Que tiene que decir el contrato con su proveedor
Bajo la Ley N° 21.719, el encargo de tratamiento debe constar y definir su objeto, su duracion, su finalidad, las categorias de datos tratados, las instrucciones que usted da como responsable, las medidas de seguridad, el regimen de subencargos y que ocurre con los datos cuando termina el tratamiento. Son ocho puntos, no una clausula de una linea.
La consecuencia practica es que un contrato de servicios que solo dice "el proveedor se obliga a guardar confidencialidad" no cubre el encargo. La confidencialidad es una de las piezas, no el conjunto.
- Objeto: que tratamiento concreto ejecuta el proveedor.
- Duracion: por cuanto tiempo, atada o no al contrato de servicios.
- Finalidad: para que puede usar esos datos, y solo para eso.
- Categorias de datos: nombres y RUT no es lo mismo que fichas clinicas o datos de morosidad.
- Instrucciones del responsable: quien manda sobre el tratamiento y por que via se le instruye.
- Medidas de seguridad adecuadas al riesgo, conforme al articulo 14 quinquies.
- Subencargos: si puede o no delegar en terceros, y bajo que condiciones.
- Destino de los datos al terminar: devolucion, eliminacion, plazo y prueba de que ocurrio.
Usted responde igual aunque el error lo cometa el proveedor
Este es el punto que cambia la conversacion. La Ley 21.719 mantiene la responsabilidad en el responsable del tratamiento aunque el tratamiento lo ejecute materialmente un encargado por su cuenta. No hay traslado automatico de responsabilidad por el hecho de haber contratado a un tercero.
Piense en un estudio de cuatro abogados. Los correos con anexos de causas estan en un servicio de correo comercial. Los escritos, en una carpeta compartida en la nube. Las boletas, en un sistema de facturacion online. La agenda de audiencias, en un calendario de otro proveedor. Cuatro encargados. Si el sistema de facturacion expone una base con nombres, RUT y direcciones, el titular afectado no reclama contra el proveedor extranjero: reclama contra el estudio que le pidio esos datos.
Por eso el contrato de encargo no es papeleo. Es la unica forma de dejar por escrito que usted fijo instrucciones, exigio seguridad y controlo los subencargos.
Como comprobar si hoy tiene esos contratos o no
Casi nadie lo tiene formalizado, y no por descuido: los servicios se contrataron uno a uno, con un clic, sin que nadie mirara el encargo como una figura juridica. La revision se hace en dos pasos y no requiere abogado para el primero.
Paso uno: haga la lista real de proveedores que ven datos personales suyos o de sus clientes. No la lista de proveedores contables. La lista de quien tecnicamente puede acceder a la informacion.
Paso dos: por cada uno, busque el documento. Puede ser un contrato firmado, un anexo de tratamiento de datos, o los terminos de servicio que usted acepto en linea. Muchos proveedores internacionales publican un adendum de tratamiento de datos que se incorpora al contrato; el punto es saber si el suyo lo tiene y que dice.
- Correo electronico y almacenamiento asociado.
- Nube de archivos y respaldos.
- Sistema de facturacion o de boletas.
- Software de gestion de causas, fichas o clientes.
- Agenda y agendamiento en linea.
- Firma electronica.
- Contabilidad externa y remuneraciones.
- Soporte informatico que tiene claves de administrador.
- Central telefonica, chat o formularios del sitio web.
- Marketing y envio masivo de correos.
Los tres puntos donde se cae el contrato tipo
Cuando revisamos contratos de encargo, los vacios se repiten. Vale la pena mirar estos tres antes que ningun otro.
Subencargos. Su proveedor de gestion de clientes se apoya en un proveedor de infraestructura, que a su vez usa un servicio de respaldo. Si el contrato no dice nada sobre subencargos, usted no sabe cuantas manos tocan los datos ni con que condiciones. Lo minimo es exigir autorizacion previa o, al menos, aviso y derecho a objetar.
Destino de los datos al terminar. Es la clausula que mas se olvida y la que mas duele. Si manana cambia de sistema de facturacion, que pasa con el historico. Fije si se devuelve, en que formato, en que plazo se elimina de los sistemas activos y de los respaldos, y como se le acredita.
Medidas de seguridad. No basta decir "el proveedor adoptara medidas de seguridad". La Ley 21.719 exige que sean adecuadas al riesgo, conforme al articulo 14 quinquies. Adecuadas al riesgo significa que el nivel depende de que datos son: no se protege igual una lista de correos comerciales que un registro con datos de salud. El contrato debe reflejar esa diferencia y no repetir una formula generica.
Que hacer si el proveedor no acepta negociar clausulas
Con proveedores masivos usted no negocia nada. Acepta terminos o no contrata. Eso no lo deja sin obligaciones, pero cambia el trabajo: en vez de redactar, usted evalua y documenta.
Lea el adendum de datos que el proveedor ya publica y verifique si cubre los puntos del encargo. Registre esa revision por escrito, con fecha y con la version del documento que reviso. Si detecta un vacio relevante, deje constancia de que lo detecto y de que medida compensatoria adopto: cifrar antes de subir, limitar que informacion sube a ese servicio, restringir usuarios con acceso, o derechamente reservar cierta categoria de datos para un sistema distinto.
La obligacion aqui es de medios. Nadie le exige doblarle la mano a un proveedor global. Le exige haber mirado, haber decidido con criterio y poder mostrarlo.
Que norma se le aplica hoy y que cambia el 1 de diciembre de 2026
Hasta el 30 de noviembre de 2026 rige la Ley N° 19.628, sobre proteccion de la vida privada, publicada el 28 de agosto de 1999. No esta derogada y no puede tratarse como si lo estuviera.
El 1 de diciembre de 2026 entra en vigencia la Ley N° 21.719, que sustituye ese regimen y crea la Agencia de Proteccion de Datos Personales. El deber de que el encargo conste con todo su contenido pertenece a ese nuevo regimen.
El plazo suena lejano y no lo es. Renegociar contratos con diez o quince proveedores toma meses, sobre todo cuando hay que esperar respuestas de casillas de soporte. Empezar en 2026 significa llegar justo. Empezar por el inventario, ahora, no cuesta casi nada.
Conviene separar dos cosas que el mercado suele mezclar. El modelo de prevencion de infracciones, el delegado de proteccion de datos dentro de ese modelo y la certificacion ante la Agencia son mecanismos voluntarios en los articulos 49 a 52 de la Ley 21.719. En cambio, las medidas de seguridad adecuadas al riesgo y el contenido del encargo no son voluntarios. Quien le venda un modelo de prevencion como si fuera obligatorio le esta vendiendo mal el producto.
El contrato de encargo no protege de que ocurra un incidente; protege de llegar a ese momento sin nada escrito que muestre como decidio usted. Si quiere saber cuantos encargados tiene y cuales de esos contratos estan en blanco, la auditoria de cumplimiento de la Ley 21.719 de HM Legal parte exactamente por ahi, y la conversacion inicial es reservada.
Preguntas frecuentes
Necesito un contrato de encargo con Google, Microsoft o mi proveedor de nube?+
El encargo debe constar, y en la practica con proveedores masivos eso se materializa en el adendum de tratamiento de datos que ellos publican y que se incorpora a los terminos de servicio. Usted no lo va a redactar, pero si debe ubicarlo, leerlo y verificar si cubre objeto, finalidad, categorias de datos, instrucciones, seguridad, subencargos y destino de los datos al terminar. Deje registro escrito de esa revision, con fecha y version. Si encuentra un vacio, documente que medida compensatoria adopto: cifrado previo, limitacion de que sube a ese servicio o restriccion de usuarios con acceso.
Si el proveedor filtra los datos, la responsabilidad es suya o mia?+
Bajo la Ley N° 21.719 usted, como responsable del tratamiento, sigue respondiendo aunque el tratamiento lo ejecute un encargado por su cuenta. Contratar a un tercero no traslada la responsabilidad de forma automatica. Eso no significa que el proveedor quede indemne frente a usted: el contrato puede regular la relacion entre ambos, las obligaciones de aviso, la colaboracion y las consecuencias del incumplimiento. Pero de cara al titular de los datos, quien recogio la informacion y decidio para que se usaba es el que tiene que responder. Por eso conviene que el encargo este escrito y sea verificable.
Mi contabilidad externa es un encargado de tratamiento?+
Depende de para que trata los datos. Si maneja remuneraciones, RUT y datos de sus trabajadores siguiendo instrucciones suyas y para su finalidad, actua por cuenta suya y corresponde formalizar el encargo con su contenido: objeto, duracion, finalidad, categorias de datos, instrucciones, seguridad adecuada al riesgo, subencargos y destino de los datos al terminar. Si en cambio decide por si misma finalidades propias sobre esos datos, la relacion es otra. El criterio practico es preguntarse quien decide para que se usan los datos. Si la respuesta es usted, hay encargo y debe constar.
Desde cuando debo tener listos estos contratos?+
La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026. Hasta el 30 de noviembre de 2026 rige la Ley N° 19.628, publicada el 28 de agosto de 1999, que sigue plenamente vigente. El deber de que el encargo conste con todo su contenido pertenece al regimen nuevo. En la practica, la revision contractual es lo mas lento del proceso: hay que inventariar proveedores, ubicar documentos, escribir a soporte y esperar respuestas. Lo razonable es partir por el inventario ahora y ordenar los contratos por criticidad, empezando por quienes tratan datos sensibles o de mayor volumen.
Basta con una clausula de confidencialidad en el contrato de servicios?+
No. La confidencialidad es una pieza del encargo, no el encargo completo. La Ley N° 21.719 exige que el encargo defina objeto, duracion, finalidad, categorias de datos, instrucciones del responsable, medidas de seguridad adecuadas al riesgo conforme al articulo 14 quinquies, regimen de subencargos y que ocurre con los datos al terminar el tratamiento. Una clausula que solo obliga a guardar secreto no dice quien puede subcontratar, ni que pasa con la base historica cuando usted cambia de sistema, ni que nivel de seguridad corresponde al tipo de dato. Esos son justamente los puntos donde se producen los problemas.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.