Que es el Decreto 662?
El Decreto 662, publicado en 2025, es el reglamento que desarrolla y complementa las disposiciones de la Ley 21.719 sobre Protección de Datos Personales en lo referente a los Modelos de Prevención de Infracciones (MPI). Este decreto establece los requisitos específicos que deben cumplir las organizaciones que deseen implementar un programa de cumplimiento en materia de protección de datos, incluyendo la estructura del Registro de Actividades de Tratamiento (RAT) y el proceso de certificación ante la Agencia de Protección de Datos Personales.
El Decreto 662 es fundamental porque traduce los principios generales de la Ley 21.719 en obligaciones concretas y medibles, proporcionando a las organizaciones un marco claro para demostrar su compromiso con la protección de datos personales.
Relacion con la Ley 21.719
La Ley 21.719 establece en su articulado que las organizaciones pueden adoptar voluntariamente un Modelo de Prevención de Infracciones (MPI) como mecanismo para demostrar su cumplimiento proactivo. El Decreto 662 viene a reglamentar esta disposicion, definiendo con precision que debe contener un MPI, como debe estructurarse el RAT y cual es el procedimiento para obtener la certificación.
Dato clave: Contar con un MPI certificado actua como atenuante en caso de procedimientos sancionatorios ante la Agencia de Protección de Datos. Esto puede significar una reduccion significativa en las multas que podrian alcanzar hasta 20.000 UTM.
La relacion entre ambos cuerpos normativos es complementaria: mientras la Ley 21.719 establece los principios, derechos y obligaciones generales, el Decreto 662 proporciona el detalle operativo necesario para su implementación práctica.
El Registro de Actividades de Tratamiento (RAT) y sus 41 campos
Uno de los elementos centrales del Decreto 662 es la definición del Registro de Actividades de Tratamiento (RAT), un documento obligatorio que debe mantener toda organización que trate datos personales. El decreto establece que el RAT debe contener 41 campos específicos que documentan exhaustivamente cada actividad de tratamiento.
Entre los campos más relevantes que debe incluir el RAT se encuentran:
- Identificacion del responsable del tratamiento y sus datos de contacto
- Finalidades del tratamiento de cada conjunto de datos
- Categorías de datos personales tratados (comunes, sensibles, de menores)
- Categorías de titulares de los datos
- Base de licitud que justifica cada tratamiento
- Plazos de conservación previstos para cada categoría de datos
- Descripción de las medidas de seguridad técnicas y organizativas
- Transferencias internacionales de datos, si las hubiere
- Encargados del tratamiento y terceros con acceso a los datos
- Evaluaciones de impacto realizadas
- Datos del DPO designado, si aplica
El nivel de detalle exigido por los 41 campos hace que la gestión manual del RAT sea practicamente inviable para organizaciones medianas y grandes. Es por esto que contar con una herramienta tecnológica especializada resulta fundamental para mantener el registro actualizado y completo.
Modelo de Prevención de Infracciones (MPI)
El Modelo de Prevención de Infracciones (MPI) es un programa integral de cumplimiento que demuestra el compromiso proactivo de la organización con la protección de datos personales. Según el Decreto 662, un MPI debe incluir los siguientes componentes:
- Designacion de un responsable de cumplimiento: Un encargado autónomo de supervision del programa, que puede coincidir con el DPO.
- Identificacion y evaluación de riesgos: Un análisis sistematico de los riesgos asociados a las actividades de tratamiento de datos.
- Políticas y procedimientos internos: Documentación detallada de las políticas de privacidad, protocolos de actuacion y manuales operativos.
- Programa de capacitación: Plan de formación continua para el personal que interviene en el tratamiento de datos.
- Sistema de supervision y auditoría: Mecanismos de control interno para verificar el cumplimiento efectivo de las políticas.
- Canal de denuncias: Un mecanismo confidencial para que empleados y terceros puedan reportar posibles incumplimientos.
- Protocolo de respuesta a incidentes: Procedimientos documentados para la gestión de brechas de seguridad.
- Registro de Actividades de Tratamiento: El RAT completo con los 41 campos establecidos.
Proceso de certificación ante la Agencia
El Decreto 662 establece un proceso formal de certificación mediante el cual las organizaciones pueden obtener un reconocimiento oficial de que su MPI cumple con los requisitos legales. El proceso de certificación contempla las siguientes etapas:
- Solicitud formal: La organización presenta ante la Agencia de Protección de Datos una solicitud de certificación, adjuntando toda la documentación del MPI.
- Revisión documental: La Agencia verifica que el MPI contiene todos los elementos requeridos por el Decreto 662.
- Evaluación de implementación: Se verifica que el MPI no solo exista en papel, sino que este efectivamente implementado y funcionando en la organización.
- Emisión del certificado: Si se cumplen todos los requisitos, la Agencia emite el certificado de cumplimiento.
Validez de 3 años del certificado
El certificado de cumplimiento emitido por la Agencia tiene una validez de 3 años a partir de su emisión. Durante este período, la organización debe mantener el MPI actualizado y operativo. Al vencer el plazo, la organización debe someterse a un nuevo proceso de certificación si desea mantener su estatus.
Importante: La certificación puede ser revocada antes de los 3 años si la Agencia detecta incumplimientos significativos o si se producen cambios sustanciales en las actividades de tratamiento que no hayan sido reflejados en el MPI.
Mantener el certificado vigente no solo proporciona el beneficio de la atenuante en caso de sanciones, sino que también genera confianza entre clientes, socios comerciales y titulares de datos, convirtiendose en una ventaja competitiva.
Como SIDAP facilita el cumplimiento
SIDAP (Sistema Integral de Datos Personales), desarrollado por Nortika, es una plataforma SaaS diseñada especificamente para facilitar el cumplimiento del Decreto 662 y la Ley 21.719. La plataforma incorpora los 41 campos del RAT de manera nativa, guiando al usuario a traves de cada uno de ellos con explicaciones contextuales y validaciones automaticas.
Entre las funcionalidades clave de SIDAP para el cumplimiento del Decreto 662 se incluyen:
- RAT automatizado: Gestión completa del Registro de Actividades de Tratamiento con los 41 campos del decreto, con plantillas precargadas y asistencia inteligente.
- Gestión de derechos ARCO+: Flujo completo para la recepcion, tramitacion y respuesta de solicitudes de derechos de los titulares.
- Registro de brechas: Sistema de notificación y seguimiento de incidentes de seguridad conforme a los plazos legales.
- EIPD guiada: Asistente para la realización de Evaluaciones de Impacto en Protección de Datos.
- Documentación del MPI: Generacion automática de la documentación necesaria para el proceso de certificación.
- Dashboard de cumplimiento: Vision en tiempo real del estado de cumplimiento de la organización.
Cumple con el Decreto 662 con SIDAP
Simplifica la implementación de tu Modelo de Prevención de Infracciones y gestiona el RAT con sus 41 campos de manera eficiente. Solicita una demostracion gratuita.
Solicitar demostracion