El registro de tratamientos es la lista de cada uso que tu empresa hace de datos personales: para qué, con qué base legal, de quién, qué datos, dónde se guardan, con quién se comparten y por cuánto tiempo. La Ley 21.719 no lo exige con ese nombre, pero sin él no puedes cumplir lo que sí exige: publicar esa información y probar que cada uso es lícito.
Qué es un tratamiento
Un tratamiento es cada uso de datos personales con una finalidad propia. "Pagar remuneraciones", "enviar el boletín de ofertas" y "grabar con cámaras la tienda" son tres tratamientos distintos, aunque algunos usen los mismos datos de las mismas personas.
El registro tiene una fila por tratamiento. Para cada uno anota qué datos usa, de quién, con qué base legal, dónde se guardan, con quién se comparten y por cuánto tiempo.
¿Es obligatorio?
La ley no exige un "registro de actividades de tratamiento" como el del reglamento europeo. Sí exige cosas que no se pueden cumplir sin él:
- Publicar qué datos tratas. Debes tener a disposición del público las categorías de datos, de quiénes son, los destinatarios, las finalidades y la base legal de cada tratamiento, entre otrosart. 14 ter.
- Probar que cada uso es lícito. Corresponde a tu empresa probar que contó con el consentimiento o con otra base legalart. 12, y poner esos antecedentes a disposición de la personaart. 14 a.
- Responder solicitudes de acceso. Si una persona pregunta qué datos suyos tienes, de dónde salieron y a qué categorías de destinatarios los comunicaste, debes responder en 30 días corridosarts. 5 y 11.
- El modelo de prevención. Si adoptas el modelo voluntario de prevención de infracciones, debe identificar la información y las bases de datos que administras y caracterizar a sus titularesart. 49.
Además, los responsables de datos son legalmente responsables de cumplir los principios de la leyart. 3 e, y el registro es la forma práctica de demostrarlo.
Qué columnas debe tener
Estas son las columnas de la plantilla. Cada una responde a una exigencia de la ley:
| Columna | Qué va | Por qué |
|---|---|---|
| Tratamiento y área | Nombre corto del uso y área responsable | Ordena el registro y asigna quién responde |
| Finalidad | Para qué se usan los datos, en concreto | Principio de finalidadart. 3 b |
| Base legal | Consentimiento, contrato, obligación legal, interés legítimo u otra | Todo uso necesita unaarts. 12 y 13 |
| Interés legítimo | Cuál es, si esa es la base | La persona puede exigir que se le informeart. 13 d |
| Titulares y categorías de datos | De quién y qué datos | Se publicanart. 14 ter d |
| Datos sensibles y de menores | Si los hay | Reglas especialesarts. 16 y 16 quáter |
| Origen | Si vienen de la persona, de terceros o de fuentes públicas | Se publicaart. 14 ter j |
| Destinatarios y encargados | A quién se comunican y qué proveedores los tratan por tu cuenta | Se publican; los encargados requieren contratoart. 15 bis |
| Transferencia internacional | País y garantía usada | Se publicaarts. 14 ter h y 27 |
| Plazo de conservación | Cuánto tiempo y por qué | Solo el tiempo necesarioart. 3 c |
| Medidas de seguridad | Accesos, cifrado, respaldos | Deber de seguridadart. 14 quinquies |
| Evaluación de impacto | Si el tratamiento es de alto riesgo | Obligatoria en ciertos casosart. 15 ter |
Cómo levantarlo en una semana
- Haz una lista de áreas. Personas, ventas, marketing, finanzas, operaciones, atención a clientes y TI. Cada área es una conversación.
- Conversa 20 minutos con cada una. Pregunta qué datos de personas usan, para qué, de dónde los obtienen, en qué sistemas los guardan y a quién se los envían. Pregunta por tipos de datos, no por personas concretas.
- Anota una fila por cada finalidad. Si una respuesta mezcla dos usos, sepáralos.
- Asigna la base legal. No asumas que todo es consentimiento: remuneraciones son obligación legal; despachar una compra es un contrato.
- Marca lo sensible. Datos de salud, biométricos, de situación socioeconómica o de menores necesitan revisión especial.
- Completa proveedores y transferencias con TI. Correo, nube, CRM y respaldos suelen estar fuera de Chile.
- Define plazos de conservación y responsables. Y agenda una revisión al menos dos veces al año.
En Cumple21 este levantamiento lo puede hacer un asistente con IA que conversa por chat con cada área y propone las filas del registro para que tú las apruebes.
Errores comunes
- Un tratamiento por sistema. "El CRM" no es un tratamiento: dentro del CRM hay ventas, marketing y soporte, con finalidades y bases distintas.
- Todo con consentimiento. Pedir consentimiento para algo que no lo necesita confunde a las personas, y si lo retiran te deja sin base para un uso que era legítimo.
- Plazos de conservación "indefinidos". La ley pide guardar los datos solo el tiempo necesario y luego suprimirlos o anonimizarlosart. 3 c.
- Hacerlo una vez y olvidarlo. Un registro desactualizado no sirve para responder a la Agencia ni a las personas.
Sin registro. Puedes usarla y adaptarla libremente en tu empresa. Versión de octubre de 2026.
Opcional. Te escribiremos solo para eso.
Preguntas frecuentes
¿Tengo que entregarle el registro a la Agencia?
La ley no establece un registro que se entregue a la Agencia. Lo que sí debes es tener publicada la información del art. 14 ter y poder probar la licitud de tus tratamientosarts. 12 y 14 a.
¿Una pyme también necesita registro?
La ley se aplica a todo tratamiento de datos, sin importar el tamañoart. 1. Para una pyme el registro suele ser corto, pero igual lo necesita para publicar su información y responder solicitudes.
¿Qué diferencia hay entre responsable y encargado?
El responsable decide para qué y cómo se tratan los datos: tu empresa. El encargado los trata por cuenta del responsable, como el proveedor de remuneraciones. La relación con el encargado debe regirse por un contratoart. 15 bis.
Sigue con: cómo responder solicitudes de derechos · cuándo pedir consentimiento · checklist de 30 días.