Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Ley 21.719 para pymes: qué cambia y por dónde empezar

La Ley 21.719 aplica a todas las empresas, sin importar su tamaño. Qué cambia para una pyme, qué beneficios tiene el primer año y ocho pasos concretos y económicos para empezar.

Sí, la Ley 21.719 aplica a las pymes igual que a las grandes empresas: obliga a todas las personas naturales y jurídicas que traten datos personales, sin importar su tamaño, desde el 1 de diciembre de 2026. Lo que cambia según el tamaño es la exigencia de algunos estándares (la Agencia podrá fijar condiciones diferenciadas para los deberes de información y seguridad), el cálculo de las multas por reincidencia y un beneficio transitorio: durante los primeros 12 meses, la primera infracción de una empresa de menor tamaño se sanciona con amonestación escrita en lugar de multa. Para partir, basta con saber qué datos tienes, dónde están y quién accede a ellos.

Qué es la Ley 21.719 y a quién aplica

La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024, modifica la Ley 19.628 y crea la Agencia de Protección de Datos Personales, que fiscalizará y sancionará. Aplica a todas las personas naturales y jurídicas, públicas y privadas, que traten datos personales. Si tu empresa tiene trabajadores, clientes o proveedores que son personas naturales, trata datos personales. Para un resumen general, revisa qué es la Ley 21.719.

Qué cambia para una pyme

En la práctica, una pyme deberá:

  • Tener una base de legitimidad para cada tratamiento (consentimiento, contrato, obligación legal, interés legítimo u otra que la ley contemple).
  • Informar públicamente, en su sitio web o un medio equivalente, su política de tratamiento, los tipos de datos que trata, sus finalidades y cómo contactarla.
  • Responder las solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de los titulares.
  • Adoptar medidas de seguridad acordes con los datos que trata.
  • Reportar a la Agencia las vulneraciones de seguridad que pongan en riesgo a los titulares y, en ciertos casos, avisarles a ellos.
  • Cuidar especialmente los datos sensibles, como la salud o la huella del reloj control.

Qué se gradúa según el tamaño de la empresa

La ley usa las categorías de la Ley 20.416: microempresa (ingresos anuales de hasta 2.400 UF), pequeña empresa (sobre 2.400 y hasta 25.000 UF) y mediana empresa (sobre 25.000 y hasta 100.000 UF). Estas son las diferencias principales:

TemaQué dice la ley
Estándares de información y seguridadSe determinan considerando, entre otros factores, el tamaño de la empresa. La Agencia los fijará mediante instrucción general.
Multas por reincidenciaEl tope del 2 % o 4 % de los ingresos anuales se aplica a las empresas que no son de menor tamaño.
Delegado de protección de datosNo es obligatorio. Si la empresa adopta el modelo voluntario de prevención, en las micro, pequeñas y medianas empresas el dueño o la máxima autoridad puede asumir esa función.
Primer año de vigenciaLa Agencia puede sancionar con amonestación escrita en lugar de multa (artículo sexto transitorio).

Lo que no se gradúa: las obligaciones de fondo, los derechos de las personas y los montos máximos de las multas por infracción (hasta 5.000 UTM las leves, 10.000 UTM las graves y 20.000 UTM las gravísimas). El detalle está en multas de la Ley 21.719.

La amonestación del primer año y el proyecto de postergación

El artículo sexto transitorio establece que, durante los primeros 12 meses de vigencia, cuando proceda una sanción contra una empresa de menor tamaño, la Agencia puede aplicar una amonestación por escrito en vez de multa. Es una facultad de la Agencia, no un derecho automático, y la amonestación queda registrada.

A fines de agosto de 2026, el Ejecutivo presentó un proyecto de ley (Boletín N° 18.623-07) que se tramita en el Senado con suma urgencia. Propone dos cambios relevantes para las pymes:

  • Mover la plena vigencia de la ley al 1 de diciembre de 2027.
  • Extender la posibilidad de amonestar en vez de multar a cualquier empresa, sin distinguir por tamaño. Es decir, las pymes dejarían de tener un trato diferenciado durante el primer año.

A septiembre de 2026, el proyecto no está aprobado. La fecha vigente sigue siendo el 1 de diciembre de 2026. Lo analizamos en detalle en la postergación de la Ley 21.719 a 2027. En cualquier escenario, conviene no contar con la amonestación como estrategia: prepararse ahora cuesta menos que hacerlo con apuro.

Por dónde empezar: 8 pasos concretos y baratos

  1. Designa a un responsable. En una pyme puede ser el dueño o el gerente. No necesitas contratar a nadie para empezar; sí necesitas que alguien se haga cargo.
  2. Haz un inventario simple. Una planilla con qué datos tienes, de quiénes, para qué, dónde están y quién accede. Sigue la guía cómo hacer un inventario de datos personales.
  3. Busca las copias sueltas. Revisa los PC, el correo y las carpetas compartidas en la nube. Ahí suelen estar las planillas de clientes, las licencias médicas y los currículos antiguos.
  4. Elimina lo que sobra. La ley exige conservar los datos solo el tiempo necesario. Borrar currículos de procesos cerrados y exportaciones viejas no cuesta nada y reduce el riesgo.
  5. Restringe accesos. Quita permisos a quienes no los necesitan, revisa las carpetas compartidas por enlace y desactiva las cuentas de ex trabajadores.
  6. Aplica seguridad básica. Doble factor en el correo, contraseñas únicas, cifrado de notebooks, equipos actualizados y respaldos protegidos. Casi todo está incluido en las herramientas que ya pagas.
  7. Publica tu política de datos y un canal de contacto. Una página en tu sitio web con la política de tratamiento y un correo para recibir solicitudes de los titulares, con un procedimiento simple para responderlas.
  8. Revisa contratos, formularios y el reloj control. Pide a tus proveedores que tratan datos por cuenta tuya (remuneraciones, contabilidad, hosting) que se comprometan por escrito a protegerlos, ajusta los formularios de tu sitio y, si usas huella, informa por escrito a los trabajadores qué sistema es, para qué se usa, por cuánto tiempo y cómo ejercer sus derechos.

Si tu empresa trabaja con datos de salud, de menores o financieros (una consulta, un colegio, una corredora), prioriza esos datos. Revisa las guías por tipo de empresa y la página para pymes.

Conocer tus datos es el paso que ordena todo lo demás

Los ocho pasos parten de lo mismo: saber qué datos personales tiene la empresa y dónde están. En una pyme, buena parte de esa información vive en los PC de los trabajadores, en el correo y en Google Drive, fuera de cualquier sistema. UpTech DLP revisa esas fuentes y encuentra RUT, tarjetas, cuentas bancarias y datos de salud, enviando a la consola solo metadatos y muestras enmascaradas. Si quieres saber cuánto costaría para tu empresa, puedes solicitar una cotización.

Información referencial; no constituye asesoría legal.

Fuentes

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo