CumpleLeyDatos

Guía

Ley 21.719: guía para empresas en Chile

Guía de la Ley 21.719 de protección de datos personales: vigencia el 1 de diciembre de 2026, a quién aplica, obligaciones, consentimiento, derechos de los titulares, Agencia y cómo prepararse.

Actualizado el 18 de agosto de 2026. Contenido informativo; contrasta con el texto oficial de la ley.

La Ley 21.719 regula la protección y el tratamiento de datos personales en Chile, reforma la Ley 19.628 y crea la Agencia de Protección de Datos Personales. Se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026.

Esta guía resume el marco para empresas y otras organizaciones. No sustituye el texto legal ni una asesoría jurídica. La fuente primaria es la Ley N° 21.719 en LeyChile.

Qué es la Ley 21.719

La ley tiene por objeto regular la forma y condiciones en que se trata y protege los datos personales de las personas naturales, en línea con el artículo 19 N° 4 de la Constitución. Todo tratamiento que realice una persona natural o jurídica —incluida la Administración del Estado— debe respetar los derechos y libertades de las personas.

En la práctica, deja atrás un modelo centrado sobre todo en un registro de bancos de datos y se acerca a un régimen de responsabilidad proactiva: hay que poder demostrar qué datos se tratan, con qué base, con qué finalidad y con qué medidas de seguridad.

Para un resumen más corto, ver Qué es la Ley 21.719 y cuándo entra en vigencia.

Cuándo entra en vigencia

HitoFecha
Publicación en el Diario Oficial13 de diciembre de 2024
Plazo para dictar reglamentosseis meses desde la publicación
Vigencia plena1 de diciembre de 2026

Hasta esa fecha las organizaciones pueden (y conviene) implementar inventario, consentimientos, políticas y canales de derechos. Desde el 1 de diciembre de 2026 la Agencia puede fiscalizar y aplicar el régimen sancionatorio, con matices para empresas de menor tamaño en el primer año (artículo sexto transitorio).

A quién aplica

Aplica al tratamiento de datos personales realizado por personas naturales o jurídicas, públicas o privadas, cuando los datos corresponden a personas naturales identificadas o identificables.

Ejemplos habituales:

  • Sitios web, ecommerce y aplicaciones
  • CRM, nómina y bases de clientes o donantes
  • Marketing, cookies y analítica
  • Proveedores que tratan datos por cuenta de otro (encargados)

También pueden estar cubiertas fundaciones, ONG y establecimientos educacionales. El tamaño de la organización no excluye de la ley. Ver Ley 21.719 para PYMEs.

Qué son datos personales y datos sensibles

Dato personal es cualquier información vinculada a una persona natural identificada o identificable: nombre, RUT, correo, teléfono, dirección, identificadores en línea u otros que permitan identificarla.

Datos sensibles son categorías que la ley protege con mayor intensidad (por ejemplo, datos de salud, biométricos, origen étnico, opiniones políticas, convicciones religiosas o datos relativos a la vida sexual). Su tratamiento está sujeto a condiciones más estrictas.

Si no puedes describir qué datos tienes, en qué sistemas y para qué, el resto del cumplimiento queda incompleto. Empieza por un inventario de bases de datos personales.

Principios y bases de licitud

El tratamiento debe ser lícito, leal, transparente y limitado a finalidades determinadas. No basta con “tener una política”: la base de licitud tiene que corresponder al tratamiento concreto.

El consentimiento es una base, no la única. Según el caso pueden aplicar, entre otras, el cumplimiento de una obligación legal o la ejecución de un contrato. Elegir mal la base invalida el tratamiento aunque exista un banner de cookies.

Consentimiento

Cuando la base sea el consentimiento, este debe ser libre, informado, específico e inequívoco. Las casillas premarcadas no cumplen ese estándar. El titular puede revocarlo, y el responsable debe poder probar que lo obtuvo y en qué términos (fecha, finalidad, versión de la información entregada).

Guía práctica: consentimiento bajo la Ley 21.719. En sitios y tiendas: software de gestión de consentimiento.

Derechos de los titulares

Las personas pueden ejercer derechos de acceso, rectificación, supresión, oposición, portabilidad y otros que reconoce la ley. La organización necesita un canal, plazos, verificación de identidad y registro de la respuesta.

Detalle operativo: derechos ARCO en Chile.

Obligaciones de las empresas

Las obligaciones típicas de un responsable incluyen:

  1. Identificar bases de licitud y finalidades
  2. Informar de forma clara (política de privacidad y deber de información)
  3. Atender derechos de los titulares
  4. Adoptar medidas de seguridad acordes al riesgo
  5. Llevar registro o inventario de tratamientos
  6. Gestionar encargados y transferencias
  7. Documentar incidentes cuando corresponda

Listado extendido: obligaciones de una empresa bajo la Ley 21.719. Política: política de privacidad para empresas chilenas.

Responsable y encargado del tratamiento

El responsable decide los fines y medios del tratamiento (por ejemplo, la empresa que opera el sitio o el CRM). El encargado trata datos por cuenta del responsable (hosting, software de marketing, soporte externo). La relación debe estar documentada: no basta un correo informal con el proveedor.

Seguridad e incidentes

Hay que adoptar medidas técnicas y organizativas razonables frente al riesgo (accesos, copias, proveedores, personal). Un incidente de seguridad puede exigir notificación a la Agencia y, en ciertos casos, a los titulares. Conservar el registro de lo ocurrido y de las medidas adoptadas es parte de la evidencia de cumplimiento.

Transferencias internacionales

Muchas pymes chilenas usan Google, Microsoft, AWS, Shopify u otras nubes fuera de Chile. La ley regula cuándo se pueden transferir datos al extranjero y qué garantías documentar. Ver transferencia internacional de datos desde Chile.

Evaluaciones de impacto

Cuando un tratamiento pueda generar un alto riesgo para los derechos de las personas (por ejemplo, ciertos usos de datos sensibles o vigilancia sistemática), la ley contempla evaluaciones de impacto. La Agencia publicará orientaciones. Mientras tanto, conviene identificar los tratamientos de mayor riesgo en el inventario.

Delegado u oficial de protección de datos

La ley introduce la figura del delegado o oficial de protección de datos. No todas las organizaciones deberán tener uno a tiempo completo; depende del tipo de responsable y del volumen y naturaleza de los datos. Guía: oficial de protección de datos (DPO).

Agencia de Protección de Datos Personales

La ley crea la Agencia de Protección de Datos Personales, organismo encargado de velar por estos derechos, dictar instrucciones de carácter general (previa consulta pública), fiscalizar y aplicar sanciones. Es la autoridad de control del nuevo régimen, distinta del Consejo para la Transparencia, con mecanismos de coordinación previstos en la ley.

Infracciones y multas

El título sancionatorio distingue infracciones leves, graves y gravísimas. Para responsables privados, el artículo 35 contempla:

  • Leves: amonestación escrita o multa de hasta 5.000 unidades tributarias mensuales
  • Graves: multa de hasta 10.000 UTM
  • Gravísimas: multa de hasta 20.000 UTM

Los montos máximos no significan que toda infracción se sancione al tope. La calificación y las circunstancias están en el texto legal. Durante los primeros doce meses de vigencia, para empresas de menor tamaño la Agencia puede aplicar amonestación escrita cuando proceda sanción (artículo sexto transitorio).

Contrasta siempre con el texto oficial. Esta página no calcula tu exposición concreta.

Cómo prepararse

Un plan realista suele incluir:

  1. Diagnóstico e implementación
  2. Inventario de tratamientos
  3. Bases de licitud y consentimientos con evidencia
  4. Política de privacidad y textos de formularios
  5. Canal y registro de derechos ARCO
  6. Contratos con encargados y transferencias
  7. Medidas de seguridad y procedimiento de incidentes
  8. Auditoría de evidencias

Si evalúas proveedores: cómo elegir una solución de cumplimiento.

Checklist resumido

  • Inventario de datos, sistemas, finalidades y proveedores
  • Base de licitud por tratamiento (no un único “consentimiento genérico”)
  • Política de privacidad alineada con lo que realmente haces
  • Consentimiento demostrable donde corresponda (sin preticks)
  • Canal para derechos de titulares y registro de respuestas
  • Encargos y transferencias documentados
  • Medidas de seguridad y responsable interno (aunque no tengas DPO)
  • Evidencias que podrías mostrar en una revisión, no solo un PDF

CumpleLeyDatos

CumpleLeyDatos es una plataforma en desarrollo para gestionar consentimiento, solicitudes de derechos, políticas y evidencias de cumplimiento. Solicita acceso anticipado si quieres preparar estos procesos antes de diciembre de 2026.

Fuentes

Preguntas frecuentes

¿Qué es la Ley 21.719?

Es la ley chilena que regula la protección y el tratamiento de datos personales, reforma la Ley 19.628 y crea la Agencia de Protección de Datos Personales. Fue publicada en el Diario Oficial el 13 de diciembre de 2024.

¿Cuándo entra en vigencia la Ley 21.719?

El 1 de diciembre de 2026. El artículo primero transitorio dispone que las modificaciones a la Ley 19.628 entran en vigencia el primer día del mes vigésimo cuarto posterior a la publicación en el Diario Oficial.

¿A quién aplica la Ley 21.719?

A personas naturales y jurídicas, públicas o privadas, que traten datos personales de personas naturales. Incluye empresas, pymes, ecommerce, fundaciones, colegios y órganos públicos, cuando recopilan o usan datos identificables.

¿Qué multas contempla la Ley 21.719?

Para responsables privados, el artículo 35 contempla amonestación escrita o multa de hasta 5.000 UTM en infracciones leves, hasta 10.000 UTM en graves y hasta 20.000 UTM en gravísimas. Los montos y calificaciones están en el texto oficial de la ley.

¿Las PYMEs también deben cumplir?

Sí. El tamaño de la empresa no excluye de la ley. Durante los primeros doce meses de vigencia, la Agencia puede aplicar amonestación escrita a empresas de menor tamaño cuando proceda sanción (artículo sexto transitorio).

¿Siempre necesito consentimiento para tratar datos?

No. El consentimiento es una base de licitud, no la única. También pueden aplicar, según el caso, obligación legal, ejecución de un contrato u otras bases que establece la ley. Cuando se use consentimiento, debe ser libre, informado, específico e inequívoco, y el responsable debe poder probarlo.

¿Quieres gestionar el cumplimiento en una sola plataforma?

Únete a la lista de espera de CumpleLeyDatos para consentimiento, derechos de titulares y evidencias.

Solicitar acceso anticipado →

Usamos cookies para mejorar tu experiencia

Utilizamos cookies necesarias, analíticas y de marketing. Puedes aceptar todas, rechazar las no esenciales o configurar tus preferencias. Política de Cookies.