Ley 21.719 · Entregable 5 de 7

72 Horas. Ese Es Todo el Margen que Tienes

Desde que tu empresa detecta una brecha de seguridad con riesgo real para los titulares, el reloj corre. Improvisar el protocolo en el momento es la forma más rápida de perder ese plazo.

Portada Reportes Protección de Datos Personales Plan de Brechas Roles Notificación en 72h Registro Obligatorio Simulacros Preguntas Frecuentes

Quién Hace Qué

Sin Roles Definidos de Antemano, se Pierden las 72 Horas Decidiendo Quién Decide

El DPO (o quien cumpla esa función) coordina la respuesta técnica y legal, asegurando que cada decisión cumpla los estándares de seguridad y transparencia que exige la ley, y que quede documentada. Sin un responsable claro asignado antes del incidente, las primeras horas —las más valiosas— se van en decidir quién decide, no en contener el problema.

El Plazo Central

Dos Notificaciones Distintas, Dos Criterios Distintos

A la Agencia

72 horas

Desde que la empresa toma conocimiento de que la brecha representa un riesgo razonable para los titulares. Se notifica por el medio más expedito disponible, no hay excusa de "estábamos preparando el informe completo".

A los Titulares Afectados

Si hay riesgo grave

Cuando el incidente puede causarles un daño serio (ej. datos financieros o de salud expuestos), hay que avisarles directamente, en términos claros, comprensibles y accesibles, no en lenguaje legal defensivo.

Lo que Casi Nadie Hace

Hay que Registrar Hasta los Incidentes que Deciden no Notificar

La ley exige mantener un registro de TODOS los incidentes de seguridad — se hayan comunicado a la Agencia o no — para que ella pueda verificar después si la decisión de no notificar fue correcta. Un incidente menor que la empresa evalúa como "sin riesgo real" y decide no reportar, igual queda documentado internamente. Si más adelante se descubre un incidente que nunca quedó registrado, es en la práctica peor que haberlo notificado tarde: demuestra ausencia de proceso, no solo un error de criterio puntual.

Después del Incidente

Un Plan que Nunca se Ensayó Falla Justo Cuando Importa

Tras un incidente real (o como práctica preventiva), conviene actualizar el protocolo con lo aprendido, revisar si corresponde una Evaluación de Impacto del tratamiento afectado, y agendar un simulacro dentro de los 90 días siguientes — los roles y tiempos de reacción que fallaron en la práctica son exactamente lo que un simulacro expone antes de que vuelva a pasar de verdad.

Preguntas Frecuentes

Sobre el Plan de Brechas

¿Cuánto tiempo tengo para notificar una brecha de seguridad?

72 horas desde que la empresa toma conocimiento de que la brecha representa un riesgo razonable para los titulares — se notifica a la Agencia de Protección de Datos Personales por el medio más expedito disponible. Si además hay riesgo de daño grave para las personas afectadas, también hay que notificarles a ellas, en términos claros y comprensibles.

¿Tengo que registrar una brecha aunque decida no notificarla?

Sí. La ley exige mantener un registro de TODOS los incidentes de seguridad, se hayan comunicado o no, para que la Agencia pueda verificar después si la decisión de no notificar fue correcta. No registrar un incidente que luego se descubre es, en la práctica, peor que notificarlo tarde.

Los Otros 6 Entregables

Cómo Hacer un Mapa de Datos (RAT)

El inventario que te dice exactamente qué datos y sistemas están involucrados cuando ocurre un incidente.

Plantilla de Evaluación de Impacto (EIPD)

Cuándo tu tratamiento es de alto riesgo y qué debe documentar la evaluación.

Derechos ARCO+: Cómo Cumplir en Chile

El proceso completo para responder solicitudes de tus clientes, y los plazos reales.