Quedan 104 días para el 1 de diciembre de 2026. Ese día, la Agencia de Protección de Datos Personales (APDP) deja de ser un anuncio y se convierte en una autoridad con dientes: podrá investigar tu empresa, pedirte que demuestres dónde está cada dato personal que tratas y, si no lo demuestras, multarte con hasta 20.000 UTM — más de $1.400 millones de pesos chilenos.

Llevamos once artículos en esta saga explicando la técnica: el DPO-Agent, el RAT automatizado, los contratos DPA, los derechos ARCO-P, la trilogía Odoo + GLPI + DPO, las graphDBs que responden solicitudes en 15 segundos. Hoy cambiamos de registro. Este es el artículo que la mayoría de las PYMEs chilenas realmente necesita: el checklist accionable, mes a mes, sin jerga legal, con fechas y con tareas concretas.

Porque aquí está la verdad incómoda: la mayoría de las empresas que están leyendo esto no han empezado. Y no por falta de voluntad — por falta de un plan que no empiece con "contrate un estudio de abogados por $5 millones". Este checklist existe para eso: para que sepas exactamente qué hacer esta semana, qué hacer en 60 días y qué hacer en los últimos 30. Sin pánico. Con open source.

⚠️ LA TESIS DE ESTE ARTÍCULO

La Ley 21.719 no es un problema legal: es un problema de gestión de datos. Y la gestión de datos se puede resolver en 104 días con un plan claro y herramientas open source. Los estudios de abogados te venden papeles; el cumplimiento real vive en tu arquitectura: saber qué datos tienes, dónde viven, quién los toca y cómo los proteges. Eso se construye — y se construye más rápido y más barato de lo que crees.

1. El marco en 60 segundos: qué te van a pedir demostrar

Antes del checklist, el marco. La Ley 21.719 — publicada el 13 de diciembre de 2024, con vigencia plena el 1 de diciembre de 2026 — crea un régimen donde tu empresa debe poder demostrar que cumple. Estas son las seis obligaciones que aplican a casi cualquier PYME que trate datos de clientes, empleados o proveedores:

Obligación Qué es en criollo Plazo / Costo si no
RAT (Registro de Actividades de Tratamiento) Inventario de qué datos tratas, para qué, dónde viven, con quién los compartes Documento obligatorio desde el día 1 de vigencia
Derechos ARCO-P Acceso, Rectificación, Cancelación, Oposición, Portabilidad del titular 15 días hábiles (acceso) · 30 días (resto), ampliables solo una vez
DPO (Delegado de Protección de Datos) Responsable (persona o agente) que vigila el cumplimiento Obligatorio si tratas datos a gran escala o datos sensibles
DPA (contratos de encargado de tratamiento) Todo proveedor que toque datos (CRM, hosting, WhatsApp Business) debe tener contrato Riesgo directo: sin DPA, el incumplimiento es tuyo
Notificación de brechas Reportar cualquier fuga a la APDP y a los afectados Multas de 5.000 a 20.000 UTM según gravedad
EIPD (Evaluación de Impacto) Análisis de riesgo previo para tratamientos de alto riesgo Antes de implementar tratamientos sensibles

Si esto te suena abrumador, respira: el 90% de estas obligaciones se resuelven con las mismas herramientas que ya deberías tener. El RAT es una hoja de cálculo bien hecha (o una base de datos). El DPO puede ser un agente de IA. Los contratos DPA son plantillas que existen hace años. La notificación de brechas es un procedimiento, no un sistema. Lo que falta en la mayoría de las PYMEs no es tecnología: es decisión y orden.

2. FASE 1 — HOY (días 104 a 60): Diagnóstico y Registro

Estas son las tareas de las próximas ~6 semanas. Objetivo de la fase: saber qué tienes. Nada de implementar sistemas todavía — primero, mapa completo del territorio.

✅ CHECKLIST FASE 1 — DIAGNÓSTICO (Semanas 1-6)
  • Inventario de datos: lista todas las bases donde guardas datos personales (CRM, Excel, ERP, WhatsApp Business, Google Sheets, formularios web, backups). Sin excepción.
  • Mapa de flujo: para cada base, anota de dónde entra el dato, para qué se usa y con quién se comparte. Esto ES tu RAT inicial.
  • Lista de proveedores: cada SaaS o servicio que toca datos (hosting, email, CRM, pasarela de pago, agencia de marketing).
  • Identifica datos sensibles: salud, RUT, finanzas, geolocalización, datos de menores. Estos tienen régimen más estricto.
  • Designa al DPO: puede ser un empleado, un externo o un agente de IA. Alguien tiene que ser el dueño del proceso.
  • Política de privacidad v2: actualiza tu política y avisos de privacidad al estándar de la ley nueva (lenguaje claro, finalidades específicas, plazos de conservación).

Dato duro para dimensionar la urgencia: según los datos que ya hemos citado en esta saga, el 87% de las compras de software en las empresas se hace fuera de IT. Eso significa que hay aplicaciones tocando datos de tus clientes que probablemente no conoces. La Fase 1 es exactamente para eso: sacar a la luz los fantasmas antes de que la APDP los encuentre por ti.

⏱️ ESTIMACIÓN REALISTA

Una PYME de 20-50 empleados puede completar la Fase 1 en 2-3 semanas trabajando 2 horas por semana. No necesitas consultores para el diagnóstico — necesitas una planilla bien hecha y honestidad sobre lo que hay.

3. FASE 2 — Días 60 a 30: Implementación técnica

Objetivo de la fase: convertir el diagnóstico en un sistema. Aquí es donde el open source brilla: las herramientas que resolvían la fragmentación de datos ahora resuelven el compliance.

✅ CHECKLIST FASE 2 — IMPLEMENTACIÓN (Semanas 7-10)
  • Formaliza el RAT: pasa tu inventario de Excel a un sistema consultable (una base de datos, un Odoo, o un agente con acceso). El RAT debe poder "responder preguntas" — no ser un PDF muerto.
  • Firma los DPA con tus proveedores: envía el contrato de encargado de tratamiento a cada SaaS que toque datos. Prioriza los que tratan datos sensibles o a gran escala.
  • Implementa el flujo ARCO-P: define un canal de solicitudes (formulario, email, WhatsApp) y un procedimiento interno de respuesta en 15/30 días. Un agente de IA conectado a tu base puede responder en minutos.
  • Activa cifrado y control de acceso: cifrado en reposo y en tránsito para las bases con datos personales; roles y permisos para quién puede ver qué.
  • Define retención y borrado: plazos de conservación por tipo de dato y procedimiento de borrado seguro. La ley exige eliminar datos cuando ya no son necesarios.
  • Prepara el plan de respuesta a brechas: quién avisa, a quién, en qué plazo, qué plantillas usar. Practícalo una vez.

Esta fase suena técnica, pero en la práctica el 70% es gestión de contratos y procesos, no código. El 30% técnico (cifrado, RAT consultable, flujo ARCO automatizado) es exactamente el tipo de problema que resolvemos en Wagner Solutions con stack 100% open source — sin licencias, sin SaaS en la nube de otro, con tus datos bajo tu control.

"El compliance no se demuestra con carpetas: se demuestra con arquitectura. Si tu RAT es consultable y tu flujo ARCO es automático, la APDP puede pedirte lo que quiera — y tu sistema responde." — La tesis técnica de la saga Ley 21.719 en Wagner Solutions

4. FASE 3 — Últimos 30 días: Pruebas y puesta a punto

Objetivo: que el 1 de diciembre no sea un estreno — sea una rutina. Nada de implementar cosas nuevas en noviembre; noviembre es para probar, corregir y documentar.

✅ CHECKLIST FASE 3 — PRUEBAS (Semanas 11-14)
  • Simula una solicitud ARCO-P: haz una solicitud de acceso real de un empleado (voluntario) y mide cuánto tardas en responder completa y correctamente. Meta: menos de 15 días hábiles con margen.
  • Simula una brecha: "descubre" una fuga ficticia y ejecuta tu plan: detección → contención → notificación → registro. Mide el tiempo.
  • Audita el RAT: cruza tu registro contra la realidad. ¿Todas las bases que inventariaste siguen ahí? ¿Apareció alguna nueva?
  • Revisa los DPA: ¿cuántos proveedores te devolvieron el contrato firmado? Los que no, decide: o los firmas tú como responsable, o reemplázalos.
  • Capacita al equipo: una sesión de 30 minutos con todos los que tocan datos: qué es un dato personal, qué no se hace con él, a quién avisar si algo raro pasa.
  • Documenta todo: tu carpeta de compliance con RAT, DPA, políticas, EIPD y registro de incidentes. Esto es lo que te pedirán si te auditan.

5. Qué te puede costar no hacer nada (en números que duelen)

Hablemos de la parte que nadie quiere oír pero todos necesitan escuchar. Las multas de la Ley 21.719 no son simbólicas:

Gravedad Rango de multa Equivalencia aprox. (CLP)
Leve Hasta 5.000 UTM ~$360 millones
Grave Hasta 10.000 UTM ~$720 millones
Gravísima Hasta 20.000 UTM ~$1.440 millones
Reincidencia Hasta 4% de ingresos anuales Potencialmente ilimitado

Para una PYME, incluso la multa "leve" es un golpe que puede significar el fin del negocio. Y el costo de cumplir, con el plan de este artículo y herramientas open source, está órdenes de magnitud por debajo. Hablemos de cifras: el diagnóstico son semanas de horas propias; los DPA son plantillas; el DPO puede ser un agente; el RAT consultable y el flujo ARCO son configuración, no desarrollo. Cumplir bien cuesta fracciones de lo que cuesta una multa.

⚠️ EL ERROR MÁS CARO

Esperar. Cada semana que pasa sin empezar, se acumulan los mismos 104 días de trabajo en menos tiempo. El diagnóstico no se puede comprimir: necesitas saber qué tienes antes de arreglarlo. Quien parte en octubre, va a estar firmando DPA en la semana de Navidad — y la APDP no hace feriado.

6. Los 5 errores que cometen las PYMEs (y cómo evitarlos)

Después de once artículos y cientos de conversaciones con empresas, estos son los patrones que vemos una y otra vez:

7. Por qué open source es la vía más corta (y la más barata)

Cerramos con el argumento que nos mueve como empresa, porque en este caso es doblemente cierto: cumplir la Ley 21.719 con open source no es solo más barato — es más correcto.

Piensa en la ironía: una ley que exige soberanía sobre los datos de tus clientes, cumplida con herramientas que mandan esos mismos datos a la nube de un tercero en otro país. El SaaS de compliance que "te protege" es, él mismo, un encargado de tratamiento sin DPA, en una jurisdicción distinta, con una transferencia internacional que tendrías que justificar. Es el perro mordiéndose la cola.

El stack soberano que hemos documentado en esta saga resuelve el problema en origen:

Necesidad de compliance Herramienta open source
RAT consultable y centralizado Odoo (ERP) + PostgreSQL, o una graphDB como MillenniumDB para relaciones
Flujo ARCO-P automatizado Agente de IA conectado a tu base, responde por formulario o WhatsApp
DPO vigilante DPO-Agent: monitorea accesos, alerta sobre brechas, registra decisiones
Gestión de activos y proveedores GLPI: inventario de equipos, contratos, y ciclo de vida de datos
Monitoreo y alertas de brechas Wazuh (SIEM) + alertas en tiempo real
Analítica de auditoría Metabase: dashboards de tu postura de compliance en vivo

Todo corre en tu infraestructura (o en un VPS que controlas), tus datos no salen de tu jurisdicción sin tu decisión explícita, y el costo es una fracción de cualquier suite propietaria. La soberanía de datos no es un lujo: es la forma más corta de cumplir una ley que literalmente exige soberanía.

"La Ley 21.719 no te pide comprar software. Te pide saber qué datos tienes, protegerlos y poder demostrarlo. Eso es un problema de arquitectura — y la arquitectura soberana lo resuelve en origen." — El cierre de la saga compliance en Wagner Solutions AI

⚖️ ¿Tu PYME está lista para el 1 de diciembre?

Hacemos un diagnóstico express de tu exposición a la Ley 21.719: en una semana mapeamos tus datos, tus proveedores y tus puntos ciegos ARCO, y te entregamos tu checklist personalizado con fechas. Con 104 días para la vigencia, cada semana cuenta — y empezar por el diagnóstico es lo único que no puedes postergar.

Diagnóstico Ley 21.719 →

📖 ¿Llegaste a mitad de la saga?

Este checklist asume que ya conoces las piezas técnicas. Si te perdiste los artículos anteriores, parte por el DPO-Agent y la implementación técnica — son la base de todo lo que se checklistea aquí.

Leer: El DPO-Agent existe →