Guía gratuita de NormiQA · Incluye plantilla lista para completar
El Registro de Actividades de Tratamiento es el mapa de cómo tu organización usa datos personales. Actividad por actividad.
No es una política de privacidad. No es un contrato. Es un inventario operativo: qué haces con los datos, por qué puedes hacerlo, con quién los compartes y cuánto los guardas.
Por qué es el documento número uno: cuando la Agencia fiscaliza, no empieza leyendo tu política de privacidad. Empieza pidiendo el registro. Es el documento que demuestra que sabes lo que estás haciendo — o que revela que no.
Una política de privacidad la puedes copiar de internet en diez minutos. Un RAT no: exige haber mirado tus datos de verdad. Por eso es la mejor prueba de cumplimiento real, y por eso es lo primero que se pide.
La Secretaría de Gobierno Digital publicó un modelo de RAT (versión de noviembre de 2025) con nueve columnas. Esta guía sigue ese modelo, porque es el formato que la administración chilena ya usa para sí misma.
| # | Columna oficial | Qué va aquí |
|---|---|---|
| 1 | Nombre de la actividad | Cómo llamas internamente a este tratamiento |
| 2 | Responsable o encargado | Tu rol en esta actividad específica |
| 3 | Finalidad | Para qué tratas estos datos |
| 4 | Base de legitimidad | La norma concreta que te habilita |
| 5 | Categorías de titulares y datos | De quiénes son y qué tipo son |
| 6 | Fuente de la cual provienen los datos | De dónde llegaron jurídicamente |
| 7 | Destinatarios | A quién se los comunicas o transfieres |
| 8 | Plazo de conservación | Cuánto tiempo los guardas y por qué |
| 9 | Medidas de seguridad | Cómo los proteges |
Columna 2 — "Responsable o encargado" no es tu organigrama.
Es el rol jurídico de tu organización en esa actividad, y cambia de una actividad a otra. No lo confundas con:
La propia Secretaría de Gobierno Digital es responsable en ClaveÚnica y encargada en otras plataformas. Tu empresa igual: eres responsable de los datos de tus clientes, pero puedes ser encargada de los datos que procesas para un cliente tuyo.
Columna 4 — "Base de legitimidad" no es una categoría, es una cita.
Aquí está el error más común. La gente escribe "consentimiento" o "obligación legal" y da la columna por resuelta. El modelo oficial cita normas concretas, con este nivel de detalle:
"Artículos 1°, 16 bis, 17 letras a), c) … de la Ley N° 19.880"
La categoría sirve para clasificar y filtrar. La cita es lo que te defiende. Necesitas las dos: la categoría para ordenar, la norma específica para sostener.
Columna 6 — "Fuente" es la procedencia jurídica, no el archivo.
No es "el CSV que subimos" ni "la tabla clientes". Es de dónde vinieron legalmente los datos:
Esa distinción determina qué obligaciones de información tienes. Si los datos no vinieron del titular, tienes que informarle que los tienes.
Para la columna 4, estas son las categorías que la ley reconoce (Art. 13). Cada una necesita además su norma o fundamento específico.
| Categoría | Cuándo aplica | Ojo con |
|---|---|---|
| Consentimiento | El titular autorizó libre, informada y específicamente | Debes poder probar cuándo y cómo lo obtuviste |
| Contrato | El tratamiento es necesario para ejecutar un contrato con el titular | Solo cubre lo necesario, no todo lo conveniente |
| Obligación legal | Una norma te obliga a tratar ese dato | Hay que citar la norma, no invocarla en abstracto |
| Interés vital | Está en juego la vida o integridad de una persona | Excepcional. No es una base de uso corriente |
| Interés legítimo | Tienes un interés que no se impone sobre los derechos del titular | Requiere ponderación documentada |
| Misión pública | Ejercicio de funciones públicas | Propio de organismos del Estado |
La trampa del contrato. "Está en el contrato de trabajo" no habilita cualquier tratamiento de datos del empleado. El contrato cubre lo necesario para la relación laboral. Usar los datos del empleado para marketing, o conservarlos indefinidamente tras la desvinculación, necesita otra base.
Así se ve una actividad bien documentada.
| Campo | Contenido |
|---|---|
| Nombre | Gestión de nómina y remuneraciones |
| Rol | Responsable |
| Finalidad | Pago de remuneraciones y cumplimiento de obligaciones laborales, previsionales y tributarias |
| Base de legitimidad | Obligación legal — normativa laboral y previsional aplicable a la relación de trabajo (citar los artículos concretos que apliquen a tu caso) |
| Categorías de titulares | Empleados con contrato vigente y ex-empleados dentro del plazo de conservación |
| Categorías de datos | Identificativos (nombre, RUT), económicos (renta, cuenta bancaria), previsionales (AFP, sistema de salud) |
| ¿Datos sensibles? | Sí — la afiliación a sistema de salud y las licencias médicas son datos de salud (Art. 16) |
| Fuente | El propio titular, al momento de la contratación |
| Destinatarios | Institución bancaria, AFP, sistema de salud previsional, Servicio de Impuestos Internos |
| Transferencia internacional | No |
| Plazo de conservación | Según el plazo legal de conservación de documentación laboral, contado desde la desvinculación |
| Criterio del plazo | Obligación legal de conservación de respaldos laborales y tributarios |
| Medidas de seguridad | Acceso restringido por rol al área de RRHH; cifrado en reposo; registro de accesos; respaldo cifrado |
| Área responsable | Gerencia de Personas |
| Riesgo | Alto — volumen de datos sensibles |
⚠️ Los plazos legales de conservación y las normas citadas dependen de tu situación específica. Este ejemplo muestra la forma correcta de completar la actividad; los valores concretos verifícalos con tu asesor.
Una actividad que casi nadie documenta y casi todos tienen.
| Campo | Contenido |
|---|---|
| Nombre | Atención de consultas y postventa por mensajería |
| Rol | Responsable |
| Finalidad | Responder consultas, gestionar reclamos y coordinar entregas |
| Base de legitimidad | Contrato — necesario para la ejecución de la relación comercial. Para consultas de no-clientes: interés legítimo, con ponderación documentada |
| Categorías de datos | Nombre, número de teléfono, contenido de la conversación, eventualmente dirección |
| Fuente | El propio titular, al iniciar la conversación |
| Destinatarios | Proveedor de la plataforma de mensajería (encargado — requiere DPA) |
| Transferencia internacional | Sí, si el proveedor aloja fuera de Chile — hay que documentar el mecanismo |
| Plazo de conservación | A definir. En la mayoría de las organizaciones esta es la respuesta honesta: no hay plazo definido y las conversaciones se acumulan indefinidamente |
| Medidas de seguridad | Dispositivo con bloqueo, cuenta corporativa, respaldo cifrado |
| Riesgo | Medio |
Por qué incluí este ejemplo: porque cuando armes tu RAT vas a encontrar tres o cuatro actividades así — reales, activas, y sin ninguna decisión detrás. El RAT no las crea. Las hace visibles.
| Tamaño de organización | Actividades típicas |
|---|---|
| Hasta 20 personas | 8 – 15 |
| 50 – 200 personas | 15 – 40 |
| Más de 200 personas | 40 o más |
No intentes las 40 de una vez. Parte por las 5–10 más críticas: las que tratan datos sensibles, las de mayor volumen, y las que involucran a terceros.
Orden sugerido para empezar:
En la carpeta de este recurso encontrarás plantilla-rat.csv, con las columnas del modelo oficial más los campos operativos que necesitarás.
Cómo usarla:
datos_sensibles cualquier actividad que toque el Art. 16Campos con valores acotados (usa exactamente estos):
rol: responsable · encargadobase_licitud: consentimiento · contrato · obligacion_legal · interes_vital · interes_legitimo · mision_publicafuente_origen: titular · tercero · registro_publico · captura_automaticariesgo: critico · alto · medio · bajodatos_sensibles: si · noUn RAT desactualizado es peor que no tenerlo: documenta que sabías y no mantuviste.
Revisión completa: al menos una vez al año.
Revisión inmediata, cuando ocurra cualquiera de estas cosas:
La señal de alerta: si tu RAT tiene más de 180 días sin revisarse y en ese tiempo cambiaste de sistemas, ya no describe tu realidad.
Armar el RAT desde formularios genéricos, en vez de desde tus datos reales.
Es la diferencia entre:
RAT declarativo — "creemos que tratamos estos datos con esta finalidad" RAT verificado — "estos son los campos que efectivamente existen en nuestros sistemas, y esto hacemos con ellos"
El primero se cae en la primera pregunta de detalle de un fiscalizador. El segundo se sostiene, porque cada línea tiene respaldo.
Cuando una organización revisa sus fuentes de verdad, casi siempre aparecen categorías de datos que nadie había mapeado — típicamente datos sensibles escondidos en planillas de RRHH o en sistemas heredados.
NormiQA conecta tus fuentes de datos, clasifica qué hay realmente en cada columna —incluido lo que cae bajo el Art. 16— y genera las actividades de tratamiento con el modelo oficial de 9 columnas ya incorporado.
Cuando cambian tus datos, el RAT se reconcilia: agrega lo nuevo y marca "por revisar" lo que quedó sin respaldo. Nunca borra lo que ya aprobaste.
Esta guía es material educativo, no asesoría legal. Las normas concretas aplicables a cada actividad deben verificarse con un asesor. Modelo de referencia: RAT de la Secretaría de Gobierno Digital, v. noviembre 2025. NormiQA · data.normiqa.com
NormiQA conecta tus fuentes de datos, clasifica lo que hay realmente en cada columna —incluido lo que cae bajo el Art. 16— y mantiene tu RAT al día automáticamente. Sin consultores. Sin Excel.
Ver NormiQA →