Riesgo ejecutivo
La inacción ya tiene fecha, costo y visibilidad.ACG-Data Trust Enterprise 360° · Privacy Engineering & Governance
Diseñe la confianza.
Acelere con control.
Integramos velocidad, agilidad y conocimiento para convertir la Ley 21.719 en una arquitectura corporativa de privacidad, datos e IA. Privacy by Design, modelo alemán SDM y evidencia ejecutiva para innovar sin trasladar riesgos ocultos al negocio.
Entrada en vigencia de las modificaciones introducidas por la Ley 21.719.
Multa máxima prevista para infracciones gravísimas, sin considerar reglas de reincidencia.
Tope sobre ingresos anuales que puede aplicar a grandes empresas reincidentes por infracciones gravísimas.
El problema Enterprise
Tener políticas no equivale a tener control.
El riesgo aparece en la distancia entre lo declarado, lo que cada área ejecuta y la evidencia que la organización puede producir.
Cumplimiento fragmentado
Legal, TI, ciberseguridad, riesgos, personas y negocio operan con lenguajes, matrices y prioridades diferentes.
Datos sin trazabilidad integral
La información personal circula entre sistemas heredados, nube, analítica, inteligencia artificial y archivos fuera de control.
Riesgo extendido a terceros
SaaS, outsourcing, marketing y transferencias internacionales amplían la superficie de responsabilidad y dependencia.
Evidencia insuficiente
Existen documentos y actividades, pero no un hilo verificable entre obligación, riesgo, control, responsable, prueba y resultado.
Innovación revisada demasiado tarde
Privacidad entra al final de los proyectos, provocando fricción, rediseño y decisiones ejecutivas con información incompleta.
Privacy by Design · Autoridad de diseño
La privacidad entra cuando se decide, no cuando se corrige.
Enterprise 360° incorpora criterios de privacidad antes de aprobar procesos, productos, adquisiciones, integraciones, nube, analítica o IA. Cada decisión deja responsables, condiciones y evidencia.
Propósito y licitud
La finalidad, necesidad, base y consecuencias se definen antes de seleccionar datos o tecnología.
Datos y arquitectura
Se minimizan categorías, accesos, vinculaciones, copias, transferencias y conservación.
Riesgo para las personas
Se evalúan escala, sensibilidad, perfilamiento, monitoreo, automatización y asimetrías.
Terceros, nube e IA
Due diligence, instrucciones, subencargados, transferencias, explicación e intervención humana.
Prueba y continuidad
El despliegue exige evidencia, aceptación del riesgo residual, monitoreo y criterio de retiro.
De la preocupación regulatoria a un sistema que previene, demuestra y aprende.
Job to Be Done del directorio: asegurar que la empresa controla sus riesgos de datos, puede responder ante la autoridad y habilita innovación dentro de límites verificables.
Ver arquitectura de controlACG-Data Trust Enterprise 360°
Un sistema corporativo. Cinco dominios conectados.
Adaptamos el estándar de servicios RGPD Enterprise —DPO as a Service, accountability continua, evidencia digital y convergencia regulatoria— a las obligaciones y mecanismos de la Ley 21.719.
Gobierno y dirección
- Modelo de gobierno y RACI
- DPO/DPD externo o advisory
- Plan Maestro
- Reportes a gerencia y directorio
Datos y tratamientos
- Inventario y registro
- Taxonomía y clasificación
- Flujos nacionales e internacionales
- Minimización y conservación
Prevención y control
- Modelo de Prevención de Infracciones
- Riesgos y evaluaciones de impacto
- Políticas y procedimientos
- Auditoría de efectividad
Operación y respuesta
- Derechos de titulares
- Consentimiento y preferencias
- Incidentes y ciberseguridad
- Proveedores y terceros
Innovación y confianza
- Privacidad desde el diseño
- Gobierno de IA y perfilamiento
- Formación por roles
- Balanced Scorecard y mejora continua
Modelo alemán · Standard Data Protection Model
Siete objetivos convierten principios en arquitectura controlable.
El SDM, desarrollado por autoridades alemanas de protección de datos, organiza requisitos jurídicos en objetivos que permiten seleccionar, escalar y probar medidas técnicas y organizativas desde la perspectiva de las personas.
Minimización
Reducir datos, alcance, accesibilidad, copias, granularidad y permanencia a lo estrictamente necesario.
Prueba: dato–finalidad–retenciónDisponibilidad
Asegurar acceso autorizado, continuidad y recuperación oportuna de datos, procesos y servicios.
Prueba: respaldo, RTO y restauraciónIntegridad
Evitar alteraciones indebidas y mantener exactitud, completitud, consistencia y trazabilidad.
Prueba: cambios y reconciliaciónConfidencialidad
Restringir conocimiento y acceso según autorización, necesidad, función y contexto.
Prueba: IAM, cifrado y revisiónDesvinculación
Impedir que tratamientos destinados a finalidades diferentes se combinen sin justificación.
Prueba: separación y seudonimizaciónTransparencia
Permitir que tratamiento, lógica, responsables, cambios y decisiones puedan comprenderse y reconstruirse.
Prueba: registro, avisos y logsIntervenibilidad
Habilitar derechos, corrección, oposición, retiro, bloqueo, explicación y revisión humana.
Prueba: caso, plazo y cierreResultado corporativo
Cada objetivo se conecta con obligación, riesgo, control, dueño, sistema, prueba, indicador y mejora.
Hilo digital de evidenciaBenchmark europeo, ejecución local
Lo que convierte cumplimiento en capacidad operativa.
Accountability continua
Indicadores que permiten predecir exposición, prevenir fallos y aprender mediante causa raíz y mejora continua.
Hilo digital de evidencia
Relación trazable entre requisitos, riesgos, controles, responsables, documentos, pruebas y decisiones.
DPO/DPD de nivel ejecutivo
Advisory independiente, plan anual, coordinación transversal y reporting adecuado para alta dirección.
Convergencia regulatoria
Privacidad articulada con ciberseguridad, compliance, gobierno de datos e inteligencia artificial.
Preparación para aseguramiento
Controles y evidencia organizados para auditorías, debida diligencia, exigencias contractuales y futura certificación aplicable.
Respuesta coordinada
Protocolos, responsables y escalamiento para ejercer derechos, gestionar incidentes y responder a requerimientos.
Gobierno de datos, terceros e IA
Innovar rápido exige saber cuándo intervenir.
Enterprise 360° incorpora un Change Gate para nuevas soluciones, proveedores, modelos, automatizaciones y usos secundarios de datos. El objetivo no es bloquear: es acelerar decisiones con límites y evidencia.
Sistemas y modelos
Propósito, dueño, versión, datos, proveedor, usuarios, dependencias y criticidad.
Riesgo y EIPD
Escala, sensibilidad, perfilamiento, sesgo, seguridad, transferencias e impacto en derechos.
Proveedor y contrato
Instrucciones, subencargados, uso para entrenamiento, ubicación, incidentes, auditoría y salida.
Supervisión humana
Umbrales, explicación, revisión, excepción, escalamiento y trazabilidad de la intervención.
Efectividad y deriva
Métricas, pruebas previas, monitoreo, cambios de datos o modelo y reevaluación periódica.
Retiro controlado
Portabilidad, eliminación, continuidad, cierre de accesos y evidencia de terminación.
Método ACG-Data Trust
Seis etapas para pasar de exposición a control.
Priorizamos riesgo y evidencia. Cada etapa deja un resultado utilizable, medible y gobernable.
- Inventario y mapa
Descubrir
Qué datos se tratan, dónde, para qué y con quién.
- Diagnóstico ejecutivo
Evaluar
Brechas, riesgos, madurez y exposición por proceso.
- Plan Maestro
Diseñar
Arquitectura objetivo, prioridades, gobierno y controles.
- Sistema funcionando
Operacionalizar
Roles, procesos, políticas, herramientas y formación.
- Accountability
Demostrar
Evidencia, pruebas, métricas y reportes ejecutivos.
- Control continuo
Mejorar
Monitoreo, auditoría, aprendizaje y actualización.
Hilo digital de evidencia
Lo que no se evidencia, no se puede gobernar.
Entregables verificables
Resultados que la empresa puede usar y demostrar.
El sistema produce activos de gestión, no una colección desconectada de documentos.
Centro de evidencia verificable
La confianza empresarial se inspecciona.
Enterprise 360° distingue obligación legal, diseño de servicio, control implementado y evidencia disponible. Ninguna capacidad se presenta como operativa si depende de credenciales, contratos o configuraciones aún no activadas.
Tratamientos
- Responsable y finalidad
- Base de licitud
- Categorías y titulares
- Accesos, destinatarios y transferencias
- Retención y eliminación
Proveedores e IA
- Servicio y propósito
- Datos y ubicación
- Subencargados
- Entrenamiento y usos secundarios
- Controles, incidentes y salida
Derechos y decisiones
- Canal y acuse
- Identidad y alcance
- Responsable y plazo
- Bloqueo o revisión humana
- Respuesta y evidencia de cierre
Blindaje patrimonial y reputacional
Protección de valor basada en prevención, control y evidencia.
El blindaje no es una promesa de invulnerabilidad: es la capacidad demostrable de anticipar, contener, responder y aprender.
Menor exposición patrimonial
Controles preventivos y respuesta organizada para reducir la probabilidad y el impacto de infracciones, litigios, interrupciones y correcciones tardías.
Reputación defendible
Evidencia y gobernanza para responder con coherencia ante clientes, autoridad, socios, inversionistas y opinión pública.
Continuidad comercial
Mejor preparación para due diligence, licitaciones, exigencias contractuales y evaluaciones de riesgo de grandes clientes.
Innovación confiable
Privacidad y control desde el diseño para acelerar proyectos de datos, nube e IA sin trasladar riesgos ocultos al negocio.
Para directorio y alta gerencia
Privacidad expresada en decisiones, no en tecnicismos.
El directorio recibe una visión consolidada de exposición, responsables, evolución del riesgo residual, efectividad de controles, incidentes, terceros y prioridades de inversión.
El sistema permite responder:
¿Dónde está nuestra mayor exposición? ¿Qué controles funcionan realmente? ¿Qué riesgo aceptamos y quién lo aprobó? ¿Qué terceros pueden comprometer nuestra operación? ¿Podemos demostrar diligencia ante una fiscalización?Preguntas ejecutivas
Antes de decidir.
¿Enterprise 360° reemplaza al equipo legal o de ciberseguridad?
No. Integra y gobierna las capacidades existentes, define interfaces y cubre vacíos. Su valor está en conectar legal, riesgo, tecnología, procesos, personas y negocio bajo una arquitectura común.
¿Privacy by Design es obligatorio bajo la Ley 21.719?
El artículo 14 quáter establece el deber de aplicar medidas técnicas y organizativas adecuadas desde el diseño, antes y durante el tratamiento, y de garantizar por defecto que sólo se traten los datos específicos y estrictamente necesarios.
¿El Standard Data Protection Model alemán es obligatorio o certifica el programa?
No. Enterprise 360° utiliza el SDM como referencia metodológica para traducir requisitos en objetivos, medidas y pruebas. Su aplicación no sustituye la ley chilena, las instrucciones futuras de la Agencia ni constituye por sí sola una certificación.
¿La empresa está obligada a adoptar un Modelo de Prevención de Infracciones?
La Ley 21.719 obliga a adoptar acciones de prevención. El programa formal del artículo 49 es voluntario, pero permite estructurar sistemáticamente delegado, riesgos, protocolos, reportes y responsabilidades. La certificación dependerá de la Agencia y del reglamento aplicable.
¿Se puede usar un DPO/DPD externo?
El diseño admite DPO/DPD externo, advisory al responsable interno o una modalidad híbrida. La configuración debe preservar idoneidad, autonomía, medios suficientes y ausencia de conflictos de interés.
¿Cuánto tarda la implementación?
Depende del número de entidades, tratamientos, sistemas, terceros, países, datos sensibles y madurez actual. La evaluación ejecutiva inicial permite definir oleadas, quick wins, dependencias y un alcance realista.
¿El servicio garantiza que no habrá sanciones?
No sería responsable afirmarlo. El sistema reduce probabilidad e impacto, mejora capacidad de respuesta y fortalece la evidencia de diligencia, pero no puede controlar conductas futuras, incidentes externos ni decisiones de la autoridad.
Oferta de entrada Enterprise
Solicite una evaluación ejecutiva de madurez.
Obtenga una visión inicial de exposición, brechas estructurales, capacidades existentes y prioridades para operacionalizar la Ley 21.719.
Canal de derechos y privacidad
Para acceso, rectificación, supresión, oposición, portabilidad, retiro de consentimiento o consulta sobre decisiones automatizadas, utilice el correo indicando “Derechos de datos” en el asunto. Esta copia prepara el mensaje; no registra la solicitud.