Ley 21.719 para startups, apps y SaaS: qué le exige de verdad
Actualizado el
Una startup o SaaS chilena trata datos de usuarios de su app, analítica, tracking y bases de marketing, y casi siempre es responsable de esos datos frente a la Ley 21.719 (plena vigencia el 1 de diciembre de 2026). Lo primero no es contratar un DPO (el art. 50 dice «podrá designar», no es obligatorio): es tener base de licitud clara para cada tratamiento (consentimiento o interés legítimo) y firmar DPA con cada proveedor cloud que procesa datos por usted (AWS, GCP, Vercel, Stripe, HubSpot). La EIPD del art. 15 ter solo se gatilla si hay perfilamiento, gran escala o decisiones automatizadas. Empiece por el frente de proveedores: revise el contrato de encargo (DPA) antes de fin de año.
Su realidad: qué datos trata una startup tech
Aunque su producto sea puro software, casi todo lo que hace toca datos personales. La cuenta del usuario, su correo, su IP, el identificador del dispositivo, los eventos de uso de la plataforma, los cookies de analítica, el pixel de marketing y los datos de pago procesados por su pasarela. Todo eso cae dentro de la Ley 21.719.
El error clásico es pensar que "no manejamos datos sensibles, entonces no aplica". La ley aplica a cualquier dato personal, sensible o no. Lo que cambia con los datos sensibles es el nivel de exigencia, no si la ley rige.
- Datos de cuenta y perfil de los usuarios de su app o plataforma.
- Analítica y tracking: eventos, cookies, IP, huella de dispositivo, pixeles de terceros.
- Bases de marketing y leads: correos, formularios, listas de HubSpot o similar.
- Datos de pago procesados vía Stripe u otra pasarela.
- Y con frecuencia, datos de los clientes de sus clientes (si usted es un SaaS B2B).
El primer frente: DPA con sus proveedores cloud
Su infraestructura corre sobre proveedores extranjeros que procesan datos por cuenta suya: AWS, Google Cloud, Vercel, Stripe, HubSpot, Sentry, etc. Frente a la ley, ellos son sus encargados de tratamiento, y usted necesita un contrato de encargo (DPA) con cada uno que fije qué pueden hacer con esos datos, sus medidas de seguridad y las condiciones de la transferencia internacional.
Este es el frente por donde debe empezar, por dos razones prácticas. Primero, es acotado y auditable: usted tiene una lista finita de proveedores y puede revisarlos uno por uno. Segundo, los grandes proveedores ya publican su DPA estándar, así que buena parte del trabajo es aceptar, mapear y archivar la evidencia, no negociar de cero.
La parte fina es la transferencia internacional. En diciembre de 2025 el Ministerio de Economía aprobó las Cláusulas Contractuales Modelo como mecanismo de garantía, aunque su alcance todavía se debate. Lo concreto para usted: identifique qué proveedor guarda datos fuera de Chile y bajo qué salvaguarda lo hace.
- Inventarie cada proveedor que procesa datos personales por usted.
- Consiga y archive el DPA de cada uno (varios ya lo publican).
- Registre dónde se alojan los datos y qué salvaguarda cubre la transferencia.
- Vea el detalle en datos con proveedores SaaS extranjeros.
Responsable o encargado: sepa cuál es usted
Esta distinción decide sus obligaciones. Con los datos de sus propios usuarios, de su marketing y de sus empleados, usted es responsable: decide para qué y cómo se tratan. Con los datos que un cliente B2B carga en su plataforma para que usted los procese según sus instrucciones, usted es encargado de ese cliente.
Ser encargado no lo libera. Significa que su cliente le va a exigir a usted un DPA, medidas de seguridad demostrables y, cada vez más, respuestas en su due diligence de proveedores. Un DPA sólido y una postura de seguridad ordenada se vuelven argumento de venta, no solo cumplimiento.
En la práctica una misma startup es las dos cosas a la vez, según el dato. Conviene mapearlo explícito. Lea responsable vs encargado de tratamiento para separar bien los roles.
Base de licitud: consentimiento o interés legítimo
Cada tratamiento necesita una base que lo justifique. Para una startup las dos que más importan son el consentimiento y el interés legítimo, y elegir mal es una de las fallas más comunes.
El consentimiento debe ser libre, informado y específico. Sirve para cookies no esenciales, para el pixel de marketing y para comunicaciones comerciales. No sirve un consentimiento genérico escondido en los términos, ni casillas premarcadas.
El interés legítimo puede cubrir la analítica propia, la prevención de fraude o la seguridad de la plataforma, siempre que usted pueda demostrar que ponderó su interés contra el derecho del usuario. No es un comodín: exige dejar registro de esa ponderación. Lo esencial es que cada tratamiento tenga su base identificada por escrito, no una casilla de "acepto todo".
- Consentimiento: cookies no esenciales, pixeles de marketing, emailing comercial.
- Interés legítimo: analítica propia, antifraude, seguridad, con ponderación documentada.
- Ejecución de contrato: lo estrictamente necesario para prestar el servicio contratado.
- Documente la base de cada tratamiento en su registro de actividades.
DPO no obligatorio, EIPD solo si se gatilla
Dos mitos que hacen gastar plata de más. El delegado de protección de datos (DPO) no es obligatorio: el art. 50 dice que la empresa "podrá designar" uno, y solo se vuelve exigible si usted adopta de forma voluntaria un Modelo de Prevención de Infracciones (art. 49). Una startup no necesita contratar un DPO para cumplir.
La Evaluación de Impacto (EIPD, art. 15 ter) sí es obligatoria, pero solo cuando el tratamiento es de alto riesgo. Para una empresa de tecnología los gatillos típicos son el perfilamiento de usuarios, el tratamiento a gran escala, las decisiones automatizadas con efecto en las personas y el uso de datos sensibles. Si su producto hace scoring, recomendación agresiva o decisiones automáticas sobre personas, muy probablemente gatilla.
Si no está seguro de si su caso califica, revise los gatillos completos en EIPD y Ley 21.719 antes de asumir que está exento.
- Perfilamiento sistemático de usuarios o comportamiento.
- Tratamiento a gran escala de datos personales.
- Decisiones automatizadas con efecto jurídico o significativo sobre la persona.
- Uso de datos sensibles como parte central del producto.
Un plan realista antes del 1 de diciembre de 2026
No hay período de gracia automático para startups. La exclusión del artículo sexto transitorio solo aplica a empresas de menor tamaño (bajo 100.000 UF de ingresos) y es facultativa de la futura Agencia, que a esta fecha ni siquiera está constituida. Las obligaciones rigen igual desde el 1 de diciembre de 2026.
Lo sensato es priorizar por impacto y esfuerzo. Cierre primero los DPA con proveedores, luego ordene sus bases de licitud y su registro de actividades, y deje la EIPD para los tratamientos que realmente la gatillan. Su abogado valida el criterio legal; la implementación técnica se puede avanzar en paralelo.
- Semana 1 a 2: inventario de proveedores y firma o archivo de sus DPA.
- Semana 3 a 4: mapa de tratamientos y base de licitud de cada uno.
- Mes 2: registro de actividades y revisión de consentimiento en app y web.
- Solo si gatilla: EIPD sobre perfilamiento o decisiones automatizadas.
Preguntas frecuentes
¿Mi startup necesita un DPO para la Ley 21.719?
No. El art. 50 dice que se "podrá designar" un delegado, no lo obliga. Solo se vuelve exigible si usted adopta voluntariamente un Modelo de Prevención de Infracciones (art. 49). Una startup cumple sin contratar un DPO; concentre el esfuerzo en bases de licitud, DPA y registro.
¿Un SaaS que aloja datos de sus clientes es responsable o encargado?
Depende del dato. De los datos de sus propios usuarios y de su marketing usted es responsable. De los datos que un cliente B2B carga para que usted los procese según sus instrucciones, usted es encargado de ese cliente y le deberá un DPA. Casi siempre es las dos cosas a la vez.
¿Necesito una EIPD si solo tengo una app con analítica?
No necesariamente. La EIPD del art. 15 ter se gatilla en alto riesgo: perfilamiento, gran escala, decisiones automatizadas o datos sensibles. Analítica básica no la gatilla por sí sola. Si su producto hace scoring o decisiones automáticas sobre personas, sí probablemente la necesite.
¿Puedo usar interés legítimo en lugar de pedir consentimiento?
Para algunos tratamientos sí, como analítica propia o antifraude, siempre que documente la ponderación entre su interés y el derecho del usuario. Para cookies no esenciales, pixeles de marketing y emailing comercial necesita consentimiento libre, informado y específico, no una casilla genérica.
¿Por dónde debo empezar si tengo poco tiempo?
Por los DPA con sus proveedores cloud. Es un frente acotado y auditable: liste cada proveedor que procesa datos por usted, archive su DPA y registre dónde alojan los datos. Luego ordene bases de licitud y registro de actividades, y deje la EIPD para lo que la gatilla.