01
Gobierno y responsabilidad
Responsable, encargados, funciones internas, políticas, protocolos y capacitación.
La nueva ley exige prevención, transparencia, privacidad desde el diseño, seguridad adecuada al riesgo y evaluación regular de los controles. En tratamientos de alto riesgo también exige una evaluación de impacto previa.
Esta distinción importa más de lo que parece, porque buena parte de lo que hoy se vende confunde las dos cosas. La ley no impone una auditoría única a toda organización. Sí impone deberes concretos.
Exigible
Voluntario
Adoptarlos tiene efectos —entre otros, sobre cómo se pondera una infracción—. No adoptarlos no es por sí solo una infracción. Quien le diga que la certificación es obligatoria le está vendiendo otra cosa.
Leer las políticas es la parte fácil. Lo que determina si hay cumplimiento es si lo que dicen ocurre: si el contrato con el proveedor dice lo que debe decir, si una solicitud de supresión puede atenderse en plazo, si queda registro de quién accedió a qué.
01
Responsable, encargados, funciones internas, políticas, protocolos y capacitación.
02
Datos, titulares, fuentes, finalidades, sistemas, cesiones, proveedores, transferencias, conservación, supresión y respaldos.
03
Bases jurídicas, consentimientos, avisos y procedimientos para acceso, rectificación, supresión, oposición, portabilidad y bloqueo temporal.
04
Objeto, duración, finalidad, categorías de datos, instrucciones, seguridad, subencargos y término del tratamiento.
05
Acceso, autenticación, cifrado, registros, respaldo, recuperación, segregación, pruebas regulares y respuesta a incidentes.
06
Minimización, configuración por defecto, formularios, sitios, aplicaciones, IA, analítica, flujos automatizados y el screening de alto riesgo.
Para pymes y tratamientos acotados: inventario, brechas, screening de impacto y plan de adecuación.
Para organizaciones con varios sistemas, proveedores, datos sensibles, perfiles o transferencias. Añade revisión contractual, técnica y de procesos, entrevistas y pruebas por muestreo.
Servicio independiente, cuando el artículo 15 ter la exige o el screening detecta alto riesgo.
Corrección de políticas, contratos, formularios, sistemas y protocolos; capacitación y verificación de cierre. Opcionalmente, preparación de un modelo de prevención voluntario.
La investigación de magíster del director, en la Universidad de Concepción, trató sobre la transmisión de datos personales entre organismos públicos: exactamente la materia que hoy regula esta ley, estudiada antes de que la ley existiera.
Y la auditoría no es solo jurídica. La mitad de lo que hay que comprobar —control de acceso, registros, cifrado, respaldos, proveedores— es ingeniería, y la revisa un ingeniero.
Quiénes somosNo. La ley no establece una auditoría formal única con formato uniforme para toda organización. Lo que sí es exigible son deberes concretos: adoptar medidas para prevenir infracciones, protección de datos desde el diseño y por defecto, seguridad adecuada al riesgo con verificación y evaluación regulares de su eficacia, reporte de vulneraciones e información pública sobre los tratamientos. La auditoría es la forma de comprobar si esos deberes están cubiertos y con qué evidencia.
Antes de iniciar tratamientos de alto riesgo para los derechos de los titulares, y en los supuestos que señala el artículo 15 ter. Cuando no es obligatoria, un screening previo permite dejar constancia de que se evaluó y por qué no correspondía.
No. El modelo de prevención de infracciones, su programa de cumplimiento, la designación de delegado dentro de ese programa y la certificación ante la Agencia son mecanismos voluntarios conforme a los artículos 49 a 52. Adoptarlos tiene efectos, pero no adoptarlos no es por sí solo una infracción.
Depende del tamaño de la organización, del volumen y la sensibilidad de los datos, del número de sistemas y de cuántos proveedores traten datos por encargo. Por eso se cotiza tras una conversación inicial y no publicamos un precio único: un precio cerrado para todos significaría cobrar de más a una pyme o quedarse corto en una organización con varios sistemas.
Una política es un documento; la ley pide medidas y evidencia de que funcionan. La auditoría comprueba si lo que la política promete ocurre de verdad: si los contratos con proveedores dicen lo que deben decir, si hay forma de atender una solicitud de supresión en plazo, si existe registro de quién accede a qué.
Se prioriza y se corrige. El informe clasifica los hallazgos como críticos, altos, medios o bajos, y el plan de adecuación los reparte en 30, 60 y 90 días. La corrección se cotiza aparte, y puede hacerla su propio equipo: la auditoría no obliga a contratar la implementación.
La ley entra en vigencia el 1 de diciembre de 2026. Preparar una organización toma meses, no semanas: levantar los tratamientos, corregir contratos y dejar la evidencia en su sitio no se improvisa en la última quincena.
Solicitar la auditoríaUn formulario breve. Respondemos dentro de dos días hábiles.