Protección de datos · Ciberseguridad · Gobierno del dato
Lo que usted afirme ante la APDP o la ANCI tiene que estar respaldado por un registro.
Vestigia es una consultora chilena que combina ingeniería de datos y derecho en el mismo equipo. Levantamos su cumplimiento, y después lo mantenemos vivo, para que resista una fiscalización real y no una revisión de escritorio.
Bitácora regulatoriaFuente: Diario Oficial · BCN · ANCI
Se publica la Ley 21.663, Ley Marco de Ciberseguridad. Crea la ANCI y el CSIRT Nacional.
Ley 21.663
Se publica la Ley 21.719. Deroga el régimen de la Ley 19.628 y crea la Agencia de Protección de Datos Personales.
Ley 21.719
Entran en vigencia los deberes de seguridad y el deber de reportar incidentes al CSIRT Nacional. Plazo de alerta temprana: tres horas.
Arts. 8 y 9
La ANCI cierra el primer proceso de calificación. Quedan 1.154 instituciones con obligaciones reforzadas de Operador de Importancia Vital.
Res. Ex. 187/2026
Vigencia plena de la Ley 21.719 y potestad sancionatoria de la APDP. Quedan — días.
Cuenta regresiva
El problema 21.663 · 21.719
Una sola brecha, tres relojes corriendo en paralelo
Un incidente que compromete datos personales en una empresa regulada no dispara un reporte. Dispara varios, con plazos distintos, destinatarios distintos y formatos distintos.
Obligaciones que se activan con un mismo hecho
Destinatario
Plazo
Fundamento
CSIRT Nacional
Alerta temprana dentro de tres horas. Actualización a las 72 horas, o a las 24 si es un OIV con servicio esencial afectado. Informe final a los 15 días corridos.
Ley 21.663, art. 9
APDP
Notificación sin dilación indebida cuando exista riesgo razonable para los derechos del titular. Comunicación a los afectados según el caso.
Ley 21.719
Autoridad sectorial
Según la normativa del regulador que corresponda, que puede prevalecer cuando sus efectos sean al menos equivalentes.
Ley 21.663, art. 26
La mayoría de las organizaciones tiene un procedimiento pensado para uno de los tres. A las tres de la mañana de un incidente real, eso no alcanza.
Lo que hacemos: un protocolo único de incidentes que cubre los tres destinatarios, con plantillas de reporte, matriz de decisión sobre efecto significativo y ensayo previo con el equipo que va a ejecutarlo.
Servicios Tres líneas
Cómo trabajamos
Entramos por un diagnóstico acotado, implementamos lo que falta y después nos quedamos operando. La tercera parte es la que decide si su cumplimiento sigue siendo verdadero dentro de dos años.
Entrada · 3 semanas
Diagnóstico de exposición
Mapa de tratamientos, brechas frente a la Ley 21.719 y la Ley 21.663, y hoja de ruta priorizada por riesgo y por plazo. Precio fijo, alcance cerrado.
Registro de actividades de tratamiento construido como catálogo de datos gobernado, evaluaciones de impacto, cláusulas de responsable y encargado, y protocolo único de incidentes.
Ejercemos la función de delegado de protección de datos, mantenemos el registro al día, atendemos derechos de titulares y respondemos ante incidente y ante regulador.
Casi todos los registros de actividades de tratamiento que se están vendiendo hoy en Chile se levantan en tres entrevistas, quedan bien en la carpeta y dejan de reflejar la realidad en cuanto cambia un sistema.
Cuando llegue una fiscalización, ese documento va a acreditar que la organización sabía lo que tenía que hacer y no lo mantuvo. Eso es peor que no tenerlo.
Nosotros lo construimos como se construye un catálogo de datos: con propietario asignado por dominio, clasificación, linaje hacia los sistemas de origen, y un proceso de actualización con dueño, frecuencia y evidencia de ejecución. Es la diferencia entre levantar un inventario y operarlo.
Treinta minutos, sin propuesta comercial de por medio
Una primera conversación para entender en qué situación está y decirle con franqueza si necesita contratar a alguien, y si ese alguien somos nosotros. Si el problema se resuelve internamente, se lo vamos a decir.