Guía
Ley 21.719: guía para empresas en Chile
Guía de la Ley 21.719 de protección de datos personales: vigencia el 1 de diciembre de 2026, a quién aplica, obligaciones, consentimiento, derechos de los titulares, Agencia y cómo prepararse.
Actualizado el 18 de agosto de 2026. Contenido informativo; contrasta con el texto oficial de la ley.
La Ley 21.719 regula la protección y el tratamiento de datos personales en Chile, reforma la Ley 19.628 y crea la Agencia de Protección de Datos Personales. Se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026.
Esta guía resume el marco para empresas y otras organizaciones. No sustituye el texto legal ni una asesoría jurídica. La fuente primaria es la Ley N° 21.719 en LeyChile.
Qué es la Ley 21.719
La ley tiene por objeto regular la forma y condiciones en que se trata y protege los datos personales de las personas naturales, en línea con el artículo 19 N° 4 de la Constitución. Todo tratamiento que realice una persona natural o jurídica —incluida la Administración del Estado— debe respetar los derechos y libertades de las personas.
En la práctica, deja atrás un modelo centrado sobre todo en un registro de bancos de datos y se acerca a un régimen de responsabilidad proactiva: hay que poder demostrar qué datos se tratan, con qué base, con qué finalidad y con qué medidas de seguridad.
Para un resumen más corto, ver Qué es la Ley 21.719 y cuándo entra en vigencia.
Cuándo entra en vigencia
| Hito | Fecha |
|---|---|
| Publicación en el Diario Oficial | 13 de diciembre de 2024 |
| Plazo para dictar reglamentos | seis meses desde la publicación |
| Vigencia plena | 1 de diciembre de 2026 |
Hasta esa fecha las organizaciones pueden (y conviene) implementar inventario, consentimientos, políticas y canales de derechos. Desde el 1 de diciembre de 2026 la Agencia puede fiscalizar y aplicar el régimen sancionatorio, con matices para empresas de menor tamaño en el primer año (artículo sexto transitorio).
A quién aplica
Aplica al tratamiento de datos personales realizado por personas naturales o jurídicas, públicas o privadas, cuando los datos corresponden a personas naturales identificadas o identificables.
Ejemplos habituales:
- Sitios web, ecommerce y aplicaciones
- CRM, nómina y bases de clientes o donantes
- Marketing, cookies y analítica
- Proveedores que tratan datos por cuenta de otro (encargados)
También pueden estar cubiertas fundaciones, ONG y establecimientos educacionales. El tamaño de la organización no excluye de la ley. Ver Ley 21.719 para PYMEs.
Qué son datos personales y datos sensibles
Dato personal es cualquier información vinculada a una persona natural identificada o identificable: nombre, RUT, correo, teléfono, dirección, identificadores en línea u otros que permitan identificarla.
Datos sensibles son categorías que la ley protege con mayor intensidad (por ejemplo, datos de salud, biométricos, origen étnico, opiniones políticas, convicciones religiosas o datos relativos a la vida sexual). Su tratamiento está sujeto a condiciones más estrictas.
Si no puedes describir qué datos tienes, en qué sistemas y para qué, el resto del cumplimiento queda incompleto. Empieza por un inventario de bases de datos personales.
Principios y bases de licitud
El tratamiento debe ser lícito, leal, transparente y limitado a finalidades determinadas. No basta con “tener una política”: la base de licitud tiene que corresponder al tratamiento concreto.
El consentimiento es una base, no la única. Según el caso pueden aplicar, entre otras, el cumplimiento de una obligación legal o la ejecución de un contrato. Elegir mal la base invalida el tratamiento aunque exista un banner de cookies.
Consentimiento
Cuando la base sea el consentimiento, este debe ser libre, informado, específico e inequívoco. Las casillas premarcadas no cumplen ese estándar. El titular puede revocarlo, y el responsable debe poder probar que lo obtuvo y en qué términos (fecha, finalidad, versión de la información entregada).
Guía práctica: consentimiento bajo la Ley 21.719. En sitios y tiendas: software de gestión de consentimiento.
Derechos de los titulares
Las personas pueden ejercer derechos de acceso, rectificación, supresión, oposición, portabilidad y otros que reconoce la ley. La organización necesita un canal, plazos, verificación de identidad y registro de la respuesta.
Detalle operativo: derechos ARCO en Chile.
Obligaciones de las empresas
Las obligaciones típicas de un responsable incluyen:
- Identificar bases de licitud y finalidades
- Informar de forma clara (política de privacidad y deber de información)
- Atender derechos de los titulares
- Adoptar medidas de seguridad acordes al riesgo
- Llevar registro o inventario de tratamientos
- Gestionar encargados y transferencias
- Documentar incidentes cuando corresponda
Listado extendido: obligaciones de una empresa bajo la Ley 21.719. Política: política de privacidad para empresas chilenas.
Responsable y encargado del tratamiento
El responsable decide los fines y medios del tratamiento (por ejemplo, la empresa que opera el sitio o el CRM). El encargado trata datos por cuenta del responsable (hosting, software de marketing, soporte externo). La relación debe estar documentada: no basta un correo informal con el proveedor.
Seguridad e incidentes
Hay que adoptar medidas técnicas y organizativas razonables frente al riesgo (accesos, copias, proveedores, personal). Un incidente de seguridad puede exigir notificación a la Agencia y, en ciertos casos, a los titulares. Conservar el registro de lo ocurrido y de las medidas adoptadas es parte de la evidencia de cumplimiento.
Transferencias internacionales
Muchas pymes chilenas usan Google, Microsoft, AWS, Shopify u otras nubes fuera de Chile. La ley regula cuándo se pueden transferir datos al extranjero y qué garantías documentar. Ver transferencia internacional de datos desde Chile.
Evaluaciones de impacto
Cuando un tratamiento pueda generar un alto riesgo para los derechos de las personas (por ejemplo, ciertos usos de datos sensibles o vigilancia sistemática), la ley contempla evaluaciones de impacto. La Agencia publicará orientaciones. Mientras tanto, conviene identificar los tratamientos de mayor riesgo en el inventario.
Delegado u oficial de protección de datos
La ley introduce la figura del delegado o oficial de protección de datos. No todas las organizaciones deberán tener uno a tiempo completo; depende del tipo de responsable y del volumen y naturaleza de los datos. Guía: oficial de protección de datos (DPO).
Agencia de Protección de Datos Personales
La ley crea la Agencia de Protección de Datos Personales, organismo encargado de velar por estos derechos, dictar instrucciones de carácter general (previa consulta pública), fiscalizar y aplicar sanciones. Es la autoridad de control del nuevo régimen, distinta del Consejo para la Transparencia, con mecanismos de coordinación previstos en la ley.
Infracciones y multas
El título sancionatorio distingue infracciones leves, graves y gravísimas. Para responsables privados, el artículo 35 contempla:
- Leves: amonestación escrita o multa de hasta 5.000 unidades tributarias mensuales
- Graves: multa de hasta 10.000 UTM
- Gravísimas: multa de hasta 20.000 UTM
Los montos máximos no significan que toda infracción se sancione al tope. La calificación y las circunstancias están en el texto legal. Durante los primeros doce meses de vigencia, para empresas de menor tamaño la Agencia puede aplicar amonestación escrita cuando proceda sanción (artículo sexto transitorio).
Contrasta siempre con el texto oficial. Esta página no calcula tu exposición concreta.
Cómo prepararse
Un plan realista suele incluir:
- Diagnóstico e implementación
- Inventario de tratamientos
- Bases de licitud y consentimientos con evidencia
- Política de privacidad y textos de formularios
- Canal y registro de derechos ARCO
- Contratos con encargados y transferencias
- Medidas de seguridad y procedimiento de incidentes
- Auditoría de evidencias
Si evalúas proveedores: cómo elegir una solución de cumplimiento.
Checklist resumido
- Inventario de datos, sistemas, finalidades y proveedores
- Base de licitud por tratamiento (no un único “consentimiento genérico”)
- Política de privacidad alineada con lo que realmente haces
- Consentimiento demostrable donde corresponda (sin preticks)
- Canal para derechos de titulares y registro de respuestas
- Encargos y transferencias documentados
- Medidas de seguridad y responsable interno (aunque no tengas DPO)
- Evidencias que podrías mostrar en una revisión, no solo un PDF
CumpleLeyDatos
CumpleLeyDatos es una plataforma en desarrollo para gestionar consentimiento, solicitudes de derechos, políticas y evidencias de cumplimiento. Solicita acceso anticipado si quieres preparar estos procesos antes de diciembre de 2026.
Fuentes
- Ley N° 21.719 — LeyChile / Biblioteca del Congreso Nacional
- Diario Oficial de la República de Chile, 13 de diciembre de 2024 (CVE 2583630)
Preguntas frecuentes
¿Qué es la Ley 21.719?
Es la ley chilena que regula la protección y el tratamiento de datos personales, reforma la Ley 19.628 y crea la Agencia de Protección de Datos Personales. Fue publicada en el Diario Oficial el 13 de diciembre de 2024.
¿Cuándo entra en vigencia la Ley 21.719?
El 1 de diciembre de 2026. El artículo primero transitorio dispone que las modificaciones a la Ley 19.628 entran en vigencia el primer día del mes vigésimo cuarto posterior a la publicación en el Diario Oficial.
¿A quién aplica la Ley 21.719?
A personas naturales y jurídicas, públicas o privadas, que traten datos personales de personas naturales. Incluye empresas, pymes, ecommerce, fundaciones, colegios y órganos públicos, cuando recopilan o usan datos identificables.
¿Qué multas contempla la Ley 21.719?
Para responsables privados, el artículo 35 contempla amonestación escrita o multa de hasta 5.000 UTM en infracciones leves, hasta 10.000 UTM en graves y hasta 20.000 UTM en gravísimas. Los montos y calificaciones están en el texto oficial de la ley.
¿Las PYMEs también deben cumplir?
Sí. El tamaño de la empresa no excluye de la ley. Durante los primeros doce meses de vigencia, la Agencia puede aplicar amonestación escrita a empresas de menor tamaño cuando proceda sanción (artículo sexto transitorio).
¿Siempre necesito consentimiento para tratar datos?
No. El consentimiento es una base de licitud, no la única. También pueden aplicar, según el caso, obligación legal, ejecución de un contrato u otras bases que establece la ley. Cuando se use consentimiento, debe ser libre, informado, específico e inequívoco, y el responsable debe poder probarlo.
¿Quieres gestionar el cumplimiento en una sola plataforma?
Únete a la lista de espera de CumpleLeyDatos para consentimiento, derechos de titulares y evidencias.
Solicitar acceso anticipado →