Opens in a new tab

Ley 21.719 en Chile: cómo preparar tu empresa

Protección de datos · Chile

Ley 21.719 en Chile: cómo preparar tu empresa

Voy a partir con un ejercicio.

Piensa en una empresa de servicios de veinte trabajadores. Tiene un Excel con clientes que se llama algo como base_clientes_2023_ACTUALIZADA_v3.xlsx. Tiene un grupo de WhatsApp donde alguien mandó la foto del carnet de un cliente para agilizar un trámite. Tiene una carpeta compartida con currículums de postulantes de tres procesos de selección que ya se cerraron. Tiene un sistema contable en la nube contratado hace cuatro años, cuyo contrato nadie ha vuelto a leer. Y tiene una ex trabajadora que todavía figura con acceso al CRM.

Nada de eso es negligencia. Es cómo funcionan casi todas las empresas de Chile.

Desde el 1 de diciembre de 2026, cada uno de esos cinco puntos pasa a ser un riesgo con nombre, categoría y monto.

Esa es la fecha en que entra en vigencia la Ley 21.719, la nueva Ley de Protección de Datos Personales.


De la ley de 1999 a la ley de 2026

Hasta ahora, el marco vigente es la Ley 19.628, dictada en 1999. Para dimensionar: es anterior al iPhone, a la computación en la nube, a los sistemas de fidelización y al marketing por correo masivo. Su gran debilidad no era el texto, sino que no había nadie fiscalizando. Reclamar significaba ir a tribunales por cuenta propia.

La Ley 21.719 —publicada el 13 de diciembre de 2024— corrige exactamente eso. Un detalle técnico que conviene saber: formalmente no deroga la Ley 19.628, sino que la reescribe casi por completo. Por eso los artículos que citan los abogados siguen siendo de la 19.628, en su versión reformada.

Su cambio más relevante no es una obligación nueva, sino institucional: crea la Agencia de Protección de Datos Personales, con facultades para investigar, fiscalizar y aplicar multas.

Es el mismo salto que ya vivimos con otras normas: la obligación existía, pero recién se volvió real cuando apareció alguien encargado de revisarla.

Sobre la fecha: circula discusión pública acerca de una eventual postergación de la entrada en vigencia. Mientras no exista una ley que la modifique, la fecha vigente es el 1 de diciembre de 2026, y planificar sobre ella sigue siendo lo prudente. Una prórroga te daría margen; asumirla por adelantado te deja sin plan.

El cambio mental: de “cuidar los datos” a “poder demostrarlo”

Si tuviera que resumir la ley en una sola idea, sería esta: la buena intención dejó de ser suficiente.

La ley incorpora el principio de responsabilidad —accountability— que significa que la carga de la prueba es tuya. Ante una fiscalización, la frase “nosotros siempre hemos sido cuidadosos con la información de nuestros clientes” no tiene valor probatorio. Lo que tiene valor es documentación con fecha: el registro de tratamientos, el contrato firmado con el proveedor, la política publicada, el correo donde pediste consentimiento, el log de accesos.

Es un cambio incómodo, porque obliga a escribir cosas que hoy viven en la cabeza de dos o tres personas de la empresa. Pero también es la parte más barata de resolver: la mayoría del trabajo de cumplimiento es ordenar, no comprar software.

Junto a la responsabilidad, la ley fija principios que ordenan todo lo demás: licitud y lealtad, finalidad, proporcionalidad, calidad, seguridad, transparencia y confidencialidad. Traducidos al día a día de una empresa significan tres reglas simples:

  1. Pide solo los datos que necesitas.
  2. Úsalos únicamente para lo que dijiste que los ibas a usar.
  3. Bórralos cuando ese motivo se acabe.

Esa tercera regla es la que más cuesta. Muchas empresas acumulan información sin un motivo vigente, simplemente porque nunca hubo una razón para eliminarla. A partir de diciembre, la acumulación sin finalidad deja de ser inofensiva: cada dato que guardas es un dato que tienes que proteger, justificar y entregar si alguien te lo pide.

Lo que tus clientes podrán exigirte

Cualquier persona podrá dirigirse a tu empresa y ejercer estos derechos:

Derecho Cómo llega en la práctica
Acceso “Quiero saber qué datos míos tienen y para qué los usan.”
Rectificación “Mi dirección está mal, corríjanla.”
Supresión “Elimínenme de sus registros.”
Oposición “No quiero seguir recibiendo esto.”
Portabilidad “Entréguenme mis datos en un formato que pueda llevar a otro proveedor.”
Bloqueo Suspensión temporal del uso mientras se resuelve una discrepancia.
Decisiones automatizadas “No quiero que un algoritmo decida esto sobre mí sin que intervenga una persona.”

El plazo general de respuesta es de 30 días corridos, prorrogable por una sola vez hasta por otros 30 días corridos. El derecho de bloqueo tiene un plazo mucho más breve: 2 días hábiles.

Si no contestas —o deniegas la solicitud— la persona tiene 30 días hábiles para reclamar ante la Agencia. Es un procedimiento administrativo: no parte en tribunales, aunque la resolución de la Agencia sí puede impugnarse después ante la Corte de Apelaciones.

Ese es el detalle que cambia el cálculo de riesgo: la barrera de entrada para reclamar contra tu empresa acaba de bajar muchísimo.

Cinco preguntas para medir dónde estás parado

Antes de contratar a nadie, respóndete esto. Si tienes cuatro o cinco respuestas claras, estás mejor que el promedio. Si tienes menos de tres, tienes trabajo por delante.

  1. ¿Puedes nombrar todos los lugares donde tu empresa guarda datos de personas? Incluye CRM, planillas, correo, WhatsApp, sistema contable, carpetas locales y notebooks personales.
  2. ¿Sabes por qué guardas cada uno de esos datos, en términos legales y no comerciales? Contrato vigente, obligación legal, consentimiento del titular.
  3. ¿Existe un plazo definido después del cual eliminas la información? “Hasta que alguien haga limpieza” no es un plazo.
  4. ¿Tus proveedores que tocan datos tienen contrato con cláusulas de protección de datos? Hosting, nube, contabilidad externa, agencia de marketing, empresa de RR.HH.
  5. Si mañana te llega una solicitud de acceso, ¿quién la responde y en cuánto tiempo? Si la respuesta es “veríamos”, no hay procedimiento.

Estas cinco preguntas cubren, en la práctica, la mayoría de las infracciones que una empresa mediana puede cometer sin darse cuenta.

Qué debe tener tu sitio web, según el tipo

Acá va la parte que más se pasa por alto. El cumplimiento suele tratarse como un tema de abogados, pero más de la mitad ocurre en tu sitio web: ahí recolectas los datos, ahí declaras para qué los usas y ahí el titular debería poder ejercer sus derechos.

Esta tabla resume lo mínimo exigible según el tipo de plataforma.

Imprescindible
Según el caso
Normalmente no aplica

Qué debe existir Sitio
corporativo
E-commerce Portal
con login
Landing
de campaña
Política de privacidad accesible desde todas las páginas
Aviso de privacidad junto a cada formulario: quién trata los datos, para qué, con qué base legal y cómo ejercer derechos
Casilla de marketing separada del envío y sin premarcar
Formulario con campos mínimos (si no usas el RUT, no lo pidas)
Banner de cookies con opción real de rechazar
Canal declarado para ejercer derechos y un responsable interno asignado
HTTPS en todo el sitio y cifrado de la base de datos
Contrato de tratamiento con proveedores: hosting, mailing, analítica, pasarela de pago
Plazo de retención definido y purga efectiva de registros antiguos
Revisión de transferencia internacional si el hosting o el CRM están fuera de Chile
Protocolo de incidentes documentado y ensayado
Doble confirmación de suscripción y baja en un clic
Accesos por rol y registro de sesiones en el panel de administración
Autogestión de cuenta: ver, exportar y eliminar los propios datos
Datos de tarjeta nunca almacenados: tokenización vía pasarela
Verificación de edad si el público puede incluir menores

Dos observaciones de lo que se ve en la práctica:

  • El punto que más se incumple es el de los contratos con proveedores. Casi nadie tiene cláusulas de protección de datos con su hosting, su plataforma de correos o su agencia. Es también el más rápido de corregir.
  • Las landings de campaña son el eslabón suelto. Suelen crearse fuera del sitio principal, con otra herramienta, sin política de privacidad y sin nadie a cargo de la base de contactos que generan.
  • Sobre las cookies: la palabra no aparece en la ley chilena. A diferencia de Europa, acá no hay una norma específica de cookies; la exigencia se deriva de las reglas generales de consentimiento e información. Por eso figura como requisito práctico y no como cita legal.

Datos sensibles: donde el estándar sube

No todos los datos pesan igual. La ley define como datos sensibles los que revelan origen étnico o racial; afiliación política, sindical o gremial; situación socioeconómica; convicciones ideológicas o filosóficas; creencias religiosas; salud; perfil biológico humano; datos biométricos; y vida sexual, orientación sexual e identidad de género.

Detente un segundo en “situación socioeconómica”. Es una categoría propia de Chile, sin equivalente en la ley europea, y arrastra a muchísimas empresas que creían no manejar datos sensibles: cualquiera que evalúe capacidad de pago, otorgue crédito, aplique descuentos por tramo o pida liquidaciones de sueldo.

Lo mismo ocurre por otras vías. Si tu negocio tiene reloj control con huella digital, si guardas licencias médicas de trabajadores, si administras un convenio de salud, si operas un gimnasio o un centro médico: estás manejando datos sensibles y el nivel de exigencia es otro.

Con niños, niñas y adolescentes también hay reglas reforzadas, incluyendo el consentimiento de quien tiene el cuidado personal.

Cuando algo sale mal: brechas de seguridad

Una brecha no es solo un hackeo de película. Es también el notebook que se robaron en un café y no estaba cifrado. Es el correo masivo enviado con todos los destinatarios visibles en copia. Es la carpeta compartida que quedó con permiso público. Es la ex trabajadora que sigue teniendo acceso.

Frente a un incidente, la ley obliga a reportarlo a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas, siempre que exista un riesgo razonable para los derechos y libertades de los titulares.

Además hay que avisar a las personas afectadas, pero solo en tres supuestos: cuando la filtración involucra datos sensibles, datos de niños y niñas menores de 14 años, o datos de obligaciones económicas, financieras, bancarias o comerciales. Y en todos los casos hay que registrar la naturaleza del incidente, sus efectos, las categorías y el número aproximado de afectados, y las medidas adoptadas.

Un matiz que conviene tener claro: vas a leer mucho sobre “las 72 horas”. Ese plazo viene del reglamento europeo (GDPR), no del texto chileno, que usa la expresión “sin dilaciones indebidas”. En la práctica, 72 horas es una referencia operativa razonable para diseñar tu protocolo —pero no es el estándar literal de la ley chilena.

Las multas, en números

Las infracciones se clasifican en tres niveles, con estos topes:

Categoría Tope en UTM Referencia en pesos*
Leve 5.000 UTM ~$358 millones
Grave 10.000 UTM ~$716 millones
Gravísima 20.000 UTM ~$1.433 millones

*Referencia calculada con una UTM de $71.649. El valor de la UTM se reajusta mensualmente, así que los montos en pesos varían.

En las infracciones leves la Agencia puede optar por una amonestación escrita en lugar de la multa.

La reincidencia agrava el cuadro: con carácter general, la multa puede llegar hasta tres veces el monto de la infracción cometida. Y para empresas que no califican como de menor tamaño según la Ley 20.416, la reincidencia en infracciones graves o gravísimas permite aplicar lo que resulte más gravoso entre esa multa y el 2% o 4% de los ingresos anuales por ventas y servicios del último año calendario. Ese porcentaje, entonces, no alcanza a las pymes.

También hay sanciones accesorias: ante infracciones gravísimas reiteradas dentro de 24 meses, la Agencia puede suspender las operaciones de tratamiento hasta por 30 días. Y las sanciones quedan anotadas por cinco años en el Registro Nacional de Sanciones y Cumplimiento, que es público y gratuito.

Dicho esto, conviene leer los topes con calma: son máximos, no automáticos. La ley obliga a la Agencia a ponderar la gravedad de la conducta, si hubo falta de diligencia o cuidado, el perjuicio causado —en especial el número de personas afectadas—, el beneficio económico obtenido, si había datos sensibles o de niños y adolescentes involucrados, la capacidad económica del infractor y las sanciones previas.

Y contempla atenuantes explícitos: reparar el daño, autodenunciarse, colaborar con la investigación, no tener sanciones anteriores y acreditar que se cumplieron los deberes de dirección y supervisión —lo que se demuestra con un modelo de prevención de infracciones certificado por la Agencia, que es voluntario.

Ojo con el efecto inverso: si no adoptas las medidas correctivas dentro de 60 días, la multa se recarga en un 50%.

Un matiz que sí favorece a las pymes

La ley trae una regla transitoria poco conocida: durante los primeros 12 meses de vigencia —es decir, hasta fines de noviembre de 2027— la Agencia podrá sancionar con una amonestación por escrito, en vez de multa, a las empresas calificadas como de menor tamaño según la Ley 20.416.

Tres advertencias antes de que alguien lo lea como una prórroga:

  • Es facultativo. La ley dice “podrá”, no “deberá”. La Agencia puede multar igual.
  • Solo alcanza a empresas de menor tamaño. Si no calificas, no aplica.
  • La amonestación igual se inscribe en el Registro Nacional de Sanciones y Cumplimiento, que es público.

No es un año de gracia. Es un margen para quien llegue con algo hecho, no para quien llegue sin nada.

Ahí está el verdadero incentivo para una empresa mediana: no se trata de blindarse contra una multa de mil millones, sino de poder demostrar diligencia el día que algo salga mal. Esa diferencia se construye antes, no después.

Cómo se ve un plan de trabajo realista

No necesitas un departamento legal ni una plataforma cara. Necesitas secuencia. Este es el orden que funciona:

Primeras 3 semanas

Inventario

Mapea dónde vive la información de personas. Nada más avanza hasta tener esto, porque no puedes proteger lo que no sabes que tienes.

Semanas 4 a 6

Registro y depuración

Arma tu registro de actividades de tratamiento: qué dato, con qué finalidad, con qué base legal, por cuánto tiempo, quién accede. En paralelo, elimina lo que ya no tiene un motivo vigente. Menos datos es menos riesgo.

Semanas 7 a 9

Contratos y consentimiento

Revisa a tus proveedores y suma cláusulas de protección de datos. Corrige cómo pides autorización: la ley exige que sea previa, libre, informada, específica e inequívoca, manifestada mediante una declaración o un acto afirmativo claro. La ley no nombra las casillas premarcadas, pero exigir un acto afirmativo las deja fuera en la práctica.

Semanas 10 a 13

Controles y procedimientos

Cifrado de equipos, doble factor, permisos por rol, respaldos. Y por escrito: política de privacidad publicada, procedimiento para responder solicitudes, protocolo de incidentes.

Semanas 14 a 16

Ensayo

Simula una solicitud de acceso y un incidente de seguridad. Es la única forma de descubrir que el procedimiento tenía un vacío antes de que sea un cliente real quien lo descubra.

Lo que hay al otro lado

Termino con algo que casi nadie menciona en esta conversación, porque suele plantearse solo en clave de miedo.

El estándar que instala la Ley 21.719 se acerca al modelo europeo. Eso significa que la empresa que llegue ordenada a diciembre no solo evita un problema: queda en condiciones de responder afirmativamente cuando un cliente grande —una multinacional, un banco, un servicio público— le pregunte en la due diligence si cumple con la normativa de datos.

Esa pregunta ya descalifica proveedores. Y va a descalificar a muchos más.

Cumplir es la parte obligatoria. Llegar antes que el resto es la parte que conviene.

¿Conversamos?

En Zimple acompañamos a empresas a llegar preparadas al 1 de diciembre: diagnóstico de brechas, inventario y registro de tratamientos, políticas, revisión de contratos con proveedores y capacitación al equipo.

Agenda un diagnóstico inicial sin costo. Sales de la reunión sabiendo exactamente qué te falta y en qué orden resolverlo.

Escríbeme a rod@zimple.pro

Artículo de elaboración propia, verificado contra el texto de la Ley 21.719 publicado en el Diario Oficial del 13 de diciembre de 2024. Los ejemplos y el plan de trabajo son originales de este documento. Tiene fines informativos y no constituye asesoría legal; para tu caso particular, consulta con un profesional.

Related posts