Saltar al contenido principal
← Blog

Publicado el 30 de abril de 2026 · Actualizado el 17 de julio de 2026

Qué es el Registro de Actividades de Tratamiento (RAT)

El RAT es el inventario formal de todas las actividades de tratamiento de datos que realiza tu empresa, regulado en el artículo 14bis de la Ley 21.719. Es el primer documento que pedirá la Agencia de Protección de Datos en cualquier fiscalización.

¿Por qué es tan importante?

No tener el RAT o tenerlo incompleto es una infracción en sí misma — independiente de que el resto del cumplimiento esté en orden. Además, es la base de todo lo demás: sin saber qué datos tratas y con qué finalidad, no puedes redactar una Política de Privacidad correcta, definir tus bases legales ni establecer plazos de retención adecuados.

Qué debe incluir cada registro

Por cada actividad de tratamiento, el RAT debe documentar:

CampoEjemploNorma
Nombre de la actividadGestión de empleadosArt. 14bis
Finalidad del tratamientoAdministración de RRHH, pago de remuneracionesArt. 14bis a)
Categorías de titularesTrabajadores de la empresaArt. 14bis b)
Categorías de datosNombre, RUT, cuenta bancaria, datos de salud previsionalArt. 14bis c)
Base legalEjecución de contrato laboralArt. 13
DestinatariosServicio de pago de remuneraciones, PREVIREDArt. 14bis d)
Transferencias internacionalesNo aplica / Proveedor cloud en EE.UU.Art. 14bis e)
Plazo de retención5 años desde término de contratoArt. 14bis f)
Medidas de seguridadAcceso restringido, cifrado de datos sensiblesArt. 14bis g)

¿Una fila por actividad o por tipo de dato?

Por actividad. Una empresa típica tiene entre 5 y 20 actividades distintas: gestión de empleados, atención al cliente, marketing, facturación, proveedores, seguridad, etc. Cada una va en una fila separada del RAT.

¿Quién debe tener un RAT?

Toda empresa que trate datos personales, sin excepción por tamaño. La ley no establece umbral mínimo de empleados ni de volumen de datos. Si tienes clientes, empleados o proveedores con datos personales registrados, debes tener un RAT.

¿Con qué frecuencia se actualiza?

El RAT debe mantenerse actualizado. Cada vez que tu empresa inicia una nueva actividad de tratamiento (nuevo sistema, nueva campaña de marketing, nuevo proveedor que accede a datos) se debe agregar una entrada al registro. Se recomienda revisarlo al menos una vez al año y después de cualquier cambio relevante en los procesos de la empresa.

¿Cómo genera PrivacTech tu RAT?

El agente IA entrevista a tu empresa sobre sus procesos: qué datos recopila, de quién, para qué y con quién los comparte. Con esas respuestas genera automáticamente un RAT personalizado en formato PDF, con todas las actividades identificadas, bases legales asignadas y plazos de retención sugeridos por tipo de dato.

Preguntas frecuentes sobre el RAT

¿Qué es el Registro de Actividades de Tratamiento (RAT)?

Es el inventario formal de todas las actividades de tratamiento de datos que realiza tu empresa, regulado en el artículo 14bis de la Ley 21.719. Es el primer documento que pedirá la Agencia de Protección de Datos en cualquier fiscalización.

¿Qué empresas están obligadas a tener un RAT?

Toda empresa que trate datos personales, sin excepción por tamaño: la ley no establece umbral mínimo de empleados ni de volumen de datos. Si tienes clientes, empleados o proveedores con datos personales registrados, debes tener un RAT.

¿Qué debe incluir cada registro del RAT?

Por cada actividad de tratamiento: nombre de la actividad, finalidad, categorías de titulares y de datos, base legal, destinatarios, transferencias internacionales, plazo de retención y medidas de seguridad, según el artículo 14bis.

¿El RAT se organiza por actividad o por tipo de dato?

Por actividad. Una empresa típica tiene entre 5 y 20 actividades distintas (gestión de empleados, atención al cliente, marketing, facturación, proveedores, seguridad) y cada una va en una fila separada del RAT.

¿Con qué frecuencia se actualiza el RAT?

Debe mantenerse actualizado: cada nueva actividad de tratamiento (nuevo sistema, nueva campaña de marketing, nuevo proveedor con acceso a datos) agrega una entrada. Se recomienda revisarlo al menos una vez al año y después de cualquier cambio relevante en los procesos.