¿Qué fiscalizará la nueva Ley de Protección de Datos Personales en tu empresa?
La creación de la Agencia de Protección de Datos Personales modifica sustancialmente el escenario de privacidad en Chile. Las organizaciones pasarán a desenvolverse frente a una autoridad especializada con atribuciones de fiscalización y sanción. Para Intercity Networks, esta transformación tiene una dimensión tecnológica concreta: proteger datos personales exige gestionar accesos, dispositivos, respaldos, correo electrónico, infraestructura y servicios cloud de manera coordinada.
Intercity trabaja con soluciones de Microsoft 365, Azure, Datacenter, respaldo y ciberseguridad, además de soporte especializado para ambientes empresariales. Estas capacidades no reemplazan el análisis legal asociado a la Ley 21.719, pero pueden contribuir a transformar obligaciones y políticas en controles tecnológicos verificables.
¿Qué es la Agencia de Protección de Datos Personales?
La Agencia de Protección de Datos Personales es la nueva autoridad especializada creada por la Ley 21.719 para velar por los derechos relacionados con los datos personales y fiscalizar el cumplimiento de la normativa.
La ley la define como una corporación autónoma de derecho público, de carácter técnico y descentralizado, con personalidad jurídica y patrimonio propio, relacionada con el Ejecutivo a través del Ministerio de Economía, Fomento y Turismo.
Según el texto vigente de la Ley 21.719, el nuevo régimen entra en vigor el 1 de diciembre de 2026.
¿Qué funciones tendrá la Agencia?
La Agencia contará con atribuciones para fiscalizar el cumplimiento de la ley, tramitar reclamaciones de titulares, desarrollar procedimientos sancionatorios y adoptar medidas cuando corresponda.
También podrá dictar instrucciones y administrar un Registro Nacional de Sanciones y Cumplimiento, entre otras funciones establecidas por la normativa.
En términos prácticos, esto significa que las empresas deberán mirar más allá de su política de privacidad publicada en el sitio web.
Una organización necesita ser capaz de responder preguntas como: ¿quién puede acceder a una base de clientes?, ¿qué ocurre con esos permisos cuando un colaborador cambia de cargo?, ¿cómo se evita que un documento confidencial salga de la empresa?, ¿existen respaldos recuperables?, ¿es posible investigar qué ocurrió durante un incidente?
La respuesta requiere personas, procesos y tecnología.

¿Qué evidencia tecnológica debería poder generar una empresa?
La Ley 21.719 no exige contratar una plataforma determinada. Sin embargo, una gestión madura de datos debería permitir conocer dónde se encuentra la información personal, quién puede utilizarla y qué controles se aplican sobre ella.
En el ecosistema Microsoft, Microsoft Purview permite establecer políticas de protección y Data Loss Prevention sobre servicios como Exchange, SharePoint, OneDrive y Teams, junto con diferentes dispositivos y aplicaciones compatibles.
A ello se suma la gestión de identidad. Los accesos deberían responder al principio de privilegio mínimo: cada persona debe disponer únicamente de los permisos necesarios para desarrollar su función. También es fundamental contar con mecanismos de respaldo y recuperación que permitan reaccionar frente a pérdidas accidentales, ataques de ransomware u otras contingencias.
¿Cómo puede prepararse una empresa para una fiscalización?
El punto de partida consiste en identificar todos los sistemas donde se tratan datos personales. Esto puede incluir CRM, ERP, sistemas de recursos humanos, plataformas de marketing, correo electrónico, aplicaciones cloud, archivos compartidos y proveedores externos.
El segundo paso es revisar cuentas, permisos y privilegios. Las cuentas antiguas o accesos excesivos incrementan innecesariamente la superficie de riesgo. Luego se deberían establecer criterios para clasificar la información y definir qué acciones están autorizadas según cada categoría.
Finalmente, resulta fundamental probar respaldos y procedimientos de respuesta. Una política que existe en un documento pero nunca ha sido ejecutada puede fallar precisamente cuando más se necesita.
El rol de Intercity Networks ante este nuevo escenario
Intercity puede ayudar a las organizaciones a revisar su entorno tecnológico y determinar qué capacidades existentes pueden aprovecharse para fortalecer la protección de datos.
La compañía ofrece Microsoft 365, Microsoft Azure, respaldo, seguridad de correo, Datacenter y soporte para empresas, integrando diferentes componentes de infraestructura y seguridad. Como Microsoft CSP Tier 1, Intercity también puede acompañar la administración y optimización del ecosistema Microsoft utilizado por la organización.
Prepararse para la Agencia no debería comenzar cuando llegue un requerimiento. El momento de revisar accesos, respaldos, políticas de seguridad y trazabilidad es antes de que la fiscalización se transforme en una realidad cotidiana para las empresas chilenas.
Preguntas Frecuentes
¿La Agencia podrá fiscalizar y sancionar empresas?
Sí. La Ley 21.719 le entrega funciones de fiscalización y potestades sancionatorias.
¿Microsoft 365 garantiza el cumplimiento de la ley?
No. Ninguna tecnología garantiza el cumplimiento por sí sola. Se requieren políticas, procesos, configuración, responsables y controles.
¿Qué debería revisar primero una empresa?
Su inventario de datos, accesos, permisos, clasificación de información, respaldos, controles frente a fugas y capacidad de generar registros de seguridad.