Qué revisa este escáner
El escáner mira tu sitio desde fuera, igual que lo ve cualquier visitante, y revisa cinco frentes: si la conexión va cifrada por HTTPS; si hay una política de privacidad enlazada y accesible; qué rastreadores de terceros carga la página —analítica, píxeles de publicidad, chats— y si se disparan antes de que alguien acepte nada; qué cabeceras de seguridad entrega el servidor y si expone la versión de su plataforma; y si existe un canal de contacto visible para que una persona pueda pedir sus datos o su borrado.
Con eso arma una nota de A a F y el detalle de qué corregir, ordenado por peso. Es un diagnóstico técnico de señales públicas: no entra a tu servidor, no modifica nada y no te pide instalar nada.
Los 8 requisitos técnicos de la Ley 21.719
La ley se lee como texto jurídico, pero sobre un sitio web se traduce en ocho cosas concretas. Esta es la lista que uso cuando dejo un sitio en regla en la capa técnica.
- Consentimiento previo, no posterior Nada de analítica ni píxeles de publicidad antes de que el visitante acepte. El banner que solo avisa "usamos cookies" mientras el rastreador ya se cargó no sirve: llegó tarde.
- Información clara antes de recolectar Una política de privacidad accesible que diga qué datos pides, para qué, por cuánto tiempo los guardas y con quién los compartes. En lenguaje entendible, no copiada de otro sitio.
- Casilla de consentimiento en cada formulario Sin premarcar, separada de los términos y condiciones, y con registro de cuándo se aceptó. Un formulario de contacto también trata datos personales.
- Canal para ejercer derechos La persona puede pedir acceso, rectificación, supresión, oposición y portabilidad de sus datos. Necesita una dirección visible a la que escribir y una respuesta en plazo.
- Cifrado en tránsito HTTPS forzado en todo el sitio, no solo en la portada: también en los formularios y en el panel de administración. Sin redirecciones que dejen alguna ruta en HTTP.
- Medidas de seguridad proporcionales Actualizaciones al día, respaldos que se prueban, control de quién entra al gestor y con qué permisos, y contraseñas que no sean las de fábrica.
- Minimización de datos No pedir el RUT ni la fecha de nacimiento "por si acaso". Solo los datos necesarios para lo que dijiste que ibas a hacer con ellos.
- Control de los terceros que procesan por ti Tu hosting, tu plataforma de correos, tu pasarela de pago y tu analítica tratan datos de tus clientes. Hay que saber cuáles son, qué hacen y dejarlo por escrito.
El escáner detecta señales de los cinco primeros, que son los que se ven desde fuera. Los tres últimos —minimización, control de terceros y buena parte de las medidas de seguridad— solo aparecen mirando el sitio por dentro.
Qué NO cubre este diagnóstico
Toda la capa jurídica. La redacción de la política de privacidad y de los términos, el registro de actividades de tratamiento, los contratos con encargados, la evaluación de impacto cuando corresponde y la designación de un delegado de protección de datos si tu caso lo exige. Eso lo valida un abogado, no un escáner.
Lo que sí cubro es la capa técnica: dejar el sitio cifrado, con el consentimiento funcionando de verdad, los formularios en regla y las medidas de seguridad puestas. Cuando el trabajo topa con la parte legal te lo digo, en vez de venderte un "cumplimiento completo" que ninguna herramienta puede entregar. Ese es el mismo criterio con el que trabajo el resto de los servicios.
Preguntas frecuentes
¿A quién aplica la Ley 21.719?
A cualquiera que trate datos personales de personas en Chile, sin importar el tamaño. Si tu sitio tiene un formulario de contacto, una lista de correos, cuentas de usuario o vende en línea, estás tratando datos personales. No hay un mínimo de facturación ni de empleados bajo el cual la ley no aplique.
¿Qué pasa si mi sitio no cumple para diciembre de 2026?
La ley entra en vigencia el 1 de diciembre de 2026 y crea una Agencia de Protección de Datos con facultades para fiscalizar y sancionar. El riesgo real para una pyme no es una fiscalización de oficio el primer día: es el reclamo de un cliente molesto, que es lo que abre el procedimiento.
¿De cuánto son las multas?
Las infracciones más graves llegan hasta 20.000 UTM. Los tramos dependen de la gravedad y de si hay reincidencia. Para la mayoría de los sitios que reviso, el costo de adecuarse es una fracción del tramo más bajo.
¿Tener un banner de cookies basta para cumplir?
No, y es el error más frecuente. Un banner que solo avisa mientras Google Analytics y el píxel de Meta ya se cargaron no cumple nada: el consentimiento tiene que ser previo, o sea el rastreador no debe ejecutarse hasta que la persona acepte. Además el banner no cubre los formularios, ni el canal de derechos, ni las medidas de seguridad.
¿Necesito un abogado además de la adecuación técnica?
Para la mayoría de los sitios, sí. Yo dejo la parte técnica funcionando; la redacción de la política de privacidad, el registro de tratamiento y los contratos con tus proveedores los valida un abogado. Es un trabajo bastante más corto cuando la parte técnica ya está resuelta y documentada.
¿Cuánto demora dejar un sitio en regla?
Depende de dónde partas. Un sitio que ya tiene HTTPS y política de privacidad normalmente solo necesita el consentimiento previo y los formularios. Uno que no tiene nada es un trabajo bastante más largo. El escáner te dice en cuál de los dos casos estás, y con esa lista te doy plazo y precio antes de empezar.