Ir al contenido

Ley de protección de datos en Chile (Ley 21.719): guía para empresas

Imagen de una mujer trabajando en un portátil y una ilustración de un documento legal y la bandera de Chile
Recursos / Blog / Ley de protección de datos en Chile (Ley 21.719): guía para empresas
Resumen
  • La Ley 21.719 entra en vigor el 1 de diciembre de 2026 y crea la Agencia de Protección de Datos Personales (APDP), el primer regulador independiente de Chile en esta materia. En septiembre de 2026, el Senado de Chile ha tramitado un proyecto de ley que propone aplazar un año la entrada en vigor de la norma, hasta el 1 de diciembre de 2027.
  • Las pymes tienen un año de gracia (hasta diciembre de 2027) en el que la Agencia solo puede amonestar, sin multar.
  • Las multas pueden llegar a 20.000 UTM (unos 1,55 millones de dólares) o al 4 % de los ingresos anuales en infracciones reiteradas.
  • El delegado de protección de datos (DPO) no es obligatorio para todas las empresas: solo es necesario si la empresa se acoge al programa de cumplimiento certificado previsto en el artículo 49 de la ley.
  • Las solicitudes de derechos ARCO (acceso, rectificación, cancelación y oposición) deben resolverse en 30 días corridos, prorrogables una sola vez por otros 30.
  • Las brechas de seguridad deben notificarse a la Agencia en un plazo de 72 horas.

Chile se prepara para la entrada en vigor de la renovada ley de protección de datos, también conocida como Ley 21.719. Esta nueva regulación sustituye a la antigua ley de 1999 e introduce una autoridad de control propia y adopta un modelo alineado con el RGPD y la LGPD brasileña. La ley fue publicada en el Diario Oficial el 13 de diciembre de 2024 y es ahora, concretamente el 1 de diciembre de 2026, cuando comienza la vigencia de la normativa y, por tanto, toda empresa que trate datos de personas en Chile —chilena o extranjera—, debe prepararse para afrontar los retos que conlleva su cumplimiento.

Para equipos legales, de compliance o de seguridad de la información que ya gestionan el RGPD o la LGPD, la buena noticia es que los requisitos de la ley chilena no varían demasiado de los ya exigidos por la normativa europea y brasileña por lo que, si tu empresa ya cumple esas normativas, parte del camino ya está hecho para cumplir la Ley 21.719.

En este artículo repasamos qué cambia respecto a la Ley 19.628, a quién se aplica la nueva norma, cuáles son las obligaciones concretas, los plazos reales y en qué se diferencia del RGPD y la LGPD.

¿Qué es la Ley 21.719 y qué cambia respecto a la Ley 19.628?

La Ley 21.719 es la nueva ley de protección de datos personales de Chile que reemplaza casi por completo la Ley 19.628 de 1999 e introduce un regulador con poder real de fiscalización, principios de licitud y transparencia en el tratamiento, así como derechos de los titulares equivalentes a los del RGPD.

La diferencia principal con la ley anterior no está tanto en los principios —la Ley 19.628 ya reconocía algunos— sino en la aplicación práctica: hasta ahora Chile no tenía una autoridad independiente capaz de investigar o sancionar de oficio. 

Ley 19.628 (1999)Ley 21.719
ReguladorSin autoridad de control independienteAgencia de Protección de Datos Personales (APDP)
SancionesPrácticamente sin aplicación realHasta 20.000 UTM o 4 % de ingresos anuales
Derechos de los titularesAcceso, rectificación y cancelación, con poca claridad de plazosDerechos ARCO + portabilidad, con plazos y procedimiento definidos
PrincipiosLicitud básicaLicitud, finalidad, proporcionalidad, calidad, responsabilidad, transparencia
Delegado de datosNo existe la figuraVoluntario; obligatorio solo en el programa de cumplimiento certificado (art. 49)

El papel de la Agencia de Protección de Datos Personales (APDP)

La APDP es un organismo autónomo de derecho público que se constituye cuando la ley entra en vigor. A diferencia del esquema anterior, puede abrir investigaciones por iniciativa propia (no solo a partir de una denuncia), imponer multas, ordenar la suspensión del tratamiento de datos hasta por 30 días como medida cautelar y publicar un Registro Nacional de Sanciones.

Al convertir cada cada sanción en un dato público, con el consiguiente riesgo reputacional para la empresa afectada, este registro se convierte en un elemento clave para las empresas que quieran evitar perder la confianza de sus usuarios.

¿A quién se aplica la Ley 21.719?

La norma se aplica a toda persona natural o jurídica, pública o privada, que trate datos personales de personas en Chile, con dos escenarios que conviene distinguir.

Empresas chilenas

Cualquier empresa que trate datos de personas en Chile queda sujeta a la ley, independientemente de su tamaño. La única salvedad relevante para pymes es el periodo de gracia hasta diciembre de 2027, explicado más adelante.

Empresas extranjeras con operaciones o usuarios en Chile

La ley tiene un criterio de extraterritorialidad: si el tratamiento de datos está dirigido a personas en Chile, la empresa queda dentro del ámbito de la norma aunque no tenga sede en el país. Esto es relevante para equipos que ya gestionan el RGPD o la LGPD y necesitan sumar Chile a su mapa de cumplimiento, en lugar de tratarlo como un caso aparte.

Obligaciones clave para las empresas

Antes de diciembre de 2026, las empresas deben prepararse para cumplir los siguientes requisitos:

Registro de actividades de tratamiento

Las empresas deben documentar qué datos tratan, con qué finalidad y bajo qué base legal —el equivalente al registro de actividades de tratamiento (RAT) del RGPD—. Los equipos que ya mantienen ese registro para el RGPD o la LGPD pueden extenderlo a Chile en lugar de crear uno nuevo desde cero.

Derechos ARCO: un plazo de 30 días

La ley reconoce los derechos de acceso, rectificación, cancelación y oposición (ARCO), además de portabilidad. El plazo general para responder es de 30 días corridos, prorrogable una sola vez por otros 30 días corridos, siempre y cuando esté justificado. Es un plazo más corto que el mes natural del RGPD, y conviene revisar si el proceso actual de gestión de solicitudes lo cumple sin ajustes.

Hay una excepción a tener en cuenta: cuando la solicitud incluye el bloqueo temporal de los datos —por ejemplo, junto a una rectificación o una oposición—, el plazo para resolverlo se reduce a 2 días hábiles. Mientras no haya respuesta, esos datos no pueden seguir tratándose.

Delegado de protección de datos (DPO): ¿cuándo es obligatorio?

A diferencia de lo que pueda pensarse, el DPO no es obligatorio para todas las empresas. Únicamente pasa a serlo cuando la empresa se acoge al programa certificado de cumplimiento y prevención de infracciones previsto en el artículo 49, que incluye la designación de un DPD entre sus elementos obligatorios.

Cuando se designa un DPD, la ley fija reglas concretas: debe nombrarlo la máxima autoridad de gobierno de la empresa (el consejo de administración, el socio administrador o el director general), debe contar con autonomía real en materia de protección de datos y, en el caso de las microempresas y las pymes, el propietario o la alta dirección puede asumir personalmente esta función en lugar de contratar a otra persona para ello.

Transferencias internacionales de datos

Cuando los datos se transfieren fuera de Chile, la empresa debe contar con garantías adecuadas y comunicar la transferencia a los titulares, un requisito que sigue una lógica similar a las cláusulas contractuales tipo del RGPD. Los equipos que ya tienen ese mecanismo resuelto para Europa pueden adaptarlo en lugar de diseñarlo de nuevo.

Notificación de brechas de seguridad

Ante una vulneración de seguridad que afecte datos personales, la empresa debe notificar a la Agencia dentro de las 72 horas siguientes. Si la brecha implica un riesgo alto para los derechos de los titulares, también hay que informarles a ellos directamente, sin dilación indebida.

Plazos: cuándo entra en vigor y el periodo de gracia para pymes

FechaHito
13 de diciembre de 2024Publicación de la Ley 21.719
1 de diciembre de 2026Entrada en vigor y constitución de la APDP
1 de diciembre de 2027Fin del periodo de solo amonestaciones para pymes

Durante ese primer año, las pymes solo reciben amonestaciones si incumplen, sin multa económica. A partir de diciembre de 2027, ese margen desaparece.

Sanciones: cuánto puede costar el incumplimiento

Las multas pueden alcanzar los 20.000 UTM —aproximadamente 1,55 millones de dólares— o el 4 % de los ingresos anuales de la empresa en las infracciones más graves o reiteradas. A eso se suman medidas adicionales, como la suspensión del tratamiento de datos hasta por 30 días, y la publicación en el Registro Nacional de Sanciones.

En España, la AEPD es especialmente activa cuando se trata de asegurar que las empresas respetan el RGPD. Echa un vistazo a la memoria anual publicada por la Agencia para ver un desglose de las multas, la cuantía, el motivo y los sectores más amonestados.

Diferencias con el RGPD y la LGPD

Para equipos que ya cumplen con el RGPD (UE/España) o la LGPD (Brasil), la Ley 21.719 resultará familiar en su lógica, aunque con matices propios.

Se parece en lo esencial: principios de licitud y transparencia, derechos de los titulares equivalentes, y sanciones lo bastante altas como para suponer un riesgo a evitar. Las diferencias están en los detalles operativos: el DPD es voluntario y no obligatorio, solo se exige si la empresa se acoge al programa de cumplimiento certificado de la ley (frente al ámbito más amplio del RGPD); el plazo de respuesta a los derechos ARCO es de 30 días corridos en lugar del mes natural del RGPD, y existe un periodo de gracia específico para pymes que no tiene equivalente directo en Europa.

Si tu empresa ya tiene un programa de cumplimiento con el RGPD y la LGPD, revisa también nuestra comparativa de RGPD y LOPDGDD para entender cómo se relacionan ambos marcos con el chileno.

Cómo prepararse:

1

Auditar y documentar el tratamiento actual de datos

Qué datos se tratan, con qué finalidad y bajo qué base legal.

2

Revisar el proceso de gestión de derechos ARCO

Y ajustarlo, si es necesario, al plazo de 30 días corridos (y a la excepción de 2 días hábiles para bloqueo temporal).

3

Decidir si conviene adoptar un un programa de cumplimiento certificado.

Y, en consecuencia, designar un DPO.

4

Revisar las cláusulas de transferencia internacional de datos.

Es posible que ya tengas en marcha este proceso para otros marcos.

5

Marcar en el calendario las tres fechas clave de la ley.

Entrada en vigor, fin del periodo de gracia para pymes y cualquier plazo interno de auditoría.

¿Todavía estás documentando el tratamiento de datos en tu empresa? Consulta nuestra guía de protección de datos para empresas antes de dar el siguiente paso.

Te ayudamos a cumplir la Ley 21.719

Diciembre de 2026 está cada vez más cerca. Solicita una demo de Usercentrics y descubre cómo ir un paso por delante en tu cumplimiento normativo en Chile.

Sandra Agejas
Localization & Content Specialist, Usercentrics GmbH
No te pierdas nada

Si también te interesa la privacidad de datos, únete ahora a nuestra creciente comunidad. Suscríbete a la newsletter de Usercentrics y recibe las últimas novedades directamente en tu bandeja de entrada.