⚠ 1 de diciembre de 2026: La Ley 21.719 entra en vigencia plena. Quedan menos de 6 meses.
Llega a diciembre con evidencia auditable, no solo políticas.
La nueva ley de protección de datos personales crea una agencia con potestad para multar hasta 20.000 UTM, cerca de 1.400 millones de pesos. Lo que esa agencia fiscaliza no son tus políticas escritas, son tus registros, tus logs y tus controles funcionando. Si ya usas Microsoft 365, tienes la mayor parte de las herramientas para lograrlo.
20.000
UTM
Multa máxima o 4% de ingresos anuales
01
diciembre
Fecha de vigencia plena, 2026
30
minutos
Diagnóstico inicial sin costo
Agenda tu sesión de 30 minutos sin costo
Te entregamos una hoja de ruta con tus brechas reales. Sin compromiso.
Tu empresa ya avanzó en lo legal. Falta cerrar lo técnico.
La Ley 21.719 reemplaza una norma de 1999 que nunca tuvo capacidad real de sanción. Lo que cambia ahora es la Agencia de Protección de Datos Personales, que nace con potestad sancionatoria. Las multas llegan a 20.000 UTM, alrededor de 1.400 millones de pesos al valor actual, y en caso de reincidencia escalan hasta el 4% de los ingresos anuales de la empresa.
La mayoría de las organizaciones ya dio el primer paso: revisó la ley, actualizó su política de privacidad, pidió un informe a su área legal. Ese trabajo es necesario y no alcanza. La ley no se cumple con un documento, se cumple con un entorno técnico que produzca evidencia. Cuatro brechas concentran el riesgo:
Hay una política de privacidad publicada, pero ningún registro datado de las actividades de tratamiento de datos.
Microsoft 365 está contratado hace años, con Purview, Defender y Sentinel sin configurar para proteger datos personales.
Los proveedores que procesan datos en nombre de la empresa siguen sin un acuerdo de tratamiento firmado, o con cláusulas que no resisten la nueva ley.
No existe un protocolo documentado para responder una solicitud de derechos ARCO ni para notificar una brecha dentro de plazo.
6 pilares técnicos de cumplimiento
El cumplimiento de la Ley 21.719 no es un solo proyecto: son seis capacidades técnicas que deben operar en conjunto. XMS las implementa y las deja funcionando como un sistema integrado.
Inventario y clasificación
Mapear qué datos personales existen, dónde se almacenan y con quién se comparten. Sin este inventario, no hay cumplimiento posible.
Control de acceso
MFA, Conditional Access, acceso por rol y gestión de identidades privilegiadas. Solo accede quien debe acceder, y queda registro de ello.
Trazabilidad y auditoría
Logs con evidencia: qué dato, cuándo, en qué dispositivo, bajo qué control. Es lo que la Agencia revisará ante una fiscalización.
Prevención de fuga (DLP)
Políticas DLP activas en correo, Teams, SharePoint, endpoints y bases de datos. Los datos personales no salen donde no deben.
Gestión de brechas
Detección y notificación a la Agencia y a los titulares afectados dentro de los plazos que establece la ley.
Privacidad por diseño
Evaluaciones de Impacto en Protección de Datos (EIPD) en procesos de alto riesgo y controles incorporados desde el diseño de proyectos TI.
No necesitas comprar software nuevo para cumplir la Ley 21.719
Aquí está la decisión que la mayoría de los proveedores prefiere no mencionar, porque viven de vender la plataforma. Si tu empresa usa Microsoft 365 o Azure, ya tienes la mayor parte de las herramientas. El obstáculo es que esas capacidades vienen apagadas por defecto. XMS las activa y configura para los requisitos concretos de la ley.
| Herramienta | Qué cubre de la Ley 21.719 | Obligación legal que resuelve |
|---|---|---|
![]()
Microsoft Purview
Clasificación · DLP · Registro | Clasifica datos personales (incluye RUT y cuentas con ML), aplica prevención de fuga y mantiene el registro de actividades de tratamiento con trazabilidad completa. | Art. 14 ter — Registro de tratamiento Minimización de datos Privacidad desde el diseño |
![]()
Microsoft Defender XDR
Detección · Notificación brechas | Detecta incidentes de seguridad y activa el playbook de notificación a la Agencia de Protección de Datos dentro del plazo legal establecido. | Notificación a la APDP en menos de 72 hrs Notificación a titulares afectados |
![]()
Microsoft Entra ID
Identidades · Derechos ARCO | Gestiona identidades con MFA y Conditional Access. Soporta la ejecución de derechos ARCO (acceso, portabilidad, supresión) con trazabilidad y respuesta dentro del plazo legal. | Derechos ARCO — respuesta en 30 días Control de acceso por rol Gestión de identidades privilegiadas |
Microsoft Sentinel
SIEM · Logs auditables | Centraliza logs con sello de tiempo auditable y correlaciona alertas de seguridad. Produce la evidencia operativa que la Agencia revisará en una fiscalización. | Evidencia operativa auditable Principio de responsabilidad proactiva |
Dos modalidades según tu punto de partida
El diagnóstico inicial determina cuál corresponde a tu organización. Ambas cubren los 6 pilares de cumplimiento, con distinto nivel de profundidad y alcance técnico.
Comparativo de paquetes
Hoja de ruta de implementación
Tres fases con entregables concretos en cada etapa. El plazo total se ajusta a las licencias existentes y al tamaño de la organización.
Diagnóstico y visibilidad
Inventario de datos personales con Purview Data Map. Assessment en Compliance Manager. Revisión de accesos y cuentas privilegiadas.
Controles técnicos core
Entra ID con MFA y Conditional Access configurado. Etiquetas de sensibilidad y políticas DLP activas. Intune para cumplimiento de dispositivos. Azure SQL con TDE y auditoría habilitada.
SecOps y evidencia continua
Microsoft Sentinel operativo con alertas de brechas. Playbook automático de notificación a la Agencia. EIPD documentadas por proceso de alto riesgo.
Por qué XMS y no otro proveedor
Especialización Avanzada Microsoft en seguridad
XMS cuenta con especializaciones avanzadas auditadas en Seguridad en la Nube, Administración de Identidad y Acceso, Seguridad de los Datos y Protección contra Amenazas. Es el nivel más alto de validación que Microsoft otorga, y exige demostrar capacidad técnica real, no solo vender licencias.
Cobertura total del ecosistema
Un solo partner para Purview, Defender, Sentinel, Entra ID e Intune. El cumplimiento de la Ley 21.719 toca identidades, datos, dispositivos y aplicaciones al mismo tiempo. Resolverlo con cinco proveedores distintos genera la fricción que la ley penaliza.
Conocimiento local
Equipos en Chile, normativa local, región Azure Chile para residencia de datos. La implementación está diseñada para la Ley 21.719 y sus particularidades chilenas, no es una plantilla de GDPR traducida al español.
Respaldo del grupo TIVIT-ALMAVIVA
Uno de los principales grupos tecnológicos de América Latina, con solidez financiera y capacidad de escala regional. Si tu operación abarca varios países, el cumplimiento se coordina desde un solo lugar.
30 minutos pueden ahorrarte 20.000 UTM
El primer paso es siempre una conversación honesta. Un diagnóstico inicial sin costo, sin compromiso y con un entregable concreto en tus manos.
Completa el formulario al inicio de la página y agenda tu diagnóstico. Te contactamos en menos de 24 horas hábiles para coordinar la sesión
⏱ Quedan menos de 6 meses para el 1 de diciembre de 2026
Empezar en noviembre no es apurar el cierre. Es llegar tarde.
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. Un proyecto de cumplimiento técnico bien hecho toma semanas o meses según tu punto de partida. La conversación de 30 minutos no compromete a nada y te deja un informe accionable. Ese es el punto de partida más barato que vas a encontrar.
Preguntas frecuentes
No tiene costo y no hay letra chica. El diagnóstico es una conversación de 30 minutos más un informe ejecutivo. Lo ofrecemos porque es la mejor forma de mostrar cómo trabajamos. Si después decides avanzar, lo conversamos. Si no, el informe queda contigo.
Igual podemos ayudarte. El diagnóstico evalúa tu entorno actual sea cual sea. Si no tienes el ecosistema Microsoft, la hoja de ruta incluye qué necesitas y por qué, sin obligarte a una ruta específica.
Depende del tamaño de la empresa y del estado inicial, que es justo lo que mide el diagnóstico. Un proyecto acotado se ejecuta en semanas; uno que abarca varias filiales toma algunos meses. Empezar ahora deja margen para llegar a diciembre con todo operativo.
No. Trabajamos con empresas grandes y medianas. La Ley 21.719 obliga por igual a empresas de todos los tamaños, con una ventana de gracia acotada para las que califican como PYME. El diagnóstico se ajusta a la escala de tu operación.
Sí. La hoja de ruta indica si tu empresa necesita un DPO y qué perfil requiere. Acompañamos la definición del rol y la implementación de las herramientas que esa figura necesita para hacer su trabajo.
El diagnóstico prioriza exactamente para ese escenario: primero lo que más riesgo legal concentra. Si ya tienes una notificación encima, el proyecto se reordena para cerrar las brechas más expuestas antes que el resto.
No. XMS no tiene una plataforma propia que venderte. Implementamos y operamos las capacidades de cumplimiento dentro del ecosistema Microsoft que tu empresa ya licencia. Nuestro negocio es el servicio, no una licencia adicional.
El servicio gestionado se factura de forma mensual o anual en moneda local, con SLA definidos. El detalle se ajusta al alcance que salga del diagnóstico y queda escrito antes de empezar.






















