← Archivo de newsletters ShellTI Insights
ShellTI Insights
Compliance · Ciberseguridad · Datos Personales
Edición especial
#002
Ley 21.719 · Guía práctica
BUENAS PRÁCTICAS
Tratamiento de datos personales
Cómo tratar datos personales
correctamente en su organización
Una guía práctica y accionable para equipos que manejan datos a diario. Sin tecnicismos. Con ejemplos reales.
Guía de implementación
aplicable desde hoy
Por qué importa tener buenas prácticas

No basta con cumplir la ley en el papel. Las buenas prácticas de tratamiento de datos protegen a las personas, generan confianza y reducen el riesgo de incidentes. Esta guía le muestra cómo aplicarlas en el día a día de su organización.

Los 7 pasos del tratamiento correcto
1
Capture solo lo que necesita
Antes de crear cualquier formulario, pregúntese: ¿realmente necesito este dato? Nombre, email y teléfono pueden ser suficientes. Pedir RUT, fecha de nacimiento o dirección sin necesidad real es infracción al principio de proporcionalidad.
Regla: si no tiene una finalidad clara para ese dato, no lo pida.
2
Informe siempre antes de recopilar
El titular debe saber, antes de entregar sus datos: quién los recopila, para qué, cuánto tiempo se guardan y cómo ejercer sus derechos. Sin esta información, el consentimiento no es válido.
Agregue un aviso de privacidad visible en cada formulario, no solo en el pie de página.
3
Registre el consentimiento con evidencia
Un checkbox no marcado por defecto, con texto claro, que el titular marca activamente. Guarde el registro con timestamp, versión del aviso aceptado e IP. Si la Agencia le pide evidencia, debe poder mostrarla.
Nunca use consentimientos pre-marcados o tácitos. Son nulos.
4
Use los datos solo para lo declarado
Si capturó un email para enviar una cotización, no lo agregue a su lista de newsletter sin consentimiento adicional. Cada nueva finalidad requiere nueva base legal. El principio de finalidad es uno de los más infringidos.
Ante la duda: pida permiso explícito para cada uso diferente.
5
Proteja los datos técnicamente
Cifrado en reposo y en tránsito, acceso por roles, contraseñas robustas, MFA en sistemas críticos. No se trata de tecnología sofisticada — se trata de medidas proporcionales al riesgo. Una planilla de Excel con datos de clientes enviada por email sin cifrar es una vulneración.
Mínimo: cifre las bases de datos, active MFA y controle quién accede a qué.
6
Elimine los datos cuando ya no los necesite
Guardar datos "por si acaso" es una mala práctica y un riesgo. Defina plazos de retención por categoría y cúmplalos. Un candidato rechazado tiene derecho a que eliminen su CV después del proceso de selección.
Establezca una política de retención y un proceso de borrado certificado.
7
Responda las solicitudes ARCOP en plazo
Si alguien le pide acceder, corregir, eliminar u oponerse al uso de sus datos, tiene 30 días hábiles para responder. Habilite un canal claro, registre cada solicitud y documente la respuesta. Sin esto, está expuesto a denuncia directa ante la Agencia.
Canal mínimo: un email dedicado como arcop@suempresa.com con auto-respuesta de acuse.
Qué hacer y qué evitar
Buenas prácticas
Pedir solo los datos necesarios para la finalidad
Informar al titular antes de recopilar
Guardar evidencia de consentimientos
Cifrar datos en reposo y en tránsito
Definir plazos de retención por categoría
Tener canal ARCOP operativo 24/7
Capacitar al personal anualmente
Errores frecuentes
Checkbox pre-marcado o consentimiento tácito
Reusar datos sin nueva base legal
Compartir datos por email sin cifrar
Guardar CVs o leads indefinidamente
Usar info@empresa.com como canal ARCOP
No registrar quién accede a los datos
Política de privacidad copiada de internet
Datos sensibles — categoría especial
Requieren protección adicional obligatoria
Los datos de salud, religión, origen étnico, orientación sexual, biometría, opiniones políticas y datos penales son datos sensibles. Requieren consentimiento explícito por escrito, controles técnicos más estrictos y están prohibidos de tratar sin base legal específica. Si su empresa maneja alguno de estos, realice una DPIA antes de continuar.
Datos de menores de edad
Cualquier dato de personas menores de 18 años requiere autorización del padre, madre o tutor legal. No es suficiente que el menor "acepte" los términos. Si su sitio o aplicación puede ser usado por menores, implemente verificación de edad y controles específicos.
Checklist de implementación inmediata
ShellTI puede ayudarle
Si necesita apoyo para implementar estas prácticas — diagnóstico GAP, política de tratamiento, contratos DPA, capacitación o EPD como servicio — contáctenos en shellti.com. Acompañamos a su organización en todo el proceso de adecuación antes de diciembre 2026.
ShellTI · Compliance Consulting
ShellTI Insights · Edición #002
www.shellti.com · contacto@shellti.com
© 2026 ShellTI
Recibiste este email porque te suscribiste a ShellTI Insights. Cancelar suscripción