Manuel Rodríguez
Lidera la arquitectura del cumplimiento digital: cabeceras de seguridad HTTP, bloqueo de cookies y píxeles de rastreo, y las herramientas de diagnóstico de este módulo, incluida la calculadora de exposición.
Legal Tech · Centro Jurídico Rioseco
¡Atención! El 1 de diciembre de 2026 entra en marcha la Ley N° 21.719, y queremos contarte de forma sencilla lo que implica para que tu empresa o pyme esté lista. Esta norma contempla una nueva autoridad que estará supervisando y multas que pueden llegar hasta las 20.000 UTM, por lo que es súper importante acreditar que estamos al día con el cumplimiento normativo. A continuación, te compartimos los puntos clave y un plan de acción bien claro para prepararte sin estrés.
El equipo a cargo
Este servicio une dos miradas: la ingeniería de los sistemas y el derecho de datos. Manuel construye el blindaje técnico; Pía lo valida desde la norma. Ambos responden por este módulo.
Lidera la arquitectura del cumplimiento digital: cabeceras de seguridad HTTP, bloqueo de cookies y píxeles de rastreo, y las herramientas de diagnóstico de este módulo, incluida la calculadora de exposición.
Dirige el análisis jurídico del área: calificación de infracciones, redacción y visado de políticas de privacidad y contratos de encargo (DPA), y el protocolo de respuesta de derechos ARCOP+ ante la autoridad.
Contexto
Chile deroga la antigua Ley 19.628 —que pocas veces se aplicó— y adopta un estándar similar al europeo (GDPR). Lo que antes era una buena práctica voluntaria, desde diciembre es una obligación fiscalizada con multas reales.
La Agencia de Protección de Datos Personales (APDP) puede fiscalizar, exigir información y sancionar directamente. La inacción deja de ser gratis: la omisión también se paga.
El principio de responsabilidad proactiva (Art. 14 quinquies) invierte la carga: si lo fiscalizan, es su empresa la que debe probar con documentos las medidas adoptadas. Un Modelo de Prevención certificado (Art. 35 N° 5) es la atenuante más poderosa.
Formularios, cookies y píxeles deben nacer en su versión más restrictiva: sin casillas premarcadas y sin capturar datos que no tengan una finalidad clara y declarada (Arts. 3° y 14 quáter).
Caso crítico
Es una práctica común: comprar www.suempresa.cl en NIC Chile y redirigirlo (301/302) a su página de Facebook, Instagram o TikTok. Cómodo y barato… hasta el 1 de diciembre de 2026.
El visitante llega a la red social sin saber quién trata sus datos ni con qué fin. El deber de información (Art. 14 ter) simplemente no se cumple.
IP, dispositivo y navegador viajan solos a servidores de Meta (EE.UU./Irlanda) o TikTok (Singapur/China), sin contrato de encargo (DPA) de por medio. Infracción del Art. 26.
Usted no puede acceder ni suprimir datos alojados en la plataforma ajena. Y el plazo legal de respuesta es perentorio: 30 días corridos (Art. 20).
No puede auditar la infraestructura ajena ni reportar filtraciones dentro de las 72 horas legales (Art. 14 sexies), y la plataforma inyecta sus propios trackers de perfilamiento a nombre de su marca.
Dictamen pericial: ninguna configuración de Meta ni de TikTok corrige esto. Son entornos cerrados: no admiten sus cabeceras de seguridad ni su política de privacidad. La solución es una página propia —que además puede costar $0 al mes en infraestructura—. Ver protocolo de saneamiento en 72 horas.
Requisitos
No todos los sitios necesitan lo mismo. Estas son las reglas base para cada arquitectura.
/privacidad.html, con los requisitos del Art. 14 ter.Este sitio cumple la variante estática: tipografías propias, cero cookies de terceros y cabeceras de seguridad activas. Lo que le proponemos, lo aplicamos.
Exposición
Referencias orientativas según los tramos de la ley, para dimensionar el riesgo patrimonial de las situaciones más frecuentes.
| Situación detectada | Riesgo legal | Calificación | Multa posible |
|---|---|---|---|
| Dominio .cl redirigido a redes sociales | Captura de datos sin consentimiento ni información, y transferencia internacional (Arts. 12, 13, 14 ter y 26). | Grave a gravísima | 10.000–20.000 UTM (~$680–$1.360 millones) |
| Cookies y píxeles antes del consentimiento | Consentimiento viciado, perfilamiento sin base legal y corresponsabilidad (Arts. 12, 13 y 3°). | Grave | Hasta 10.000 UTM (~$680 millones) |
| Formularios sin casilla desmarcada | Sin manifestación afirmativa del titular ni desglose de finalidades. | Leve a grave | 5.000–10.000 UTM (~$340–$680 millones) |
| Sin canal ARCOP+ ni Registro de Actividades (RAT) | Vulneración de la tutela de derechos (Art. 20) y falta de responsabilidad proactiva (Art. 14 quinquies). | Grave + sumario | Hasta 10.000 UTM |
Atención directorios y socios: la omisión de adecuación compromete el patrimonio personal de directores de sociedades anónimas y administradores de SpA, por el deber de cuidado. En compraventas de empresas (M&A), habilita retenciones de precio (escrow) y ajustes al valor de las acciones.
Hoja de ruta
No se trata de borrar su Facebook o Instagram: se trata de que su dominio deje de regalar datos y vuelva a estar bajo su control.
Elimine la redirección 301/302 en la zona DNS y en los registros de NIC Chile. Su dominio deja de entregar visitas a la red social.
Levante una landing con su marca en infraestructura estática (Cloudflare Pages: $0 de servidor), con cifrado TLS 1.3 y las cabeceras de seguridad obligatorias.
Publique su política de privacidad conforme al Art. 14 ter: razón social, RUT, domicilio, contacto del encargado de datos y canal ARCOP+.
Reemplace el desvío automático por botones voluntarios que adviertan que Facebook, Instagram o TikTok se rigen por términos de terceros ajenos a su empresa.
Redacte el Registro de Actividades de Tratamiento (RAT) para acreditar el cumplimiento y asegurar la atenuante del Art. 35 N° 5.
Simulador
Esta herramienta te dará una idea general para conocer el impacto en tu patrimonio. Considera que es solo una referencia y no sustituye la revisión de un profesional del derecho para tu caso específico.
Cláusula atenuante recomendada:El riesgo puede ser mitigable mediante un Modelo de Prevención de Infracciones certificado (Art. 35 N° 5).
Valores referenciales elaborados sobre la Ley N° 21.719 y proyecciones de UTM 2026. Los montos definitivos los fija la APDP conforme al reglamento.
Auditoría Forense Digital
Diagnóstico técnico-jurídico perimetral en tiempo real para sitios web y plataformas digitales.
El Programa de Auditoría Express On-line es una herramienta automatizada de diagnóstico forense desarrollada para evaluar el estado técnico y legal de cualquier sitio web frente a las exigencias de la Ley N° 21.719 sobre Protección de Datos Personales en Chile.
A través de un escáner que analiza el sitio web de forma no invasiva en menos de 60 segundos aproximados, el sistema realiza:
Este servicio está diseñado para entregar a dueños de empresas, emprendedores, tiendas online y administradores web certidumbre técnica y legal inmediata: