Lupa sobre un inventario de servidores y documentos de datos personales junto a un ícono de escudo, estilo dark glassmorphism rojo de compliance

RAT y EIPD: cómo mapear tus datos bajo la Ley 21.719

Compliance & Regulación Elite Center | | 8 min lectura

TL;DR. La Ley 21.719 no tiene un artículo llamado “Registro de Actividades de Tratamiento”, a diferencia del Art. 30 del GDPR europeo. La obligación se deriva del Art. 14 ter (transparencia) y el Art. 49 (modelo de prevención): toda empresa necesita un RAT para poder demostrarlo. Solo el 13% de las empresas chilenas se declara muy preparada (PwC Chile / Fundación Generación Empresarial, 2025). Esta es la guía operativa para TI: qué sistemas mapear y cuándo un cambio de infraestructura dispara una Evaluación de Impacto (EIPD) bajo el Art. 15 ter. Si ya revisaste el checklist de cumplimiento a seis meses del deadline, este post profundiza en el primer ítem: el inventario.

¿Qué es el Registro de Actividades de Tratamiento en Chile?

Es el inventario interno que documenta qué datos personales trata la empresa, en qué sistemas viven y con qué base legal. Este registro no aparece nombrado así en la Ley 21.719, a diferencia del artículo 30 del GDPR europeo, que sí exige un registro explícito. Dos artículos distintos, leídos en conjunto, fijan ese deber en Chile.

Primero aparece el deber de transparencia, en el Art. 14 ter: obliga a publicar de forma permanente y accesible las categorías de datos, el universo de titulares, los destinatarios, las finalidades y la base de licitud de cada tratamiento. No cumplirlo es infracción leve, según la ficha de la Biblioteca del Congreso Nacional.

Segundo, el Art. 49 regula el modelo de prevención de infracciones: para certificarlo, la empresa debe identificar los tipos de datos que trata, su ámbito territorial, los titulares y los procesos de mayor riesgo. Eso exige un registro interno equivalente al RAT del GDPR, aunque la ley nunca use ese nombre. Si tu empresa ya avanzó en el modelo de prevención y el delegado de datos, este registro es la base sobre la que se construye.

¿Por qué la Ley 21.719 no exime a las pymes como el GDPR?

No exime a nadie por tamaño. Toda empresa que trate datos personales debe cumplir el deber de transparencia del Art. 14 ter, sin umbral de empleados de por medio. Distinto es el caso del GDPR, que sí exime del registro explícito a organizaciones con menos de 250 empleados (Art. 30), salvo tratamiento de riesgo, no ocasional o con categorías especiales —excepción que en la práctica casi nunca aplica.

Así lo resume, sin matices, la Cámara de Comercio de Santiago: la ley aplica al 100% de las empresas, que deben poder demostrar que cumplen, no solo cumplir en los hechos (CCS, 2026). Tener menos empleados reduce la complejidad del registro; nunca la obligación de tenerlo.

Los sistemas de TI que hay que mapear primero

Hay que mapear cada sistema donde vivan datos personales, no solo la base de datos principal. Justo después de designar un responsable viene el levantamiento de tratamientos: así lo ordena la guía de diez pasos de la Cámara de Comercio de Santiago (CCS, 2026).

Cinco focos concentran la mayoría del riesgo en la infraestructura chilena:

  • CRM y ERP. Clientes, proveedores y datos de RR.HH.
  • Backups. Cuánto se retienen, y si el borrado alcanza también a las copias de respaldo, no solo a los sistemas en producción.
  • SaaS de terceros. Contratos de encargo de tratamiento.
  • Hojas de cálculo y Shadow IT. Bases informales que nunca pasaron por TI ni por Legal.
  • Ubicación de los datos. Relevante si el proveedor aloja información fuera de Chile.

Registrar quién accede a cada sistema y por cuánto tiempo se conservan los datos también es parte del mapeo: sin esas dos variables, el registro documenta qué existe pero no cómo se controla.

¿Qué errores arruinan el registro de tratamiento?

Tratar el registro como una fotografía fija, en lugar de un proceso vivo, es el error más caro. A menos de cinco meses del plazo, la demanda de trabajo legal y técnico recién se está disparando. Así lo describió a T13 el abogado Andrés Jara, fundador de Alster: un aumento relevante de trabajo en las empresas que están levantando su registro (T13, 20 de julio de 2026).

Ese aumento tardío contrasta con la confianza declarada meses antes: el 59% de los gerentes chilenos encuestados creía tener tiempo suficiente antes de diciembre de 2026, mientras solo el 13% se consideraba muy preparado (PwC Chile / Fundación Generación Empresarial, 2025). Esa brecha entre percepción y avance real es, en la práctica, el patrón que más se repite.

Los cuatro errores que más se observan en el mercado:

  • Actualizarlo una vez y no tocarlo más.
  • Dejarlo solo en manos de Legal o TI, sin involucrar a Marketing, RR.HH. o Ventas, que operan sus propios sistemas.
  • Subestimar el shadow IT: herramientas que el equipo adopta sin pasar por TI y que rara vez llegan al registro.
  • No firmar contratos de encargo de tratamiento con los proveedores SaaS.

¿Cuándo un cambio de infraestructura exige una EIPD?

Exige una Evaluación de Impacto cuando el cambio, por su naturaleza, alcance o tecnología, puede generar un alto riesgo para los titulares. Cuatro escenarios del Art. 15 ter la hacen obligatoria, y cualquier equipo de TI los reconoce: perfilamiento automatizado con efectos jurídicos, monitoreo sistemático de zonas públicas, datos sensibles sin consentimiento explícito y tratamiento masivo o a gran escala.

En la práctica, tres cambios de infraestructura suelen disparar la obligación sin que el equipo lo note a tiempo:

  • Migrar el CRM a una plataforma que agrega scoring o perfilamiento de clientes.
  • Activar píxeles o herramientas de analítica que rastrean comportamiento a gran escala.
  • Instalar cámaras con reconocimiento facial o analítica de video en espacios de acceso público.

La Agencia de Protección de Datos publicará una lista de tratamientos que sí y que no requieren EIPD. Mientras tanto, la empresa puede consultarle directamente si el riesgo residual es alto.

RAT vs. EIPD: la diferencia en la práctica

Un inventario permanente frente a un análisis puntual: así se resume la diferencia entre RAT y EIPD. Uno documenta el estado actual, el otro evalúa un cambio futuro. El Art. 15 ter chileno copia, en sus criterios de riesgo, casi el mismo modelo que el Art. 35 del GDPR europeo (DPIA).

AspectoRAT (registro)EIPD (evaluación de impacto)
Qué esInventario permanente de qué datos se tratan, dónde y con qué base legalAnálisis puntual del riesgo de un tratamiento específico antes de implementarlo
Cuándo se haceContinuo, se actualiza con cada cambio de sistema o proveedorAntes de lanzar un tratamiento nuevo con riesgo alto
Qué contieneCategorías de datos, titulares, finalidades, destinatarios, plazos de retenciónDescripción del tratamiento, necesidad y proporcionalidad, riesgos, medidas de mitigación
Base legalArt. 14 ter (transparencia) y Art. 49 (modelo de prevención)Art. 15 ter
Quién lo exige siempreToda empresa que trate datos personalesSolo tratamientos de alto riesgo (perfilamiento, monitoreo público, datos sensibles, gran escala)

Sin saber qué datos ya se tratan, es imposible evaluar si un cambio nuevo eleva el riesgo: por eso el RAT alimenta la EIPD en la práctica.

¿Cómo construir el registro paso a paso?

Se construye entrevistando a cada área, no solo revisando bases de datos. La guía oficial de Gobierno Digital y la guía de diez pasos de la CCS coinciden en un orden: primero responsable, luego levantamiento, después bases legales y recién ahí controles técnicos (Gobierno Digital; CCS, 2026).

  1. Designar un responsable del levantamiento.
  2. Entrevistar a cada área: Marketing, RR.HH. y Ventas usan sistemas que TI no siempre conoce.
  3. Mapear sistema por sistema: qué datos, con qué finalidad, qué base legal, quién accede y cuánto tiempo se retienen.
  4. Marcar las transferencias a proveedores, sobre todo si alojan datos fuera de Chile.
  5. Revisar los contratos de encargo de tratamiento: si no existen, es la primera brecha a cerrar.
  6. Fijar un gatillo de actualización, para que todo sistema o proveedor nuevo pase primero por el registro.

Este ejercicio es el primer ítem del checklist técnico de cumplimiento a seis meses del deadline: sin el mapa de datos, ningún otro control, desde el cifrado hasta la notificación de brechas, tiene con qué medirse.

Conclusión: el mapa antes que el mandato

Aunque la Ley 21.719 no lo nombre así, el Registro de Actividades de Tratamiento sostiene tanto el deber de transparencia del Art. 14 ter como el modelo de prevención del Art. 49. Sin ese mapa, tampoco es posible saber cuándo un cambio de infraestructura dispara una Evaluación de Impacto bajo el Art. 15 ter. Con solo el 13% de las empresas chilenas declarándose muy preparada, el inventario es, en la mayoría de los casos, el trabajo que todavía no ha comenzado. Si tu empresa ya tiene un plan de respuesta a incidentes, revisa el playbook de notificación de brechas en 72 horas: también depende de saber, de antemano, qué datos hay que proteger.

⚡ ¿Necesitas infraestructura para tu empresa?