Ley 21.719: qué cambia y cómo prepararse
La reforma de la ley chilena de datos personales, explicada para la dirección de su empresa: cuándo entrará en vigencia, qué pedirá y por dónde conviene empezar.
Actualizado:
Qué es la Ley 21.719 y cuándo entrará en vigencia
La Ley 21.719 reforma la Ley 19.628, la ley chilena de datos personales, y crea la Agencia de Protección de Datos Personales. Se publicó en el Diario Oficial el 13 de diciembre de 2024.
Según su artículo primero transitorio, la reforma entrará en vigencia el 1 de diciembre de 2026. Un proyecto del Gobierno en trámite en el Senado (boletín 18.623-07) propone postergarla al 1 de diciembre de 2027; mientras no se apruebe y se publique como ley, la fecha sigue siendo el 1 de diciembre de 2026.
Hasta esa fecha rige el texto actual de la Ley 19.628, anterior a la reforma. Si una persona pide acceso a sus datos, su modificación, su eliminación o su bloqueo, y la empresa no se pronuncia dentro de 2 días hábiles o rechaza la solicitud, esa persona puede recurrir al juez de letras en lo civil del domicilio de la empresa (art. 16 de la Ley 19.628, en su texto actual).
Qué pedirá a su empresa
Estos son los cambios principales para una empresa. Cada uno indica el artículo de la Ley 19.628, en el texto que le da la Ley 21.719.
Derechos de las personas
Las personas podrán pedir acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos. Su empresa deberá responder dentro de 30 días corridos, prorrogables una sola vez hasta por otros 30; si no responde a tiempo o rechaza la solicitud, la persona podrá reclamar ante la Agencia dentro de 30 días hábiles. Fuente: Ley 19.628 (texto dado por la Ley 21.719), arts. 4, 11 y 41, desde el 1 de diciembre de 2026.
Una base para cada tratamiento
Su empresa necesitará una base para cada uso de datos personales: el consentimiento de la persona o alguna de las bases que la ley admite sin consentimiento, como la ejecución de un contrato o de medidas precontractuales que la persona solicita, o el interés legítimo. Fuente: Ley 19.628 (texto dado por la Ley 21.719), arts. 12 y 13, desde el 1 de diciembre de 2026.
Información en su sitio web
Su empresa deberá tener a disposición del público, en su sitio web o en un medio equivalente, su política de tratamiento con su fecha y su versión, quién es el responsable, cómo ejercer los derechos, las finalidades y la base de cada tratamiento, el plazo de conservación y las transferencias a otros países, entre otros puntos. Fuente: Ley 19.628 (texto dado por la Ley 21.719), art. 14 ter, desde el 1 de diciembre de 2026.
Calidad y seguridad de los datos
Los datos personales deberán ser exactos, completos, actuales y pertinentes. Las medidas de seguridad deberán asegurar la confidencialidad, la integridad, la disponibilidad y la resiliencia de los sistemas que los tratan, incluida, según el riesgo, la capacidad de restaurar con rapidez el acceso a los datos. Fuente: Ley 19.628 (texto dado por la Ley 21.719), arts. 3, letra d, y 14 quinquies, desde el 1 de diciembre de 2026.
Reporte de vulneraciones de seguridad
Si una vulneración de seguridad destruye, filtra, pierde o altera datos personales, o permite accederlos sin autorización, y hay un riesgo razonable para las personas, su empresa deberá reportarla a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas, y registrarla. Si afecta datos sensibles, datos de niños menores de 14 años o datos de obligaciones económicas, financieras, bancarias o comerciales, también deberá avisar a las personas afectadas. Fuente: Ley 19.628 (texto dado por la Ley 21.719), art. 14 sexies, desde el 1 de diciembre de 2026.
Evaluación de impacto
Antes de iniciar un tratamiento que pueda producir un alto riesgo para los derechos de las personas, su empresa deberá evaluar su impacto, y siempre en ciertos casos, como el tratamiento masivo de datos o las decisiones automatizadas con efectos jurídicos significativos. Fuente: Ley 19.628 (texto dado por la Ley 21.719), art. 15 ter, desde el 1 de diciembre de 2026.
Decisiones automatizadas
Las personas tendrán derecho a oponerse y a no ser objeto de decisiones basadas solo en el tratamiento automatizado de sus datos, incluida la elaboración de perfiles, cuando produzcan efectos jurídicos en ellas o les afecten significativamente, salvo que la decisión sea necesaria para un contrato, cuente con su consentimiento o la autorice la ley. Aun en esos casos, su empresa deberá asegurarles información, una explicación y la intervención humana, y que puedan expresar su punto de vista y pedir la revisión de la decisión. Fuente: Ley 19.628 (texto dado por la Ley 21.719), art. 8 bis, desde el 1 de diciembre de 2026.
Delegado de protección de datos
Su empresa podrá designar un delegado de protección de datos (DPO, por su sigla en inglés), que asesora a la empresa, supervisa el cumplimiento y es el punto de contacto de las personas y de la Agencia. Será voluntario en general y obligatorio solo dentro del modelo de prevención de infracciones, un programa de cumplimiento que la empresa puede adoptar de forma voluntaria y que solo cuenta como atenuante si la Agencia lo certifica. Fuente: Ley 19.628 (texto dado por la Ley 21.719), arts. 36 n.º 5, 49, 50 y 51, desde el 1 de diciembre de 2026.
Transferencias a otros países
Su empresa podrá transferir datos a otro país cuando ese país tenga un nivel adecuado de protección o cuando la transferencia esté amparada por garantías adecuadas, como cláusulas contractuales. Fuente: Ley 19.628 (texto dado por la Ley 21.719), arts. 27 y 28, desde el 1 de diciembre de 2026.
Infracciones y multas
Las infracciones serán leves, graves o gravísimas: las leves, con amonestación escrita o multa de hasta 5.000 unidades tributarias mensuales (UTM), y las graves y gravísimas, con multas de hasta 10.000 y 20.000 UTM, respectivamente. Si hay reincidencia, la multa podrá llegar al triple y, para las empresas que no son de menor tamaño y reinciden en infracciones graves o gravísimas, hasta el 2 % o el 4 % de sus ingresos anuales. Durante los primeros doce meses de vigencia, la Agencia podrá aplicar a una empresa de menor tamaño una amonestación por escrito como sanción. Fuente: Ley 19.628 (texto dado por la Ley 21.719), arts. 34 bis a 35, y art. sexto transitorio de la Ley 21.719, desde el 1 de diciembre de 2026.
Cómo prepararse
Un buen punto de partida es saber qué datos trata su empresa y compararlo con lo que pedirá la ley. Desde ahí, el trabajo se ordena por riesgo:
- Haga el inventario: qué datos personales trata su empresa, para qué, en qué sistemas y con quién los comparte.
- Compare lo que hace hoy con lo que pedirá la ley y ordene las brechas según su riesgo.
- Defina la base de cada tratamiento y prepare la política de su sitio web con la información que pedirá la ley.
- Escriba el procedimiento para responder las solicitudes de las personas, con sus plazos y sus responsables.
- Prepare el procedimiento para reportar vulneraciones de seguridad a la Agencia y, cuando corresponda, a las personas afectadas.
- Identifique los tratamientos que necesitarán una evaluación de impacto y empiece por los de mayor riesgo.
- Decida si designará un delegado de protección de datos y si adoptará el modelo de prevención de infracciones.
Cómo lo acompañamos
Hacemos el diagnóstico de su empresa frente a la ley, las evaluaciones de impacto que necesite y la implementación del plan con su equipo. Si lo necesita, el delegado de protección de datos externo se contrata en cumplimiento fraccional.
Fuentes
Estas son las fuentes oficiales de esta guía, revisadas a la fecha de su actualización. Cuando una norma es de pago, la citamos por su número y su cláusula.
Conversemos sobre su próximo paso.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.