Ley de protección de datos personales en Chile (Ley 21.719): qué cambia para tu empresa
Qué trae la Ley 21.719, cuándo entra en vigencia, qué nuevas obligaciones tendrán las empresas y por dónde empezar a adecuarse sin perder tiempo.
La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Se publicó en el Diario Oficial el 13 de diciembre de 2024, reemplaza buena parte de la antigua Ley 19.628 sobre protección de la vida privada y crea la Agencia de Protección de Datos Personales, un organismo con facultades para fiscalizar y sancionar. El texto oficial está disponible en la Biblioteca del Congreso Nacional.
En esta guía te contamos qué cambia para las empresas, desde cuándo rige y cómo empezar a adecuarte. Es una orientación general para entender la ley y no reemplaza la asesoría legal de un abogado.
Por qué una nueva ley de datos personales
La Ley 19.628, publicada en 1999, fue la primera ley chilena sobre la materia, pero no contemplaba una autoridad especializada dedicada a fiscalizarla. Con los años, el uso de datos creció con el comercio electrónico, las aplicaciones y la nube, y las reglas quedaron cortas.
La Ley 21.719 actualiza ese marco con principios, derechos, deberes de seguridad, una autoridad de control y un régimen de multas. Cambia incluso el nombre de la ley original: deja de ser "sobre protección de la vida privada" y pasa a ser "sobre protección de los datos personales". Y se aplica a todo tratamiento de datos que haga una persona natural o jurídica, incluidos los órganos públicos.
Cuándo entra en vigencia la Ley 21.719
Según su artículo primero transitorio, las modificaciones entran en vigencia el día primero del mes vigésimo cuarto posterior a su publicación. Como se publicó el 13 de diciembre de 2024, la fecha que hoy fija la ley es el 1 de diciembre de 2026.
Hay un matiz importante. El 1 de septiembre de 2026, el Ministerio de Economía informó que el Gobierno propuso postergar la entrada en vigencia hasta el 1 de diciembre de 2027. Ese proyecto (boletín 18.623-07) figura en tramitación en el Senado. Mientras no se apruebe y publique una ley que lo modifique, la fecha legal sigue siendo el 1 de diciembre de 2026. Nuestra recomendación es planificar como si esa fecha se mantuviera: adecuarse toma tiempo y los cambios sirven igual.
Qué cambia para las empresas
Principios que guían todo tratamiento
El artículo 3° fija principios que deberás poder demostrar: licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad. El de finalidad es clave: los datos se recolectan para fines específicos, explícitos y lícitos, y no puedes usarlos para algo distinto de lo informado, salvo las excepciones que la ley permite.
Bases de licitud: el consentimiento no es la única
Puedes tratar datos con el consentimiento del titular, pero el artículo 13 reconoce otras fuentes de licitud, por ejemplo:
- Cuando es necesario para celebrar o ejecutar un contrato con el titular.
- Cuando lo exige una obligación legal.
- Cuando hay un interés legítimo del responsable, siempre que no afecte los derechos del titular.
- Para ejercer o defender un derecho ante tribunales u órganos públicos.
Además, corresponde al responsable probar que contaba con consentimiento cuando esa es la base que usa. Esto obliga a guardar evidencia.
Más derechos para las personas
El artículo 4° reconoce a toda persona los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos. La portabilidad es nueva: según el artículo 9°, cuando el tratamiento es automatizado y se basa en el consentimiento, la persona puede pedir una copia de los datos que entregó, en un formato electrónico estructurado y de uso común, y transferirlos a otro responsable. Tu empresa deberá tener un canal operativo para recibir y responder estas solicitudes.
Nuevos deberes del responsable
| Deber | Qué implica en la práctica |
|---|---|
| Información y transparencia | Políticas claras sobre qué datos tratas, para qué y con quién los compartes |
| Protección desde el diseño y por defecto | Pensar la privacidad al crear sistemas y procesos, no al final |
| Medidas de seguridad | Controles técnicos y organizativos proporcionales al riesgo |
| Reporte de vulneraciones | Avisar a la Agencia, sin dilaciones indebidas, las brechas que generen un riesgo razonable para los titulares |
| Evaluación de impacto | Obligatoria antes de tratamientos de alto riesgo, como el tratamiento masivo o la elaboración de perfiles con efectos jurídicos |
| Control de encargados | Los proveedores que tratan datos por tu cuenta solo pueden usarlos según tus instrucciones |
Sobre el reporte de brechas, el artículo 14 sexies agrega que si la vulneración afecta datos sensibles, datos de menores de 14 años o datos sobre obligaciones económicas, financieras, bancarias o comerciales, también debes comunicarla a los titulares, en lenguaje claro y sencillo.
La Agencia de Protección de Datos Personales
La ley crea la Agencia como una corporación autónoma de derecho público, de carácter técnico, que se relaciona con el Presidente de la República a través del Ministerio de Economía, Fomento y Turismo. Su dirección está a cargo de un Consejo Directivo de tres consejeros, cuya designación requiere acuerdo del Senado.
La Agencia podrá fiscalizar, resolver reclamos de los titulares, dictar instrucciones e imponer sanciones. También administrará el Registro Nacional de Sanciones y Cumplimiento, un registro público que consignará los modelos de prevención certificados y las sanciones impuestas.
Multas y sanciones
La Ley 21.719 clasifica las infracciones en leves, graves y gravísimas. El artículo 35 fija:
| Infracción | Sanción |
|---|---|
| Leve | Amonestación escrita o multa de hasta 5.000 UTM |
| Grave | Multa de hasta 10.000 UTM |
| Gravísima | Multa de hasta 20.000 UTM |
En caso de reincidencia, la multa puede llegar a tres veces el monto asignado. Y si una empresa que no es de menor tamaño reincide en infracciones graves o gravísimas, la multa puede alcanzar hasta el 2% o el 4% de sus ingresos anuales por ventas y servicios del último año calendario, respectivamente.
Para las empresas de menor tamaño hay una norma de transición: durante los primeros doce meses de vigencia, la Agencia podrá aplicarles una amonestación en lugar de otras sanciones, en los casos que la ley indica.
El modelo de prevención de infracciones y el delegado
La ley permite adoptar voluntariamente un modelo de prevención de infracciones, un programa de cumplimiento que puede certificarse. Entre sus elementos mínimos está la designación de un delegado de protección de datos personales, que debe tener autonomía en estas materias. En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir esa función.
Tener un modelo certificado no es obligatorio, pero ordena el trabajo y queda registrado ante la Agencia.
Cómo empezar a adecuarte
- Haz un inventario de datos: qué datos personales tienes, de quién, para qué, dónde se guardan y quién accede.
- Identifica la base de licitud de cada tratamiento y guarda evidencia del consentimiento cuando corresponda.
- Actualiza tus políticas de privacidad y avisos para que sean claros y completos.
- Habilita un canal para que las personas ejerzan sus derechos y define plazos internos de respuesta.
- Revisa contratos con proveedores que tratan datos por tu cuenta, como nubes, plataformas de marketing o servicios de nómina.
- Refuerza la seguridad: control de accesos, cifrado, respaldos y registro de actividad.
- Prepara un procedimiento de brechas: cómo detectarlas, evaluarlas, reportarlas y comunicarlas.
- Evalúa el impacto de los tratamientos de alto riesgo antes de implementarlos.
Si además prestas servicios esenciales, revisa nuestra guía sobre la Ley Marco de Ciberseguridad: ambas leyes se tocan cuando un incidente afecta datos personales.
Cómo te ayudamos en Vitis Origins
La nueva ley tiene una parte legal y una parte técnica. La segunda incluye saber dónde están tus datos, quién accede, cómo se protegen y cómo detectar una brecha a tiempo. En Vitis Origins trabajamos esa parte técnica: diagnóstico de brechas, controles de seguridad, respaldos y procedimientos de respuesta, en coordinación con tus asesores legales. Revisa el servicio de cumplimiento normativo y Ley de Ciberseguridad y conversemos sobre por dónde empezar.
Preguntas frecuentes
¿Cuándo entra en vigencia la Ley 21.719?
Según su texto, entra en vigencia el día primero del mes vigésimo cuarto posterior a su publicación, es decir, el 1 de diciembre de 2026. En septiembre de 2026 el Gobierno presentó un proyecto para postergarla al 1 de diciembre de 2027, pero mientras no se apruebe y publique, la fecha legal sigue siendo el 1 de diciembre de 2026.
¿La Ley 21.719 aplica a pymes?
Sí. Aplica a todo tratamiento de datos personales que haga una persona natural o jurídica, sin importar su tamaño. La ley sí considera a las empresas de menor tamaño: por ejemplo, durante los primeros doce meses de vigencia la Agencia podrá aplicarles amonestaciones en ciertos casos, y en las pymes el dueño puede asumir como delegado de protección de datos.
¿Qué multas contempla la nueva ley de datos personales?
Las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM, las graves con hasta 10.000 UTM y las gravísimas con hasta 20.000 UTM. Si una empresa que no es de menor tamaño reincide en infracciones graves o gravísimas, la multa puede llegar al 2% o 4% de sus ingresos anuales.
¿Es obligatorio tener un delegado de protección de datos?
No en todos los casos. La ley permite designar un delegado y lo exige como parte del modelo de prevención de infracciones, que es voluntario. Aun así, nombrar a un responsable interno ayuda a ordenar el cumplimiento. En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir esa función.
¿Hay que avisar si hay una filtración de datos?
Sí. El responsable debe reportar a la Agencia, sin dilaciones indebidas, las vulneraciones de seguridad que generen un riesgo razonable para los titulares, y registrar esas comunicaciones. Si la brecha afecta datos sensibles, de menores de 14 años o financieros y comerciales, también debe avisar a las personas afectadas en lenguaje claro.
