Adecuación a la Ley 21.719, a la escala real de tu empresa.

Diseñamos e implementamos tu Modelo de Prevención de Infracciones conforme al Decreto 662: el estándar que la Agencia va a poder certificar y que desde hoy te ordena la casa.

Qué hacemos

Levantamos tus datos, ordenamos tus riesgos y dejamos funcionando el programa que pide el reglamento.

Qué recibes

Un modelo documentado y listo para certificar, con la evidencia que la Agencia va a poder pedir.

Para quién

Cualquier empresa que trate datos de clientes, trabajadores o proveedores. Sin umbral de tamaño.

Qué está firme, qué está en trámite y qué falta.

Hay ruido sobre la fecha. Esto es lo que se sabe al 29 de septiembre de 2026, separado por nivel de certeza.

Firme

  • La Ley 21.719 se publicó el 13 de diciembre de 2024. Su fecha legal de entrada en vigencia es el 1 de diciembre de 2026.
  • El Decreto 662, que reglamenta el Modelo de Prevención de Infracciones, se publicó en el Diario Oficial el 9 de septiembre de 2026.
  • El modelo es voluntario. Certificado por la Agencia, opera como atenuante ante una sanción.

En trámite

  • Un proyecto del Gobierno (Boletín 18.623-07) propone llevar la vigencia al 1 de diciembre de 2027. Está en primer trámite en el Senado, con suma urgencia, y no ha sido votado.
  • También propone que la amonestación escrita del primer año alcance a todos los obligados, no solo a las empresas de menor tamaño.

Falta

  • La Agencia de Protección de Datos Personales no tiene Consejo Directivo designado: el Senado rechazó la propuesta de consejeros en mayo de 2026.
  • Sin Agencia en funciones no hay quién certifique. La implementación del modelo, en cambio, puede empezar antes.

Cualquiera sea la fecha final, el inventario de datos y la matriz de riesgos son los mismos. Por eso partimos por ahí.

Mientras no exista una ley publicada que la cambie, planifica con el 1 de diciembre de 2026.

Tu modelo, piedra por piedra.

El artículo 3 del Decreto 662 fija los elementos mínimos del programa. Aquí está cada uno y lo que entregamos para cubrirlo. Toca una piedra o una fila.

abcdefghij

Diez elementos mínimosLa letra de cada piedra es la del artículo 3 del reglamento.

El reglamento pideIdentificar al responsable de datos y a su representante legal.

Lo que entregamosFicha del responsable y de su representante legal: la primera hoja del expediente de certificación.

El reglamento pideDesignar un delegado de protección de datos. Es voluntario en general, pero obligatorio para adoptar y certificar el modelo. Lo nombra la máxima autoridad de la entidad y puede ser un trabajador o un externo por contrato.

Lo que entregamosActa de designación y antecedentes que acreditan su idoneidad. Si lo necesitas externo, es parte de nuestro servicio de Encargado de Prevención y Delegado de Datos.

El reglamento pideDarle recursos, acceso a la información y autonomía, y evitar conflictos de interés.

Lo que entregamosMandato escrito con sus facultades, su línea de reporte a la dirección y su plan anual de trabajo.

El reglamento pideDescribir qué datos trata la organización: tipos (incluidos los sensibles), titulares, finalidades, fuentes, base de licitud, terceros, transferencias internacionales, plazos de supresión y decisiones automatizadas. Puede hacerse con un registro de actividades de tratamiento (RAT).

Lo que entregamosEl RAT completo, levantado con las áreas de tu empresa y contrastado campo por campo con lo que exige el reglamento. Es la pieza más pesada y la que alimenta a todas las demás.

El reglamento pideIdentificar las actividades que generan o aumentan el riesgo de infracción y ordenar las de mayor riesgo en una matriz, considerando la graduación de las sanciones de la ley.

Lo que entregamosMatriz de riesgos priorizada por la gravedad de la infracción posible: la lista de qué proteger primero, con responsables.

El reglamento pideProtocolos para prevenir infracciones, calibrados a las operaciones, al tipo y volumen de datos, y al tamaño y capacidad económica de la entidad.

Lo que entregamosProtocolos solo para las actividades que la matriz marcó: solicitudes de titulares, brechas de seguridad, proveedores, conservación y eliminación.

El reglamento pideMecanismos internos de reporte, reglas para las comunicaciones a la Agencia o a los titulares, y el mecanismo de autodenuncia, que la ley reconoce como atenuante.

Lo que entregamosProcedimiento de reporte, formatos de comunicación y protocolo de autodenuncia listos antes de necesitarlos.

El reglamento pideDefinir qué consecuencias tiene, dentro de la organización, incumplir el programa.

Lo que entregamosRégimen de sanciones internas, redactado para incorporarlo al reglamento interno o a los contratos.

El reglamento pideUn canal de denuncia interna ante el delegado, que permita a quien denuncia solicitar la reserva de su identidad.

Lo que entregamosCanal instalado y administrado, con procedimiento y reserva de identidad. Es el mismo servicio de Canal de Denuncias que ya ofrecemos.

El reglamento pideEl reglamento deja espacio para otros elementos propios de cada organización.

Lo que entregamosLo propio de tu operación: datos sensibles, plataformas en la nube, marketing, decisiones automatizadas.

Además, el reglamento pide difundir el programa entre trabajadores y prestadores de servicios, e incorporarlo a los contratos o al reglamento interno. Lo incluimos en la puesta en marcha, porque suele ser el costo que nadie presupuesta.

Proporcional no es una promesa de venta: está en el reglamento.

  • Los protocolos se calibran al tamaño y la capacidad económica de la entidad.
  • El delegado puede ser externo, por contrato de prestación de servicios. Si lo presta una empresa, se individualiza a la persona que ejercerá la función.
  • Una misma persona puede ser delegado de más de un responsable, y un grupo empresarial puede designar uno solo.
  • En micro, pequeñas y medianas empresas, la ley admite que el propio dueño ejerza como delegado.

Qué haces con esto

Nuestro trabajo es decirte cuál de estas fórmulas te corresponde, no venderte la más cara. A veces basta un registro bien hecho y el dueño como delegado. Otras veces conviene un externo con autonomía real.

Si Natalia diseña tu modelo y además actúa como delegada externa, la combinación se define caso a caso, cuidando la autonomía e independencia que el reglamento exige del delegado.

Consultar qué fórmula me corresponde

Cuatro etapas, y las dos primeras no dependen de la Agencia.

Inventario

El RAT con los campos del reglamento y la ficha del responsable. Qué datos tratas, de quién, para qué y con quién los compartes.

Cubre a · d

Riesgo

Matriz por gravedad de la infracción, revisión de proveedores, contratos con encargados y transferencias al extranjero.

Cubre e

Diseño

Delegado, protocolos, reporte y autodenuncia, sanciones internas y canal de denuncia interna.

Cubre b · c · f · g · h · i · j

Puesta en marcha

Capacitación, difusión, incorporación a contratos y expediente ordenado, listo para certificar cuando exista a quién pedirlo.

Cierra el expediente

Cada etapa se cotiza con alcance y plazo por escrito antes de empezar. Las etapas 1 y 2 te sirven aunque la ley se postergue. Después puedes sostener el modelo con nuestro Acompañamiento Continuo.
Partir por el inventario

Si también te alcanza la Ley 21.595, se hace una sola vez.

El modelo de la Ley 21.719 se llama de prevención de infracciones; el de la Ley 21.595, de prevención de delitos. Son distintos, pero comparten procesos, riesgos, proveedores, canal de denuncias y documentación. Levantarlos juntos cuesta menos y deja una estructura que aguanta la próxima exigencia.

¿Es esto lo que necesitas ahora?

Es para ti si

  • Tratas datos de clientes, trabajadores o proveedores y no tienes un registro escrito de ellos.
  • Un cliente, un mandante o una licitación te preguntó cómo proteges los datos.
  • Prefieres llegar a la Agencia con el modelo hecho que empezar cuando llegue la notificación.
  • Necesitas la función de delegado, pero no justifica un cargo dedicado.

Todavía no es lo tuyo si

  • Solo quieres entender qué exige la ley: parte por la guía de la Ley 21.719.
  • No sabes en qué punto estás: haz primero el Pre-Diagnóstico gratis.
  • Necesitas una opinión jurídica formal sobre un caso: te lo decimos y coordinamos con un abogado.
Natalia Leal, fundadora de INUKS Compliance
Natalia Leal ejecuta el proyecto de principio a fin. No hay derivación a un equipo junior. Contador Auditor, especialista en Compliance, certificada ISO 37301.
+80 empresas acompañadas+20 años de experiencia
Ver perfil en LinkedIn

Preguntas frecuentes sobre la adecuación.

Es el trabajo de ordenar cómo tu empresa trata datos personales para poder demostrar que cumple: saber qué datos tratas y con qué base legal, revisar los contratos con proveedores, definir cómo responder a los derechos de las personas y a las brechas de seguridad, y capacitar al equipo. Un Modelo de Prevención de Infracciones es la forma de dejar todo eso documentado y, más adelante, certificarlo.

No, es voluntario. Si se certifica ante la Agencia, opera como atenuante en caso de sanción, y es la forma más ordenada de demostrar diligencia. No es un eximente: reduce la sanción, no la elimina, y tampoco reemplaza el deber de cumplir la ley.

El reglamento del Ministerio de Hacienda, publicado el 9 de septiembre de 2026, fija los elementos mínimos del programa (responsable, delegado, caracterización de datos, matriz de riesgos, protocolos, reporte y autodenuncia, sanciones internas y canal de denuncia interna) y regula cómo la Agencia certifica, registra y supervisa los modelos.

Fuera del modelo, designarlo es voluntario. Si quieres adoptar y certificar el modelo, es obligatorio. Puede ser un trabajador o un externo contratado, y en las empresas pequeñas la ley admite que lo asuma el propio dueño. Debe tener autonomía, medios y conocimientos especializados.

Existe un proyecto del Gobierno (Boletín 18.623-07) que propone el 1 de diciembre de 2027. Está en primer trámite en el Senado y no ha sido votado. Mientras no sea ley publicada en el Diario Oficial, la fecha vigente es el 1 de diciembre de 2026. El trabajo de base, inventario de datos y matriz de riesgos, es el mismo en ambos escenarios.

Todavía no: certifica la Agencia de Protección de Datos Personales y aún no está en funciones. Lo que sí puedes hacer es implementarlo desde ya, porque el reglamento permite empezar antes de que la entidad quede incorporada al registro. Una vez certificado, el modelo se inscribe en un registro público y el certificado dura tres años.

Sí. La ley no fija un umbral de tamaño y el propio reglamento pide calibrar los protocolos al tamaño y a la capacidad económica de la entidad. Una empresa de veinte personas necesita saber qué datos trata y poder demostrarlo, no la estructura de un banco.

Depende de cuántos sistemas y proveedores manejan datos y del tamaño de tu empresa. Cada etapa se cotiza con alcance y plazos por escrito antes de empezar, y la conversación inicial no tiene costo.

Son dos modelos distintos: el de delitos responde a la Ley 21.595 y el de infracciones a la Ley 21.719. Comparten procesos, riesgos, proveedores, canal de denuncias y documentación, por eso conviene levantarlos una sola vez.

Natalia Leal, directamente, de principio a fin. Cuando un caso necesita una opinión jurídica formal, te lo decimos y coordinamos con un abogado.

Fuentes

  1. Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Diario Oficial, 13 de diciembre de 2024. Biblioteca del Congreso Nacional (bcn.cl).
  2. Decreto N° 662, Ministerio de Hacienda: reglamento de los modelos de prevención de infracciones. Diario Oficial, 9 de septiembre de 2026. Biblioteca del Congreso Nacional.
  3. Boletín N° 18.623-07 (Mensaje N° 110-374): proyecto que modifica la Ley 21.719. Senado de la República, ingresado el 1 de septiembre de 2026.
  4. Ley N° 19.628, sobre protección de la vida privada, modificada por la Ley 21.719.

Esta página es informativa y no constituye asesoría legal. El estado de la tramitación y las fechas se revisaron el 29 de septiembre de 2026; verifica siempre la versión vigente en el Diario Oficial y en la Biblioteca del Congreso Nacional.

Empieza por lo que no depende de nadie más.

Cuéntanos qué datos trata tu empresa y vemos por dónde partir. Te responde Natalia en persona, sin compromiso.

¿Hablemos?