Guía actualizada · 9 de octubre de 2026

Ley 21.719: guía completa para empresas

Qué exige la nueva ley de protección de datos personales, a quién se aplica, qué plazos tienes que cumplir y cómo prepararte, explicado en simple y con el artículo de cada regla.

Respuesta corta

La Ley 21.719 reforma la Ley 19.628 y crea la Agencia de Protección de Datos Personales. Entra en vigencia el 1 de diciembre de 2026 (faltan 53 días) y se aplica a toda empresa u organismo que trate datos de personas, sin importar su tamaño. Exige una base legal para cada uso de datos, responder las solicitudes de las personas en 30 días, avisar las vulneraciones de seguridad y permite multas de hasta 20.000 UTM.

Qué es la Ley 21.719

Es la ley que moderniza la protección de datos personales en Chile. No reemplaza a la Ley 19.628 de 1999: la reescribe casi por completo. Por eso, cuando esta guía cita un artículo, se refiere a la Ley 19.628 tal como queda modificada por la Ley 21.719.

Los cambios principales son tres:

  • Nuevas reglas para usar datos. Cada tratamiento necesita una base legal, como el consentimiento, un contrato o una obligación legal.
  • Más derechos para las personas. A los derechos de acceso, rectificación, supresión y oposición se suman la portabilidad, el bloqueo temporal y el derecho a no quedar sujeto a decisiones automatizadas.
  • Un fiscalizador con poder para multar. La Agencia de Protección de Datos Personales recibe reclamos, fiscaliza y sanciona, y lleva un registro público de sanciones.

Desde cuándo rige

La ley se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia «el día primero del mes vigésimo cuarto posterior a la publicación»art. 1° transitorio, es decir, el 1 de diciembre de 2026.

Proyecto de postergación. El Gobierno ingresó el 31 de agosto de 2026 un proyecto (boletín 18.623-07) que propone mover la entrada en vigencia al 1 de diciembre de 2027. Mientras no se apruebe y publique, la fecha vigente es el 1 de diciembre de 2026. Ver el estado del proyecto.

Las micro, pequeñas y medianas empresas tienen un alivio temporal: durante los primeros 12 meses de vigencia, la Agencia puede sancionarlas con una amonestación por escrito en vez de una multaart. 6° transitorio. Es una facultad de la Agencia, no una exención: las obligaciones rigen igual desde el primer día.

A quién se aplica

A todo tratamiento de datos personales que realice una persona natural o jurídica, incluidos los órganos públicosart. 1. No hay umbral por tamaño, ventas ni cantidad de datos: una pyme con una planilla de clientes y una nómina de trabajadores está dentro.

En cuanto al territorio, la ley se aplica en tres casosart. 1 bis:

  • cuando el responsable o el encargado está establecido en Chile;
  • cuando un encargado en el extranjero trata datos por cuenta de un responsable establecido en Chile;
  • cuando una empresa extranjera ofrece bienes o servicios a personas que están en Chile, o monitorea su comportamiento en el país.

Quedan fuera el uso de datos que hace una persona en sus actividades personales (la agenda del teléfono, por ejemplo) y el ejercicio de las libertades de opinión e información; los medios de comunicación sí quedan sujetos a la ley cuando tratan datos para otros finesart. 1.

¿No estás seguro de si te aplica? Haz el test de 10 preguntas.

Qué datos protege

Cualquier información de una persona natural identificada o identificable: nombre, RUT, correo, teléfono, dirección, sueldo, historial de compras, ubicación, imágenes de cámaras, cookies que la identifiquen. Dentro de ellos, la ley da reglas más estrictas a dos grupos:

Datos sensibles

Son los que revelan el origen étnico o racial, la afiliación política, sindical o gremial, la situación socioeconómica, las convicciones ideológicas o filosóficas, las creencias religiosas, los datos de salud, el perfil biológico humano, los datos biométricos y la información sobre la vida sexual, la orientación sexual y la identidad de géneroart. 2 letra g. Por regla general solo se pueden tratar con consentimiento expreso de la personaart. 16, salvo excepciones puntuales como cuando es indispensable para salvaguardar la vida.

Datos de niños, niñas y adolescentes

La ley llama niños y niñas a los menores de 14 años y adolescentes a quienes tienen entre 14 y 18art. 16 quáter. Para tratar datos de un menor de 14 se necesita el consentimiento de sus padres, representantes legales o de quien tenga su cuidado personal. Los datos sensibles de adolescentes menores de 16 también requieren ese consentimiento. Siempre prima el interés superior del niño.

Cuándo puedes usar datos personales

Cada uso de datos necesita una base legal. La ley reconoce el consentimiento de la personaart. 12 y cinco bases que no lo requierenart. 13:

Base legalEjemplo típico
Consentimientoart. 12Enviar boletines o promociones por correo.
Obligaciones económicas, financieras, bancarias o comercialesart. 13 aInformes de deuda y cobranza, conforme a las normas especiales del Título III de la ley.
Obligación legalart. 13 bCotizaciones previsionales y libro de remuneraciones.
Celebración o ejecución de un contratoart. 13 cDespachar una compra a la dirección del cliente.
Interés legítimo del responsable o de un terceroart. 13 dPrevenir fraudes, siempre que no se afecten los derechos y libertades de la persona, que puede exigir que se le informe el interés legítimo invocado.
Ejercicio o defensa de un derecho ante tribunales u órganos públicosart. 13 eGuardar antecedentes de un trabajador para un juicio laboral.

Usar datos sin consentimiento y sin otra base legal es una infracción graveart. 34 ter a. Por eso el primer paso para cumplir es saber qué datos usas y con qué base: eso es el registro de tratamientos.

Derechos de las personas y plazos para responder

Toda persona puede pedirle a tu empresa que le diga qué datos suyos tiene y que los corrija, elimine o deje de usar. La ley fija plazos cortos:

DerechoQué puede pedir la personaPlazo para responder
Accesoart. 5Saber qué datos suyos tienes, de dónde salieron y para qué los usas.30 días corridos, prorrogables una vez por 30 másart. 11
Rectificaciónart. 6Corregir datos inexactos, desactualizados o incompletos.
Supresiónart. 7Eliminar sus datos en los casos que indica la ley.
Oposiciónart. 8Que dejes de usar sus datos en los casos que indica la ley, como el marketing directo.
Decisiones automatizadasart. 8 bisNo quedar sujeta a decisiones basadas solo en tratamiento automatizado, incluidos los perfiles, que le produzcan efectos jurídicos o le afecten significativamente, salvo contrato, consentimiento expreso o ley.
Portabilidadart. 9Recibir una copia de los datos que entregó, en un formato electrónico estructurado y de uso común, y pedir que se transfieran a otra empresa, cuando el tratamiento es automatizado y se basa en su consentimiento.
Bloqueo temporalart. 8 terSuspender temporalmente cualquier uso de sus datos.2 días hábilesart. 11

Si tu empresa no responde a tiempo o rechaza la solicitud, la persona puede reclamar directamente ante la Agenciaarts. 11 y 41. Responder fuera de plazo o de forma incompleta es una infracción leveart. 34 bis c, salvo en los bloqueos temporales fundados: no responderlos, responder tarde o denegarlos sin causa justificada es graveart. 34 ter f. Impedir u obstaculizar el ejercicio de los derechos es graveart. 34 ter e. El detalle de todos los plazos está en la página de plazos.

Obligaciones de tu empresa

  • Informar con transparencia. Tienes que informar de forma clara cómo tratas los datosart. 14 ter; no hacerlo es una infracción leveart. 34 bis a. En la práctica, esto es una política de privacidad publicada y avisos en cada formulario.
  • Tener un canal de contacto. Contar con domicilio postal, correo electrónico u otro medio para recibir solicitudes. No tenerlo es una infracción leveart. 34 bis b.
  • Guardar confidencialidad. Tu empresa y quienes tienen acceso a los datos deben guardar secreto o confidencialidad, salvo sobre los datos que la persona haya hecho manifiestamente públicosarts. 3 h y 14 bis; vulnerarlo es graveart. 34 ter i.
  • Proteger los datos. Adoptar medidas de seguridad adecuadas al riesgoart. 14 quinquies. Incumplir las obligaciones de seguridad es graveart. 34 ter j.
  • Controlar a tus proveedores. Si un proveedor trata datos por cuenta tuya (nómina, CRM, nube), la ley lo considera encargado y la relación debe regirse por un contrato entre ambosart. 15 bis.
  • Cuidar las transferencias internacionales. Enviar datos fuera de Chile en contra de la ley es graveart. 34 ter m, y gravísimo si se hace a sabiendasart. 34 quáter h.

Vulneraciones de seguridad

Si hay una filtración, un acceso indebido o una pérdida de datos que genere un riesgo razonable para los derechos de las personas, tu empresa debe reportarla a la Agencia «por los medios más expeditos posibles y sin dilaciones indebidas»art. 14 sexies. La ley no fija un número de horas. Además, hay que registrar cada vulneración con su naturaleza, efectos, categorías de datos, número aproximado de afectados y medidas adoptadas.

Además, hay que avisar directamente a las personas afectadas, en lenguaje claro, cuando la vulneración involucra datos sensibles, datos de niños y niñas menores de 14 años o datos de obligaciones económicas, financieras, bancarias o comerciales. Si no es posible avisar a cada uno, el aviso se hace en un medio masivo de alcance nacional.

Omitir en forma deliberada esa comunicación es una infracción gravísimaart. 34 quáter f.

Evaluación de impacto

Antes de empezar un tratamiento que pueda producir un alto riesgo para las personas, hay que hacer una evaluación de impactoart. 15 ter. La ley la exige siempre en estos casos:

  • la evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento o decisiones automatizadas, como perfiles, que produzca efectos jurídicos significativos;
  • el tratamiento masivo o a gran escala;
  • la observación o el monitoreo sistemático de una zona de acceso público, como cámaras;
  • el tratamiento de datos sensibles o especialmente protegidos sin consentimiento, en las excepciones que permite la ley.

La Agencia publicará además una lista orientativa de tratamientos que la requieren.

Omitirla cuando corresponde es una infracción gravísimaart. 34 quáter k.

Delegado de protección de datos y modelo de prevención

Designar un delegado de protección de datos es voluntarioart. 50. Si lo designas, debe tener autonomía respecto de la administración.

La ley también permite adoptar voluntariamente un modelo de prevención de infraccionesart. 49. Incluye un delegado, la identificación de los datos y sus riesgos, protocolos y un sistema de reporte interno. La Agencia puede certificarlo por tres añosarts. 51 y 52. Si llega una sanción, es atenuante haber cumplido diligentemente los deberes de dirección y supervisión, lo que se acredita con ese certificadoarts. 36 y 51.

Infracciones y multas

Las infracciones se clasifican en leves, graves y gravísimasart. 34, con multas de hasta 5.000, 10.000 y 20.000 UTMart. 35. Con la reincidencia, el máximo puede triplicarse. Y si una empresa que no es de menor tamaño reincide en una infracción grave o gravísima, la multa puede llegar al mayor valor entre el triple y el 2% (grave) o 4% (gravísima) de sus ingresos anuales por ventas y servicios.

Revisa la tabla completa, con ejemplos de cada infracción y una calculadora en pesos, en la página de multas.

Cómo prepararte en 7 pasos

  1. Haz el inventario de tus datos. Qué datos usa cada área, para qué, con qué base legal, dónde se guardan y con quién se comparten. Registro de tratamientos en Cumple21 · Guía y plantilla Excel
  2. Revisa la base legal de cada uso. Donde dependes del consentimiento, asegúrate de poder probar que lo diste a pedir y que te lo dieron. Consentimientos con prueba · Cláusulas modelo
  3. Publica tu política y un canal de solicitudes. Un lugar claro donde las personas puedan pedir acceso, corrección o eliminación de sus datos. Portal de derechos
  4. Prepara el proceso de respuesta. Quién recibe, quién decide y cómo se cumple el plazo de 30 días y el de 2 días hábiles para bloqueos. Solicitudes con plazos · Formulario y cartas
  5. Define qué hacer ante una vulneración. Cómo se detecta, quién decide si se reporta y cómo se avisa a las personas. Registro de incidentes · Guía y bitácora
  6. Evalúa los tratamientos de alto riesgo. Perfiles, cámaras, datos sensibles o tratamientos masivos. Evaluaciones de impacto · Checklist y plantilla
  7. Revisa a tus proveedores. Quién trata datos por cuenta tuya, dónde y con qué contrato. Encargados en el registro

Plantillas gratis: registro de tratamientos en Excel, formulario y cartas para solicitudes, cláusulas de consentimiento, bitácora de vulneraciones y checklists. Ver las guías y plantillas.

Preguntas frecuentes

¿La Ley 21.719 aplica a las pymes?

Sí. Se aplica a todo tratamiento de datos personales, sin umbral de tamañoart. 1. Lo que cambia para las micro, pequeñas y medianas empresas es que, durante los primeros 12 meses, la Agencia puede sancionarlas con una amonestación por escrito en vez de multaart. 6° transitorio.

¿Es obligatorio tener un delegado de protección de datos?

No. Es voluntarioart. 50, aunque pasa a ser parte del modelo de prevención si decides adoptarloart. 49.

¿Cuánto tiempo tengo para responder una solicitud de acceso o eliminación?

30 días corridos desde que la recibes, prorrogables una sola vez por 30 días más. Las solicitudes de bloqueo temporal se responden en 2 días hábilesart. 11.

¿En cuántas horas hay que avisar una filtración de datos?

La ley no fija horas: exige reportar a la Agencia «por los medios más expeditos posibles y sin dilaciones indebidas» cuando hay un riesgo razonable para las personasart. 14 sexies.

¿Cuál es la multa máxima?

20.000 UTM por una infracción gravísimaart. 35. Con reincidencia puede triplicarse, y si una empresa que no es de menor tamaño reincide en una infracción gravísima, puede llegar al 4% de sus ingresos anuales. Calcula el monto en pesos.

¿Qué pasa si se posterga la ley?

Cambiaría la fecha desde la que rigen las obligaciones y las sanciones, pero no su contenido. Mientras el proyecto no se apruebe y publique, la fecha vigente es el 1 de diciembre de 2026. Ver el estado del proyecto.

Fuentes

Contenido informativo, revisado el 9 de octubre de 2026. Se basa en la Ley 19.628 sobre protección de la vida privada, tal como queda modificada por la Ley 21.719. No reemplaza la asesoría legal para el caso de tu empresa. ¿Encontraste un error? Escríbenos a contacto@cumple21.cl.

Ordena los datos personales de tu empresa antes de que te los pidan.

Cumple21 lleva el registro de tratamientos, controla los plazos de cada solicitud y guarda la evidencia. Pruébalo gratis durante 14 días.