano, buscando en varios sistemas.
- Un asesor legal que ya redactó las políticas y necesita que alguien las implemente en los sistemas.
Preguntas frecuentes
- ¿Desde cuándo rige la Ley 21.719?
- Entra en vigencia el 1 de diciembre de 2026. Desde esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y sancionar, y las obligaciones se aplican sobre los tratamientos que ya estén en curso.
- ¿Qué es una solicitud ARCOP?
- Es el ejercicio de los derechos del titular sobre sus datos: acceso, rectificación, cancelación, oposición y portabilidad. En la práctica implica poder encontrar todos los datos de una persona en tus sistemas y actuar sobre ellos dentro de plazo, lo que es un problema técnico antes que legal.
- ¿Basta con publicar una política de privacidad?
- No. La política declara lo que haces; la ley exige que además lo hagas y lo puedas demostrar. Sin inventario, control de accesos y trazabilidad no hay cómo acreditar el cumplimiento frente a una fiscalización.
- ¿Son un estudio de abogados?
- No. Somos ingenieros de datos. La redacción legal la hace tu asesor jurídico; nosotros levantamos dónde están los datos y dejamos implementados los controles técnicos. Trabajamos bien en conjunto con el abogado, no en su lugar.
- ¿Por dónde empiezo?
- Por el diagnóstico de madurez que está en este mismo sitio: son 8 preguntas, menos de 5 minutos y no tiene costo. Al terminar tienes un nivel de madurez y una recomendación concreta de qué atacar primero.
¿Te suena conocido?
Cuéntanos qué tienes hoy y qué te está doliendo. Respondemos con un alcance acotado o te decimos derechamente que no somos los indicados.