Guía gratuita de NormiQA · Clínicas · Fintech · RRHH · Retail · SaaS B2B
La Ley 21.719 aplica igual a todos. Pero el riesgo no se distribuye igual.
Una clínica y un e-commerce tienen la misma obligación legal y problemas completamente distintos: la clínica trata datos de salud desde el primer minuto; el e-commerce trata volumen y terceros.
Ve directo a tu sección. Cada una tiene la misma estructura:
Los casos son ilustrativos y describen situaciones representativas del sector, no clientes identificables.
| Sistema | Datos que contiene | ¿Art. 16? |
|---|---|---|
| Ficha clínica | Diagnósticos, tratamientos, historial, exámenes | ⚠️ Sí |
| Agenda de citas | Nombre, RUT, teléfono, correo, motivo de consulta | ⚠️ Parcial |
| Sistema de facturación | Datos de pago, previsión, bonos | ⚠️ Parcial |
| RRHH del personal | Contratos, licencias médicas, certificados | ⚠️ Sí |
| WhatsApp de confirmación | Conversaciones con pacientes | ⚠️ Parcial |
| Base de marketing | Ex-pacientes, campañas de recordatorio | No |
Tu situación de partida: eres el sector con mayor concentración de datos sensibles y, típicamente, el que menos lo tiene documentado — porque la ficha clínica siempre se trató como un tema médico y de secreto profesional, no como un tema de protección de datos.
El paciente es el titular más probable de ejercer sus derechos. Un paciente que pide su ficha completa es una solicitud de acceso del Art. ARCOP+, con plazo de 30 días corridos. Es la solicitud más frecuente y la que más organizaciones no saben gestionar.
El motivo de consulta en la agenda ya es dato de salud. No hace falta abrir la ficha: si la agenda dice "control oncológico", ese campo es sensible, y suele estar en un software externo sin DPA.
El WhatsApp acumula datos sin política. Tres años de conversaciones con pacientes, en dispositivos personales, sin plazo de conservación ni respaldo cifrado.
El personal también es titular. Las licencias médicas de tus funcionarios son datos de salud con el mismo nivel de protección que las de tus pacientes.
Clínica dental, 3 sucursales, 45 personas. Al levantar el inventario aparecieron 23 categorías de datos que nadie había mapeado. Los hallazgos que sorprendieron al equipo no fueron las fichas clínicas —esas todos sabían que estaban— sino: - 3 años de conversaciones de WhatsApp sin política de retención - una base de 2.400 correos de ex-pacientes sin consentimiento documentado - los certificados médicos del propio personal en una planilla compartida - el software de agenda operando sin DPA firmado Priorización que aplicaron: 🔴 Antes de diciembre — aviso de privacidad, canal de solicitudes, DPA con el proveedor de agenda, responsable designado 🟡 Primer trimestre siguiente — depurar la base de marketing, política de retención, accesos restringidos en RRHH 🟢 Dentro del año — formación al personal de recepción, auditoría técnica En 6 semanas pasaron de cero documentación a un RAT con 18 actividades, aviso publicado, portal de solicitudes activo y su DPA principal firmado. No es un programa perfecto. Es defendible.
| Proceso | Datos que contiene |
|---|---|
| Originación de crédito | RUT, ingresos, situación laboral, historial crediticio de terceros |
| Scoring | Variables de comportamiento, perfilamiento |
| Onboarding / KYC | Documento de identidad, selfie, verificación biométrica ⚠️ |
| Transaccional | Movimientos, contrapartes, geolocalización |
| Cobranza | Situación económica, contactos de referencia |
La trampa del ISO 27001. Tener certificación de seguridad de la información no equivale a cumplir la Ley 21.719. El ISO responde "¿están seguros los datos?". La ley pregunta además "¿con qué derecho los tienes, cuánto los guardas y qué derechos tiene la persona sobre ellos?". Son preguntas distintas.
La verificación biométrica es dato del Art. 16. Si tu onboarding usa reconocimiento facial o comparación de selfie contra documento, estás tratando datos biométricos — la categoría más protegida. Requiere consentimiento explícito y medidas reforzadas.
El historial de crédito de terceros. Consultar burós de crédito es un tratamiento con su propia base de licitud. "El contrato de crédito lo cubre todo" es una suposición frecuente y frágil: el contrato cubre lo necesario para el contrato, no toda consulta que quieras hacer.
Decisiones automatizadas. Si tu modelo de scoring rechaza solicitudes sin intervención humana, estás tomando decisiones automatizadas que afectan significativamente a personas. Documenta el modelo y define si hay revisión humana posible.
Retención post-relación. "Los guardamos para siempre por si el cliente vuelve" no es un criterio de retención. Necesitas un plazo y un fundamento — que en tu caso probablemente convive con obligaciones de conservación del regulador financiero.
Fintech de crédito de consumo, 120 personas, 45.000 clientes activos. Partieron convencidos de estar bien: certificación vigente, cifrado, control de accesos maduro. El diagnóstico mostró que la capa técnica estaba sólida y la capa jurídica no existía. Cuatro puntos ciegos: la base legal de la consulta a burós, la clasificación de los datos biométricos del onboarding, la ausencia de documentación del modelo de scoring, y la falta de DPA con la empresa de cobranza —que trataba datos de situación económica de clientes morosos. El trabajo de mayor valor no fue técnico. Fue el inventario: saber qué datos tenían y con qué derecho.
Tu materia prima es el dato personal. Currículums, evaluaciones, pretensiones de renta, referencias laborales, y frecuentemente datos sensibles que llegan sin que los pidas.
| Origen del CV | Base de licitud |
|---|---|
| Postulación a un proceso específico | Consentimiento para ese proceso |
| Envío espontáneo por correo | Ambigua — depende de qué informaste |
| Formulario web | Depende del aviso de privacidad vigente al momento |
| Scraping de redes profesionales | ⚠️ Delicada |
| Bases compradas a terceros | ⚠️ Muy problemática |
| Referido por otro candidato | El referido no consintió |
La base histórica de talento. Es el problema estructural del sector: una base de decenas de miles de candidatos, acumulada durante años, con orígenes mixtos y consentimientos que —si existieron— fueron para un proceso puntual que terminó hace años.
El consentimiento caducó de hecho. Un candidato que postuló en 2019 a una vacante específica no consintió que guardaras su CV indefinidamente para ofrecerle otras.
Datos sensibles no solicitados. Los CVs llegan con foto, estado civil, nacionalidad, y a veces con información de salud o discapacidad. No los pediste, pero los tienes.
Eres encargado en algunos procesos. Cuando seleccionas para un cliente, puedes ser encargado de tratamiento y no responsable. Esa distinción cambia tus obligaciones y debe estar en el contrato.
Empresa de selección ejecutiva, 25 personas, 80.000 candidatos en base. La conversación empezó con una pregunta simple: "¿los CVs que recibimos son datos personales?". Sí — nombre, RUT, teléfono, historial laboral, pretensión de renta. La segunda pregunta fue la difícil: "¿y los tenemos con consentimiento?". Para los procesos activos, sí. Para los 60.000 acumulados de procesos cerrados años atrás, no había respuesta. La salida no fue borrar los 80.000 ni seguir como estaba: fue segmentar por origen, reconfirmar consentimiento con los contactables, y depurar con plazo definido a quien no respondiera. Es trabajo. Pero es el trabajo que la ley supone.
| Fuente | Datos |
|---|---|
| Cuentas de cliente | Identificativos, dirección, historial de compra |
| Programa de fidelización | Perfil de consumo, preferencias, frecuencia |
| Pasarela de pago | Datos de transacción (el medio de pago lo trata el proveedor) |
| Píxeles y analítica | Comportamiento de navegación, identificadores |
| Despacho | Dirección, teléfono, instrucciones de entrega |
| Atención al cliente | Reclamos, conversaciones, devoluciones |
El píxel publicitario es una transferencia de datos. Cada píxel de red social o plataforma publicitaria en tu sitio está enviando datos de comportamiento a un tercero, frecuentemente fuera de Chile. Es un tratamiento con destinatario, y necesita base de licitud y transparencia.
El programa de fidelización es perfilamiento. Construir un perfil de consumo para personalizar ofertas es exactamente lo que la ley entiende por perfilamiento. Necesita fundamento propio, no basta con "el cliente se inscribió".
Volumen alto, consentimientos débiles. Miles de cuentas creadas con un checkbox premarcado o un aviso de privacidad que nadie actualizó desde 2021.
La dirección de despacho es dato personal sensible en la práctica. Sabes dónde vive tu cliente, a qué hora recibe y qué compra. Esa combinación merece más cuidado del que suele recibir.
Tu caso tiene una particularidad que confunde a mucha gente: tus clientes son empresas, pero los datos que procesas son de personas.
| Categoría | Tu rol |
|---|---|
| Usuarios de tus clientes (nombre, correo, actividad) | Encargado — los tratas por cuenta de tu cliente |
| Datos que tus clientes cargan en tu plataforma | Encargado |
| Tus propios prospectos y leads | Responsable |
| Tus empleados | Responsable |
| Telemetría y analítica de producto | Depende de la finalidad — habitualmente responsable |
Eres las dos cosas a la vez. Encargado respecto de los datos de tus clientes; responsable respecto de tu marketing, tu equipo y tu telemetría. Cada rol tiene obligaciones distintas y tu RAT debe distinguirlas actividad por actividad.
La cadena de subencargados. Tu infraestructura cloud, tu proveedor de correo transaccional, tu herramienta de soporte, tu plataforma de analítica — todos tratan datos de los clientes de tus clientes. Necesitas DPA con cada uno, y tu contrato con tu cliente debe permitir esa subcontratación.
Tus clientes te van a auditar. Antes de que la Agencia te fiscalice, tus clientes empresariales van a pedirte tu DPA, tu lista de subencargados y tus medidas de seguridad. Tenerlo listo es ventaja comercial, no solo cumplimiento.
La telemetría se vuelve responsabilidad tuya. Los datos de uso que recoges para mejorar el producto no los estás tratando por cuenta del cliente: los tratas para ti. Eso te hace responsable y necesita su propia base de licitud.
Los cinco sectores tienen problemas distintos y el mismo punto de partida: saber qué datos tienes de verdad.
Ninguna de las acciones prioritarias de esta guía se puede ejecutar sin inventario. No se puede documentar la base de licitud de un tratamiento que no sabes que existe, ni firmar un DPA con un proveedor que no sabes que trata datos tuyos.
Los siguientes pasos, en orden:
NormiQA conecta tus fuentes, clasifica automáticamente qué datos tienes —incluidos los del Art. 16 que no habías mapeado— y genera tu RAT con el modelo oficial. La parte más lenta del trabajo se comprime de semanas a días.
Esta guía es material educativo y no constituye asesoría legal. Las normas y plazos concretos aplicables a cada sector deben verificarse con un asesor especializado. NormiQA · data.normiqa.com
NormiQA conecta tus fuentes de datos, clasifica lo que hay realmente en cada columna —incluido lo que cae bajo el Art. 16— y mantiene tu RAT al día automáticamente. Sin consultores. Sin Excel.
Ver NormiQA →