Ley 21.719: Protección de datos en Chile
La reforma más profunda en protección de datos en Chile desde 1999. Entra en vigencia el 1 de diciembre de 2026. Esto es lo que significa para tu pyme.
Qué es y cuándo golpea
La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024. Es la reforma más sustancial de la regulación de protección de datos en Chile, reemplazando la antigua Ley 19.628 vigente desde 1999 sin ninguna autoridad de fiscalización real. Está explícitamente modelada en el GDPR europeo. Entra en plena vigencia el 1 de diciembre de 2026.
Crea algo que Chile nunca tuvo: un regulador independiente, la Agencia de Protección de Datos Personales (APDP), con dientes reales — puede abrir investigaciones de oficio, emitir multas, ordenar a una empresa suspender el procesamiento de datos, y publicar un registro público de sanciones.
¿Aplica a una pequeña empresa?
Sí — y esto sorprende a la gente. La ley aplica a negocios de todos los tamaños. Si tienes una lista de clientes, un fichero de empleados, un boletín por correo, o incluso un formulario de contacto en tu sitio web, estás procesando datos personales y la ley te aplica. No hay excepción para pymes.
Período de gracia en multas: durante el primer año de vigencia (diciembre 2026 a diciembre 2027), las pymes enfrentan amonestaciones por escrito en vez de multas en una primera infracción. Es un respiro para cumplir sin riesgo financiero inmediato. Pero las obligaciones no desaparecen, y la ventana es temporal y solo para primera infracción.
Qué exige en la práctica
Ocho obligaciones concretas. No necesitan un equipo legal para empezar.
Política de privacidad pública
Tu sitio web (o donde interactúes con clientes) necesita una política clara y accesible que explique qué datos recolectas, por qué, en qué base legal, con quién los compartes, cuánto tiempo los guardas y cómo alguien puede ejercer sus derechos.
Derechos ARCO + portabilidad
Los consumidores tienen cinco derechos gratuitos e irrenunciables: Acceso (qué datos tienes de mí), Rectificación (corregir datos incorrectos), Cancelación/supresión (borrar mis datos — "derecho al olvido"), Oposición (dejar de usar mis datos para algo específico, como marketing), más portabilidad (dame mis datos en formato usable) y derecho a impugnar decisiones automatizadas. Tienes máximo 30 días calendario para responder.
Inventario de datos que procesas
La ley no usa la palabra "registro" explícitamente, pero efectivamente requiere que documentes, para cada tipo de dato que manejas: qué es, por qué lo recolectas, a quién se comparte y cuánto tiempo lo guardas. En la práctica, una planilla simple cubriendo esto es lo que la mayoría de los negocios termina armando.
Contratos con proveedores que tocan datos
Una de las partes más pasadas por alto. Si usas un CRM, un sistema de remuneraciones, una plataforma de marketing o hosting en la nube, estás transfiriendo datos personales a un tercero para que los procese por ti. Si tu contrato con ese proveedor no especifica claramente sus obligaciones de seguridad y qué pasa en caso de brecha, eres tú quien responde ante el regulador, no ellos.
Oficial de Protección de Datos (DPO)
No es obligatorio para todos. Se requiere si tu empresa adopta voluntariamente un modelo de prevención de infracciones, y en la práctica, empresas que procesan datos a escala o manejan datos sensibles tienden a nombrar uno aunque no sea estrictamente obligatorio. Para una pyme, puede ser una persona interna con la responsabilidad part-time, no una contratación full-time.
Medidas de seguridad proporcionales al riesgo
Cosas como cifrado, autenticación de dos factores y sistemas de respaldo verificados para proteger contra incidentes como ransomware. No hay una lista cerrada, pero lo que el regulador revisará es si tus medidas son razonables dado el tipo y volumen de datos que manejas.
Notificación de brechas
Si tienes una filtración de datos, estás obligado a reportarla a la Agencia y a las personas afectadas dentro de plazos definidos. No es algo que puedas manejar internamente y esperar que nadie se entere.
Cuidado extra con datos biométricos
Si usas huella dactilar o reconocimiento facial para control de asistencia del personal (cada vez más común con las obligaciones de registro de asistencia de la reforma laboral), eso cuenta como dato sensible que requiere un estándar más estricto: justificar que es realmente necesario, definir límites de retención y restringir el acceso.
Las multas
20.000 UTM
~USD 1,55 millones
Multa máxima en casos graves
4%
del ingreso anual
Alternativa para casos graves
El regulador también puede ordenar la suspensión del procesamiento de datos y publicar la sanción públicamente. Para una pyme, el techo importa menos que el período de gracia de amonestación — pero señala que el regulador tiene fuerza real una vez que ese período termina.
Por dónde empezar
No necesitas un equipo legal para avanzar antes de diciembre.
Inventa dónde viven los datos
Listar dónde están realmente los datos de clientes y empleados: formularios del sitio web, planillas, tu punto de venta/CRM, sistema de remuneraciones, chats de WhatsApp Business, listas de correo.
Redacta y publica una política de privacidad
Corta y honesta: qué recolectas, por qué, cuánto tiempo, y cómo alguien puede ejercer sus derechos. Publícala en un lugar visible de tu sitio web o local.
Revisa contratos con proveedores de software
Verifica que los contratos con cualquier proveedor que toque datos de clientes (software contable, plataforma de remuneraciones, herramientas de marketing) tengan lenguaje básico sobre manejo de datos. Muchos proveedores ya están actualizando sus términos, así que puede ser solo aceptar un acuerdo actualizado.
Activa los básicos de seguridad
MFA en tus cuentas clave, respaldos regulares y verificados. Estos ayudan independientemente de la ley y abordan directamente lo que el regulador revisará.
Lo esencial
Entra en vigencia el 1 de diciembre de 2026. Reemplaza la Ley 19.628.
Aplica a todos los negocios, sin excepción de tamaño.
Período de gracia en multas: dic 2026–dic 2027, solo amonestación escrita para pymes.
Ocho obligaciones: política pública, derechos ARCO+, inventario, contratos con proveedores, DPO opcional, seguridad, notificación de brechas, cuidado con biométricos.
Multas hasta 20.000 UTM o 4% del ingreso anual después del período de gracia.
Empezar: inventariar datos, redactar política, revisar contratos, activar MFA y respaldos.
Preguntas frecuentes
¿La Ley 21.719 aplica a mi pequeña empresa?▾
Sí. La ley aplica a negocios de todos los tamaños. Si tienes una lista de clientes, un fichero de empleados, un boletín por correo, o incluso un formulario de contacto en tu sitio web, estás procesando datos personales y la ley te aplica. No hay excepción para pymes en las obligaciones. Lo que sí hay es un período de gracia en las multas: durante el primer año (diciembre 2026 a diciembre 2027), las pymes enfrentan amonestaciones por escrito en vez de multas en una primera infracción.
¿Cuándo entra en vigencia la ley?▾
La ley se publicó el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. Es un período de transición de 24 meses que ahora se reduce a pocos meses. Las obligaciones existen desde que la ley entra en vigor; el período de gracia solo afecta las multas para pymes durante el primer año.
¿Qué es la APDP y qué poder tiene?▾
La Agencia de Protección de Datos Personales (APDP) es un regulador independiente, algo que Chile nunca tuvo bajo la ley anterior (19.628). Puede abrir investigaciones de oficio, emitir multas, ordenar a una empresa suspender el procesamiento de datos, y publicar un registro público de sanciones. Tiene dientes reales, a diferencia del régimen anterior.
¿Qué pasa si no cumplo y hay una filtración?▾
Si hay una brecha de datos y no la reportas a la APDP y a los afectados dentro de los plazos, eso es una infracción adicional. Durante el período de gracia (dic 2026–dic 2027), una pyme recibe una amonestación escrita por la primera infracción. Después de eso, o si la infracción es grave, las multas escalan hasta 20.000 UTM (~USD 1,55 millones) o 4% del ingreso anual de la empresa.
¿Necesito un Oficial de Protección de Datos?▾
No es obligatorio para todos. Se requiere si tu empresa adopta voluntariamente un modelo de prevención de infracciones. En la práctica, empresas que procesan datos a escala o manejan datos sensibles nombran uno aunque no sea obligatorio. Para una pyme, puede ser una persona interna con la responsabilidad part-time. No necesitas contratar a alguien full-time para esto.
¿Qué son los derechos ARCO?▾
Acceso, Rectificación, Cancelación/supresión y Oposición. La nueva ley añade portabilidad (recibir tus datos en formato usable para llevártelos) y el derecho a impugnar decisiones automatizadas. Son gratuitos, irrenunciables, y tienes 30 días calendario para responder a una solicitud. Si un cliente te pide borrar sus datos, tienes que hacerlo dentro de ese plazo a menos que tengas una base legal para conservarlos.
¿Puedo seguir usando huella dactilar para control de asistencia?▾
Sí, pero con más cuidado. Los datos biométricos son considerados sensibles bajo la nueva ley. Necesitas justificar que el uso es realmente necesario (no solo conveniente), definir cuánto tiempo los guardas, y restringir quién tiene acceso. Si hay una alternativa menos invasiva que cumple el mismo objetivo (como un reloj controlador con PIN), el regulador podría cuestionar por qué elegiste biometría.
Guía anterior
← Financiamiento y apoyo estatal
SERCOTEC, CORFO, Fogape y BancoEstado.
Siguiente guía
Flujo de caja →
Utilidad ≠ caja. IVA, PPM y factoring.
Protege los datos de tus clientes
Vamos gestiona datos de clientes con seguridad y respaldo. MFA, cifrado y control de acceso incluidos.
Comenzar gratis