NormiQA
Cumplimiento Ley 21.719
Guía gratuita

Checklist de Auditoría Interna

Descubre en 45 minutos qué datos tienes, dónde están y qué riesgo representan

Herramienta gratuita de NormiQA · Ley 21.719


Cómo usar este checklist

Tiempo: 45 minutos si lo haces solo. 90 si convocas a TI, RRHH y Legal — que es lo recomendable, porque nadie tiene el mapa completo.

Qué necesitas a mano: acceso a tus sistemas principales y la lista de proveedores de software.

Cómo puntuar: cada bloque tiene preguntas. Suma 1 punto por cada "sí" completo, 0,5 por "parcial", 0 por "no". Al final de cada bloque calculas tu semáforo.

Regla de oro: responde lo que es, no lo que debería ser. Un autodiagnóstico optimista no te protege de una fiscalización.

Bloque 1 — Inventario de fuentes

¿Dónde viven tus datos personales?

Recorre esta lista y marca dónde hay datos de personas en tu organización.

Fuente¿Existe?¿Quién la administra?¿Datos que contiene?
CRM / base de clientes
Sistema de RRHH o remuneraciones
ERP / contabilidad
Planillas Excel de áreas (ventas, operaciones)
Correo electrónico corporativo
WhatsApp Business
Formularios del sitio web
Plataforma de e-commerce
Base de datos de marketing / newsletter
Sistema de postulaciones / CVs
Archivos físicos (contratos, fichas)
Cámaras de seguridad con reconocimiento
Control de acceso biométrico

Preguntas de puntuación

  1. ¿Existe un documento escrito que liste todas tus fuentes de datos? ☐ Sí ☐ Parcial ☐ No
  2. ¿Está actualizado en los últimos 6 meses? ☐ Sí ☐ Parcial ☐ No
  3. ¿Cada fuente tiene un dueño identificado? ☐ Sí ☐ Parcial ☐ No
  4. ¿Sabes qué campos de datos personales contiene cada una? ☐ Sí ☐ Parcial ☐ No

Puntaje Bloque 1: ___ / 4

🔴 0–1,5 · 🟡 2–3 · 🟢 3,5–4

Bloque 2 — Clasificación

¿Qué tipo de datos son? ¿Hay sensibles del Art. 16?

Revisa cada fuente del Bloque 1 y marca qué categorías aparecen.

Datos identificativos ☐ Nombre ☐ RUT ☐ Correo ☐ Teléfono ☐ Dirección ☐ Fecha de nacimiento

Datos económicos ☐ Renta ☐ Cuenta bancaria ☐ Historial de pago ☐ Situación crediticia

Datos laborales ☐ Cargo ☐ Historial de empleo ☐ Evaluaciones de desempeño ☐ Amonestaciones

Datos sensibles — Artículo 16 ⚠️ ☐ Salud (licencias médicas, diagnósticos, discapacidad, Isapre) ☐ Biométricos (huella digital, reconocimiento facial, iris) ☐ Genéticos ☐ Origen racial o étnico ☐ Opiniones políticas ☐ Convicciones religiosas o filosóficas ☐ Afiliación sindical ☐ Vida u orientación sexual

Preguntas de puntuación

  1. ¿Tienes clasificado por tipo cada campo de datos que tratas? ☐ Sí ☐ Parcial ☐ No
  2. ¿Identificaste con certeza si tienes datos sensibles? ☐ Sí ☐ Parcial ☐ No
  3. Si tienes sensibles, ¿tienen consentimiento explícito documentado? ☐ Sí ☐ Parcial ☐ No ☐ N/A
  4. ¿Los datos sensibles tienen acceso restringido frente al resto? ☐ Sí ☐ Parcial ☐ No ☐ N/A

Puntaje Bloque 2: ___ / 4

⚠️ Si marcaste cualquier casilla del Art. 16 y no tienes consentimiento explícito documentado, este es tu hallazgo de mayor prioridad. Los datos sensibles concentran el mayor riesgo sancionatorio.

Bloque 3 — Bases de licitud

¿Con qué derecho tratas cada dato? (Art. 13)

Para cada actividad principal de tratamiento, identifica el fundamento:

Actividad de tratamientoBase de licitud invocada
Ej: Gestión de nóminaObligación legal (normativa laboral)
Ej: Envío de newsletterConsentimiento del titular

Preguntas de puntuación

  1. ¿Cada actividad tiene una base de licitud identificada por escrito? ☐ Sí ☐ Parcial ☐ No
  2. Cuando la base es el consentimiento, ¿puedes probar cuándo y cómo se obtuvo? ☐ Sí ☐ Parcial ☐ No
  3. ¿El consentimiento fue específico para ese fin, y no genérico? ☐ Sí ☐ Parcial ☐ No
  4. ¿Tienes bases de contactos heredadas cuyo origen no puedes documentar? ☐ No ☐ Algunas ☐ Sí (invertido)

Puntaje Bloque 3: ___ / 4

El caso típico: la base de marketing acumulada durante años, con contactos de origen mixto. No se resuelve borrando todo ni ignorándolo: se resuelve con una campaña de reconfirmación de consentimiento y un plazo definido para depurar a quien no responda.

Bloque 4 — Encargados externos

¿Tus proveedores tratan datos tuyos? ¿Hay contrato?

ProveedorQué datos trata¿DPA firmado?¿Dónde aloja los datos?

Candidatos que suelen olvidarse: plataforma de remuneraciones, CRM en la nube, software contable, agencia de marketing digital, proveedor de mensajería, empresa de cobranza, ATS de reclutamiento, herramienta de soporte al cliente, servicio de encuestas, proveedor de firma electrónica.

Preguntas de puntuación

  1. ¿Tienes la lista completa de encargados? ☐ Sí ☐ Parcial ☐ No
  2. ¿Cada uno tiene un DPA firmado? ☐ Sí ☐ Algunos ☐ No
  3. ¿El DPA especifica finalidad, medidas de seguridad y qué pasa al terminar el contrato? ☐ Sí ☐ Parcial ☐ No
  4. ¿Sabes si alguno aloja datos fuera de Chile? ☐ Sí ☐ Parcial ☐ No

Puntaje Bloque 4: ___ / 4


Bloque 5 — Derechos ARCOP+

¿Tienes canal de solicitudes? ¿Alguien lo gestiona?

Preguntas de puntuación

  1. ¿Existe un canal público y visible para ejercer derechos? ☐ Sí ☐ Parcial ☐ No
  2. ¿Hay una persona designada que lo monitorea? ☐ Sí ☐ Parcial ☐ No
  3. ¿Tienes un procedimiento escrito para responder en 30 días corridos? ☐ Sí ☐ Parcial ☐ No
  4. ¿Verificas la identidad de quien solicita antes de entregar datos? ☐ Sí ☐ Parcial ☐ No
  5. ¿Llevas un registro de solicitudes recibidas y respondidas? ☐ Sí ☐ Parcial ☐ No
  6. ¿Podrías atender hoy una solicitud de portabilidad (entregar los datos en formato reutilizable)? ☐ Sí ☐ Parcial ☐ No
  7. ¿Tu equipo de primera línea sabe reconocer una solicitud ARCOP+ cuando llega? ☐ Sí ☐ Parcial ☐ No
  8. ¿Tienes definido qué hacer si no alcanzas a resolver en plazo? ☐ Sí ☐ Parcial ☐ No

Puntaje Bloque 5: ___ / 8

El punto 7 es el que más falla. Una solicitud de acceso llega escrita como un correo normal a contacto@. Si quien lo recibe no la reconoce, el reloj de los 30 días corre igual.

Bloque 6 — Seguridad técnica mínima

Preguntas de puntuación

  1. ¿Los datos personales están cifrados en reposo? ☐ Sí ☐ Parcial ☐ No
  2. ¿Las conexiones a tus sistemas usan cifrado en tránsito (HTTPS/TLS)? ☐ Sí ☐ Parcial ☐ No
  3. ¿El acceso está restringido por rol —no todos ven todo? ☐ Sí ☐ Parcial ☐ No
  4. ¿Existen registros (logs) de quién accede a qué datos? ☐ Sí ☐ Parcial ☐ No
  5. ¿Hay respaldos y están probados? ☐ Sí ☐ Parcial ☐ No
  6. ¿Tienes un procedimiento para detectar y notificar una brecha de seguridad? ☐ Sí ☐ Parcial ☐ No
  7. ¿Se revoca el acceso cuando alguien deja la organización? ☐ Sí ☐ Parcial ☐ No
  8. ¿Definiste períodos de retención y se cumplen? ☐ Sí ☐ Parcial ☐ No

Puntaje Bloque 6: ___ / 8


Tu resultado

Traslada los puntajes y calcula el porcentaje de cada bloque.

BloquePuntajeMáximo%Semáforo
1 · Inventario de fuentes4
2 · Clasificación4
3 · Bases de licitud4
4 · Encargados externos4
5 · Derechos ARCOP+8
6 · Seguridad técnica8
TOTAL32

Escala del semáforo por bloque

Lectura del total

TotalSituación
0–12Punto de partida desde cero. Es la situación de la mayoría. Prioriza los bloques 1 y 2: sin inventario y clasificación, ningún otro bloque se puede sostener.
13–23Avance parcial. Típicamente hay seguridad técnica razonable pero falta la capa documental. Prioriza bloques 3 y 5.
24–32Buena posición. El trabajo restante es de evidencia y mantenimiento: que el RAT siga reflejando la realidad cuando cambien tus sistemas.

Plan de acción según tus rojos

Si el Bloque 1 salió rojo → Empieza aquí, sin excepción. Convoca a TI, RRHH y el área comercial a una sesión de 90 minutos y levanta el mapa de fuentes. Todo lo demás depende de esto.

Si el Bloque 2 salió rojo con datos sensibles marcados → Máxima prioridad. Restringe accesos primero (es rápido y reduce riesgo de inmediato), después resuelve el consentimiento.

Si el Bloque 3 salió rojo → Toma tus 5 actividades más importantes y documenta su base de licitud. No intentes las 40 de una vez.

Si el Bloque 4 salió rojo → Prioriza los 3 proveedores que tratan más datos o datos más sensibles. Muchos proveedores grandes ya tienen un DPA estándar listo: pídeselo.

Si el Bloque 5 salió rojo → Es el más barato de arreglar y el más visible para un titular. Un correo dedicado, una persona a cargo y una planilla de registro te sacan del rojo en un día.

Si el Bloque 6 salió rojo → Coordina con TI. Restringir accesos por rol y activar logs suele ser configuración, no proyecto.


¿Saliste en rojo en más de dos bloques?

Los bloques 1 y 2 —inventario y clasificación— son los que más tiempo consumen a mano y los que NormiQA automatiza: conectas tus fuentes y el sistema clasifica qué tienes, incluidos los datos sensibles que no habías mapeado.

Agenda tu diagnóstico gratuito →


Este checklist es una herramienta de autodiagnóstico, no asesoría legal. NormiQA · data.normiqa.com

Del documento a la evidencia

NormiQA conecta tus fuentes de datos, clasifica lo que hay realmente en cada columna —incluido lo que cae bajo el Art. 16— y mantiene tu RAT al día automáticamente. Sin consultores. Sin Excel.

Ver NormiQA →