Si una vulneración de seguridad afecta datos personales y hay un riesgo razonable para las personas, debes reportarla a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas. Si además involucra datos sensibles, de menores de 14 años o financieros, también debes avisar a los afectados. Las vulneraciones que reportas deben quedar registradas; conviene registrar también las demás, con el motivo para no reportarlasart. 14 sexies.
Qué es una vulneración de seguridad
Es cualquier incidente que provoque la destrucción, filtración, pérdida o alteración accidental o ilícita de datos personales, o su comunicación o acceso no autorizadosart. 14 sexies. No solo los ciberataques:
- un correo con datos de clientes enviado al destinatario equivocado;
- un notebook o un pendrive perdido sin cifrar;
- un ex trabajador que sigue entrando al sistema;
- un ransomware que cifra la base de datos;
- una carpeta compartida "con cualquiera que tenga el enlace".
Cuándo reportar a la Agencia
Cuando la vulneración genera un riesgo razonable para los derechos y libertades de las personas. El reporte se hace por los medios más expeditos posibles y sin dilaciones indebidasart. 14 sexies. La ley no fija un número de horas: actúa apenas tengas la información básica y complétala después.
Si decides que no hay riesgo razonable y no reportas, deja escrito por qué. Omitir en forma deliberada la comunicación de una vulneración es una infracción gravísimaart. 34 quáter f.
Si un proveedor trata datos por cuenta tuya, debe avisarte a ti de las vulneraciones que sufraart. 15 bis: inclúyelo en el contrato.
Cuándo avisar a las personas afectadas
Si la vulneración debe reportarse a la Agencia (hay riesgo razonable) y afecta alguno de estos datos, también debes avisar a las personas afectadasart. 14 sexies:
- datos personales sensibles;
- datos de niños y niñas menores de 14 años;
- datos de obligaciones económicas, financieras, bancarias o comerciales.
Debe estar en lenguaje claro y sencillo e indicar los datos afectados, las posibles consecuencias y las medidas de solución o resguardo adoptadas. Se envía a cada persona; si eso no es posible, se publica en un medio de comunicación masivo de alcance nacional.
Qué registrar
Por cada vulneración que reportas a la Agencia debes registrarart. 14 sexies:
| Dato | Ejemplo |
|---|---|
| Naturaleza | Comunicación no autorizada: correo enviado a destinatarios equivocados |
| Efectos | Terceros conocieron la situación de deuda de clientes |
| Categorías de datos | Identificación y deudas |
| Número aproximado de afectados | 340 clientes |
| Medidas adoptadas | Se pidió eliminar el correo, se bloqueó el envío masivo |
| Medidas para evitar que se repita | Revisión de dos personas antes de cada envío masivo |
Anota también las fechas y horas: detección, reporte a la Agencia y aviso a las personas. Son tu prueba de que actuaste sin dilaciones. Registra también las vulneraciones que decidiste no reportar y por qué: muestra que evaluaste el riesgo y no omitiste el reporte en forma deliberadaart. 34 quáter f. Ante un incidente, además, corresponde a tu empresa acreditar que tenía medidas de seguridad y que funcionabanart. 14 quinquies.
Paso a paso ante una filtración
- Contén el incidente. Corta el acceso, cambia claves, pide eliminar lo enviado por error.
- Regístralo de inmediato en la bitácora, aunque falte información.
- Evalúa el riesgo: qué datos, cuántas personas, qué les puede pasar.
- Reporta a la Agencia si hay riesgo razonable, sin dilaciones indebidas.
- Avisa a las personas si reportaste a la Agencia y hay datos sensibles, de menores de 14 o financieros.
- Corrige la causa y anota las medidas para evitar que se repita.
En Cumple21 el registro de incidentes guarda cada paso con fecha, hora y responsable en una auditoría que no se puede alterar, y te indica cuándo el aviso a las personas es obligatorio.
Prevenir
La ley pide medidas de seguridad acordes al riesgo, como seudonimización y cifrado, confidencialidad, integridad y disponibilidad permanentes, capacidad de restaurar los datos tras un incidente y verificación regular de las medidasart. 14 quinquies. Incumplir las obligaciones de seguridad es una infracción graveart. 34 ter j.
Sin registro. Puedes usarlas y adaptarlas libremente en tu empresa. Versión de octubre de 2026.
Opcional. Te escribiremos solo para eso.
Preguntas frecuentes
¿Hay un plazo de 72 horas como en Europa?
No. La ley chilena exige reportar por los medios más expeditos posibles y sin dilaciones indebidas, sin fijar horasart. 14 sexies. En la práctica, mientras antes, mejor.
¿Tengo que reportar un correo enviado por error?
Si expuso datos personales y genera un riesgo razonable para las personas, sí. Si el riesgo es mínimo (por ejemplo, el destinatario lo eliminó sin abrirlo y no había datos sensibles), conviene registrarlo igual y dejar escrito por qué no reportaste.
¿Cómo se reporta a la Agencia?
Por los medios que la Agencia de Protección de Datos Personales habilite. Mientras tanto, ten preparada la información de la bitácora: es lo que te pedirán.
Sigue con: multas de la ley · evaluación de impacto · checklist de 30 días.