La nueva ley de protección de datos exige que las empresas respalden el cumplimiento con capacidades tecnológicas que permitan proteger los datos personales, controlar su tratamiento y demostrar una gestión adecuada de la información ante futuras fiscalizaciones.
En Genesys Global revisamos las principales capacidades tecnológicas que las organizaciones deberían incorporar para avanzar en este proceso, explicando el rol que cumplen la Arquitectura de Datos, el monitoreo, la trazabilidad y el desarrollo de software a medida para fortalecer la gestión de la información frente a la Ley 21.719.
Te podría interesar: Qué es la Ley de Datos Personales en Chile y el rol de las áreas TI
¿Qué exige la nueva ley de protección de datos a las empresas?
La nueva ley de protección de datos exige que las empresas adopten medidas para proteger los datos personales y garanticen que su tratamiento respete las obligaciones establecidas por la normativa.
Para cumplir estas exigencias, no basta con actualizar políticas o procedimientos. Las organizaciones también deben fortalecer sus capacidades tecnológicas para administrar la información, implementar controles sobre su tratamiento y generar evidencia que respalde el cumplimiento ante eventuales fiscalizaciones.
¿Qué deben hacer las empresas para cumplir la nueva ley de protección de datos?
Para cumplir la nueva ley de protección de datos, las empresas deben implementar capacidades tecnológicas para proteger los datos personales, controlar su tratamiento y demostrar el cumplimiento de la normativa.
Estas capacidades pueden incorporarse de forma progresiva, según las prioridades y el nivel de madurez de cada compañía. El siguiente roadmap presenta una secuencia de implementación que ayuda a estructurar este proceso y relaciona cada etapa con la capacidad tecnológica que la respalda:
| Etapa | Objetivo | Capacidad tecnológica |
|---|---|---|
| Identificar datos | Saber dónde está la información personal | Arquitectura de Datos |
| Clasificar datos | Priorizar riesgos y definir controles | Arquitectura de Datos |
| Controlar accesos | Limitar quién utiliza la información | Desarrollo de software a medida e integración |
| Monitorear | Detectar actividades inusuales | Observabilidad y registros |
| Anonimizar | Reducir la exposición de datos | Desarrollo de software a medida |
| Gestionar solicitudes | Responder derechos de los titulares | Automatización e integración |
| Auditar y gobernar | Demostrar cumplimiento | Arquitectura de Datos |
¿Cómo identificar los datos personales que administra la empresa?
Para identificar los datos personales que administra la empresa, primero se deben localizar todos los repositorios donde se recopila, almacena o procesa información. Luego, es necesario mapear cómo esos datos circulan entre los distintos sistemas y, finalmente, consolidar esta información en un inventario centralizado que se mantenga actualizado.
Una Arquitectura de Datos facilita este proceso al integrar las distintas fuentes de información y ofrecer una visión unificada de los datos, sus flujos y las aplicaciones que intervienen en su tratamiento. Esto permite detectar información duplicada, repositorios no documentados y brechas que podrían afectar el cumplimiento.
Contar con este inventario proporciona una base confiable para clasificar los datos personales, definir prioridades y aplicar los controles que exige la Ley 21.719.
¿Cómo clasificar la información para aplicar controles adecuados?
No todos los datos personales requieren el mismo nivel de protección. Por ello, la empresa debe clasificarlos según criterios como su sensibilidad, finalidad del tratamiento e impacto ante un acceso o divulgación no autorizada.
Para lograrlo, la compañía debe establecer criterios de clasificación uniformes y aplicarlos en todos los repositorios donde almacena o procesa datos personales. Como punto de partida, la clasificación puede estructurarse de la siguiente manera:
| Tipo de dato | Criticidad | Ejemplo |
|---|---|---|
| Identificación personal | Alta | Nombre, RUT, dirección, teléfono |
| Información financiera | Muy alta | Cuentas bancarias, tarjetas de crédito |
| Datos de salud | Muy alta | Fichas clínicas, diagnósticos, tratamientos |
| Información laboral | Alta | Contratos, evaluaciones de desempeño |
| Datos anonimizados | Baja | Estadísticas o reportes sin identificación |
Esta distribución facilita aplicar medidas de protección proporcionales al riesgo y prepara la implementación de los controles de acceso.
¿Cómo controlar quién accede a los datos personales?
El acceso a los datos personales debe limitarse únicamente a quienes lo necesitan para desempeñar sus funciones. Para ello, las organizaciones deben administrar los permisos de forma centralizada y ajustarlos cuando cambien los roles, evitando que usuarios mantengan privilegios que ya no requieren.
Como referencia para implementar estas capacidades, el marco de ciberseguridad NIST Cybersecurity Framework (CSF) 2.0 establece que la gestión de identidades, la autenticación y las autorizaciones son capacidades fundamentales para proteger la información y fortalecer su gobierno.
Entre las principales acciones se encuentran:
- Crear perfiles de acceso según las responsabilidades de cada cargo.
- Limitar los permisos al mínimo necesario.
- Incorporar mecanismos de autenticación para accesos sensibles.
- Revisar periódicamente los privilegios asignados.
- Actualizar los permisos cuando cambien los roles o funciones.
Mantener estos controles actualizados reduce el riesgo de exposición de los datos personales y contribuye a una gestión más segura y consistente de la información.
¿Cómo monitorear el uso de los datos personales?
Después de establecer quién puede acceder a los datos personales, el siguiente paso consiste en supervisar cómo se utilizan esos accesos. Este seguimiento permite identificar desviaciones respecto de las políticas definidas y actuar antes de que un incidente afecte la información.
Además de registrar los accesos, la empresa debería controlar las modificaciones, exportaciones, eliminaciones y cambios de permisos sobre información sensible. Así, el monitoreo se convierte en una herramienta para detectar riesgos y reforzar la aplicación de los controles definidos previamente.
Entre las principales acciones se encuentran:
- Registrar los eventos relacionados con el uso de los datos personales.
- Supervisar las actividades de cuentas con privilegios elevados.
- Configurar alertas ante comportamientos anómalos.
- Analizar los registros para detectar posibles incidentes.
Con esta información, la empresa puede tomar decisiones para fortalecer sus controles, responder con mayor rapidez ante desviaciones y mantener una gestión más consistente de los datos personales durante todo su ciclo de vida.
¿Cómo reducir el riesgo mediante anonimización de datos?
Las empresas deberían anonimizar o seudonimizar los datos personales cuando no sea necesario identificar directamente a sus titulares. De esta manera, reducen la exposición de información sensible y disminuyen el riesgo asociado a su tratamiento, manteniendo la utilidad de la información para actividades como analítica, inteligencia artificial o pruebas de software.
En este contexto, la guía oficial del Information Commissioner’s Office (ICO) sobre anonimización recomienda evaluar el uso de información anonimizada cuando la finalidad del tratamiento no requiere identificar a los titulares, ya que esta práctica contribuye a reducir los riesgos asociados al uso de datos personales.
Dependiendo de cómo se use la información, una empresa puede aplicar técnicas como:
- Data masking.
- Tokenización.
- Seudonimización.
- Anonimización irreversible.
De esta forma, la organización reduce la exposición de los datos personales sin limitar su aprovechamiento en procesos como analítica, inteligencia artificial o pruebas de software. Al mismo tiempo, fortalece una gestión más segura de la información y avanza hacia un cumplimiento más sólido de la Ley 21.719.
¿Cómo responder las solicitudes de los titulares de los datos?
Responder las solicitudes de los titulares requiere localizar rápidamente la información, verificar la identidad del solicitante y gestionar cada requerimiento dentro de los plazos definidos por la normativa. Para ello, la empresa necesita procesos integrados que faciliten el acceso a los datos personales.
Si la información permanece dispersa entre distintas aplicaciones, cada requerimiento puede implicar búsquedas manuales, duplicidad de esfuerzos y una mayor probabilidad de inconsistencias durante el proceso.
Como parte de esta estrategia, es recomendable incorporar:
- Validación de identidad.
- Búsqueda centralizada de información.
- Integración entre aplicaciones.
- Automatización de flujos de atención.
- Registro de todas las acciones ejecutadas.
Una gestión integrada de estas solicitudes fortalece el control sobre los datos personales y mejora la capacidad de respuesta de la organización. Del mismo modo, una Arquitectura de Datos favorece la disponibilidad y consistencia de la información durante todo el proceso.
¿Cómo implementar auditoría y gobierno de datos?
Implementar auditoría y gobierno de datos implica establecer procesos que permitan revisar periódicamente cómo se gestionan los datos personales, verificar que los controles siguen siendo efectivos y mantener evidencia para demostrar el cumplimiento de la Ley 21.719.
Como parte de esta estrategia, la organización puede incorporar prácticas como:
- Definir responsables de los datos (data owners).
- Mantener un catálogo actualizado de activos de información.
- Gestionar metadatos y linaje (data lineage).
- Revisar periódicamente permisos y accesos.
- Auditar la efectividad de los controles implementados.
- Medir indicadores de calidad de datos.
Según la documentación oficial About data lineage de Google Cloud, contar con información sobre el linaje de los datos facilita evaluar el impacto de los cambios y respaldar una gestión más confiable de la información.
Integrar estas capacidades dentro de una Arquitectura de Datos fortalece el gobierno de la información y consolida un modelo de gestión más consistente. Así, la organización dispone de mejores herramientas para demostrar el cumplimiento y adaptarse a nuevas exigencias regulatorias.
También puedes leer: Protección de datos: ¿Dónde están los datos de tus clientes?
¿Cómo puede apoyar Genesys Global el cumplimiento de la nueva ley de protección de datos?
La nueva ley de protección de datos representa una oportunidad para modernizar la forma en que las organizaciones administran y protegen la información. Implementar las capacidades tecnológicas adecuadas permite avanzar hacia un cumplimiento más sólido y construir una base preparada para futuros desafíos.
En Genesys Global ponemos a tu disposición nuestra experiencia en Arquitectura de Datos, integración de información y desarrollo de software a medida para acompañarte en este proceso.
Visita nuestro Blog y descubre más contenidos sobre gestión de datos, desarrollo de software e innovación tecnológica.

Resumen del contenido
La nueva ley de protección de datos exige fortalecer la gestión de los datos personales mediante capacidades tecnológicas que permitan identificarlos, clasificarlos, protegerlos, monitorear su uso, responder a los derechos de los titulares y demostrar el cumplimiento. Una Arquitectura de Datos sólida facilita integrar estos procesos y consolidar un modelo de gobierno de la información alineado con la Ley 21.719.
Preguntas frecuentes (FAQ)
La Ley N.° 21.719 introduce cambios que fortalecen la protección de los datos personales en Chile y establecen nuevas obligaciones para las organizaciones que los tratan. Entre las principales modificaciones se encuentran la creación de la Agencia de Protección de Datos Personales, la ampliación de los derechos de los titulares, la exigencia de un consentimiento libre, informado e inequívoco y un régimen de sanciones más estricto.
Como resultado, las organizaciones deberán adoptar medidas que les permitan gestionar los datos personales de forma más segura, transparente y trazable. Además, tendrán que demostrar el cumplimiento de estas obligaciones frente a las nuevas exigencias de la normativa.
Sí afectará a las startups chilenas. La Ley N.° 21.719 les exigirá implementar medidas para proteger los datos personales, demostrar el cumplimiento de la normativa y responder ante eventuales fiscalizaciones.
En este contexto, deberán fortalecer la seguridad de la información, gestionar adecuadamente el consentimiento de los titulares y establecer procesos para atender sus derechos. Además, las startups que procesen datos por cuenta de terceros asumirán mayores responsabilidades sobre su tratamiento.
Para prepararse, es recomendable identificar los datos personales que administran, revisar sus políticas y contratos, implementar controles de seguridad y definir un plan de respuesta ante incidentes. De este modo, podrán reducir riesgos y fortalecer la confianza de clientes, inversionistas y socios comerciales.
La empresa recomendada para apoyar el cumplimiento de la Ley N.° 21.719 es Genesys Global, empresa de desarrollo de software y servicios TI. Cuenta con capacidades en Arquitectura de Datos, integración de datos, procesos ETL/ELT y otras soluciones tecnológicas que ayudan a fortalecer la gestión de los datos personales y avanzar hacia el cumplimiento de la normativa.
Como este proceso combina tecnología, procesos y gobierno de datos, resulta recomendable contar con un aliado que apoye la identificación, clasificación y trazabilidad de la información. Además, estas capacidades contribuyen a implementar controles acordes con las exigencias de la Ley 21.719.
Contáctanos para avanzar hacia el cumplimiento de la Ley N.° 21.719 con una estrategia tecnológica.
Para adaptar tu empresa a la Ley N.° 21.719, debes implementar medidas que permitan gestionar y proteger los datos personales conforme a las nuevas exigencias de la normativa.
Primero, identifica y clasifica los datos personales que administra tu organización. Luego, actualiza las políticas de privacidad, los mecanismos de consentimiento y los contratos con terceros. También, incorpora controles de acceso, medidas de seguridad y procesos para atender los derechos de los titulares y responder ante incidentes.
Genesys Global, empresa de desarrollo de software y servicios TI, cuenta con capacidades en Arquitectura de Datos, desarrollo de software a medida y soluciones tecnológicas que apoyan este proceso.
Contáctanos para conocer cómo preparar tu empresa para este cambio.
¿Estás evaluando soluciones como esta?
Conversemos sobre cómo transformar tu operación con soluciones diseñadas para tu negocio.