Checklist de cumplimiento para PYMEs antes del 1 de diciembre de 2026
Por [PLACEHOLDER]
Si tu PYME trata datos personales de clientes, empleados o proveedores en Chile, la Ley 21.719 te aplica desde el 1 de diciembre de 2026, sin importar tu tamaño. Este checklist resume, en orden práctico, lo que una PYME debería revisar antes de esa fecha. No reemplaza una evaluación legal de tu caso específico, pero te da un punto de partida claro y honesto.
Por qué este checklist es especialmente para PYMEs
Las PYMEs suelen asumir, equivocadamente, que una ley de esta magnitud está pensada para grandes corporaciones con departamentos legales propios. La Ley 21.719 no distingue por tamaño de empresa: una PYME de diez personas que guarda datos de clientes en una planilla está tan sujeta a la ley como una gran cadena de retail. La diferencia es que la PYME, generalmente, tiene menos recursos dedicados a resolverlo, lo que hace más importante priorizar bien.
Checklist paso a paso
1. Mapea dónde tienes datos personales
Antes de cualquier otra cosa, identifica todos los lugares donde tu empresa guarda datos personales:
- Formularios del sitio web (contacto, cotización, checkout).
- CRM o planilla de clientes.
- Sistema de RRHH (postulantes y trabajadores).
- Plataforma de email marketing.
- Cámaras de seguridad, si graban personas identificables.
2. Revisa tu base legal para tratar esos datos
Para cada punto anterior, pregúntate: ¿por qué tengo derecho a usar estos datos? Puede ser porque el cliente dio su consentimiento, porque es necesario para cumplir un contrato (ej. procesar una compra), o porque hay una obligación legal (ej. datos laborales).
- ¿Tus formularios piden consentimiento explícito para marketing (no solo para procesar la compra)?
- ¿Ese consentimiento es fácil de revocar (no solo fácil de dar)?
3. Arma o actualiza tu Registro de Actividades de Tratamiento (RAT)
- ¿Tienes documentado, por cada tipo de dato que tratas, la finalidad, el plazo de conservación y quién tiene acceso?
- ¿Están listados los proveedores externos (CRM, email marketing, hosting) que procesan tus datos por tu cuenta?
(Ver nuestro artículo "RAT: qué es el Registro de Actividades de Tratamiento y cómo armarlo" para el detalle completo).
4. Define un proceso para derechos ARCOP
Si un cliente te pide acceder, corregir o eliminar sus datos, tienes 30 días hábiles para responder.
- ¿Sabes quién dentro de tu empresa recibiría y gestionaría esa solicitud?
- ¿Podrías ubicar todos los datos de una persona específica en menos de 30 días hábiles?
5. Prepara un protocolo de respuesta a brechas de seguridad
Si ocurre un incidente que compromete datos personales, tienes 72 horas desde su detección para notificar a la autoridad.
- ¿Tienes forma de detectar un acceso no autorizado a tus sistemas con datos de clientes?
- ¿Sabes quién tomaría la decisión de notificar y cómo se haría?
(Ver nuestro artículo "Notificación de brechas en 72 horas" para el protocolo completo).
6. Evalúa si necesitas un Delegado de Protección de Datos (DPO)
La mayoría de las PYMEs no está obligada a tener un DPO. Esto solo aplica a organismos públicos, empresas con tratamiento a gran escala de datos sensibles, o monitoreo sistemático a gran escala.
- ¿Tu giro principal implica tratar datos sensibles (salud, datos financieros detallados, biométricos) a gran escala?
- Si la respuesta es no, probablemente no necesitas un DPO formal, pero sí alguien responsable internamente del cumplimiento.
7. Revisa tus medidas de seguridad básicas
- ¿Los accesos a sistemas con datos de clientes están limitados a quienes realmente los necesitan?
- ¿Hay algún control mínimo sobre dispositivos (notebooks, celulares) que contengan datos personales?
- ¿Tus proveedores externos (CRM, hosting) tienen medidas de seguridad razonables?
8. Revisa tu política de privacidad y tus contratos con proveedores
- ¿Tu política de privacidad refleja lo que realmente haces con los datos (no una plantilla genérica descargada de internet)?
- ¿Tienes cláusulas de protección de datos en los contratos con proveedores que procesan datos por tu cuenta?
Qué priorizar si tienes poco tiempo
Si tuvieras que elegir solo tres cosas para empezar hoy, en este orden:
- Mapea tus datos (paso 1): sin saber qué tienes, no puedes avanzar en nada más.
- Arma tu RAT básico (paso 3): es la evidencia central de cumplimiento.
- Define un responsable interno de derechos ARCOP y brechas de seguridad (pasos 4 y 5): sin una persona a cargo, los plazos legales se incumplen por defecto, no por mala intención.
Cómo te ayudamos a ejecutar este checklist
Este checklist te da el mapa. Ejecutarlo bien —con el criterio legal correcto y la implementación técnica real en tu sitio y procesos— es justamente lo que hacemos en conjunto GT Avvocati e Intelligrow. En la evaluación gratuita revisamos en qué punto de este checklist está tu empresa hoy y armamos contigo un plan concreto para llegar lista al 1 de diciembre de 2026.
¿Necesitas el contexto completo de la ley antes de profundizar? Parte por la Guía completa de cumplimiento de la Ley 21.719.
¿Quieres saber cómo aplica esto a tu empresa?
Agenda una reunión de diagnóstico gratuita: en 30 minutos revisamos tu caso concreto y te decimos qué priorizar antes del 1 de diciembre de 2026.