¿Qué es el Modelo de Prevención de Infracciones?
El Modelo de Prevención de Infracciones (MPI) es un sistema orientado a identificar, gestionar y monitorear los riesgos de infracciones regulatorias y de cumplimiento que puedan afectar a la organización, fortaleciendo sus controles y su trazabilidad, de acuerdo con la Ley N° 21.719 de protección de datos.
El Modelo de Prevención de Infracciones que exige la Ley N° 21.719
Ocho módulos para tratar datos personales conforme a la ley y su Reglamento: registro de actividades de tratamiento, derechos de los titulares y evidencia lista para la Agencia de Protección de Datos.
Usada por empresas de distintos tamaños e industrias en Chile
Trazable
Cada acción queda registrada de forma inmutable y auditable.
Encriptado
Encriptación de extremo a extremo, bajo las directrices de la Norma ISO 27.001.
Escalable
Módulos adaptables desde una pyme hasta un holding multiusuario.
Nueve perfiles de usuario
Matrices de Riesgo de Infracciones
Identificación de los tratamientos de datos de alto riesgo, evaluados según la gravedad de las sanciones que la ley asocia a cada infracción.
Aspectos destacables
- Matriz levantada sobre los tratamientos reales de la organización
- Evaluación por impacto y probabilidad
- Controles vinculados a cada riesgo identificado
- Versionado histórico y evidencia de las revisiones
Repositorio y Registro de Actividades de Tratamiento
El RAT estructurado con todos los campos que exige el reglamento, junto a las políticas de privacidad versionadas y disponibles para toda la organización.
Aspectos destacables
- Categorías de datos y de titulares
- Bases de licitud y plazos de conservación
- Transferencias, incluidas las internacionales
- Control de lectura y acuse de recibo de las políticas
Canal de Denuncias y solicitudes de titulares
Un solo canal para las denuncias internas y para las solicitudes de los titulares de datos, con plazos y trazabilidad de cada caso.
Aspectos destacables
- Acceso, rectificación, supresión, oposición, bloqueo y portabilidad (ARSOP+)
- Plazo y estado de cada solicitud, con responsable asignado
- Denuncia anónima con chat seguro
- Evidencia de la respuesta, exigible ante la Agencia
Campañas
Difusión del modelo, de las políticas de privacidad y de las obligaciones del personal a toda la organización, midiendo quién las recibió.
Aspectos destacables
- Envío masivo o segmentado por área
- Medición de cobertura, aperturas y acuses de recibo
- Recordatorios programados
- Evidencia del deber de informar al personal
Diligencia Debida de Encargados
Control de los proveedores que tratan datos por cuenta de la organización, con las cláusulas contractuales que exige la ley.
Aspectos destacables
- Evaluación de riesgo del encargado del tratamiento
- Cuestionario automático a los de alto riesgo
- Cláusulas contractuales incorporadas
- Lista maestra de encargados habilitados
Capacitación en Protección de Datos
Cursos específicos sobre la ley que regula la protección y el tratamiento de los datos personales, con registro y evaluación.
Aspectos destacables
- Curso de la Ley N° 21.719 con video animado
- Prueba de conocimientos por usuario
- Certificado automático
- Estado en tiempo real de quién aprobó
Evidencia y Bitácora
Documentación de la implementación del modelo, de las evaluaciones de impacto y de las notificaciones, en un registro que no se puede alterar.
Aspectos destacables
- Evidencia de la designación del Delegado de Protección de Datos
- Medidas adoptadas y su fecha
- Reportes y notificaciones a la Agencia
- Trazabilidad por usuario, fecha y hora
Reuniones del Delegado de Protección de Datos
Espacio formal para las reuniones y los reportes del Delegado, con seguimiento de los acuerdos.
Aspectos destacables
- Convocatoria, asistentes y materias tratadas
- Seguimiento de los acuerdos y sus responsables
- Reportes periódicos del Delegado
- Evidencia de la rendición de cuentas
Qué exige la Ley N° 21.719 y Qué módulo lo cubre
Ley N° 21.719, que regula la protección y el tratamiento de los datos personales, y su Reglamento (Decreto 662/2025).
| Módulo | Requisito legal | Cómo lo satisface CumpleTech |
|---|---|---|
| Matrices de Riesgo | Matriz de riesgos de infracciones | Identificación de los tratamientos de alto riesgo según la gravedad de las sanciones. |
| Repositorio y RAT | Registro de Actividades de Tratamiento (RAT) completo | RAT estructurado con todos los campos exigidos: categorías, bases de licitud, plazos y transferencias. |
| Denuncias y canal DSAR | Mecanismos de reporte y ejercicio de derechos de los titulares (DSAR / ARSOP+) | Canal unificado para denuncias internas y para solicitudes de titulares: acceso, rectificación, supresión, oposición, bloqueo y portabilidad. |
| Campañas | Difusión del programa de cumplimiento a toda la organización | Campañas de comunicación del modelo, las políticas de privacidad y las obligaciones del personal, midiendo cobertura y acuses de recibo. |
| Diligencia Debida | Control de encargados del tratamiento y terceros | Debida diligencia de los proveedores que tratan datos, con las cláusulas contractuales correspondientes. |
| Capacitación | Capacitación del personal | Cursos específicos de protección de datos con registro y evaluación. |
| Evidencia y Bitácora | Documentación de la implementación, EIPD y notificaciones | Evidencia completa de la designación del Delegado, las medidas adoptadas y los reportes a la Agencia. |
| Reuniones | Reportes del Delegado de Protección de Datos | Espacio formal para las reuniones y los reportes del DPD. |
Datos protegidos y Actividad auditable
Encriptación de extremo a extremo
Los datos viajan y se almacenan encriptados, con control de accesos y segregación por perfil.
Norma ISO 27.001
Medidas de gestión de seguridad de la información que garantizan confidencialidad, integridad y disponibilidad.
Bitácora inmutable
Cada ingreso y cada actuación queda registrada con usuario, fecha y hora, sin posibilidad de alterarla.
Evidencia ante la autoridad
Registros, reportes, certificados de lectura y logs sirven como respaldo documental ante auditorías, Fiscalía, UAF o Contraloría.
Adaptable para una Pyme y para un Holding
Pymes
Programas de Integridad exigidos por Contraloría y ChileCompra, con planes flexibles.
Grandes empresas
Leyes N° 20.393, N° 21.595 y N° 21.719, FCPA y UK Bribery Act en un solo ambiente.
Holdings
Perfil multiusuario para administrar varias sociedades desde una misma cuenta.
¿No tienes a alguien que gestione tu plataforma?
Nuestro equipo de abogados senior y expertos en compliance puede acompañarte en la implementación, gestión y mejora continua de tu programa.
La Misma Plataforma Cubre los Tres Modelos
Modelo de Prevención de Delitos (MPD)
Ley N° 20.393, texto vigente tras la Ley N° 21.595. Diez módulos y la evidencia del artículo 4°.
Modelo de Prevención de Infracciones
Ley N° 21.719 de protección de datos personales. Ocho módulos, con el RAT y los derechos de los titulares.
Programa de Integridad
Contraloría y ChileCompra. Nueve módulos para pymes que venden al Estado.
Se gestionan desde el mismo ambiente y comparten evidencia.
Dudas sobre el Modelo de Prevención de Infracciones
La Ley N° 21.719 y su Reglamento fijan el marco y las sanciones asociadas a cada infracción. Conviene levantar el Registro de Actividades de Tratamiento cuanto antes: es la base sobre la que se construye todo lo demás y el primer documento que se pide.
Es el Registro de Actividades de Tratamiento: el inventario de qué datos trata la organización, con qué finalidad, bajo qué base de licitud, por cuánto tiempo y a quién se transfieren. Sin él no se puede demostrar que el tratamiento es lícito.
Sí. El canal recibe las solicitudes de acceso, rectificación, supresión, oposición, bloqueo y portabilidad, les asigna responsable y plazo, y deja registrada la respuesta.
Sí, y es el escenario natural: los dos modelos conviven en el mismo ambiente y comparten los módulos que se repiten —repositorio, campañas, capacitación, bitácora— sin duplicar el trabajo.
