Volver a Recursos
Gobierno de datos · Nota técnica

La ley de IA chilena no tiene apuro. Tiene un problema de fondo.

El Ejecutivo aplazó la Ley 21.719 hasta 2027 por falta de directorio en la nueva Agencia de Protección de Datos Personales, y ese mismo organismo es el fiscalizador del que depende el proyecto de ley de IA en trámite en el Senado.

Es oficial. El 31 de agosto, el Presidente Kast envió al Senado el Mensaje N.º 110-374 (boletín 18.623-07), que posterga la entrada en vigencia de la Ley 21.719 de Protección de Datos Personales desde el 1 de diciembre de 2026 hasta el 1 de diciembre de 2027. Un año completo de aplazamiento.

La razón que da el propio Mensaje es directa: la instalación de la Agencia de Protección de Datos Personales (APDP) "constituye un proceso de especial complejidad" y su Consejo Directivo necesita estar "constituido con una antelación suficiente" para ejercer sus funciones. Detrás de ese lenguaje técnico hay un hecho concreto que ya veníamos siguiendo: el Senado rechazó en mayo la terna que Kast propuso para el Consejo, venció en junio el plazo legal para nombrar consejeros, y la Agencia llegó a fin de agosto sin directorio. El proyecto no solo aplaza la fecha, además aumenta el Consejo Directivo de 3 a 5 consejeros, sube de 2 a 3 el quórum mínimo para adoptar acuerdos, y elimina la restricción que limitaba a las pymes la facultad de la Agencia de aplicar amonestaciones por escrito durante el primer año, extendiéndola a todos los responsables de datos. El Informe Financiero de la Dirección de Presupuestos calcula que este aplazamiento genera un menor gasto fiscal de 971,7 millones de pesos en 2026, porque literalmente se posterga la instalación completa del organismo.

Esto normalmente sería una noticia de nicho para quienes trabajamos en protección de datos. Pero tiene una segunda víctima, menos comentada: el proyecto de ley que regula los sistemas de inteligencia artificial en Chile (boletín 16821-19) depende estructuralmente de esa misma Agencia. Y ahora mismo está viviendo, además, su propio terremoto.

Lo que revisé

Leí el Mensaje del proyecto que aplaza la Ley 21.719, el articulado que aprobó la Cámara de Diputados para el proyecto de IA, rastreé su estado real en el Senado, y crucé todo eso contra los marcos de gobierno de IA que ya son estándar internacional, ISO 42001 y NIST AI RMF. La foto que queda es distinta a la que uno arma de oídas.

Punto uno: la ley de IA depende de una agencia que acaba de reconocer, por escrito, que no está lista

El Mensaje presidencial original del proyecto de IA, del 7 de mayo de 2024, es explícito. El artículo que regula fiscalización y cumplimiento entrega esa función completa a la APDP: fiscalizar, determinar infracciones, ejercer potestad sancionatoria, resolver reclamos de personas afectadas. No se creó un regulador nuevo para IA. Se le colgó la tarea a la misma Agencia que hoy, en el propio Mensaje que pide postergarla un año, el gobierno describe como necesitada de "una antelación suficiente" para poder "ejercer oportunamente las competencias que la ley le confiere".

Esto no es un detalle menor de diseño institucional. Es la brecha más grande del proyecto de IA frente a cualquier estándar de gobierno de IA serio, porque ISO 42001 y el NIST AI RMF asumen como punto de partida que existe una función de supervisión operativa, con capacidad técnica real para auditar modelos, evaluar sesgos y revisar documentación técnica. Chile está tramitando una ley de IA con clasificación de riesgo, sanciones de hasta 20.000 UTM y obligaciones de supervisión humana, pero el propio Ejecutivo acaba de admitir en un documento oficial que el ente al que le encargó la fiscalización necesita un año adicional solo para instalarse.

Punto dos: el gobierno actual está reescribiendo el proyecto que heredó

Esto es lo que cambia el análisis completo. El proyecto que la Cámara despachó al Senado (aprobado en general en Sala el 4 de agosto de 2025, tras el segundo informe de la Comisión de Futuro) sigue el modelo europeo: clasificación por niveles de riesgo (inaceptable, alto, limitado, sin riesgo aparente), sistemas de gestión de riesgos, gobernanza de datos, supervisión humana, documentación técnica, sistema de registros. Es, en esencia, una adaptación chilena del AI Act.

La ministra de Ciencia, Ximena Lincolao, calificó ese mismo proyecto como "incongruente" ante la Comisión de Desafíos del Futuro del Senado. Dijo que está "construido casi exclusivamente desde prohibiciones, obligaciones y sanciones" y que "casi no incorpora herramientas que promuevan la innovación". El senador Rojo Edwards, presidente de esa comisión, fue más directo todavía: el modelo europeo "no ha dado buenos resultados".

La respuesta del Ejecutivo no es ajustar el texto. Es reemplazarlo. El gobierno comprometió una indicación sustitutiva total, de más de veinte artículos, para inicios de septiembre de 2026. El cambio de fondo es pasar de un modelo de revisión previa (ex ante, al estilo europeo) a uno de revisión posterior (ex post), inspirado en Estados Unidos, Japón y Singapur. Sanciones proporcionales al daño concreto causado, no al riesgo teórico. Menos prohibiciones, más sandboxes regulatorios y programas de capacitación laboral.

Dicho de otro modo: más de dos años después de que ingresó, con primer trámite ya despachado por la Cámara, el proyecto de ley de IA chilena está a punto de cambiar de filosofía regulatoria completa, a mitad de tramitación, en el Senado.

Las brechas que veo, comparadas con gobierno de IA real

Con ese telón de fondo, estas son las brechas que identifico entre lo que el proyecto (en cualquiera de sus dos versiones) necesita resolver y lo que hoy existe:

  • Institucionalidad sin ejecutor probado, y ahora con fecha de retraso oficial. Ya sea con el modelo ex ante o el ex post, la ley de IA sigue necesitando un fiscalizador funcional. El propio Ejecutivo acaba de fijar en un mensaje presidencial que la APDP no estará operativa antes de diciembre de 2027. Si la indicación sustitutiva del proyecto de IA no resuelve quién audita, con qué capacidad técnica y con qué independencia, cambiar de filosofía regulatoria no soluciona el problema real, que es de ejecución, no de diseño normativo.
  • Continuidad regulatoria cero. Una empresa que empezó a prepararse para el modelo de riesgo europeo (evaluaciones de impacto, matrices de riesgo tipo ISO 23894, documentación técnica por sistema) puede ver ese trabajo parcialmente descontinuado si la indicación sustitutiva cambia las categorías y obligaciones de raíz. El costo de este vaivén lo paga quien ya empezó a invertir en cumplimiento.
  • Explicabilidad como ausente estructural. El texto actual no desarrolla con profundidad técnica la explicabilidad de decisiones automatizadas (el equivalente al control A.9.2 de ISO 42001, justificar la lógica detrás de una decisión). Si el nuevo enfoque relaja las obligaciones ex ante, ese vacío puede ampliarse en vez de cerrarse.
  • Desconexión entre los tres reguladores. El propio proyecto original invoca al Ministerio de Ciencia, a la APDP y a la ANCI como responsables conjuntos. Con la ANCI vigente desde 2025 y ya con su propia curva de aprendizaje, y la APDP sin directorio, sumar una tercera capa de fiscalización sin protocolo unificado de notificación de incidentes es agregar fricción, no gobernanza.

Ninguna de las dos versiones resuelve el problema de fondo del regulador chileno con la tecnología: capacidad técnica. Auditar sesgos algorítmicos, verificar documentación de modelos o revisar sistemas de gestión de riesgos requiere equipos especializados que hoy no existen en la magnitud necesaria en ningún organismo público chileno, sea cual sea el enfoque legal que se elija.

Qué le espera a esta "eventual ley de IA"

Con la Ley 21.719 aplazada oficialmente hasta diciembre de 2027 por falta de directorio en la Agencia que la propia ley de IA usa como fiscalizador, y con el Ejecutivo preparando un cambio de enfoque completo a mitad de tramitación del proyecto de IA, lo razonable es proyectar que la ley de IA chilena no estará vigente antes de 2028. Si la indicación sustitutiva reabre debate en comisión, hay que volver a la Cámara para el tercer trámite, y encima ya sabemos que su fiscalizador designado no tendrá capacidad real de operar hasta fines de 2027, la cadena completa se estira sola.

Lo que importa para una empresa hoy Esto no es necesariamente una mala noticia. Una ley mal calibrada, copiada sin ajuste del modelo europeo y montada sobre una agencia sin capacidad operativa, puede ser peor que no tener ley. Pero para las empresas chilenas que están evaluando cómo prepararse, el mensaje práctico es este: no esperen la ley para ordenar su gobierno de IA. La certeza jurídica no viene del Congreso en el corto plazo, viene de adoptar ya un marco de gestión de riesgos propio (ISO 42001 o NIST AI RMF), independiente de cuál de las dos filosofías regulatorias termine ganando en el Senado y de cuánto tarde la APDP en tener directorio.

La pregunta que me queda dando vueltas es otra. Si la institucionalidad de protección de datos, que lleva más tiempo de maduración legal en Chile y ya tiene su propio aplazamiento firmado por el Presidente, todavía no logra constituirse, ¿qué garantía real hay de que una nueva ley de IA, con cualquier enfoque, tenga mejor suerte al momento de la implementación?

Fuentes consultadas: Mensaje N.º 110-374 y proyecto de ley boletín 18.623-07 que posterga la Ley 21.719 (31 de agosto de 2026); Informe Financiero N.º 179 de la Dirección de Presupuestos (31 de agosto de 2026); tramitación oficial del boletín 16821-19 (Cámara de Diputadas y Diputados de Chile y Senado); Mensaje presidencial del proyecto de ley de IA (7 de mayo de 2024); Segundo Informe de la Comisión de Futuro, Ciencia, Tecnología, Conocimiento e Innovación (boletines refundidos 16821-19 y 15869-19); Ex-Ante, "El giro en 180 grados que Kast prepara al proyecto de IA de Boric"; T13; La Tribuna; Emol; IAPP; Diario Constitucional; Poder y Liderazgo; y documentos ISO 42001 / NIST AI RMF.

¿Tu organización está evaluando cómo prepararse para la regulación de IA en Chile?

Escríbeme