Snap Compliance
Contate-nos

Idioma

Comece grátis
Asociaciones Chile Compliance Gestión de Riesgos Gobierno Corporativo Lei 21.719 PYMES

Sua base de clientes e a Ley 21.719: como atualizá-la antes de 1º de dezembro

A lei também se aplica aos dados que sua empresa já possui. Seis passos para revisar, depurar e documentar a base de clientes, e o erro que convém evitar.

Por MSc. Alex Siles Loaiza - CEO at Snap Compliance 05 out. 2026 8 min de leitura

TL;DR

A Ley 21.719 entra em vigor em 1º de dezembro de 2026 e não contempla um regime transitório especial para bases de dados preexistentes: a partir dessa data, todo tratamento de dados pessoais — incluindo os coletados anteriormente — deve estar em conformidade com a lei. Para adequar uma base existente, recomenda-se seguir seis passos: inventariar os dados e sua origem, atribuir uma base de licitude a cada uso (não a cada base), decidir o que fazer com os usos sem base, depurar suprimindo ou anonimizando o desnecessário, informar aos titulares mediante avisos atualizados e deixar evidência documental de todo o processo. As bases recebidas de terceiros sem respaldo contratual válido devem ser suprimidas, e os e-mails em massa de «atualize seus dados» podem constituir por si mesmos um tratamento ilícito.

Cada vez que hablamos de la Ley 21.719 con equipos de cumplimiento, comerciales o de tecnología aparece la misma pregunta: ¿qué hago con la base de clientes que ya tengo? Miles de registros reunidos durante años, con consentimientos genéricos o sin ninguno, listas compradas, contactos de ferias y clientes que no compran hace una década.


La respuesta corta: la ley no trae un régimen especial para esos datos. Sus disposiciones transitorias fijan la vigencia el 1 de diciembre de 2026, los plazos de los reglamentos y la instalación de la Agencia de Protección de Datos Personales, pero ninguna da un plazo de adecuación a las bases que ya existen. Desde ese día, todo tratamiento de datos personales, también el de los datos recogidos antes, tiene que cumplir la ley.


La buena noticia es que poner al día una base es un trabajo acotado, que se puede hacer en orden. Lo resumimos en seis pasos.

Por qué la base que ya tiene es su mayor exposición

Tres reglas de la ley chocan con la forma en que se armaron la mayoría de las bases:

  • El responsable tiene que poder acreditar la licitud de lo que hace con los datos (arts. 3 letra a y 13) y, si se apoya en el consentimiento, probar que lo tiene (art. 12). Un «acepto los términos» de hace diez años, sin registro de qué se aceptó, difícilmente lo prueba.

  • Los datos se usan solo para los fines informados al recogerlos, salvo que sean fines compatibles, que una relación contractual lo justifique, que el titular consienta de nuevo o que lo disponga la ley (art. 3 letra b, principio de finalidad).

  • Los datos se conservan solo mientras sean necesarios para esos fines; después se suprimen o anonimizan (art. 3 letra c, principio de proporcionalidad).

A eso se suma el deber de información: el responsable debe tener a disposición del público, entre otras cosas, las categorías de datos que trata, sus finalidades, la base de licitud, el plazo de conservación y la fuente de la que provienen los datos (art. 14 ter).

Seis pasos para ponerla al día

1. Inventariar qué tiene y de dónde vino

Antes de decidir nada hay que saber qué existe: qué bases hay (el CRM, el ERP, las planillas, la herramienta de correo masivo, el respaldo que nadie revisa), qué campos tiene cada una, si incluye datos sensibles y, sobre todo, de dónde vino cada registro: captado por la empresa, comprado, recibido de un socio o heredado de una fusión. La ley exige recoger los datos de fuentes lícitas (art. 14 letra b) e informar su origen (art. 14 ter letra j).

2. Asignar una base de licitud a cada uso, no a cada base

Es el cambio de mirada más importante. Una misma base se usa para varias cosas, y cada uso necesita su propia base de licitud. El correo de un cliente se puede tratar para facturarle porque hay un contrato (art. 13 letra c) y para cumplir una obligación tributaria (art. 13 letra b), pero eso no cubre enviarle ofertas. Al hacer este ejercicio, la base se parte en usos cubiertos y usos que no lo están.

Las bases que reconoce la ley son el consentimiento (art. 12) y las del art. 13: datos de obligaciones económicas según el Título III, obligación legal, contrato o medidas precontractuales, interés legítimo, y formulación o defensa de un derecho. Los datos sensibles exigen, por regla general, consentimiento expreso (art. 16).

3. Decidir qué hacer con los usos sin base

Para cada uso que quedó descubierto hay tres caminos: dejar de hacerlo, obtener el consentimiento hacia adelante o sostenerlo en el interés legítimo. Este último no es un comodín: exige que no se afecten los derechos y libertades del titular, conviene documentarlo con un test de ponderación, y el titular puede oponerse en cualquier momento (art. 8 letra a). Cuando el tratamiento es de marketing directo, el titular también puede oponerse (art. 8 letra b).

4. Depurar: suprimir o anonimizar lo que ya no tiene razón de estar

Es el paso con más impacto y el que menos gente quiere hacer. Clientes inactivos hace años, prospectos que nunca compraron, campos que se pidieron «por si acaso»: si no hay una finalidad vigente ni una obligación legal de conservarlos, se suprimen o anonimizan (art. 3 letra c). Además, el titular puede pedir la supresión de los datos que ya no son necesarios, de los caducos y de los obtenidos ilícitamente (art. 7). Cada registro eliminado es un registro que ya no puede filtrarse ni dar origen a una solicitud.

Antes de borrar, concilie los plazos que le exigen otras normas: tributarias, laborales y, si su empresa es sujeto obligado ante la Unidad de Análisis Financiero, la Ley 19.913.

5. Informar a sus clientes actuales

El deber de información no distingue entre datos nuevos y antiguos. Actualice su política y sus avisos de privacidad con lo que exige el art. 14 ter y téngalos a disposición en su sitio web y en los canales donde ya se relaciona con sus clientes. Informar no es pedir consentimiento: es contar qué hace con los datos y con qué base.

6. Dejar evidencia de todo

La ley se apoya en el principio de responsabilidad (art. 3 letra e): lo que no se puede demostrar, ante la Agencia no cuenta. Deje constancia de la revisión, con fecha y criterio: el inventario, las bases asignadas, los tests de ponderación, qué se depuró y cuándo, y la versión del aviso vigente. Si usa el consentimiento, guarde de cada uno la fecha, el alcance y la versión del texto informado.


Si la base fue comprada o recibida de un tercero

Merece un apartado propio. Recibir una base es una cesión de datos, y la ley exige que conste por escrito, con las partes, los datos y las finalidades (art. 15). Si la cesión necesitaba el consentimiento de los titulares y no lo tenía, la cesión es nula y quien recibió los datos debe suprimirlos todos (art. 15). Antes del 1 de diciembre conviene revisar los contratos con que llegaron esas listas y, si no hay respaldo, dejar de usarlas.


El error que conviene evitar: el correo masivo de «actualice sus datos»

La reacción más común es enviar a toda la base un correo pidiendo que acepten la nueva política o confirmen que quieren seguir recibiendo información. Parece prudente, pero ese correo ya es un tratamiento con fines comerciales, enviado justamente a personas cuyo consentimiento no está acreditado.


En Europa ya hubo sanciones por esto. En 2017, la autoridad de protección de datos del Reino Unido multó a Flybe con 70.000 libras por enviar más de 3,3 millones de correos titulados «¿Sus datos son correctos?», incluso a clientes que se habían dado de baja, y a Honda con 13.000 libras por preguntar «¿Le gustaría saber de Honda?» a contactos sin registro de consentimiento. Era otra ley, pero la lógica es la misma: no se puede usar el marketing para pedir permiso para hacer marketing.


La alternativa es pedir el consentimiento hacia adelante, en los contactos que ya ocurren por otro motivo: la próxima compra, el ingreso a su portal, la renovación de un contrato. Y mientras tanto, no usar esos datos para lo que no tiene base.

Lo que debería tener al terminar

Paso

Documento

Qué demuestra

Inventariar

Inventario de actividades de tratamiento

Qué datos trata, de dónde vienen y para qué

Asignar bases

Matriz de bases de licitud

La base de cada uso

Decidir

Test de ponderación de interés legítimo

Que el interés legítimo no afecta los derechos del titular

Depurar

Matriz de plazos de conservación y supresión

Cuánto se guarda cada dato y qué pasa al vencer

Informar

Política de privacidad y avisos por canal

Qué se informó y desde cuándo

Dejar evidencia

Registro de consentimientos con versionado

Quién consintió, a qué y con qué texto

Los seis son entregables editables del Toolkit Ley 21.719.

Por dónde empezar

Si no sabe en qué estado está su base, empiece por medir. El Autodiagnóstico Ley 21.719 es gratuito y pregunta, entre otras cosas, si revisó el origen y la base de licitud de las bases que ya tenía, si definió plazos de conservación y si guarda la evidencia de cada consentimiento. Al terminar le entrega sus hallazgos, un plan de acción en cuatro olas y los documentos del toolkit que cierran cada brecha. Toma de 45 a 90 minutos y puede retomarlo cuando quiera.


¿Prefiere revisarlo con alguien? Hable con un especialista.


Artículos citados de la Ley 19.628 modificada por la Ley 21.719, y disposiciones transitorias de la Ley 21.719, verificados en la Biblioteca del Congreso Nacional el 5 de octubre de 2026. Las sanciones a Flybe y Honda las impuso la Information Commissioner's Office del Reino Unido en marzo de 2017, bajo la normativa británica de comunicaciones electrónicas. Contenido informativo: no constituye asesoría legal.


Fuentes: Ley 21.719 (BCN) · Out-Law: las multas de la ICO a Flybe y Honda (en inglés)