Cómo construir el RAT de IA en Chile bajo Ley 21.719
Guía práctica para documentar tratamientos de datos con IA: fundamento legal, cinco categorías y nueve campos propuestos por Cognitiva para ordenar la evidencia de cumplimiento.
Cognitiva, empresa chilena de ingeniería digital, recomienda usar un Registro de Actividades de Tratamiento (RAT) para ordenar cómo una organización utiliza datos personales. La Ley 21.719 no crea el RAT como obligación autónoma ni establece un formulario con campos predeterminados. En esta guía, el RAT es una metodología interna para organizar evidencia de cumplimiento, no un registro legal independiente. Esta práctica ayuda a aplicar los principios del artículo 3 y a sostener el deber de información y transparencia del artículo 14 ter. También permite relacionar finalidades, bases de licitud, actores, transferencias y medidas de seguridad con los flujos reales del sistema. En IA, ese mapa debe construirse desde la configuración efectiva y los contratos vigentes, sin presumir cómo procesa los datos cada proveedor. Los nueve campos y las cinco categorías que siguen son una propuesta metodológica de Cognitiva. No provienen de una enumeración obligatoria de la ley. Úsalos como punto de partida y valida el encuadre jurídico de cada tratamiento con asesoría especializada.
Qué fundamenta el RAT en la Ley 21.719
La Ley 21.719 no establece un Registro de Actividades de Tratamiento con ese nombre ni obliga a llevar un formato determinado. Cognitiva propone este inventario como herramienta interna para vincular los principios del artículo 3 con la información que debe entregarse al titular conforme al artículo 14 ter. Esa distinción evita presentar una recomendación de gestión como mandato legal.
El valor del RAT es operativo: permite revisar si la finalidad declarada coincide con el uso real, qué actor decide el tratamiento, qué proveedores intervienen y qué evidencia falta. No reemplaza el análisis jurídico, los contratos ni una evaluación de impacto cuando corresponda. Tampoco demuestra por sí solo que una organización cumple la ley.
- Nombre y finalidad de cada actividad de tratamiento
- Categorías de datos personales involucradas
- Categorías de titulares afectados
- Base de licitud que autoriza el tratamiento
- Destinatarios y encargados externos
- Transferencias internacionales de datos y garantías aplicadas
- Plazos de conservación o criterios para determinarlos
- Medidas de seguridad implementadas
- Evaluación de riesgos y análisis de una EIPD cuando pueda existir alto riesgo
Cómo mapear tratamientos de IA sin supuestos técnicos
Un sistema de IA puede incorporar modelos, bases de datos, integraciones y proveedores con configuraciones distintas. El registro debe describir el flujo que realmente existe: qué datos entran, con qué finalidad, dónde se procesan, quién toma decisiones y qué contrato regula a cada tercero. El nombre de la tecnología no basta para resolver ese análisis.
- Retención en servicios LLM: documenta la configuración efectiva, los registros habilitados y las condiciones contractuales del proveedor; no presumas que todo envío se conserva ni que nunca se conserva.
- Representaciones vectoriales: evalúa si siguen vinculadas o pueden vincularse razonablemente con una persona según los datos, el modelo, los accesos y el uso previsto.
- Procesamiento internacional: identifica si existe una transferencia y analiza el régimen aplicable de los artículos 27 y 28, en vez de asumirla por la marca del proveedor.
- Agentes e integraciones: registra los datos y permisos usados en cada flujo; distingue los sistemas técnicos de las personas o entidades que reciben o procesan información.
- Entrenamiento o ajuste del modelo: si existe, documenta finalidad, datos, roles, base de licitud, conservación y controles según el caso concreto.
El registro sirve cuando refleja el flujo real y separa hechos técnicos, decisiones jurídicas y medidas de control.
Nueve campos propuestos para documentar un sistema de IA
Cognitiva propone nueve campos para que los equipos técnico, operativo y legal revisen la misma actividad con un vocabulario común. La ley no enumera estos campos como contenido obligatorio de un RAT. La tabla muestra qué información puede ser útil en un sistema de IA y debe adaptarse a la finalidad, el riesgo y los actores de cada tratamiento.
| Campo RAT | Empresa tradicional | Empresa con IA |
|---|---|---|
| Finalidad del tratamiento | Gestión de clientes, facturación | Inferencia LLM, perfilamiento semántico, recomendaciones automatizadas |
| Categorías de datos | Nombre, RUT, correo, teléfono | Lo anterior más contenido de conversaciones, consultas al modelo y vectores derivados |
| Base de licitud | Contrato o consentimiento | Contrato, consentimiento o interés legítimo; el perfilamiento exige análisis de proporcionalidad |
| Destinatarios y encargados | Proveedor de ERP, banco | Proveedor LLM, base vectorial (Pinecone, Weaviate, pgvector), orquestador (n8n, LangChain) |
| Transferencias internacionales | Inexistente o puntual | Verificar si existe transferencia y aplicar el mecanismo que corresponda bajo los artículos 27 y 28 |
| Plazo de conservación | según prescripción / criterio tributario | Criterios coordinados para cada almacenamiento que exista: aplicación, proveedor e índice vectorial |
| Medidas de seguridad | Control de acceso, respaldo | Controles de acceso y minimización, registros, pruebas de seguridad y medidas proporcionales al riesgo |
| Evaluación de riesgo | Baja o media | Determinar si el tratamiento puede producir alto riesgo y, en ese caso, realizar la EIPD del artículo 15 ter |
| Contacto del responsable | Correo del departamento legal | Oficial de prevención o rol equivalente con conocimiento del stack técnico |
Marco RAT-IA de Cognitiva: cinco categorías de actividades
Para ordenar el levantamiento, Cognitiva propone cinco categorías de análisis. No son categorías legales ni obligan a crear cinco entradas separadas: una organización puede agrupar o dividir actividades según sus finalidades, bases de licitud, titulares, datos, actores y riesgos. El objetivo es evitar omisiones sin convertir la plantilla en una regla rígida.
1. Inferencia mediante LLM externo
Cuando una consulta envía datos personales a un modelo externo, documenta el servicio y su configuración, las categorías de datos, la finalidad, la región efectiva de procesamiento, la retención aplicable y los términos contractuales vigentes. Determina el rol del proveedor según el uso y el contrato, no sólo por el tipo de API.
2. Almacenamiento y búsqueda semántica (embeddings)
Si una actividad convierte información en vectores para búsqueda semántica, documenta los datos de origen, el modelo, la base vectorial, los accesos, la conservación y el procedimiento aplicable a los derechos de titulares. Una actualización del índice no constituye automáticamente una actividad nueva: depende de si cambian la finalidad u otros elementos relevantes.
3. Agentes autónomos y orquestación
Un agente puede leer correos, consultar un CRM y redactar respuestas en una misma ejecución. Documenta los datos y permisos utilizados en cada flujo, junto con las personas o entidades que los reciben o procesan. Un sistema técnico no se convierte por ese solo hecho en destinatario o encargado del tratamiento.
4. Análisis e inferencia sobre datos agregados
Modelos que generan informes, predicciones o segmentos a partir de datos de múltiples titulares. Si los resultados permiten re-identificar individuos, se trata de datos personales. Documenta el modelo, los datos de entrada, la metodología de anonimización o seudonimización y los controles de re-identificación aplicados.
5. Ajuste fino (fine-tuning) con datos propios
Si se usan datos personales para entrenar o afinar un modelo, documenta la finalidad, la fuente, los roles, la base de licitud aplicable, la minimización, los accesos y la conservación. La ley no impone automáticamente una base específica por tratarse de ajuste fino. Si el tratamiento puede producir alto riesgo, realiza la EIPD del artículo 15 ter antes de iniciarlo.
Metodología por fases para construir y mantener el RAT
Construye el RAT desde la operación real, no desde una política genérica. La secuencia siguiente no fija semanas ni plazos universales: cada organización debe ajustarla al alcance, al riesgo y a la disponibilidad de evidencia. El resultado esperado es un inventario trazable que pueda mantenerse cuando cambien finalidades, datos, actores o tecnologías.
- Levanta el inventario técnico: identifica sistemas, datos, integraciones, accesos, proveedores y ubicaciones de procesamiento.
- Define las actividades: agrupa o separa flujos según finalidad, base de licitud, titulares, datos, actores y riesgos.
- Determina roles y contratos: establece quién decide finalidades y medios, quién procesa por instrucciones y qué obligaciones contractuales corresponden.
- Revisa transferencias: si existe procesamiento internacional, analiza los artículos 27 y 28 y documenta el mecanismo aplicable.
- Documenta bases de licitud y derechos: considera el plazo general de 30 días y su prórroga fundada por otros 30 para responder solicitudes.
- Completa los nueve campos propuestos: registra la evidencia disponible, responsables internos y asuntos pendientes de validación.
- Evalúa el riesgo: realiza una EIPD antes del tratamiento únicamente cuando pueda producir alto riesgo conforme al artículo 15 ter.
- Mantén la trazabilidad: revisa el registro cuando cambien elementos relevantes y determina si corresponde actualizar o crear una actividad.
Preguntas frecuentes
Referencias
- Ley N° 21.719 — Regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos PersonalesBiblioteca del Congreso Nacional de Chile, diciembre de 2024
- Ley N° 19.628 sobre protección de la vida privada — texto refundido que rige desde el 1 de diciembre de 2026Biblioteca del Congreso Nacional de Chile, versión al 1-12-2026
Artículos relacionados
DPA con tu proveedor de IA: qué exigir antes de diciembre de 2026
La Ley 21.719 obliga a firmar un Acuerdo de Tratamiento de Datos con cada proveedor de IA antes del 1 de diciembre de 2026. Conoce las 7 cláusulas específicas que los DPA estándar suelen omitir y cómo auditarlas en los contratos de OpenAI, Anthropic y Google.
1 de julio de 2026 · 9 min de lecturaLeer artículoCumplimientoMultas hasta 20.000 UTM en Ley 21.719: los 12 controles mínimos para tu empresa
Tabla de los 3 tramos de sanciones de la Ley 21.719 con equivalente CLP y los 12 controles mínimos agrupados que toda empresa chilena necesita antes del 1 de diciembre de 2026.
22 de junio de 2026 · 9 min de lecturaLeer artículoCumplimientoLey IA Chile + Ley 21.719: guía operativa de 90 días para gerentes
Plan de 90 días para gerentes chilenos: comité de gobernanza, política de uso de IA generativa y DPIA antes de la entrada en vigor de la Ley 21.719.
22 de junio de 2026 · 24 min de lecturaLeer artículoCumplimientoLey 21.719: cuenta regresiva a diciembre de 2026, qué debe estar listo
A cuatro meses del 1 de diciembre de 2026, el cronograma mes a mes que ordena qué resolver primero —RAT, DPO, DPIA, DPA y Modelo de Prevención— antes de que la Ley 21.719 entre en vigencia.
30 de julio de 2026 · 9 min de lecturaLeer artículoCumplimientoDelegado de Protección de Datos bajo la Ley 21.719: guía para empresas chilenas
La Ley 21.719 no obliga a ninguna empresa chilena a designar un Delegado de Protección de Datos: el artículo 50 dice que el responsable de datos «podrá» designarlo. La única obligación es derivada: si adoptas un modelo de prevención de infracciones, el delegado pasa a ser un elemento mínimo de ese programa (artículo 49). Este artículo separa lo que exige la ley chilena de lo que exige el reglamento europeo, incluye un árbol de decisión de cuatro preguntas y detalla el estatuto que la ley impone al delegado una vez designado.
6 de julio de 2026 · 14 min de lecturaLeer artículoDa el siguiente paso
Hablemos
Cuéntanos qué tienes que resolver. Respondemos dentro de un día hábil.
Otros canales
Escríbenos por WhatsApp o solicita una evaluación de tu operación.
