Checklist PDP

por ITVIS

PLANTILLA EJEMPLO

Registro de Actividades de Tratamiento (RAT)

Ejemplo de RAT conforme a los artículos 14 ter y 28 de la Ley 21.719 de Protección de Datos Personales.

⚠️ Este documento es un ejemplo ilustrativo y no constituye asesoría legal. Debe ser adaptado a la realidad de cada organización con apoyo de un profesional especializado.

1. Identificación del Responsable

Razón social[Nombre de la Empresa S.A.]
RUT[XX.XXX.XXX-X]
Dirección[Dirección completa]
Representante legal[Nombre completo]
Delegado de protección de datos[Nombre / cargo / email]
Correo de contacto para titulares[datospersonales@empresa.cl]
Fecha de elaboración[DD/MM/AAAA]
Versión[1.0]

2. Registro de Actividades de Tratamiento

Actividad 1: Gestión de clientes

FinalidadGestión comercial, facturación, soporte post-venta y comunicaciones relacionadas con los servicios contratados.
Base de licitudEjecución de contrato (Art. 13 letra c) / Consentimiento del titular (Art. 12)
Categorías de datosNombre, RUT, dirección, email, teléfono, datos de facturación, historial de compras
Categorías de titularesClientes personas naturales
DestinatariosÁrea comercial, área de finanzas, proveedor de facturación electrónica [nombre]
Transferencia internacionalNo / Sí → [País, destinatario, garantías]
Plazo de conservaciónDuración del contrato + 5 años (obligación tributaria)
Medidas de seguridadCifrado en tránsito (TLS), control de acceso por roles, respaldos diarios, logs de auditoría

Actividad 2: Gestión de recursos humanos

FinalidadAdministración de contratos laborales, remuneraciones, capacitación, evaluación de desempeño y cumplimiento de obligaciones legales laborales.
Base de licitudEjecución de contrato laboral (Art. 13 letra c) / Obligación legal (Art. 13 letra b)
Categorías de datosNombre, RUT, dirección, email, teléfono, datos bancarios, datos previsionales, datos de salud (licencias médicas), cargas familiares
Datos sensiblesSí — datos de salud (licencias médicas). Base: obligación legal laboral (Art. 16 letra e)
Categorías de titularesTrabajadores, ex-trabajadores
DestinatariosAFP, Isapre/Fonasa, SII, Dirección del Trabajo, empresa de remuneraciones [nombre]
Transferencia internacionalNo
Plazo de conservaciónDuración de la relación laboral + 5 años
Medidas de seguridadAcceso restringido a RRHH, cifrado de datos sensibles, respaldos cifrados, política de escritorio limpio

Actividad 3: Marketing y comunicaciones

FinalidadEnvío de newsletters, promociones, invitaciones a eventos y comunicaciones comerciales.
Base de licitudConsentimiento del titular (Art. 12)
Categorías de datosNombre, email, empresa, cargo
Categorías de titularesSuscriptores, leads, contactos comerciales
DestinatariosPlataforma de email marketing [nombre del proveedor]
Transferencia internacionalSí → Estados Unidos (proveedor de email marketing). Garantía: cláusulas contractuales tipo.
Plazo de conservaciónHasta revocación del consentimiento
Medidas de seguridadAutenticación de dos factores en plataforma, listas de supresión actualizadas

Actividad 4: Videovigilancia

FinalidadSeguridad de las instalaciones y protección de bienes.
Base de licitudInterés legítimo del responsable (Art. 13 letra d)
Categorías de datosImágenes de video
Categorías de titularesTrabajadores, visitantes, proveedores
DestinatariosEmpresa de seguridad [nombre], autoridades en caso de incidentes
Transferencia internacionalNo
Plazo de conservación30 días, salvo incidentes de seguridad
Medidas de seguridadAcceso restringido a grabaciones, almacenamiento local cifrado, señalética informativa visible

3. Evaluación de riesgos

ActividadRiesgo identificadoProbabilidadImpactoMedida de mitigación
Gestión de clientesAcceso no autorizado a datos de facturaciónMediaAltoControl de acceso por roles + MFA
RRHHFiltración de datos de saludBajaMuy altoCifrado + acceso restringido solo a RRHH
MarketingEnvío sin consentimiento válidoMediaMedioDoble opt-in + registro de consentimiento
VideovigilanciaRetención excesiva de grabacionesMediaMedioEliminación automática a los 30 días

4. Control de versiones

VersiónFechaAutorCambios
1.0[DD/MM/AAAA][Nombre del DPO]Versión inicial
📌 Referencia legal

Este RAT se elabora en cumplimiento del deber de información y transparencia (Art. 14 ter) y del deber de adoptar medidas de seguridad (Art. 14 quinquies) de la Ley 21.719.

← Volver al Checklist Guía de la Ley 21.719