AVENTIA · DATAPRIVACY · CUMPLA LA LEY 21.719 ANTES DEL 1 DIC 2026 · CL

ONLINE

← Recursos

¿Qué es el RAT (Registro de Actividades de Tratamiento)?

EvidenciaActualizado 01.08.20266 min de lectura

Respuesta directa

El RAT es el inventario documentado de todos los tratamientos de datos personales de una organización: qué datos trata, con qué finalidad, bajo qué base de licitud, por cuánto tiempo los conserva, quiénes son los encargados y qué transferencias realiza. Es la evidencia central que la Ley 21.719 exige poder acreditar.

Qué debe contener un RAT

Finalidad de cada tratamiento: para qué se usan los datos, descrito en términos concretos. "Gestión comercial" es insuficiente; "envío de cotizaciones a clientes que solicitaron información en el formulario web" sí describe una finalidad.

Categorías de datos y de titulares: qué tipos de datos se tratan (identificación, contacto, datos laborales, datos financieros, datos de navegación, datos sensibles cuando corresponda) y de quiénes (clientes, trabajadores, postulantes, proveedores, estudiantes, usuarios).

Base de licitud: el fundamento legal que habilita cada tratamiento. Un mismo dato puede tratarse bajo bases distintas según la finalidad, y eso debe quedar explícito.

Plazos de conservación: cuánto tiempo se mantiene cada conjunto de datos y qué ocurre después (eliminación o anonimización). Guardar "por si acaso" y de forma indefinida es una de las brechas más comunes.

Encargados y terceros: qué proveedores acceden a los datos (nube, ERP, CRM, correo, marketing, cobranza, soporte) y bajo qué instrumento contractual.

Transferencias: a qué destinatarios se comunican datos, incluidas las transferencias internacionales, y con qué resguardos.

Medidas de seguridad: controles técnicos y organizativos aplicados a cada tratamiento, como control de accesos, cifrado, registros de auditoría y segregación de ambientes.

Por qué una planilla congelada no sirve como evidencia

Casi todas las organizaciones parten con una planilla. El problema no es el formato inicial, sino que la planilla queda congelada: se completa una vez, la firma alguien, y luego el negocio sigue cambiando sin que nadie la actualice.

Se contrata un nuevo proveedor de marketing, se lanza un formulario, se integra un ERP, se abre una sucursal, se digitaliza un proceso de postulación. Cada uno de esos cambios crea o modifica un tratamiento. Un mes después la planilla ya no describe la realidad, y una evidencia que no coincide con la operación es peor que no tener evidencia: muestra desprolijidad frente al fiscalizador.

Un RAT útil necesita fecha de actualización, versiones, responsable por tratamiento y una huella verificable de cuándo se registró cada cambio.

Cómo se arma y se mantiene vigente

El levantamiento parte por área, no por sistema: comercial, personas, finanzas, operaciones, TI, atención de clientes. Cada área declara qué datos usa, de dónde vienen, dónde se guardan y con quién se comparten. De ahí se consolida el inventario y se detectan los duplicados y los tratamientos huérfanos, esos que nadie reconoce como propios.

Luego se asigna un responsable por cada tratamiento. Sin responsable nombrado, la actualización no ocurre.

Finalmente se define el ciclo de mantención: qué eventos obligan a revisar el RAT (nuevo proveedor, nuevo formulario, nuevo sistema, cambio de finalidad, incidente) y quién valida. La vigencia se sostiene con revisiones continuas y registro de cambios, no con una auditoría anual.

Errores frecuentes al hacer el RAT

Describir finalidades genéricas que no permiten evaluar proporcionalidad. Usar consentimiento como base de licitud para todo, incluso cuando el tratamiento se apoya en un contrato o en una obligación legal.

Omitir los tratamientos internos, sobre todo los de datos de trabajadores y postulantes, que suelen ser los más expuestos. Dejar fuera las planillas locales y los archivos compartidos que viven al margen de los sistemas oficiales.

No registrar plazos de conservación. No incluir a los encargados ni las transferencias internacionales que ocurren por el solo hecho de usar servicios en la nube. Y, el más costoso de todos: no dejar rastro de cuándo se actualizó cada registro.

Preguntas frecuentes

Sí. La Ley 21.719 exige poder acreditar los tratamientos de datos personales que realiza la organización, y el Registro de Actividades de Tratamiento es el instrumento con que se demuestra. Sin RAT, no hay forma práctica de acreditar cumplimiento en una fiscalización.

Equipo Aventia · especialista en Ley 21.719 · Actualizado 01.08.2026. Este contenido es informativo y no constituye asesoría legal. Fuente: texto oficial de la Ley 21.719 en la Biblioteca del Congreso Nacional (bcn.cl).

Herramienta

Haga la autoevaluación de 12 puntos y vea en 3 minutos qué brechas tiene su organización.

Comenzar autoevaluación →

¿Cómo está su organización hoy?

Revisamos sus tratamientos críticos y le indicamos qué evidencia le falta antes del 1 de diciembre de 2026.

Agendar diagnóstico de 30 min