Ecosistema de privacidad y cumplimiento
Cumplimiento acreditable ante la autoridad
Servicios de consultoría y cuatro plataformas propias que permiten a la organización acreditar, obligación por obligación y con evidencia verificable, el cumplimiento de la Ley 21.719 de Protección de Datos Personales. Sobre esa misma base se sostienen el DS 662/2025, la Ley 20.584 sobre derechos del paciente y el sistema de gestión ISO/IEC 27701.
Marco normativo · exigencias
Qué exige la ley, y en qué plazos
La Ley 21.719 reemplaza un régimen sin órgano fiscalizador por uno con autoridad, procedimiento y sanciones proporcionales al tamaño de la organización. La diferencia práctica no está en la fecha en que empiece a regir, sino en lo que la organización podrá demostrar ese día: registro de actividades, decisiones documentadas y un historial de evidencia fechada. Los plazos de respuesta, además, corren desde que se toma conocimiento del hecho y no desde su diagnóstico.
Plazos exigibles
| Plazo | Qué exige | |
|---|---|---|
| Hoy | Deberes de la Ley 19.628 vigente: licitud y finalidad del tratamiento, secreto y seguridad de los datos, y derechos del titular de acceso, rectificación, cancelación y bloqueo. | |
| Vigencia plena | La ley fija el 1 de diciembre de 2026. Un proyecto de ley en trámite (Senado, primer trámite constitucional; Mensaje N° 110-374 de 31 de agosto de 2026) propone trasladar esa fecha al 1 de diciembre de 2027; mientras no se apruebe, rige la primera. Desde ese día la Agencia fiscaliza y las obligaciones de esta página son exigibles. | |
| Permanente | Registro de Actividades de Tratamiento actualizado y disponible para la autoridad. | |
| 30 días corridos | Plazo de respuesta a las solicitudes de derechos ARCOP del titular. | |
| 72 horas | Plazo de notificación a la Agencia desde que se toma conocimiento de una brecha de seguridad. | |
Escala de sanciones de la Ley 21.719 referencia para su equipo legal
| Infracción | Según el texto de la norma | |
|---|---|---|
| Infracción leve | Hasta 5.000 UTM. | |
| Infracción grave | Hasta 10.000 UTM. | |
| Infracción gravísima | Hasta 20.000 UTM, y hasta un 4 % de los ingresos anuales para infracciones reiteradas. | |
Referencia según el texto de la norma. Su aplicación depende del procedimiento sancionatorio y de la ponderación que haga la autoridad en cada caso; la asesoría jurídica de la organización confirma el alcance.
Primer año de vigencia: la ley contempla que, durante los primeros doce meses, la Agencia pueda aplicar, como sanción, una amonestación por escrito en lugar de la multa que correspondería, hoy solo para las empresas de menor tamaño; el proyecto en trámite propone extender esa posibilidad a todas las organizaciones obligadas. Es una facultad de la Agencia, no una garantía, y la amonestación se anota en el Registro Nacional de Sanciones y Cumplimiento, que es público.
Sujetos obligados
La obligación alcanza a toda persona natural o jurídica que trate datos personales, con independencia de su tamaño o sector. No existe umbral de exención por número de trabajadores ni por volumen de facturación. Cuando el tratamiento se ejecuta a través de un tercero, el responsable conserva la obligación y debe acreditar el acuerdo que delimita lo que ese encargado trata por su cuenta.
Arquitectura del ecosistema
Cuatro sistemas, un solo principio de diseño
Los datos personales no abandonan la organización. El descubrimiento, la auditoría de acceso y el análisis forense se ejecutan dentro de su perímetro; hacia el exterior solo viaja el resultado. Es una propiedad de la arquitectura, no una cláusula contractual.
Desliza el diagrama hacia los lados para verlo completo.
Descubrimiento y clasificación continua de datos personales
Delta Data Discovery
Determina de forma automatizada dónde residen los datos personales de la organización, de qué tipo son y qué nivel de exposición presentan, sin que la información abandone la infraestructura del cliente.
Auditoría de accesos a información sensible · vertical de salud
Delta Sentinel
Acredita quién accedió a la ficha de un paciente, si ese acceso guardaba relación con su atención, y lo prueba mediante evidencia sellada, sin que ningún dato de paciente o de funcionario abandone la institución.
Acreditación probatoria del cumplimiento
Delta Verify
Gestiona las solicitudes de titulares, los incidentes y los expedientes de cumplimiento, y los sella criptográficamente de modo que un tercero pueda verificar su integridad sin acceder a los sistemas de la organización.
Laboratorio forense aislado para incidentes graves
Delta Investigate
Permite analizar en profundidad un incidente —fuga de información, fraude interno, filtración— en un entorno desconectado, con la garantía de que la evidencia no sale del perímetro ni puede ser alterada.
Para su equipo legal y técnico obligación por obligación, qué la sostiene y qué prueba deja
Marco normativo · mapa de obligaciones
Obligación por obligación, qué la sostiene y qué prueba deja
Cada fila relaciona una obligación exigible con la función que permite acreditarla y con la evidencia que queda registrada. Es, además, el índice funcional del sitio: cada fila remite a la ficha correspondiente.
| Norma | Qué exige en la práctica | Función que la sostiene | Evidencia que queda |
|---|---|---|---|
| Ley 21.719 Art. 15 · Registro de actividades | Mantener un registro actualizado de las actividades de tratamiento: qué datos personales se tratan, dónde residen, con qué finalidad, sobre qué base de licitud y por cuánto tiempo. | Delta Data Discovery | Inventario permanente de fuentes y hallazgos, con clasificación por sensibilidad y fotografía fechada de cada verificación. |
| Ley 21.719 Datos sensibles · trazabilidad del acceso | Acreditar quién accedió a un dato personal sensible, en qué momento y con qué finalidad. No basta con que exista un registro técnico: debe permitir atribuir el acceso a una persona. | Delta Sentinel | Veredicto por acceso, cruzado con admisiones, agenda y turnos, con el período completo sellado criptográficamente. |
| Ley 21.719 Derechos ARCOP | Atender las solicitudes de acceso, rectificación, cancelación, oposición y portabilidad dentro de los plazos legales, acreditando la respuesta entregada. | Delta VerifyDelta Sentinel | Expediente por solicitud con firma digital y control de plazo; la consulta «quién accedió a mi información» se resuelve con evidencia. |
| Ley 21.719 Brechas de seguridad · 72 horas | Detectar el incidente, evaluar su alcance y riesgo, y notificar a la Agencia y, cuando corresponda, a los titulares afectados dentro del plazo. | Delta VerifyDelta Investigate | Cronología del incidente, determinación de alcance y constancia de la notificación con sello de tiempo. |
| Ley 21.719 Responsabilidad proactiva y seguridad | Adoptar medidas técnicas y organizativas proporcionales al riesgo, y estar en condiciones de exhibirlas ante la autoridad. | Delta Data DiscoveryDelta SentinelDelta VerifyDelta Investigate | Registro de evidencia sellado, verificable por un tercero sin necesidad de acceder a las bases de datos de la organización. |
| Ley 21.719 Deber de formación | Formar al personal que trata datos personales y estar en condiciones de acreditar que esa formación ocurrió, con su alcance, su cobertura y su fecha. | Delta Verify | Registro de asistencia, evaluación y material versionado, más la medición de exposición al phishing, incorporados al expediente como prueba del programa. |
| Ley 21.719 Acuerdos con encargados del tratamiento | Delimitar por contrato qué trata cada encargado por cuenta del responsable, y acreditar la existencia y la vigencia de ese acuerdo. | Delta Data Discovery | Matriz de encargados con su estado contractual, contrastada con las fuentes en que el descubrimiento efectivamente encuentra datos personales. |
| Ley 21.719 Supresión al cesar la finalidad | Suprimir el dato personal cuando cesa la finalidad que justificó su tratamiento, sin vulnerar los deberes de conservación que impone otra normativa. | Delta SentinelDelta Data Discovery | Borrado criptográfico por épocas: los seudónimos quedan desvinculados de forma permanente y la cadena de evidencia se mantiene íntegra. |
| DS 662/2025 Reglamento de la Ley 21.719 | Medidas de seguridad proporcionales al riesgo y evaluaciones de impacto documentadas para los tratamientos de alto riesgo. | Delta Data DiscoveryDelta Verify | Clasificación por criticidad e insumo técnico fechado que alimenta la evaluación de impacto (DPIA/EIPD). |
| Ley 20.584 Derechos del paciente · ficha clínica | Reserva de la ficha clínica y derecho del titular a conocer quién ha accedido a la información contenida en ella. | Delta Sentinel | Consulta federada por paciente, resuelta dentro de la institución, con documento de respuesta formal. |
| ISO/IEC 27701 Extensión de privacidad del SGSI | Controles de tratamiento de datos personales integrados al sistema de gestión, con evidencia asociada a cada control. | Delta Data DiscoveryDelta SentinelDelta VerifyDelta Investigate | Cada control queda asociado a su evidencia y su fecha, en el formato que requiere el organismo de certificación. |
Descubrir
Dónde residen los datos personales, de qué tipo son y quién puede acceder a ellos.
Auditar el acceso
Quién accedió a qué información, si correspondía, y la prueba de que el registro está completo.
Acreditar
Responder al titular y a la autoridad con expediente sellado y verificable.
Investigar
Reconstruir los hechos y determinar el alcance cuando el incidente es grave.
Servicios de consultoría
Lo que acompaña al ecosistema
La consultoría establece el estado y cierra la brecha; la plataforma sostiene el resultado y produce la evidencia de forma continua. Contratados al mismo proveedor, el equipo que levanta el diagnóstico es el que opera el servicio cuando el incidente ocurre.
GAP Análisis normativo
Determina, con evidencia, la distancia real entre el estado actual de la organización y lo que la norma exigirá.
Implementación normativa
Cierra las brechas identificadas y deja instalado el modelo operativo de cumplimiento: los registros, los procedimientos, los contratos y la evidencia que el fiscalizador exigirá.
Respuesta a Incidentes y DFIR
Contención, investigación y recuperación ante el incidente, con retén 24/7 y nivel de servicio comprometido.
Análisis de Vulnerabilidades
Escaneo continuo, revisión de código y priorización por criticidad real de explotación.
Ethical Hacking
Pruebas de penetración internas y externas, sobre aplicaciones web y móviles, y ejercicios de equipo rojo y azul.
Ingeniería Social y Phishing Ético
Ejercicios controlados sobre la dotación, con escenarios diseñados a medida y medición por área.
Capacitación y Concientización
Programa formativo por audiencia: directorio, equipos técnicos y toda la dotación, con certificación cuando corresponde.
Auditoría de Cumplimiento
Auditoría independiente del modelo de cumplimiento, con brecha medida y plan de cierre.
CISO y DPO as a Service
Provisión externa del rol cuando la organización no cuenta con la función instalada.
Matriz de cobertura
Qué responde a cada obligación
Lectura recomendada para la evaluación técnica y jurídica: permite verificar que ninguna obligación queda sin un responsable operativo, y distinguir qué se resuelve con servicio profesional y qué requiere una plataforma en régimen.
Siguiente paso
Empecemos por saber dónde está su organización
El diagnóstico GAP entrega la distancia exacta entre el estado actual y lo que la norma pide, obligación por obligación y en el orden en que conviene cerrarla. El informe es de su organización, con independencia de que el proyecto continúe.
Le responde un consultor, no un sistema automático, dentro de 24 horas hábiles. Si prefiere, conversemos 30 minutos primero.