Ley 21.719: qué es y qué deben hacer las empresas en Chile
Qué es la nueva ley de protección de datos personales, a quién aplica, qué exige a las empresas y cuáles son los primeros pasos para prepararse antes de diciembre de 2026.
La Ley 21.719 es la nueva ley chilena de protección de datos personales. Fue publicada en el Diario Oficial el 13 de diciembre de 2024, modifica la antigua Ley 19.628 y crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar y sancionar. Entra en plena vigencia el 1 de diciembre de 2026 y aplica a toda persona o empresa, pública o privada, que trate datos personales, sin importar su tamaño. Las multas pueden llegar a 20.000 UTM.
Qué es la Ley 21.719
La Ley 21.719 "regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales". En la práctica, reemplaza gran parte del régimen de 1999, que tenía obligaciones poco precisas y casi ninguna fiscalización, por un modelo cercano al europeo: principios claros, deberes concretos para quien trata datos, derechos exigibles por las personas y una autoridad con poder sancionador.
Un dato personal es cualquier información que identifique o permita identificar a una persona natural: nombre, RUT, dirección, teléfono, correo, sueldo, historial médico, fotografía, entre otros. Tratar datos es casi cualquier cosa que se haga con ellos: recolectarlos, guardarlos, consultarlos, enviarlos, cruzarlos o eliminarlos.
Desde cuándo rige
La ley se publicó el 13 de diciembre de 2024 y su plena vigencia está fijada para el 1 de diciembre de 2026. Desde esa fecha, la Agencia puede fiscalizar y aplicar sanciones.
El Gobierno ingresó al Senado un proyecto para postergar esa fecha al 1 de diciembre de 2027, pero no está aprobado. Mientras no se apruebe y publique, la fecha vigente sigue siendo diciembre de 2026. Lo explicamos en detalle en ¿Se posterga la Ley 21.719 a 2027?
A quién aplica
A todas las personas naturales y jurídicas, públicas y privadas, que traten datos personales. No hay excepción por tamaño: una pyme con diez trabajadores también trata datos de sus empleados, clientes y proveedores. Lo que sí cambia según el tamaño es la exigencia de algunos estándares y, por un período, la forma de sancionar a las empresas de menor tamaño (ver Ley 21.719 para pymes y la página por tipo de empresa).
Principales obligaciones para las empresas
La ley exige que quien trata datos (el "responsable") pueda demostrar que cumple. Las obligaciones más relevantes son:
- Licitud: tratar datos solo con consentimiento del titular o con otra base legal (por ejemplo, un contrato o una obligación legal), y poder acreditarlo.
- Finalidad y proporcionalidad: usar los datos solo para el fin con que se recolectaron y no guardar más de lo necesario ni por más tiempo del necesario.
- Información y transparencia: informar a las personas qué datos se tratan, para qué, con quién se comparten y cómo ejercer sus derechos, y tener un canal de contacto operativo.
- Seguridad: adoptar medidas técnicas y organizativas adecuadas al riesgo para evitar accesos no autorizados, pérdidas o filtraciones.
- Reporte de vulneraciones: informar a la Agencia, por los medios más expeditos y sin dilaciones indebidas, las brechas de seguridad que generen un riesgo razonable para los titulares.
- Evaluación de impacto: cuando un tratamiento pueda implicar alto riesgo para las personas, evaluarlo antes de iniciarlo.
- Confidencialidad: quienes acceden a datos personales deben guardar secreto sobre ellos.
Datos sensibles y de menores
Los datos sensibles tienen un régimen más estricto. Incluyen, entre otros, el origen étnico o racial, las convicciones ideológicas o filosóficas, las creencias religiosas, la orientación sexual y los datos de salud, biométricos y genéticos. Los datos de niños, niñas y adolescentes se tratan atendiendo a su interés superior y autonomía progresiva; los datos sensibles de menores de 16 años requieren el consentimiento de sus padres o representantes, salvo que la ley lo autorice. Más detalle en Datos sensibles en la Ley 21.719.
Transferencias internacionales
Si usas servicios en la nube o proveedores fuera de Chile, considera que los datos solo pueden transferirse a países con un nivel adecuado de protección o con garantías apropiadas.
¿Es obligatorio un delegado de protección de datos?
No para toda empresa. El delegado forma parte del modelo de prevención de infracciones, que es voluntario. En micro, pequeñas y medianas empresas, el dueño o la máxima autoridad puede ejercer esa función. Adoptar un modelo certificado sí trae ventajas: se considera como circunstancia atenuante si hay una infracción.
Derechos de las personas
Los titulares pueden ejercer ante tu empresa los siguientes derechos:
- Acceso: saber qué datos suyos tienes, para qué y de dónde los obtuviste.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: pedir que se eliminen sus datos en los casos que la ley permite.
- Oposición: oponerse a ciertos tratamientos.
- Portabilidad: recibir sus datos en un formato estructurado y de uso común.
- Bloqueo: pedir la suspensión temporal del tratamiento mientras se resuelve otra solicitud.
La empresa debe acusar recibo y responder dentro de 30 días corridos, prorrogables una sola vez por otros 30. Si no responde o rechaza la solicitud, la persona puede reclamar ante la Agencia. Para responder a tiempo, necesitas saber dónde están los datos de cada persona.
La Agencia de Protección de Datos Personales
Es el organismo que interpreta la ley, dicta instrucciones, resuelve reclamos de los titulares, fiscaliza y sanciona. También administra un Registro Nacional de Sanciones y Cumplimiento, público y gratuito, donde se anotan las empresas sancionadas y las que tienen modelos de prevención certificados.
Multas
Las infracciones se clasifican en leves, graves y gravísimas:
| Tipo de infracción | Sanción máxima |
|---|---|
| Leve | Amonestación escrita o multa de hasta 5.000 UTM |
| Grave | Multa de hasta 10.000 UTM |
| Gravísima | Multa de hasta 20.000 UTM |
En caso de reincidencia, las empresas que no son de menor tamaño pueden recibir multas de hasta el 2 % o el 4 % de sus ingresos anuales. Durante los primeros 12 meses de vigencia, el artículo sexto transitorio permite que a las empresas de menor tamaño (según la Ley 20.416) se les sancione con amonestación escrita en vez de multa. Revisa el detalle en Multas de la Ley 21.719.
Por dónde empezar
No hace falta resolverlo todo de una vez. Un orden razonable es:
- Haz un inventario de datos personales: qué datos tienes, de quién, para qué, dónde están guardados (PC, correo, carpetas compartidas, nube, sistemas) y quién accede a ellos. Te explicamos cómo en Inventario de datos personales.
- Identifica los datos sensibles y los de menores de edad, que concentran el mayor riesgo.
- Revisa las bases de licitud: para cada uso, ¿hay consentimiento, contrato u obligación legal?
- Elimina lo que no necesitas: copias antiguas, planillas duplicadas y datos sin finalidad vigente.
- Actualiza tus políticas y avisos de privacidad y habilita un canal para recibir solicitudes.
- Refuerza la seguridad y define un procedimiento para detectar y reportar vulneraciones.
- Asigna responsables internos y capacita a quienes manejan datos.
Puedes ver un resumen de la ley en nuestra página Ley 21.719.
Saber qué datos tienes y dónde están
Casi todas las obligaciones de la ley dependen de una pregunta previa: qué datos personales tiene la empresa y dónde están. En muchas organizaciones la respuesta incluye archivos dispersos en computadores, adjuntos de correo y carpetas en la nube que nadie recuerda. Herramientas de descubrimiento como UpTech DLP ayudan a levantar ese mapa en equipos, correo y nube. Si quieres evaluarlo para tu empresa, puedes solicitar una cotización.
Fuentes
- Ley 21.719, Biblioteca del Congreso Nacional (LeyChile)
- Ley 20.416, empresas de menor tamaño (LeyChile)
- Carey Abogados: Gobierno ingresa proyecto que posterga en un año la entrada en vigor de la Ley 21.719
Información referencial; no constituye asesoría legal.