Conversemos

GUÍA PARA EMPRESAS · LEY 21.719

La nueva protección de datos,
explicada para tu empresa.

Qué cambia, cuándo comienza a regir y qué decisiones conviene preparar en la operación.

Revisión normativa: 23 de septiembre de 2026 · Entrada en vigencia general: 1 de diciembre de 2026.

Cuándo entra en vigencia.

La Ley 21.719 fue publicada el 13 de diciembre de 2024. Reforma la Ley 19.628 y crea la Agencia de Protección de Datos Personales. La entrada en vigencia general de las modificaciones está fijada para el 1 de diciembre de 2026.

La protección de datos ya es una obligación.

Al 23 de septiembre de 2026 sigue siendo aplicable el régimen vigente de la Ley 19.628. La nueva ley tiene disposiciones transitorias para preparar su implementación; no corresponde presentar todas sus nuevas obligaciones y multas como si ya fueran exigibles.

Las explicaciones siguientes describen el régimen reformado. La aplicación a un caso concreto debe considerar la fecha de los hechos, las normas especiales y las disposiciones e instrucciones que correspondan.

Fuentes: Ley 21.719, artículo primero transitorio y Ley 19.628, texto y versiones en Ley Chile.

Los principales cambios.

  1. Una autoridad especializada. La Agencia tendrá facultades de fiscalización, tutela de derechos y sanción. El régimen contempla procedimientos administrativos y un registro público de sanciones y cumplimiento.
  2. Derechos más desarrollados. La reforma regula expresamente seis derechos y su tramitación, además de garantías frente a decisiones automatizadas que produzcan efectos jurídicos o afecten significativamente a una persona.
  3. Fundamentos para cada tratamiento. El consentimiento debe cumplir requisitos y poder acreditarse. No es la única base: también existen supuestos como una obligación legal, un contrato o un interés legítimo, sujetos a sus condiciones. Los datos sensibles tienen reglas especiales.
  4. Responsabilidad que debe demostrarse. La empresa debe revisar finalidades, proporcionalidad, calidad, transparencia, confidencialidad y seguridad. La protección debe incorporarse desde el diseño y por defecto.
  5. Proveedores y transferencias. Los encargados deben actuar conforme al contrato y a las instrucciones del responsable. Las transferencias internacionales quedan sujetas a requisitos específicos.
  6. Riesgos e incidentes. Se exige evaluación de impacto en tratamientos de alto riesgo y en los supuestos legales. Las vulneraciones de seguridad deben reportarse a la Agencia cuando exista riesgo razonable para los derechos y libertades, por medios expeditos y sin dilaciones indebidas. En ciertos casos también se informa a los titulares.
  7. Categorías especialmente protegidas. Se detallan reglas para datos sensibles, biométricos y de salud, y para los datos de niños, niñas y adolescentes.

Base normativa: Arts. 3, 4 a 16 quáter, 27 a 30 bis y 39. Las referencias corresponden a la Ley 19.628 reformada por la Ley 21.719, salvo indicación distinta.

El uso de un CRM, una planilla o un servicio en la nube también puede involucrar tratamiento de datos. El alcance de la revisión depende de los procesos y riesgos de cada organización.

Qué multas contempla la reforma.

El artículo 35 establece las siguientes sanciones generales para los responsables de datos. Son topes legales, no multas automáticas por cualquier incumplimiento.

Sanciones generales del nuevo régimen
InfracciónSanción
LeveAmonestación escrita o multa de hasta 5.000 UTM.
GraveMulta de hasta 10.000 UTM.
GravísimaMulta de hasta 20.000 UTM.

UTM significa unidad tributaria mensual. Su valor en pesos cambia cada mes. La determinación de la multa considera, entre otros factores, la gravedad, el perjuicio, los titulares afectados, la capacidad económica y las atenuantes o agravantes.

La reincidencia tiene reglas distintas.

En los términos de la ley, existe reincidencia cuando el responsable ha sido sancionado en dos o más ocasiones durante los últimos treinta meses, con resoluciones firmes o ejecutoriadas. La Agencia podrá aplicar hasta tres veces el monto asignado a la infracción.

Si la reincidencia es grave o gravísima y la empresa no es de menor tamaño según la Ley 20.416, podrá aplicarse la sanción más gravosa entre ese monto y hasta el 2% o 4%, respectivamente, de sus ingresos anuales por ventas, servicios y otras actividades del giro del último año calendario.

Además, la ley contempla medidas correctivas y, bajo condiciones específicas de reiteración de infracciones gravísimas, la suspensión de operaciones de tratamiento. Los órganos públicos tienen un régimen sancionatorio especial.

Base normativa: Arts. 34 bis a 38 y 44. Las referencias corresponden a la Ley 19.628 reformada por la Ley 21.719, salvo indicación distinta.

Los derechos de los titulares.

El titular es la persona a quien se refieren los datos. La reforma reconoce los siguientes derechos, cuyo ejercicio depende de las condiciones y excepciones legales:

Acceso
Conocer si se tratan sus datos, acceder a ellos y obtener información sobre su origen, finalidad, destinatarios y duración del tratamiento.
Rectificación
Corregir o completar información inexacta, desactualizada o incompleta.
Supresión
Solicitar la eliminación cuando concurra una causal legal, por ejemplo, si los datos ya no son necesarios. No es absoluta: existen excepciones, como ciertas obligaciones legales o la defensa de reclamaciones.
Oposición
Pedir que cese un tratamiento en los supuestos de la ley, incluidos el marketing directo y determinados tratamientos basados en intereses legítimos.
Portabilidad
Recibir los datos que facilitó en un formato electrónico utilizable y transferirlos a otro responsable, cuando el tratamiento sea automatizado y se base en su consentimiento. La transmisión directa procede si es técnicamente posible.
Bloqueo
Solicitar la suspensión temporal del tratamiento mientras se resuelve una petición de rectificación, supresión u oposición; también puede ejercerse como alternativa a la supresión en los casos legales. No impide almacenar los datos.

La empresa necesita un procedimiento.

En el nuevo régimen, el responsable debe acusar recibo y pronunciarse dentro de 30 días corridos, prorrogables por una sola vez hasta por otros 30. Debe conservar el respaldo de la respuesta. Las solicitudes fundadas de bloqueo temporal tienen una regla especial de respuesta de dos días hábiles.

La negativa debe fundarse. Si el responsable rechaza una solicitud o no responde oportunamente, el titular podrá reclamar ante la Agencia conforme al procedimiento legal. Estos son plazos del régimen reformado, no una descripción del procedimiento actualmente vigente.

Base normativa: Arts. 4 a 11 y 41. Las referencias corresponden a la Ley 19.628 reformada por la Ley 21.719, salvo indicación distinta.

Conceptos que conviene distinguir.

Dato personal
Información sobre una persona natural identificada o identificable. Puede ser su nombre, RUT o un identificador que permita reconocerla indirectamente.
Dato sensible
Información especialmente protegida, como antecedentes de salud, datos biométricos, afiliación sindical u orientación sexual. La reforma incluye otras categorías expresamente definidas.
Tratamiento
Operaciones como recolectar, guardar, consultar, comunicar o utilizar datos. No requiere una plataforma compleja ni un proceso automatizado.
Responsable
Quien decide para qué y mediante qué medios se tratan los datos. Contratar a un proveedor no elimina su responsabilidad.
Encargado o mandatario
Quien trata datos por cuenta del responsable y conforme a sus instrucciones. El contrato debe precisar el encargo y las obligaciones de las partes.
Consentimiento
Manifestación libre, informada, específica e inequívoca. Una política de privacidad no equivale por sí sola al consentimiento de una persona.
Anonimización y seudonimización
La anonimización elimina irreversiblemente la posibilidad de vincular el dato con una persona. En la seudonimización sigue siendo posible atribuirlo mediante información adicional separada; por ello continúa siendo dato personal.

Base normativa: Arts. 2, 12 y 15 bis. Las referencias corresponden a la Ley 19.628 reformada por la Ley 21.719, salvo indicación distinta.

Qué preparar en tu empresa.

Como método de trabajo, recomendamos comenzar por los procesos reales y luego adaptar la documentación:

  1. Identificar datos, finalidades, sistemas, responsables internos y proveedores.
  2. Revisar el fundamento jurídico de cada tratamiento y los plazos de conservación.
  3. Actualizar políticas, contratos y mecanismos para atender derechos.
  4. Evaluar accesos, seguridad, incidentes y tratamientos que puedan requerir una evaluación de impacto.
  5. Asignar tareas, formar a las personas involucradas y conservar evidencia de las medidas aplicadas.

No existe una obligación general de que toda empresa designe un delegado de protección de datos por el solo hecho de tratar información. El artículo 49 regula un modelo voluntario de prevención que incluye esa designación; ello no vuelve voluntarias las demás obligaciones legales.

Base normativa: Arts. 14 a 15 ter y 48 a 50. Las referencias corresponden a la Ley 19.628 reformada por la Ley 21.719, salvo indicación distinta.

Conocer el diagnóstico

Fuente y alcance de esta guía.

Contenido elaborado a partir del texto legal publicado en la Biblioteca del Congreso Nacional, consultado el 23 de septiembre de 2026. Se utilizan explicaciones resumidas; la calificación de una infracción o la respuesta a una solicitud requiere revisar sus antecedentes.

CONVERSEMOS

El primer paso es entender
cómo trabaja tu empresa.

Comenzamos con una conversación para conocer tu organización y precisar qué necesitas revisar. Con esos antecedentes preparamos una propuesta de diagnóstico con alcance, entregables, plazos y honorarios.

Conversar por WhatsApp ↗
  1. Antes de conversar: identifica los procesos, sistemas y proveedores principales.
  2. En la conversación: revisamos tu necesidad y qué antecedentes faltan.
  3. Después: proponemos el trabajo. El diagnóstico se contrata por separado.

No envíes bases de datos ni información sensible por WhatsApp. La conversación inicial no sustituye una revisión jurídica.