Saltar al contenido
Cumplimiento · 8 min de lectura

Ley de protección de datos personales en Chile (Ley 21.719): qué cambia para tu empresa

Qué trae la Ley 21.719, cuándo entra en vigencia, qué nuevas obligaciones tendrán las empresas y por dónde empezar a adecuarse sin perder tiempo.

La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Se publicó en el Diario Oficial el 13 de diciembre de 2024, reemplaza buena parte de la antigua Ley 19.628 sobre protección de la vida privada y crea la Agencia de Protección de Datos Personales, un organismo con facultades para fiscalizar y sancionar. El texto oficial está disponible en la Biblioteca del Congreso Nacional.

En esta guía te contamos qué cambia para las empresas, desde cuándo rige y cómo empezar a adecuarte. Es una orientación general para entender la ley y no reemplaza la asesoría legal de un abogado.

Por qué una nueva ley de datos personales

La Ley 19.628, publicada en 1999, fue la primera ley chilena sobre la materia, pero no contemplaba una autoridad especializada dedicada a fiscalizarla. Con los años, el uso de datos creció con el comercio electrónico, las aplicaciones y la nube, y las reglas quedaron cortas.

La Ley 21.719 actualiza ese marco con principios, derechos, deberes de seguridad, una autoridad de control y un régimen de multas. Cambia incluso el nombre de la ley original: deja de ser "sobre protección de la vida privada" y pasa a ser "sobre protección de los datos personales". Y se aplica a todo tratamiento de datos que haga una persona natural o jurídica, incluidos los órganos públicos.

Cuándo entra en vigencia la Ley 21.719

Según su artículo primero transitorio, las modificaciones entran en vigencia el día primero del mes vigésimo cuarto posterior a su publicación. Como se publicó el 13 de diciembre de 2024, la fecha que hoy fija la ley es el 1 de diciembre de 2026.

Hay un matiz importante. El 1 de septiembre de 2026, el Ministerio de Economía informó que el Gobierno propuso postergar la entrada en vigencia hasta el 1 de diciembre de 2027. Ese proyecto (boletín 18.623-07) figura en tramitación en el Senado. Mientras no se apruebe y publique una ley que lo modifique, la fecha legal sigue siendo el 1 de diciembre de 2026. Nuestra recomendación es planificar como si esa fecha se mantuviera: adecuarse toma tiempo y los cambios sirven igual.

Qué cambia para las empresas

Principios que guían todo tratamiento

El artículo 3° fija principios que deberás poder demostrar: licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad. El de finalidad es clave: los datos se recolectan para fines específicos, explícitos y lícitos, y no puedes usarlos para algo distinto de lo informado, salvo las excepciones que la ley permite.

Bases de licitud: el consentimiento no es la única

Puedes tratar datos con el consentimiento del titular, pero el artículo 13 reconoce otras fuentes de licitud, por ejemplo:

  • Cuando es necesario para celebrar o ejecutar un contrato con el titular.
  • Cuando lo exige una obligación legal.
  • Cuando hay un interés legítimo del responsable, siempre que no afecte los derechos del titular.
  • Para ejercer o defender un derecho ante tribunales u órganos públicos.

Además, corresponde al responsable probar que contaba con consentimiento cuando esa es la base que usa. Esto obliga a guardar evidencia.

Más derechos para las personas

El artículo 4° reconoce a toda persona los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos. La portabilidad es nueva: según el artículo 9°, cuando el tratamiento es automatizado y se basa en el consentimiento, la persona puede pedir una copia de los datos que entregó, en un formato electrónico estructurado y de uso común, y transferirlos a otro responsable. Tu empresa deberá tener un canal operativo para recibir y responder estas solicitudes.

Nuevos deberes del responsable

DeberQué implica en la práctica
Información y transparenciaPolíticas claras sobre qué datos tratas, para qué y con quién los compartes
Protección desde el diseño y por defectoPensar la privacidad al crear sistemas y procesos, no al final
Medidas de seguridadControles técnicos y organizativos proporcionales al riesgo
Reporte de vulneracionesAvisar a la Agencia, sin dilaciones indebidas, las brechas que generen un riesgo razonable para los titulares
Evaluación de impactoObligatoria antes de tratamientos de alto riesgo, como el tratamiento masivo o la elaboración de perfiles con efectos jurídicos
Control de encargadosLos proveedores que tratan datos por tu cuenta solo pueden usarlos según tus instrucciones

Sobre el reporte de brechas, el artículo 14 sexies agrega que si la vulneración afecta datos sensibles, datos de menores de 14 años o datos sobre obligaciones económicas, financieras, bancarias o comerciales, también debes comunicarla a los titulares, en lenguaje claro y sencillo.

La Agencia de Protección de Datos Personales

La ley crea la Agencia como una corporación autónoma de derecho público, de carácter técnico, que se relaciona con el Presidente de la República a través del Ministerio de Economía, Fomento y Turismo. Su dirección está a cargo de un Consejo Directivo de tres consejeros, cuya designación requiere acuerdo del Senado.

La Agencia podrá fiscalizar, resolver reclamos de los titulares, dictar instrucciones e imponer sanciones. También administrará el Registro Nacional de Sanciones y Cumplimiento, un registro público que consignará los modelos de prevención certificados y las sanciones impuestas.

Multas y sanciones

La Ley 21.719 clasifica las infracciones en leves, graves y gravísimas. El artículo 35 fija:

InfracciónSanción
LeveAmonestación escrita o multa de hasta 5.000 UTM
GraveMulta de hasta 10.000 UTM
GravísimaMulta de hasta 20.000 UTM

En caso de reincidencia, la multa puede llegar a tres veces el monto asignado. Y si una empresa que no es de menor tamaño reincide en infracciones graves o gravísimas, la multa puede alcanzar hasta el 2% o el 4% de sus ingresos anuales por ventas y servicios del último año calendario, respectivamente.

Para las empresas de menor tamaño hay una norma de transición: durante los primeros doce meses de vigencia, la Agencia podrá aplicarles una amonestación en lugar de otras sanciones, en los casos que la ley indica.

El modelo de prevención de infracciones y el delegado

La ley permite adoptar voluntariamente un modelo de prevención de infracciones, un programa de cumplimiento que puede certificarse. Entre sus elementos mínimos está la designación de un delegado de protección de datos personales, que debe tener autonomía en estas materias. En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir esa función.

Tener un modelo certificado no es obligatorio, pero ordena el trabajo y queda registrado ante la Agencia.

Cómo empezar a adecuarte

  1. Haz un inventario de datos: qué datos personales tienes, de quién, para qué, dónde se guardan y quién accede.
  2. Identifica la base de licitud de cada tratamiento y guarda evidencia del consentimiento cuando corresponda.
  3. Actualiza tus políticas de privacidad y avisos para que sean claros y completos.
  4. Habilita un canal para que las personas ejerzan sus derechos y define plazos internos de respuesta.
  5. Revisa contratos con proveedores que tratan datos por tu cuenta, como nubes, plataformas de marketing o servicios de nómina.
  6. Refuerza la seguridad: control de accesos, cifrado, respaldos y registro de actividad.
  7. Prepara un procedimiento de brechas: cómo detectarlas, evaluarlas, reportarlas y comunicarlas.
  8. Evalúa el impacto de los tratamientos de alto riesgo antes de implementarlos.

Si además prestas servicios esenciales, revisa nuestra guía sobre la Ley Marco de Ciberseguridad: ambas leyes se tocan cuando un incidente afecta datos personales.

Cómo te ayudamos en Vitis Origins

La nueva ley tiene una parte legal y una parte técnica. La segunda incluye saber dónde están tus datos, quién accede, cómo se protegen y cómo detectar una brecha a tiempo. En Vitis Origins trabajamos esa parte técnica: diagnóstico de brechas, controles de seguridad, respaldos y procedimientos de respuesta, en coordinación con tus asesores legales. Revisa el servicio de cumplimiento normativo y Ley de Ciberseguridad y conversemos sobre por dónde empezar.

Preguntas frecuentes

¿Cuándo entra en vigencia la Ley 21.719?

Según su texto, entra en vigencia el día primero del mes vigésimo cuarto posterior a su publicación, es decir, el 1 de diciembre de 2026. En septiembre de 2026 el Gobierno presentó un proyecto para postergarla al 1 de diciembre de 2027, pero mientras no se apruebe y publique, la fecha legal sigue siendo el 1 de diciembre de 2026.

¿La Ley 21.719 aplica a pymes?

Sí. Aplica a todo tratamiento de datos personales que haga una persona natural o jurídica, sin importar su tamaño. La ley sí considera a las empresas de menor tamaño: por ejemplo, durante los primeros doce meses de vigencia la Agencia podrá aplicarles amonestaciones en ciertos casos, y en las pymes el dueño puede asumir como delegado de protección de datos.

¿Qué multas contempla la nueva ley de datos personales?

Las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM, las graves con hasta 10.000 UTM y las gravísimas con hasta 20.000 UTM. Si una empresa que no es de menor tamaño reincide en infracciones graves o gravísimas, la multa puede llegar al 2% o 4% de sus ingresos anuales.

¿Es obligatorio tener un delegado de protección de datos?

No en todos los casos. La ley permite designar un delegado y lo exige como parte del modelo de prevención de infracciones, que es voluntario. Aun así, nombrar a un responsable interno ayuda a ordenar el cumplimiento. En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir esa función.

¿Hay que avisar si hay una filtración de datos?

Sí. El responsable debe reportar a la Agencia, sin dilaciones indebidas, las vulneraciones de seguridad que generen un riesgo razonable para los titulares, y registrar esas comunicaciones. Si la brecha afecta datos sensibles, de menores de 14 años o financieros y comerciales, también debe avisar a las personas afectadas en lenguaje claro.

Contacto

¿Lo vemos en tu empresa?

Te ayudamos a aplicarlo con un diagnóstico de tu caso.

contacto@vitisorigins.cl
Ñuñoa, Santiago de Chile

Solicitar contacto

Te respondemos a la brevedad desde contacto@vitisorigins.cl.