Tu base de datos de marketing no tiene permiso para existir
Chile estrena ley de datos el 1 de diciembre y México cambió la suya hace año y medio. El problema no es el banner de cookies: son las audiencias que subes a Meta y la base de WhatsApp que nadie auditó.

Escucha este artículo
El 1 de diciembre de 2026 entra en vigencia la Ley 21.719 en Chile. Casi nadie en marketing lo tiene en el calendario, porque suena a problema de abogados o de IT. No lo es. Es un problema de pauta, de CRM y de listas: justo donde está tu dinero.
Y Chile no es el único. México reemplazó su ley completa el 20 de marzo de 2025, con vigencia al día siguiente, y buena parte de los avisos de privacidad en la región todavía nombran al INAI, un organismo que dejó de existir. Si tu aviso dice INAI, lleva más de un año desactualizado y nadie lo notó.
Lo que cambia no es el banner de cookies
Aquí está el malentendido más costoso: la gente asume que cumplir es poner un banner y un checkbox. El banner es la parte fácil y la menos relevante para tu operación.
Lo que cambia de verdad es que cada tratamiento necesita una base de licitud identificable: consentimiento, contrato, obligación legal o interés legítimo. Hablando a calzón quitao: "la conseguí en una feria en 2023" no es una base de licitud. "Me la pasó un socio" tampoco. Y "el formulario decía que podíamos contactarlos" depende de qué decía exactamente ese formulario, cosa que casi nadie puede demostrar dos años después porque el formulario ya se editó cuatro veces.
Las multas en Chile llegan a 20.000 UTM —en torno a US$1,5 millones— y, para infracciones graves reiteradas en empresas grandes, entre 2% y 4% de los ingresos anuales en Chile. En México, hasta 320.000 UMA, unos 37 millones de pesos, y se duplican cuando hay datos sensibles. Nadie va a cobrar eso el 2 de diciembre a la primera pyme que aparezca, pero sí cambia el cálculo de riesgo de cualquier gerente que firma una campaña.
Dónde se rompe de verdad: en las audiencias que subes
Esta es la parte que nadie quiere revisar. Cada vez que subes un CSV de correos a Meta para armar una Custom Audience o un Lookalike, estás transfiriendo datos personales a un tercero fuera del país con una finalidad —publicidad— que con alta probabilidad no estaba declarada cuando recogiste ese correo.
- El cliente te dio su correo para recibir la factura. No para alimentar un Lookalike del 3%.
- El lead llenó un formulario para descargar un PDF. No autorizó aparecer en un retargeting de 18 meses.
- El contacto entró por un sorteo en Instagram, y las bases del sorteo no dicen nada porque las escribió el community manager a las once de la noche.
Lo mismo aplica a la Conversions API. Mandar correos hasheados desde el servidor es mejor para medir y resuelve el problema del navegador, pero no borra la pregunta de la finalidad. El hash protege el dato en tránsito; no crea un permiso que nunca existió.
WhatsApp: el canal más rentable y el más expuesto
En LATAM, WhatsApp es donde se cierra la venta. También es donde se acumula la deuda más grande, porque los números entran por todas partes: capturados en una visita, copiados de un grupo, exportados de un pedido de 2021, comprados en una base que alguien jura que "está limpia".
Meta ya exige opt-in para plantillas de marketing, y desde que el cobro pasó a ser por plantilla de marketing en lugar de por conversación, enviarle a una base sucia es doblemente caro: pagas cada envío y cosechas bloqueos que te tumban la calidad del número. Un número en calidad baja deja de poder enviar. Ahí la conversación deja de ser legal y se vuelve operativa, que es cuando la gente por fin hace algo.
Qué haría yo en los próximos 60 días
Nada de esto requiere un proyecto de seis meses ni un software de US$2.000 al mes. Requiere un inventario incómodo:
- Lista todas las fuentes de datos activas: formularios, landings, sorteos, WhatsApp, POS, el Excel del vendedor. Al lado de cada una escribe de dónde viene el permiso. Las que queden en blanco son el hallazgo.
- Segmenta el CRM por origen y por fecha de último consentimiento verificable. Si no puedes correr esa consulta, ya sabes por dónde empezar.
- Reescribe los formularios para que declaren la finalidad publicitaria de forma específica, y guarda timestamp y el texto exacto de la versión que firmó cada persona. Sin evidencia no hay consentimiento, hay fe.
- Revisa el aviso de privacidad. Si menciona al INAI, cámbialo hoy.
- Define retención. "Para siempre" no es una política, y una base de 2019 tampoco convierte.
El lado comercial que casi nadie menciona
Hay un argumento de negocio, no solo defensivo. Una base con consentimiento explícito y fechado rinde más: mejor entregabilidad, menos bloqueos, señales más limpias para los algoritmos de pauta. Las marcas que pasaron por el GDPR en Europa no perdieron performance al limpiar listas; perdieron volumen de contactos y subieron tasa de respuesta. Sale más barato mandarle a 40.000 personas que te dieron permiso que a 180.000 que te mandan a spam y te queman el dominio.
La trampa está en el otro extremo: usar el cumplimiento como excusa para no medir nada. Eso ya lo vimos con el ITP de Apple, cuando media región decidió que la atribución había muerto y dejó de optimizar durante dos años. El marco legal te obliga a tener permiso, no a volverte ciego.
Diciembre llega en dos meses. Lo que no se inventaríe ahora se descubre en una auditoría o, peor, cuando un cliente molesto aprende a escribir un correo de ejercicio de derechos. En LATAM esos correos ya están llegando, y la primera respuesta que das define si el asunto se cierra o escala.
