Qué debe tener tu política de privacidad con la Ley 21.719
Respuesta corta
Una política de privacidad bajo la Ley 21.719 debe explicar, en lenguaje claro: quién es responsable de los datos, qué datos recoges, para qué los usas, con qué base legal, cuánto tiempo los guardas, si los compartes con terceros, cuáles son los derechos ARCOP de las personas y cómo ejercerlos. No es un texto de relleno ni una plantilla copiada: es el documento que le dice a tus clientes, y a la Agencia de Protección de Datos Personales, cómo tratas la información. Debe reflejar lo que tu empresa hace de verdad y actualizarse cuando eso cambie.
Si tuviera que nombrar el documento por el que más nos preguntan las empresas que se preparan para la nueva ley, sería este: la política de privacidad. Es lo más visible, lo que va publicado en la web, y también donde más se repite el mismo error: copiar una plantilla ajena y darlo por hecho. Vamos a ver qué debe contener de verdad.
¿Qué es una política de privacidad?
La política de privacidad es el documento en el que tu empresa explica cómo trata los datos personales de las personas con las que se relaciona: clientes, usuarios, postulantes, contactos. En simple, responde a una pregunta que cualquiera tiene derecho a hacerte: "¿qué haces con mis datos?".
No es un trámite decorativo ni un texto que se pega al pie de la web para cumplir. Es la carta de presentación de tu empresa en materia de datos, y con la Ley 21.719 pasa a tener un peso legal concreto.
¿Por qué importa con la Ley 21.719?
La Ley 21.719 es la nueva ley chilena de protección de datos personales. Reemplaza a la antigua Ley 19.628, alinea al país con el estándar europeo (GDPR) y, sobre todo, crea la Agencia de Protección de Datos Personales, un organismo con facultades para fiscalizar y sancionar. Entra en plena vigencia el 1 de diciembre de 2026 y aplica a toda empresa que trate datos de personas, sin importar su tamaño.
En ese contexto, la política de privacidad deja de ser opcional. Es la forma en que tu empresa cumple con el deber de informar de manera transparente cómo trata los datos. Una política ausente, confusa o que no refleja lo que realmente haces es justo el tipo de brecha que una fiscalización detecta primero.
Una buena política de privacidad no es la que suena más legal, sino la que describe con exactitud lo que tu empresa hace con los datos.
Los elementos mínimos que debe tener
Aunque cada empresa es distinta, hay un conjunto de contenidos que casi cualquier política de privacidad debería incluir. Piénsalo como una lista de preguntas que el documento tiene que responder:
- Quién es responsable de los datos: la identidad de tu empresa y una forma de contacto para temas de privacidad.
- Qué datos recoges: nombre, correo, teléfono, datos de pago, datos de navegación, y si hay datos sensibles (por ejemplo, de salud).
- Para qué los usas: las finalidades concretas (gestionar compras, enviar comunicaciones, dar soporte), no fórmulas genéricas.
- Con qué base legal los tratas: si es por consentimiento de la persona, por la ejecución de un contrato u otra causa que permita la ley.
- Cuánto tiempo los guardas: el plazo de conservación o el criterio para definirlo. Los datos no se guardan "para siempre por si acaso".
- Con quién los compartes: si terceros procesan datos por ti (plataformas de mailing, sistemas de facturación, servicios en la nube) o si hay transferencias fuera de Chile.
- Los derechos ARCOP de las personas: acceso, rectificación, cancelación, oposición y portabilidad sobre sus propios datos.
- Cómo ejercer esos derechos: un canal simple (un correo, un formulario) para que la persona pueda pedir acceder, corregir o eliminar sus datos.
| Qué es | El documento donde explicas cómo tratas los datos personales |
|---|---|
| Para qué sirve | Cumplir el deber de informar de forma transparente |
| Quién la exige | La Ley 21.719, fiscalizada por la Agencia de Protección de Datos Personales |
| Contenido clave | Qué datos, para qué, base legal, plazos, terceros y derechos ARCOP |
| Lenguaje | Claro y entendible, no jerga legal |
| Cuándo actualizarla | Cada vez que cambie cómo tratas los datos |
El lenguaje: claro, no jurídico
Un punto que suele sorprender: la ley no busca que la política de privacidad sea larga ni que esté llena de tecnicismos. Busca lo contrario. La persona tiene que entender de verdad qué pasa con sus datos, y eso no se logra con párrafos interminables en jerga legal.
Una política clara usa frases cortas, evita las remisiones vagas ("trataremos sus datos conforme a la normativa aplicable") y explica en concreto qué recoge y para qué. Si un cliente cualquiera no logra entenderla, no está cumpliendo su función, por muy bien redactada que parezca en términos legales.
Política de privacidad no es lo mismo que consentimiento
Es una confusión muy frecuente, así que conviene dejarla clara. La política de privacidad informa: cuenta cómo tratas los datos. El consentimiento es otra cosa: es la aceptación libre e informada de la persona para que trates sus datos con cierta finalidad.
Tener publicada una buena política no reemplaza obtener consentimientos válidos cuando la ley los exige. Y esos consentimientos, recuérdalo, deben ser libres e informados: nada de casillas pre-marcadas ni de letra chica escondida. Según tu caso, vas a necesitar ambas piezas.
Errores comunes que conviene evitar
Estos son los tropiezos que más vemos al revisar políticas de privacidad de empresas chilenas:
- Copiar una plantilla ajena: describe un tratamiento que no es el tuyo. Si dice que compartes datos con proveedores que no usas, o que recoges datos que no pides, la política miente sobre tu empresa.
- Finalidades genéricas: "para mejorar nuestros servicios" no explica nada. Hay que decir para qué usas los datos de verdad.
- No mencionar a los terceros: si tu plataforma de correos o tu sistema de facturación procesan datos por ti, la persona tiene derecho a saberlo.
- No dar un canal para ejercer derechos: de nada sirve enumerar los derechos ARCOP si no hay un correo o formulario para usarlos.
- Publicarla y olvidarla: una política que quedó congelada hace dos años ya no refleja cómo tratas los datos hoy.
Cuándo actualizarla
La política de privacidad no es un documento que se escribe una vez y se archiva. Hay que revisarla cada vez que cambie algo relevante en cómo tratas los datos: cuando empiezas a recoger nuevos datos, cuando les das una finalidad distinta, cuando sumas un proveedor que procesa datos por ti o cuando cambia la normativa. Una política desactualizada deja de ser cierta, y una política que no es cierta es una brecha.
Cómo empezar hoy
El orden importa. Antes de redactar una sola línea, conviene saber qué datos trata tu empresa hoy: de dónde vienen, para qué se usan, dónde se guardan y con quién se comparten. Ese mapa (lo que técnicamente es un registro de actividades de tratamiento) es lo que permite escribir una política que describa la realidad, y no una plantilla genérica.
Si quieres ubicar la política de privacidad dentro del panorama completo de la ley (a quién aplica, qué exige y cómo prepararte paso a paso), parte por nuestra guía completa de la Ley 21.719.
Evalúa gratis si tu empresa está lista
Responde un autodiagnóstico online en 2 minutos y descubre qué te falta para cumplir la Ley 21.719, incluida tu política de privacidad. Sin costo y sin compromiso.
Hacer el diagnóstico gratis →Preguntas frecuentes sobre la política de privacidad
¿Qué debe tener una política de privacidad con la Ley 21.719?
Como mínimo: quién es responsable de los datos, qué datos se recogen, para qué se usan, con qué base legal, cuánto tiempo se guardan, si se comparten con terceros, los derechos ARCOP de las personas y cómo ejercerlos. Todo en lenguaje claro y entendible.
¿Toda empresa necesita una política de privacidad?
Sí, si trata datos personales de personas identificables. Eso incluye una base de clientes, una lista de correos, un formulario de contacto o fichas de postulantes. La Ley 21.719 aplica sin importar el tamaño de la empresa.
¿La política de privacidad reemplaza al consentimiento?
No. La política de privacidad informa cómo tratas los datos; el consentimiento es la aceptación libre e informada de la persona. Son dos cosas distintas y, según el caso, necesitas ambas.
¿En qué lenguaje debe estar escrita?
En un lenguaje claro y entendible para cualquier persona, no en jerga legal. La idea de la Ley 21.719 es que la persona entienda de verdad qué pasa con sus datos, no que firme algo que no comprende.
¿Cada cuánto debo actualizar la política de privacidad?
Cada vez que cambie algo relevante: nuevos datos que recoges, nuevas finalidades, nuevos proveedores que procesan datos por ti o cambios en la normativa. Una política desactualizada deja de reflejar lo que realmente haces.
¿Copiar la política de otra empresa sirve?
No es recomendable. La política debe reflejar qué datos tratas tú, con qué finalidades y con qué proveedores. Una plantilla copiada suele describir un tratamiento que no es el tuyo, y eso puede volverse en contra ante una fiscalización.
Este artículo tiene fines informativos y no constituye asesoría legal formal. Los contenidos exigibles en una política de privacidad dependen del texto vigente de la Ley 21.719 y de la normativa que dicte la Agencia de Protección de Datos Personales. Para redactar o revisar la política de tu empresa, agenda una consulta con el estudio.