Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Transferencia internacional de datos: qué exige la Ley 21.719

Usar correo, almacenamiento o software en la nube suele implicar que los datos salen de Chile. Cuándo es lícito, qué mecanismos acepta la ley y qué revisar con tus proveedores.

La Ley 21.719 permite la transferencia internacional de datos personales solo si, además de contar con una base de licitud para el tratamiento, se cumple alguna de estas condiciones: el destino es un país con nivel adecuado de protección, determinado por la Agencia de Protección de Datos Personales; la transferencia está amparada por cláusulas contractuales, normas corporativas vinculantes u otros instrumentos con garantías adecuadas; o las partes adoptan un modelo de cumplimiento o certificación con esas garantías. Sin nada de lo anterior, solo se admiten transferencias específicas y no habituales en casos excepcionales. Como la mayoría de los servicios en la nube almacenan datos fuera de Chile, esto afecta a casi cualquier empresa que use correo, almacenamiento o software en línea.

Por qué la nube implica transferencia internacional

Cuando una empresa chilena usa correo en la nube, almacenamiento de archivos, un CRM o un sistema de remuneraciones en línea, los datos de sus clientes y trabajadores se guardan en servidores del proveedor, que muchas veces están en otros países. Por ejemplo, la ayuda de Google Workspace indica que, en las ediciones que permiten elegir una región de datos, las opciones son Estados Unidos, la Unión Europea o "Sin preferencia".

La ley no deja fuera este caso: sus reglas se refieren a la transferencia hacia el responsable o tercero mandatario que recibe los datos. Un proveedor de nube que trata datos por cuenta de tu empresa es, en términos de la ley, un tercero mandatario o encargado. Además, la ley se aplica cuando el mandatario, sin importar dónde esté establecido, trata datos a nombre de un responsable establecido en Chile.

Las tres vías principales para transferir datos

1. País con nivel adecuado de protección

Un país tiene nivel adecuado cuando su ordenamiento cumple estándares similares o superiores a los de la ley chilena. La Agencia determina fundadamente qué países lo tienen, considerando al menos:

  • Que existan principios que rijan el tratamiento de datos.
  • Que haya normas que reconozcan los derechos de los titulares y una autoridad de control.
  • Que se impongan obligaciones de información y seguridad a responsables y encargados.
  • Que se determinen responsabilidades en caso de infracción.

La Agencia publicará en su sitio web un listado de países adecuados. Mientras no exista ese listado, no conviene asumir que un país es adecuado solo porque tiene una ley de datos.

2. Cláusulas contractuales y otros instrumentos

La transferencia es lícita si está amparada por cláusulas contractuales, normas corporativas vinculantes u otros instrumentos jurídicos suscritos entre quien transfiere y quien recibe, con garantías adecuadas. La ley define garantías adecuadas como instrumentos que contengan principios, derechos y garantías similares o mayores a los de la ley chilena y que otorguen a los titulares derechos exigibles y acciones legales efectivas.

La Agencia podrá aprobar cláusulas modelo; las aprobadas no requieren otra garantía ni autorización. Para grupos empresariales, las transferencias entre sociedades relacionadas pueden ampararse en normas corporativas vinculantes previamente aprobadas por la Agencia.

3. Modelo de cumplimiento o certificación

También es lícita cuando ambas partes adoptan un modelo de cumplimiento o mecanismo de certificación que establezca garantías adecuadas.

Autorización para un caso particular

Si no se da ninguna de las situaciones anteriores, la Agencia puede autorizar una transferencia concreta por resolución fundada, siempre que transmisor y receptor otorguen garantías adecuadas.

Excepciones: transferencias específicas y no habituales

A falta de adecuación o garantías, la ley admite transferencias específicas y que no sean habituales en casos como:

  • Consentimiento expreso del titular para una transferencia específica y determinada.
  • Transferencias bancarias, financieras o bursátiles específicas, conforme a sus leyes.
  • Cumplimiento de tratados o convenios internacionales ratificados por Chile.
  • Convenios de cooperación entre órganos públicos.
  • Autorización expresa de la ley para una finalidad determinada.
  • Colaboración judicial internacional.
  • Celebración o ejecución de un contrato con el titular, o medidas precontractuales a su solicitud.
  • Medidas urgentes en materia médica o sanitaria.

Atención: estas excepciones no sirven para el uso cotidiano de la nube. Guardar todos los días el correo o los archivos de la empresa en servidores extranjeros es, por definición, habitual; necesita una de las tres vías principales.

Quién responde y qué se debe informar

  • La carga de la prueba es tuya: corresponde al responsable que efectuó la transferencia acreditar ante la Agencia que se hizo conforme a la ley.
  • Deber de información: la empresa debe publicar, en su caso, las transferencias a terceros países u organizaciones internacionales y si estos ofrecen un nivel adecuado; si no lo ofrecen, debe informar las garantías que justifican la transferencia. Esto va en tu política de privacidad.
  • Fiscalización: la Agencia puede formular recomendaciones, adoptar medidas conservativas y, en casos calificados, suspender temporalmente el envío de datos.
  • Sanciones: transferir en contravención a la ley es infracción grave (hasta 10.000 UTM); hacerlo a sabiendas es gravísima (hasta 20.000 UTM). Ver multas de la Ley 21.719.

El contrato con tu proveedor de nube

Además de las reglas de transferencia, todo tratamiento por un encargado debe regirse por un contrato que establezca el objeto del encargo, su duración, la finalidad, el tipo de datos, las categorías de titulares y los derechos y obligaciones de las partes. El encargado no puede usar los datos para otro fin ni subcontratar sin autorización específica y por escrito, y debe avisarte si sufre una vulneración de seguridad. La Agencia pondrá a disposición modelos tipo de contratos.

Si tu proveedor ofrece un acuerdo estándar de tratamiento de datos, revísalo con esta lista en mano y verifica que refleje lo que exige la ley chilena.

Cómo prepararte: pasos concretos

  1. Lista tus servicios en la nube: correo, almacenamiento, CRM, remuneraciones, reloj control, facturación, soporte, marketing.
  2. Identifica qué datos personales van a cada uno, con prioridad en los datos sensibles. Tu inventario de datos personales es el punto de partida.
  3. Pregunta dónde se almacenan y procesan los datos, incluidos los subencargados del proveedor.
  4. Revisa el contrato: garantías, cláusulas de transferencia, aviso de vulneraciones, eliminación al término.
  5. Elimina lo que no necesitas en la nube: menos datos transferidos significa menos riesgo.
  6. Actualiza tu información pública sobre transferencias.
  7. Sigue a la Agencia: el listado de países adecuados y las cláusulas modelo cambiarán el análisis cuando se publiquen. Su instalación está en curso y la fecha de vigencia podría cambiar si se aprueba el proyecto de postergación (ver postergación a 2027).

Saber qué datos personales hay en tu correo y en Google Drive ayuda a dimensionar qué estás transfiriendo realmente. Puedes ver cómo se revisan en correo y nube, o solicitar una cotización. La página Ley 21.719 reúne el resto de las guías.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo