Ley 21.719 de protección de datos personales: checklist a dos meses de su vigencia  

La Ley 21.719 es la nueva ley de protección de datos personales de Chile: reforma la Ley 19.628, crea la Agencia de Protección de Datos Personales y entra en vigencia el 1 de diciembre de 2026, con multas de hasta 20.000 UTM por infracciones gravísimas.

Si tu organización trata datos de clientes, colaboradores o proveedores en Chile, quedan pocas semanas para demostrar que cumples. A diferencia de la ley de 1999, esta tiene una autoridad con facultades de fiscalización y sanción, y un Registro Nacional de Sanciones público. Esta guía te da una lista de verificación concreta para llegar preparado, con apoyo de Pirani Compliance y Pirani ISMS.

¿Qué es la Ley 21.719?

La Ley 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Según la guía oficial de la Secretaría de Gobierno Digital, la ley entrará en vigencia el 1 de diciembre de 2026 y reformará íntegramente la Ley 19.628 sobre protección de la vida privada, que pasará a llamarse "Ley sobre protección de los datos personales".

Un dato personal es cualquier información vinculada o referida a una persona natural identificada o identificable. Los datos sensibles son una categoría con protección reforzada: origen étnico, afiliación política o sindical, situación socioeconómica, creencias, salud, datos biométricos, vida y orientación sexual, entre otros.

La ley alinea a Chile con estándares internacionales como el Reglamento General de Protección de Datos (RGPD) europeo e incorpora derechos como la portabilidad y la oposición a decisiones automatizadas.

Novedades recientes: la cuenta regresiva al 1 de diciembre de 2026

La ley no ha tenido modificaciones sustanciales desde su publicación. Lo que cambia ahora es el calendario: su entrada en vigencia plena está a dos meses, y el Estado ya publicó guías de implementación. La guía de la Secretaría de Gobierno Digital, pensada para los órganos de la Administración, propone un cronograma de preparación que termina con los protocolos y procedimientos entre agosto y noviembre de 2026.

Esa guía es útil también para el sector privado porque traduce la ley en instrumentos concretos: una matriz de levantamiento de información, un catálogo de datos tratados, una política de tratamiento y protocolos técnicos.

¿A quién aplica?

La ley aplica a toda persona natural o jurídica, pública o privada, que trate datos personales. No distingue por sector: aplica a bancos, aseguradoras, retailers, clínicas, empresas de tecnología, industrias y órganos públicos.

Rol Definición Ejemplo
Responsable de datos Decide los fines y medios del tratamiento La empresa que capta clientes
Encargado o mandatario Trata datos por cuenta del responsable Proveedor de nube, call center
Titular Persona natural a quien se refieren los datos Cliente, colaborador, postulante

Obligaciones clave para las organizaciones

Deber de información y transparencia. El artículo 14 ter de la ley reformada obliga a mantener a disposición del público, en tu sitio web u otro medio equivalente, al menos: la política de tratamiento, la identificación del responsable, un canal para que los titulares ejerzan sus derechos, las categorías de datos que tratas, las finalidades, la base de legitimidad, las medidas de seguridad, las transferencias internacionales, el plazo de conservación y la existencia de decisiones automatizadas.

Derechos de los titulares. Acceso, rectificación, supresión, oposición y portabilidad. Debes responder dentro de los plazos legales.

Seguridad de los datos. Adoptar medidas técnicas y organizativas apropiadas y notificar las vulneraciones de seguridad a la Agencia y, cuando corresponda, a los titulares.

Modelo de prevención de infracciones. El artículo 49 regula un modelo de prevención de carácter voluntario, que incluye protocolos, reglas y procedimientos. La ley permite además designar un delegado de protección de datos con requisitos de autonomía e independencia.

Transferencias internacionales. Solo a países con nivel adecuado de protección o con garantías, como las cláusulas contractuales modelo aprobadas por el Ministerio de Economía.

Sanciones por incumplimiento

La ley clasifica las infracciones en tres niveles:

Tipo de infracción Sanción máxima
Leve Amonestación escrita o multa de hasta 5.000 UTM
Grave Multa de hasta 10.000 UTM
Gravísima Multa de hasta 20.000 UTM

En caso de reincidencia, la multa puede triplicarse y, para empresas que no son de menor tamaño, alcanzar el 2% o el 4% de sus ingresos anuales por ventas y servicios en Chile, según se trate de infracciones graves o gravísimas. Las sanciones se inscriben en un Registro Nacional de Sanciones de acceso público [VERIFICAR MONTOS EN EL ARTÍCULO 35 DE LA LEY REFORMADA].

Checklist de cumplimiento a dos meses de la vigencia

Esta lista toma como base la estructura de la guía oficial de Gobierno Digital, adaptada a una organización privada:

  1. Designa un responsable interno de la implementación con capacidad de gestión y acceso a la alta dirección.
  2. Levanta tus tratamientos con una matriz que registre: tipo de dato, titulares, si es sensible, finalidad, base legal, fuente, destinatarios, plazo de conservación, sistemas, transferencias internacionales y decisiones automatizadas.
  3. Elabora un catálogo de datos tratados con la información que exige el artículo 14 ter.
  4. Aprueba y publica tu política de tratamiento de datos personales.
  5. Identifica tus brechas frente a la ley en un informe de hallazgos priorizado por riesgo.
  6. Actualiza contratos con encargados, proveedores y colaboradores con cláusulas de protección de datos.
  7. Habilita el canal de derechos y define los procedimientos y plazos de respuesta.
  8. Formaliza tu procedimiento de vulneraciones con criterios de notificación a la Agencia y a los titulares.
  9. Evalúa el impacto de los tratamientos de alto riesgo, como datos sensibles, perfilamiento o monitoreo masivo.
  10. Decide si adoptas un modelo de prevención y designas un delegado de protección de datos.
  11. Capacita a los equipos que tratan datos, en especial datos sensibles.

Privacidad, seguridad y cumplimiento: una sola gestión

La Ley 21.719 no se cumple solo desde el área legal. La política de tratamiento es un documento de cumplimiento; las medidas de seguridad son parte de tu sistema de gestión de seguridad de la información; la notificación de vulneraciones depende de tu proceso de incidentes; y el modelo de prevención se sostiene con auditorías internas. Si ya trabajas con la Ley 21.663 de ciberseguridad, buena parte de la infraestructura de gestión de incidentes y controles es reutilizable.

Lo mismo ocurre con el modelo de prevención de delitos de la Ley 21.595 de delitos económicos: la lógica de identificar riesgos, asignar controles y demostrar su funcionamiento es la misma.

Prepárate para la Ley 21.719 con Pirani

Pirani Compliance te permite convertir cada obligación de la ley en tareas con responsables, fechas y evidencias, y apoyarte en el catálogo de normativas precargadas. Con Pirani ISMS mantienes el inventario de activos de información, evalúas los riesgos de seguridad y gestionas los incidentes con trazabilidad. Y con Pirani Auditoría verificas que los controles funcionan. Pirani cuenta con certificaciones ISO 27001, ISO 9001 y SOC 2 Type II.

Conoce nuestra propuesta para organizaciones chilenas. Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.

Nueva llamada a la acción

Preguntas frecuentes

¿Cuándo entra en vigencia la Ley 21.719?

El 1 de diciembre de 2026. Desde esa fecha, la Ley 19.628 reformada será exigible y la Agencia de Protección de Datos Personales podrá fiscalizar y sancionar.

¿A quién aplica la nueva ley de datos personales de Chile?

A toda persona natural o jurídica, pública o privada, que trate datos personales de personas naturales, sin importar su sector o tamaño.

¿Cuáles son las multas de la Ley 21.719?

Hasta 5.000 UTM por infracciones leves, 10.000 UTM por graves y 20.000 UTM por gravísimas. En reincidencia, la multa puede triplicarse o alcanzar el 2% o 4% de los ingresos anuales para empresas que no son de menor tamaño.

¿Es obligatorio tener un delegado de protección de datos?

La ley regula el delegado como parte de un modelo de prevención voluntario. Designarlo, con los requisitos de autonomía e independencia que exige la ley, fortalece la posición de la empresa ante la Agencia.

¿Qué debo publicar en mi sitio web?

Según el artículo 14 ter, tu política de tratamiento, la identificación del responsable, el canal de derechos, las categorías de datos, finalidades, bases legales, medidas de seguridad, transferencias internacionales, plazos de conservación y el uso de decisiones automatizadas.

Nueva llamada a la acción

Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana
Guía completa del software ISMS para banca mediana

Guía completa del software ISMS para banca mediana

septiembre 23, 2026 6 min read
5 Errores comunes al implementar un SGSI
5 Errores comunes al implementar un SGSI

5 Errores comunes al implementar un SGSI

septiembre 16, 2026 4 min read
Cómo redactar una Política de Seguridad de la Información
Cómo redactar una Política de Seguridad de la Información

Cómo redactar una Política de Seguridad de la Información

septiembre 09, 2026 6 min read