InicioLey 21.719Política de privacidad

Guía práctica

Qué tiene que decir una política de privacidad en Chile

No hay que adivinar qué poner. La ley trae la lista completa en el artículo 14 ter, y son doce puntos. El problema no es encontrarlos: es que siete de ellos solo los puede responder quien conoce el negocio por dentro.

Los doce puntos, en castellano

El artículo 14 ter obliga a mantener esta información permanentemente a disposición del público, en el sitio web o en un medio equivalente.

  1. La política adoptada, con fecha y versión. Sin versión no se puede demostrar qué aceptó cada usuario.
  2. Quién es el responsable y su representante legal. Razón social y RUT, no un nombre de fantasía.
  3. Cómo se le notifica: domicilio postal, correo electrónico o formulario de contacto.
  4. Qué datos trata, de qué universo de personas, a quién se los comunica, con qué finalidad y con qué base de legitimidad.
  5. Las medidas de seguridad que protegen las bases de datos.
  6. Los derechos del titular: acceso, rectificación, supresión, oposición y portabilidad.
  7. El derecho a recurrir ante la Agencia si el responsable rechaza o no responde a tiempo.
  8. Las transferencias a otro país y si ese país ofrece nivel adecuado de protección.
  9. Cuánto tiempo se conservan los datos.
  10. De dónde provienen y si son de fuentes de acceso público.
  11. El derecho a retirar el consentimiento en cualquier momento.
  12. Si hay decisiones automatizadas o elaboración de perfiles, con la lógica aplicada y sus consecuencias.

El texto oficial completo, citado literal, está en la guía de la Ley 21.719.

Los siete que nadie puede escribir por ti

Cinco de los doce son texto legal que se redacta parecido para cualquier sitio. Los otros siete describen un negocio concreto.

Razón social y RUT. Quién revisa las solicitudes. Para qué se usan realmente los correos que llegan. Con quién se comparten. Dónde están alojados. Cuánto tiempo se guardan. Qué se decide de forma automatizada.

Por eso una política descargada de internet no cumple: describe un negocio que no es el tuyo. Y por eso la política se escribe después de levantar dónde están los datos, no antes.

Cuatro errores que la dejan sin valor

1. Prometer plazos que nada ejecuta

"Los datos se eliminan a los dos años" es una obligación desde que se publica. Si ningún proceso los elimina, la promesa incumplida es la infracción. Todo plazo declarado necesita algo que lo cumpla solo.

2. Declarar tratamientos que no existen

Copiar una política larga suma cláusulas sobre cosas que el negocio no hace. Declarar de más es tan incorrecto como omitir: describe un tratamiento falso.

3. Publicar el derecho a eliminar sin poder ejecutarlo

Si la política ofrece eliminar la cuenta, tiene que borrarse todo. En bases de datos documentales, borrar un documento no borra sus subcolecciones: la ficha desaparece de la pantalla y los datos siguen ahí.

4. Publicarla sin versión ni fecha

El punto (a) del artículo las exige, y sin ellas no hay forma de demostrar qué texto aceptó cada usuario ni de volver a pedir el consentimiento cuando el texto cambia.

La política no reemplaza al consentimiento

Son dos cosas distintas y hacen falta las dos. La política informa. El consentimiento es el acto por el cual la persona autoriza, y debe ser libre, informado, específico e inequívoco.

En la práctica: casilla desmarcada que la persona marca, enlace a la política junto a la casilla, y el envío bloqueado hasta que la marque. Nada de casillas premarcadas, nada de "al continuar aceptas" y nada de deducirlo del silencio. Y si el tratamiento incluye datos sensibles —salud, situación económica, biometría, entre otros—, ese consentimiento va aparte del general.

Preguntas frecuentes

¿Qué debe incluir una política de privacidad en Chile?

El artículo 14 ter de la Ley 21.719 fija doce puntos: la política con su fecha y versión, la identificación del responsable y su representante legal, el canal para recibir solicitudes, los datos que trata y sus finalidades, las medidas de seguridad, los derechos del titular, el derecho a recurrir ante la Agencia, las transferencias internacionales, el plazo de conservación, el origen de los datos, el derecho a retirar el consentimiento y la existencia de decisiones automatizadas.

¿Puedo usar una plantilla de política de privacidad?

Como estructura sí; como texto final no. Siete de los doce puntos describen el negocio concreto: razón social y RUT, quién atiende las solicitudes, para qué se usan los datos, con quién se comparten, dónde están alojados, cuánto se conservan y qué se decide automáticamente. Una plantilla los deja genéricos o los inventa, y una política que describe un tratamiento que no es el tuyo incumple igual que no tener ninguna.

¿Es lo mismo la política de privacidad que el consentimiento?

No. La política informa qué se hace con los datos; el consentimiento es el acto por el que la persona autoriza ese tratamiento, y debe ser libre, informado, específico e inequívoco. Hacen falta los dos: publicar la política no reemplaza pedir la autorización.

¿La política de privacidad necesita fecha y versión?

Sí, el primer punto del artículo 14 ter las exige expresamente. Además tienen un uso práctico: sin versión no se puede demostrar qué texto aceptó cada usuario, ni volver a pedir el consentimiento cuando el texto cambia de forma relevante.

¿Dónde tiene que estar publicada?

Permanentemente a disposición del público, de forma gratuita y de fácil acceso, en el sitio web o en otro medio de información equivalente. En la práctica eso significa un enlace visible desde cualquier página del sitio, no un documento que se entrega si alguien lo pide.

Seguir por acá

¿Te la escribimos y la dejamos funcionando?

Levantamos qué datos trata tu sitio, redactamos la política a partir de eso y programamos lo que promete: los formularios, los plazos y la eliminación de cuenta.

Conversemos

Diprojects es una agencia de diseño y desarrollo. Escribimos y programamos lo que la ley exige que el sitio tenga; la interpretación legal de tu caso la ve un abogado.