Guía · Ley 21.719

Ley 21.719 de datos personales: qué debe hacer tu empresa.

Entra en vigencia el 1 de diciembre de 2026. Resumen revisado contra el texto oficial: a quién aplica, qué obligaciones impone, cuánto son las multas y cómo prepararse.

En 30 segundos

La ley
Ley N° 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024. Reescribe la Ley 19.628 sobre protección de la vida privada.
Vigencia
1 de diciembre de 2026. Un proyecto de ley propone moverla al 1 de diciembre de 2027; al 23 de septiembre de 2026 sigue en primer trámite, sin votaciones registradas.
A quién aplica
A toda organización, pública o privada, que trate datos personales en Chile, y a empresas extranjeras que venden o monitorean a personas en Chile.
Quién fiscaliza
La nueva Agencia de Protección de Datos Personales. No encontramos consejeros nombrados al 23 de septiembre de 2026.
Multas
Topes de 5.000, 10.000 o 20.000 UTM según gravedad, y hasta el triple si hay reincidencia.
Pymes
No están exentas. Durante el primer año, la Agencia puede sancionarlas con amonestación escrita en vez de multa.

Qué es la Ley 21.719

La Ley 21.719 regula la protección y el tratamiento de los datos personales en Chile y crea la Agencia de Protección de Datos Personales. No es una ley paralela: reemplaza casi por completo el contenido de la Ley 19.628, vigente desde 1999, que pasa a llamarse "sobre protección de los datos personales".

Para las empresas, la reforma refuerza los deberes que ya existían, agrega otros nuevos (transparencia, seguridad, respuesta a solicitudes, aviso de filtraciones), crea una autoridad especializada con facultades para sancionar y amplía las multas, que pueden superar los mil millones de pesos.

Cuándo entra en vigencia

La ley entra en vigencia el 1 de diciembre de 2026: su primer artículo transitorio fija "el día primero del mes vigésimo cuarto posterior a la publicación", y se publicó el 13 de diciembre de 2024. Desde esa fecha rigen las nuevas obligaciones, aunque la Agencia todavía no haya dictado sus instrucciones. Hasta entonces sigue rigiendo el texto actual de la Ley 19.628, que ya contiene deberes y acciones judiciales.

El 1 de septiembre de 2026 el Gobierno ingresó al Senado el Boletín 18.623-07, que propone postergar la vigencia al 1 de diciembre de 2027, ampliar el consejo de la Agencia de tres a cinco miembros y extender a todas las empresas la opción de amonestación del primer año. Según el registro del Senado consultado el 23 de septiembre de 2026, está en primer trámite, en la Comisión de Constitución, con suma urgencia y sin votaciones registradas. Mientras no se publique una ley que la cambie, la fecha legal sigue siendo el 1 de diciembre de 2026.

Fechas clave de la Ley 21.719
FechaHito
13 dic 2024Publicación en el Diario Oficial
19 may 2026El Senado rechaza la primera propuesta de consejeros de la Agencia
1 sep 2026Ingresa el proyecto que propone postergar la vigencia (Boletín 18.623-07)
9 sep 2026Se publica el reglamento de modelos de prevención de infracciones (D.S. 662)
1 dic 2026Entrada en vigencia de la ley
1 dic 2026 a 30 nov 2027Primer año: las empresas de menor tamaño pueden recibir amonestación escrita en vez de multa
1 dic 2027Nueva fecha de vigencia solo si se aprueba el proyecto de postergación

A quién aplica

A toda persona natural o jurídica que trate datos personales, incluidos los órganos públicos. Tratar datos es cualquier operación con ellos: recolectarlos, guardarlos, consultarlos, cruzarlos, enviarlos o eliminarlos, con o sin sistemas automatizados.

La ley también alcanza a quien está fuera de Chile si:

  • trata datos por encargo de un responsable establecido en Chile;
  • ofrece bienes o servicios a personas en Chile, aunque no les cobre;
  • monitorea el comportamiento de personas en Chile (análisis, rastreo, perfilamiento).

Distingue dos papeles. El responsable decide para qué y cómo se tratan los datos (normalmente, tu empresa). El encargado los trata por cuenta del responsable (un proveedor de software, una agencia de marketing, un call center) y necesita un contrato con contenido mínimo; si se aparta del encargo, pasa a ser responsable.

Hay exclusiones para las actividades personales de personas naturales y para el tratamiento vinculado al ejercicio de las libertades de opinar e informar, dentro del ámbito que define la ley. No son una exención general para el uso empresarial de información pública.

Cuándo puedes tratar datos

Desde el 1 de diciembre de 2026, todo tratamiento necesita una base de licitud, y la empresa debe poder acreditarla. La ley reformada reconoce:

  • Consentimiento: libre, específico, inequívoco, informado y previo. Se puede revocar, y probarlo le corresponde a la empresa.
  • Contrato o medidas precontractuales pedidas por la persona.
  • Obligación legal.
  • Interés legítimo de la empresa o de un tercero, siempre que no afecte los derechos de la persona. No basta con invocarlo: hay que ponderarlo y poder acreditarlo.
  • Obligaciones económicas, financieras, bancarias o comerciales, y la defensa de derechos ante tribunales u órganos públicos.

Datos sensibles

Incluyen salud, datos biométricos, origen étnico, afiliación política, sindical o gremial, situación socioeconómica, convicciones, religión, vida sexual, orientación sexual e identidad de género. Exigen consentimiento expreso, salvo las excepciones que fija la ley.

Niños, niñas y adolescentes

Todo tratamiento debe atender a su interés superior y a su autonomía progresiva. Los datos de menores de 14 años requieren el consentimiento de sus padres, representantes legales o quien tenga su cuidado personal, salvo que la ley lo autorice o mande. De 14 a 17 años se aplican las reglas de adultos, con una excepción: los datos sensibles de menores de 16 años también requieren ese consentimiento, con la misma salvedad legal.

Derechos de las personas

Las personas pueden pedirle a tu empresa que les muestre, corrija o elimine sus datos, entre otros derechos:

Derechos de los titulares de datos
DerechoQué permite
AccesoSaber qué datos tiene la empresa y cómo los usa
RectificaciónCorregir datos inexactos o incompletos
SupresiónPedir que se eliminen los datos en los casos que fija la ley
OposiciónOponerse a ciertos tratamientos, incluidas decisiones automatizadas o perfilamiento con efectos significativos, con derecho a explicación e intervención humana
PortabilidadRecibir sus datos en formato electrónico cuando el tratamiento es automatizado y se basa en su consentimiento
BloqueoSuspender temporalmente el uso de sus datos

Desde el 1 de diciembre de 2026, la empresa debe responder en 30 días corridos, prorrogables una vez por otros 30, y el bloqueo temporal en 2 días hábiles. Hasta entonces rige el procedimiento actual de la Ley 19.628. La rectificación, supresión y oposición son siempre gratuitas, y el acceso al menos una vez por trimestre. Si la empresa no responde o rechaza la solicitud, la persona puede reclamar ante la Agencia.

Obligaciones de las empresas

Estas son las obligaciones que rigen desde el 1 de diciembre de 2026. Algunas, como la seguridad de los datos o responder a las personas, ya existen hoy bajo la Ley 19.628, con otro régimen.

Información pública permanente

Tu sitio web (o un medio equivalente) debe mantener publicada la política de tratamiento con fecha y versión, un canal para ejercer derechos, las finalidades y bases de licitud, las medidas de seguridad, las transferencias internacionales, los plazos de conservación y el uso de decisiones automatizadas.

Seguridad

Medidas técnicas y organizativas proporcionales al riesgo, como seudonimización, cifrado, capacidad de restaurar datos y verificaciones periódicas. En una controversia judicial o administrativa, la empresa debe acreditar que esas medidas existían y funcionaban.

Aviso de filtraciones

Cuando una vulneración de seguridad genere un riesgo razonable, hay que informar a la Agencia por los medios más expeditos y sin dilaciones indebidas, y llevar un registro de estas comunicaciones. También hay que avisar a las personas afectadas si se trata de datos sensibles, de menores de 14 años o de datos relativos a obligaciones económicas, financieras, bancarias o comerciales.

Evaluación de impacto

Es obligatoria antes de tratamientos que probablemente generen un alto riesgo y, en todo caso, en los cuatro supuestos del artículo 15 ter: la evaluación sistemática y exhaustiva de aspectos personales basada en decisiones automatizadas, como el perfilamiento, con efectos jurídicos significativos; el tratamiento masivo o a gran escala; el monitoreo sistemático de zonas de acceso público, y el tratamiento de datos sensibles y especialmente protegidos en las excepciones al consentimiento. Omitirla cuando es obligatoria es una infracción gravísima.

Proveedores y transferencias internacionales

Cada encargado necesita un contrato con el contenido mínimo que fija la ley. Enviar datos fuera de Chile solo es lícito hacia países con nivel adecuado, con cláusulas contractuales o normas corporativas vinculantes con garantías, o bajo las excepciones legales. En diciembre de 2025 el Ministerio de Economía aprobó cláusulas contractuales modelo para estas transferencias.

Todo esto se construye con protección de datos desde el diseño y por defecto: los sistemas deben recolectar y usar solo lo necesario.

Delegado y modelo de prevención

El delegado de protección de datos es voluntario: el artículo 50 dice que la empresa "podrá designar" uno. Solo es obligatorio si la empresa adopta un modelo de prevención de infracciones. En micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir la función.

El modelo de prevención de infracciones también es voluntario. Si la Agencia lo certifica (por tres años), puede operar como atenuante ante una sanción, siempre que se acredite su cumplimiento diligente. Su reglamento es el D.S. 662 del Ministerio de Hacienda, publicado en el Diario Oficial el 9 de septiembre de 2026.

Infracciones y multas

Infracciones y multas de la Ley 21.719
TipoEjemplosMulta máxima
LeveNo cumplir el deber de información; responder tarde a una personaAmonestación escrita o hasta 5.000 UTM (unos $359 millones)
GraveTratar datos sin base legal; no aplicar medidas de seguridad; transferencias ilícitasHasta 10.000 UTM (unos $717 millones)
GravísimaTratamiento fraudulento; ocultar deliberadamente una filtración; usar a sabiendas datos sensibles o de menores sin cumplir la ley; omitir la evaluación de impacto obligatoriaHasta 20.000 UTM (unos $1.434 millones)

Pesos aproximados con la UTM de septiembre de 2026 ($71.721); la UTM cambia cada mes.

  • Reincidencia (dos o más sanciones firmes en 30 meses): la multa puede llegar al triple.
  • Porcentaje de ingresos: solo para empresas que no son de menor tamaño y que reinciden en infracciones graves o gravísimas. La multa podrá alcanzar la más gravosa entre el triple de la multa y hasta el 2 % (graves) o 4 % (gravísimas) de los ingresos por ventas, servicios y demás actividades del giro del último año calendario. Es un tope, no un cálculo automático.
  • Suspensión: ante infracciones gravísimas reiteradas en 24 meses, la Agencia puede suspender, total o parcialmente, las operaciones de tratamiento hasta por 30 días, prorrogables por períodos de 30 días mientras no se cumpla lo ordenado (artículo 38).
  • Registro público: las sanciones quedan anotadas durante 5 años en el Registro Nacional de Sanciones y Cumplimiento.
  • Las sanciones se pueden reclamar ante la Corte de Apelaciones dentro de 15 días hábiles.

Qué pasa con las pymes

Las micro, pequeñas y medianas empresas no están exentas. Según la Ley 20.416, son en general las que venden hasta 100.000 UF al año, con los demás requisitos y exclusiones de esa ley. La Ley 21.719 les da algunas reglas propias:

  • Durante los primeros 12 meses de vigencia, la Agencia puede sancionarlas con amonestación escrita en vez de multa (queda igual anotada en el registro público). Es una facultad de la Agencia, no un derecho de la empresa.
  • No se les aplica la multa en porcentaje de ingresos por reincidencia.
  • La Agencia fijará estándares de información y seguridad diferenciados según tamaño, tipo de datos y volumen.
  • El dueño puede ser el delegado de protección de datos.

Estado de la Agencia

La Agencia de Protección de Datos Personales es una corporación autónoma relacionada con el Presidente a través del Ministerio de Economía. Dictará instrucciones, interpretará la ley, fiscalizará, resolverá reclamos, certificará modelos de prevención y llevará el registro de sanciones.

Su consejo directivo tiene tres integrantes nombrados con acuerdo de dos tercios del Senado. El 19 de mayo de 2026 el Senado rechazó la primera propuesta y no encontramos un nombramiento posterior al 23 de septiembre de 2026; conviene revisarlo en el Senado y en el Diario Oficial. La falta de consejo no cambia la fecha legal: las obligaciones rigen desde el 1 de diciembre de 2026.

Checklist para prepararte antes del 1 de diciembre

Es una preparación para obligaciones exigibles desde el 1 de diciembre de 2026. Marcamos qué es obligación legal y qué es buena práctica.

  1. Haz un inventario de qué datos tratas, de dónde vienen, dónde se guardan y con quién se comparten. (Buena práctica, base de todo lo demás.)
  2. Define y documenta la base de licitud de cada tratamiento. (Obligación legal.)
  3. Publica una política de privacidad con todo lo que exige la ley y su fecha de versión. (Obligación legal.)
  4. Habilita un canal para que las personas ejerzan sus derechos y un procedimiento para responder en 30 días. (Obligación legal.)
  5. Implementa medidas de seguridad proporcionales y guarda evidencia de ellas. (Obligación legal.)
  6. Prepara un protocolo de filtraciones: cómo se detectan, cómo se avisa a la Agencia y a los afectados, y cómo se registran. (Obligación legal.)
  7. Revisa los contratos con proveedores que tratan datos por ti. (Obligación legal.)
  8. Revisa si envías datos fuera de Chile y con qué garantías. (Obligación legal.)
  9. Haz una evaluación de impacto si tu tratamiento es de alto riesgo o cae en un supuesto del artículo 15 ter. (Obligación legal en esos casos.)
  10. Revisa los consentimientos de menores, datos biométricos y marketing. (Obligación legal.)
  11. Define plazos de conservación y eliminación de datos. (Obligación legal; el calendario detallado es buena práctica.)
  12. Evalúa designar un delegado y adoptar un modelo de prevención certificable. (Buena práctica, voluntario.)

Lo que se ha publicado sobre la Ley 21.719

Normas y proyectos detectados por LexAlert en fuentes oficiales. Aquí aparecen 7 días después de su publicación. Las alertas llegan según las áreas que elijas y la frecuencia de tu plan: un resumen semanal en el plan gratuito y diario en los planes pagados.

  • · Diario Oficial

    Reglamento para la implementación y supervisión de modelos de prevención de datos personales

    Decreto número 662, de 2025.- Aprueba reglamento que regula los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los modelos de prevención de infracciones a que se refiere el artículo 49 que incorpora la ley N° 21.719 a la ley N° 19.628

    Ver fuente oficial
  • · Congreso Nacional

    Fortalecimiento de la Agencia de Protección de Datos Personales

    Modifica la ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, en el sentido que indica

    Ver fuente oficial
  • · Diario Oficial

    Contraloría establece nuevos procedimientos para el ejercicio de derechos de datos personales

    Resolución exenta número 1.400, de 2026.- Aprueba procedimientos para la aplicación de los artículos 54 y 55 de la ley N° 19.628, modificada por la ley N° 21.719

    Ver fuente oficial
  • · Congreso Nacional

    Proyecto regula identidad digital y deepfakes en protección de datos

    Modifica la ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, y otro cuerpo legal que indica, en materia de identidad digital y representación sintética

    Ver fuente oficial
  • · Congreso Nacional

    Proyecto para perfeccionar Ley 21.719 de Protección de Datos Personales

    Para perfeccionar la ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, en los términos que indica

    Ver fuente oficial
  • · Diario Oficial

    Aprueba cláusulas modelo para transferencias internacionales de datos personales

    Resolución exenta número RAEX202503748, de 2025.- Aprueba las cláusulas contractuales modelo para transferencias internacionales que indica

    Ver fuente oficial

Errores frecuentes

  • "Multas de 4 % para todas las empresas". Es un tope que solo aplica a empresas que no son de menor tamaño, reincidentes en infracciones graves (2 %) o gravísimas (4 %), y se calcula sobre los ingresos por ventas, servicios y demás actividades del giro del último año calendario.
  • "Hay 72 horas para avisar una filtración". Ese plazo viene del reglamento europeo o de la Ley 21.663 de ciberseguridad. La Ley 21.719 exige avisar sin dilaciones indebidas, sin fijar horas. Si además te aplica la Ley 21.663, la alerta temprana a la ANCI vence en 3 horas.
  • "El delegado es obligatorio". Es voluntario, salvo como parte de un modelo de prevención.
  • "Las pymes están exentas". No lo están; tienen reglas diferenciadas.
  • "La ley ya se postergó a 2027". Al 23 de septiembre de 2026 es solo un proyecto en primer trámite, sin votaciones registradas.
  • "Rige desde el 13 de diciembre de 2026". La fecha es el 1 de diciembre de 2026.
  • "Desde diciembre bastará responder en 2 días hábiles". Desde el 1 de diciembre de 2026 el plazo general será de 30 días corridos, prorrogables una vez; los 2 días hábiles quedan solo para el bloqueo temporal. Hasta esa fecha rige el procedimiento actual de la Ley 19.628.

Preguntas frecuentes

¿Cuándo entra en vigencia la Ley 21.719?
El 1 de diciembre de 2026, según su primer artículo transitorio (el primer día del mes 24 después de su publicación del 13 de diciembre de 2024). Un proyecto de ley, el Boletín 18.623-07, propone postergarla al 1 de diciembre de 2027; según el registro del Senado al 23 de septiembre de 2026, sigue en primer trámite y sin votaciones registradas. Hasta entonces rige el texto actual de la Ley 19.628.
¿A quién aplica la ley de datos personales?
A toda persona u organización, pública o privada, que trate datos personales, incluidas empresas extranjeras que ofrecen bienes o servicios a personas en Chile o monitorean su comportamiento. Hay exclusiones para el uso personal y para el tratamiento vinculado al ejercicio de las libertades de opinar e informar, dentro del ámbito que define la ley.
¿De cuánto son las multas?
Son topes: hasta 5.000 UTM por infracciones leves, 10.000 UTM por graves y 20.000 UTM por gravísimas, y hasta el triple si hay reincidencia. Solo en empresas que no son de menor tamaño y que reinciden en infracciones graves o gravísimas, la multa puede llegar hasta el 2 % o 4 % de los ingresos del giro del último año calendario.
¿Mi pyme debe tener un delegado de protección de datos?
No, salvo que adopte un modelo de prevención de infracciones, que lo incluye. Fuera de ese caso, el delegado es voluntario para todas las empresas (artículo 50). Si una micro, pequeña o mediana empresa decide designarlo, el dueño o sus máximas autoridades pueden asumir la función.
¿Hay que avisar si hay una filtración de datos?
Desde el 1 de diciembre de 2026, sí. Se debe informar a la Agencia por los medios más expeditos y sin dilaciones indebidas cuando exista riesgo razonable para las personas, y también a los afectados si la vulneración involucra datos sensibles, de menores de 14 años o datos relativos a obligaciones económicas, financieras, bancarias o comerciales. La Ley 21.719 no fija un plazo en horas, pero si también aplica la Ley 21.663 de ciberseguridad, la alerta temprana a la ANCI vence en 3 horas.
¿Siempre necesito el consentimiento de las personas?
No. Desde el 1 de diciembre de 2026, además del consentimiento, la ley permite tratar datos para cumplir un contrato, una obligación legal, un interés legítimo o para ejercer derechos ante tribunales, entre otras bases. El interés legítimo exige ponderarlo frente a los derechos de la persona y poder acreditarlo. Los datos sensibles exigen consentimiento expreso, salvo excepciones.
¿En cuánto tiempo debo responder una solicitud de una persona?
Desde el 1 de diciembre de 2026, en 30 días corridos, prorrogables una vez por otros 30; el bloqueo temporal, en 2 días hábiles. Hasta entonces rige el procedimiento actual de la Ley 19.628.
¿La Agencia de Protección de Datos ya está funcionando?
El Senado rechazó la primera propuesta de consejeros el 19 de mayo de 2026 y no encontramos un nombramiento posterior al 23 de septiembre de 2026; conviene revisarlo en el Senado y el Diario Oficial. La falta de consejo no cambia la fecha legal: las obligaciones rigen desde la entrada en vigencia.

Recibe alertas de lo que publique la Agencia

LexAlert lee el Diario Oficial, el Congreso y los organismos cada día y te avisa por correo de las normas de datos personales y de tu rubro. Las alertas llegan según las áreas que elijas y la frecuencia de tu plan: un resumen semanal en el plan gratuito y diario en los planes pagados.