¿Tu empresa ya se está preparando con un plan de cumplimiento para la nueva Ley de Protección de Datos?
El cumplimiento de la nueva normativa de protección de datos en Chile no puede reducirse a actualizar una política de privacidad o incorporar nuevas cláusulas en los contratos. Las empresas también necesitan demostrar que sus controles funcionan. En Intercity Networks, este desafío se relaciona directamente con soluciones de Microsoft 365, Microsoft Azure, respaldo online, ciberseguridad, gestión de identidades, recuperación ante desastres y servicios TI administrados que permiten transformar las políticas de seguridad en medidas tecnológicas concretas.
Como Microsoft CSP Tier 1, Intercity puede acompañar a las empresas en la revisión y fortalecimiento de su ecosistema tecnológico, ayudándolas a implementar controles de identidad, seguridad, respaldo, disponibilidad y protección de información. El objetivo no es afirmar que una determinada plataforma garantiza el cumplimiento de la Ley 21.719, sino utilizar la tecnología disponible para reducir riesgos y generar evidencia sobre las medidas adoptadas.
¿Qué significa compliance en protección de datos?
El compliance en protección de datos es el conjunto de políticas, procesos, responsabilidades y controles técnicos utilizados por una organización para cumplir las normas relacionadas con el tratamiento de información personal.
La diferencia entre disponer de una política y contar con un programa efectivo está en su ejecución.
Una empresa puede declarar que limita los accesos a determinados datos. Sin embargo, desde una perspectiva operacional también debería poder demostrar quién tiene esos accesos, cuándo fueron entregados, cuándo fueron utilizados y cómo se eliminan cuando dejan de ser necesarios.
Precisamente por eso, la referencia de XMS plantea una distinción entre compliance legal y compliance operativo: el primero establece las reglas; el segundo permite demostrar mediante registros, controles y trazabilidad que esas reglas efectivamente se aplican.
¿Qué exige la Ley 21.719 en materia de seguridad?
La Ley 21.719 incorpora expresamente los principios de responsabilidad y seguridad en el tratamiento de datos personales.
Además, establece un deber de protección de datos desde el diseño y por defecto, obligando al responsable a adoptar medidas técnicas y organizativas adecuadas considerando factores como el estado de la técnica, los costos, la naturaleza del tratamiento y sus riesgos.
La normativa señala también que las medidas deben permitir asegurar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, junto con capacidades para restaurar el acceso a los datos después de un incidente y evaluar periódicamente la eficacia de los controles implementados.
Por lo tanto, el compliance de datos personales tiene una dimensión tecnológica imposible de ignorar.
¿Qué componentes debería considerar un programa de compliance?
El primer paso es conocer los datos.
Una organización debería identificar qué información personal utiliza, dónde está almacenada, con qué finalidad se procesa, quién tiene acceso y cuánto tiempo necesita conservarla.
Luego deben establecerse controles asociados al ciclo de vida de esa información.
Esto implica revisar, entre otros aspectos:
- Identidades, usuarios y privilegios.
- Acceso a archivos y aplicaciones.
- Protección de información sensible.
- Retención y eliminación de datos.
- Gestión de proveedores.
- Respaldo y recuperación.
- Registro y respuesta ante incidentes.
- Procedimientos para ejercer los derechos de los titulares.
La empresa debería ser capaz de generar evidencia sobre estas actividades y no simplemente afirmar que dispone de controles.
¿Cómo puede Microsoft ayudar a gestionar el compliance?
Dentro del ecosistema Microsoft, Microsoft Purview Compliance Manager permite administrar evaluaciones de cumplimiento, organizar controles y acciones de mejora y realizar seguimiento sobre el nivel de avance de una organización.
La plataforma incorpora una puntuación de cumplimiento que puede ayudar a identificar prioridades y mantener evidencia sobre las acciones desarrolladas. También permite utilizar evaluaciones basadas en estándares y regulaciones, cuya disponibilidad puede variar según el licenciamiento contratado.
Esto no significa que una buena puntuación en Compliance Manager equivalga automáticamente a cumplir la Ley 21.719.
La propia lógica del servicio diferencia entre controles administrados por Microsoft y controles que continúan siendo responsabilidad del cliente. La configuración, los procesos internos y la gestión de las personas siguen siendo fundamentales.
Protección de datos también requiere respaldo y continuidad
El compliance no debe mirar únicamente los accesos indebidos.
La Ley 21.719 establece que las medidas de seguridad deben considerar la capacidad de restaurar la disponibilidad y el acceso a los datos personales oportunamente después de un incidente.
Este requerimiento conecta directamente la protección de datos con las estrategias de backup y recuperación ante desastres.
Intercity ofrece respaldo online con almacenamiento cifrado y soluciones orientadas a recuperar información y mantener la continuidad operacional. Su infraestructura también puede integrarse con Azure, Datacenter y servicios administrados según las necesidades de cada organización.
¿Cuándo deberían comenzar las empresas a prepararse?
Actualmente, la Ley 21.719 mantiene como fecha legal de entrada en vigencia el 1 de diciembre de 2026. Durante agosto de 2026 el Gobierno confirmó que está evaluando una eventual postergación debido, entre otros factores, a dificultades en la conformación de la Agencia de Protección de Datos Personales. Sin embargo, mientras no exista una modificación legal publicada, las empresas deben continuar trabajando considerando la fecha actualmente establecida.
Además, una eventual postergación no vuelve innecesario el trabajo realizado.
Inventariar datos, ordenar privilegios, fortalecer respaldos, establecer políticas de retención y mejorar la respuesta frente a incidentes son medidas que reducen riesgos independientemente del calendario regulatorio.

Intercity Networks: tecnología para convertir el compliance en un proceso operativo
La preparación para la Ley 21.719 requiere la participación coordinada de áreas legales, cumplimiento, tecnología y ciberseguridad.
Intercity Networks puede aportar la capa tecnológica de esa estrategia, revisando Microsoft 365, identidades, respaldos, infraestructura cloud, seguridad y continuidad operacional para determinar qué capacidades existen y qué controles deben reforzarse.
El desafío no consiste solamente en cumplir una normativa. Consiste en construir una organización capaz de saber dónde están sus datos, protegerlos y demostrar qué hizo para resguardarlos.
¿Microsoft 365 garantiza el cumplimiento de la Ley 21.719?
No. Microsoft 365 y Microsoft Purview proporcionan herramientas que pueden apoyar el cumplimiento, pero cada organización sigue siendo responsable de sus políticas, procesos y configuraciones.
¿Compliance y ciberseguridad son lo mismo?
No. Se relacionan estrechamente. La ciberseguridad protege sistemas, identidades e información frente a amenazas, mientras que el compliance incorpora además obligaciones legales, gobernanza y derechos de los titulares.
¿Qué debería revisar primero una empresa?
El inventario de datos personales, permisos de acceso, sistemas donde se almacenan, proveedores que los procesan y mecanismos de respaldo y recuperación.
¿La Ley 21.719 sigue entrando en vigencia el 1 de diciembre de 2026?
Sí, esa continúa siendo la fecha legal vigente al 25 de agosto de 2026. Existe una discusión sobre una posible postergación, pero todavía no se ha publicado una norma que modifique esa fecha.