Sí. La Ley 21.719 de Chile no exime a las empresas que venden a otras empresas. Protege los datos de las personas naturales, y un negocio B2B los trata a diario: contactos de clientes y proveedores, representantes legales, trabajadores y postulantes. La ley no contiene ninguna excepción para los datos de contacto profesional. Lo que cambia es la base de licitud habitual, que suele ser el interés legítimo.
Lo esencial en 30 segundos
- La ley no menciona el B2B ni contiene una excepción para los datos de contacto profesional.
- Los datos de una sociedad no son datos personales; los de las personas que trabajan en ella sí.
- Con la persona de contacto de un cliente no tienes contrato: la base de licitud suele ser el interés legítimo, que da derecho a oponerse.
- Si tu empresa trata datos por cuenta de sus clientes, es encargada, y el artículo 15 bis le impone deberes propios.
- Las multas dependen de la gravedad de la infracción, no de a quién le vendes.
La idea de que la protección de datos es un asunto de retail, banca y aplicaciones de consumo es habitual en empresas industriales, de servicios profesionales, de tecnología y de logística. Tiene algo de cierto: quien vende a consumidores trata más datos, de más personas y con más riesgo. Pero de ahí a concluir que la ley no te alcanza hay un salto que el texto no permite. Si quieres el panorama completo, parte por nuestra guía sobre la ley de protección de datos en Chile.
Este artículo explica por qué la Ley 21.719 se aplica a un negocio B2B, qué datos personales tiene aunque no lo parezca, por qué la base de licitud que funciona para tus trabajadores no sirve para los contactos de tus clientes, y qué cambia cuando eres tú quien trata datos por encargo de otra empresa.
¿Por qué la ley se aplica a una empresa B2B?
Porque el criterio de la ley no es a quién le vendes, sino qué tratas. El artículo 1 somete a sus disposiciones «todo tratamiento de datos personales que realice una persona natural o jurídica, incluidos los órganos públicos». No distingue por rubro, tamaño ni tipo de cliente.
Las únicas exclusiones del artículo 1 son otras dos: el tratamiento que se hace en ejercicio de las libertades de emitir opinión y de informar, y el que realizan las personas naturales en relación con sus actividades personales. Ninguna tiene que ver con el modelo de negocio.
La confusión nace de una afirmación que sí es correcta: la ley protege a las personas naturales, no a las jurídicas. El titular de datos es, por definición, una «persona natural, identificada o identificable» (artículo 2 letra ñ). La razón social de tu cliente, su RUT de empresa, su facturación o su dirección comercial no son datos personales. El nombre, el correo y el teléfono de la jefa de compras con la que hablas cada semana sí lo son.
Tampoco ayuda leer guías extranjeras. En España, el artículo 19 de la Ley Orgánica 3/2018 presume que el tratamiento de los datos de contacto profesional está amparado en el interés legítimo, bajo ciertas condiciones. Ni siquiera allá es una exención: es una presunción. Y la ley chilena no tiene una norma equivalente, de modo que aquí el interés legítimo hay que justificarlo y poder acreditarlo.
¿Qué datos personales trata una empresa que solo vende a empresas?
Más de los que aparecen en una primera conversación. La tabla recorre las categorías habituales con la base de licitud que suele corresponder a cada una. Es una orientación general: la base se decide tratamiento por tratamiento.
| Categoría | Ejemplos | Base de licitud habitual |
|---|---|---|
| Contactos de clientes y prospectos | Nombre, cargo, correo, teléfono, historial de reuniones y propuestas. | Interés legítimo (art. 13 letra d). |
| Representantes legales y firmantes | Nombre, cédula de identidad, firma, poderes. | Interés legítimo, u obligación legal cuando una norma exige identificarlos (art. 13 letras d y b). |
| Trabajadores | Contrato, remuneraciones, asistencia, evaluaciones. | Contrato con el titular y obligación legal (art. 13 letras c y b). Datos sensibles: art. 16 letra e). |
| Postulantes | Currículum, referencias, resultados de entrevistas. | Medidas precontractuales a solicitud del titular (art. 13 letra c). |
| Contactos de proveedores y contratistas | Ejecutivos de cuenta, técnicos que ingresan a tus instalaciones. | Interés legítimo (art. 13 letra d). |
| Visitantes del sitio web | Formularios, suscripciones al boletín, cookies. | Consentimiento, medidas precontractuales o interés legítimo, según el caso. |
| Cámaras y control de acceso | Imágenes, registro de visitas, patentes. | Interés legítimo (art. 13 letra d). |
| Datos que tratas por cuenta de un cliente | Nóminas, bases de usuarios o tickets de soporte que tu cliente te entrega. | No tienes base propia: actúas como encargado (art. 15 bis). |
Dos filas merecen una nota. Los datos de los postulantes se obtienen para medidas precontractuales, y el artículo 14 letra d) obliga a suprimirlos o anonimizarlos: guardar currículos durante años sin haber contratado a la persona necesita otra base. Y los datos de trabajadores suelen ser, en una empresa B2B, el tratamiento más voluminoso y el que incluye datos sensibles.
¿Qué base de licitud sirve para los contactos de clientes?
Aquí está el punto que más se pasa por alto. La reacción natural es decir «tenemos un contrato con el cliente». Pero el artículo 13 letra c) permite tratar datos cuando es necesario para un contrato «entre el titular y el responsable». En una relación B2B el contrato es entre dos empresas. La persona de contacto no es parte, así que esa causal no cubre sus datos.
La base que corresponde es, normalmente, la del artículo 13 letra d): el tratamiento es necesario para satisfacer un interés legítimo del responsable, siempre que no afecte los derechos y libertades del titular. Mantener la relación comercial con la empresa donde esa persona trabaja es un interés legítimo razonable. Elegir esta base tiene tres consecuencias prácticas:
- Hay que declararlo. El artículo 14 ter letra d) obliga a publicar la base de legitimidad de cada tratamiento y, cuando es interés legítimo, cuál es ese interés. Una política de privacidad que solo habla de consentimiento no describe lo que haces.
- La persona puede oponerse en cualquier momento. Según el artículo 8 letra a), ante la oposición debes dejar de tratar los datos, salvo que acredites motivos legítimos imperiosos que prevalezcan o que los necesites para una reclamación.
- La prueba es tuya. El artículo 13 termina con una frase corta: «El responsable deberá acreditar la licitud del tratamiento de datos». Conviene dejar por escrito el análisis: qué interés persigues, por qué el tratamiento es necesario y por qué no perjudica al titular.
El consentimiento también es posible, pero es frágil: se puede revocar en cualquier momento y sin expresión de causa (artículo 12). Y hay un caso en que la causal del contrato sí aplica: cuando tu cliente es una persona natural, como un profesional independiente o un empresario individual. Ahí el titular es parte del contrato. La comparación completa está en bases de licitud y consentimiento.
¿Se puede hacer prospección comercial B2B por correo o LinkedIn?
La ley no la prohíbe, pero le pone tres condiciones que en la práctica ordenan el trabajo del área comercial.
La primera: que el dato sea público no lo deja fuera de la ley. El artículo 2 letra i) dice que el tratamiento de datos provenientes de fuentes de acceso público «se someterá a las disposiciones de esta ley». Un correo publicado en un sitio web o un perfil profesional abierto sigue necesitando una base de licitud.
La segunda: la persona puede oponerse. El artículo 8 reconoce el derecho de oposición cuando el tratamiento se realiza exclusivamente con fines de marketing directo (letra b) y cuando los datos se obtuvieron de una fuente de acceso público sin que exista otro fundamento legal (letra c). Cada comunicación comercial debería ofrecer una forma simple de darse de baja, y esa baja tiene que cumplirse de verdad.
La tercera: comprar una base de contactos es una cesión de datos, regulada en el artículo 15. Debe constar por escrito o por un medio electrónico idóneo, individualizar a las partes, los datos y las finalidades, y apoyarse en alguna de las causales del propio artículo: consentimiento del titular, un contrato en que el titular sea parte, interés legítimo del cedente o del cesionario, o una ley que lo disponga. Si la cesión requería el consentimiento del titular y no lo tenía, es nula y el cesionario debe suprimir todos los datos recibidos. Antes de pagar por una lista, pregunta de dónde salió cada registro. Más detalle en marketing y datos personales.
¿Y si mi empresa trata datos por cuenta de sus clientes?
Entonces la ley te alcanza por partida doble. Un proveedor de software como servicio, una empresa de externalización de remuneraciones, un centro de contacto, una agencia de marketing o un servicio de alojamiento tratan datos personales que no son suyos. Para la ley son un «tercero mandatario o encargado»: quien trata datos por cuenta del responsable (artículo 2 letra x).
El artículo 15 bis fija las reglas, y no son solo contractuales:
- Tratar los datos únicamente conforme al encargo y a las instrucciones del responsable. Usarlos para otro objeto, o cederlos sin autorización, te convierte en responsable para todos los efectos legales, con responsabilidad solidaria por los daños.
- Tener un contrato que establezca el objeto del encargo, su duración, la finalidad, el tipo de datos, las categorías de titulares y los derechos y obligaciones de las partes.
- No delegar el encargo, ni siquiera en parte, sin una autorización específica y por escrito del responsable. Si delegas, sigues respondiendo solidariamente.
- Cumplir el deber de secreto del artículo 14 bis y las medidas de seguridad del artículo 14 quinquies.
- Avisar al responsable cuando ocurra una vulneración de las medidas de seguridad.
- Suprimir o devolver los datos al terminar el servicio.
Para un proveedor B2B esto tiene una lectura comercial. Tus clientes necesitarán firmar contigo ese contrato, te enviarán cuestionarios de seguridad y querrán saber qué subcontratistas usas. Llegar con las respuestas preparadas acorta los ciclos de venta. Y un dato para proveedores extranjeros: el artículo 1 bis letra b) aplica la ley al mandatario que trata datos a nombre de un responsable establecido en Chile, con independencia del lugar donde esté. El contenido mínimo del contrato está en contratos con encargados.
¿Qué multas arriesga una empresa B2B?
Las mismas que cualquier otro responsable. El artículo 35 gradúa las sanciones por la gravedad de la infracción: amonestación escrita o multa de hasta 5.000 UTM para las leves, hasta 10.000 UTM para las graves y hasta 20.000 UTM para las gravísimas. El tipo de cliente no aparece en la escala.
El tamaño de la empresa sí importa, en tres puntos. Durante los primeros doce meses de vigencia, la Agencia puede sancionar a las empresas de menor tamaño con una amonestación escrita (artículo sexto transitorio de la Ley 21.719). Los estándares para cumplir los deberes de información y de seguridad los fijará la Agencia considerando el tamaño y el volumen de datos (artículo 14 septies). Y el tope alternativo del 2 % o el 4 % de los ingresos anuales solo existe para una empresa que no es de menor tamaño y que reincide en una infracción grave o gravísima (artículo 35). La reincidencia, en cambio, permite triplicar la multa a cualquier infractor, también a una empresa de menor tamaño.
Conviene revisar bien si calificas. La Ley 20.416 considera empresas de menor tamaño a las que tienen ingresos anuales de hasta 100.000 UF, pero excluye, entre otras, a aquellas en cuyo capital pagado participan en más de un 30 % sociedades con acciones que cotizan en bolsa o filiales de estas. Una filial pequeña de una sociedad que cotiza en bolsa puede quedar fuera del trato más favorable.
Hay además un criterio que suele jugar a favor de un negocio B2B y que no debe leerse como inmunidad. El artículo 37 ordena considerar, al fijar la multa, el perjuicio producido y especialmente el número de titulares afectados. Tratar datos de menos personas reduce la exposición; no elimina la obligación. El detalle está en multas y sanciones.
¿Qué debe tener resuelto una empresa B2B antes de diciembre de 2026?
Lo mismo que cualquier responsable, en un orden que aprovecha que el volumen es menor.
- Un inventario de tratamientos. Qué datos tienes, de quién, para qué y con qué base. Puedes partir con la plantilla de RAT.
- Una política de privacidad que diga la verdad. Con el contenido del artículo 14 ter, incluido el interés legítimo en que te apoyas para los contactos comerciales.
- Un canal y un procedimiento para los derechos. Treinta días corridos para responder, prorrogables una vez por otros treinta (artículo 11). Incluye cómo se procesa una oposición o una baja.
- Contratos con tus encargados. Sistema de gestión comercial, remuneraciones, correo, nube. Y, si eres proveedor, tu propio contrato tipo para cuando el cliente lo pida.
- Medidas de seguridad y un plan ante brechas. Cuando una brecha supone un riesgo razonable para los titulares, el reporte a la Agencia debe hacerse sin dilaciones indebidas (artículo 14 sexies), y eso no se improvisa.
- Reglas para el área comercial. De dónde pueden salir los contactos, cómo se registran las bajas y cuánto tiempo se conserva un prospecto que nunca compró.
Si quieres medir en qué punto estás, el checklist de cumplimiento recorre los diez frentes, y en cómo implementamos la Ley 21.719 está el detalle de lo que dejamos funcionando.
¿Tu empresa vende a otras empresas y no sabe por dónde empezar?
En un diagnóstico de 30 minutos revisamos qué datos personales tratas en realidad, en cuáles actúas como responsable y en cuáles como encargado, y qué te van a pedir tus clientes cuando la ley entre en vigencia.
Solicitar diagnósticoPreguntas frecuentes
¿Las empresas B2B están exentas de la Ley 21.719?
No. El artículo 1 somete a la ley todo tratamiento de datos personales que realice una persona natural o jurídica, sin distinguir por tipo de cliente. Una empresa B2B trata datos de contactos, representantes legales, trabajadores y postulantes, y todos ellos son personas naturales.
¿El correo corporativo de una persona es un dato personal?
Sí, cuando permite identificar a una persona natural, como ocurre con una dirección del tipo nombre.apellido@empresa.cl. La ley define el dato personal como cualquier información vinculada o referida a una persona natural identificada o identificable (artículo 2 letra f). Una casilla genérica, como contacto@empresa.cl, no identifica por sí sola a nadie.
¿Necesito el consentimiento de cada contacto de mis clientes?
No necesariamente. La base habitual es el interés legítimo del artículo 13 letra d). A cambio, debes informar cuál es ese interés, respetar el derecho de oposición del artículo 8 y poder acreditar que el tratamiento es lícito.
¿Los datos del representante legal de una sociedad están protegidos?
Sí. El representante legal es una persona natural, y su nombre, su cédula de identidad y su firma son datos personales. Que figuren en una escritura o en un registro público no los saca de la ley: el artículo 2 letra i) somete a sus disposiciones el tratamiento de datos provenientes de fuentes de acceso público.
¿Por qué no sirve el contrato con mi cliente como base de licitud?
Porque el artículo 13 letra c) exige que el contrato sea entre el titular y el responsable. En una relación entre empresas, la persona de contacto no es parte del contrato. Esa causal sí aplica cuando el cliente es una persona natural, como un profesional independiente.
¿Puedo comprar una base de datos de contactos de empresas?
Solo si la cesión cumple el artículo 15: debe constar por escrito o por un medio electrónico idóneo, apoyarse en una de sus causales (consentimiento, contrato en que es parte el titular, interés legítimo o ley) y respetar los fines para los que se recolectaron los datos. Si requería el consentimiento del titular y no lo tenía, la cesión es nula y debes suprimir todos los datos recibidos.
¿Una pyme B2B también debe cumplir la ley?
Sí. El tamaño no exime, pero la ley lo toma en cuenta: la Agencia fijará los estándares de información y de seguridad según el tamaño (artículo 14 septies), el dueño puede asumir las tareas de delegado (artículo 50) y, durante el primer año de vigencia, la Agencia puede aplicar amonestación escrita a las empresas de menor tamaño.
¿La ley se aplica si todos mis clientes están fuera de Chile?
Sí, si tu empresa está establecida o constituida en Chile. El artículo 1 bis letra a) aplica la ley al responsable o mandatario establecido en el territorio nacional, sin importar dónde se encuentren los titulares de los datos.
¿Qué hago si un cliente me pide firmar un contrato de encargado del tratamiento?
Revisarlo y firmarlo: es lo que exige el artículo 15 bis cuando tratas datos por su cuenta. Debe indicar el objeto, la duración, la finalidad, el tipo de datos, las categorías de titulares y los derechos y obligaciones de las partes. Fíjate especialmente en las reglas de subcontratación, de aviso de vulneraciones y de devolución o supresión al terminar.
Fuentes oficiales
- Ley 19.628 consolidada con las modificaciones de la Ley 21.719 (vigente desde el 1 de diciembre de 2026)
- Ley 21.719 — texto publicado, con sus disposiciones transitorias, Biblioteca del Congreso Nacional
- Ley 20.416, que fija normas especiales para las empresas de menor tamaño
- Ley Orgánica 3/2018 de España, artículo 19 — Boletín Oficial del Estado
Este artículo tiene fines informativos y no constituye asesoría legal para un caso particular.