Agencia de Protección de Datos: qué hará y cómo fiscaliza
La Ley 21.719 crea una autoridad con poder para fiscalizar, resolver reclamos y multar. Qué hará, cómo serán sus procedimientos y en qué estado está su instalación.
La Agencia de Protección de Datos Personales es el organismo que crea la Ley 21.719 para velar por los derechos de las personas sobre sus datos y fiscalizar y sancionar a quienes los tratan. Es una corporación autónoma de derecho público, de carácter técnico, que se relaciona con el Presidente de la República a través del Ministerio de Economía. Podrá dictar instrucciones obligatorias, pedir documentos, citar a declarar, resolver reclamos de las personas y aplicar multas de hasta 20.000 UTM. Su fiscalización comienza con la plena vigencia de la ley, fijada hoy para el 1 de diciembre de 2026.
Qué es la Agencia y a quién fiscaliza
La ley la define como una corporación autónoma, descentralizada, con personalidad jurídica y patrimonio propio. Su objeto es doble: proteger la vida privada y los datos personales de las personas, y fiscalizar el cumplimiento de la ley.
Fiscaliza a toda persona natural o jurídica, pública o privada, que trate datos personales, sin importar su tamaño. Una clínica, un colegio, una pyme de servicios o una municipalidad quedan bajo su supervisión. Para un panorama de las obligaciones, revisa Ley 21.719: qué es y qué deben hacer las empresas.
Funciones principales de la Agencia
La ley le entrega un catálogo amplio de atribuciones. Las más relevantes para una empresa son:
- Dictar instrucciones y normas generales obligatorias sobre el tratamiento de datos, previa consulta pública en su sitio web.
- Interpretar administrativamente la ley y sus reglamentos.
- Fiscalizar el cumplimiento, pudiendo requerir cualquier documento, libro o antecedente necesario.
- Determinar infracciones y citar a declarar a representantes legales, administradores, asesores y trabajadores.
- Ejercer la potestad sancionadora y aplicar las multas que establece la ley.
- Resolver reclamos de las personas contra quienes traten sus datos.
- Certificar y supervisar los modelos de prevención de infracciones y administrar el Registro Nacional de Sanciones y Cumplimiento.
- Determinar los países con nivel adecuado de protección y aprobar cláusulas modelo para transferencias internacionales (ver transferencia internacional de datos).
Cómo está organizada
La dirección superior corresponde a un Consejo Directivo de tres consejeros, designados por el Presidente de la República con acuerdo de dos tercios del Senado. Los consejeros duran seis años, no pueden ser designados para un nuevo período, se renuevan de forma individual cada dos años y tienen dedicación exclusiva. El presidente del Consejo es el jefe de servicio y representa a la Agencia.
En qué estado está su instalación
Las disposiciones transitorias ordenaban designar al primer Consejo seis meses antes de la entrada en vigencia. En mayo de 2026 la Sala del Senado rechazó la propuesta de consejeros enviada por el Ejecutivo por no alcanzar el quórum de dos tercios. Luego, el Gobierno ingresó el proyecto de ley Boletín N° 18.623-07, que propone mover la plena vigencia al 1 de diciembre de 2027 y fortalecer el Consejo Directivo, ampliándolo de tres a cinco integrantes. Ese proyecto no está aprobado; mientras no se publique como ley, la fecha vigente sigue siendo el 1 de diciembre de 2026. El detalle está en ¿Se posterga la Ley 21.719 a 2027?
Cómo fiscaliza y sanciona la Agencia
La ley regula dos procedimientos administrativos distintos, más un recurso judicial.
1. Procedimiento de tutela de derechos
Se inicia cuando una persona reclama porque la empresa rechazó o no respondió a tiempo una solicitud de acceso, rectificación, supresión, oposición, portabilidad o bloqueo. La empresa tiene 30 días corridos para responder esas solicitudes, prorrogables una vez por otros 30 (ver derechos ARSOPB). Sus rasgos principales:
- La persona reclama por escrito dentro de 30 días hábiles desde la respuesta negativa o desde que venció el plazo.
- La Agencia notifica a la empresa, que tiene 30 días corridos, prorrogables por igual plazo, para responder.
- La Agencia puede convocar a una audiencia e instar a un acuerdo.
- En casos justificados, puede suspender el tratamiento de los datos del reclamante mientras se resuelve.
- El procedimiento no puede superar los seis meses.
2. Procedimiento por infracción de ley
Es el procedimiento sancionatorio. La Agencia puede iniciarlo de oficio, a petición de parte, como resultado de una fiscalización o a partir de un reclamo. Sus etapas son:
- Formulación de cargos: describe los hechos, los principios y obligaciones incumplidos y las normas infringidas.
- Descargos: la empresa tiene 15 días hábiles para presentarlos con sus antecedentes.
- Prueba: si hay hechos controvertidos, se abre un término probatorio; la prueba se aprecia según la sana crítica.
- Resolución fundada: absuelve o sanciona, ponderando atenuantes y agravantes. No puede superar los seis meses.
3. Reclamo judicial
Las resoluciones finales de la Agencia pueden impugnarse ante la Corte de Apelaciones de Santiago o la del domicilio del reclamante, dentro de 15 días hábiles desde su notificación.
Qué puede sancionar y con cuánto
Las infracciones se clasifican en leves, graves y gravísimas:
| Gravedad | Sanción máxima | Ejemplos que menciona la ley |
|---|---|---|
| Leve | Amonestación escrita o multa de hasta 5.000 UTM | No publicar la información exigida, responder fuera de plazo |
| Grave | Multa de hasta 10.000 UTM | Tratar datos sin base legal, incumplir deberes de seguridad, omitir el reporte de vulneraciones |
| Gravísima | Multa de hasta 20.000 UTM | Tratar a sabiendas datos sensibles en contra de la ley, omitir deliberadamente el reporte de una vulneración |
En caso de reincidencia la multa puede triplicarse y, para empresas que no son de menor tamaño, llegar al 2 % o 4 % de sus ingresos anuales. Además, la Agencia señala medidas correctivas que deben adoptarse en un plazo no mayor a 60 días; si no se cumplen, la multa sube un 50 %. Más detalle en Multas de la Ley 21.719.
Para las pymes existe una regla especial: según el artículo sexto transitorio, durante los primeros 12 meses de vigencia la Agencia puede aplicar amonestación escrita en vez de multa a las empresas de menor tamaño. Es una facultad, no una garantía (ver Ley 21.719 para pymes).
El Registro Nacional de Sanciones y Cumplimiento
Las sanciones no quedan en reserva. La Agencia llevará un registro público, gratuito y electrónico con los responsables sancionados, la conducta, las circunstancias y la sanción impuesta. Las anotaciones son visibles por cinco años. En ese registro también figuran las empresas con modelos de prevención de infracciones certificados y vigentes.
Qué reduce la responsabilidad frente a la Agencia
La ley enumera circunstancias atenuantes que conviene tener presentes desde hoy:
- Reparar el daño o llegar a acuerdos reparatorios con los afectados.
- Colaborar en la investigación.
- No tener sanciones previas.
- Autodenunciarse, informando las medidas de cese o mitigación.
- Haber cumplido los deberes de dirección y supervisión, acreditado con un modelo de prevención de infracciones certificado.
Todas suponen algo en común: poder demostrar qué datos trata la empresa, dónde están y qué medidas aplicó. Ante un incidente, además, corresponde al responsable acreditar que sus medidas de seguridad existían y funcionaban.
Cómo prepararse antes de que la Agencia fiscalice
- Haz un inventario de los datos personales y de dónde están (ver inventario de datos personales).
- Publica tu información de tratamiento y una política de privacidad actualizada.
- Habilita un canal para recibir y responder solicitudes dentro de plazo, guardando respaldo de cada respuesta.
- Define un procedimiento de vulneraciones: la ley exige reportarlas a la Agencia sin dilaciones indebidas (ver filtración de datos: qué hacer).
- Evalúa designar un delegado (ver delegado de protección de datos).
Si necesitas levantar ese inventario en computadores, correo o nube, puedes revisar cómo lo abordamos en equipos, correo y nube, o solicitar una cotización.
Fuentes
- Ley 21.719, Biblioteca del Congreso Nacional (LeyChile)
- Ley 20.416, empresas de menor tamaño (LeyChile)
- Senado de Chile: Desestiman propuesta de consejeros para la Agencia de Protección de Datos Personales
- Ministerio de Economía: Gobierno propone ampliar plazo para implementar nueva Ley de Protección de Datos
Información referencial; no constituye asesoría legal.