El cumplimiento de la nueva normativa de protección de datos en Chile no puede reducirse a actualizar una política de privacidad o incorporar nuevas cláusulas en los contratos. Las empresas también necesitan demostrar que sus controles funcionan. En Intercity Networks, este desafío se relaciona directamente con soluciones de Microsoft 365, Microsoft Azure, respaldo online, ciberseguridad, gestión de identidades, recuperación ante desastres y servicios TI administrados que permiten transformar las políticas de seguridad en medidas tecnológicas concretas.
Como Microsoft CSP Tier 1, Intercity puede acompañar a las empresas en la revisión y fortalecimiento de su ecosistema tecnológico, ayudándolas a implementar controles de identidad, seguridad, respaldo, disponibilidad y protección de información. El objetivo no es afirmar que una determinada plataforma garantiza el cumplimiento de la Ley 21.719, sino utilizar la tecnología disponible para reducir riesgos y generar evidencia sobre las medidas adoptadas.
El compliance en protección de datos es el conjunto de políticas, procesos, responsabilidades y controles técnicos utilizados por una organización para cumplir las normas relacionadas con el tratamiento de información personal.
La diferencia entre disponer de una política y contar con un programa efectivo está en su ejecución.
Una empresa puede declarar que limita los accesos a determinados datos. Sin embargo, desde una perspectiva operacional también debería poder demostrar quién tiene esos accesos, cuándo fueron entregados, cuándo fueron utilizados y cómo se eliminan cuando dejan de ser necesarios.
Precisamente por eso, la referencia de XMS plantea una distinción entre compliance legal y compliance operativo: el primero establece las reglas; el segundo permite demostrar mediante registros, controles y trazabilidad que esas reglas efectivamente se aplican.
La Ley 21.719 incorpora expresamente los principios de responsabilidad y seguridad en el tratamiento de datos personales.
Además, establece un deber de protección de datos desde el diseño y por defecto, obligando al responsable a adoptar medidas técnicas y organizativas adecuadas considerando factores como el estado de la técnica, los costos, la naturaleza del tratamiento y sus riesgos.
La normativa señala también que las medidas deben permitir asegurar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, junto con capacidades para restaurar el acceso a los datos después de un incidente y evaluar periódicamente la eficacia de los controles implementados.
Por lo tanto, el compliance de datos personales tiene una dimensión tecnológica imposible de ignorar.
El primer paso es conocer los datos.
Una organización debería identificar qué información personal utiliza, dónde está almacenada, con qué finalidad se procesa, quién tiene acceso y cuánto tiempo necesita conservarla.
Luego deben establecerse controles asociados al ciclo de vida de esa información.
Esto implica revisar, entre otros aspectos:
La empresa debería ser capaz de generar evidencia sobre estas actividades y no simplemente afirmar que dispone de controles.
Dentro del ecosistema Microsoft, Microsoft Purview Compliance Manager permite administrar evaluaciones de cumplimiento, organizar controles y acciones de mejora y realizar seguimiento sobre el nivel de avance de una organización.
La plataforma incorpora una puntuación de cumplimiento que puede ayudar a identificar prioridades y mantener evidencia sobre las acciones desarrolladas. También permite utilizar evaluaciones basadas en estándares y regulaciones, cuya disponibilidad puede variar según el licenciamiento contratado.
Esto no significa que una buena puntuación en Compliance Manager equivalga automáticamente a cumplir la Ley 21.719.
La propia lógica del servicio diferencia entre controles administrados por Microsoft y controles que continúan siendo responsabilidad del cliente. La configuración, los procesos internos y la gestión de las personas siguen siendo fundamentales.
El compliance no debe mirar únicamente los accesos indebidos.
La Ley 21.719 establece que las medidas de seguridad deben considerar la capacidad de restaurar la disponibilidad y el acceso a los datos personales oportunamente después de un incidente.
Este requerimiento conecta directamente la protección de datos con las estrategias de backup y recuperación ante desastres.
Intercity ofrece respaldo online con almacenamiento cifrado y soluciones orientadas a recuperar información y mantener la continuidad operacional. Su infraestructura también puede integrarse con Azure, Datacenter y servicios administrados según las necesidades de cada organización.
Actualmente, la Ley 21.719 mantiene como fecha legal de entrada en vigencia el 1 de diciembre de 2026. Durante agosto de 2026 el Gobierno confirmó que está evaluando una eventual postergación debido, entre otros factores, a dificultades en la conformación de la Agencia de Protección de Datos Personales. Sin embargo, mientras no exista una modificación legal publicada, las empresas deben continuar trabajando considerando la fecha actualmente establecida.
Además, una eventual postergación no vuelve innecesario el trabajo realizado.
Inventariar datos, ordenar privilegios, fortalecer respaldos, establecer políticas de retención y mejorar la respuesta frente a incidentes son medidas que reducen riesgos independientemente del calendario regulatorio.
La preparación para la Ley 21.719 requiere la participación coordinada de áreas legales, cumplimiento, tecnología y ciberseguridad.
Intercity Networks puede aportar la capa tecnológica de esa estrategia, revisando Microsoft 365, identidades, respaldos, infraestructura cloud, seguridad y continuidad operacional para determinar qué capacidades existen y qué controles deben reforzarse.
El desafío no consiste solamente en cumplir una normativa. Consiste en construir una organización capaz de saber dónde están sus datos, protegerlos y demostrar qué hizo para resguardarlos.