Protección de datos para PyMEs en Chile | Guía práctica
PyMEs · Protección de datos

Protección de datos para PyMEs: por dónde comenzar

Tu empresa probablemente utiliza datos personales todos los días: información de clientes, trabajadores, proveedores, contactos comerciales, formularios, cámaras, correos y plataformas digitales.

Esta guía práctica te ayuda a identificar los primeros pasos para ordenar esa información, reducir riesgos y avanzar de forma gradual.

Primero, comprender

La protección de datos también importa en empresas pequeñas

Una PyME puede tratar tantos tipos de datos personales como una organización grande, aunque lo haga con menos herramientas y personas. El objetivo no es implementar todo al mismo tiempo: comienza por entender qué información utilizas, para qué, quién accede y cómo reducir riesgos.

Identifica

Reconoce qué datos personales utiliza tu empresa.

Ordena

Define finalidades, responsables y lugares de almacenamiento.

Protege

Aplica medidas proporcionales al tipo de dato y su riesgo.

Mejora

Revisa y ajusta los procesos de forma continua.

Señales cotidianas

Tu PyME utiliza datos personales si realiza alguna de estas actividades

Atiende clientes

Guarda nombres, teléfonos, direcciones, correos o compras.

Tiene trabajadores

Administra contratos, remuneraciones, licencias o asistencia.

Utiliza formularios

Recibe consultas, solicitudes, inscripciones o cotizaciones.

Vende por internet

Procesa entregas, pagos, cuentas y preferencias.

Utiliza cámaras

Registra imágenes en locales, oficinas o bodegas.

Hace marketing

Mantiene contactos, campañas y preferencias.

Trabaja con proveedores

Comparte datos con servicios de pago, nube o soporte.

Recibe currículums

Conserva antecedentes de personas postulantes.

Usa inteligencia artificial

Carga textos, documentos o información en herramientas generativas.

Mantiene redes sociales

Recibe mensajes, comentarios y datos de contacto.

Ruta en diez pasos

Una ruta práctica para comenzar

Avanza paso a paso y adapta cada acción al tamaño, sector y realidad de tu empresa.

Identifica los datos personales

Haz una lista simple: dato, persona relacionada, lugar donde se guarda y área responsable.

Ver ejemplos
  • Nombre, RUT, correo y teléfono.
  • Datos de pago, currículums e imágenes.
  • Información de salud o de trabajadores.

Define para qué utilizas cada dato

Asocia cada dato a una finalidad clara. Si no puedes explicar para qué se usa, revisa si necesitas conservarlo.

Ver ejemplos
  • Entregar un producto o emitir una factura.
  • Responder consultas o gestionar garantías.
  • Administrar una relación laboral.

Revisa dónde se almacenan

Ubica planillas, correos, nube, CRM, e-commerce, WhatsApp, formularios y carpetas físicas.

Acción sugerida
  • Evita duplicados sin control.
  • Identifica copias en equipos personales.

Define quién puede acceder

Cada persona debería acceder solo a la información necesaria para cumplir su función.

Qué revisar
  • Usuarios, permisos y cuentas compartidas.
  • Accesos de exempleados y proveedores.
  • Contraseñas y dispositivos.

Revisa formularios y mensajes

Explica quién solicita los datos, para qué, si se compartirán y cómo hacer consultas.

Dónde revisar
  • Sitio web, contacto y newsletter.
  • E-commerce, concursos y selección.

Protege cuentas y dispositivos

Usa contraseñas distintas, doble factor, actualizaciones, respaldos y bloqueo de pantalla.

Regla práctica
  • No compartas claves.
  • Usa cuentas corporativas cuando sea posible.
  • Elimina accesos antiguos.

Revisa a tus proveedores

Haz una lista de plataformas que reciben datos: hosting, pagos, CRM, correo, contabilidad o IA.

Preguntas básicas
  • ¿Qué reciben y para qué?
  • ¿Dónde se almacena?
  • ¿Qué ocurre al terminar el servicio?

Prepara una respuesta ante incidentes

Define a quién informar, quién decide, cómo contener, conservar evidencia y documentar lo ocurrido.

Primeros acuerdos
  • Lista de contactos internos y externos.
  • Responsable de coordinar.
  • Registro básico del incidente.

Revisa y mejora periódicamente

Programa revisiones de formularios, accesos, proveedores, bases, cuentas, respaldos y capacitaciones.

Hazlo sostenible
  • Asigna una frecuencia realista.
  • Registra cambios y responsables.
Herramienta interactiva

Checklist inicial para tu PyME

Marca lo que ya existe en tu organización. Las respuestas se procesan solo en este navegador y no se envían a servidores.

Inventario

Finalidades

Accesos

Formularios

Proveedores

Derechos

Incidentes

Cultura

Responsabilidades claras

La protección de datos no depende de una sola persona

En una PyME, una misma persona puede asumir varias funciones. Lo importante es saber quién hace qué.

Dirección o gerencia

Define prioridades, recursos y responsabilidades.

Administración

Gestiona clientes, contratos, facturación y proveedores.

Recursos humanos

Trata datos de trabajadores y postulantes.

Tecnología

Gestiona accesos, sistemas, respaldos y seguridad.

Marketing y ventas

Utiliza contactos, formularios y campañas.

Atención y proveedores

Reciben solicitudes o procesan información externa.

Mayor cuidado

No todos los datos presentan el mismo nivel de riesgo

Datos de salud

Licencias, diagnósticos, tratamientos o información médica.

Datos biométricos

Huella, rostro, voz u otros identificadores físicos.

Información financiera

Cuentas, tarjetas, ingresos, deudas o pagos.

Datos de menores

Información de niños, niñas y adolescentes.

Credenciales

Contraseñas, tokens y códigos de acceso.

Identidad

Cédulas, pasaportes y sus copias.

Datos laborales

Evaluaciones, remuneraciones y asistencia.

Recomendación: si utilizas este tipo de información, aplica mayores controles y busca apoyo especializado cuando el contexto lo requiera.

Correcciones rápidas

Errores comunes que puedes corregir desde ahora

Guardar todo indefinidamente

Conservar información sin revisar si todavía es necesaria aumenta el riesgo y el desorden.

Compartir planillas sin control

Enviar archivos por correo o mensajería sin limitar accesos puede dejar copias fuera de control.

Utilizar cuentas compartidas

Impide saber quién accedió o modificó información.

Mantener accesos antiguos

No eliminar usuarios de personas que ya no trabajan en la empresa deja una puerta innecesaria.

Pedir demasiados datos

Solicitar información que no necesitas hace más difícil protegerla y justificar su uso.

Copiar bases de contactos

No uses listas sin conocer su origen y condiciones.

No revisar aplicaciones

Antes de contratar, entiende qué hace la plataforma con los datos.

Usar IA sin reglas

No subas contratos, bases de clientes o información sensible a herramientas no autorizadas.

No tener canal de contacto

Define quién recibe y responde preguntas sobre datos personales.

No documentar incidentes

Registrar lo ocurrido ayuda a aprender y justificar decisiones.

Herramientas prácticas

Documentos simples que puedes comenzar a utilizar

No necesitas partir con un sistema complejo. Estos registros básicos pueden ayudarte a ordenar el trabajo.

Inventario básico de datos

Dato, finalidad, ubicación y responsable.

Disponible como estructura sugerida

Registro de proveedores

Plataformas y servicios que reciben información.

Disponible como estructura sugerida

Matriz de accesos

Personas, sistemas y permisos asignados.

Próximamente

Registro de solicitudes

Fecha, persona, derecho, responsable y respuesta.

Próximamente

Registro de incidentes

Qué ocurrió, datos afectados y medidas.

Próximamente

Calendario de revisión

Fechas para revisar bases, accesos y documentos.

Próximamente
Respuesta ante incidentes

Si ocurre una brecha, actúa con orden

Una ruta simple para coordinar la primera respuesta. Los pasos específicos dependen del incidente y de las obligaciones aplicables.

1

Contén

Bloquea accesos o cambia claves.

2

Informa

Contacta al responsable interno.

3

Registra

Anota fecha, sistemas y medidas.

4

Conserva

No borres evidencia útil.

5

Contacta

Incluye al proveedor involucrado.

6

Evalúa

Identifica datos y personas.

7

Busca apoyo

Solicita orientación especializada.

PENDIENTE DE VALIDACIÓN LEGAL: confirmar obligaciones y pasos aplicables antes de publicar esta sección.

Cadena de confianza

Tus proveedores también forman parte de la gestión de datos

Antes de contratar —y durante el servicio— revisa cómo cada plataforma recibe, protege y devuelve la información de tu empresa.

Datos y finalidad

  • ¿Qué datos personales reciben?
  • ¿Para qué los utilizan?
  • ¿Dónde se alojan?

Seguridad y acceso

  • ¿Cómo protegen los accesos?
  • ¿Cómo respaldan la información?
  • ¿Permiten configurar permisos?

Terceros e incidentes

  • ¿Utilizan subproveedores?
  • ¿Cómo informan incidentes?
  • ¿Qué soporte ofrecen?

Cierre y usos propios

  • ¿Qué ocurre al terminar el contrato?
  • ¿Cómo eliminan o devuelven datos?
  • ¿Usan datos para entrenar modelos?
Hábitos de equipo

La mayoría de los cuidados comienzan con hábitos simples

No compartir contraseñas.
Verificar destinatarios antes de enviar.
No descargar bases en equipos personales.
Bloquear la pantalla.
Reportar mensajes sospechosos.
No subir datos a herramientas no autorizadas.
Utilizar canales oficiales.
Eliminar copias innecesarias.
Consultar antes de compartir.
Informar incidentes rápidamente.
Próximamente
Indicador de avance

Evalúa tu punto de partida

Esta escala es educativa y no reemplaza un diagnóstico profesional.

01

Reactiva

La empresa actúa cuando aparece un problema.

02

Básica

Existen medidas aisladas y algunas responsabilidades.

03

Organizada

Hay registros, procesos y controles recurrentes.

04

Gestionada

La empresa revisa, mide y mejora sus capacidades.

Sigue aprendiendo

Continúa preparando tu empresa

Tus derechos sobre datos personales

Conoce qué pueden solicitar las personas.

Explorar

Consentimiento en simple

Comprende este concepto con ejemplos cotidianos.

Explorar

Biblioteca de sensibilización

Guías y contenidos para equipos.

Explorar

Seguridad digital básica

Un recurso práctico para comenzar.

Próximamente

Data Break LATAM

Conversaciones sobre privacidad, datos e IA.

Escuchar
Apoyo especializado

¿Tu empresa necesita una revisión más profunda?

Esta ruta permite ordenar los primeros pasos. Si existen datos sensibles, múltiples proveedores, procesos complejos o dudas sobre responsabilidades, un diagnóstico ejecutivo puede ayudar a identificar brechas, capacidades y prioridades frente a la Ley 21.719.

Preguntas frecuentes

Respuestas para comenzar con claridad

¿La Ley de protección de datos también aplica a las PyMEs?

Las empresas pequeñas también pueden utilizar datos personales y deben gestionarlos responsablemente. Las obligaciones concretas pueden depender del tratamiento y del contexto. PENDIENTE DE VALIDACIÓN LEGAL.

¿Necesito contratar un software?

No necesariamente. Muchas acciones iniciales pueden organizarse mediante planillas, responsables y controles básicos.

¿Necesito un DPO?

La necesidad de una función especializada debe evaluarse según la normativa aplicable, el tamaño, los riesgos y el tipo de tratamiento. PENDIENTE DE VALIDACIÓN LEGAL.

¿Debo eliminar todos los datos antiguos?

Revisa si siguen siendo necesarios, si existe una finalidad vigente y si corresponde conservarlos.

¿Puedo utilizar WhatsApp con clientes?

Puede utilizarse, pero conviene definir reglas, accesos, finalidades y medidas de protección.

¿Qué hago con los currículums?

Define quién puede acceder, cuánto tiempo se conservarán y cómo se eliminarán cuando ya no sean necesarios.

¿Puedo usar una base comprada?

Verifica el origen, la legitimidad y las condiciones de uso. No asumas que una base comercial puede utilizarse libremente.

¿Qué ocurre si trabajo desde mi computador personal?

Aplica controles de acceso, actualización, respaldo, separación de información y cifrado cuando corresponda.

¿Puedo usar herramientas de IA?

Evalúa qué información cargarás, qué hará el proveedor con ella y si estás autorizado para compartirla.

¿Completar este checklist significa que mi empresa cumple?

No. Es una herramienta educativa para ordenar acciones iniciales y no constituye certificación ni evaluación de cumplimiento.

Un paso a la vez

Comienza con lo que puedes ordenar hoy

Identificar la información, limitar accesos, revisar proveedores y asignar responsabilidades ya permite reducir riesgos y construir una base más sólida.