Mapa de Datos
El Mapa de Datos es el inventario visual de dónde viven y cómo se mueven los datos personales en tu organización: bases de datos, aplicaciones en la nube, plataformas SaaS, equipos físicos, archivos en papel y los flujos que conectan unos con otros.
Aunque no es una obligación literal e independiente de la Ley 21.719, es un prerrequisito práctico para mantener un RAT realista, dimensionar una evaluación de impacto (DPIA), responder solicitudes ARSOP de manera completa y reaccionar con rapidez ante una brecha de seguridad.
Cada sistema representa un activo concreto (por ejemplo, "Salesforce CRM", "Tableau Server" o "Archivador físico Sucursal Centro") con su tipo, hosting, proveedor, categorías de datos almacenadas, medidas de seguridad y estado del contrato con el proveedor. Cada flujo representa un movimiento de datos de origen a destino, con sus categorías, si cruza fronteras y qué salvaguarda aplica.
DPOLab genera dos visualizaciones automáticas: un diagrama Sankey que muestra el volumen relativo de flujos y un grafo de red con posiciones libres en canvas. Las posiciones que arrastres en el canvas quedan guardadas para todos los usuarios de tu organización.
¿Eres desarrollador? Los detalles técnicos de la API están en Referencia de API — Mapa de Datos.
Requisitos regulatorios
| Norma | Artículo | Qué exige |
|---|---|---|
| Ley 21.719 (Chile) | Art. 15 ter | El RAT debe identificar los sistemas y flujos que soportan cada actividad de tratamiento |
| Ley 21.719 (Chile) | Art. 27–28 | Las transferencias internacionales deben documentarse con el país de destino y la salvaguarda aplicable |
| Ley 21.719 (Chile) | Art. 16 | Los datos sensibles en flujos internacionales activan la exigencia de salvaguardas reforzadas |
| ISO 27701 | §6.13 | Inventario de sistemas que tratan información personal como parte del sistema de gestión de privacidad |
Cómo acceder
Desde el menú lateral, haz clic en Mapa de Datos. La pantalla principal muestra contadores (sistemas, flujos, transferencias internacionales) y dos pestañas: Sankey (flujos por volumen) y Red (grafo interactivo).

Funcionalidades principales
- Registro de sistemas: activos tecnológicos y físicos que almacenan o procesan datos personales, con tipo, hosting, proveedor, categorías de datos y estado del contrato con el proveedor (DPA).
- Registro de flujos: movimientos de datos entre sistemas, con categorías, campos del Glosario, indicador de transferencia internacional y salvaguarda aplicable.
- Roles en la actividad RAT: cada vínculo con una actividad RAT especifica qué función cumple el sistema — si recolecta, almacena, procesa o transfiere los datos de esa actividad.
- Vinculación bidireccional con el RAT: desde el asistente del RAT (paso "Mapa de Datos") o desde la ficha de un sistema en el Mapa de Datos. Los vínculos se sincronizan en tiempo real.
- Salvaguardas automáticas para flujos internacionales: el sistema indica automáticamente si un flujo requiere salvaguardas (cualquier flujo internacional — Art. 28) o salvaguardas reforzadas (flujo internacional con datos sensibles o de categoría especial — Art. 16 + 28).
- Canvas interactivo: posiciones arrastrables, guardadas por organización.
- Diagrama Sankey: grosor proporcional al número de categorías declaradas en el flujo.
Paso a paso
Registrar el primer sistema
Abre el módulo Mapa de Datos
Desde el menú lateral, haz clic en Mapa de Datos. La pantalla principal muestra contadores de sistemas, flujos y transferencias internacionales.
Pulsa "Nuevo sistema"
Se abre el formulario lateral. Completa:
- Nombre y entidad legal propietaria.
- Tipo: Base de datos, Aplicación, Servicio cloud, SaaS, Hardware o Papel.
- Tipo de hosting: En sitio (on-premise), Cloud, Híbrido o SaaS, más el país de hosting.
- Proveedor — seleccionado desde el catálogo de Terceros. Si el proveedor no existe aún, créalo primero en Terceros.
- Responsable interno dentro de la organización.
- Categorías de datos y campos específicos del Glosario.
- Marca datos sensibles si el sistema almacena datos protegidos por el Art. 16 de la Ley 21.719.
- Medidas de seguridad (cifrado, control de acceso, respaldo, etc.).
- Estado del contrato con el proveedor: Activo, Vencido, Pendiente o Desconocido; fecha de vencimiento y si tiene cláusula DPA firmada.
Guarda
El sistema aparece en el listado y en el grafo. Puedes arrastrarlo; la posición queda guardada en cuanto sueltas el cursor.

Conectar dos sistemas con un flujo
Selecciona origen y destino
Desde la ficha de un sistema, pestaña Flujos → Nuevo flujo, o desde el listado principal con la acción Nuevo flujo.
Describe qué viaja
- Categorías de datos que efectivamente cruzan ese tramo (puede ser un subconjunto de las que almacena el sistema origen).
- Campos específicos del Glosario si quieres mayor detalle.
- Descripción del propósito del flujo (ejemplo: "Carga nocturna hacia data warehouse para reportes de gestión").
Marca si es internacional
Si el destino está en otro país o si el dato sale del territorio chileno, activa transferencia internacional y describe la salvaguarda: cláusulas tipo, normas corporativas vinculantes (BCR), decisión de adecuación, consentimiento explícito u otro mecanismo del Art. 27 Ley 21.719.
Los flujos internacionales que incluyan datos sensibles o de categoría especial activan la marca de salvaguardas reforzadas. Esta información se muestra en la lista de flujos y se usa en los contratos con encargados para activar cláusulas adicionales (Art. 16 + 28 Ley 21.719).
Guarda
El flujo aparece en el diagrama Sankey con grosor proporcional al número de categorías declaradas, y en el grafo de red como una línea dirigida entre los nodos.
Vincular el Mapa de Datos con el RAT
Desde la ficha del sistema
Abre un sistema y revisa la sección Actividades vinculadas. Aquí aparece cada actividad RAT que apunta a este sistema y la función que cumple: si recolecta, almacena, procesa o transfiere los datos de esa actividad.
Crea la vinculación desde el RAT
Si una actividad debería estar listada y no aparece, edítala desde el RAT — paso "Mapa de Datos" — y selecciona los sistemas y la función que cumple cada uno.
Aprovecha la vinculación inversa
Desde la ficha de un sistema puedes ver todas las actividades RAT que lo referencian. Si eliminas un sistema que tiene flujos asociados, DPOLab te pedirá que elimines primero los flujos dependientes.

Campos y datos
Campos de sistema
| Campo | Obligatorio | Descripción |
|---|---|---|
| Nombre | Sí | Identificador del sistema |
| Entidad legal | Sí | Entidad propietaria del sistema |
| Tipo | Sí | Base de datos, Aplicación, Servicio cloud, SaaS, Hardware, Papel |
| Hosting | Sí | En sitio, Cloud, Híbrido o SaaS |
| País de hosting | No | País donde reside el dato |
| Proveedor | No | Tercero seleccionado desde el catálogo de Terceros |
| Responsable interno | No | Persona responsable del sistema dentro de la organización |
| Categorías de datos | No | Categorías generales de datos almacenados |
| Campos del glosario | No | Campos específicos del Glosario |
| Datos sensibles | Sí (automático) | Derivado de los campos del glosario con sensibilidad Sensible o Categoría especial |
| Medidas de seguridad | No | Controles técnicos y organizativos aplicados |
| Estado del contrato con el proveedor | No | Activo, Vencido, Pendiente o Desconocido |
| Fecha de vencimiento del contrato | No | Fecha en que vence el contrato con el proveedor |
Campos de flujo
| Campo | Obligatorio | Descripción |
|---|---|---|
| Sistema origen | Sí | Sistema que envía los datos |
| Sistema destino | Sí | Sistema que recibe los datos |
| Categorías de datos | No | Subconjunto de categorías que efectivamente cruzan el flujo |
| Campos del glosario | No | Campos específicos para mayor detalle |
| Descripción | No | Propósito o contexto del flujo |
| Transferencia internacional | No | Activo si el dato cruza fronteras (Art. 28) |
| Salvaguarda | Condicional | Obligatorio si es transferencia internacional |
Estados y flujo
El Mapa de Datos no tiene un proceso de aprobación. Los cambios en sistemas y flujos son efectivos de forma inmediata.
| Acción | Resultado |
|---|---|
| Crear sistema | Disponible de inmediato en listados, grafo y Sankey |
| Crear flujo | Visible en el Sankey si tiene categorías declaradas; en el grafo siempre |
| Eliminar sistema con flujos dependientes | DPOLab te pedirá eliminar primero los flujos asociados |
| Mover sistema en el canvas | Posición guardada para todos los usuarios de la organización |
Restricciones por plan
| Característica | Starter | Professional | Business | Enterprise |
|---|---|---|---|---|
| Acceso al Mapa de Datos | Sí | Sí | Sí | Sí |
| Crear y editar sistemas y flujos | Sí | Sí | Sí | Sí |
| Visualización Sankey y grafo | Sí | Sí | Sí | Sí |
| Vinculación con RAT | Sí | Sí | Sí | Sí |
El Mapa de Datos está incluido en todos los planes. No hay límite de sistemas o flujos según el plan.
Relación con otros módulos
| Módulo | Cómo se conecta |
|---|---|
| RAT | Cada actividad puede vincularse a sistemas y flujos del Mapa de Datos, indicando si el sistema recolecta, almacena, procesa o transfiere los datos. La vinculación es bidireccional y se elimina en cascada si la actividad desaparece |
| DPIA | Los sistemas afectados por la actividad evaluada se proponen como activos dentro del alcance de la evaluación de impacto |
| Contratos | Sistemas con contrato vencido o pendiente aparecen en el panel de contratos por renovar |
| Brechas | Al registrar una brecha puedes seleccionar los sistemas comprometidos para acotar el alcance del incidente |
| Glosario | Los campos de un sistema o flujo se eligen desde el glosario. La sensibilidad del campo determina si se exigen salvaguardas o salvaguardas reforzadas en flujos internacionales |
| Terceros | El proveedor de un sistema se vincula desde el catálogo de Terceros. Desactivar un tercero que sea proveedor de sistemas activos requiere desvincularlos primero |
| Política de cookies | Los sistemas de tipo SaaS que tratan datos de navegación alimentan la sección de terceros del aviso de cookies |
Ver también
Ver también: RAT · Glosario de Datos · Brechas de Seguridad · Referencia de API — Mapa de Datos