Te ayudamos a cumplir con la LEY Evita multas

Ley entrará en vigencia a partir de 01 de diciembre de 2026

Importante

En WeBianchi te cuidamos

Tu exito es nuestro exito.

Ley 21.719

Estamos preparados

La ley 21719, promulgada en 13 de diciembre de 2024, entrara en vigencia este 1 de diciembre de 2026, esta ley reemplazara a la ley obsoleta 19628 “protección de la vida privada”. Esta nueva ley (21719) “Regula la protección y tratamiento de datos personales” y crea un organismo fiscalizador “Agencia de protección de datos personales”

Ley 21.719

La protección de datos personales en Chile entra en una nueva etapa el 1 de diciembre de 2026 con la entrada en vigencia plena de la Ley 21.719. La multa máxima sube a 20.000 UTM, cerca de 1.400 millones de pesos, con reincidencias que pueden alcanzar el 4% de los ingresos anuales. También la vas a encontrar escrita como Ley 21719, sin el punto. Es la misma norma: la Ley 21.719 sobre protección de datos personales.

Ten en cuenta que la Agencia de Protección de Datos Personales ya está operativa y empezará a fiscalizar evidencia, no buenas intenciones. Esta guía explica qué se entiende por protección de datos personales en el contexto chileno, qué exige la nueva ley y por dónde conviene empezar a prepararte.

 

Qué se entiende por protección de datos personales en Chile

Por dato personal se entiende cualquier información que identifica a una persona natural o que permite identificarla. Nombre, RUT, dirección, correo electrónico, número de teléfono, dirección IP, ubicación, fotografía, voz, hábitos de consumo, historial de navegación. La definición es deliberadamente amplia porque la tecnología cambió la naturaleza misma del dato: hoy un patrón de geolocalización puede revelar más sobre una persona que su nombre completo.

La protección de datos personales es el conjunto de principios, derechos y obligaciones que regulan cómo se recolectan, almacenan, usan, transfieren y eliminan esos datos. En Chile, la fuente principal es el artículo 19 N° 4 de la Constitución, que reconoce el derecho fundamental a la protección de los datos personales desde la reforma constitucional de 2018. Bajo ese paraguas constitucional opera la legislación específica.

Los principios rectores

La Ley 21.719 establece siete principios que ordenan toda la materia:

  • Licitud, lealtad y transparencia. El tratamiento de datos debe tener una base legal, ser leal con el titular y darle información clara sobre lo que se hace con sus datos.
  • Los datos se recolectan para finalidades determinadas, explícitas y legítimas. No pueden usarse después para algo distinto sin justificación.
  • Solo se tratan los datos estrictamente necesarios para la finalidad declarada. Recolectar de más por las dudas vulnera el principio.
  • Los datos deben ser exactos, completos y actualizados. El responsable es quien debe garantizar esa calidad.
  • Quien trata los datos responde por su cumplimiento y debe poder demostrarlo (accountability).
  • Medidas técnicas y organizativas adecuadas al nivel de riesgo del tratamiento.
  • Quienes acceden a los datos en el marco del tratamiento están obligados a confidencialidad, incluso después de terminada la relación.

Por qué cambió el régimen ahora

La regulación anterior, la Ley 19.628 de 1999, fue diseñada cuando internet recién comenzaba en Chile. Veinticinco años después, el volumen, la velocidad y el tipo de datos que las empresas procesan cambió radicalmente. Plataformas digitales, IA aplicada al negocio, biometría laboral, scoring crediticio automatizado: nada de esto existía cuando se redactó la ley original. La Ley 21.719 actualiza el marco, lo alinea con estándares internacionales como el GDPR europeo y crea una autoridad fiscalizadora con potestad sancionatoria real.

El resto de esta guía profundiza en la Ley 21.719: qué cambia, qué obligaciones concretas tiene tu empresa, qué multas existen y cómo prepararte antes de diciembre de 2026.

 

Qué es la Ley 21.719 y por qué importa ahora

La Ley 21.719 es la reforma más profunda a la regulación de datos personales en la historia de Chile. Se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en plena vigencia 24 meses después, el 1 de diciembre de 2026. Modifica la Ley 19.628 de 1999, que llevaba dos décadas sin capacidad real de sanción, y alinea a Chile con los estándares del GDPR europeo.

Tres cambios marcan el nuevo régimen:

  • Una autoridad con dientes. Nace la Agencia de Protección de Datos Personales (APDP) como corporación autónoma de derecho público, con potestad para investigar de oficio, multar, ordenar suspensiones de tratamiento y publicar un Registro Nacional de Sanciones.
  • Multas que llegan al comité ejecutivo. Las sanciones gravísimas alcanzan 20.000 UTM. En reincidencia, hasta 4% de los ingresos anuales por ventas y servicios en Chile, o la multa triplicada, lo que resulte mayor.
  • Derechos ampliados para los titulares. Acceso, rectificación, cancelación, oposición, portabilidad y bloqueo. Las empresas deben responder en un plazo máximo de 30 días desde recibida la solicitud.

La consecuencia práctica es que protección de datos pasa de ser un asunto del área legal a ser un proyecto técnico que toca toda la operación: identidades, dispositivos, aplicaciones, contratos, procedimientos y logs.

Datos clave de la Ley 21.719

Publicación13 de diciembre de 2024
Vigencia plena1 de diciembre de 2026
Ley que reemplazaLey 19.628 de 1999
Autoridad creadaAgencia de Protección de Datos Personales (APDP)
Multa máxima por infracción20.000 UTM (cerca de 1.400 millones de pesos)
Multa por reincidenciaHasta 4% de los ingresos anuales o multa triplicada
Plazo de respuesta ARCO30 días desde recibida la solicitud
Plazo de notificación de brechasSin dilación indebida, idealmente dentro de 72 horas
Base normativa internacionalAlineada con el GDPR de la Unión Europea

Si tu organización ya cumple con GDPR, la brecha es menor. Si no, los 7 meses que quedan se vuelven apretados.

 

Qué cambia respecto a la Ley 19.628

La Ley 19.628 reguló la protección de datos en Chile desde 1999 con un esquema débil: sin autoridad fiscalizadora propia, con sanciones simbólicas y derechos limitados. La Ley 21.719 cambia el modelo completo. Esta tabla resume las diferencias que importan para la operación de una empresa.

DimensiónLey 19.628 (1999)Ley 21.719 (2026)
Autoridad fiscalizadoraSin autoridad dedicada. Reclamos vía Consejo para la Transparencia.Agencia de Protección de Datos Personales con facultades sancionatorias reales.
MultasHasta 50 UTM (aproximadamente 3,5 millones de pesos).Hasta 20.000 UTM. Reincidencia hasta 4% de ingresos anuales.
Derechos del titularAcceso, rectificación, cancelación. Sin portabilidad.ARCO completos más portabilidad, oposición y bloqueo.
Notificación de brechasNo exigida.Obligatoria, sin dilación indebida (idealmente 72 horas).
Datos sensiblesDefinición acotada, consentimiento informado básico.Definición ampliada (biométricos, salud, ideología, situación socioeconómica) con consentimiento explícito.
Base de licitudConsentimiento como base casi única.Seis bases: consentimiento, contrato, obligación legal, interés vital, interés público, interés legítimo.
Transferencia internacionalSin reglas específicas.Solo a países con nivel adecuado de protección o con garantías apropiadas (cláusulas tipo, certificaciones).
Registro de tratamientoNo exigido.Obligatorio y actualizado (Art. 14 ter).

La distancia entre ambas leyes es la distancia entre declarar y demostrar. La 19.628 pedía declaraciones. La 21.719 pide registros, logs, contratos firmados y procedimientos ejecutables.

La Agencia de Protección de Datos Personales: quién fiscaliza

La APDP es la pieza más importante del nuevo régimen. No es una unidad dentro de un ministerio: es una corporación autónoma de derecho público, descentralizada, con personalidad jurídica y patrimonio propios. Nace para que la fiscalización tenga independencia técnica.

Sus atribuciones principales incluyen:

  • Fiscalizar el cumplimiento de la Ley 21.719 en organismos públicos y privados.
  • Iniciar investigaciones de oficio o a partir de reclamos de titulares.
  • Aplicar multas y ordenar medidas correctivas, incluida la suspensión del tratamiento hasta por 30 días.
  • Resolver reclamos en sede administrativa.
  • Dictar normas técnicas e instrucciones generales.
  • Certificar modelos de prevención de infracciones.
  • Administrar el Registro Nacional de Sanciones y Cumplimiento, que mantiene las sanciones publicadas por 5 años.
  • Suscribir convenios internacionales y participar en redes regionales como la Red Iberoamericana de Protección de Datos.

La Agencia ya está operativa con funcionamiento adelantado. Aunque la potestad sancionatoria plena se ejerce desde diciembre de 2026, los plazos para dictar reglamentos, designar a los consejeros y construir capacidades ya corrieron. Una empresa que reciba un requerimiento de información a partir de diciembre tendrá que responder con evidencia, no con explicaciones.

Profundizamos el funcionamiento de la APDP, su composición y cómo presenta reclamos un titular en el artículo específico sobre la Agencia de Protección de Datos Personales.

 

Qué obligaciones concretas tiene tu empresa

La ley no introduce un manual operativo. Establece principios y resultados esperados. Lo que sigue es la traducción en obligaciones concretas que la APDP va a buscar cuando llegue a una empresa.

  1. Mantener un registro de actividades de tratamiento (Art. 14 ter). Inventario actualizado de qué datos personales tratas, con qué finalidad, bajo qué base de licitud, durante cuánto tiempo y con qué destinatarios. Sin este registro, no hay punto de partida posible.
  2. Obtener consentimiento válido cuando esa sea la base de licitud. El consentimiento debe ser libre, específico, informado e inequívoco. La ley prohíbe casillas premarcadas y consentimientos implícitos. Para datos sensibles, el consentimiento debe ser explícito.
  3. Garantizar el ejercicio de los derechos ARCO ampliados. Acceso, rectificación, cancelación, oposición, portabilidad y bloqueo temporal. Plazo de respuesta: 30 días desde recibida la solicitud, con prórroga justificada en casos complejos.
  4. Notificar brechas de seguridad sin dilación indebida. Cuando la brecha implique riesgo razonable para los derechos de los titulares, la notificación a la APDP debe enviarse idealmente dentro de 72 horas de detectada. Si los datos comprometidos son sensibles, también hay que avisar a los afectados.
  5. Realizar evaluaciones de impacto (EIPD) en tratamientos de alto riesgo. Tratamientos masivos, perfilamiento sistemático, vigilancia de zonas públicas y manejo de datos sensibles sin consentimiento requieren documentar el análisis de riesgo y las medidas de mitigación.
  6. Firmar Acuerdos de Tratamiento de Datos (DPA) con todos los encargados. Cada proveedor que procese datos en nombre de tu empresa (CRM, marketing, nómina, soporte, hosting) necesita un contrato que establezca obligaciones, medidas de seguridad y responsabilidades en caso de brecha.
  7. Publicar una política de privacidad con la información mínima exigida. Identificación del responsable, finalidades del tratamiento, bases de licitud, destinatarios, transferencias internacionales, plazos de conservación y mecanismos para ejercer derechos.
  8. Designar un Delegado de Protección de Datos (DPO) cuando aplique. En Chile la ley no obliga al DPO en todos los casos. Es obligatorio si la empresa adopta voluntariamente un modelo de prevención de infracciones (Art. 49). En la práctica, las empresas que tratan datos a gran escala o datos sensibles designan a un responsable formal aunque la ley no lo exija.
  9. Documentar todo. La APDP fiscaliza evidencia, no declaraciones. Logs datados, registros firmados, capacitaciones documentadas, simulaciones ejecutadas. Una política publicada sin trazabilidad operativa es papel mojado.

 

Desplazamiento al inicio