Qué es la Ley 21.719 y por qué te afecta ahora

La Ley 21.719 moderniza la protección de datos personales en Chile y la acerca al estándar internacional (similar al GDPR europeo). Crea una autoridad con dientes —la Agencia de Protección de Datos Personales (APDP)— que puede fiscalizar, investigar y multar. En la práctica, la ciberseguridad y el buen manejo de datos dejan de ser algo “deseable” para convertirse en una obligación legal con sanciones.

Lo importante: no es un tema solo de las grandes empresas ni solo del área legal. Si tu empresa guarda datos de clientes, trabajadores o proveedores —una base de correos, una ficha de cliente, datos de RR.HH.— la ley te aplica, y prepararse toma meses, no días.

Qué cambia respecto a la ley anterior

La normativa antigua era débil y casi no se aplicaba. La 21.719 cambia el escenario en cuatro frentes:

  • Una autoridad que fiscaliza y multa (la APDP), con un registro público de sanciones.
  • Derechos reforzados de las personas: acceso, rectificación, cancelación, oposición y portabilidad de sus datos.
  • Reglas claras para tratar datos: necesitas una base legal (como el consentimiento) para cada uso.
  • Responsabilidad proactiva: no basta con “no hacer daño”; debes poder demostrar que gestionas y proteges los datos.

A quién aplica

A toda organización, pública o privada, que trate datos personales de personas en Chile: grandes empresas, pymes, emprendedores y organizaciones sin fines de lucro. Los datos sensibles —salud, entre otros— tienen exigencias reforzadas: sectores como clínicas, laboratorios o aseguradoras deben poner especial cuidado.

Las obligaciones clave para tu empresa

Sin entrar en el detalle jurídico, esto es lo que la ley te va a exigir demostrar:

  1. Base legal para tratar datos. Saber por qué puedes usar cada dato (consentimiento u otra base) y poder probarlo.
  2. Atender los derechos de las personas. Tener un canal para responder cuando alguien pida acceder, corregir o eliminar sus datos.
  3. Seguridad de la información. Medidas técnicas y organizativas reales para proteger los datos (control de accesos, cifrado, respaldos, monitoreo).
  4. Notificación de brechas. Ante un incidente con riesgo para las personas, avisar a la Agencia sin demora injustificada —en un máximo de 72 horas— y a los afectados cuando corresponda.
  5. Responsabilidad proactiva. Documentar tus tratamientos, políticas y decisiones para poder demostrar cumplimiento.
  6. Responsable del programa de datos. En ciertos casos se exige un Delegado de Protección de Datos (DPO); aun cuando no sea obligatorio, conviene designar a alguien a cargo.
72 h
El plazo para reportar una brecha con riesgo. Cumplirlo exige monitoreo y un plan de respuesta listos de antemano, no improvisar el día del incidente.

Las multas y la nueva Agencia

La APDP puede investigar de oficio, ordenar suspender tratamientos y aplicar sanciones económicas. Los rangos que se manejan:

  • Desde 5.000 UTM por infracciones leves.
  • Hasta 20.000 UTM (del orden de $1.500 millones) o hasta el 4% de los ingresos anuales en los casos más graves o reincidentes.

Checklist: cómo prepararte antes del 1 de diciembre de 2026

  • Inventariar qué datos personales tratas, dónde viven y quién accede a ellos.
  • Determinar la base legal de cada tratamiento y revisar tus consentimientos.
  • Habilitar un canal para atender los derechos de las personas.
  • Evaluar y reforzar la seguridad de esos datos (accesos, cifrado, respaldos, monitoreo).
  • Dejar listo un plan de respuesta a brechas que permita cumplir el plazo de 72 horas.
  • Documentar políticas y decisiones (responsabilidad proactiva).
  • Definir quién lidera el programa de datos en tu empresa.

Cómo te acompaña ROIT

El cumplimiento tiene una pata legal y una pata técnica: los controles, la seguridad y la capacidad de detectar y responder incidentes. En esa parte técnica te acompañamos de punta a punta:

Todo con nuestra metodología de diagnóstico → estrategia → implementación → monitoreo → mejora continua, y a un costo que se ajusta a la realidad de tu empresa.

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

La ley entra en plena vigencia el 1 de diciembre de 2026. Fue publicada en diciembre de 2024 con un periodo de adecuación para que las organizaciones se preparen.

¿A qué empresas aplica?

A cualquier organización, pública o privada, que trate datos personales de personas en Chile: desde grandes empresas hasta pymes y emprendedores. Si manejas datos de clientes, trabajadores o proveedores, te aplica.

¿Cuáles son las multas?

Las sanciones van desde 5.000 UTM por infracciones leves hasta 20.000 UTM o hasta el 4% de los ingresos anuales de la empresa en los casos más graves o reincidentes.

¿En cuánto tiempo hay que notificar una brecha?

Ante una vulneración que genere riesgo para los titulares, hay que notificar a la Agencia sin demora injustificada, en un máximo de 72 horas desde que se conoce el incidente, y avisar a los afectados cuando involucra datos sensibles.

¿Es obligatorio tener un Delegado de Protección de Datos (DPO)?

No en todos los casos. La ley lo exige en supuestos específicos (por ejemplo, cuando la empresa adopta voluntariamente un modelo de prevención de infracciones). Aun cuando no sea obligatorio, designar un responsable del programa de datos es una buena práctica y facilita el cumplimiento.

¿Por dónde empiezo?

Por un diagnóstico: inventariar qué datos tratas y con qué base legal, revisar la seguridad de esos datos y dejar listo un plan de respuesta a brechas. Desde ahí se prioriza el resto.