Due diligence de proveedores: qué exige la ley chilena y cómo graduar la revisión según el riesgo

Revisar a los proveedores exige decidir a cuáles, con qué profundidad y qué cláusulas lleva cada contrato. Tres leyes chilenas contestan esas preguntas desde ángulos distintos, y una sola revisión, graduada por riesgo, sirve para las tres.

Última actualización:

En Chile, la revisión o evaluación de proveedores no tiene regulación con ese nombre, pero tres regímenes obligan a la empresa a hacerse cargo de sus terceros: la Ley 20.393, por los delitos de quien gestiona asuntos suyos ante terceros; la Ley 19.628, por el mandatario o encargado que trata sus datos, y la Ley 21.663, que obliga a las instituciones reguladas a prevenir y gestionar sus riesgos de ciberseguridad, y esos riesgos en la práctica incluyen los que traen sus proveedores. La revisión se gradúa según el riesgo de cada relación: un mismo proveedor puede quedar en dos niveles por dos contratos distintos.

Por qué el proveedor es un riesgo propio: la Ley 20.393 tras la Ley 21.595

La regla de atribución llega más allá de los trabajadores, y el modelo de prevención tiene que llegar igual de lejos.

Esa regla está en el artículo 3 de la Ley 20.393, que hace penalmente responsable a la empresa por un delito de la lista perpetrado en el marco de su actividad por o con la intervención de una persona natural que ocupe un cargo, función o posición en ella, o que le preste servicios gestionando asuntos suyos ante terceros, con o sin su representación. La responsabilidad exige además que la falta de implementación efectiva de un modelo adecuado de prevención haya favorecido o facilitado el hecho. El inciso segundo extiende la regla al hecho perpetrado a través de una persona natural vinculada a una persona jurídica distinta, cuando esta le presta servicios gestionando asuntos suyos ante terceros o carece de autonomía operativa a su respecto, "cuando entre ellas existan relaciones de propiedad o participación". La ley no aclara si este último requisito rige para las dos hipótesis o solo para la falta de autonomía. El inciso tercero excluye el hecho perpetrado exclusivamente contra la propia persona jurídica, como el fraude de un proveedor que solo perjudica a la empresa.

Después, el artículo 4 describe cuándo el modelo es adecuado para eximir a la empresa de responsabilidad penal, en la medida exigible a su objeto social, giro, tamaño, complejidad, recursos y actividades: la identificación de las actividades o procesos que impliquen riesgo delictivo (N° 1); protocolos para prevenir y detectar esas conductas, que deben considerar necesariamente canales seguros de denuncia y sanciones internas (N° 2); uno o más responsables con independencia, facultades y recursos, el encargado de prevención de delitos (N° 3), y evaluaciones periódicas por terceros independientes (N° 4). El N° 2 agrega la frase que lleva el modelo al contrato con el proveedor: la normativa interna deberá incorporarse expresamente en los contratos de trabajo y de prestación de servicios de todos los trabajadores, empleados y prestadores de servicios, incluidos los máximos ejecutivos. Es una condición para que el modelo sirva de eximente, y alcanza a todo prestador de servicios. La ley no exige revisar al proveedor; la revisión es la forma de identificar cuáles de esos contratos concentran el riesgo del N° 1.

La consecuencia práctica es distinguir a los proveedores según lo que hacen por la empresa. Un proveedor de bienes sin acceso a autoridades, clientes o sistemas de la empresa genera poco riesgo atribuible. Un agente, un gestor de permisos o un cobrador que actúa ante terceros por cuenta de la empresa es la persona que describe el inciso primero del artículo 3; una entidad del grupo que hace lo mismo o carece de autonomía operativa, la del inciso segundo. Si el proveedor es una empresa externa sin vínculo de propiedad, como una agencia de aduana o una empresa de cobranza, el alcance del artículo 3 es discutible: depende de si la persona natural que actúa por esa empresa presta servicios a la suya en los términos del inciso primero y de cómo se lea el requisito de propiedad o participación del inciso segundo. Un distribuidor que compra y revende por cuenta propia normalmente no gestiona asuntos de la empresa, salvo que lo haga ante autoridades o clientes, con o sin su representación. En la duda, el riesgo justifica tratarlos en el nivel más alto. El modelo de prevención se explica en el modelo de prevención de delitos y el régimen de responsabilidad en la Ley 20.393.

Datos personales: el mandato escrito hoy y el encargado desde la Ley 21.719

Hoy rige el mandato escrito del artículo 8 de la Ley 19.628; con la Ley 21.719, la propia ley fijará el contenido mínimo del contrato con el proveedor.

Ese cambio tiene fecha: la Ley 21.719 incorpora a la Ley 19.628 las reglas que siguen a partir del 1 de diciembre de 2026. Un proyecto del Gobierno en trámite en el Senado (boletín 18.623-07) propone postergar esa fecha al 1 de diciembre de 2027. Hasta entonces rige el artículo 8 de la Ley 19.628: el tratamiento por mandato se sujeta a las reglas generales, el mandato tiene que otorgarse por escrito, dejando especial constancia de las condiciones de utilización de los datos, y el mandatario tiene que respetarlas. Un contrato que se firme hoy y siga vigente en 2026 o 2027 conviene redactarlo ya con el contenido del nuevo artículo 15 bis.

Según el artículo 15 bis, el responsable podrá tratar datos en forma directa o a través de un tercero mandatario o encargado, que trata solo conforme al encargo y a las instrucciones del responsable y no puede usar los datos para un objeto distinto ni cederlos sin autorización expresa y específica. Si el encargado hace cualquiera de las dos cosas, se le considerará responsable para todos los efectos legales: responderá personalmente por las infracciones y solidariamente con el responsable por los daños. El contrato tendrá que establecer el objeto del encargo, su duración, la finalidad del tratamiento, el tipo de datos personales, las categorías de titulares y los derechos y obligaciones de las partes. La subcontratación exigirá autorización específica y por escrito, y el encargado que delega seguirá siendo solidariamente responsable. El encargado quedará sujeto a los deberes de secreto (artículo 14 bis) y de seguridad (artículo 14 quinquies), tendrá que informar al responsable las vulneraciones de seguridad y, terminado el servicio, suprimir o devolver los datos.

Dos reglas de la reforma importan para compras. El artículo 1 bis aplicará la ley al mandatario que trata datos a nombre de un responsable establecido en Chile, cualquiera sea su lugar de constitución; así, un proveedor extranjero de nube o de remuneraciones quedará dentro del régimen. Y el artículo 14 septies permitirá a la Agencia de Protección de Datos Personales fijar, por instrucción general, estándares de seguridad diferenciados según el tipo de dato, el tamaño de la empresa y la actividad, aplicables también al encargado. Para los proveedores que llevan datos al extranjero, las reglas de transferencia están en transferencias internacionales de datos y el régimen general en la Ley de Protección de Datos.

Ciberseguridad: deberes de la institución regulada y del proveedor de tecnología

A la mayoría de los proveedores, la Ley 21.663 llega a través de los deberes que impone a la institución regulada; al proveedor de servicios de tecnología gestionados, en forma directa.

En la Ley 21.663, el artículo 7 exige a las instituciones obligadas aplicar de manera permanente medidas tecnológicas, organizacionales, físicas o informativas "para prevenir, reportar y resolver incidentes de ciberseguridad", implementando los protocolos y estándares de la Agencia Nacional de Ciberseguridad y los estándares de su regulación sectorial. El artículo 9 obliga a todas las instituciones del artículo 4 a informar al CSIRT Nacional los incidentes que puedan tener efectos significativos: alerta temprana dentro de tres horas, actualización dentro de 72 horas (24 horas para el operador de importancia vital que vea afectados sus servicios esenciales) e informe final dentro de 15 días corridos. El artículo 8 agrega, para los operadores de importancia vital, un sistema continuo de gestión de seguridad de la información que determine los riesgos para redes, sistemas, datos y continuidad operacional, planes de continuidad certificados y revisados con una frecuencia mínima de dos años, ejercicios y simulacros, programas de capacitación de trabajadores y colaboradores y un delegado de ciberseguridad. El mismo artículo 8 rige para las infraestructuras, procesos o funciones que la Agencia identifique como esenciales (artículo 4, inciso final). Los artículos 7 y 8 no nombran al proveedor. La única mención explícita está en el artículo 9 y rige para los organismos del Estado: sus jefes de servicio tienen que exigir a los proveedores de tecnologías de la información que compartan la información sobre vulnerabilidades e incidentes, y los contratos no pueden restringir esa comunicación.

Para una institución privada obligada, la conclusión es la misma que en las otras dos leyes. Ni las medidas permanentes del artículo 7 ni, cuando corresponde, el sistema de gestión del artículo 8 letra a) pueden cubrir los riesgos de sus redes sin cubrir a los proveedores que las operan o acceden a ellas. El plazo de tres horas del artículo 9 tampoco se cumple si el proveedor que opera los sistemas no avisa a tiempo. El contrato es el instrumento que convierte ese análisis en obligaciones. El artículo 4 agrega un punto que hay que revisar al principio: los servicios digitales y los servicios de tecnología de la información gestionados por terceros que prestan instituciones privadas son, por ley, servicios esenciales. La ley no define esas dos categorías, así que su alcance exacto dependerá de cómo las interprete la Agencia. Pero un proveedor que calce en ellas es una institución obligada por derecho propio. Le rigen los artículos 7 y 9, con medidas que la Agencia debe diferenciar según el tipo de organización, considerando especialmente a las pequeñas y medianas empresas (artículo 7, inciso cuarto). También el artículo 8, si la Agencia lo califica como operador de importancia vital o identifica sus infraestructuras, procesos o funciones como esenciales (artículo 4, inciso final). Para saber si su empresa está sujeta a la ley, vea la Ley Marco de Ciberseguridad.

Cómo graduar la revisión: tres niveles de riesgo

Un solo método sirve para las tres leyes: la actividad del proveedor fija el nivel, y el nivel fija qué se verifica, qué evidencia se conserva y qué cláusulas lleva el contrato.

NivelCuándo aplicaQué se revisaEvidencia que se conservaCláusulas del contrato
BásicoBienes o servicios estándar, sin contacto con autoridades ni clientes por cuenta de la empresa, sin acceso a datos personales ni sistemasIdentidad y situación tributaria, representantes legales, listas de sanciones, litigios relevantes abiertosFormulario de verificación con fecha y fuente de cada consultaNormativa interna del modelo de prevención incorporada al contrato (artículo 4 N° 2), derecho a terminar por incumplimiento
ReforzadoTrata datos personales por cuenta de la empresa, se conecta a sus sistemas u opera en un sector con licencias o subsidiosLo básico más estructura de propiedad y beneficiarios finales, medidas de seguridad, subcontratistas, licencias vigentesCuestionario respondido y firmado, acreditaciones de seguridad, lista de subcontratistas autorizadosLo básico más derecho de auditoría; si trata datos por cuenta de la empresa, mandato escrito (artículo 8 de la Ley 19.628) con el contenido del futuro artículo 15 bis, aviso de vulneraciones, prohibición de subcontratar sin autorización escrita y devolución o supresión al término; si opera o accede a sistemas de una institución sujeta a la Ley 21.663, aviso inmediato de incidentes
CríticoGestiona asuntos de la empresa ante terceros: agentes, gestores de permisos, cobradores y relacionadas sin autonomía operativa; en la duda, también agencias de aduana, empresas de cobranza y distribuidores que gestionan asuntos de la empresa ante autoridades o clientesLo reforzado más personas expuestas políticamente, reputación y sanciones previas, cómo y quién le paga, su propio modelo de prevenciónEvaluación de riesgo escrita aprobada por el encargado de prevención, revisión periódica, notas de entrevistaLas cláusulas de los niveles anteriores que correspondan, más declaraciones anticorrupción, derechos de auditoría e inspección, terminación inmediata y cooperación en investigaciones

El nivel se asigna a cada relación: una misma empresa puede quedar en dos niveles por dos contratos distintos. El documento que importa es el que registra por qué un proveedor quedó donde quedó. El artículo 4 pide que el modelo considere seria y razonablemente los aspectos que enumera, el primero de ellos la identificación de los procesos con riesgo, y una graduación fundada es evidencia de que esa consideración ocurrió. La revisión se repite ante un cambio en la relación, un cambio de propiedad del proveedor, un incidente o la evaluación periódica del modelo.

Qué va al contrato

La revisión vale lo que valen las obligaciones que produce. Estas son las cláusulas que conviene pactar para atender las tres leyes: la primera y la de datos tienen fuente legal expresa, y las demás son los medios para hacerlas cumplir.

  • Incorporación de su normativa interna: los protocolos y sanciones internas del modelo de prevención pasan a formar parte del contrato de prestación de servicios, como pide el artículo 4 N° 2 de la Ley 20.393 para que el modelo sea adecuado. Rige para todo prestador de servicios.
  • Canal de denuncia y cooperación: el proveedor conoce el canal seguro de denuncia del artículo 4 N° 2 y se obliga a cooperar en investigaciones internas.
  • Cláusulas de tratamiento de datos: hoy, el mandato escrito con las condiciones de utilización de los datos que exige el artículo 8 de la Ley 19.628; desde la vigencia de la Ley 21.719, el contenido del artículo 15 bis: objeto, duración, finalidad, tipos de datos, categorías de titulares, derechos y obligaciones; subcontratación solo con autorización específica y por escrito; aviso de vulneraciones al responsable; supresión o devolución al término.
  • Aviso de incidentes: el proveedor que opera o accede a redes y sistemas de una institución sujeta a la Ley 21.663 se obliga a avisarle de inmediato todo incidente de ciberseguridad y a entregarle la información que necesita para informar al CSIRT Nacional en los plazos del artículo 9: alerta temprana dentro de tres horas, actualización dentro de 72 horas (24 para el operador de importancia vital que vea afectados sus servicios esenciales) e informe final dentro de 15 días corridos.
  • Obligaciones de seguridad proporcionales al nivel, conformes con el artículo 14 quinquies de la Ley 19.628 una vez vigente y, para las instituciones obligadas, con los protocolos y estándares de la Agencia Nacional de Ciberseguridad (artículo 7 de la Ley 21.663).
  • Derechos de auditoría e inspección, con el deber del proveedor de exhibir evidencia a requerimiento.
  • Terminación por incumplimiento de cualquiera de las anteriores, sin indemnización, y subsistencia de los deberes de confidencialidad y devolución de datos.

Cómo encaja con las otras revisiones

La revisión de proveedores es un proceso permanente de cumplimiento; en la parte penal la conduce el encargado de prevención. La revisión de una empresa que se compra es un ejercicio puntual, con su propio método, que se cubre en due diligence legal. La graduación de proveedores entra al mapa de riesgos del modelo de prevención y, en las instituciones obligadas por la Ley 21.663, a la gestión de riesgos de la Ley Marco de Ciberseguridad; los contratos con encargados se integran a la documentación de cumplimiento en protección de datos. Así, cada proveedor tiene un solo expediente para las tres leyes.

Preguntas frecuentes

¿La ley chilena exige una due diligence formal de proveedores?

No con ese nombre. Lo que existe son reglas que hacen responder a la empresa por lo que hacen ciertos terceros, o que la obligan a gestionar el riesgo que traen: la Ley 20.393, por los delitos de quien gestiona asuntos suyos ante otros; la Ley 19.628, por el mandatario que trata sus datos personales (hoy, artículo 8; desde la vigencia de la Ley 21.719, artículo 15 bis), y la Ley 21.663, a través de los deberes que impone a la institución regulada. La revisión es la forma razonable de cumplir esas reglas. Además, para que el modelo de prevención exima de responsabilidad, el artículo 4 de la Ley 20.393 espera que identifique los procesos con riesgo delictivo, y las compras suelen estar entre ellos.

¿Por qué proveedores puede responder penalmente mi empresa?

Dos grupos, según el artículo 3 de la Ley 20.393. El primero es la persona natural que ocupa un cargo, función o posición en la empresa, o que le presta servicios gestionando asuntos suyos ante terceros, con o sin su representación. El segundo, que agrega el inciso segundo, es la persona natural vinculada a otra persona jurídica que le presta esos servicios o que carece de autonomía operativa a su respecto, cuando entre ellas existan relaciones de propiedad o participación. La ley no aclara si este último requisito rige para las dos hipótesis o solo para la falta de autonomía. Agentes, gestores de permisos, cobradores y entidades del grupo que actúan ante terceros por cuenta de la empresa encajan en esa descripción. Las empresas externas no relacionadas, como una agencia de aduana o una empresa de cobranza, son casos discutibles que conviene tratar en el nivel más alto de revisión. Lo mismo vale para los distribuidores que gestionan asuntos de la empresa ante autoridades o clientes, con o sin su representación. El distribuidor que compra y revende por cuenta propia normalmente no gestiona asuntos de la empresa.

¿Qué debe contener el contrato con un encargado de datos?

Hoy rige el artículo 8 de la Ley 19.628: el mandato tiene que constar por escrito, con las condiciones de utilización de los datos. La Ley 21.719 entra en vigencia el 1 de diciembre de 2026, fecha que un proyecto en trámite propone postergar al 1 de diciembre de 2027. Desde entonces, el artículo 15 bis fijará el mínimo: el objeto del encargo, su duración, la finalidad del tratamiento, el tipo de datos personales, las categorías de titulares y los derechos y obligaciones de las partes. La subcontratación exigirá autorización específica y por escrito, el encargado estará obligado a informar al responsable las vulneraciones de seguridad y, terminado el servicio, los datos se suprimirán o devolverán. La ley encarga a la Agencia de Protección de Datos Personales publicar modelos tipo de contrato.

Si el encargado usa mal los datos, ¿quién responde?

Con la Ley 21.719 en vigencia, el encargado pasará a considerarse responsable para todos los efectos legales cuando trate los datos con un objeto distinto del convenido o los ceda sin autorización expresa: responderá personalmente por las infracciones y solidariamente con el responsable por los daños (artículo 15 bis). Hasta entonces, frente al titular responde el responsable del banco de datos, que debe indemnizar el daño patrimonial y moral causado por el tratamiento indebido (artículo 23 de la Ley 19.628). Frente al responsable, el mandatario responde según el artículo 8 y las reglas generales del mandato. En ambos regímenes, el contrato y la evidencia de las instrucciones impartidas son la primera prueba con que cuenta el responsable.

¿La Ley de Ciberseguridad impone deberes a nuestros proveedores?

Depende del proveedor. Si presta servicios digitales o servicios de tecnología de la información gestionados por terceros, la Ley 21.663 lo trata como prestador de un servicio esencial (artículo 4), categoría que la ley no define, y le impone sus propios deberes: medidas permanentes de seguridad (artículo 7) e información de incidentes al CSIRT Nacional (artículo 9). Lo mismo vale para el proveedor que realiza otra de las actividades que el artículo 4 califica como servicio esencial, como la distribución eléctrica, las telecomunicaciones o la banca y los servicios financieros. A los demás proveedores la ley no los obliga directamente. La institución regulada responde por sus medidas generales (artículo 7). Si es operador de importancia vital o la Agencia identificó sus infraestructuras o procesos como esenciales (artículo 4, inciso final), responde además por el sistema de gestión de seguridad de la información y los planes de continuidad (artículo 8). A sus proveedores llega mediante su gestión de riesgos y sus contratos. Para los organismos del Estado, el artículo 9 obliga a los jefes de servicio a exigir a los proveedores de tecnologías de la información que compartan la información sobre vulnerabilidades e incidentes, y prohíbe, con resguardos para la confidencialidad y la propiedad intelectual, las cláusulas que restrinjan esa comunicación.

¿Qué tan profunda debe ser la revisión de un proveedor pequeño?

La profundidad depende del riesgo de la relación. Un agente pequeño que trata con funcionarios públicos en nombre de la empresa queda en el nivel más alto; un gran proveedor de bienes estándar sin acceso a sus datos ni a autoridades queda en el más bajo. La tabla de niveles indica los criterios, y lo que hay que documentar es por qué cada proveedor quedó donde quedó.

Fuentes oficiales

Contenido relacionado

Conversemos sobre los desafíos legales de su empresa

Agende una conversación inicial con nuestro equipo.

© 2026 AnguitaOsorio, todos los derechos reservados.
Chile

Contacto

Contáctanos

Teléfono:

+56 2 2760 4512

Ubicación:

Cerro el Plomo 5420, oficina 1306, Las Condes, Región Metropolitana.