Cómo hacer un inventario de datos personales paso a paso
El inventario de datos personales es la base para cumplir la Ley 21.719. Te explicamos cómo hacerlo en siete pasos, qué registrar y cómo evitar que quede obsoleto.
Un inventario de datos personales es un registro de qué datos personales trata tu empresa, de quiénes son, para qué se usan, dónde están guardados, quién accede a ellos, con quién se comparten y cuánto tiempo se conservan. Para hacerlo, primero se listan los procesos y sistemas de cada área, luego se buscan las copias que quedan fuera de ellos (planillas, archivos en los PC, adjuntos de correo y carpetas en la nube) y, por último, se registra cada conjunto de datos con sus características y un responsable. Es el punto de partida para cumplir la Ley 21.719, porque casi todas sus obligaciones suponen que sabes qué datos tienes.
Por qué el inventario es la base del cumplimiento
La Ley 21.719, que entra en plena vigencia el 1 de diciembre de 2026, no usa la palabra "inventario", pero varias de sus obligaciones son imposibles de cumplir sin uno:
- Deber de información y transparencia. Debes mantener a disposición del público, entre otras cosas, las categorías de datos que tratas, una descripción genérica de las personas que forman tus bases de datos, las finalidades del tratamiento, su base de legitimidad, los destinatarios a quienes comunicas o cedes datos y tu política y medidas de seguridad.
- Derechos de los titulares. Para responder una solicitud de acceso, rectificación, supresión, oposición, portabilidad o bloqueo, necesitas saber en qué sistemas, archivos y buzones están los datos de esa persona.
- Seguridad. Las medidas deben ser acordes con la naturaleza de los datos. No puedes reforzar la protección de los datos sensibles si no sabes dónde están.
- Vulneraciones de seguridad. Si hay una filtración, debes reportarla a la Agencia de Protección de Datos Personales y registrar las categorías de datos y el número aproximado de titulares afectados. Sin inventario, esa estimación es una conjetura.
- Proporcionalidad. Los datos se pueden conservar solo el tiempo necesario para su finalidad. Para eliminar lo que sobra, primero hay que encontrarlo.
- Modelo de prevención de infracciones. Es voluntario, pero si lo adoptas debe incluir la identificación del tipo de información que tratas, las bases de datos que administras y la caracterización de los titulares.
Si quieres el contexto completo de la ley, revisa qué es la Ley 21.719 o la página Ley 21.719.
Cómo hacer un inventario de datos personales en 7 pasos
1. Define un responsable y el alcance
Designa a una persona que coordine el trabajo y reúna a quienes conocen cada área: Recursos Humanos, ventas, finanzas, operaciones y TI. En una pyme puede ser el dueño o el gerente, apoyado por quien administra los equipos. Decide también el alcance: toda la empresa o, para partir, las áreas con más datos de personas.
2. Lista los procesos que usan datos personales
Parte por los procesos, no por los sistemas. Pregunta en cada área qué hace con datos de personas. Ejemplos típicos:
- Contratación, remuneraciones, licencias médicas y control de asistencia.
- Ventas, facturación, despacho y servicio al cliente.
- Cobranza y evaluación de crédito.
- Marketing, boletines y formularios del sitio web.
- Proveedores y contratistas que son personas naturales.
- Videovigilancia y control de acceso.
3. Identifica los sistemas oficiales
Para cada proceso, anota dónde se registra la información: software de remuneraciones, ERP, CRM, plataforma de comercio electrónico, sistema de facturación, reloj control, planilla de clientes. Incluye los servicios en la nube y a los proveedores que tratan datos por cuenta tuya (por ejemplo, un servicio externo de remuneraciones), porque la ley los considera encargados del tratamiento.
4. Busca las copias fuera de los sistemas
Este es el paso que más se omite y donde suele estar el mayor riesgo. Los datos salen de los sistemas oficiales todos los días:
- PC y notebooks: exportaciones a Excel, informes en PDF, contratos escaneados y carpetas de descargas.
- Correo: currículos, licencias médicas, liquidaciones y listados de clientes enviados como adjuntos. También los archivos PST y OST de Outlook, que guardan años de correos en el disco.
- Nube: carpetas de Google Drive o OneDrive compartidas con enlace, a veces con personas externas.
- Respaldos y medios externos: discos USB, servidores antiguos y copias que nadie ha revisado.
Revisar esto a mano, equipo por equipo, es lento e incompleto. Por eso conviene apoyarse en una herramienta de descubrimiento que busque patrones como el RUT con dígito verificador, números de tarjeta, cuentas bancarias o datos de salud.
5. Registra cada conjunto de datos
Para cada proceso o conjunto de datos, completa una ficha. La tabla siguiente sirve como plantilla mínima:
| Campo | Ejemplo |
|---|---|
| Proceso o conjunto de datos | Remuneraciones |
| Área y responsable | RR.HH., jefa de personas |
| Titulares | Trabajadores y sus cargas familiares |
| Categorías de datos | Identificación, RUT, sueldo, cuenta bancaria, previsión, salud |
| ¿Incluye datos sensibles o de menores? | Sí: licencias médicas, cuota sindical, datos de hijos |
| Finalidad | Pago de sueldos y cumplimiento de obligaciones laborales |
| Base de legitimidad | Contrato de trabajo y obligación legal |
| Ubicación | Software de remuneraciones, planillas en el PC de RR.HH., correo |
| Quién accede | RR.HH., contabilidad |
| Destinatarios y encargados | Previred, banco, proveedor externo |
| Transferencias al extranjero | No / Sí (indicar país) |
| Plazo de conservación | Según la obligación legal que corresponda |
| Medidas de seguridad | Acceso restringido, doble factor, respaldo cifrado |
6. Clasifica el riesgo y define prioridades
No todo pesa igual. Marca como prioridad alta los conjuntos que incluyan datos sensibles, datos de niños, niñas y adolescentes, datos financieros o grandes volúmenes de personas. Si una vulneración afecta datos sensibles, datos de menores de 14 años o datos de obligaciones económicas, financieras, bancarias o comerciales, la ley exige además comunicarla a los titulares. Con esa priorización decides dónde actuar primero: restringir accesos, eliminar copias sobrantes o reforzar la seguridad.
7. Corrige lo que encuentres
El inventario casi siempre revela problemas: planillas de clientes en equipos personales, currículos de hace años, carpetas compartidas con cualquiera que tenga el enlace. Elimina lo que no necesitas, mueve lo que sí necesitas a un lugar controlado y documenta lo que hiciste.
Cómo mantener el inventario al día
Un inventario hecho una sola vez queda obsoleto en pocos meses. Para evitarlo:
- Revísalo periódicamente, por ejemplo cada semestre, y cada vez que cambies un sistema o un proveedor.
- Intégralo a los cambios: todo proceso, formulario o herramienta nueva que use datos personales debe agregarse antes de ponerse en marcha.
- Automatiza el descubrimiento en los PC, el correo y la nube, donde las copias aparecen sin que nadie las registre.
- Asigna dueños: cada conjunto de datos debe tener un responsable que confirme su información.
- Guarda evidencia de las revisiones; te servirá si la Agencia fiscaliza.
Si tu empresa es pequeña, no necesitas una herramienta costosa para partir: una planilla bien mantenida es un buen comienzo. Revisa la Ley 21.719 para pymes y la guía para pymes.
Saber qué datos personales hay en cada equipo, buzón y carpeta
Los pasos 1 a 3 se resuelven con entrevistas; el paso 4 es el que requiere revisar archivos. UpTech DLP apoya justamente esa parte: un agente revisa los archivos de cada PC con Windows, incluidos PDF, imágenes escaneadas y correos de Outlook, y un sensor revisa el correo y Google Drive. A la consola llegan metadatos y muestras enmascaradas, nunca el contenido. Si te sirve para tu inventario, puedes solicitar una cotización.
Información referencial; no constituye asesoría legal.