Qué es la Ley 21.719
La Ley 21.719 regula la protección y el tratamiento de los datos personales en Chile y crea la Agencia de Protección de Datos Personales. No es una ley paralela: reemplaza casi por completo el contenido de la Ley 19.628, vigente desde 1999, que pasa a llamarse "sobre protección de los datos personales".
Para las empresas, la reforma refuerza los deberes que ya existían, agrega otros nuevos (transparencia, seguridad, respuesta a solicitudes, aviso de filtraciones), crea una autoridad especializada con facultades para sancionar y amplía las multas, que pueden superar los mil millones de pesos.
Cuándo entra en vigencia
La ley entra en vigencia el 1 de diciembre de 2026: su primer artículo transitorio fija "el día primero del mes vigésimo cuarto posterior a la publicación", y se publicó el 13 de diciembre de 2024. Desde esa fecha rigen las nuevas obligaciones, aunque la Agencia todavía no haya dictado sus instrucciones. Hasta entonces sigue rigiendo el texto actual de la Ley 19.628, que ya contiene deberes y acciones judiciales.
El 1 de septiembre de 2026 el Gobierno ingresó al Senado el Boletín 18.623-07, que propone postergar la vigencia al 1 de diciembre de 2027, ampliar el consejo de la Agencia de tres a cinco miembros y extender a todas las empresas la opción de amonestación del primer año. Según el registro del Senado consultado el 23 de septiembre de 2026, está en primer trámite, en la Comisión de Constitución, con suma urgencia y sin votaciones registradas. Mientras no se publique una ley que la cambie, la fecha legal sigue siendo el 1 de diciembre de 2026.
| Fecha | Hito |
|---|---|
| 13 dic 2024 | Publicación en el Diario Oficial |
| 19 may 2026 | El Senado rechaza la primera propuesta de consejeros de la Agencia |
| 1 sep 2026 | Ingresa el proyecto que propone postergar la vigencia (Boletín 18.623-07) |
| 9 sep 2026 | Se publica el reglamento de modelos de prevención de infracciones (D.S. 662) |
| 1 dic 2026 | Entrada en vigencia de la ley |
| 1 dic 2026 a 30 nov 2027 | Primer año: las empresas de menor tamaño pueden recibir amonestación escrita en vez de multa |
| 1 dic 2027 | Nueva fecha de vigencia solo si se aprueba el proyecto de postergación |
A quién aplica
A toda persona natural o jurídica que trate datos personales, incluidos los órganos públicos. Tratar datos es cualquier operación con ellos: recolectarlos, guardarlos, consultarlos, cruzarlos, enviarlos o eliminarlos, con o sin sistemas automatizados.
La ley también alcanza a quien está fuera de Chile si:
- trata datos por encargo de un responsable establecido en Chile;
- ofrece bienes o servicios a personas en Chile, aunque no les cobre;
- monitorea el comportamiento de personas en Chile (análisis, rastreo, perfilamiento).
Distingue dos papeles. El responsable decide para qué y cómo se tratan los datos (normalmente, tu empresa). El encargado los trata por cuenta del responsable (un proveedor de software, una agencia de marketing, un call center) y necesita un contrato con contenido mínimo; si se aparta del encargo, pasa a ser responsable.
Hay exclusiones para las actividades personales de personas naturales y para el tratamiento vinculado al ejercicio de las libertades de opinar e informar, dentro del ámbito que define la ley. No son una exención general para el uso empresarial de información pública.
Cuándo puedes tratar datos
Desde el 1 de diciembre de 2026, todo tratamiento necesita una base de licitud, y la empresa debe poder acreditarla. La ley reformada reconoce:
- Consentimiento: libre, específico, inequívoco, informado y previo. Se puede revocar, y probarlo le corresponde a la empresa.
- Contrato o medidas precontractuales pedidas por la persona.
- Obligación legal.
- Interés legítimo de la empresa o de un tercero, siempre que no afecte los derechos de la persona. No basta con invocarlo: hay que ponderarlo y poder acreditarlo.
- Obligaciones económicas, financieras, bancarias o comerciales, y la defensa de derechos ante tribunales u órganos públicos.
Datos sensibles
Incluyen salud, datos biométricos, origen étnico, afiliación política, sindical o gremial, situación socioeconómica, convicciones, religión, vida sexual, orientación sexual e identidad de género. Exigen consentimiento expreso, salvo las excepciones que fija la ley.
Niños, niñas y adolescentes
Todo tratamiento debe atender a su interés superior y a su autonomía progresiva. Los datos de menores de 14 años requieren el consentimiento de sus padres, representantes legales o quien tenga su cuidado personal, salvo que la ley lo autorice o mande. De 14 a 17 años se aplican las reglas de adultos, con una excepción: los datos sensibles de menores de 16 años también requieren ese consentimiento, con la misma salvedad legal.
Derechos de las personas
Las personas pueden pedirle a tu empresa que les muestre, corrija o elimine sus datos, entre otros derechos:
| Derecho | Qué permite |
|---|---|
| Acceso | Saber qué datos tiene la empresa y cómo los usa |
| Rectificación | Corregir datos inexactos o incompletos |
| Supresión | Pedir que se eliminen los datos en los casos que fija la ley |
| Oposición | Oponerse a ciertos tratamientos, incluidas decisiones automatizadas o perfilamiento con efectos significativos, con derecho a explicación e intervención humana |
| Portabilidad | Recibir sus datos en formato electrónico cuando el tratamiento es automatizado y se basa en su consentimiento |
| Bloqueo | Suspender temporalmente el uso de sus datos |
Desde el 1 de diciembre de 2026, la empresa debe responder en 30 días corridos, prorrogables una vez por otros 30, y el bloqueo temporal en 2 días hábiles. Hasta entonces rige el procedimiento actual de la Ley 19.628. La rectificación, supresión y oposición son siempre gratuitas, y el acceso al menos una vez por trimestre. Si la empresa no responde o rechaza la solicitud, la persona puede reclamar ante la Agencia.
Obligaciones de las empresas
Estas son las obligaciones que rigen desde el 1 de diciembre de 2026. Algunas, como la seguridad de los datos o responder a las personas, ya existen hoy bajo la Ley 19.628, con otro régimen.
Información pública permanente
Tu sitio web (o un medio equivalente) debe mantener publicada la política de tratamiento con fecha y versión, un canal para ejercer derechos, las finalidades y bases de licitud, las medidas de seguridad, las transferencias internacionales, los plazos de conservación y el uso de decisiones automatizadas.
Seguridad
Medidas técnicas y organizativas proporcionales al riesgo, como seudonimización, cifrado, capacidad de restaurar datos y verificaciones periódicas. En una controversia judicial o administrativa, la empresa debe acreditar que esas medidas existían y funcionaban.
Aviso de filtraciones
Cuando una vulneración de seguridad genere un riesgo razonable, hay que informar a la Agencia por los medios más expeditos y sin dilaciones indebidas, y llevar un registro de estas comunicaciones. También hay que avisar a las personas afectadas si se trata de datos sensibles, de menores de 14 años o de datos relativos a obligaciones económicas, financieras, bancarias o comerciales.
Evaluación de impacto
Es obligatoria antes de tratamientos que probablemente generen un alto riesgo y, en todo caso, en los cuatro supuestos del artículo 15 ter: la evaluación sistemática y exhaustiva de aspectos personales basada en decisiones automatizadas, como el perfilamiento, con efectos jurídicos significativos; el tratamiento masivo o a gran escala; el monitoreo sistemático de zonas de acceso público, y el tratamiento de datos sensibles y especialmente protegidos en las excepciones al consentimiento. Omitirla cuando es obligatoria es una infracción gravísima.
Proveedores y transferencias internacionales
Cada encargado necesita un contrato con el contenido mínimo que fija la ley. Enviar datos fuera de Chile solo es lícito hacia países con nivel adecuado, con cláusulas contractuales o normas corporativas vinculantes con garantías, o bajo las excepciones legales. En diciembre de 2025 el Ministerio de Economía aprobó cláusulas contractuales modelo para estas transferencias.
Todo esto se construye con protección de datos desde el diseño y por defecto: los sistemas deben recolectar y usar solo lo necesario.
Delegado y modelo de prevención
El delegado de protección de datos es voluntario: el artículo 50 dice que la empresa "podrá designar" uno. Solo es obligatorio si la empresa adopta un modelo de prevención de infracciones. En micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir la función.
El modelo de prevención de infracciones también es voluntario. Si la Agencia lo certifica (por tres años), puede operar como atenuante ante una sanción, siempre que se acredite su cumplimiento diligente. Su reglamento es el D.S. 662 del Ministerio de Hacienda, publicado en el Diario Oficial el 9 de septiembre de 2026.
Infracciones y multas
| Tipo | Ejemplos | Multa máxima |
|---|---|---|
| Leve | No cumplir el deber de información; responder tarde a una persona | Amonestación escrita o hasta 5.000 UTM (unos $359 millones) |
| Grave | Tratar datos sin base legal; no aplicar medidas de seguridad; transferencias ilícitas | Hasta 10.000 UTM (unos $717 millones) |
| Gravísima | Tratamiento fraudulento; ocultar deliberadamente una filtración; usar a sabiendas datos sensibles o de menores sin cumplir la ley; omitir la evaluación de impacto obligatoria | Hasta 20.000 UTM (unos $1.434 millones) |
Pesos aproximados con la UTM de septiembre de 2026 ($71.721); la UTM cambia cada mes.
- Reincidencia (dos o más sanciones firmes en 30 meses): la multa puede llegar al triple.
- Porcentaje de ingresos: solo para empresas que no son de menor tamaño y que reinciden en infracciones graves o gravísimas. La multa podrá alcanzar la más gravosa entre el triple de la multa y hasta el 2 % (graves) o 4 % (gravísimas) de los ingresos por ventas, servicios y demás actividades del giro del último año calendario. Es un tope, no un cálculo automático.
- Suspensión: ante infracciones gravísimas reiteradas en 24 meses, la Agencia puede suspender, total o parcialmente, las operaciones de tratamiento hasta por 30 días, prorrogables por períodos de 30 días mientras no se cumpla lo ordenado (artículo 38).
- Registro público: las sanciones quedan anotadas durante 5 años en el Registro Nacional de Sanciones y Cumplimiento.
- Las sanciones se pueden reclamar ante la Corte de Apelaciones dentro de 15 días hábiles.
Qué pasa con las pymes
Las micro, pequeñas y medianas empresas no están exentas. Según la Ley 20.416, son en general las que venden hasta 100.000 UF al año, con los demás requisitos y exclusiones de esa ley. La Ley 21.719 les da algunas reglas propias:
- Durante los primeros 12 meses de vigencia, la Agencia puede sancionarlas con amonestación escrita en vez de multa (queda igual anotada en el registro público). Es una facultad de la Agencia, no un derecho de la empresa.
- No se les aplica la multa en porcentaje de ingresos por reincidencia.
- La Agencia fijará estándares de información y seguridad diferenciados según tamaño, tipo de datos y volumen.
- El dueño puede ser el delegado de protección de datos.
Estado de la Agencia
La Agencia de Protección de Datos Personales es una corporación autónoma relacionada con el Presidente a través del Ministerio de Economía. Dictará instrucciones, interpretará la ley, fiscalizará, resolverá reclamos, certificará modelos de prevención y llevará el registro de sanciones.
Su consejo directivo tiene tres integrantes nombrados con acuerdo de dos tercios del Senado. El 19 de mayo de 2026 el Senado rechazó la primera propuesta y no encontramos un nombramiento posterior al 23 de septiembre de 2026; conviene revisarlo en el Senado y en el Diario Oficial. La falta de consejo no cambia la fecha legal: las obligaciones rigen desde el 1 de diciembre de 2026.
Checklist para prepararte antes del 1 de diciembre
Es una preparación para obligaciones exigibles desde el 1 de diciembre de 2026. Marcamos qué es obligación legal y qué es buena práctica.
- Haz un inventario de qué datos tratas, de dónde vienen, dónde se guardan y con quién se comparten. (Buena práctica, base de todo lo demás.)
- Define y documenta la base de licitud de cada tratamiento. (Obligación legal.)
- Publica una política de privacidad con todo lo que exige la ley y su fecha de versión. (Obligación legal.)
- Habilita un canal para que las personas ejerzan sus derechos y un procedimiento para responder en 30 días. (Obligación legal.)
- Implementa medidas de seguridad proporcionales y guarda evidencia de ellas. (Obligación legal.)
- Prepara un protocolo de filtraciones: cómo se detectan, cómo se avisa a la Agencia y a los afectados, y cómo se registran. (Obligación legal.)
- Revisa los contratos con proveedores que tratan datos por ti. (Obligación legal.)
- Revisa si envías datos fuera de Chile y con qué garantías. (Obligación legal.)
- Haz una evaluación de impacto si tu tratamiento es de alto riesgo o cae en un supuesto del artículo 15 ter. (Obligación legal en esos casos.)
- Revisa los consentimientos de menores, datos biométricos y marketing. (Obligación legal.)
- Define plazos de conservación y eliminación de datos. (Obligación legal; el calendario detallado es buena práctica.)
- Evalúa designar un delegado y adoptar un modelo de prevención certificable. (Buena práctica, voluntario.)
Lo que se ha publicado sobre la Ley 21.719
Normas y proyectos detectados por LexAlert en fuentes oficiales. Aquí aparecen 7 días después de su publicación. Las alertas llegan según las áreas que elijas y la frecuencia de tu plan: un resumen semanal en el plan gratuito y diario en los planes pagados.
· Diario Oficial
Reglamento para la implementación y supervisión de modelos de prevención de datos personales
Decreto número 662, de 2025.- Aprueba reglamento que regula los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los modelos de prevención de infracciones a que se refiere el artículo 49 que incorpora la ley N° 21.719 a la ley N° 19.628
Ver fuente oficial· Congreso Nacional
Fortalecimiento de la Agencia de Protección de Datos Personales
Modifica la ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, en el sentido que indica
Ver fuente oficial· Diario Oficial
Contraloría establece nuevos procedimientos para el ejercicio de derechos de datos personales
Resolución exenta número 1.400, de 2026.- Aprueba procedimientos para la aplicación de los artículos 54 y 55 de la ley N° 19.628, modificada por la ley N° 21.719
Ver fuente oficial· Congreso Nacional
Proyecto regula identidad digital y deepfakes en protección de datos
Modifica la ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, y otro cuerpo legal que indica, en materia de identidad digital y representación sintética
Ver fuente oficial· Congreso Nacional
Proyecto para perfeccionar Ley 21.719 de Protección de Datos Personales
Para perfeccionar la ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, en los términos que indica
Ver fuente oficial· Diario Oficial
Aprueba cláusulas modelo para transferencias internacionales de datos personales
Resolución exenta número RAEX202503748, de 2025.- Aprueba las cláusulas contractuales modelo para transferencias internacionales que indica
Ver fuente oficial
Errores frecuentes
- "Multas de 4 % para todas las empresas". Es un tope que solo aplica a empresas que no son de menor tamaño, reincidentes en infracciones graves (2 %) o gravísimas (4 %), y se calcula sobre los ingresos por ventas, servicios y demás actividades del giro del último año calendario.
- "Hay 72 horas para avisar una filtración". Ese plazo viene del reglamento europeo o de la Ley 21.663 de ciberseguridad. La Ley 21.719 exige avisar sin dilaciones indebidas, sin fijar horas. Si además te aplica la Ley 21.663, la alerta temprana a la ANCI vence en 3 horas.
- "El delegado es obligatorio". Es voluntario, salvo como parte de un modelo de prevención.
- "Las pymes están exentas". No lo están; tienen reglas diferenciadas.
- "La ley ya se postergó a 2027". Al 23 de septiembre de 2026 es solo un proyecto en primer trámite, sin votaciones registradas.
- "Rige desde el 13 de diciembre de 2026". La fecha es el 1 de diciembre de 2026.
- "Desde diciembre bastará responder en 2 días hábiles". Desde el 1 de diciembre de 2026 el plazo general será de 30 días corridos, prorrogables una vez; los 2 días hábiles quedan solo para el bloqueo temporal. Hasta esa fecha rige el procedimiento actual de la Ley 19.628.