Logotipo de iDataSeguroiDataSeguroSoftware · Ley 21.719

Guía de evaluación

Software para la Ley 21.719: qué debe tener y cómo elegirlo

Un software de cumplimiento de la Ley 21.719 debe, como mínimo, mantener un inventario de tratamientos versionado, ofrecer un portal de derechos que el titular pueda usar sin crear cuenta, controlar los plazos de respuesta, registrar brechas con su fecha de conocimiento, llevar el catálogo de proveedores con sus contratos, y dejar todo en un log de auditoría que nadie pueda editar. Abajo están los 12 criterios completos, con la respuesta de iDataSeguro a cada uno, incluidos los dos que no cumple.

Si todavía estás una capa más atrás, definiendo qué es esta categoría de herramienta y qué no es, parte por software de protección de datos personales. Esta página asume que ya decidiste comprar y estás comparando proveedores.

Qué debe tener un software para la Ley 21.719: los 12 criterios

Sirven para evaluar cualquier herramienta, incluida la nuestra. Si un proveedor no puede responder alguno con una demostración en pantalla, es una respuesta.

  1. 1. Inventario de tratamientos versionado

    Sin un inventario ordenado no puedes informar finalidad ni base de licitud, ni responder una solicitud de acceso con detalle. Y si el inventario solo guarda el estado actual, no sirve como evidencia de qué hacías hace ocho meses.

    iDataSeguro: . Registro de actividades versionado, con historial de autor y fecha por cambio.

  2. 2. Portal de derechos sin cuenta para el titular

    Obligar a una persona a registrarse para ejercer un derecho levanta una barrera al ejercicio de ese derecho y te hace recolectar datos innecesarios.

    iDataSeguro: . Portal público con código de seguimiento, sin registro del titular.

  3. 3. Control automático de plazos de respuesta

    El incumplimiento de plazo es la falta más fácil de acreditar en contra de una empresa, porque la fecha de ingreso y la de respuesta son objetivas.

    iDataSeguro: . Panel de alertas con solicitudes por vencer y vencidas.

  4. 4. Registro de auditoría que nadie pueda editar

    Un log que un administrador puede modificar no es evidencia. La inmutabilidad tiene que estar en la base de datos, no solo en la interfaz.

    iDataSeguro: . Log inmutable garantizado a nivel de base de datos.

  5. 5. Gestión de brechas con registro de la fecha de conocimiento

    Todos los plazos de una brecha se cuentan desde que la organización supo. Ese dato hay que capturarlo en el momento, no reconstruirlo después.

    iDataSeguro: . Registro de incidentes con evaluación de notificabilidad y fecha de conocimiento.

  6. 6. Catálogo de proveedores con control de vencimiento de contratos

    La falta más frecuente en cualquier evaluación es no tener contrato de encargo firmado con los proveedores SaaS, o tenerlo vencido sin que nadie se entere.

    iDataSeguro: . Catálogo de terceros con due diligence y alertas de contratos por vencer.

  7. 7. Evaluación de impacto (EIPD) enlazada al inventario

    Una EIPD guardada como documento suelto envejece sin que nadie lo note cuando el tratamiento cambia.

    iDataSeguro: . EIPD guiada, enlazada a la actividad de tratamiento correspondiente.

  8. 8. Registro de consentimiento con prueba, no solo un "sí"

    Quien debe demostrar que el consentimiento existió es la organización. Sin la versión del texto consentido y la fecha, no puedes acreditarlo.

    iDataSeguro: . Consentimiento por propósito con evidencia y versión, más centro de preferencias público para revocar.

  9. 9. Consentimiento de cookies en tu sitio web (CMP)

    Si captas datos por tu web, el banner de cookies y su registro de consentimiento son parte del mismo problema, y conviene que vivan en la misma herramienta.

    iDataSeguro: No. iDataSeguro NO lo cubre hoy. El banner embebible con Google Consent Mode v2 está en desarrollo. Si es tu prioridad número uno, evalúa también una herramienta específica de CMP.

  10. 10. Aislamiento de datos entre clientes a nivel de base de datos

    Si el aislamiento depende de que el código filtre bien, una consulta mal escrita en cualquier parte del sistema puede exponer datos de otro cliente.

    iDataSeguro: . Row Level Security de PostgreSQL, con el identificador de organización de la sesión.

  11. 11. Fundamento normativo verificable, no contenido genérico

    Mucho contenido sobre la Ley 21.719 cita artículos que no dicen lo que se les atribuye. Un software que se equivoca en la norma te traslada su error.

    iDataSeguro: . Construido sobre el texto oficial publicado por la Biblioteca del Congreso Nacional. Cuando la ley no dice algo, lo declaramos en vez de inventarlo.

  12. 12. Certificación de seguridad auditada por un tercero

    Para el área de TI de una empresa grande, una certificación externa reemplaza buena parte de la revisión de proveedor.

    iDataSeguro: No. iDataSeguro NO tiene certificación ISO 27001. Las medidas técnicas son verificables en una revisión y entregamos un documento de arquitectura, pero no hay certificado de tercero.

Qué preguntar en una demo

La quinta pregunta es la que más ordena una evaluación. Es normal que un producto tenga roadmap; lo que no es normal es que no te digan dónde está la línea. Por eso en nuestras páginas de plataforma lo que está en desarrollo aparece en una sección aparte.

¿Y las otras opciones del mercado?

Hay otras plataformas chilenas de cumplimiento de la Ley 21.719, además de suites internacionales de privacidad que operan en español. No vamos a caracterizar sus funciones acá, porque la lista de features de un competidor cambia y describirla de memoria sería exactamente el tipo de afirmación sin verificar que pedimos evitar. Lo honesto es esto: toma los 12 criterios de arriba, pídeles una demo a dos o tres, y marca tú mismo la tabla.

Nuestra postura es que iDataSeguro conviene cuando quieres el programa completo de la norma chilena a precio local y con fundamento normativo verificable. No conviene si tu prioridad número uno es el banner de cookies de tu sitio web, o si tu área de TI exige certificación ISO 27001 como requisito de entrada.

Preguntas frecuentes

¿Qué software sirve para cumplir la Ley 21.719?
Sirve el que cubra el programa completo y deje evidencia: inventario de tratamientos versionado, portal de derechos para las personas, control de plazos, registro de brechas con su fecha de conocimiento, catálogo de proveedores con sus contratos, evaluaciones de impacto y un log de auditoría que nadie pueda editar. iDataSeguro es un software chileno que cubre esos siete frentes y declara en su propio sitio los dos criterios que no cumple. Hay además otras plataformas chilenas y suites internacionales de privacidad que operan en español; la forma útil de decidir es tomar los 12 criterios de esta página y marcarlos en una demo de cada candidato.
¿Cuánto cuesta un software para la Ley 21.719 en Chile?
iDataSeguro publica sus precios: van desde $49.000 mensuales para el plan de derechos en una organización de hasta 25 colaboradores, hasta $790.000 mensuales para el programa completo en una de 500, en pesos chilenos más IVA y como valores referenciales ajustados por tamaño. Buena parte del mercado no publica precio y cotiza caso a caso. Al comparar, súmale siempre lo que no aparece en la cotización: las horas internas del levantamiento del inventario y la revisión legal de los documentos que el software produce.
¿Necesito un software para cumplir la Ley 21.719?
No es obligatorio. La ley exige resultados, no herramientas. Una organización pequeña con pocos tratamientos puede sostener su cumplimiento en planillas si es disciplinada. El software se justifica cuando el volumen de actividades, proveedores y solicitudes hace inviable mantener la evidencia al día a mano, y cuando necesitas demostrar trazabilidad histórica y no solo el estado actual.
¿Un software me deja cumpliendo la ley?
No por sí solo. Un software ordena, recuerda y deja evidencia, pero las decisiones jurídicas siguen siendo tuyas: qué base de licitud invocas, si un tratamiento es proporcional, si una brecha se notifica. Desconfía de cualquier proveedor que ofrezca cumplimiento automático.
¿Cuándo debería tenerlo funcionando?
El nuevo régimen rige desde el 1 de diciembre de 2026. Considerando que levantar el inventario de tratamientos y firmar contratos con proveedores toma semanas, empezar en el último trimestre deja poco margen.
¿Conviene un software chileno o uno internacional?
Las suites internacionales suelen tener más funciones y precio en dólares, y están construidas sobre el RGPD, que se parece a la ley chilena pero no es igual. Una herramienta local suele costar menos y hablar el idioma de la norma chilena. El criterio útil no es el origen, sino si la herramienta responde los 12 puntos de arriba para tu caso.

Material informativo elaborado por el equipo de iDataSeguro sobre el texto oficial de la Ley 21.719 (Biblioteca del Congreso Nacional). No constituye asesoría legal.