Estrategia 9 min de lectura

Derechos ARCO en Chile: cómo implementarlos en tu web

Los derechos ARCO de la Ley 21.719 obligan a tu empresa a responder solicitudes en plazo. Aprende qué son y cómo implementarlos en tu web sin arriesgar multas.

S
Softdigital
·

Un cliente te escribe: “Quiero una copia de todos los datos que tienen de mí y que borren mi correo de sus campañas”. No es una molestia ni un capricho: es el ejercicio de un derecho, y desde ese momento empieza a correr un plazo legal. Con la Ley 21.719 en vigencia plena el 1 de diciembre de 2026, responder mal —o no responder— a una solicitud de derechos ARCO deja de ser un tema de servicio al cliente y pasa a ser una infracción que la nueva Agencia de Protección de Datos puede multar.

Los derechos ARCO son la cara visible de la ley: lo que cualquier persona puede exigirle a tu empresa sobre sus datos. Esta guía explica qué son los derechos ARCO en Chile bajo la Ley 21.719, qué plazos corren cuando alguien los ejerce y cómo implementarlos en tu sitio web con un formulario, un flujo y la trazabilidad que pedirá la fiscalización.

¿Todavía no tienes clara la ley completa? Parte por la guía de la Ley 21.719 para pymes. Si prefieres saber en minutos qué te falta, usa el test gratuito de cumplimiento.

Qué son los derechos ARCO (y por qué ahora son ARCO + P + B)

ARCO es la sigla de los cuatro derechos clásicos sobre datos personales: Acceso, Rectificación, Cancelación (o supresión) y Oposición. La Ley 21.719 —que reforma la antigua Ley 19.628— los reconoce en su Título I y suma dos más: portabilidad y bloqueo. Por eso muchos especialistas hablan hoy de derechos “ARCO+” o “ARCO+P”.

El artículo 4 de la ley deja claro un punto que conviene entender: estos derechos son personales, intransferibles e irrenunciables. No puedes hacer que un cliente los “acepte a la baja” en una cláusula, y aplican sin importar el tamaño de tu empresa.

DerechoQué puede exigir el titularQué debe hacer tu empresa
AccesoSaber si tratas sus datos, cuáles, con qué finalidad y a quién los comunicasEntregar una copia y la información asociada (origen, destinatarios, plazo de conservación)
RectificaciónCorregir datos inexactos, incompletos o desactualizadosActualizarlos y dejar registro del cambio
Cancelación / supresiónBorrar sus datos cuando ya no son necesarios o no hay base legalEliminarlos, salvo que exista una excepción legal para conservarlos
OposiciónFrenar un tratamiento puntual (marketing directo, perfilamiento)Detener ese tratamiento específico
PortabilidadRecibir sus datos en formato estructurado y llevárselos a otro proveedorExportarlos en CSV/JSON de uso común
BloqueoSuspender el tratamiento mientras se resuelve un reclamo”Congelar” el registro sin borrarlo

A esto se suma el artículo 8 bis, que permite al titular oponerse a decisiones automatizadas y perfilamiento: si usas scoring, preselección de currículums o recomendadores, también te aplica.

Cuánto tiempo tienes para responder (y por qué el bloqueo es aparte)

Cuando alguien ejerce un derecho ARCO no tienes tiempo indefinido. El artículo 11 de la Ley 21.719 fija el procedimiento ante el responsable: los requisitos de la solicitud, un plazo acotado para responder y el derecho del titular a reclamar ante la Agencia si deniegas sin fundamento o simplemente no contestas.

¿Cuántos días exactamente? El artículo 11 es explícito: el responsable debe acusar recibo y pronunciarse dentro de los 30 días corridos siguientes al ingreso de la solicitud, plazo prorrogable una sola vez, hasta por 30 días corridos más, avisando antes de que venza. Ojo con el detalle: son días corridos, no hábiles —el reloj corre también fines de semana y festivos—. Aun así, lo prudente es fijar un SLA interno más corto (por ejemplo, 10 días hábiles) y responder con margen: un proceso rápido nunca llega tarde.

El bloqueo es un caso aparte y mucho más urgente. El artículo 8 ter permite al titular pedir que suspendas el tratamiento de sus datos mientras se resuelve una rectificación, supresión u oposición, y la ley obliga a resolver ese requerimiento en apenas 2 días hábiles. No es un plazo de gestión cómodo: es una acción casi inmediata que tu sistema debe poder ejecutar. Si no puedes “congelar” un registro sin borrarlo, no estás cumpliendo.

Dos condiciones más, del artículo 10: el ejercicio debe ser gratuito en los casos que la ley señala, y estás obligado a implementar mecanismos que lo faciliten. Traducido: no puedes esconder el canal ni cobrar por acceder a los datos.

Cómo implementar los derechos ARCO en tu sitio web

La ley te obliga a tener un canal accesible. Para una pyme, el mejor canal casi siempre es un formulario en tu propio sitio web conectado a un flujo interno. Así se ve, paso a paso:

  1. Un canal visible y oficial. Un formulario dedicado (por ejemplo, en /derechos o dentro de tu política de privacidad) o un correo tipo [email protected]. Que sea fácil de encontrar: la ley pide que facilites el ejercicio, no que lo entierres.
  2. Verificación de identidad proporcional. Antes de entregar o borrar datos, confirma que quien pide es el titular. Pedir el RUT y un dato de contraste suele bastar; no exijas más datos de los necesarios (eso sería recolectar de más).
  3. Registro de la solicitud. Cada solicitud entra a un registro con fecha, tipo de derecho, estado y resolución. Ese registro es tu evidencia el día de la fiscalización.
  4. Localización de los datos. Para responder “qué datos tengo de esta persona” necesitas saber dónde viven. Sin un registro de actividades de tratamiento actualizado, buscar a mano en el ERP, el mailing y el CRM es lento y propenso a olvidos.
  5. Respuesta en el formato correcto. Clara, en lenguaje simple y por el mismo medio por el que llegó. Si es portabilidad, en un formato estructurado y de uso común (CSV o JSON).
  6. Propagación a tus encargados. Si tu facturador, tu pasarela de pago o tu proveedor de mailing también tienen esos datos, la solicitud se propaga a ellos. Tus integraciones entre sistemas deberían resolver esto sin digitación manual.

Para volúmenes bajos, un formulario más una planilla de seguimiento alcanza. Para eCommerce, fintech o retail —con decenas de solicitudes al mes— conviene un portal de autoservicio que localice datos, deje trazabilidad y responda con plantillas. Ese flujo a medida es justo lo que construimos: un desarrollo de software a medida conectado a tus sistemas, que convierte la obligación legal en un proceso de pocos clics.

El formulario ARCO: qué pedir y qué no

Un buen formulario de derechos pide lo mínimo para operar y nada más:

  • Identificación del titular: nombre y RUT, para verificar, sin exigir datos innecesarios.
  • Derecho que ejerce: acceso, rectificación, supresión, oposición, portabilidad o bloqueo.
  • Detalle de la solicitud: qué dato corregir, a qué tratamiento se opone, etc.
  • Medio de respuesta: correo u otro canal de contacto.

El antipatrón más común: aprovechar el formulario para pedir datos de más o colar una casilla de marketing. Un formulario de derechos que recolecta de más es, en sí mismo, un problema de cumplimiento.

Trazabilidad: lo que realmente revisa la fiscalización

Cuando la Agencia de Protección de Datos fiscalice, no le bastará con que digas “sí, respondemos las solicitudes”. Va a pedir evidencia: la solicitud original, cómo verificaste la identidad, qué gestiones hiciste, qué respondiste y cuándo. Sin ese rastro, la solicitud no se atendió.

Por eso la trazabilidad no es opcional. Conserva el expediente de cada solicitud —al menos 5 años— y deja registrado cada paso. Un flujo digital lo hace solo; una gestión por correos sueltos, no. Es uno de los puntos del checklist de adecuación a la Ley 21.719: tener el derecho “cubierto en el papel” no sirve si no puedes probarlo con fechas.

Qué arriesgas si ignoras una solicitud

Negar sin fundamento o no atender una solicitud ARCO es una infracción de la Ley 21.719, no un simple reclamo de cliente. La ley clasifica las infracciones en tres niveles, con multas en UTM: leves hasta 5.000 UTM, graves hasta 10.000 UTM —ahí entra obstaculizar el ejercicio de los derechos del titular— y gravísimas hasta 20.000 UTM, como el tratamiento ilícito de datos sensibles (salud, biometría). En caso de reincidencia las multas pueden triplicarse, y en los casos más serios se pueden suspender las operaciones de tratamiento. El titular, además, puede reclamar directamente ante la Agencia mediante el procedimiento de tutela del artículo 41.

Hay un respiro, pero es limitado. Durante los primeros 12 meses de vigencia, la Agencia puede aplicar a las empresas de menor tamaño una amonestación por escrito en vez de multa. No es un año sin obligaciones —la amonestación queda registrada—: es un margen para ordenarse, no para ignorar el tema.

No esperes la primera solicitud para estar listo

Los derechos ARCO no se resuelven con un párrafo en tu política de privacidad. Son un proceso: un canal, una verificación, una búsqueda de datos, una respuesta en plazo y un rastro que lo pruebe. La empresa que lo tiene aceitado responde en días; la que improvisa cuando llega la primera solicitud, arriesga la multa.

En Softdigital ayudamos a pymes chilenas a llegar al 1 de diciembre de 2026 con su adecuación a la Ley 21.719 resuelta: montamos el formulario de derechos, el flujo interno y la trazabilidad, conectados a tus sistemas. Empieza por el test gratuito de cumplimiento o agenda un diagnóstico de 15 minutos: sin compromiso, con propuesta a precio fijo en menos de 24 horas.

Tags

#derechos ARCO #derechos ARCO Chile #Ley 21.719 #protección de datos personales #portabilidad de datos #adecuación Ley 21.719 #cumplimiento pymes #estrategia

¿Este artículo te fue útil?

Implementamos lo que enseñamos. Agenda una llamada de 15 minutos y analizamos cómo aplicar esto en tu empresa.

Quiero una consulta gratuita
FAQ

Preguntas frecuentes

¿Qué son exactamente los derechos ARCO?

Son los derechos que la Ley 21.719 reconoce a toda persona sobre sus datos personales: acceso, rectificación, cancelación (supresión) y oposición, más la portabilidad y el bloqueo que agrega la nueva ley. Cualquier cliente, trabajador o usuario puede ejercerlos ante tu empresa.

¿Mi pyme está obligada, aunque sea chica?

Sí. La ley no exime por tamaño. La única concesión para empresas de menor tamaño es que, durante el primer año de vigencia, la Agencia puede aplicar una amonestación en lugar de multa.

¿Cuánto tiempo tengo para responder?

El artículo 11 fija 30 días corridos desde el ingreso de la solicitud, prorrogables una sola vez por hasta 30 días corridos más. El bloqueo es aparte: apenas 2 días hábiles. Lo prudente es fijar un plazo interno más corto y cumplirlo con margen.

¿Me sirve un correo o necesito un sistema?

Para pocos casos, un formulario y una planilla bastan. A mayor volumen, un flujo digital que localice datos y deje trazabilidad reduce el costo y el riesgo de llegar tarde.

¿Puedo negarme a borrar datos?

A veces. El derecho de supresión no es absoluto: si una ley te obliga a conservar los datos (tributaria, laboral, prevención de lavado) o hay un litigio en curso, puedes denegar, pero debes fundamentarlo y dejarlo registrado.