Guía para dueños de sitios web

Ley 21.719: qué tiene que hacer tu sitio web antes del 1 de diciembre

Si tu sitio tiene un formulario de contacto, un registro de usuarios o una tienda, la nueva ley de protección de datos te aplica. Esta guía dice exactamente qué exige, con el texto oficial citado, y qué hay que dejar implementado.

1 dic

La Ley N° 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. Desde esa fecha crea además la Agencia de Protección de Datos Personales, que fiscaliza y sanciona.

01¿Le aplica a mi sitio?

Si tu sitio recibe datos de personas, sí. Y "datos" es mucho menos de lo que la gente imagina.

Un formulario de contacto que pide nombre y correo ya está tratando datos personales. También los está tratando el registro de una tienda, la inscripción a un curso, el chat que guarda conversaciones, la lista de correos de un newsletter y —esto sorprende a casi todos— la dirección IP que tu servidor y tu analítica registran de cada visita.

La ley llama "responsable de datos" a quien decide para qué se usan esos datos. En un sitio web ese es el dueño del negocio, no la agencia que lo programó ni la empresa donde está alojado. Es una distinción importante: quien responde ante la Agencia es el titular del sitio.

El error más común

Pensar que esto es solo para empresas grandes o para las que venden bases de datos. La ley no distingue por tamaño: distingue por si tratas datos personales o no. Una pyme con un formulario de contacto tiene las mismas obligaciones de información que un banco — lo que cambia es la escala de lo que hay que describir, no la obligación.

02Lo que hay que publicar

No hay que adivinar qué poner en la política de privacidad: la ley trae la lista. Es el artículo 14 ter, y son doce puntos.

ARTÍCULO 14 TER — DEBER DE INFORMACIÓN Y TRANSPARENCIA
«El responsable de datos debe facilitar y mantener permanentemente a disposición del público, en su sitio web o en cualquier otro medio de información equivalente, al menos, la siguiente información:
  1. La política de tratamiento de datos personales que haya adoptado, la fecha y versión de la misma.
  2. La individualización del responsable de datos y su representante legal y la identificación del encargado de prevención, si existiere.
  3. El domicilio postal, la dirección de correo electrónico, el formulario de contacto o la identificación del medio tecnológico equivalente de uso común y fácil acceso mediante el cual se le notifican las solicitudes que realicen los titulares.
  4. Las categorías, clases o tipos de datos que trata; la descripción genérica del universo de personas que comprenden sus bases de datos; los destinatarios a los que se prevé comunicar o ceder los datos; las finalidades de los tratamientos que realiza; la base de legitimidad del tratamiento; y en caso de tratamientos que se basan en la satisfacción de intereses legítimos, cuáles serían éstos.
  5. La política y las medidas de seguridad adoptadas para proteger las bases de datos personales que administra.
  6. El derecho que le asiste al titular para solicitar ante el responsable, acceso, rectificación, supresión, oposición y portabilidad de sus datos personales, de conformidad a la ley.
  7. El derecho que le asiste al titular de recurrir ante la Agencia, en caso de que el responsable rechace o no responda oportunamente las solicitudes que le formule.
  8. En su caso, la transferencia de datos personales a un tercer país u organización internacional y si éstos ofrecen o no un nivel adecuado de protección. En caso de que no cuenten con un nivel adecuado de protección, se deberá informar si existen garantías que justifiquen tal transferencia.
  9. El periodo durante el que se conservarán los datos personales.
  10. La fuente de la cual provienen los datos personales y, en su caso, si proceden de fuentes de acceso público.
  11. Cuando el tratamiento está basado en el consentimiento del titular, la existencia del derecho a retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada.
  12. La existencia de decisiones automatizadas, incluida la elaboración de perfiles. En tales casos, información significativa sobre la lógica aplicada, así como las consecuencias previstas de dicho tratamiento para el titular.»
Qué significa en la práctica

Cinco de esos doce puntos son texto legal que se redacta parecido para cualquier sitio. Los otros siete solo los puede responder el dueño del negocio: su razón social y RUT, quién revisa las solicitudes, para qué usa realmente los correos que recibe, con quién los comparte, dónde están alojados y cuánto tiempo los guarda.

Por eso una política de privacidad descargada de internet no cumple: describe un negocio que no es el tuyo. Y una política que declara tratamientos que no haces —o que omite los que sí haces— incumple igual que no tener ninguna.

La letra h) aplica a casi todos, y casi nadie lo sabe

Si tu correo corporativo es Gmail o Microsoft 365, o tu sitio está alojado fuera de Chile, hay transferencia internacional de datos y hay que declararla. No es ilegal ni hay que cambiar de proveedor: hay que decirlo.

03Por qué la casilla premarcada ya no sirve

ARTÍCULO 12 — REGLA GENERAL DEL TRATAMIENTO
«El consentimiento del titular debe ser libre, informado y específico en cuanto a su finalidad o finalidades. El consentimiento debe manifestarse, además, en forma previa y de manera inequívoca, mediante una declaración verbal, escrita o expresada a través de un medio electrónico equivalente, o mediante un acto afirmativo que dé cuenta con claridad de la voluntad del titular. […]

Los medios utilizados para el otorgamiento o la revocación del consentimiento deben ser expeditos, fidedignos, gratuitos y estar permanentemente disponibles para el titular. […]

Corresponde al responsable probar que contó con el consentimiento del titular y que el tratamiento de datos fue realizado en forma lícita, leal y transparente.»
Traducido a tu formulario

"Previa" e "inequívoca" descarta la casilla que viene marcada por defecto y el "al enviar, aceptas nuestras políticas" en letra chica. Tiene que haber un acto: marcar algo que estaba desmarcado.

"Específica en cuanto a su finalidad" significa que si además vas a mandar promociones, ese es un permiso distinto y va en su propia casilla. No se puede pedir todo junto.

"Corresponde al responsable probar" es la parte que más se pasa por alto: si mañana alguien reclama, tienes que poder mostrar cuándo y cómo aceptó. Un formulario que no guarda esa evidencia no te sirve de prueba.

04Datos sensibles

Hay una categoría con reglas más estrictas. La definición es textual y bastante más amplia de lo que se suele creer:

ARTÍCULO 2°, LETRA g) — DATOS PERSONALES SENSIBLES
«Tendrán esta condición aquellos datos personales que se refieren a las características físicas o morales de las personas o a hechos o circunstancias de su vida privada o intimidad, que revelen el origen étnico o racial, la afiliación política, sindical o gremial, la situación socioeconómica, las convicciones ideológicas o filosóficas, las creencias religiosas, los datos relativos a la salud, al perfil biológico humano, los datos biométricos, y la información relativa a la vida sexual, a la orientación sexual y a la identidad de género de una persona natural.»
Quién cae aquí sin saberlo

Una clínica dental o un centro de entrenamiento que pide medidas o antecedentes de salud. Un hogar de cuidado cuyas consultas mencionan una enfermedad. Una gestora hipotecaria o una plataforma de cursos, por la situación socioeconómica. Una fundación cuyo formulario revela orientación sexual, credo o militancia. Un control de acceso con huella, por biometría.

Para estos datos, el artículo 16 exige que el consentimiento se manifieste «en forma expresa». En la práctica: una casilla propia, con su propio texto, que diga qué dato sensible se trata y para qué. No puede ir escondido dentro del "acepto la política de privacidad".

05Los plazos que empiezan a correr

Cualquier persona puede pedirte que le muestres, corrijas, elimines o entregues sus datos. Son derechos que, dice el artículo 4°, «son personales, intransferibles e irrenunciables y no pueden limitarse por ningún acto o convención» — o sea, ningún término y condición puede quitarlos.

Lo que te pidenEn cuánto hay que responder
Acceder, rectificar, eliminar, oponerse o portar sus datosAcusar recibo y pronunciarse dentro de 30 días corridos, prorrogables una sola vez por otros 30 Art. 11
Bloquear temporalmente el tratamiento2 días hábiles. Mientras no respondas, no puedes seguir tratando esos datos Art. 11
Guardar el respaldo de tu respuestaSiempre: hay que poder demostrar qué respondiste, cuándo y a qué dirección Art. 11
Cobrar por estoNo. Rectificación, supresión y oposición son siempre gratuitas; el acceso, gratuito al menos una vez por trimestre Art. 10

Ojo con esto antes de publicar un correo de contacto

Publicar la casilla de solicitudes enciende un reloj. Desde que alguien escribe, corren los 30 días. Si ese correo llega a una bandeja que nadie revisa, el incumplimiento termina siendo peor que no haber publicado nada. Antes de poner la dirección hay que decidir quién, con nombre y apellido, la revisa.

06Qué se arriesga de verdad

Circulan cifras alarmantes. Estas son las del texto de la ley, con su calificación exacta:

SituaciónCalificaciónSanción
No publicar la información del artículo 14 ter
no tener política de privacidad
LEVEAmonestación escrita o multa de hasta 5.000 UTM
No tener un canal operativo para ejercer los derechos, o no responder a tiempoLEVEHasta 5.000 UTM
Tratar datos sin consentimiento, o usarlos para algo distinto de aquello para lo que se pidieronGRAVEHasta 10.000 UTM
Medidas de seguridad insuficientes o no avisar una filtraciónGRAVEHasta 10.000 UTM
Tratar datos sensibles a sabiendas en contravención a la leyGRAVÍSIMAHasta 20.000 UTM

Dos precisiones honestas

Las infracciones gravísimas exigen mala fe. El texto usa las expresiones "a sabiendas", "maliciosamente" y "en forma fraudulenta". Un sitio desordenado de buena fe no cae ahí: cae en las leves o graves. Quien te diga que arriesgas cientos de millones por no tener una política de privacidad te está vendiendo con miedo.

La Agencia primero manda a corregir. El artículo 35 establece que, junto con sancionar, «señalará las medidas tendientes a subsanar las causales que dieron motivo a la sanción, las que deberán ser adoptadas en un plazo no mayor a sesenta días». El recargo del 50% viene si no se corrige.

07La lista completa

Esto es lo que hay que dejar implementado en un sitio para cumplir. Sirve como pauta si lo vas a hacer con tu equipo, con tu abogado o con cualquier proveedor: pídele esta lista y compárala con lo que te entrega.

  1. Política de tratamiento de datos publicada, con fecha y número de versión visibles, accesible desde todas las páginas.14 ter a)
  2. Identificación del responsable: razón social, RUT, representante legal y domicilio.14 ter b)
  3. Canal de solicitudes publicado, distinto del contacto comercial, operativo y con alguien a cargo.14 ter c)
  4. Descripción de qué datos se tratan, de quiénes, para qué, con qué base legal y a quiénes se ceden.14 ter d)
  5. Descripción de las medidas de seguridad adoptadas sobre esas bases de datos.14 ter e)
  6. Mención de los derechos de acceso, rectificación, supresión, oposición y portabilidad, y cómo ejercerlos.14 ter f)
  7. Mención del derecho a reclamar ante la Agencia si no se responde.14 ter g)
  8. Declaración de transferencia internacional si el correo o el hosting están fuera de Chile.14 ter h)
  9. Plazo de conservación declarado y efectivamente aplicado: si dice seis meses, algo tiene que borrar a los seis meses.14 ter i)
  10. Origen de los datos y si vienen de fuentes de acceso público.14 ter j)
  11. Aviso del derecho a retirar el consentimiento, con un medio real para hacerlo.14 ter k)
  12. Declaración de decisiones automatizadas o perfiles, si el sitio los usa.14 ter l)
  13. Formulario con casilla desmarcada que bloquee el envío, con finalidad específica y registro de la evidencia.Art. 12
  14. Casilla separada para marketing si los correos se usarán para comunicaciones.Art. 12
  15. Consentimiento expreso e independiente por cada categoría de dato sensible.Art. 16
  16. Aviso de cookies con consentimiento previo, o retirar la analítica: mientras no acepten, no se cargan.Arts. 12 y 14 ter
  17. Procedimiento interno de respuesta: quién revisa, en qué plazo y cómo se guarda el respaldo.Arts. 10 y 11

¿Lo dejamos resuelto?

En Diprojects dejamos sitios cumpliendo esta lista: redactamos la política con lo que tu negocio hace de verdad, dejamos el formulario pidiendo consentimiento como corresponde, instalamos el aviso de cookies y dejamos funcionando el canal de solicitudes.

Escríbenos y lo revisamos

Y si prefieres hacerlo por dentro o con otro proveedor, esta guía es tuya igual: para eso la publicamos. El texto que redactamos es una base — el contenido final lo revisa y aprueba el dueño del sitio, que es quien la ley define como responsable de los datos.