Ley 21.719: qué le exige a tu software
La nueva ley de protección de datos rige desde diciembre de 2026. Qué deben cambiar tu CRM, tu ecommerce y tus formularios, y qué pedirle a tu equipo técnico.
Tu CRM guarda datos de clientes que dejaron de comprarte hace seis años. Tu formulario de contacto pide RUT y teléfono sin explicar para qué. Y nadie en la empresa sabe con certeza en cuántas planillas, respaldos y herramientas externas está replicada esa información. Esa es, hoy, la situación de la mayoría de las pymes chilenas.
La Ley 21.719 entra en vigencia en diciembre de 2026 y cambia el estándar: ya no basta con tener los datos, hay que poder demostrar con qué finalidad los pediste, con qué consentimiento, por cuánto tiempo los conservas y cómo los eliminas cuando el titular lo solicita. En términos de software, eso se traduce en cuatro capacidades concretas que tus sistemas deben tener: registrar el consentimiento de forma verificable, limitar los datos a lo necesario, responder solicitudes de acceso, rectificación, eliminación y portabilidad en plazos acotados, y dejar trazabilidad de quién accedió a qué. Si tu CRM, tu ecommerce y tus integraciones no hacen eso hoy, el trabajo es técnico antes que jurídico.
Lo que necesitas saber
- El cumplimiento no se resuelve con una política de privacidad nueva: se resuelve en el diseño de tus formularios, tu base de datos y tus integraciones.
- El primer entregable no es un contrato, es un inventario de datos: qué capturas, dónde vive cada dato, quién lo consulta y cuándo se borra.
- Tu mayor riesgo suele estar en las copias: planillas, respaldos y sistemas conectados que replican datos personales sin control.
¿Qué exige realmente la ley a tus sistemas?
La ley traduce principios legales en requisitos de software. El principio de finalidad obliga a que cada dato que pides tenga un propósito declarado: si tu formulario de descarga de un catálogo pide RUT, fecha de nacimiento y dirección, tienes que justificar para qué. El de minimización empuja en la misma dirección: menos campos, menos riesgo, y de paso mejor conversión.
El consentimiento deja de ser una casilla premarcada en el pie del formulario. Debe ser específico por finalidad (no es lo mismo aceptar el envío de tu boleta que aceptar marketing) y, sobre todo, registrable: tu sistema tiene que guardar qué aceptó esa persona, cuándo y con qué texto a la vista. Sin ese registro, no tienes cómo probar nada ante una fiscalización.
Y hay una figura nueva con dientes. Según Emol, la Ley 21.719 crea la Agencia de Protección de Datos Personales, encargada de fiscalizar el cumplimiento de la normativa por parte de las empresas chilenas. Es decir, pasamos de una ley sin órgano fiscalizador efectivo a una con capacidad sancionatoria real.
Los tres lugares donde las pymes chilenas incumplen sin saberlo
Los formularios que nadie revisó. Landing pages, formularios de cotización, encuestas de satisfacción y campos de checkout que piden más de lo necesario y no registran consentimiento diferenciado. Es el punto más visible y también el más barato de arreglar.
Las bases de datos sin política de retención. La mayoría de los sistemas a medida y de los ecommerce nunca borran nada: acumulan leads de 2017, carritos abandonados y datos de postulantes a trabajos que ya se llenaron. La ley no te obliga a botar información útil, pero sí a tener un criterio explícito de cuánto tiempo la conservas y por qué.
Las integraciones y sus copias. Aquí está el riesgo mayor. Una distribuidora que sincroniza su ecommerce con el ERP, exporta a una plataforma de email marketing y alimenta un dashboard en la nube puede tener los mismos datos de un cliente en cinco lugares. Si el cliente pide la eliminación de sus datos y solo lo borras del CRM, no cumpliste. Diseñar integraciones con una fuente de verdad única y propagación de borrados deja de ser una elegancia técnica: es un requisito.
Si tus sistemas crecieron por parches y hoy nadie sabe dónde vive cada dato de tus clientes, el ordenamiento técnico es el primer paso del cumplimiento.
¿Qué pedirle a tu equipo técnico o a tu proveedor de desarrollo?
No pidas «que cumplamos la ley»: es una instrucción imposible de ejecutar y así nacen los proyectos eternos. Pide entregables concretos, en este orden:
- Un inventario de datos personales: qué campos capturas en cada sistema, dónde se almacenan, qué integraciones los replican y quién tiene acceso. Es un levantamiento de semanas, no de meses, y ordena la discusión completa.
- Revisión de formularios y consentimiento: eliminar campos innecesarios y registrar el consentimiento con marca de tiempo y versión del texto aceptado.
- Política de retención implementada en código: reglas automáticas de anonimización o eliminación por tipo de dato, no un recordatorio en el calendario de alguien.
- Procedimiento técnico para derechos del titular: cómo exporta tu sistema los datos de una persona y cómo los elimina en todos los ambientes, incluidos respaldos y ambientes de prueba.
- Trazabilidad y control de accesos: registros de quién consultó datos sensibles y roles con permisos acotados. Es también tu evidencia si algo falla.
Si tu proveedor te responde estos cinco puntos con un plan y fechas, vas bien. Si te ofrece un módulo genérico de «compliance» sin haber mirado tu base de datos, desconfía.
¿Cuándo conviene adelantarse y cuándo esperar?
Conviene partir ahora si tratas datos sensibles (salud, datos financieros, datos de menores), si tienes operación de ecommerce con alto volumen de clientes, o si trabajas con clientes corporativos que ya te están exigiendo cláusulas de protección de datos en sus contratos. En esos casos el cumplimiento es también un argumento comercial.
Puedes ir por etapas si tu operación es acotada y tus datos están concentrados en uno o dos sistemas. Empieza por el inventario y los formularios durante 2025 y 2026, y deja el rediseño de integraciones para cuando tengas claridad del mapa. Lo que no conviene es esperar a diciembre de 2026: los cambios que tocan la estructura de datos y los flujos entre sistemas se hacen con calma o se hacen mal.
Preguntas frecuentes
¿Desde cuándo se aplica la Ley 21.719 en Chile?
La ley entra en vigencia en diciembre de 2026 y crea la Agencia de Protección de Datos Personales como organismo fiscalizador. El plazo intermedio existe justamente para que las empresas adapten sistemas y procesos antes de que la fiscalización comience.
¿Me sirve comprar un software de cumplimiento en vez de adaptar mis sistemas?
Una herramienta puede ayudarte a gestionar solicitudes y documentar políticas, pero no puede borrar datos que están replicados en tu ERP, tu planilla de ventas y tu plataforma de email. El cumplimiento real ocurre donde viven los datos, así que el trabajo sobre tus sistemas es inevitable.
¿Esto aplica si uso solo herramientas en la nube como un CRM o Shopify?
Sí. Aunque el proveedor te entregue funciones de exportación y eliminación, la responsabilidad frente al titular de los datos sigue siendo de tu empresa. Debes saber qué datos guarda cada herramienta, con qué proveedores los compartes y cómo ejerces el borrado en todas ellas.
¿Necesito un abogado o un equipo de desarrollo?
Ambos, en ese orden de conversación pero no de esfuerzo. El abogado define el marco, las bases de licitud y los contratos con encargados de tratamiento; el equipo técnico ejecuta el 80% del trabajo: inventario, formularios, retención, borrado y trazabilidad.
En resumen
La Ley 21.719 no es un problema de textos legales en el pie de tu sitio: es un problema de diseño de software. Las empresas que lleguen ordenadas a diciembre de 2026 serán las que hoy sepan exactamente qué datos capturan, dónde viven y cómo se eliminan. Esa claridad, además, mejora la operación completa: menos copias, menos datos basura, mejores decisiones.
Si quieres revisar cómo están capturando y replicando datos tus sistemas actuales, conversemos en un diagnóstico y salgamos con un mapa concreto y priorizado.
Un artículo a la semana, sin relleno
Criterios para invertir en digital sin quemar presupuesto. Sin spam, sin newsletters de 20 secciones. Te puedes dar de baja cuando quieras.