Ley 21.719 en lenguaje simple
Qué exige la ley chilena de datos personales aplicada a una tienda Shopify.
¿Qué es la Ley 21.719?
Es la nueva ley chilena de protección de datos personales, promulgada en 2024, que actualiza el marco de la Ley 19.628. Introduce un catálogo de derechos, obligaciones para responsables y encargados del tratamiento, sanciones significativas y crea la Agencia de Protección de Datos Personales como autoridad de control.
¿A quién aplica?
Aplica a cualquier organización que trate datos personales de personas que se encuentren en Chile, con independencia del país en que esté el responsable. Para un comercio Shopify chileno, cubre:
- Datos de clientes registrados (cuentas de cliente, direcciones, historial de compras).
- Datos de checkout invitado.
- Datos capturados por marketing (newsletter, pixel, cookies, analítica).
- Datos de proveedores y colaboradores.
Obligaciones del comercio
- Identificar una base de licitud para cada tratamiento (Art. 12).
- Solicitar consentimiento libre, específico, informado, inequívoco y revocable cuando corresponda (Art. 12-13).
- Atender derechos del titular en 30 días corridos (Art. 4-9).
- Mantener un Registro de Actividades de Tratamiento (Art. 15).
- Adoptar medidas técnicas y organizativas (Art. 14 quinquies).
- Notificar brechas de seguridad en 72 horas (Art. 29).
- Documentar encargados del tratamiento y transferencias internacionales.
- Designar un DPO cuando corresponda (Art. 47).
Derechos del titular
La ley reconoce los derechos ARCO+: Acceso, Rectificación, Cancelación, Oposición, Portabilidad y Revocación del consentimiento. Todos deben poder ejercerse por un canal claro, gratuito y con respuesta en plazo.
Qué automatiza CumpleData
- Registro y evidencia de consentimientos por finalidad.
- Bandeja DSR con SLA legal y portal público.
- Ejecución técnica de supresión y portabilidad en Shopify.
- RAT con clasificación de datos sensibles y menores.
- Registro de incidentes con plazo de 72h.
- Política de privacidad dinámica y reportes en PDF/CSV.
Qué sigue siendo tu responsabilidad
- Verificar la identidad del titular antes de ejecutar acciones sensibles.
- Enviar la notificación formal de brechas a la Agencia.
- Firmar cláusulas contractuales con cada encargado del tratamiento.
- Capacitar al equipo interno y aprobar la política de privacidad.
- Elevar decisiones legales al DPO cuando corresponda.
Buenas prácticas
- Minimiza los datos: no captures lo que no necesitas.
- Separa finalidades: una checkbox por propósito, nunca agrupadas.
- Documenta antes de tratar: RAT primero, tratamiento después.
- Comunica cambios: cada nueva versión de la política vuelve a solicitar consentimiento.
- Ensaya la respuesta a incidentes al menos una vez al año.
Glosario
- Titular de datos
- Persona natural a la que pertenecen los datos personales.
- Responsable del tratamiento
- Quien decide las finalidades y medios del tratamiento; en un e-commerce es habitualmente el comercio dueño de la tienda.
- Encargado del tratamiento
- Tercero que trata datos por cuenta del responsable (p. ej. Shopify, un ERP, un proveedor de email).
- Consentimiento
- Manifestación de voluntad libre, específica, informada e inequívoca del titular para autorizar un tratamiento.
- Base de licitud
- Justificación legal que habilita un tratamiento (consentimiento, contrato, interés legítimo, obligación legal, etc.).
- Datos sensibles
- Datos que revelan salud, origen étnico, opiniones, creencias, orientación sexual, biometría, entre otros; tienen protección reforzada.
- DSR (Derechos ARCO+)
- Acceso, Rectificación, Cancelación, Oposición, Portabilidad y Revocación.
- Brecha de seguridad
- Evento que compromete confidencialidad, integridad o disponibilidad de datos personales.
- Agencia (APDP)
- Agencia de Protección de Datos Personales, autoridad de control en Chile.
- DPO
- Delegado o encargado de Protección de Datos dentro de la organización.