Cumplimiento de la Ley 21.719: guía para empresas chilenas
Qué cambia con la nueva ley de protección de datos personales y cómo preparar una organización antes del 1 de diciembre de 2026.
Qué es la Ley 21.719 y por qué existe
La Ley 21.719 es la reforma chilena de protección de datos personales. No es una ley nueva desde cero: modifica la Ley 19.628 sobre Protección de la Vida Privada, que llevaba más de dos décadas sin actualizarse mientras el resto de la región y Europa avanzaban hacia estándares más exigentes. El resultado es un régimen mucho más cercano al RGPD europeo: nuevos principios de tratamiento, una autoridad fiscalizadora dedicada, obligaciones documentales concretas y un sistema de sanciones con dientes reales.
Para una empresa chilena, el punto de partida correcto no es "leer la ley completa", sino entender que se trata de un cambio de régimen de cumplimiento, no de una actualización cosmética. Tratar datos personales deja de ser una actividad que se resuelve con una cláusula de privacidad genérica y pasa a exigir gobierno de datos operativo: saber qué datos se tratan, para qué, con qué base legal, y poder demostrarlo.
Qué cambia respecto a la Ley 19.628
La Ley 19.628 no desaparece: su texto es reescrito por la Ley 21.719, que introduce, entre otros cambios:
- Una autoridad nueva. Se crea la Agencia de Protección de Datos Personales (APDP), un organismo autónomo con facultades de fiscalización, instrucción y sanción que antes no existía en Chile para esta materia.
- Principios explícitos de tratamiento: licitud, finalidad, proporcionalidad, calidad, responsabilidad, seguridad y transparencia, que antes estaban dispersos o implícitos.
- Derechos ampliados de los titulares, agregando portabilidad a los tradicionales derechos de acceso, rectificación, cancelación y oposición (comúnmente referidos ahora como derechos ARCO+).
- Obligaciones documentales concretas: registro de actividades de tratamiento, evaluaciones de impacto para tratamientos de alto riesgo, y designación de un Delegado de Protección de Datos (DPO) en los casos que la ley exige.
- Notificación obligatoria de brechas de seguridad a la autoridad y, cuando corresponda, a los titulares afectados.
- Un régimen de sanciones escalonado: infracciones leves, graves y gravísimas, con multas expresadas en UTM que aumentan según la gravedad y la reincidencia.
La fecha que importa: 1 de diciembre de 2026
La ley fue publicada en diciembre de 2024, pero su texto reformado entra en vigencia recién el 1 de diciembre de 2026. Ese período de "vacancia legal" no es un detalle administrativo: es la ventana real que tiene una organización para prepararse. Hasta el 30 de noviembre de 2026 sigue aplicando el régimen anterior de la Ley 19.628. Confundir ambos textos (actuar como si el régimen nuevo ya rigiera, o al revés, ignorar la fecha de corte porque "todavía no entra en vigencia") es el error más común que veo, y el más caro de corregir tarde.
Qué debería tener listo una organización
No todas las empresas necesitan lo mismo (el alcance depende del volumen y sensibilidad de los datos que se tratan), pero el orden de trabajo que uso es consistente:
- Inventario y registro de actividades de tratamiento (RAT). No se puede gobernar lo que no está catalogado: qué datos, de quién, con qué finalidad, por cuánto tiempo y quién tiene acceso.
- Base legal por cada tratamiento. Consentimiento, ejecución de contrato, obligación legal u otra causal. Siempre documentada, no asumida.
- Evaluación de impacto (EIPD) donde corresponda. Especialmente para datos sensibles, decisiones automatizadas o tratamientos a gran escala.
- Designación del Delegado de Protección de Datos si la organización cae dentro de los supuestos que lo exigen, con independencia real, no solo un nombre en un organigrama.
- Procedimiento de respuesta a brechas, con plazos y responsables definidos antes de que ocurra un incidente, no durante.
- Capacidad de respuesta a derechos ARCO+ dentro de los plazos legales, con un canal real y trazable, no una casilla de correo que nadie revisa.
Sobre las sanciones
El régimen sancionatorio clasifica las infracciones en leves, graves y gravísimas, con multas en UTM que escalan según la categoría y agravantes como la reincidencia o el volumen de datos afectados. Prefiero no citar aquí cifras exactas de memoria: los montos y criterios de graduación están en el texto legal y conviene verificarlos en la fuente antes de usarlos para dimensionar un riesgo real. Lo que sí es consistente en toda la reforma es la dirección: las multas bajo el nuevo régimen son sustancialmente mayores que bajo la Ley 19.628 original, y la autoridad tiene facultades de fiscalización que antes no existían.
Por dónde empezar si recién estás mirando esto
Si tu organización no ha hecho nada todavía, el error más común es partir por la política de privacidad. Es al revés: la política se escribe al final, después de saber qué se trata realmente. El punto de partida correcto es un diagnóstico acotado (inventario de tratamientos, brechas frente a los principios de la ley, y un plan priorizado por riesgo) antes de comprometer tiempo en documentos que terminarán reescribiéndose.
¿Necesitas un diagnóstico de cumplimiento acotado, no una auditoría de meses?
Escríbeme