#

Diagnóstico de preparación para la Ley 21.719

Conoce el nivel preliminar de preparación de tu organización frente a la nueva regulación chilena de protección de datos personales.

Información inicialPaso 1 de 9

Antes de comenzar

Completa tus datos y lee cómo funciona este diagnóstico. Todos los campos indicados son obligatorios.

El proceso: responderás 52 preguntas agrupadas en 8 áreas. Sé sincero en tus respuestas para obtener un resultado útil. Al finalizar recibirás un puntaje de 0 a 100 y un informe PDF descargable, que también intentaremos enviar a tu correo.
¿Tienes dudas sobre una pregunta? Cada pregunta incluye un botón informativo . Pasa el mouse sobre el botón para ver una explicación breve o presiónalo para conocer por qué se realiza la pregunta, ejemplos prácticos, evidencias recomendadas y los artículos de la ley relacionados.
Importante: esta herramienta es una autoevaluación preliminar. No constituye auditoría, certificación ni asesoría jurídica y su resultado no garantiza el cumplimiento legal.
Los datos de identificación y contacto serán utilizados para gestionar esta evaluación y entregar su informe. Las respuestas podrán utilizarse posteriormente de forma agregada con fines estadísticos y de mejora del servicio, sin identificar públicamente a la persona evaluada. No venderemos esta información. Los datos se almacenarán en los sistemas de IT First con medidas razonables de seguridad. Si necesita consultar, corregir o solicitar la eliminación de sus datos, puede contactar a IT First mediante los canales publicados en este sitio.

1. Gobernanza y responsabilidad sobre datos personales

Esta área aporta hasta 15 puntos al resultado total. “No aplica” requiere una breve justificación.

1¿La organización tiene identificados los datos personales que recopila, almacena, utiliza, comparte o elimina?
2¿Existe una política formal de protección y tratamiento de datos personales?
3¿Se encuentran definidos responsables internos para la gestión de datos personales?
4¿La organización mantiene procedimientos documentados relacionados con protección de datos?
5¿Se revisan periódicamente las políticas y procedimientos de privacidad?
6¿Los trabajadores conocen sus responsabilidades respecto al tratamiento de datos personales?

2. Inventario y tratamiento de datos

Esta área aporta hasta 15 puntos al resultado total. “No aplica” requiere una breve justificación.

7¿Existe un inventario de los datos personales tratados por la organización?
8¿Se conoce qué sistemas, aplicaciones, bases de datos o archivos contienen datos personales?
9¿Se conoce la finalidad para la cual se recopila cada categoría de datos?
10¿Se identifica qué áreas internas tienen acceso a estos datos?
11¿Se encuentran identificados los terceros con quienes se comparten datos personales?
12¿Existen criterios definidos respecto del tiempo durante el cual se conservan los datos?
13¿Existe un procedimiento para eliminar o anonimizar información cuando deja de ser necesaria?

3. Licitud y finalidad del tratamiento

Esta área aporta hasta 15 puntos al resultado total. “No aplica” requiere una breve justificación.

14¿La organización conoce y documenta la razón que habilita el tratamiento de cada categoría de datos personales?
15¿Cuando corresponde solicitar consentimiento, este se obtiene de manera adecuada?
16¿La organización puede demostrar que obtuvo el consentimiento cuando este constituye la base del tratamiento?
17¿Los datos recopilados son utilizados solamente para las finalidades informadas?
18¿Se evita recopilar información que no sea necesaria para dichas finalidades?
19¿Existe un procedimiento para revisar nuevos tratamientos de datos antes de implementarlos?

4. Información y derechos de los titulares

Esta área aporta hasta 15 puntos al resultado total. “No aplica” requiere una breve justificación.

20¿La organización informa claramente a las personas sobre el tratamiento de sus datos?
21¿Existe una política o aviso de privacidad accesible?
22¿Existe un canal mediante el cual una persona pueda ejercer sus derechos respecto de sus datos?
23¿Existe un procedimiento interno para recibir estas solicitudes?
24¿Se identifican y registran las solicitudes recibidas?
25¿Existen responsables y plazos internos para responderlas?
26¿La organización puede localizar, modificar, entregar, bloquear o eliminar información cuando legalmente corresponda?

5. Seguridad de los datos personales

Esta área aporta hasta 15 puntos al resultado total. “No aplica” requiere una breve justificación.

27¿Existen controles para evitar accesos no autorizados a información personal?
28¿Los usuarios tienen únicamente los permisos necesarios para realizar sus funciones?
29¿Se revisan periódicamente los permisos de acceso?
30¿Los sistemas que contienen información personal cuentan con mecanismos adecuados de autenticación?
31¿Existe protección de los dispositivos y servidores que almacenan datos personales?
32¿Se realizan copias de seguridad de información relevante?
33¿Existe algún mecanismo para registrar o monitorear accesos a información sensible?
34¿La organización cuenta con procedimientos para gestionar vulnerabilidades y actualizaciones de seguridad?

6. Incidentes y vulneraciones de datos

Esta área aporta hasta 10 puntos al resultado total. “No aplica” requiere una breve justificación.

35¿Existe un procedimiento para identificar incidentes que involucren datos personales?
36¿Los trabajadores saben cómo reportar una posible pérdida, filtración o acceso indebido a información?
37¿Existe un responsable para gestionar incidentes relacionados con datos personales?
38¿Los incidentes quedan registrados?
39¿Existe un procedimiento para determinar la gravedad y alcance de una vulneración?
40¿La organización tiene definido cómo actuar cuando corresponda comunicar una vulneración a autoridades o personas afectadas?

7. Proveedores y terceros

Esta área aporta hasta 10 puntos al resultado total. “No aplica” requiere una breve justificación.

41¿La organización conoce qué proveedores procesan datos personales en su nombre?
42¿Se evalúan los riesgos relacionados con dichos proveedores?
43¿Los contratos establecen responsabilidades respecto del tratamiento y protección de datos?
44¿Los proveedores tienen obligaciones relacionadas con confidencialidad y seguridad?
45¿Existe algún procedimiento para verificar el cumplimiento de estas obligaciones?
46¿Se controla qué información puede ser accedida por cada proveedor?
47¿Se eliminan los accesos cuando termina la relación contractual?

8. Cultura y capacitación

Esta área aporta hasta 5 puntos al resultado total. “No aplica” requiere una breve justificación.

48¿Los trabajadores reciben capacitación relacionada con protección de datos personales?
49¿Los nuevos trabajadores reciben instrucciones sobre el manejo adecuado de información personal?
50¿Existen compromisos o cláusulas de confidencialidad cuando corresponda?
51¿Se realizan actividades periódicas de concientización?
52¿Los trabajadores saben a quién contactar ante una duda o incidente relacionado con datos personales?