Protección de datos · Ciberseguridad · Gobierno del dato
Lo que usted afirme ante la APDP o la ANCI tiene que estar respaldado por un registro.
Vestigia es una consultora chilena que combina ingeniería de datos y derecho en el mismo equipo. Levantamos su cumplimiento, y después lo mantenemos vivo, para que resista una fiscalización real y no una revisión de escritorio.
Bitácora regulatoriaFuente: Diario Oficial · BCN · ANCI
Se publica la Ley 21.663, Ley Marco de Ciberseguridad. Crea la ANCI y el CSIRT Nacional.
Ley 21.663
Se publica la Ley 21.719. Reescribe la Ley 19.628 —que sigue vigente, con texto nuevo— y crea la Agencia de Protección de Datos Personales.
Ley 21.719
Entran en vigencia los deberes de seguridad y el deber de reportar incidentes al CSIRT Nacional. Plazo de alerta temprana: tres horas.
Arts. 8 y 9
La ANCI cierra el primer proceso de calificación. Quedan 1.154 instituciones con obligaciones reforzadas de Operador de Importancia Vital.
Res. Ex. 187/2026
Vigencia plena de la Ley 21.719 y potestad sancionatoria de la APDP. Quedan 90 días.
Cuenta regresiva
El problema 21.663 · 21.719
Una sola brecha, tres relojes corriendo en paralelo
Un incidente que compromete datos personales en una empresa regulada no dispara un reporte. Dispara varios, con plazos distintos, destinatarios distintos y formatos distintos.
Obligaciones que se activan con un mismo hecho
Destinatario
Plazo
Fundamento
CSIRT Nacional
Alerta temprana dentro de tres horas. Actualización a las 72 horas, o a las 24 si es un OIV con servicio esencial afectado. Informe final a los 15 días corridos.
Ley 21.663, art. 9
APDP
Notificación sin dilación indebida cuando exista riesgo razonable para los derechos del titular. Comunicación a los afectados según el caso.
Ley 21.719
Autoridad sectorial
Según la normativa del regulador que corresponda, que puede prevalecer cuando sus efectos sean al menos equivalentes.
Lo que hacemos: un protocolo único de incidentes que cubre los tres destinatarios, con plantillas de reporte, matriz de decisión sobre efecto significativo y ensayo previo con el equipo que va a ejecutarlo.
Servicios Tres líneas
Cómo trabajamos
Entramos por un diagnóstico acotado, implementamos lo que falta y después nos quedamos operando. La tercera parte es la que decide si su cumplimiento sigue siendo verdadero dentro de dos años.
Entrada · 3 semanas
Diagnóstico de exposición
Mapa de tratamientos, brechas frente a la Ley 21.719 y la Ley 21.663, y hoja de ruta priorizada por riesgo y por plazo. Precio fijo, alcance cerrado.
Registro de actividades de tratamiento construido como catálogo de datos gobernado, evaluaciones de impacto, cláusulas de responsable y encargado, y protocolo único de incidentes.
Ejercemos la función de delegado de protección de datos, mantenemos el registro al día, atendemos derechos de titulares y respondemos ante incidente y ante regulador.
Casi todos los registros de actividades de tratamiento que se están vendiendo hoy en Chile se levantan en tres entrevistas, quedan bien en la carpeta y dejan de reflejar la realidad en cuanto cambia un sistema.
Cuando llegue una fiscalización, ese documento va a acreditar que la organización sabía lo que tenía que hacer y no lo mantuvo. Eso es peor que no tenerlo.
Nosotros lo construimos como se construye un catálogo de datos: con propietario asignado por dominio, clasificación, linaje hacia los sistemas de origen, y un proceso de actualización con dueño, frecuencia y evidencia de ejecución. Es la diferencia entre levantar un inventario y operarlo.
Treinta minutos, sin propuesta comercial de por medio
Una primera conversación para entender en qué situación está y decirle con franqueza si necesita contratar a alguien, y si ese alguien somos nosotros. Si el problema se resuelve internamente, se lo vamos a decir.