⚠ 1 de diciembre de 2026: La Ley 21.719 entra en vigencia plena. Quedan menos de 6 meses.

Llega a diciembre con evidencia auditable, no solo políticas.

La nueva ley de protección de datos personales crea una agencia con potestad para multar hasta 20.000 UTM, cerca de 1.400 millones de pesos. Lo que esa agencia fiscaliza no son tus políticas escritas, son tus registros, tus logs y tus controles funcionando. Si ya usas Microsoft 365, tienes la mayor parte de las herramientas para lograrlo.

20.000

UTM

Multa máxima o 4% de ingresos anuales

01

diciembre

Fecha de vigencia plena, 2026

30

minutos

Diagnóstico inicial sin costo

Agenda tu sesión de 30 minutos sin costo

Te entregamos una hoja de ruta con tus brechas reales. Sin compromiso.




(Solo se permite correos corporativos)






Tu empresa ya avanzó en lo legal. Falta cerrar lo técnico.

La Ley 21.719 reemplaza una norma de 1999 que nunca tuvo capacidad real de sanción. Lo que cambia ahora es la Agencia de Protección de Datos Personales, que nace con potestad sancionatoria. Las multas llegan a 20.000 UTM, alrededor de 1.400 millones de pesos al valor actual, y en caso de reincidencia escalan hasta el 4% de los ingresos anuales de la empresa.

La mayoría de las organizaciones ya dio el primer paso: revisó la ley, actualizó su política de privacidad, pidió un informe a su área legal. Ese trabajo es necesario y no alcanza. La ley no se cumple con un documento, se cumple con un entorno técnico que produzca evidencia. Cuatro brechas concentran el riesgo:

Sin registro de tratamiento

Hay una política de privacidad publicada, pero ningún registro datado de las actividades de tratamiento de datos.

Herramientas dormidas

Microsoft 365 está contratado hace años, con Purview, Defender y Sentinel sin configurar para proteger datos personales.

Contratos sin blindar

Los proveedores que procesan datos en nombre de la empresa siguen sin un acuerdo de tratamiento firmado, o con cláusulas que no resisten la nueva ley.

Sin procedimientos probados

No existe un protocolo documentado para responder una solicitud de derechos ARCO ni para notificar una brecha dentro de plazo.

"

La Agencia de Protección de Datos no fiscaliza políticas. Fiscaliza evidencia operativa: logs datados, inventarios de datos y registros de tratamiento actualizados.

6 pilares técnicos de cumplimiento

El cumplimiento de la Ley 21.719 no es un solo proyecto: son seis capacidades técnicas que deben operar en conjunto. XMS las implementa y las deja funcionando como un sistema integrado.

01

Inventario y clasificación

Mapear qué datos personales existen, dónde se almacenan y con quién se comparten. Sin este inventario, no hay cumplimiento posible.

02

Control de acceso

MFA, Conditional Access, acceso por rol y gestión de identidades privilegiadas. Solo accede quien debe acceder, y queda registro de ello.

03

Trazabilidad y auditoría

Logs con evidencia: qué dato, cuándo, en qué dispositivo, bajo qué control. Es lo que la Agencia revisará ante una fiscalización.

04

Prevención de fuga (DLP)

Políticas DLP activas en correo, Teams, SharePoint, endpoints y bases de datos. Los datos personales no salen donde no deben.

05

Gestión de brechas

Detección y notificación a la Agencia y a los titulares afectados dentro de los plazos que establece la ley.

06

Privacidad por diseño

Evaluaciones de Impacto en Protección de Datos (EIPD) en procesos de alto riesgo y controles incorporados desde el diseño de proyectos TI.

No necesitas comprar software nuevo para cumplir la Ley 21.719

Aquí está la decisión que la mayoría de los proveedores prefiere no mencionar, porque viven de vender la plataforma. Si tu empresa usa Microsoft 365 o Azure, ya tienes la mayor parte de las herramientas. El obstáculo es que esas capacidades vienen apagadas por defecto. XMS las activa y configura para los requisitos concretos de la ley.

HerramientaQué cubre de la Ley 21.719Obligación legal que resuelve
Microsoft Purview Clasificación · DLP · Registro
Clasifica datos personales (incluye RUT y cuentas con ML), aplica prevención de fuga y mantiene el registro de actividades de tratamiento con trazabilidad completa. Art. 14 ter — Registro de tratamiento Minimización de datos Privacidad desde el diseño
Microsoft Defender XDR Detección · Notificación brechas
Detecta incidentes de seguridad y activa el playbook de notificación a la Agencia de Protección de Datos dentro del plazo legal establecido. Notificación a la APDP en menos de 72 hrs Notificación a titulares afectados
Microsoft Entra ID Identidades · Derechos ARCO
Gestiona identidades con MFA y Conditional Access. Soporta la ejecución de derechos ARCO (acceso, portabilidad, supresión) con trazabilidad y respuesta dentro del plazo legal. Derechos ARCO — respuesta en 30 días Control de acceso por rol Gestión de identidades privilegiadas
Microsoft Sentinel SIEM · Logs auditables
Centraliza logs con sello de tiempo auditable y correlaciona alertas de seguridad. Produce la evidencia operativa que la Agencia revisará en una fiscalización. Evidencia operativa auditable Principio de responsabilidad proactiva

Dos modalidades según tu punto de partida

El diagnóstico inicial determina cuál corresponde a tu organización. Ambas cubren los 6 pilares de cumplimiento, con distinto nivel de profundidad y alcance técnico.

Paquete Básico
Fundamentos de cumplimiento
Para empresas en etapa inicial de adecuación o PYME con Microsoft 365 E3 disponible.
Plazo estimado
6 – 8 semanas

Entra ID P1 Identidad y acceso

  • ·MFA con Conditional Access (políticas base)
  • ·SSPR y registro de dispositivos
  • ·Acceso por rol (RBAC) en Microsoft 365

Defender for Office 365 P1 Protección de correo

  • ·Anti-phishing, anti-malware, Safe Links
  • ·Alertas básicas de amenazas en email

Microsoft Purview (M365 E3) Clasificación básica

  • ·Etiquetas de sensibilidad: Confidencial / Público
  • ·Políticas DLP básicas en correo y SharePoint
  • ·Retención de contenido con políticas simples

Compliance Manager Documentación legal

  • ·Assessment Ley 21.719 / GDPR
  • ·Registro de actividades de tratamiento de datos
No incluye: Microsoft Sentinel / SIEM avanzado · Defender for Endpoint P2 · EIPD automatizado · Insider Risk Management
Paquete Premium
Cumplimiento integral + SecOps
Para empresas medianas y grandes, sector financiero, salud o sector público con mayores exigencias de evidencia.
Plazo estimado
12 – 16 semanas

Entra ID P2 Identidad avanzada

  • ·Conditional Access con riesgo adaptativo (Identity Protection)
  • ·Privileged Identity Management (PIM)
  • ·Access Reviews automatizados

Intune Gestión de dispositivos

  • ·MDM: cumplimiento de endpoints con datos personales
  • ·Borrado remoto ante dispositivo comprometido
  • ·BitLocker enforced en workstations

Azure SQL + Defender for SQL Bases de datos

  • ·Dynamic Data Masking en datos personales sensibles
  • ·Transparent Data Encryption (TDE)
  • ·SQL Auditing integrado a Log Analytics

Purview E5 Gobernanza completa

  • ·Data Map + clasificación automática con ML (RUT, cuentas)
  • ·DLP en endpoints, Teams, SharePoint, Exchange y SQL
  • ·Insider Risk Management · eDiscovery avanzado

Defender XDR + Sentinel SecOps

  • ·Defender for Endpoint P2 (EDR completo)
  • ·Microsoft Sentinel como SIEM: logs correlacionados
  • ·Playbook automático de notificación de brechas

Compliance Manager + EIPD Gobernanza continua

  • ·EIPD documentada por proceso de alto riesgo
  • ·Registro de actividades de tratamiento
  • ·Score de cumplimiento continuo

Comparativo de paquetes

ComponentePaquete BásicoPaquete Premium
Entra IDP1 · MFA + CA baseP2 · Identity Protection + PIM
Protección correoDefender for O365 P1Defender for O365 P2
DispositivosNo incluidoIntune MDM completo + BitLocker
Clasificación de datosEtiquetas manuales + DLP básicoPurview E5: ML + DLP endpoints + SQL
Detección de amenazasAlertas básicas M365Defender XDR + Sentinel SIEM
Prevención de fugaDLP en correo y SharePointDLP en endpoints, Teams, Exchange, SQL
Bases de datosNo incluidoDefender for SQL + TDE + Auditing
Notif. de brechasManual / playbook básicoPlaybook automático en Sentinel
EIPDNo incluidoDocumentación por proceso de alto riesgo
Implementación6 – 8 semanas12 – 16 semanas

Hoja de ruta de implementación

Tres fases con entregables concretos en cada etapa. El plazo total se ajusta a las licencias existentes y al tamaño de la organización.

1
Días 1 – 30

Diagnóstico y visibilidad

Inventario de datos personales con Purview Data Map. Assessment en Compliance Manager. Revisión de accesos y cuentas privilegiadas.

Entregable: informe de brechas y GAP analysis
2
Días 31 – 75

Controles técnicos core

Entra ID con MFA y Conditional Access configurado. Etiquetas de sensibilidad y políticas DLP activas. Intune para cumplimiento de dispositivos. Azure SQL con TDE y auditoría habilitada.

Entregable: controles técnicos operativos
3
Días 76 – 120

SecOps y evidencia continua

Microsoft Sentinel operativo con alertas de brechas. Playbook automático de notificación a la Agencia. EIPD documentadas por proceso de alto riesgo.

Entregable: tablero de cumplimiento continuo

Por qué XMS y no otro proveedor

🏆

Especialización Avanzada Microsoft en seguridad

XMS cuenta con especializaciones avanzadas auditadas en Seguridad en la Nube, Administración de Identidad y Acceso, Seguridad de los Datos y Protección contra Amenazas. Es el nivel más alto de validación que Microsoft otorga, y exige demostrar capacidad técnica real, no solo vender licencias.

🔗

Cobertura total del ecosistema

Un solo partner para Purview, Defender, Sentinel, Entra ID e Intune. El cumplimiento de la Ley 21.719 toca identidades, datos, dispositivos y aplicaciones al mismo tiempo. Resolverlo con cinco proveedores distintos genera la fricción que la ley penaliza.

🇨🇱

Conocimiento local

Equipos en Chile, normativa local, región Azure Chile para residencia de datos. La implementación está diseñada para la Ley 21.719 y sus particularidades chilenas, no es una plantilla de GDPR traducida al español.

🌎

Respaldo del grupo TIVIT-ALMAVIVA

Uno de los principales grupos tecnológicos de América Latina, con solidez financiera y capacidad de escala regional. Si tu operación abarca varios países, el cumplimiento se coordina desde un solo lugar.

30 minutos pueden ahorrarte 20.000 UTM

El primer paso es siempre una conversación honesta. Un diagnóstico inicial sin costo, sin compromiso y con un entregable concreto en tus manos.

Qué evaluamos
Estado actual de tu entorno Microsoft frente a los requisitos de la Ley 21.719.
Brechas en registro de tratamiento, procedimientos ARCO y notificación de brechas.
Nivel de configuración de Purview, Defender, Entra ID y Sentinel para protección de datos.
Estado de tus contratos con proveedores y de tu política de privacidad vigente.
Qué recibes
Informe ejecutivo con hallazgos priorizados por riesgo legal y esfuerzo de remediación.
Hoja de ruta por pilar técnico, vinculada a artículos específicos de la ley.
Recomendación de paquete según tu punto de partida y escala.
El informe queda contigo. Si decides no avanzar con XMS, igual tienes un punto de partida claro.

Completa el formulario al inicio de la página y agenda tu diagnóstico. Te contactamos en menos de 24 horas hábiles para coordinar la sesión

131days
07hours
59minutes
52seconds

⏱ Quedan menos de 6 meses para el 1 de diciembre de 2026

Empezar en noviembre no es apurar el cierre. Es llegar tarde.

La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. Un proyecto de cumplimiento técnico bien hecho toma semanas o meses según tu punto de partida. La conversación de 30 minutos no compromete a nada y te deja un informe accionable. Ese es el punto de partida más barato que vas a encontrar.

Preguntas frecuentes

No tiene costo y no hay letra chica. El diagnóstico es una conversación de 30 minutos más un informe ejecutivo. Lo ofrecemos porque es la mejor forma de mostrar cómo trabajamos. Si después decides avanzar, lo conversamos. Si no, el informe queda contigo.

Igual podemos ayudarte. El diagnóstico evalúa tu entorno actual sea cual sea. Si no tienes el ecosistema Microsoft, la hoja de ruta incluye qué necesitas y por qué, sin obligarte a una ruta específica.

Depende del tamaño de la empresa y del estado inicial, que es justo lo que mide el diagnóstico. Un proyecto acotado se ejecuta en semanas; uno que abarca varias filiales toma algunos meses. Empezar ahora deja margen para llegar a diciembre con todo operativo.

No. Trabajamos con empresas grandes y medianas. La Ley 21.719 obliga por igual a empresas de todos los tamaños, con una ventana de gracia acotada para las que califican como PYME. El diagnóstico se ajusta a la escala de tu operación.

Sí. La hoja de ruta indica si tu empresa necesita un DPO y qué perfil requiere. Acompañamos la definición del rol y la implementación de las herramientas que esa figura necesita para hacer su trabajo.

El diagnóstico prioriza exactamente para ese escenario: primero lo que más riesgo legal concentra. Si ya tienes una notificación encima, el proyecto se reordena para cerrar las brechas más expuestas antes que el resto.

No. XMS no tiene una plataforma propia que venderte. Implementamos y operamos las capacidades de cumplimiento dentro del ecosistema Microsoft que tu empresa ya licencia. Nuestro negocio es el servicio, no una licencia adicional.

El servicio gestionado se factura de forma mensual o anual en moneda local, con SLA definidos. El detalle se ajusta al alcance que salga del diagnóstico y queda escrito antes de empezar.

Lectura que puede ser de tu interés

También te puede interesar

Somos especialistas en tecnologías Microsoft

Años de experiencia

Clientes

Proyectos ganados

Contratos CSP

Contratos de soporte

Licencias Microsoft para empresas

Licencias Microsoft

Soporte Microsoft Empresas

Soporte Microsoft

banner web generico v

Certificaciones

Consultoría Microsoft para empresas

Microsoft Fast Track Ready Partner

Microsoft 365 Fast Track Ready