Guía práctica · bitácora Excel y aviso en Word

Vulneraciones de seguridad: qué hacer ante una filtración de datos

Cuándo reportar a la Agencia, cuándo avisar a las personas afectadas, qué registrar y cómo prepararte antes de que pase.

Respuesta corta

Si una vulneración de seguridad afecta datos personales y hay un riesgo razonable para las personas, debes reportarla a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas. Si además involucra datos sensibles, de menores de 14 años o financieros, también debes avisar a los afectados. Las vulneraciones que reportas deben quedar registradas; conviene registrar también las demás, con el motivo para no reportarlasart. 14 sexies.

Qué es una vulneración de seguridad

Es cualquier incidente que provoque la destrucción, filtración, pérdida o alteración accidental o ilícita de datos personales, o su comunicación o acceso no autorizadosart. 14 sexies. No solo los ciberataques:

  • un correo con datos de clientes enviado al destinatario equivocado;
  • un notebook o un pendrive perdido sin cifrar;
  • un ex trabajador que sigue entrando al sistema;
  • un ransomware que cifra la base de datos;
  • una carpeta compartida "con cualquiera que tenga el enlace".

Cuándo reportar a la Agencia

Cuando la vulneración genera un riesgo razonable para los derechos y libertades de las personas. El reporte se hace por los medios más expeditos posibles y sin dilaciones indebidasart. 14 sexies. La ley no fija un número de horas: actúa apenas tengas la información básica y complétala después.

Si decides que no hay riesgo razonable y no reportas, deja escrito por qué. Omitir en forma deliberada la comunicación de una vulneración es una infracción gravísimaart. 34 quáter f.

Si un proveedor trata datos por cuenta tuya, debe avisarte a ti de las vulneraciones que sufraart. 15 bis: inclúyelo en el contrato.

Cuándo avisar a las personas afectadas

Si la vulneración debe reportarse a la Agencia (hay riesgo razonable) y afecta alguno de estos datos, también debes avisar a las personas afectadasart. 14 sexies:

  • datos personales sensibles;
  • datos de niños y niñas menores de 14 años;
  • datos de obligaciones económicas, financieras, bancarias o comerciales.

Debe estar en lenguaje claro y sencillo e indicar los datos afectados, las posibles consecuencias y las medidas de solución o resguardo adoptadas. Se envía a cada persona; si eso no es posible, se publica en un medio de comunicación masivo de alcance nacional.

Qué registrar

Por cada vulneración que reportas a la Agencia debes registrarart. 14 sexies:

DatoEjemplo
NaturalezaComunicación no autorizada: correo enviado a destinatarios equivocados
EfectosTerceros conocieron la situación de deuda de clientes
Categorías de datosIdentificación y deudas
Número aproximado de afectados340 clientes
Medidas adoptadasSe pidió eliminar el correo, se bloqueó el envío masivo
Medidas para evitar que se repitaRevisión de dos personas antes de cada envío masivo

Anota también las fechas y horas: detección, reporte a la Agencia y aviso a las personas. Son tu prueba de que actuaste sin dilaciones. Registra también las vulneraciones que decidiste no reportar y por qué: muestra que evaluaste el riesgo y no omitiste el reporte en forma deliberadaart. 34 quáter f. Ante un incidente, además, corresponde a tu empresa acreditar que tenía medidas de seguridad y que funcionabanart. 14 quinquies.

Paso a paso ante una filtración

  1. Contén el incidente. Corta el acceso, cambia claves, pide eliminar lo enviado por error.
  2. Regístralo de inmediato en la bitácora, aunque falte información.
  3. Evalúa el riesgo: qué datos, cuántas personas, qué les puede pasar.
  4. Reporta a la Agencia si hay riesgo razonable, sin dilaciones indebidas.
  5. Avisa a las personas si reportaste a la Agencia y hay datos sensibles, de menores de 14 o financieros.
  6. Corrige la causa y anota las medidas para evitar que se repita.

En Cumple21 el registro de incidentes guarda cada paso con fecha, hora y responsable en una auditoría que no se puede alterar, y te indica cuándo el aviso a las personas es obligatorio.

Prevenir

La ley pide medidas de seguridad acordes al riesgo, como seudonimización y cifrado, confidencialidad, integridad y disponibilidad permanentes, capacidad de restaurar los datos tras un incidente y verificación regular de las medidasart. 14 quinquies. Incumplir las obligaciones de seguridad es una infracción graveart. 34 ter j.

Descarga las plantillas gratis

Sin registro. Puedes usarlas y adaptarlas libremente en tu empresa. Versión de octubre de 2026.

Bitácora de vulneraciones de seguridadExcel con los campos del art. 14 sexies
Descargar
Aviso a las personas afectadasWord con modelo individual y aviso en medio masivo
Descargar
¿Quieres saber cuando cambie la ley o actualicemos la plantilla?

Opcional. Te escribiremos solo para eso.

Te enviaremos un correo para confirmar. Si no lo confirmas, borramos tu dirección.

Preguntas frecuentes

¿Hay un plazo de 72 horas como en Europa?

No. La ley chilena exige reportar por los medios más expeditos posibles y sin dilaciones indebidas, sin fijar horasart. 14 sexies. En la práctica, mientras antes, mejor.

¿Tengo que reportar un correo enviado por error?

Si expuso datos personales y genera un riesgo razonable para las personas, sí. Si el riesgo es mínimo (por ejemplo, el destinatario lo eliminó sin abrirlo y no había datos sensibles), conviene registrarlo igual y dejar escrito por qué no reportaste.

¿Cómo se reporta a la Agencia?

Por los medios que la Agencia de Protección de Datos Personales habilite. Mientras tanto, ten preparada la información de la bitácora: es lo que te pedirán.

Sigue con: multas de la ley · evaluación de impacto · checklist de 30 días.

Contenido informativo, revisado el 9 de octubre de 2026. Se basa en la Ley 19.628 sobre protección de la vida privada, tal como queda modificada por la Ley 21.719. No reemplaza la asesoría legal para el caso de tu empresa. ¿Encontraste un error? Escríbenos a contacto@cumple21.cl.

Ordena los datos personales de tu empresa antes de que te los pidan.

Cumple21 lleva el registro de tratamientos, controla los plazos de cada solicitud y guarda la evidencia. Pruébalo gratis durante 14 días.