La Ley 21.719 en tu sitio web: 9 áreas que revisar

Actualizado el

Por qué empezar por el sitio web

El sitio web es la parte de tu tratamiento de datos que cualquiera puede ver: un cliente, un competidor o la Agencia. La ley además lo nombra como el lugar donde publicar la información sobre el tratamiento:

El responsable de datos debe facilitar y mantener permanentemente a disposición del público, en su sitio web o en cualquier otro medio de información equivalente, al menos, la siguiente información: a) La política de tratamiento de datos personales que haya adoptado, la fecha y versión de la misma.
Art. 14 ter · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026

No publicar esa información, o publicarla incompleta, es una infracción leve (Art. 34 bis, letra a). Las multas de cada tipo de infracción están en la guía de multas y sanciones.

Las 9 áreas que revisar

Estas son las áreas que revisa el escaneo de Blindaje21, y en cada una, el artículo que cita el informe. En los planes pagos, la redacción con IA puede citar en su lugar un artículo más específico, como el 14 ter para la política de privacidad.

  1. Formularios y consentimiento

    Cada formulario que pide datos personales (contacto, cotización, registro, newsletter) necesita una base de licitud. No siempre es el consentimiento: responder una cotización puede apoyarse en medidas precontractuales. Si usas el consentimiento, pídelo para cada finalidad, por ejemplo con una casilla sin marcar para el newsletter, e informa junto al formulario para qué usarás los datos.

    Artículos que cita el informe: Art. 12, Art. 13, Art. 14

    Es lícito el tratamiento de datos personales, sin el consentimiento del titular, en los siguientes casos: [...] c) Cuando el tratamiento de datos sea necesario para la celebración o ejecución de un contrato entre el titular y el responsable, o para la ejecución de medidas precontractuales adoptadas a solicitud del titular.
    Art. 13 · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  2. Datos sensibles

    Si un formulario pide datos de salud, biométricos, origen, creencias, afiliación política o sindical, o vida sexual, por regla general necesitas el consentimiento expreso de la persona. Antes de eso, pregúntate si realmente necesitas ese dato para la finalidad del formulario.

    Artículo que cita el informe: Art. 16

    El tratamiento de los datos personales sensibles sólo puede realizarse cuando el titular a quien conciernen estos datos manifiesta su consentimiento en forma expresa, otorgado a través de una declaración escrita, verbal o por un medio tecnológico equivalente.
    Art. 16 · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  3. Datos de menores

    Si tu sitio se dirige a niños, niñas o adolescentes, o pide la edad o la fecha de nacimiento, revisa las reglas especiales: para tratar datos de niños y niñas menores de catorce años se requiere, salvo que la ley lo autorice, el consentimiento de sus padres, representantes legales o de quien tenga su cuidado personal.

    Artículo que cita el informe: Art. 16 quáter

    El tratamiento de los datos personales que conciernen a los niños, niñas y adolescentes, sólo puede realizarse atendiendo al interés superior de éstos y al respeto de su autonomía progresiva. [...] Para los efectos de esta ley, se consideran niños o niñas a los menores de catorce años, y adolescentes, a los mayores de catorce y menores de dieciocho años.
    Art. 16 quáter · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  4. Cookies y trackers

    Revisa qué cookies se instalan antes de que el visitante decida, y si las de analítica y publicidad esperan su consentimiento. Lo explicamos en detalle en la guía de cookies y consentimiento.

    Artículo que cita el informe: Art. 12

    El consentimiento del titular debe ser libre, informado y específico en cuanto a su finalidad o finalidades. El consentimiento debe manifestarse, además, en forma previa y de manera inequívoca [...]
    Art. 12 · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  5. Banner de consentimiento (CMP)

    Si las cookies de tu sitio se basan en el consentimiento, conviene que el banner permita rechazar con la misma facilidad que aceptar, que bloquee los trackers hasta que el visitante decide y que deje un acceso permanente para cambiar la decisión.

    Artículo que cita el informe: Art. 12

    El titular puede revocar el consentimiento otorgado en cualquier momento y sin expresión de causa, utilizando medios similares o equivalentes a los empleados para su otorgamiento.
    Art. 12 · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  6. Scripts de terceros

    La analítica, los píxeles de publicidad, los chats y los mapas pueden enviar datos de tus visitantes a proveedores externos, a veces fuera de Chile. Identifica cuáles cargas, qué datos reciben y en qué país los tratan: desde el sitio no siempre se puede saber, y conviene preguntárselo al proveedor.

    Artículo que cita el informe: Art. 27

    Cumpliéndose los requisitos que, de conformidad a esta ley, autorizan al tratamiento de datos, son lícitas las operaciones de transferencia internacional de datos en cualquiera de los siguientes casos: a) Cuando la transferencia se realice a una persona, entidad u organización pública o privada, sujeta al ordenamiento jurídico de un país que proporcione niveles adecuados de protección de datos personales [...]
    Art. 27 · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  7. Política de privacidad

    Publica una política de tratamiento de datos accesible desde todo el sitio, por ejemplo desde el pie de página, con su fecha y versión. El Art. 14 ter detalla lo mínimo que debe informar: quién es el responsable, cómo contactarlo, qué datos tratas, para qué, con qué base, a quién los comunicas, qué derechos tiene la persona y cuánto tiempo los conservas, entre otros puntos.

    Artículo que cita el informe: Art. 14

    a) Informar y poner a disposición del titular los antecedentes que acrediten la licitud del tratamiento de datos que realiza. [...] b) Asegurar que los datos personales se recojan de fuentes de acceso lícitas con fines específicos, explícitos y lícitos, y que su tratamiento se limite al cumplimiento de estos fines.
    Art. 14 · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  8. Decisiones automatizadas

    Si tu servicio usa scoring, perfilamiento, aprobaciones automáticas o identificación biométrica, puede corresponder una evaluación de impacto antes de empezar ese tratamiento. El escaneo lo detecta por lo que tu sitio dice de sí mismo, no por lo que tus sistemas hacen internamente.

    Artículo que cita el informe: Art. 15 ter

    La evaluación de impacto se requerirá siempre en casos de: a) Evaluación sistemática y exhaustiva de aspectos personales de los titulares de datos, basadas en tratamiento o decisiones automatizadas, como la elaboración de perfiles, y que produzcan en ellos efectos jurídicos significativos. b) Tratamiento masivo de datos o a gran escala.
    Art. 15 ter · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026
  9. Uso de HTTPS

    Todas las páginas, y en especial las que tienen formularios, deberían servirse por HTTPS: es el cifrado básico de los datos mientras viajan entre el navegador del visitante y tu servidor.

    Artículo que cita el informe: Art. 14 quinquies

    el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros: a) La seudonimización y el cifrado de datos personales.
    Art. 14 quinquies · Ley 19.628 modificada por la Ley 21.719, texto vigente desde el 01-dic-2026

Lo que un escaneo público no puede ver

Un escaneo revisa lo que cualquier visitante puede ver. No puede revisar tus procesos internos, tus contratos con proveedores, tus bases de datos, las medidas de seguridad de tus servidores ni los formularios que viven dentro de servicios de terceros incrustados en tu sitio. Tampoco recorre un sitio sin límite: cada informe declara cuántas páginas revisó y qué no pudo abrir. Por eso, un informe sin riesgos evidentes no significa que tu empresa esté al día con la ley: significa que no encontramos riesgos en lo que pudimos ver.

Para el resto de las obligaciones, revisa la guía completa de la Ley 21.719.

Esta guía es informativa: resume y cita la Ley 21.719, pero no constituye asesoría legal ni reemplaza la revisión de un abogado sobre el caso concreto de tu empresa.

Revisa tu sitio frente a la Ley 21.719

Escanea tu sitio gratis: detectamos riesgos en formularios, cookies, scripts y consentimiento, con el artículo de la ley citado en cada riesgo detectado y una recomendación para corregirlo.

Escanear mi sitio gratis