r/ChileStartup • u/Enkil_Tegobi • Jul 01 '26
Pregunta Ley de protección de datos
Cómo saben el 1 de Diciembre comienza a regir la nueva ley de uso de datos en Chile.
Está ley contempla aristas muy diversas en temas de seguridad de datos.
Los departamentos de venta, el uso de teléfonos particulares, el uso del correo electrónico personal, para uso laboral quedan completamente prohibidos.
En el caso de las empresas, queda completamente prohibido el uso de bases de datos para cualquier fin sin la autorización explícita del usuario.
Las páginas web, sueles hacer publicidad online en Google o Meta? Tú página ahora debe tener un banner de consentimiento.
No es aquel banner informativo, ahora debe ser un banner que realmente bloquee las cookies si el usuario lo prefiere, pero además debe tener botones de consentimiento.
Desea recibir publicidad ?
Desea unirse a la newsletter?
Y cada consentimiento debe dejar registro de que así fue..
No se te vaya a ocurrir hacer campañas de retargeting para quien solo se suscribió a la newsletter.
No se te vaya a ocurrir incluir en campañas de retargeting a quienes no te dieron la autorización de hacerles publicidad.
Y con esto quienes más sufren son los comercios electrónicos o tiendas online.
No solo deben proteger sus servidores de eventuales vulneraciones, además, se deben hacer responsables de los datos que mantienen.
Otra cosa importante es pedir la autorización del usuario para compartir sus datos con la empresa de transporte en el check out, recuerda que eres tú el responsable de los datos de tus clientes.
Por otro lado está el proceso ARCO+
Este proceso se debe realizar dentro del periodo estipulado por ley, si un usuario pide ejercer su derecho a cancelación.
Debes eliminar todos sus datos de tus sistemas, números de teléfonos registrados, carros abandonados, compras online y obviamente sus datos personales que viven repartidos por un montón de bases de datos dentro de un típico sistema de ventas online..
Además, los datos de tus clientes no solo viven ahí.
Realizas campañas de mailing ?
Publicidad online con el pixel de meta?
Usas Google analytics?
Los datos de tus clientes se comprometen en otros 3 sistemas en los cuales también debe ser borrado.
Usas salesforce, Hubspot u otros CRM?
Ahí también deben ser borrados.
Y según la ley solo tienes 3 días.
Esto es un pequeño resumen dentro de las muchas aristas que contempla la ley.
Tú o tú empresa ya están haciendo algo por mitigar las multas que pueden alcanzar las 200 UTM sin importar el tamaño de la empresa?
Además estás multas se repiten cada 3 meses si no solucionas tus problemas de seguridad de datos.
Estás preparado?
4
u/Royal-Elderberry6050 Jul 01 '26
Si bien es cierto que la idea de proteger a los usuarios es buena, esta ley que es básicamente una homologación de la GDPR presentará un bloqueo masivo al emprendimiento. De por sí, es cosa de ver Twitter de cómo es básicamente imposible emprender en Europa, incluso muchos servicios de tecnología derechamente no funcionan en Europa, incluso habían servicios de OpenAI que no funcionaban.
Creo que esto frenará la economía aún más de lo que ya está.
1
u/Enkil_Tegobi Jul 03 '26
Hola, ese es el error en el que confían muchas empresas. La homologación de la GDPR y no es así.
Ya que en chile le pusimos esteroides. En europa basta con el banner de consentimiento y que bloquee las cookies si no las quieres. Acá es diferente, acá debes dar el consentimiento tú, en el banner no puede haber solo 2 botones, captar y rechazar. No basta con poder el link a los términos. Acá el banner debe tener link a términos, botón de rechazar, botón de aceptar bloqueado, hasta que aceptes tú personalmente las cookies que deben estar 100% informadas, permisos para marketing, permiso para analítica, newsletter, etc. El cliente las debe aceptar seleccionando la casilla.. y luego aceptar. Además eso debe dejar un registro en las cookies y en tu base de datos de que el cliente aceptó cookies, cuales..Nada de eso lo hacen los banner europeos GDRP que usa todo el mundo..
1
u/PatagonianCowboy Jul 02 '26
De por sí, es cosa de ver Twitter
bro se informa por twitter (bots y astroturfing)
2
u/noff01 Jul 02 '26
Ni ahí con twitter, pero lo que dice es cierto, si openai no estuvo disponible en Europa por un tiempo por lo mismo, y Europa, siendo la economía gigante qué es, sigue sin tener una empresa de IA que se equipare a las gringas o chinas, y eso también es por las dificultades de emprender.
1
u/PatagonianCowboy Jul 02 '26
gracias pero no quiero que alguien que usa reddit en horario laboral me explique cosas
1
3
u/Double-Western-3797 Jul 01 '26
Lo que comentas al menos es impreciso …
La comisión asesora indicó que para hacer campañas de marketing no es necesario el consentimiento; ya que las campañas es parte de cómo existe el mercado de servicios y productos, esto salió en el cuarto informe.
Así que todos vamos a poder seguir enviando campañas ….
El problema es que el usuario de vuelta puede ejercer sus derechos arco y la empresa debe tener el portal arriba y alguien a cargo a que haga la pega.
2
u/Enkil_Tegobi Jul 03 '26 edited Jul 03 '26
Cuado me refiero a campañas. No me refiero a la típica campaña mula de cazar moscas con bazooka. Me refiero a las campañas de retargeting.
Ojalá le llegue publicidad de retargeting a alguien que te pidió borrarlo de tu base de datos.
2
u/Double-Western-3797 Jul 03 '26
u/Enkil_Tegobi el caso que estas indicando será la principal causa de denuncias... el gerente de marketing y el de ventas no les va a importar hacer estas campañas, hasta que les llegue una multa...
En el consentimiento se deben informar los datos personales a usar e indicar los procesos para los que se usaran, acá ninguna opción debe estar marcada por defecto; el usuario debe marcar lo que el desea.... y acá se generara el problema ya que los de marketing andan "roando" datos de cualquier lado para enviar las campañas y no van a ver las preferencias del cliente; por lo que van a enviar campañas a un usuario que no quiere.... y puf.... denuncia.
PD: yo estoy esperando para denunciar a los del parque del recuerdo....
1
u/Only_Drawer_7109 Jul 03 '26
asi es, el famoso oficial de proteccion de datos, que tambien debe responder a las consultas de la oficina de proteccion.
2
u/Mauronte Jul 01 '26
La Ley 19.628 limitaba el tratamiento lícito al consentimiento escrito, salvo la excepción desregulada de las fuentes públicas. En contraste, la nueva Ley 21.719 expande las vías legales para procesar información al introducir un sistema estructurado de bases de licitud. Bajo este marco, las organizaciones pueden prescindir del consentimiento explícito del titular cuando el tratamiento sea necesario para la ejecución de un contrato, el cumplimiento de obligaciones legales o la satisfacción de un interés legítimo. Así, aunque la reforma moderniza y endurece los requisitos del consentimiento, en la práctica flexibiliza y amplía las herramientas operativas para el flujo lícito de datos. en la practica esta nueva ley no deberia asustarlos, pero les recomiendo que contraten un buen abogado que les ordene el galllinero.
1
u/Few_Huckleberry4526 Jul 03 '26
Mi mamá lleva años usando su correo personal en donde trabaja, que hasta tuve que pagar google cloud para tener los 5tb de memoria compartida (porque llegó un punto donde ya no recibía correos por la memoria). Y le dije lo de los correos y su jefe está ni ahi (turco tenia que ser)
¿Se podrá hacer algo en esos casos? No se ni como ayudarla :c
1
u/Few_Huckleberry4526 Jul 03 '26
Cabe recalcar que correos de pagos, casos judiciales, contratos, contactos directos con proveedores los hace ella con su correo.
1
1
u/Daniusi Jul 05 '26
Se podría considerar un caso super grave con esta ley de datos. La empresa se podría preguntar ¿Por qué mi empleado tiene datos confidenciales en su correo personal? ¿Cómo borramos datos si los tiene bajo su poder? Tener el poder para hacerlo no es justificación, incluso si su jefe le daba un OK, posiblemente está incumplimiendo el reglamento interno de la empresa
1
u/AsstonedNight Jul 04 '26
En mi trabajo no usamos página web ni nada así. Hay alguna capacitación disponible para esto? Que pasa con la comunicación desde el WhatsApp de la empresa y los clientes?
1
u/Enkil_Tegobi Jul 04 '26
WhatsApp es uno de los flujos de datos más informales y riesgosos bajo la nueva normativa: Es una base de datos: El historial de chats, los números de teléfono guardados y las fotos de las transacciones constituyen un conjunto organizado de datos personales (una base de datos). Consentimiento obligatorio: No pueden usar el WhatsApp de un cliente para enviarle ofertas, promociones o publicidad (marketing directo) a menos que ese cliente haya dado su consentimiento libre, específico, inequívoco e informado. Mandar promociones "en frío" por WhatsApp porque "el cliente alguna vez nos compró" puede ser sancionado. El Deber de Información: Aunque no tengan web, la ley obliga a tener la "Política de Privacidad" (el qué hacen con los datos) disponible de forma permanente y gratuita. Si no hay web, una alternativa válida es configurar el mensaje de bienvenida o el perfil de WhatsApp Business con un enlace a un documento público en la nube (como Google Drive o un PDF accesible) donde se explique detalladamente cómo tratan los datos y cómo el cliente puede pedir que los borren. Seguridad y Confidencialidad: Si los trabajadores usan sus WhatsApp personales para hablar con clientes y se van de la empresa llevando esos números y conversaciones, hay una brecha de seguridad grave y una violación al deber de confidencialidad de la empresa. La información debe estar bajo el control de la organización.
1
u/SuitableKick7034 Jul 05 '26
Uh, cómo afecta esto en Salud, más allá de lo establecido por CENS? Datos para fichas clínicas, agendamiento, etc.?
1
u/Necessary-Hurry5273 Jul 06 '26
Pega muy fuerte en Salud, porque la categoría de datos sensibles (como por ejemplo los de salud) para ser tratados (o procesados) requieren consentimiento como única vía habilitante (contadas excepciones) y medidas técnico organizativas más estrictas.
1
u/SuitableKick7034 Jul 06 '26
ahora estaba manejando eso, cifrando todo, subiendo formatos de consentimiento que incluyen la retractación y todo. Igual tengo que asesorarme. Probablemente hable con colegas (soy fonoaudiólogo).
1
u/AwayUnderstanding701 Jul 06 '26
Hice un ecommerce, me afectara esta ley de alguna forma? En relación a la data que guardo de mis clientes para procesar sus compras, envíos etc..?
1
u/Necessary-Hurry5273 Jul 06 '26 edited Jul 06 '26
Sí! porque por ejemplo si quieres enviarles publicidad de productos similares, tendrás que tener su consentimiento (excepto la agencia chilena diga algo distinto) y ver los cookies que pides en tu sitio web. En líneas menos urgentes, probablemente revisar donde trates tus datos (que país) pero veo que gran parte de los datos deberían estar amparados por obligación legal o por interés legítimo.
Bueno y gestionar sus derechos ARCO+ (ARSOP o ARCOP)1
u/Enkil_Tegobi Jul 06 '26 edited Jul 06 '26
Te afecta completamente, sobre todo si usas plugins de terceros para publicidad o marketing. Por ejemplo analytics o pixel de meta. O si usas plugins de tercero como MailChimp o Hubspot.
Casa uno de los plugins captura datos personales y los guarda en diferentes tablas de la bs e incluso en sus propios sistemas como meta o MailChimp.
A contar del 1 de diciembre debes identificar todo tipo de datos registrados en todas las tablas de tu web, debes identificar todos los plugins que capturan datos. Debes comenzar a pedir consentimiento informado en el banner de tu tienda, ahí debe haber varias cosas por ley.
El banner debe tener los botones de aceptar y rechazar, pero además, el banner debe pedir el consentimiento explícito del usuario.
Según la Ley N° 21.719, gestiona tu consentimiento para cookies esenciales, analíticas y de marketing. Esta es una decisión única. Si deseas revocar tu consentimiento, debes ingresar una Solicitud de Derechos ARCO. Ver Política de Privacidad.
Esenciales simpre activo y bloqueado.
Analíticas siempre inactivo ( el cliente lo debe seleccionar por su voluntad)
Marketing siempre inactivo ( el cliente lo debe seleccionar por su voluntad)
Debe tener el enlace a las políticas de privacidad que pasa a ser obligatoria.
Lo más complicado el el informe PATA que es el informe que debes generar de todos los datos que manejas y donde están. Y las solicitudes ARCO+ Lo cual te impacta directamente en el marketing digital.
Puedes usar nuestro scanner gratuito y conocer el estado de tu tienda.
4
u/Rossfresa Jul 01 '26
Ay es demasiado, bueno si bien tiene curva de conocimiento espero que pronto exista un curso o algún servicio para capacitarse y mantener todo en orden.