Guía de Ingeniería: Cómo auditar y gobernar la superficie de datos bajo la Ley 21.719
Un enfoque técnico y procedimental para transformar los requerimientos legales en controles concretos de arquitectura de software, bases de datos y seguridad física.
1. El error de considerar la protección de datos como un mero trámite legal
Con la promulgación de la Ley 21.719 y su entrada en régimen el 1 de diciembre de 2026, Chile adopta un modelo regulatorio alineado con el estándar europeo (GDPR). Sin embargo, muchas organizaciones continúan cometiendo el error de pensar que basta con redactar una política de privacidad en formato PDF o firmar un acuerdo de confidencialidad.
En la práctica, la Agencia de Protección de Datos Personales (APD) fiscalizará cómo operan los sistemas: si los servidores borran automáticamente los datos una vez expirado el plazo de retención, si las bases de datos están cifradas y si existen bitácoras inmutables de auditoría de accesos.
2. Construcción del Registro de Actividades de Tratamiento (RAT)
El primer hito de ingeniería es el inventario dinámico de datos. El RAT no debe ser una planilla estática de Excel que se desactualiza al mes siguiente, sino un mapa topológico que identifique:
- Puntos de Entrada: Formularios web, dispositivos biométricos, cámaras CCTV, APIs de terceros, libros de guardia.
- Clasificación del Dato: Datos identificatorios (RUT, nombre, teléfono), sensibles (salud, sindicación, biométricos) y comerciales.
- Almacenamiento y Reposo: Motores PostgreSQL, MySQL, buckets S3, servidores NVR locales o nubes privadas.
- Tiempo de Retención: Plazo exacto de vigencia legal y método de destrucción segura.
3. Roles de Acceso Mínimo (RBAC) y Cifrado
Todo sistema corporativo debe transitar hacia un modelo de Zero Trust donde ningún empleado o proveedor acceda a la totalidad de la base de datos a menos que sea imprescindible para su labor. Se deben implementar:
- Cifrado en tránsito forzado vía TLS 1.3.
- Cifrado en reposo para columnas sensibles utilizando AES-256 con rotación de llaves.
- Separación criptográfica de tablas de datos personales y tablas analíticas (seudonimización).
4. Automatización del Canal ARCO+
La ley consagra el derecho de los titulares a exigir el acceso, rectificación, supresión o bloqueo de sus datos personales. Si una organización recibe 50 solicitudes mensuales y debe resolverlas manualmente consultando múltiples sistemas aislados, el riesgo de incumplir los plazos legales es altísimo. Se requiere un canal automatizado con trazabilidad de recepción y confirmación de borrado.
¿Deseas implementar este estándar en tu organización?
El Assessment Ejecutivo de BDShield evalúa tu arquitectura y te entrega un informe con prioridades técnicas de mitigación.