“Un grupo empresarial puede presentar estados financieros consolidados. No puede presentar un cumplimiento consolidado: para la ley de datos personales hay tantos responsables como personas jurídicas, y cada una responde por sí misma”.
La Ley N°19.628, reformada por la Ley N°21.719 (en adelante, la “Nueva Ley”)[1], entrará en vigencia el 1 de diciembre de 2026. Para entonces, cada organización que trate datos personales deberá haber definido sus bases de licitud, implementado medidas de seguridad, designado un punto de contacto y, en ciertos casos, adoptado un modelo de prevención de infracciones. El debate sobre cómo hacerlo se ha construido, casi sin excepción, pensando en un responsable: una entidad, un RUT, un registro de actividades de tratamiento.
Pero buena parte de la economía chilena no se organiza así.
Se organiza en holdings, matrices con filiales de giros disímiles, centros de servicios compartidos, sociedades de apoyo al giro, y marcas que comparten un mismo sistema de gestión de clientes. Para esas estructuras, la pregunta relevante no es cuánto cuesta cumplir, sino algo previo y más difícil: quién cumple. Quién es responsable de qué, frente a quién, y por qué datos.
La respuesta de la Nueva Ley es incómoda, porque obliga a desacoplar dos realidades que en la práctica funcionan como una sola: la unidad económica del grupo y la pluralidad jurídica de sus integrantes.
Dos menciones y ninguna categoría: el grupo empresarial en la Nueva Ley.
La Nueva Ley reconoce la existencia de los grupos empresariales en exactamente dos disposiciones.
La primera es el artículo 28, que permite amparar transferencias internacionales de datos entre sociedades del mismo grupo (empresas relacionadas o sujetas a un mismo controlador en los términos de la Ley de Mercado de Valores) en normas corporativas vinculantes, previamente aprobadas por la Agencia de Protección de Datos Personales (en adelante, la “Agencia”). Es un mecanismo de habilitación de flujos transfronterizos, no un régimen general para grupos.
La segunda es el artículo 50, que autoriza a esas mismas sociedades a designar un único delegado de protección de datos (en adelante, el “DPO” por sus siglas en inglés). Una regla de economía organizacional, sometida a condiciones exigentes – homogeneidad de estándares, accesibilidad del delegado para todas las entidades -, pero que no altera la naturaleza jurídica de cada integrante del grupo.
Fuera de esos dos casos, el grupo empresarial simplemente no existe como categoría relevante para el tratamiento de datos personales en la Nueva Ley. No hay un “responsable de grupo”. No hay un registro consolidado de actividades de tratamiento. No hay una evaluación de impacto corporativa. Lo que hay es el artículo 2 letra n), que define al responsable de datos como “toda persona natural o jurídica, pública o privada, que decide acerca de los fines y medios del tratamiento de datos personales”. Cada sociedad del holding que decide sobre fines y medios – y lo hace cada vez que opera un sistema, administra una nómina o gestiona una base de clientes – es un responsable autónomo, con todas las obligaciones que eso conlleva.
El punto es sutil pero determinante: la unidad económica que justifica estados financieros consolidados, políticas comerciales unificadas y una marca común no tiene equivalente en la normativa que regula el tratamiento de los datos personales. Para la Agencia, lo que habrá frente a ella no será “el Grupo X”, sino tantos responsables como RUT existan.
Decidir en bloque sin ser corresponsables: la figura que la Nueva Ley no recogió.
A esta fragmentación se suma un vacío que conviene subrayar, porque sus consecuencias prácticas aparecerán tempranamente: la Nueva Ley no contempla la corresponsabilidad – o cotitularidad -, esa figura que el Reglamento General de Protección de Datos europeo (en adelante, el “RGPD”) regula en su artículo 26 bajo la denominación de “corresponsables del tratamiento”[2] .
En el modelo europeo, cuando dos o más responsables determinan conjuntamente los fines y medios de un tratamiento, deben definir de modo transparente sus respectivas responsabilidades mediante un acuerdo, y el titular puede ejercer sus derechos frente a cualquiera de ellos. No es una figura teórica: es la herramienta que permite encuadrar jurídicamente situaciones cotidianas en un grupo empresarial. Una plataforma de reclutamiento compartida entre la matriz y tres filiales. Un canal de denuncias corporativo administrado centralmente. Un programa de fidelización que alimenta las bases comerciales de varias sociedades. Un sistema de gestión de clientes donde la matriz define las reglas y las filiales capturan los datos.
En Chile, cuando la matriz y la filial deciden juntas sobre un tratamiento – y eso ocurre todo el tiempo – la Nueva Ley obliga a forzar la realidad hacia una de dos categorías: o una es responsable y la otra actúa como su mandatario o encargado conforme al artículo 15 bis, o ambas son responsables autónomos vinculados por cesiones reguladas en el artículo 15. No hay una tercera vía, y ese es precisamente el vacío del que el RGPD sí se hizo cargo.
En consecuencia, frente a un grupo empresarial, ninguna de las dos alternativas se encuadra bien con esa realidad operativa. Por un lado, el encargo supone que una parte define los fines y medios y la otra se limita a ejecutar instrucciones. Por otro lado, la cesión supone dos responsables independientes que transfieren datos entre sí, y esa transferencia necesita una habilitación propia conforme al artículo 15 (consentimiento del titular, cumplimiento y ejecución de un contrato en que éste es parte, interés legítimo del cedente o del cesionario, o disposición legal), quedando el cesionario obligado a tratar los datos conforme a las finalidades fijadas en el contrato de cesión. El espacio intermedio – decidimos en bloque, a nivel de grupo, con roles diferenciados pero complementarios – quedó sin regulación. Es el punto donde la práctica corporativa y la categorización legal van a tensionarse con mayor frecuencia, y donde la Agencia tendrá que ir construyendo un criterio interpretativo a falta de texto.
La multa no consolida, la reputación sí.
El régimen de sanciones ofrece una lectura que parece favorable a los grupos, pero que conviene mirar con cautela.
El artículo 35 fija las multas en unidades tributarias mensuales – hasta 5.000 por infracciones leves, 10.000 por graves y 20.000 por gravísimas – y establece que, para empresas que no califiquen como de menor tamaño según la Ley N°20.416 y que reincidan en infracciones graves o gravísimas, la sanción podrá alcanzar el 2% o 4% de los ingresos anuales por ventas y servicios del último año calendario. Esos ingresos se computan entidad por entidad: la base de cálculo son los ingresos del infractor, no los del grupo.
El derecho europeo tomó el camino opuesto. El artículo 83 del RGPD utiliza el concepto de “empresa” que, interpretado como unidad económica en el sentido de los artículos 101 y 102 del Tratado de Funcionamiento de la Unión Europea, permite alcanzar la facturación consolidada. El Tribunal de Justicia confirmó este alcance en Deutsche Wohnen[3] y, de forma aún más explícita para grupos, en ILVA[4] , donde validó calcular la multa impuesta a una filial sobre el volumen de negocios global del grupo.
En Chile, entonces, una filial pequeña de un conglomerado enorme responde con sus propios ingresos. Parece una ventaja, pero se diluye por dos vías.
Primero, la reincidencia. El artículo 36 la considera circunstancia agravante y la define de manera amplia: existe reincidencia cuando el responsable “ha sido sancionado en dos o más ocasiones, en los últimos treinta meses, por infracción a esta ley”, mediante resoluciones firmes o ejecutoriadas. Si varias filiales de un mismo grupo son sancionadas sucesivamente, queda abierta la pregunta de cómo la Agencia valorará ese patrón, especialmente cuando la infracción obedece a una política corporativa uniforme diseñada desde la matriz. La Nueva Ley no responde dicha interrogante.
Segundo, – y esto importa más en términos prácticos -, el Registro Nacional de Sanciones y Cumplimiento del artículo 39. Es público, gratuito, electrónico y consigna a los responsables sancionados distinguiendo por gravedad. El registro no distingue apellidos corporativos. Cuando aparece “Filial X SpA” en ese listado, el mercado lee “Grupo Y”. Los reguladores sectoriales, los socios comerciales, los licitantes y la prensa también. La sanción a una filial se convierte, de facto, en una sanción reputacional al grupo entero.
Primero el mapa, después la política.
La premisa incómoda – el grupo no es sujeto en la Nueva Ley – tiene una consecuencia operativa directa: el cumplimiento no se consolida. Cada filial – es decir, cada responsable – necesita su propia gobernanza de datos personales, su propio registro de actividades de tratamiento, sus propios contratos de encargo con los proveedores que tratan datos por su cuenta, y sus propias bases de licitud para cada tratamiento que realiza.
Eso no significa que no pueda coordinarse, sino que la coordinación tiene que ser consciente de los límites legales. Un grupo puede – y debería – diseñar una metodología de riesgo común, un set de cláusulas contractuales estándar, una política marco de datos personales y un programa de capacitación centralizado. Pero la adopción de cada uno de esos instrumentos es un acto jurídico de cada entidad: un acuerdo de su directorio, una resolución de su administración, un documento que esa persona jurídica hace suyo.
La tentación de hacer “un solo cumplimiento” es comprensible desde la eficiencia. Pero confundir coordinación con consolidación es, probablemente, el error más caro que un grupo puede cometer bajo la Nueva Ley. Porque cuando la Agencia toque la puerta – y la tocará -, no preguntará por la política corporativa del holding. Preguntará por la base de licitud y las finalidades de ese tratamiento, hecho por ese responsable, respecto de esos titulares. Y la respuesta tendrá que venir de la entidad, no de la matriz.
El primer paso para cualquier grupo, entonces, no es escribir la política. Es levantar el mapa: cuántas entidades tratan datos personales, en qué calidad, bajo qué bases de licitud, cuáles son sus finalidades, y cómo fluyen los datos entre ellas. Sin ese mapa, todo lo que venga después – contratos, cláusulas, políticas, procedimientos, evaluaciones de impacto, registros de actividades, matrices de riesgos, modelos de prevención, entre otros elementos – descansa sobre una arquitectura que nadie ha verificado.
[1] Ley N°19.628, sobre protección de los datos personales, en su texto vigente a partir del 1 de diciembre de 2026 conforme a la Ley N°21.719 (D.O. 13.12.2024). Disponible en: https://bcn.cl/3eVHFS
[2] Reglamento (UE) 2016/679, artículo 26. Sobre su alcance, Comité Europeo de Protección de Datos, Directrices 07/2020 sobre los conceptos de responsable y encargado del tratamiento, versión 2.0, de 7 de julio de 2021. Texto del RGPD en: https://eur-lex.europa.eu/eli/reg/2016/679/oj. Directrices 07/2020 en: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-072020-concepts-controller-and-processor-gdpr_es
[3] Considerando 150 del RGPD, en relación con los artículos 101 y 102 del Tratado de Funcionamiento de la Unión Europea. Criterio confirmado en TJUE, Gran Sala, asunto C‑807/21, Deutsche Wohnen SE c. Staatsanwaltschaft Berlin, sentencia de 5 de diciembre de 2023. Disponible en: https://eur-lex.europa.eu/legal-content/ES/ALL/?uri=CELEX:62021CJ0807
[4] TJUE, asunto C‑383/23, ILVA A/S, sentencia de 13 de febrero de 2025, que validó calcular la multa impuesta a una filial sobre el volumen de negocios global del grupo al que pertenece. Disponible en: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=celex:62023CJ0383





