InicioLey 21.719Pymes

Guía para negocios pequeños

Ley 21.719 para pymes: qué obliga de verdad a una empresa pequeña

La pregunta que más nos hacen no es qué dice la ley, sino si aplica a un negocio pequeño. Aplica. La ley no tiene un umbral de tamaño, de facturación ni de cantidad de clientes: tiene un criterio, y es si tratas datos de personas.

1 dic

La Ley N° 21.719 entra en plena vigencia el 1 de diciembre de 2026 y crea la Agencia de Protección de Datos Personales, que fiscaliza y sanciona. La fecha es la misma para una empresa de dos personas que para un banco.

Sí, le aplica a tu pyme

Si guardas nombres, correos, teléfonos o RUT de alguien, tratas datos personales. Eso es todo lo que hace falta para quedar dentro.

Casi todos los negocios pequeños tratan datos personales sin haberlo pensado nunca en esos términos. La lista de contactos de WhatsApp del negocio. La planilla de clientes. El formulario de contacto del sitio. Las fichas de los trabajadores. Los correos de quienes se inscribieron a una promoción. La grabación de la cámara de la entrada.

La ley llama responsable de datos a quien decide para qué se usan esos datos. En una pyme ese es el dueño del negocio, no el contador, no la agencia que hizo el sitio y no la empresa donde está el hosting.

El malentendido más caro

Que esto sea "para empresas grandes". Lo que escala con el tamaño es cuánto hay que describir y qué tan formal es el registro, no si hay que cumplir. Un negocio con un formulario de contacto tiene las mismas obligaciones de información que uno con diez mil clientes; la política de privacidad del primero es más corta, no inexistente.

Lo que ninguna pyme se puede saltar

De todas las obligaciones de la ley, estas cuatro no dependen del rubro ni del tamaño. Si tu negocio no las tiene, ahí está el trabajo.

  1. Una política de privacidad publicada, con fecha y versión. Accesible desde cualquier página, gratuita y escrita para el negocio real. Una descargada de internet describe una empresa que no es la tuya. Qué tiene que decir, punto por punto.
  2. Consentimiento que se pueda demostrar. Casilla desmarcada, que el usuario marca. Sin casillas premarcadas, sin "al continuar aceptas" y sin consentimiento deducido del silencio.
  3. Un canal para recibir solicitudes. Un correo o formulario donde una persona pueda pedir acceso a sus datos, corregirlos, eliminarlos, oponerse o llevárselos — y alguien del negocio que lo revise.
  4. Saber dónde están tus datos. Qué guardas, dónde, quién más lo ve y hace cuánto tiempo que está ahí. Es el paso que hace posibles a los otros tres.

Y una que casi nadie tiene: los proveedores

Toda pyme le entrega datos de sus clientes a terceros: el sistema de facturación, la plataforma de correos masivos, el CRM, la agencia que maneja las redes, el software de reservas. Cada uno de ellos es un encargado de tratamiento, y la ley pide que esa relación esté por contrato.

No es papeleo por papeleo: sin ese contrato, si el proveedor filtra o usa mal los datos, quien responde ante la Agencia es el negocio que se los entregó.

Cómo se ve bien hecho

En nuestras plataformas el anexo de tratamiento de datos se acepta al primer ingreso de quien puede obligar a la empresa, y la evidencia de quién aceptó y cuándo la escribe el servidor, no el navegador del cliente. Si el texto cambia, el anexo se vuelve a pedir.

Qué es el encargado de tratamiento y qué debe decir el contrato →

Por dónde empezar si no has hecho nada

En este orden, porque cada paso hace posible el siguiente.

  1. Lista los lugares donde hay datos. Sistemas, planillas, correos, cuadernos, teléfonos. Marca cuáles tienen datos sensibles: salud, situación económica, biometría, origen étnico, afiliación sindical, vida sexual, convicciones. Esos son la prioridad.
  2. Anota para qué usas cada uno. Si un dato no tiene una finalidad que puedas escribir en una línea, probablemente no deberías tenerlo.
  3. Escribe la política de privacidad a partir de eso. No al revés. La política declara lo que de verdad haces.
  4. Arregla los formularios. Casilla desmarcada, enlace a la política y solo los campos que necesitas de verdad.
  5. Ordena los contratos con proveedores que ven datos de tus clientes.
  6. Define quién responde las solicitudes y en qué plazo. Que exista una persona, no un buzón que nadie abre.

Lo que no arregla un texto legal

La política puede prometer que los datos se eliminan a los dos años, pero si nada en el sistema los elimina, la promesa incumplida es la infracción. Una política que declara más de lo que el sistema hace deja peor parado al negocio que una corta y exacta.

Preguntas frecuentes

¿La Ley 21.719 aplica a las empresas pequeñas?

Sí. La ley no establece umbrales de tamaño, facturación ni cantidad de clientes: aplica a quien trate datos personales. Una empresa de dos personas con un formulario de contacto queda dentro. Lo que cambia con el tamaño es la extensión de lo que hay que documentar, no la obligación de cumplir.

¿Qué pasa si mi pyme no tiene sitio web?

Igual aplica. La ley regula el tratamiento de datos personales, no los sitios web. Una planilla de clientes, una lista de contactos de WhatsApp del negocio o las fichas del personal son tratamiento de datos. Lo que cambia es el canal por el que se publica la información al público: la ley admite el sitio web u otro medio equivalente.

¿Necesito contratar un delegado de protección de datos?

La figura del delegado se exige a organizaciones con tratamientos de alto riesgo o de gran volumen. La mayoría de las pymes no está en ese caso y puede designar internamente a una persona responsable de recibir y responder las solicitudes. Lo que sí es obligatorio en todos los casos es que exista un canal de contacto publicado y alguien que efectivamente lo revise.

¿Sirve copiar una política de privacidad de otro sitio?

No. La política debe describir el tratamiento real de ese negocio: qué datos trata, con qué finalidad, con quién los comparte, dónde están alojados y cuánto tiempo los conserva. Una política copiada describe una empresa distinta, y declarar tratamientos que no se hacen —u omitir los que sí— incumple igual que no tener ninguna.

¿Desde cuándo hay que cumplir?

La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. Desde esa fecha entra en funciones la Agencia de Protección de Datos Personales, con facultades de fiscalización y sanción.

¿Cuánto demora dejar una pyme en regla?

Depende de en qué estado esté el punto de partida. El trabajo real no es redactar textos: es levantar dónde están los datos, corregir los formularios, ordenar los contratos con proveedores y dejar funcionando lo que la política promete, como los plazos de eliminación. La redacción es la parte rápida; la implementación es la que toma tiempo.

Seguir por acá

¿Lo dejamos resuelto?

Implementamos esto en nuestras propias plataformas antes de recomendarlo. Revisamos tu sitio, te decimos qué falta y lo dejamos funcionando.

Conversemos

Diprojects es una agencia de diseño y desarrollo. Escribimos y programamos lo que la ley exige que el sitio tenga; la interpretación legal de tu caso la ve un abogado.