Ir al contenido
Protección de datos personales

Llegue al 1 de diciembre de 2026 con evidencia, no solo con una política.

La nueva ley exige prevención, transparencia, privacidad desde el diseño, seguridad adecuada al riesgo y evaluación regular de los controles. En tratamientos de alto riesgo también exige una evaluación de impacto previa.

Alcance

Qué es exigible y qué no.

Esta distinción importa más de lo que parece, porque buena parte de lo que hoy se vende confunde las dos cosas. La ley no impone una auditoría única a toda organización. Sí impone deberes concretos.

Exigible

  • Medidas destinadas a prevenir infracciones, para responsables públicos y privados —artículo 48.
  • Protección de datos desde el diseño y por defecto —artículo 14 quáter.
  • Seguridad adecuada al riesgo, y verificación, evaluación y valoración regulares de su eficacia —artículo 14 quinquies.
  • Reporte y registro de vulneraciones de seguridad —artículo 14 sexies.
  • Evaluación de impacto antes de tratamientos de alto riesgo, y en los supuestos del artículo 15 ter.
  • Información pública sobre tratamientos, finalidades, bases de licitud, conservación, seguridad y derechos —artículo 14 ter.

Voluntario

  • El modelo de prevención de infracciones y su programa de cumplimiento.
  • La designación de delegado de protección de datos dentro de ese programa.
  • La certificación ante la Agencia —artículos 49 a 52.

Adoptarlos tiene efectos —entre otros, sobre cómo se pondera una infracción—. No adoptarlos no es por sí solo una infracción. Quien le diga que la certificación es obligatoria le está vendiendo otra cosa.

Qué revisamos

No es una revisión de papeles.

Leer las políticas es la parte fácil. Lo que determina si hay cumplimiento es si lo que dicen ocurre: si el contrato con el proveedor dice lo que debe decir, si una solicitud de supresión puede atenderse en plazo, si queda registro de quién accedió a qué.

01

Gobierno y responsabilidad

Responsable, encargados, funciones internas, políticas, protocolos y capacitación.

02

Inventario y mapa de tratamientos

Datos, titulares, fuentes, finalidades, sistemas, cesiones, proveedores, transferencias, conservación, supresión y respaldos.

03

Licitud, transparencia y derechos

Bases jurídicas, consentimientos, avisos y procedimientos para acceso, rectificación, supresión, oposición, portabilidad y bloqueo temporal.

04

Contratos y terceros

Objeto, duración, finalidad, categorías de datos, instrucciones, seguridad, subencargos y término del tratamiento.

05

Seguridad y continuidad

Acceso, autenticación, cifrado, registros, respaldo, recuperación, segregación, pruebas regulares y respuesta a incidentes.

06

Privacidad desde el diseño, e impacto

Minimización, configuración por defecto, formularios, sitios, aplicaciones, IA, analítica, flujos automatizados y el screening de alto riesgo.

Qué recibe

  • Informe ejecutivo para la administración.
  • Inventario y mapa de tratamientos.
  • Matriz de obligaciones, evidencia y brechas.
  • Matriz de riesgo legal, operacional y tecnológico.
  • Hallazgos clasificados como críticos, altos, medios o bajos.
  • Screening de evaluación de impacto.
  • Plan de adecuación para 30, 60 y 90 días.
  • El paquete de documentos que deben implementarse o corregirse.

Modalidades

Auditoría Base

Para pymes y tratamientos acotados: inventario, brechas, screening de impacto y plan de adecuación.

Auditoría Integral

Para organizaciones con varios sistemas, proveedores, datos sensibles, perfiles o transferencias. Añade revisión contractual, técnica y de procesos, entrevistas y pruebas por muestreo.

Evaluación de impacto

Servicio independiente, cuando el artículo 15 ter la exige o el screening detecta alto riesgo.

Implementación y seguimiento

Corrección de políticas, contratos, formularios, sistemas y protocolos; capacitación y verificación de cierre. Opcionalmente, preparación de un modelo de prevención voluntario.

Por qué este estudio

La investigación de magíster del director, en la Universidad de Concepción, trató sobre la transmisión de datos personales entre organismos públicos: exactamente la materia que hoy regula esta ley, estudiada antes de que la ley existiera.

Y la auditoría no es solo jurídica. La mitad de lo que hay que comprobar —control de acceso, registros, cifrado, respaldos, proveedores— es ingeniería, y la revisa un ingeniero.

Quiénes somos

Preguntas

¿La auditoría es obligatoria para todas las empresas?

No. La ley no establece una auditoría formal única con formato uniforme para toda organización. Lo que sí es exigible son deberes concretos: adoptar medidas para prevenir infracciones, protección de datos desde el diseño y por defecto, seguridad adecuada al riesgo con verificación y evaluación regulares de su eficacia, reporte de vulneraciones e información pública sobre los tratamientos. La auditoría es la forma de comprobar si esos deberes están cubiertos y con qué evidencia.

¿Cuándo es obligatoria una evaluación de impacto?

Antes de iniciar tratamientos de alto riesgo para los derechos de los titulares, y en los supuestos que señala el artículo 15 ter. Cuando no es obligatoria, un screening previo permite dejar constancia de que se evaluó y por qué no correspondía.

¿El modelo de prevención y el delegado son obligatorios?

No. El modelo de prevención de infracciones, su programa de cumplimiento, la designación de delegado dentro de ese programa y la certificación ante la Agencia son mecanismos voluntarios conforme a los artículos 49 a 52. Adoptarlos tiene efectos, pero no adoptarlos no es por sí solo una infracción.

¿Cuánto cuesta?

Depende del tamaño de la organización, del volumen y la sensibilidad de los datos, del número de sistemas y de cuántos proveedores traten datos por encargo. Por eso se cotiza tras una conversación inicial y no publicamos un precio único: un precio cerrado para todos significaría cobrar de más a una pyme o quedarse corto en una organización con varios sistemas.

¿Sirve si ya tenemos política de privacidad?

Una política es un documento; la ley pide medidas y evidencia de que funcionan. La auditoría comprueba si lo que la política promete ocurre de verdad: si los contratos con proveedores dicen lo que deben decir, si hay forma de atender una solicitud de supresión en plazo, si existe registro de quién accede a qué.

¿Qué pasa si encontramos algo grave?

Se prioriza y se corrige. El informe clasifica los hallazgos como críticos, altos, medios o bajos, y el plan de adecuación los reparte en 30, 60 y 90 días. La corrección se cotiza aparte, y puede hacerla su propio equipo: la auditoría no obliga a contratar la implementación.

La fecha no se negocia.

La ley entra en vigencia el 1 de diciembre de 2026. Preparar una organización toma meses, no semanas: levantar los tratamientos, corregir contratos y dejar la evidencia en su sitio no se improvisa en la última quincena.

Solicitar la auditoría

Un formulario breve. Respondemos dentro de dos días hábiles.