La nueva Ley de Protección de Datos Personales (Ley 21.096, modificada por Ley 21.719) moderniza el marco regulatorio chileno alineándolo con estándares internacionales como el GDPR europeo. Para comercios que operan con sistemas POS, esto implica cambios concretos en cómo se almacenan, procesan y protegen los datos de los clientes.
¿Qué Datos Captura un Sistema POS?
Un POS moderno captura más datos de lo que muchos comerciantes creen:
- RUT del cliente: Al emitir factura electrónica o boleta nominativa
- Nombre y dirección: En despachos a domicilio y programas de lealtad
- Email y teléfono: Para envío de boleta digital, marketing y contacto post-venta
- Historial de compras: Qué compró, cuándo, cuánto pagó
- Datos de tarjeta: Los últimos 4 dígitos (los datos completos nunca deben almacenarse)
- Biometría: Si usas reconocimiento facial o huella para control de acceso de empleados
Obligaciones de la Nueva Ley
1. Consentimiento Explícito
Ya no basta con un aviso genérico de "al comprar, aceptas nuestras políticas". El comercio debe informar claramente qué datos recopila, para qué los usa y obtener consentimiento específico. En el POS, esto puede implementarse como una pregunta en la pantalla del cliente.
2. Finalidad Limitada
Los datos recopilados solo pueden usarse para el fin declarado. Si capturaste el email del cliente para enviarle la boleta, no puedes usarlo para enviarle publicidad sin consentimiento adicional.
3. Derecho de Acceso, Rectificación y Supresión
El cliente puede solicitar: ver qué datos tienes de él, corregir datos incorrectos o pedir que borres sus datos. Tu sistema POS/CRM debe tener la capacidad técnica de buscar, exportar y eliminar datos de un cliente específico.
4. Seguridad de los Datos
Debes implementar medidas técnicas y organizativas para proteger los datos contra accesos no autorizados, filtraciones o pérdida. Para un comercio con POS, esto incluye:
- Contraseñas robustas en el software POS (no dejar la sesión abierta)
- Cifrado de la base de datos del POS
- Red WiFi del POS separada de la red de clientes
- Respaldos cifrados de la base de datos
- Control de acceso por rol (el cajero no debe ver datos de todos los clientes)
5. Notificación de Brechas
Si sufres una filtración de datos, debes notificar a la Agencia de Protección de Datos Personales dentro de 72 horas y, si el riesgo es alto, a los afectados directamente.
Impacto en Hardware POS
| Hardware | Implicancia | Acción requerida |
|---|---|---|
| PC/Terminal POS | Almacena datos de clientes | Cifrado de disco, sesión con clave, firewall |
| Impresora de boletas | Imprime RUT y nombre | No almacenar datos en buffer de impresora |
| Pinpad/terminal de pago | Procesa datos de tarjeta | Certificación PCI DSS, cifrado P2PE |
| Cámara de seguridad | Captura imagen facial | Aviso visible, retención limitada a 30 días |
| Sistema de lealtad | Almacena historial de compras | Consentimiento explícito, opción de supresión |
Sanciones
La nueva Agencia de Protección de Datos Personales podrá imponer multas de hasta 20.000 UTM (aproximadamente $1.320.000.000 CLP). Las sanciones se gradúan según la gravedad, el volumen de datos afectados y si hubo negligencia o dolo.
Checklist de Cumplimiento para Comercios
- Mapear todos los datos personales que recopila tu POS/CRM
- Redactar política de privacidad clara y visible
- Implementar mecanismo de consentimiento en el punto de venta
- Verificar que tu software POS permite buscar y eliminar datos de un cliente
- Asegurar cifrado en disco, red y comunicaciones
- Capacitar al personal sobre el manejo de datos personales
¿Necesitas actualizar tu infraestructura POS para cumplir con la ley de datos? SEACOM te asesora con hardware seguro y configuraciones de protección.








