La nueva ley de datos personales de Chile, leída en simple.
Ley 21.719 en resumen: qué exige, cuándo entra en vigencia, a quién alcanza, qué multas contempla y qué debería tener lista tu empresa. Si tratas datos de personas, te aplica.
Cómo tratas los datos personales de clientes, trabajadores y proveedores.
Poder demostrarlo con evidencia, no solo declararlo en una política.
A toda organización que trate datos personales. Sin umbral de tamaño.
- La Ley 21.719 reforma a fondo la protección de datos personales en Chile. Se publicó el 13 de diciembre de 2024 y su fecha legal de entrada en vigencia plena es el 1 de diciembre de 2026. Un proyecto del Gobierno propone llevarla al 1 de diciembre de 2027, pero al 29 de septiembre de 2026 no es ley.
- Modifica profundamente la Ley 19.628, vigente desde 1999, que casi no tenía capacidad de sanción.
- Crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar, multar y ordenar la suspensión de tratamientos. Aún no tiene su Consejo Directivo designado.
- Alcanza a toda organización que trate datos personales, sin umbral de tamaño: si tienes clientes, trabajadores o proveedores, te aplica.
- Las multas llegan hasta 20.000 UTM en infracciones gravísimas, con agravantes por reincidencia.
- El Modelo de Prevención de Infracciones es voluntario; certificado por la Agencia, opera como atenuante. Su reglamento, el Decreto 662, se publicó el 9 de septiembre de 2026.
¿Qué es la Ley 21.719?
Es la nueva regulación chilena sobre protección y tratamiento de datos personales. No es un ajuste menor: reescribe buena parte de la Ley 19.628 de 1999 y alinea a Chile con estándares internacionales como el reglamento europeo de datos.
El cambio más importante no está en un artículo, sino en la institucionalidad. Hasta ahora Chile tenía obligaciones sobre datos personales, pero prácticamente ningún organismo con poder real para fiscalizarlas ni sancionarlas. Esta ley crea la Agencia de Protección de Datos Personales, con facultades para investigar de oficio, aplicar multas, ordenar la suspensión de tratamientos y publicar un registro de sanciones. Al 29 de septiembre de 2026 la Agencia todavía no tiene su Consejo Directivo designado.
En una frase: cuando la ley entre en vigencia, si tu empresa trata datos personales, debe poder demostrar que lo hace conforme a la ley.
¿Qué cambia respecto de lo que ya existía?
Cuatro cambios concentran lo relevante para una empresa:
- Una autoridad con atribuciones. La Agencia puede fiscalizar, sancionar y ordenar medidas correctivas.
- Derechos reforzados para las personas, con plazos concretos para responderles.
- Obligaciones documentales nuevas: registro de las actividades de tratamiento, información al titular, evaluaciones de impacto en casos de riesgo alto.
- Un régimen de multas real, con sanciones accesorias que pueden afectar la operación y la reputación.
La consecuencia práctica es un cambio de foco: antes bastaba con tener una política de privacidad publicada. Ahora hay que poder mostrar cómo opera esa política en el día a día.
¿Qué cuenta como dato personal?
Cualquier información que identifique a una persona natural o que permita identificarla. Es más amplio de lo que la mayoría supone:
- Nombre, RUT, dirección, correo electrónico, teléfono.
- Datos bancarios y de facturación.
- Dirección IP, ubicación, historial de navegación.
- Fotografía, voz, datos biométricos.
- Hábitos de consumo y perfiles de comportamiento.
Hay además una categoría de datos sensibles —salud, biometría, origen, creencias, entre otros— que recibe un tratamiento más estricto y cuyas infracciones pueden calificarse con mayor gravedad.
Lo importante: no se trata solo de tus clientes. También son datos personales los de tus trabajadores, tus postulantes a un cargo y los contactos de tus proveedores.
¿A quién le aplica?
A toda organización, pública o privada, que trate datos personales. No hay umbral de tamaño ni de facturación.
Esta es la diferencia de fondo con la Ley 21.595 de delitos económicos. Esa se te vuelve exigible sobre todo si estás en la cadena del Estado o de una gran empresa que traslada la exigencia por contrato. Esta te alcanza aunque nunca hayas licitado, porque prácticamente toda empresa trata datos personales.
Dos roles que conviene distinguir
- Responsable del tratamiento: quien decide para qué y cómo se tratan los datos. Normalmente, tu empresa.
- Encargado: quien trata datos por cuenta del responsable. Típicamente tus proveedores tecnológicos: el software de remuneraciones, el CRM, la contabilidad externa, la plataforma de correos.
Que un proveedor trate los datos no traslada tu responsabilidad. Por eso los contratos con esos terceros son una de las primeras cosas que hay que revisar.
¿Y cómo estás hoy?
El Pre-Diagnóstico gratis mide tu situación en datos personales y en delitos económicos, en minutos.
Los derechos de los titulares
La ley reconoce seis derechos que cualquier persona puede ejercer sobre sus datos. Tu empresa debe tener un procedimiento para atenderlos, y medios que sean simples de usar:
El plazo general para responder una solicitud es de 30 días corridos, prorrogable en los casos que la ley permite. El bloqueo temporal opera antes: cuando alguien ejerce rectificación, supresión u oposición, el tratamiento cuestionado debe suspenderse mientras se analiza la solicitud.
No responder a tiempo es, en sí misma, una infracción — con independencia de si la respuesta de fondo habría sido correcta.
¿Qué debería tener lista mi empresa?
Sin entrar en tecnicismos, esto es lo que una empresa razonablemente preparada debería poder mostrar:
- Registro de actividades de tratamiento (RAT). Qué datos tratas, de quién, para qué, dónde están, cuánto los conservas y con quién los compartes. Es la columna vertebral: sin esto, nada más se sostiene.
- Base de licitud para cada tratamiento. Consentimiento, contrato, obligación legal, interés legítimo u otra. No todo requiere consentimiento, pero todo requiere una base identificada.
- Información al titular al momento de recolectar sus datos: quién eres, para qué los usas, cuánto los guardas, a quién se los cedes y cómo ejercer sus derechos.
- Procedimiento para atender solicitudes de los seis derechos, con plazos y responsables definidos.
- Contratos con proveedores que acceden a datos, con cláusulas de tratamiento. Nube, sistemas de gestión, contabilidad externa, marketing.
- Medidas de seguridad técnicas y organizativas razonables para el tipo de datos que manejas.
- Procedimiento de brechas. Qué haces si se filtran o se pierden datos: la ley obliga a notificar a la Agencia y, cuando corresponde, a las personas afectadas.
- Evaluación de impacto cuando un tratamiento supone riesgo alto para los derechos de las personas.
- Capacitación a quienes tratan datos en el día a día.
¿Qué multas y sanciones contempla?
El régimen clasifica las infracciones en tres niveles, con multas expresadas en UTM:
| Gravedad | Multa máxima |
|---|---|
| Infracciones leves | hasta 5.000 UTM |
| Infracciones graves | hasta 10.000 UTM |
| Infracciones gravísimas | hasta 20.000 UTM |
La reincidencia puede agravar el monto, con topes referidos a un porcentaje de los ingresos anuales de la empresa. Pero lo económico no es lo único ni, para muchas empresas, lo más caro.
Las sanciones que no son multa
- Suspensión temporal de las actividades de tratamiento. Para una empresa cuya operación depende de sus datos, esto es detener el negocio.
- Publicidad de la sanción en un registro público administrado por la Agencia, consultable durante años.
Ese registro tiene una consecuencia comercial concreta: aparece en procesos de due diligence, licitaciones, selección de proveedores y negociaciones con inversionistas. La ley está diseñada para que el cumplimiento sea visible — y el incumplimiento también.
Durante los primeros doce meses de vigencia, la Agencia puede optar por una amonestación escrita en vez de una multa para las empresas de menor tamaño. El proyecto de postergación propone extender esa posibilidad a todos los obligados.
El Modelo de Prevención de Infracciones
La ley contempla un Modelo de Prevención de Infracciones (MPI): un programa de cumplimiento interno en materia de datos personales. Es voluntario, pero un modelo certificado por la Agencia opera como circunstancia atenuante al momento de determinar una sanción. No es un eximente: reduce la sanción, no la elimina.
La lógica es la misma del Modelo de Prevención de Delitos de la Ley 21.595: la ley no te obliga a tenerlo, pero premia a quien lo construyó antes de que ocurriera el problema. Y desde el 9 de septiembre de 2026 ya existe su reglamento, el Decreto 662 del Ministerio de Hacienda, que fija cómo se implementa, certifica, registra y supervisa.
Qué debe contener, entre otros elementos
- Individualización del responsable y de su representante legal.
- Designación de un Delegado de Protección de Datos, con medios y facultades definidos.
- Caracterización de los datos y tratamientos: tipos (incluidos sensibles), titulares, finalidades, fuentes, base de licitud, terceros, transferencias internacionales, plazos de supresión y decisiones automatizadas. Puede hacerse con un RAT.
- Identificación de las actividades de riesgo y una matriz que considere la graduación de las sanciones.
- Protocolos y procedimientos proporcionales al tamaño y la capacidad económica de la entidad.
- Mecanismos de reporte interno y a la autoridad, incluida la autodenuncia.
- Régimen de sanciones internas y un canal de denuncia interna que permita la reserva de identidad.
Certificación: cómo funciona
La certificación la otorga la Agencia, a solicitud del interesado. El certificado dura tres años, es renovable y queda en un registro público. Como la Agencia aún no está en funciones, hoy no se puede certificar; pero el reglamento permite empezar a implementar el modelo antes de que la Agencia incorpore a la entidad al registro.
Junto con el modelo, la ley reconoce otras circunstancias que juegan a favor: la autodenuncia ante la Agencia, la colaboración durante la investigación, la reparación del daño y la ausencia de antecedentes previos. El punto estratégico es simple: estas atenuantes solo existen si el trabajo está hecho antes.
¿Quieres implementarlo?
Traducimos el Decreto 662 a entregables, proporcionales al tamaño de tu empresa.
¿Cuándo entra en vigencia la Ley 21.719?
La ley se publicó en el Diario Oficial el 13 de diciembre de 2024 y su fecha legal de entrada en vigencia plena es el 1 de diciembre de 2026, incluido el régimen sancionatorio. Los 24 meses entre ambas fechas son, precisamente, el plazo de adecuación. Hasta el día anterior sigue rigiendo el marco antiguo.
¿Se posterga a 2027?
El 1 de septiembre de 2026 el Gobierno ingresó al Senado un proyecto de ley (Boletín 18.623-07) que propone trasladar la vigencia al 1 de diciembre de 2027, junto con ajustes a la composición del Consejo Directivo de la Agencia y al régimen de amonestación del primer año. Al 29 de septiembre de 2026 está en primer trámite en el Senado, con suma urgencia y sin votación. Mientras no sea ley publicada en el Diario Oficial, la fecha vigente sigue siendo el 1 de diciembre de 2026.
La razón de fondo es institucional: la fecha llegaría con la norma vigente pero sin una Agencia capaz de aplicarla, porque su Consejo Directivo aún no está designado.
Lo que suele subestimarse
Un proceso de adecuación no es redactar una política. Es levantar dónde están tus datos, revisar contratos con proveedores, definir procedimientos, ajustar sistemas y capacitar a quienes los usan. En organizaciones medianas eso toma meses, no semanas — y buena parte del tiempo depende de terceros que también deben responder.
Por eso la recomendación práctica es planificar con el 1 de diciembre de 2026 hasta que exista una ley publicada que lo cambie. El inventario de datos y la matriz de riesgos son iguales en ambos escenarios.
¿Y si soy una empresa mediana o pequeña?
Las obligaciones no cambian según el tamaño. Lo que sí cambia es la proporción: una empresa de veinte personas no necesita la estructura de un banco, pero sí necesita saber qué datos trata y poder demostrarlo.
Un camino realista, en orden:
- Inventario. Qué datos personales tratas, dónde viven y quién accede a ellos. Casi siempre aparecen más sistemas de los que la gerencia recordaba.
- Proveedores y contratos. Quién trata datos por tu cuenta y bajo qué condiciones escritas.
- Bases de licitud e información al titular. Por qué puedes tratar cada cosa, y cómo se lo cuentas a las personas.
- Procedimientos. Solicitudes de derechos, brechas de seguridad, conservación y eliminación.
- Capacitación y mantención. Que viva en las personas y se actualice cuando cambia la operación.
Un consejo práctico
Si tu empresa también está expuesta a la Ley 21.595 —porque le vendes al Estado o a clientes grandes— no las trabajes por separado. El levantamiento de procesos, la matriz de riesgos, la gestión de proveedores, el canal de reportes y la documentación son comunes a ambas. Hacerlo una sola vez cuesta menos y deja una estructura que aguanta la próxima exigencia.
Glosario
Preguntas frecuentes
Es la nueva ley chilena de protección de datos personales. Modifica profundamente la Ley 19.628 de 1999, crea la Agencia de Protección de Datos Personales como autoridad fiscalizadora, refuerza los derechos de las personas sobre sus datos y establece un régimen de multas con capacidad real de sanción.
La fecha legal vigente es el 1 de diciembre de 2026, incluido el régimen sancionatorio. Se publicó en el Diario Oficial el 13 de diciembre de 2024, con un período de adecuación de 24 meses. Existe un proyecto del Gobierno que propone el 1 de diciembre de 2027, pero al 29 de septiembre de 2026 no es ley.
Todavía no. El Boletín 18.623-07, ingresado al Senado el 1 de septiembre de 2026, propone trasladar la vigencia al 1 de diciembre de 2027. Está en primer trámite, con suma urgencia y sin votación. Mientras no sea aprobado, promulgado y publicado en el Diario Oficial, la fecha vigente sigue siendo el 1 de diciembre de 2026. El inventario de datos y la matriz de riesgos son iguales en ambos escenarios.
Sí. La ley no establece un umbral de tamaño ni de facturación: alcanza a toda organización que trate datos personales. Si tienes clientes, trabajadores o proveedores, tratas datos personales. Lo que sí es proporcional es la implementación: una empresa de veinte personas no necesita la estructura de un banco.
La 21.595 previene delitos económicos y se te vuelve exigible sobre todo si estás en la cadena del Estado o de grandes empresas, que suelen trasladarte la exigencia por contrato. La 21.719 regula cómo tratas datos de personas y te alcanza por ley, hayas licitado o no. Comparten buena parte del trabajo de base, así que conviene abordarlas juntas.
Las infracciones se clasifican en leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM respectivamente, y agravantes por reincidencia. Además existen sanciones accesorias: suspensión temporal de las actividades de tratamiento y publicidad de la sanción en un registro público. Durante los primeros doce meses de vigencia la Agencia puede optar por una amonestación escrita para las empresas de menor tamaño.
Un programa de cumplimiento interno en materia de datos personales. Es voluntario, pero un modelo certificado por la Agencia opera como atenuante si la empresa es sancionada. No es un eximente. Debe contemplar, entre otros elementos, un delegado de protección de datos, la caracterización de los datos, una matriz de riesgos, protocolos proporcionales, mecanismos de reporte y autodenuncia, sanciones internas y un canal de denuncia interna.
Es el reglamento del Ministerio de Hacienda, publicado en el Diario Oficial el 9 de septiembre de 2026, que regula los requisitos, modalidades y procedimientos para implementar, certificar, registrar y supervisar los modelos de prevención de infracciones. La certificación la otorga la Agencia, dura tres años y queda en un registro público.
Fuera del modelo, designarlo es voluntario. Si quieres adoptar y certificar el modelo de prevención de infracciones, es obligatorio. Puede ser un trabajador o un externo por contrato, y debe tener autonomía, medios y conocimientos especializados.
Por el inventario: qué datos personales tratas, dónde están, quién accede a ellos y con qué proveedores los compartes. Sin eso no puedes definir bases de licitud, responder solicitudes ni evaluar riesgos. El Pre-Diagnóstico gratuito te da una primera lectura en minutos.
Esta guía tiene fines informativos y no constituye asesoría legal. La aplicación de la Ley 21.719 depende de cada caso; ante dudas, consulta a un profesional o revisa la normativa vigente. Fuentes de referencia: Ley 21.719, Ley 19.628, Decreto 662 del Ministerio de Hacienda y Boletín 18.623-07 del Senado.
Fuentes y referencias
- Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Diario Oficial, 13 de diciembre de 2024. Biblioteca del Congreso Nacional de Chile (BCN) — bcn.cl.
- Ley N° 19.628, sobre protección de la vida privada, modificada por la Ley 21.719. Biblioteca del Congreso Nacional de Chile (BCN).
- Decreto N° 662, Ministerio de Hacienda: reglamento de los modelos de prevención de infracciones. Diario Oficial, 9 de septiembre de 2026. Biblioteca del Congreso Nacional.
- Boletín N° 18.623-07 (Mensaje N° 110-374): proyecto que modifica la Ley 21.719. Senado de la República, ingresado el 1 de septiembre de 2026.
- Ley N° 21.595, Ley de Delitos Económicos, para la comparación entre ambos marcos.
- Norma ISO 37301:2021, Sistemas de Gestión de Compliance. International Organization for Standardization (ISO).
Referencias con fines informativos. Verifica siempre la versión vigente de cada norma en su fuente oficial. Última revisión de contenidos: 29 de septiembre de 2026.
¿Y cómo se traduce todo esto para tu empresa?
Hacemos simple lo que la ley complica. Empieza por el Pre-Diagnóstico gratis, revisa el servicio de adecuación o conversemos tu caso.
Ver el servicio de adecuación → · Ver la guía de la Ley 21.595 →