Aviso de privacidad para clientes: cómo redactarlo según la Ley 21.719

Introducción
Cada vez que una empresa recibe un nombre, correo, teléfono, RUT, dirección de despacho o antecedentes de facturación, comienza a tratar datos personales. El problema es que muchas pymes explican ese uso con una frase genérica al pie de un formulario o con una política copiada que no representa lo que realmente hacen.
La Ley 21.719 eleva el estándar de transparencia en Chile. Desde el 1 de diciembre de 2026, las empresas deberán poder explicar de manera clara quién trata los datos, para qué los utiliza, con qué fundamento, durante cuánto tiempo los conserva, con quién los comparte y cómo puede una persona ejercer sus derechos. Para lograrlo se necesitan dos piezas relacionadas, pero distintas: una política general y avisos de privacidad ubicados en cada punto de recolección.
Respuesta directa: un aviso de privacidad para clientes es un texto breve y visible que se entrega cuando la empresa recopila datos personales. Debe identificar al responsable, explicar qué datos solicita, para qué los utilizará, cuál es la base de licitud, si los comunicará a terceros, cómo acceder a la política completa y qué canal permite ejercer los derechos establecidos por la Ley 21.719.
Tabla de contenidos
Qué diferencia existe entre política y aviso de privacidad
La política de tratamiento de datos personales es el documento general. Describe cómo funciona el sistema de privacidad de la empresa y debe permanecer disponible en el sitio web o en un medio equivalente. El aviso de privacidad es la explicación concreta que aparece en el contexto donde se obtienen los datos, por ejemplo, bajo un formulario de contacto, antes de una compra, al suscribirse a un newsletter o cuando un cliente entrega antecedentes por WhatsApp.
Bloque citable: la política ofrece la visión completa del tratamiento de datos de una empresa; el aviso entrega la información esencial en el momento y lugar en que una persona decide proporcionar sus datos.
Una política extensa no corrige un formulario silencioso. Si la persona debe buscar por su cuenta un documento escondido en el pie de página para entender por qué se le pide el teléfono, la información llegó tarde. Tampoco sirve llenar cada formulario con varias páginas legales. La solución práctica es trabajar por capas: un aviso corto y contextual, enlazado a una política completa y fácilmente accesible.
Este enfoque complementa la guía de Lofwork sobre política de privacidad para pymes y evita repetirla. La política explica la estructura general. Esta nota se concentra en traducirla a avisos utilizables frente a clientes y prospectos.
Por qué la Ley 21.719 exige más transparencia
La Ley 21.719 fue publicada el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026. Modifica profundamente la Ley 19.628, crea la Agencia de Protección de Datos Personales y refuerza los principios que deben guiar cualquier tratamiento.
El principio de transparencia e información exige que las políticas y prácticas se encuentren permanentemente disponibles de manera precisa, clara, inequívoca y gratuita. El artículo 14 ter agrega información mínima que el responsable debe mantener a disposición del público, incluyendo su identidad, datos de contacto, categorías de datos, finalidades, base de legitimidad, destinatarios, conservación, transferencias internacionales, medidas de seguridad y derechos de los titulares.
Eso no significa que cada aviso deba reproducir literalmente todo el artículo. Significa que la empresa debe diseñar una experiencia informativa que permita comprender lo esencial al recolectar y acceder sin dificultad al detalle. Una buena arquitectura separa información inmediata, información ampliada y procedimientos internos.
La empresa también debe demostrar la licitud del tratamiento. El consentimiento es una base posible, pero no la única. La ley contempla, entre otras, la necesidad de ejecutar un contrato, cumplir una obligación legal o satisfacer un interés legítimo que no afecte los derechos y libertades del titular. Elegir la base correcta es una decisión previa a redactar, no una palabra que se agrega al final.
Qué información debe contener la política de tratamiento
La política debe reflejar la operación real. Conforme al texto oficial de la Ley 21.719, artículo 14 ter, como mínimo conviene desarrollar estos elementos:
- Nombre o razón social del responsable, RUT, representante legal cuando corresponda y datos de contacto.
- Fecha y versión de la política.
- Categorías de datos tratados y grupos de personas comprendidos, como clientes, prospectos, proveedores, trabajadores o usuarios del sitio.
- Fuentes desde las cuales se obtienen los datos, incluyendo formularios, contratos, ecommerce, canales comerciales y fuentes de acceso público cuando corresponda.
- Finalidades concretas de cada tratamiento.
- Base de licitud aplicable a cada finalidad.
- Destinatarios o tipos de terceros a quienes se comunican los datos.
- Plazo o criterio de conservación.
- Medidas y política de seguridad explicadas sin revelar información que aumente el riesgo.
- Transferencias internacionales y garantías aplicables, si existen.
- Derechos de acceso, rectificación, supresión, oposición, portabilidad y retiro del consentimiento cuando corresponda.
- Canal para presentar solicitudes y posibilidad de recurrir ante la Agencia en los casos previstos por la ley.
La lista es un punto de partida. Una clínica, un ecommerce, una empresa de software y una consultora no deberían terminar con documentos idénticos. Cambian los datos, las finalidades, los riesgos, los proveedores y los plazos de conservación.
Antes de escribir conviene levantar un inventario simple: dato, fuente, finalidad, herramienta, personas con acceso, proveedor involucrado, fundamento y plazo. Si una columna queda en blanco, la respuesta no debe inventarse en la política. Primero se define el proceso y después se redacta.
Qué debe decir un aviso de privacidad para clientes
Un aviso breve debe responder las preguntas que una persona razonable tendría antes de entregar información. En términos prácticos, debería incluir:
- Quién solicita los datos.
- Qué información se solicita o una referencia clara al formulario visible.
- Para qué se utilizará.
- Si el campo es necesario para responder, cotizar, contratar o cumplir una obligación.
- Si se pide consentimiento para una finalidad adicional, como comunicaciones comerciales.
- Un enlace a la política completa.
- Un canal para consultas y ejercicio de derechos.
Si existe una comunicación relevante a terceros o una transferencia que la persona no esperaría, conviene advertirla en el contexto y desarrollarla en la política. La regla práctica es sencilla: mientras más inesperado, sensible o riesgoso sea el uso, más directa debe ser la explicación.
Bloque citable: un aviso de privacidad eficaz permite anticipar lo que ocurrirá con los datos antes de presionar “Enviar”. Si la finalidad sorprende al cliente después, el aviso no cumplió su función.
No todos los datos necesitan un checkbox. Por ejemplo, si una persona entrega su dirección para despachar un producto, el tratamiento puede ser necesario para ejecutar el contrato. En cambio, usar esa dirección o correo para campañas futuras requiere analizar una base de licitud distinta. Mezclar ambas finalidades en una autorización obligatoria puede afectar la libertad del consentimiento.
Cómo elegir la base de licitud antes de redactar
Una empresa no debería pedir consentimiento por reflejo. Debe analizar cada finalidad y documentar por qué el tratamiento es lícito.
| Finalidad | Base que podría corresponder | Qué explicar al cliente |
|---|---|---|
| Responder una consulta | Medidas precontractuales solicitadas por la persona | Que los datos se usarán para responder y dar seguimiento a la consulta |
| Preparar y gestionar una compra | Ejecución de contrato | Que los datos son necesarios para pago, despacho, soporte y garantía |
| Emitir documentos tributarios | Obligación legal | Que ciertos antecedentes se conservarán para cumplir deberes legales |
| Enviar newsletter o promociones | Consentimiento, según el caso y el diseño del tratamiento | Qué comunicaciones recibirá y cómo retirar la autorización |
| Prevenir fraude o asegurar sistemas | Interés legítimo, cuando proceda | Qué interés se persigue y cómo se protegen los derechos del titular |
Esta tabla es orientativa. La base depende del tratamiento concreto. El interés legítimo no es una fórmula automática y requiere ponderar la necesidad, el beneficio perseguido y el impacto sobre las personas. El consentimiento, por su parte, debe ser libre, informado, específico, previo e inequívoco, además de revocable mediante medios expeditos y gratuitos.
Un error común es unir finalidades necesarias y opcionales en una sola casilla. “Acepto el tratamiento para comprar y recibir publicidad” obliga al cliente a consentir marketing para acceder al producto. Una alternativa más clara es informar el tratamiento necesario para la compra y ofrecer una casilla independiente, no marcada previamente, para promociones.
Ejemplos de avisos para puntos habituales de contacto
Los siguientes textos son modelos educativos. Cada empresa debe adaptarlos a su identidad, herramientas, finalidades, proveedores y canales reales.
Formulario de contacto
“Usaremos tu nombre, correo, teléfono y mensaje para responder tu consulta y realizar el seguimiento solicitado. [Nombre de la empresa] es responsable del tratamiento. Revisa nuestra Política de Privacidad para conocer cómo utilizamos tus datos y cómo ejercer tus derechos. Puedes escribirnos a [correo de privacidad].”
Solicitud de cotización
“Los datos solicitados se utilizarán para preparar tu cotización, contactarte respecto de ella y adoptar las medidas precontractuales que nos pediste. Los campos obligatorios son necesarios para gestionar la solicitud. Consulta nuestra Política de Privacidad o ejerce tus derechos en [canal].”
Compra en ecommerce
“Trataremos tus datos para gestionar el pago, emitir documentos tributarios, coordinar el despacho, entregar soporte y cumplir obligaciones legales. Algunos proveedores necesarios, como la pasarela de pago y el operador logístico, podrán tratar datos para prestar esos servicios. Más información en nuestra Política de Privacidad.”
Newsletter o promociones
“Quiero recibir novedades y promociones de [empresa] por correo electrónico. Puedo retirar mi consentimiento en cualquier momento mediante el enlace incluido en cada mensaje o escribiendo a [correo]. Revisa la Política de Privacidad.”
WhatsApp comercial
“Al escribirnos por WhatsApp utilizaremos tu número, nombre y contenido del mensaje para responder tu consulta y darle seguimiento. No enviaremos promociones adicionales sin el fundamento correspondiente. Conoce nuestra Política de Privacidad y los canales para ejercer tus derechos en [enlace].”
Estos ejemplos no reemplazan el diagnóstico. Si la información termina en un CRM, alimenta perfiles comerciales, se comparte con una empresa relacionada o se almacena fuera de Chile, la política y, cuando sea relevante, el aviso deben explicar esa realidad.
Cómo redactar en capas sin ocultar información
La primera capa aparece junto al formulario. Debe ser corta, legible y específica. La segunda capa es la política completa. Una tercera capa puede contener información especializada para cookies, candidatos, trabajadores, videovigilancia o categorías sensibles.
Esta estructura ayuda a evitar dos extremos: un texto tan breve que no informa y una muralla jurídica que nadie puede leer. El enlace a la política debe ser visible, funcionar en celulares y abrir un documento actualizado. No conviene esconderlo detrás de expresiones vagas como “más información” si se puede usar “Política de Privacidad”.
La interfaz también comunica. Una casilla marcada previamente, un botón que implica aceptar finalidades no necesarias o un texto gris casi ilegible contradicen la transparencia. La empresa debe conservar evidencia cuando el tratamiento depende del consentimiento: qué versión se mostró, cuándo se aceptó, para qué finalidad y cómo puede revocarse.
Si el formulario cambia, el aviso también debe cambiar. Agregar un teléfono, una pregunta sobre salud o una integración automática con marketing no es solo una modificación de diseño. Es una modificación del tratamiento que debe revisarse.
Dónde colocar los avisos de privacidad
El aviso debe aparecer antes o en el momento de obtener los datos. En un sitio web, normalmente se ubica inmediatamente bajo los campos y antes del botón de envío. En una venta telefónica puede incorporarse al guion. En un formulario presencial debe estar incluido en el mismo documento. En WhatsApp puede enviarse al inicio de la conversación o enlazarse desde el mensaje automático, según el contexto.
Los principales puntos que una pyme debería revisar son:
- Formulario de contacto.
- Formulario de cotización.
- Checkout y creación de cuenta.
- Suscripción a newsletter.
- Descarga de recursos.
- Agenda de reuniones.
- WhatsApp y chat web.
- Encuestas, concursos y campañas.
- Solicitudes de soporte o garantía.
- Formularios de selección de personal.
La política completa debe permanecer disponible de forma estable, habitualmente desde el pie de página. También debe enlazarse desde los puntos de recolección relevantes. Para entender el marco general y la fecha de entrada en vigencia, puedes revisar la guía de Lofwork sobre la nueva Ley de Protección de Datos Personales en Chile.
Errores que vuelven inútil una política o un aviso
El primer error es copiar un documento de otra empresa. Esa política puede mencionar herramientas, transferencias o derechos que no coinciden con la operación propia. El segundo es usar finalidades amplias como “fines comerciales” o “mejorar la experiencia” sin explicar qué se hará.
También es frecuente prometer que nunca se compartirán datos mientras se utilizan pasarelas de pago, CRM, servicios de correo, hosting, analítica o empresas de despacho. Trabajar con proveedores no es necesariamente incorrecto, pero debe existir control contractual y transparencia.
Otro error es confundir aceptación de la política con consentimiento universal. La política informa. El consentimiento habilita tratamientos específicos cuando corresponde. Marcar “acepto la política” no convierte en lícito cualquier uso futuro.
Finalmente, muchas empresas publican un correo que nadie revisa. El canal debe estar operativo y conectado a un procedimiento capaz de identificar al solicitante, localizar los datos y responder. La Ley 21.719 reconoce derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Un enlace sin proceso interno es una promesa vacía.
Checklist para implementar política y avisos
Antes de publicar, confirma lo siguiente:
- Existe un inventario de datos, finalidades, sistemas, proveedores y plazos.
- Cada finalidad tiene una base de licitud analizada y documentada.
- La política identifica al responsable, versión y fecha.
- La política cubre los contenidos del artículo 14 ter aplicables a la empresa.
- Cada formulario muestra un aviso específico antes del envío.
- Las finalidades opcionales utilizan controles separados de las necesarias.
- Ninguna casilla de consentimiento aparece marcada previamente.
- Los enlaces funcionan y la lectura móvil es clara.
- Se registra evidencia del consentimiento cuando este es la base utilizada.
- Existe un correo o formulario operativo para ejercer derechos.
- Los proveedores que tratan datos están identificados y regulados por contrato.
- Los textos se actualizan cuando cambian procesos, herramientas o campañas.
La revisión debe incluir ventas, marketing, operaciones, tecnología y administración. Si solo participa quien mantiene el sitio web, es fácil que queden fuera procesos como facturación, soporte, despacho, recursos humanos o bases históricas.
Cómo mantener la coherencia después de publicar
La política debe tener dueño interno. Esa persona no necesita resolver sola todos los asuntos jurídicos o tecnológicos, pero sí debe coordinar cambios y mantener una versión vigente. Una revisión anual puede servir como control mínimo, aunque cualquier cambio relevante exige revisión inmediata.
Conviene establecer un pequeño control de cambios: fecha, sección modificada, motivo y responsable de aprobación. La fecha visible ayuda al cliente y la trazabilidad ayuda a la empresa a demostrar qué información estaba disponible en un momento determinado.
La privacidad también debe conversar con contratos y seguridad. Cuando un proveedor accede a datos, el contrato debe definir el encargo, duración, finalidad, tipos de datos, categorías de titulares y obligaciones de las partes. Si se maneja información confidencial, puede ser útil complementar el análisis con la guía de Lofwork sobre NDA en Chile. Para procesos de trabajadores, también conviene coordinar las reglas con la administración de recursos humanos.
Asesoría para preparar política y avisos de privacidad
Una plantilla puede ayudar a ordenar ideas, pero no reemplaza el levantamiento de datos ni el análisis de finalidades. En Lofwork podemos ayudarte a revisar los flujos de clientes, identificar los avisos necesarios y coordinar la política con formularios, contratos y proveedores.
Crear política y avisos con Lofwork
Actualizado: julio de 2026.
FAQ sobre avisos de privacidad y Ley 21.719
¿La política de privacidad y el aviso de privacidad son lo mismo?
No. La política es el documento general que describe las prácticas de tratamiento de la empresa. El aviso es una explicación breve y contextual entregada cuando se recopilan datos, con un enlace a la política completa.
¿Todos los formularios necesitan un aviso distinto?
Cada formulario debe informar su finalidad real. Es posible reutilizar un aviso cuando los datos, finalidad y flujo son iguales, pero no conviene usar un texto genérico para contacto, compra, newsletter y postulaciones laborales.
¿Siempre necesito pedir consentimiento al cliente?
No. La Ley 21.719 contempla otras bases de licitud, como la ejecución de un contrato, medidas precontractuales, una obligación legal o un interés legítimo debidamente analizado. El consentimiento debe utilizarse cuando corresponda y no como autorización universal.
¿Puedo usar una sola casilla para comprar y recibir publicidad?
No es una práctica recomendable. La compra puede requerir datos para ejecutar el contrato, mientras que la publicidad tiene una finalidad adicional. Vincular ambas puede impedir que el consentimiento comercial sea libre y específico.
¿Dónde debe estar publicada la política de tratamiento?
Debe permanecer accesible en el sitio web o en un medio equivalente, de forma precisa, clara, inequívoca y gratuita. En la práctica conviene enlazarla desde el pie de página y desde cada punto relevante de recolección.
¿Cuándo entra en vigencia la Ley 21.719?
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. Las empresas deberían aprovechar el periodo previo para levantar sus tratamientos, corregir formularios, revisar contratos e implementar canales de derechos.
Cierre: informar bien es parte del servicio al cliente
Una política y sus avisos no deberían escribirse para esconder riesgos en lenguaje legal. Su función es permitir que una persona entienda qué ocurrirá con su información y que la empresa pueda demostrar una práctica coherente.
El orden correcto es levantar los datos, definir finalidades, elegir bases de licitud, revisar proveedores, redactar la política y adaptar cada punto de contacto. Después viene la tarea permanente: conservar evidencia, responder derechos y actualizar los textos cuando cambia la operación. Prepararlo antes del 1 de diciembre de 2026 reduce improvisación y convierte la transparencia en una señal concreta de confianza.





