Entrada en vigencia de las modificaciones introducidas por la Ley 21.719.
ACG-Data Essential · Ingeniería de privacidad para MiPymes
Avance rápido.
Proteja desde el diseño.
Convertimos la Ley 21.719 en decisiones simples, controles proporcionales y evidencia recuperable. ACG-Data Essential integra Privacy by Design y el Standard Data Protection Model alemán sin instalar una estructura que su empresa no pueda sostener.
Protección desde el diseño y por defecto, antes y durante el tratamiento.
Los estándares consideran tamaño, actividad, volumen, naturaleza, finalidad y riesgo.
El problema cotidiano
Los datos crecen con el negocio. El control no siempre.
El riesgo no vive sólo en una base: aparece en planillas, correos, WhatsApp, formularios web, remuneraciones, cámaras, nubes y proveedores.
Información dispersa
Nadie puede responder con certeza qué datos existen, dónde están, para qué se usan y quién accede.
Todo depende del dueño
Las consultas compiten con ventas, clientes, caja y continuidad operativa.
Documentos sin operación
Una política aislada no demuestra que las medidas funcionan ni que el equipo sabe aplicarlas.
Proveedores fuera del radar
Software, marketing, contabilidad y outsourcing también procesan información personal.
Privacy by Design · Visible y vivible
La privacidad no aparece al final. Gobierna cada decisión.
La Ley 21.719 exige medidas técnicas y organizativas desde antes y durante el tratamiento. Essential traduce ese deber en una secuencia que una MiPyme puede comprender, operar y demostrar.
Finalidad antes que dato
Primero se define para qué se necesita información. Sólo después se determina qué dato resulta estrictamente necesario.
Protección por defecto
La configuración inicial utiliza el mínimo tratamiento: permisos opcionales apagados, acceso limitado y conservación controlada.
Riesgo durante el ciclo de vida
Se revisan recolección, uso, comunicación, conservación y eliminación, incluyendo sistemas y proveedores.
Evidencia como resultado
Cada control produce un responsable, una regla y una evidencia concreta; no sólo una declaración.
De la carga regulatoria a una operación simple, ordenada y defendible.
Trabajo a resolver: cuidar los datos y el negocio sin convertirse en especialista, contratar un equipo completo ni paralizar la operación.
Ver ACG-Data Essential ↓ACG-Data Essential Reloaded
Un sistema mínimo viable de privacidad. Diseñado para funcionar.
Essential es una arquitectura de servicio de ACG-Data —no una categoría jurídica de la Ley 21.719— que convierte obligaciones en capacidades proporcionales, mantenibles y verificables.
Descubrir
- Inventario básico
- Mapa de flujos
- Sistemas y terceros
- Datos de mayor riesgo
Priorizar
- Brechas y riesgos
- Finalidad y licitud
- Controles críticos
- Ruta de 90 días
Diseñar
- Privacidad por defecto
- Reglas de conservación
- Accesos mínimos
- Responsables claros
Operacionalizar
- Derechos
- Incidentes
- Proveedores
- Capacitación por rol
Demostrar y mejorar
- Repositorio
- Pruebas de control
- Indicadores
- Revisión periódica
Modelo alemán · Standard Data Protection Model
Siete objetivos. Controles que protegen a las personas.
El SDM es un método de las autoridades alemanas de protección de datos para traducir requisitos jurídicos en medidas técnicas y organizativas verificables. Essential lo utiliza como referencia de ingeniería y lo adapta proporcionalmente a la realidad MiPyme chilena.
Minimización
Tratar sólo datos adecuados, pertinentes y estrictamente necesarios.
Evidencia: matriz dato–finalidadDisponibilidad
Mantener acceso oportuno y recuperar información y servicios cuando corresponda.
Evidencia: respaldo y recuperaciónIntegridad
Evitar alteración indebida y mantener exactitud, completitud y trazabilidad.
Evidencia: cambios y validacionesConfidencialidad
Restringir conocimiento y acceso a quienes poseen autorización y necesidad.
Evidencia: roles y accesosDesvinculación
Impedir que datos destinados a finalidades diferentes se combinen sin justificación.
Evidencia: separación por propósitoTransparencia
Hacer comprensible el tratamiento y reconstruible la operación realizada.
Evidencia: aviso, registro y logsIntervenibilidad
Permitir corrección, retiro, oposición, bloqueo o revisión cuando corresponda.
Evidencia: canal y trazabilidadResultado Essential
Cada objetivo se conecta con un control, un responsable, una prueba y una acción de mejora.
Protección demostrableBenchmark europeo, ejecución local
Menos burocracia. Más control utilizable.
Experto accesible
Apoyo especializado sin incorporar una estructura interna sobredimensionada.
Accountability práctica
Activos simples que la empresa puede mantener y demostrar.
Servicio llave en mano
Obligaciones convertidas en tareas, responsables y plantillas.
Defensa ante reclamos
Evidencia para responder ante clientes, trabajadores y autoridad.
Contacto sin fricción
Un canal claro para solicitudes, consultas e incidentes.
Tranquilidad sostenida
Revisión para que el cumplimiento no caduque al terminar el proyecto.
Autochequeo rápido
¿Puede responder “sí” con evidencia?
Si varias respuestas son “no” o “no estoy seguro”, conviene comenzar por un chequeo priorizado.
Método Essential · Velocidad gobernada
Cinco movimientos. Una capacidad que permanece.
Descubrir
Localizamos tratamientos, flujos, sistemas, responsables y terceros.
Visibilidad esencialEvaluar
Priorizamos brechas y riesgos para las personas y el negocio.
Ruta críticaDiseñar
Aplicamos finalidad, mínimo dato, acceso limitado y conservación.
Privacy by DesignOperacionalizar
Activamos derechos, incidentes, proveedores y formación.
Sistema en usoDemostrar
Probamos controles, reunimos evidencia y ajustamos el plan.
Mejora trazableResultados verificables
Lo que recibe, usa y puede mostrar.
El alcance final se ajusta a los tratamientos, sector, capacidad y riesgo de cada MiPyme.
Centro de evidencia
La confianza se puede inspeccionar.
Essential separa exigencia legal, diseño de servicio y estado real de cada capacidad. Lo que aún no está activado se presenta como pendiente, nunca como operativo.
Tratamientos
- Datos y titulares
- Finalidad y base de licitud
- Acceso y destinatarios
- Conservación y eliminación
Proveedores e IA
- Proveedor y función
- Datos utilizados
- Transferencias y subencargados
- IA opcional, separada del servicio esencial
Derechos y controles
- Canal accesible
- Acuse y referencia
- Responsable y plazo
- Respuesta y evidencia de cierre
Blindaje patrimonial y reputacional
Prevención, respuesta y evidencia para proteger el negocio.
El blindaje responsable no promete invulnerabilidad: reduce exposición y mejora la capacidad de responder y demostrar diligencia.
Menor exposición
Prioriza fallos de mayor impacto y evita correcciones tardías.
Negocio defendible
Reúne evidencia ante clientes, trabajadores y autoridad.
Confianza comercial
Fortalece contratos con empresas que evalúan proveedores.
Paz mental
El equipo sabe a quién acudir, qué hacer y dónde encontrar evidencia.
Antes de decidir
Preguntas frecuentes.
¿La Ley 21.719 se aplica a una MiPyme?
Sí, cuando trata datos personales como responsable o mandatario. La ley contempla estándares diferenciados por tamaño, actividad, volumen, naturaleza, finalidad y riesgo; proporcionalidad no significa exención.
¿Privacy by Design es sólo una buena práctica?
No. El artículo 14 quáter incorporado por la Ley 21.719 establece el deber de aplicar medidas técnicas y organizativas adecuadas desde el diseño, antes y durante el tratamiento, y de asegurar por defecto el mínimo tratamiento necesario.
¿El modelo alemán SDM es obligatorio en Chile?
No. Essential lo utiliza como referencia metodológica para traducir principios y derechos en medidas verificables. Su uso no sustituye la ley chilena, instrucciones futuras de la Agencia ni una evaluación jurídica particular.
¿El servicio garantiza que nunca habrá multas?
No. La ley contempla sanciones según la gravedad. Essential busca prevenir, reducir probabilidad e impacto y fortalecer la evidencia; la decisión corresponde a la autoridad competente.
¿Qué ocurre durante el primer año de vigencia?
Para empresas de menor tamaño, durante los primeros doce meses la Agencia podrá aplicar una amonestación escrita cuando proceda una sanción. Es una facultad, no inmunidad ni garantía.
¿Essential reemplaza ciberseguridad o asesoría jurídica?
No. Integra cumplimiento operativo, ingeniería de privacidad y evidencia, y coordina apoyo jurídico o técnico especializado cuando el tratamiento o el riesgo lo exige.
Primer paso sin fricción
Sepa qué resolver primero.
Solicite un chequeo inicial para identificar brechas, controles críticos y el alcance Essential adecuado.
Canal de derechos y privacidad
Para consultas o ejercicio de acceso, rectificación, supresión, oposición, portabilidad o retiro de consentimiento, utilice el correo indicando “Derechos de datos” en el asunto. Esta copia prepara el mensaje; no registra la solicitud.
