Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Cómo redactar una política de privacidad según la Ley 21.719

La información que la Ley 21.719 exige publicar de forma permanente, una estructura sugerida para tu política de privacidad y los errores más comunes al redactarla.

Una política de privacidad según la Ley 21.719 debe estar publicada de forma permanente en el sitio web de la empresa (o en un medio equivalente) e informar, al menos: quién es el responsable y cómo contactarlo, qué datos trata y de quiénes, para qué y con qué base legal, a quién los comunica, cuánto tiempo los conserva, qué medidas de seguridad aplica, si los transfiere al extranjero, qué derechos tiene el titular y cómo reclamar ante la Agencia. Debe indicar su fecha y versión, y estar redactada de forma precisa, clara, inequívoca y gratuita.

Qué exige la ley

La Ley 21.719, que modifica la Ley 19.628 y entra en plena vigencia el 1 de diciembre de 2026, establece un deber de información y transparencia: el responsable de datos debe facilitar y mantener permanentemente a disposición del público, en su sitio web o en un medio de información equivalente, un conjunto mínimo de información. El principio de transparencia agrega que las políticas y prácticas de tratamiento deben estar accesibles para cualquier interesado de manera precisa, clara, inequívoca y gratuita.

Incumplir total o parcialmente este deber es una infracción leve, igual que no tener un domicilio postal, correo o medio electrónico actualizado y operativo para que los titulares ejerzan sus derechos. Los montos están en las multas de la Ley 21.719.

Contenido mínimo de la política de privacidad

Esta es la información que la ley exige publicar, ordenada como lista de verificación:

  1. La política de tratamiento de datos adoptada, con su fecha y versión.
  2. La individualización del responsable y de su representante legal, y la identificación del encargado de prevención, si existe (revisa delegado de protección de datos).
  3. El canal para recibir solicitudes: domicilio postal, correo electrónico, formulario de contacto u otro medio tecnológico de uso común y fácil acceso.
  4. Las categorías de datos que se tratan, una descripción genérica de las personas cuyos datos figuran en las bases, los destinatarios a quienes se prevé comunicarlos o cederlos, las finalidades, la base de legitimidad de cada tratamiento y, si se invoca el interés legítimo, cuál es.
  5. La política y las medidas de seguridad adoptadas para proteger las bases de datos.
  6. Los derechos del titular a solicitar acceso, rectificación, supresión, oposición y portabilidad. Conviene mencionar también el bloqueo (revisa derechos ARSOPB).
  7. El derecho a recurrir ante la Agencia de Protección de Datos Personales si la empresa rechaza o no responde a tiempo una solicitud.
  8. Las transferencias internacionales, si existen: a qué país u organización y si ofrece un nivel adecuado de protección; si no lo ofrece, qué garantías justifican la transferencia. Más detalles en transferencia internacional de datos.
  9. El período de conservación de los datos.
  10. La fuente de los datos y, si corresponde, si provienen de fuentes de acceso público.
  11. El derecho a retirar el consentimiento en cualquier momento, cuando el tratamiento se basa en él, sin afectar la licitud del tratamiento previo.
  12. Las decisiones automatizadas, incluida la elaboración de perfiles: información significativa sobre la lógica aplicada y sus consecuencias previstas para el titular.

Estructura sugerida

Una forma práctica de ordenar el documento, pensando en quien lo lee:

  • Encabezado: nombre de la política, fecha de vigencia y número de versión.
  • Quiénes somos: razón social, RUT, domicilio, representante legal, delegado si lo hay y canal de contacto.
  • Qué datos tratamos y de quiénes: separados por grupo (clientes, usuarios del sitio, postulantes, trabajadores, proveedores). Una tabla con categoría de dato, finalidad, base legal y plazo de conservación suele ser lo más claro.
  • De dónde obtenemos los datos.
  • Con quién los compartimos: categorías de destinatarios y proveedores que tratan datos por cuenta de la empresa.
  • Transferencias internacionales.
  • Cómo protegemos los datos.
  • Tus derechos y cómo ejercerlos: incluye el plazo de respuesta de 30 días corridos, prorrogable una vez por otros 30, y el derecho a reclamar ante la Agencia.
  • Decisiones automatizadas, si existen.
  • Cambios a esta política.

Casos que requieren información adicional

  • Datos biométricos (huella en el reloj control, reconocimiento facial): la ley exige informar específicamente el sistema biométrico usado, la finalidad, el período de uso y cómo ejercer los derechos.
  • Geolocalización: hay que informar de manera clara el tipo de datos, la finalidad, la duración y si se comunicarán a terceros.
  • Niños, niñas y adolescentes: el tratamiento debe atender a su interés superior, y para los menores de 14 años se requiere, por regla general, el consentimiento de sus padres, representantes legales o de quien tenga su cuidado personal. Relevante para educación y salud.
  • Datos sensibles: por regla general requieren consentimiento expreso, salvo las excepciones legales.

Errores comunes al redactar la política

  • Copiar la política de otra empresa. Si describe tratamientos que no haces, o no menciona los que sí haces, no cumple su función.
  • Usar frases genéricas como "podremos compartir tus datos con terceros" sin indicar categorías de destinatarios ni finalidades.
  • Omitir a los trabajadores y postulantes. También son titulares; revisa datos de trabajadores.
  • Olvidar a los proveedores en el extranjero, como servicios en la nube, sin evaluar si hay transferencia internacional.
  • No fijar plazos de conservación o indicar "indefinidamente". La ley exige conservar los datos solo el tiempo necesario para sus fines, salvo excepciones legales.
  • Publicar un canal que nadie revisa. El correo indicado debe estar operativo y conectado con un procedimiento para responder en plazo.
  • No actualizarla. Cada cambio relevante debe reflejarse con una nueva fecha y versión.

Diferencias según el tamaño de la empresa

La ley encarga a la Agencia fijar, mediante instrucción general, estándares o condiciones mínimas diferenciadas para los deberes de información y de seguridad, considerando el tipo de dato, si el responsable es persona natural o jurídica, el tamaño de la empresa según la Ley 20.416, su actividad y el volumen y naturaleza de los datos. En cualquier caso, la lista mínima que fija la ley es la base de toda política. Para empresas pequeñas, revisa la guía de la Ley 21.719 para pymes.

Una política que refleje la realidad

La política solo es correcta si describe lo que la empresa realmente hace, y para eso hay que saber qué datos personales tiene y dónde están. Muchas veces aparecen categorías que nadie consideró, como licencias médicas en los PC, bases de clientes adjuntas en el correo o planillas compartidas en Google Drive. UpTech DLP revisa esas fuentes y muestra qué tipos de datos personales existen, un insumo útil para el inventario y para redactar la política. Si quieres evaluarlo para tu empresa, puedes solicitar una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo