Ley 21.719 de Chile: qué exige la nueva ley de protección de datos y cómo cumplirla
La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Publicada el 13 de diciembre de 2024, entra en plena vigencia el 1 de diciembre de 2026 y reemplaza el marco de la Ley 19.628 de 1999. Crea la Agencia de Protección de Datos Personales (APDP) como autoridad fiscalizadora con poder para sancionar, incorpora derechos ARCOP para las personas, obliga a notificar las brechas de seguridad y eleva las multas hasta 20.000 UTM. Alinea a Chile con estándares internacionales como el Reglamento europeo (GDPR), y aplica a cualquier organización que trate datos personales en el país.
El período de transición de 24 meses no es un margen holgado: es un plazo que se cierra en diciembre de 2026, y la Agencia ha anticipado que fiscalizará evidencia operativa —registros, inventarios y controles documentados—, no declaraciones de buena voluntad.
Qué es la Ley 21.719
La Ley 21.719 regula la protección y el tratamiento de los datos personales en Chile y crea la Agencia de Protección de Datos Personales. Un dato personal es cualquier información que identifica o permite identificar a una persona natural: nombre, RUT, correo, dirección IP, geolocalización, hábitos de consumo, entre otros. La ley establece las condiciones bajo las cuales las empresas y organismos públicos pueden recopilar, usar, almacenar y transferir esos datos, y reconoce a las personas un conjunto de derechos exigibles sobre su información.
Su lógica de fondo es que los datos personales no son un simple insumo comercial, sino parte de la identidad de las personas, y que quien los trata debe hacerlo con bases legales claras, seguridad adecuada y capacidad de demostrarlo. Reemplaza a una ley de 1999 que, en la práctica, carecía de una autoridad con capacidad real de fiscalizar y sancionar.
Novedades: qué cambia frente a la Ley 19.628
La Ley 21.719 es una reforma estructural, no un ajuste. Los cambios más relevantes frente a la antigua Ley 19.628:
- Una autoridad con facultades reales. Nace la Agencia de Protección de Datos Personales (APDP), corporación autónoma de derecho público con potestad para investigar, sancionar, ordenar medidas correctivas y dictar normas técnicas.
- Multas significativas. El techo sancionatorio sube hasta 20.000 UTM, con un agravante por reincidencia que puede escalar según el tamaño de la empresa.
- Bases de licitud obligatorias. El tratamiento deja de poder hacerse "porque sí": debe apoyarse en una de seis bases legales.
- Derechos ARCOP. Se amplían los derechos de las personas: acceso, rectificación, cancelación, oposición y portabilidad.
- Notificación de brechas. Aparece la obligación de reportar los incidentes de seguridad a la Agencia y, en ciertos casos, a los afectados.
- Enfoque de responsabilidad demostrable. La empresa no solo debe cumplir, sino poder probar con evidencia que cumple.
A quién aplica
La ley aplica a toda persona natural o jurídica, pública o privada, que trate datos personales de personas que se encuentren en Chile, sin importar el tamaño de la organización ni dónde esté ubicada. Esto incluye:
| Tipo de organización | Ejemplos |
|---|---|
| Empresas privadas de cualquier tamaño | Comercio, e-commerce, banca, salud, servicios, startups |
| Organismos públicos | Entidades del Estado en el ejercicio de sus funciones |
| Proveedores que tratan datos por encargo | CRM, marketing, nómina, hosting, soporte al cliente |
| Empresas extranjeras | Que ofrezcan bienes o servicios a personas en Chile o monitoreen su comportamiento |
Un matiz importante: la ley distingue entre el responsable del tratamiento (quien decide para qué y cómo se tratan los datos) y el encargado (quien los trata por cuenta del responsable). Ambos tienen obligaciones, y la relación entre ellos debe regularse por contrato.
Las seis bases de licitud del tratamiento
Bajo la Ley 21.719, todo tratamiento de datos debe apoyarse en al menos una de estas seis bases legales:
- Consentimiento del titular: libre, específico, informado e inequívoco, y revocable.
- Contrato: el tratamiento es necesario para ejecutar un contrato con el titular.
- Obligación legal: una ley chilena exige el tratamiento.
- Interés vital: proteger la vida o integridad de una persona.
- Interés público: ejercicio de funciones o poderes públicos.
- Interés legítimo: del responsable o un tercero, siempre que no perjudique los derechos del titular.
El consentimiento deja de admitir casillas premarcadas o formas implícitas: debe otorgarse por una acción afirmativa y poder retirarse con la misma facilidad con que se dio.
Los derechos ARCOP de los titulares
La ley reconoce a las personas cinco derechos exigibles sobre sus datos, conocidos por el acrónimo ARCOP:
| Derecho | Qué permite |
|---|---|
| Acceso | Saber qué datos tiene una organización sobre la persona |
| Rectificación | Corregir datos inexactos o desactualizados |
| Cancelación (supresión) | Solicitar la eliminación de los datos cuando ya no son necesarios |
| Oposición | Negarse a que se traten los datos en ciertos casos |
| Portabilidad | Obtener una copia de los datos en formato electrónico estructurado para llevarlos a otro proveedor |
El plazo general para responder una solicitud ARCOP es de 30 días hábiles, prorrogable una vez. Cuando la solicitud implica un bloqueo temporal de los datos, ese bloqueo debe resolverse en apenas 2 días hábiles.
Obligaciones clave para las empresas
Para cumplir la Ley 21.719, una organización debe, entre otras cosas:
- Mantener un Registro de Actividades de Tratamiento (RAT) documentado y actualizado: qué datos trata, con qué finalidad, bajo qué base legal, con quién los comparte y por cuánto tiempo.
- Identificar una base de licitud para cada tratamiento.
- Publicar una política de privacidad clara, accesible y con la información mínima exigida.
- Regular por contrato la relación con proveedores que traten datos por encargo (incluidas cláusulas de seguridad y de notificación de brechas).
- Designar un Delegado de Protección de Datos (DPO) cuando aplique —obligatorio para organismos públicos y para empresas que traten datos sensibles o a gran escala, o que adopten un modelo de prevención de infracciones.
- Realizar una Evaluación de Impacto (DPIA) antes de tratamientos de alto riesgo, como datos sensibles a gran escala, perfilamiento automatizado o videovigilancia masiva.
- Implementar seguridad desde el diseño y por defecto, con medidas técnicas como cifrado, control de accesos y seudonimización, y dejar evidencia auditable.
Notificación de brechas de seguridad
Una de las obligaciones más exigentes: cuando ocurre una vulneración de seguridad que afecta datos personales —una brecha, un acceso no autorizado, una pérdida o destrucción—, el responsable debe notificar a la Agencia dentro de las 72 horas desde que toma conocimiento del incidente. Si la brecha entraña un riesgo alto para los derechos de los titulares (por ejemplo, cuando involucra datos sensibles), también debe informar sin dilación a las personas afectadas. Cumplir ese plazo exige tener un proceso de gestión de incidentes que detecte, clasifique por impacto, responda y documente cada evento, y contratos con proveedores que los obliguen a avisar de inmediato.
La Agencia de Protección de Datos (APDP) y las sanciones
La APDP es la nueva autoridad fiscalizadora: una corporación autónoma de derecho público con facultades para investigar de oficio, sancionar, ordenar la suspensión de tratamientos y mantener un Registro Nacional de Sanciones. El régimen sancionatorio se gradúa según la gravedad:
| Nivel de infracción | Ejemplos | Multa máxima |
|---|---|---|
| Leves | Incumplimientos formales menores | Hasta 5.000 UTM |
| Graves | Tratar datos sin base legal, medidas de seguridad insuficientes, obstruir derechos ARCOP | Hasta 10.000 UTM |
| Gravísimas | Tratamiento fraudulento, omisión maliciosa de reportar brechas, tratar datos sensibles en contravención a la ley | Hasta 20.000 UTM |
La ley contempla atenuantes, como la autodenuncia, la colaboración en la investigación, la reparación voluntaria del daño y contar con un modelo de prevención de infracciones certificado. En reincidencia, la sanción puede escalar hasta un porcentaje de los ingresos anuales.
Cómo prepararse paso a paso
- Levanta el inventario de datos: qué datos personales tratas, dónde están y quién accede a ellos.
- Construye el Registro de Actividades de Tratamiento (RAT) y asigna una base de licitud a cada uno.
- Revisa y actualiza tu política de privacidad y los mecanismos de consentimiento.
- Ordena los contratos con proveedores que tratan datos por encargo.
- Define responsables de privacidad y evalúa si necesitas un DPO.
- Implementa los controles técnicos (cifrado, accesos, logs) y el proceso de notificación de brechas.
- Realiza las DPIA para los tratamientos de alto riesgo y simula una solicitud ARCOP de punta a punta.
Cumple con la Ley 21.719 usando Pirani
El gran desafío de la Ley 21.719 no es redactar políticas, sino demostrar con evidencia que la organización protege los datos: un RAT vivo, controles de seguridad que operan, brechas gestionadas y reportadas a tiempo, y solicitudes ARCOP atendidas dentro de plazo. La Agencia fiscaliza registros datados, no buenas intenciones, y sostener eso en documentos dispersos es inviable.
Pirani ISMS permite construir el inventario y la clasificación de los activos de información, gestionar los riesgos de seguridad de la información, dar seguimiento a los controles y registrar los incidentes y brechas con su trazabilidad, alineado con estándares como ISO/IEC 27001. Así, una empresa puede pasar de un cumplimiento documental a uno demostrable, y llegar a la fiscalización de la APDP con la evidencia ordenada. Al integrar la seguridad de la información con la gestión de riesgo operativo y la auditoría, Pirani conecta la protección de datos con el resto de la gestión de riesgos de la organización. Así es como hacemos simple la gestión de riesgos.
Puedes agendar una demo o crear una cuenta gratis —no necesitas tarjeta de crédito— para ver cómo se gestiona la seguridad de la información en la práctica.
Preguntas frecuentes
- ¿Cuándo entra en vigencia la Ley 21.719 en Chile? La Ley 21.719 se publicó el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026, tras un período de transición de 24 meses. Desde esa fecha, todas sus obligaciones son plenamente exigibles y la Agencia fiscaliza de forma activa.
- ¿A quién aplica la Ley 21.719? A toda organización pública o privada, sin importar su tamaño, que trate datos personales de personas que se encuentren en Chile, incluidas empresas extranjeras que ofrezcan bienes o servicios en el país o monitoreen el comportamiento de personas en Chile.
- ¿Qué son los derechos ARCOP? Son los cinco derechos que la ley reconoce a los titulares: Acceso, Rectificación, Cancelación, Oposición y Portabilidad. Las organizaciones deben responder las solicitudes en un plazo general de 30 días hábiles.
- ¿Cuánto tiempo hay para notificar una brecha de seguridad? El responsable debe notificar a la Agencia dentro de las 72 horas desde que toma conocimiento del incidente. Si la brecha implica un riesgo alto para los titulares, también debe informarles a ellos sin dilación.
- ¿Cuál es la multa máxima por incumplir la Ley 21.719? Las infracciones gravísimas pueden sancionarse con multas de hasta 20.000 UTM. En caso de reincidencia, la sanción puede escalar hasta un porcentaje de los ingresos anuales de la empresa.
- ¿Es obligatorio designar un Delegado de Protección de Datos (DPO)? No en todos cases. Es obligatorio para organismos públicos y para empresas que tratan datos sensibles o a gran escala, o que adoptan voluntariamente un modelo de prevención de infracciones. Muchas organizaciones lo designan igualmente para reducir su riesgo regulatorio.
Mantente al día con las últimas publicaciones del blog

8 Claves para elegir software AML en financieras 2026

Principales aprendizajes del Foro Regional AML en Latinoamérica


