Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Ley 21.719: qué es y qué deben hacer las empresas en Chile

Qué es la nueva ley de protección de datos personales, a quién aplica, qué exige a las empresas y cuáles son los primeros pasos para prepararse antes de diciembre de 2026.

La Ley 21.719 es la nueva ley chilena de protección de datos personales. Fue publicada en el Diario Oficial el 13 de diciembre de 2024, modifica la antigua Ley 19.628 y crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar y sancionar. Entra en plena vigencia el 1 de diciembre de 2026 y aplica a toda persona o empresa, pública o privada, que trate datos personales, sin importar su tamaño. Las multas pueden llegar a 20.000 UTM.

Qué es la Ley 21.719

La Ley 21.719 "regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales". En la práctica, reemplaza gran parte del régimen de 1999, que tenía obligaciones poco precisas y casi ninguna fiscalización, por un modelo cercano al europeo: principios claros, deberes concretos para quien trata datos, derechos exigibles por las personas y una autoridad con poder sancionador.

Un dato personal es cualquier información que identifique o permita identificar a una persona natural: nombre, RUT, dirección, teléfono, correo, sueldo, historial médico, fotografía, entre otros. Tratar datos es casi cualquier cosa que se haga con ellos: recolectarlos, guardarlos, consultarlos, enviarlos, cruzarlos o eliminarlos.

Desde cuándo rige

La ley se publicó el 13 de diciembre de 2024 y su plena vigencia está fijada para el 1 de diciembre de 2026. Desde esa fecha, la Agencia puede fiscalizar y aplicar sanciones.

El Gobierno ingresó al Senado un proyecto para postergar esa fecha al 1 de diciembre de 2027, pero no está aprobado. Mientras no se apruebe y publique, la fecha vigente sigue siendo diciembre de 2026. Lo explicamos en detalle en ¿Se posterga la Ley 21.719 a 2027?

A quién aplica

A todas las personas naturales y jurídicas, públicas y privadas, que traten datos personales. No hay excepción por tamaño: una pyme con diez trabajadores también trata datos de sus empleados, clientes y proveedores. Lo que sí cambia según el tamaño es la exigencia de algunos estándares y, por un período, la forma de sancionar a las empresas de menor tamaño (ver Ley 21.719 para pymes y la página por tipo de empresa).

Principales obligaciones para las empresas

La ley exige que quien trata datos (el "responsable") pueda demostrar que cumple. Las obligaciones más relevantes son:

  • Licitud: tratar datos solo con consentimiento del titular o con otra base legal (por ejemplo, un contrato o una obligación legal), y poder acreditarlo.
  • Finalidad y proporcionalidad: usar los datos solo para el fin con que se recolectaron y no guardar más de lo necesario ni por más tiempo del necesario.
  • Información y transparencia: informar a las personas qué datos se tratan, para qué, con quién se comparten y cómo ejercer sus derechos, y tener un canal de contacto operativo.
  • Seguridad: adoptar medidas técnicas y organizativas adecuadas al riesgo para evitar accesos no autorizados, pérdidas o filtraciones.
  • Reporte de vulneraciones: informar a la Agencia, por los medios más expeditos y sin dilaciones indebidas, las brechas de seguridad que generen un riesgo razonable para los titulares.
  • Evaluación de impacto: cuando un tratamiento pueda implicar alto riesgo para las personas, evaluarlo antes de iniciarlo.
  • Confidencialidad: quienes acceden a datos personales deben guardar secreto sobre ellos.

Datos sensibles y de menores

Los datos sensibles tienen un régimen más estricto. Incluyen, entre otros, el origen étnico o racial, las convicciones ideológicas o filosóficas, las creencias religiosas, la orientación sexual y los datos de salud, biométricos y genéticos. Los datos de niños, niñas y adolescentes se tratan atendiendo a su interés superior y autonomía progresiva; los datos sensibles de menores de 16 años requieren el consentimiento de sus padres o representantes, salvo que la ley lo autorice. Más detalle en Datos sensibles en la Ley 21.719.

Transferencias internacionales

Si usas servicios en la nube o proveedores fuera de Chile, considera que los datos solo pueden transferirse a países con un nivel adecuado de protección o con garantías apropiadas.

¿Es obligatorio un delegado de protección de datos?

No para toda empresa. El delegado forma parte del modelo de prevención de infracciones, que es voluntario. En micro, pequeñas y medianas empresas, el dueño o la máxima autoridad puede ejercer esa función. Adoptar un modelo certificado sí trae ventajas: se considera como circunstancia atenuante si hay una infracción.

Derechos de las personas

Los titulares pueden ejercer ante tu empresa los siguientes derechos:

  • Acceso: saber qué datos suyos tienes, para qué y de dónde los obtuviste.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión: pedir que se eliminen sus datos en los casos que la ley permite.
  • Oposición: oponerse a ciertos tratamientos.
  • Portabilidad: recibir sus datos en un formato estructurado y de uso común.
  • Bloqueo: pedir la suspensión temporal del tratamiento mientras se resuelve otra solicitud.

La empresa debe acusar recibo y responder dentro de 30 días corridos, prorrogables una sola vez por otros 30. Si no responde o rechaza la solicitud, la persona puede reclamar ante la Agencia. Para responder a tiempo, necesitas saber dónde están los datos de cada persona.

La Agencia de Protección de Datos Personales

Es el organismo que interpreta la ley, dicta instrucciones, resuelve reclamos de los titulares, fiscaliza y sanciona. También administra un Registro Nacional de Sanciones y Cumplimiento, público y gratuito, donde se anotan las empresas sancionadas y las que tienen modelos de prevención certificados.

Multas

Las infracciones se clasifican en leves, graves y gravísimas:

Tipo de infracciónSanción máxima
LeveAmonestación escrita o multa de hasta 5.000 UTM
GraveMulta de hasta 10.000 UTM
GravísimaMulta de hasta 20.000 UTM

En caso de reincidencia, las empresas que no son de menor tamaño pueden recibir multas de hasta el 2 % o el 4 % de sus ingresos anuales. Durante los primeros 12 meses de vigencia, el artículo sexto transitorio permite que a las empresas de menor tamaño (según la Ley 20.416) se les sancione con amonestación escrita en vez de multa. Revisa el detalle en Multas de la Ley 21.719.

Por dónde empezar

No hace falta resolverlo todo de una vez. Un orden razonable es:

  1. Haz un inventario de datos personales: qué datos tienes, de quién, para qué, dónde están guardados (PC, correo, carpetas compartidas, nube, sistemas) y quién accede a ellos. Te explicamos cómo en Inventario de datos personales.
  2. Identifica los datos sensibles y los de menores de edad, que concentran el mayor riesgo.
  3. Revisa las bases de licitud: para cada uso, ¿hay consentimiento, contrato u obligación legal?
  4. Elimina lo que no necesitas: copias antiguas, planillas duplicadas y datos sin finalidad vigente.
  5. Actualiza tus políticas y avisos de privacidad y habilita un canal para recibir solicitudes.
  6. Refuerza la seguridad y define un procedimiento para detectar y reportar vulneraciones.
  7. Asigna responsables internos y capacita a quienes manejan datos.

Puedes ver un resumen de la ley en nuestra página Ley 21.719.

Saber qué datos tienes y dónde están

Casi todas las obligaciones de la ley dependen de una pregunta previa: qué datos personales tiene la empresa y dónde están. En muchas organizaciones la respuesta incluye archivos dispersos en computadores, adjuntos de correo y carpetas en la nube que nadie recuerda. Herramientas de descubrimiento como UpTech DLP ayudan a levantar ese mapa en equipos, correo y nube. Si quieres evaluarlo para tu empresa, puedes solicitar una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo