Checklist oficial Ley 21.719

Los 12 ítems del Art. 14 ter que tu sitio debe publicar

El Art. 14 ter de la Ley N° 21.719 establece el «deber de información y transparencia» del responsable. Vigente desde el 1 de diciembre de 2026. Esta guía recoge la Guía Práctica de la Secretaría de Gobierno Digital (Min. Segpres, dic 2025), adaptada a PYMEs del sector privado.

Checklist completo

1

Política de tratamiento (fecha y versión)

Obligación: Publica tu política con fecha de vigencia y número de versión. Cada cambio material debe quedar registrado.

Práctica recomendada: Vigencia visible al pie del documento, historial de versiones disponible bajo solicitud.

2

Identificación del Responsable + Representante legal + Encargado de Prevención

Obligación: Razón social, RUT, domicilio del Responsable del Tratamiento. Si tienes Encargado de Prevención (Art. 49 modelo prevención), indicar también.

Práctica recomendada: DPO (Art. 50) ≠ Encargado de Prevención (Art. 49). El primero protege datos, el segundo cubre prevención de delitos económicos.

3

Domicilio postal, email, formulario de contacto

Obligación: Canal claro y accesible para notificaciones formales del titular y de la APDP. Email dedicado (privacidad@) + formulario web + dirección postal.

Práctica recomendada: El canal debe estar visible en cada página, no oculto en una sub-página.

4

Categorías de datos, titulares, destinatarios, finalidades y base de legitimidad

Obligación: Describir qué datos tratas, de quién, a quién se ceden o comunican, para qué fines y sobre qué base legal (consentimiento, contrato, obligación legal, interés legítimo). Si es interés legítimo, declarar cuál.

Práctica recomendada: Estructura tipo tabla. Una fila por finalidad facilita auditoría.

5

Política y medidas de seguridad

Obligación: Detalla las medidas técnicas y organizativas. Se recomienda alinear con el Decreto N° 7/2023 del Min. Segpres (Norma Técnica de Seguridad de la Información y Ciberseguridad, Ley 21.180).

Práctica recomendada: Cifrado en tránsito, control de accesos, gestión de incidentes, capacitación y revisiones periódicas.

6

Derechos del titular (ARCO + Portabilidad)

Obligación: Acceso, Rectificación, Cancelación, Oposición + Portabilidad. Plazo máximo de respuesta: 30 días corridos.

Práctica recomendada: Habilita un canal específico (mailto o formulario) e indícalo en la política.

7

Derecho a recurrir ante la Agencia (APDP)

Obligación: Si el responsable rechaza o no responde oportunamente, el titular puede acudir directamente a la Agencia de Protección de Datos Personales.

Práctica recomendada: Independiente de los derechos ARCO. Indícalo expresamente.

8

Transferencias internacionales (con nivel adecuado o garantías)

Obligación: Declarar si hay transferencia a un tercer país u organización internacional. Si el país NO tiene nivel adecuado, indicar las garantías (típicamente Cláusulas Contractuales Modelo aprobadas por el Min. Economía, RAEX 2025-03731 dic 2025).

Práctica recomendada: AWS USA, Stripe, Mailchimp y la mayoría de los SaaS yanquis requieren las CCM Min. Economía.

Generador de Cláusulas Contractuales Modelo →
9

Período de conservación de los datos

Obligación: Plazo específico por cada categoría de dato + condiciones que fijan ese período (legal, contractual, justificación).

Práctica recomendada: Una tabla con 'categoría / plazo / criterio' es lo que la APDP espera ver.

10

Fuente de los datos personales

Obligación: Indicar si los datos provienen del titular directamente o de fuentes de acceso público (registros públicos, prensa, redes sociales abiertas).

Práctica recomendada: Si los obtienes de un broker de datos o lista comprada, la base legal de interés legítimo difícilmente se sostiene.

11

Derecho a retirar el consentimiento

Obligación: Cuando el tratamiento se base en consentimiento, debe ser tan fácil retirarlo como darlo. El retiro no afecta lo ya tratado lícitamente.

Práctica recomendada: Botón 'Cancelar suscripción' en cada email + opción 'Eliminar mi cuenta' en el perfil.

12

Decisiones automatizadas y elaboración de perfiles

Obligación: Si tu sitio usa chatbot IA, A/B testing, scoring crediticio, recommendation engines o modelos ML que influyan en el titular, debes informar: (a) que existen, (b) la lógica aplicada, (c) las consecuencias previstas, (d) cómo oponerse o pedir intervención humana.

Práctica recomendada: Aplica a Intercom, Drift, Optimizely, Algolia, scoring de fraude (Sift), ranking algorítmico, etc.

Cláusula de Decisiones Automatizadas →

Cómo cumplir los 12 ítems con Ley de Datos Chile

  1. Ejecuta el escáner gratuito de tu sitio para ver qué ítems del Art. 14 ter ya cumples.
  2. Activa el Módulo Pro para generar tu Política de Privacidad con los 12 ítems exactos, las Cláusulas Contractuales Modelo para tus proveedores extranjeros y el Catálogo de Datos Personales (RAT).
  3. Publica los documentos en tu sitio y prepara el canal de derechos ARCO (mailto: privacidad@tu-empresa.cl + formulario web).
  4. Re-escanea con el Deep Scan Pro para validar que las 5 páginas críticas (home, política, cookies, contacto, checkout) cumplen.