Ley 21.719 · Guía práctica
Contratos con encargados y proveedores que tratan datos personales
Qué debe revisar una empresa chilena cuando un proveedor trata datos personales por su cuenta.
Fundamento legal
Artículo 15 bis de la Ley 19.628, incorporado por la Ley 21.719.
Respuesta directa
Cuando un tercero trata datos por cuenta de la organización, el encargo debe estar regulado por contrato. El documento debe definir objeto, duración, finalidad, tipos de datos, categorías de titulares, instrucciones, seguridad, subencargados y devolución o eliminación al finalizar el servicio.
Puntos clave
Aspectos que una organización debería identificar antes de diseñar su proceso de implementación.
- El encargado debe actuar conforme a las instrucciones del responsable.
- No puede utilizar los datos para una finalidad distinta ni cederlos sin autorización.
- El contrato debe describir el tratamiento y las obligaciones de ambas partes.
- La subcontratación requiere autorización específica y escrita.
- El encargado debe reportar vulneraciones de seguridad al responsable.
- Al terminar el servicio, los datos deben devolverse o eliminarse según corresponda.
Implementación
Cómo convertir el requisito en trabajo.
- 1
Crear un inventario de proveedores con acceso a datos personales.
- 2
Clasificar criticidad, datos, finalidad, ubicación e integración de cada proveedor.
- 3
Revisar contratos y anexos de tratamiento de datos.
- 4
Definir controles de subencargados, incidentes, auditoría y término del servicio.
- 5
Solicitar y mantener evidencia periódica del cumplimiento contractual.
Evidencia esperada
Ejemplos de respaldos que ayudan a demostrar que el proceso fue diseñado, ejecutado y revisado.
Texto oficial de referencia
Biblioteca del Congreso Nacional de Chile. Revisa siempre la versión vigente.
Guías relacionadas
Principios de protección de datos
Guía práctica sobre licitud, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia y confidencialidad bajo la Ley 21.719.
Leer guíaEvaluación de impacto
Guía sobre tratamientos de alto riesgo, decisiones automatizadas, datos sensibles, gran escala y monitoreo sistemático bajo la Ley 21.719.
Leer guíaModelo de prevención
Qué contempla el modelo voluntario de prevención de infracciones de la Ley 21.719 y cómo prepararlo con evidencia.
Leer guíaOrganiza esta preparación dentro de un workspace.
Kumplio conecta fuentes, responsables, controles, evidencia y decisiones sin declarar cumplimiento automático.