Ley 21.719: Guía completa para empresas chilenas 2026
Todo lo que tu empresa necesita saber sobre la Ley 21.719 de Protección de Datos Personales en Chile: obligaciones, plazos, sanciones y cómo cumplir antes de que entre en vigor.

Chile está a punto de estrenar un nuevo estándar de privacidad. La Ley 21.719, promulgada en diciembre de 2024, reforma profundamente la ley de protección de datos personales y exige a las empresas chilenas —sin importar su tamaño— adaptar sus operaciones antes de que la Agencia de Protección de Datos Personales inicie su actividad fiscalizadora.
Esta guía resume todo lo que necesitas saber: qué cambia, qué obliga, cómo prepararte y qué pasa si no cumples.
¿Qué es la Ley 21.719 y por qué importa ahora?
La Ley 21.719 reemplaza la antigua Ley 19.628 y eleva los estándares de protección de datos personales en Chile al nivel del Reglamento General de Protección de Datos (RGPD) europeo. Fue publicada en el Diario Oficial el 13 de diciembre de 2024 y contempla un período de vacancia legal de 24 meses para que las organizaciones se adapten.
Esto significa que el reloj ya está corriendo. Las empresas tienen hasta diciembre de 2026 para estar en conformidad.
¿A quién aplica?
La ley aplica a toda persona natural o jurídica que trate datos personales de personas naturales domiciliadas en Chile, independiente de:
- El tamaño de la empresa (PYME, startup o gran empresa)
- El sector económico
- Si el tratamiento ocurre dentro o fuera de Chile (extraterritorialidad)
Excepciones
Quedan fuera del alcance los datos tratados exclusivamente para uso personal, datos relativos a personas jurídicas, y ciertos tratamientos con fines domésticos.
Las 7 obligaciones clave para empresas

1. Base de legitimación para el tratamiento
No basta el consentimiento: la ley establece seis bases legales alternativas (contrato, interés legítimo, cumplimiento de obligación legal, etc.). Tu empresa debe identificar la base aplicable para cada finalidad de tratamiento.
2. Deber de información y transparencia (el "RAT")
La ley no exige un "Registro de Actividades de Tratamiento" con ese nombre, pero el Art. 14 ter obliga a algo más exigente: mantener permanentemente a disposición del público, en tu sitio web, las categorías de datos, finalidades, base de licitud, destinatarios y plazos de conservación de cada tratamiento. En la práctica exige el mismo inventario interno que produce un RAT, con la diferencia de que la información debe ser pública, no solo exhibible ante una fiscalización.
3. Derechos ARSOP (Acceso, Rectificación, Supresión, Oposición, Portabilidad) y bloqueo
La ley añade el derecho de portabilidad (recibir los datos en formato estructurado, incluso con transmisión directa entre responsables cuando sea técnicamente posible) y amplía el clásico ARCO con un sexto derecho: el bloqueo del tratamiento (Art. 8° ter), que suspende temporalmente el uso de los datos mientras se resuelve una solicitud. El término legal del cuarto derecho es supresión, no "cancelación" — por eso el acrónimo técnicamente correcto es ARSOP, aunque en el mercado se lo conozca como "ARCOP". Tienes 30 días corridos desde el ingreso de la solicitud para responder (Art. 11), prorrogables una vez por 30 días corridos adicionales.
4. Notificación de brechas sin dilaciones indebidas
Si sufres un incidente de seguridad que afecte datos personales, debes notificar a la Agencia sin dilaciones indebidas desde que tomas conocimiento (Art. 14 sexies) — la ley no fija una cifra de horas.
5. Evaluación de Impacto en Protección de Datos (EIPD)
Para tratamientos de alto riesgo (perfilamiento, datos sensibles, vigilancia masiva), es obligatorio realizar una EIPD antes de iniciar el tratamiento.
6. Delegado de Protección de Datos (DPO)
A diferencia del RGPD europeo, la Ley 21.719 no fija umbrales que obliguen a designar un delegado en el sector privado — el Art. 50 dispone que el responsable de datos podrá hacerlo, de forma voluntaria (la excepción: si adoptas el Modelo de Prevención de Infracciones, el delegado pasa a ser un elemento mínimo obligatorio del modelo, Art. 49 letra a). Dicho esto, es una buena práctica que la Agencia probablemente valorará como evidencia del principio de responsabilidad (Art. 3 letra e). El cargo puede ser interno (incluso el propio dueño en micro, pequeñas y medianas empresas, Art. 50 inciso 3°) o externo.
7. Transferencias internacionales
Si compartes datos con proveedores o socios fuera de Chile (SaaS internacionales, por ejemplo), necesitas garantías adecuadas de protección o una de las excepciones previstas en la ley.
¿Qué datos se consideran sensibles?

La Ley 21.719 amplía la categoría de datos sensibles (Art. 2 letra g):
- Datos de salud, genéticos y biométricos
- Datos sobre vida y orientación sexual
- Datos raciales o étnicos
- Opiniones políticas, creencias religiosas o filosóficas
- Afiliación sindical
El tratamiento de datos sensibles requiere consentimiento explícito o una base legal especialmente cualificada.
La ley también regula dos categorías que no son técnicamente "datos sensibles", pero reciben tratamiento propio en artículos separados: los datos de geolocalización precisa (Art. 16 sexies, sujetos a las reglas generales de licitud) y los datos de menores de edad (Art. 16 quáter, una "categoría especial" distinta de los datos sensibles). Confundirlos con datos sensibles es un error común — la base legal y las obligaciones aplicables no son las mismas.
Las sanciones: ¿cuánto puede costar no cumplir?
Las infracciones se clasifican en tres niveles:
| Nivel | Infracciones | Multa máxima | |-------|-------------|--------------| | Leves | Deber de información, contacto operativo, respuesta ARSOP fuera de plazo | Amonestación o hasta 5.000 UTM (~$350M CLP) | | Graves | Brechas sin comunicar, transferencias en contravención, seguridad insuficiente | Hasta 10.000 UTM (~$700M CLP) | | Gravísimas | Tratamiento fraudulento, datos sensibles a sabiendas, omisión deliberada de vulneraciones | Hasta 20.000 UTM (~$1.400M CLP) |
Adicionalmente, la ley contempla medidas de subsanación en hasta 60 días, recargo de 50% si no se subsana, suspensión de operaciones de tratamiento hasta por 30 días en infracciones gravísimas reiteradas, y responsabilidades civiles o penales cuando correspondan.
El plan de cumplimiento en 5 pasos

Paso 1: Diagnóstico de brecha (GAP Analysis)
Evalúa tu nivel actual de cumplimiento frente a los requisitos de la ley. Herramientas como el análisis de brecha de Askesis te generan un reporte con semáforo de riesgo y lista priorizada de brechas.
Paso 2: Mapeo de flujos de datos
Identifica qué datos personales tratas, dónde se almacenan, quién los procesa y con quién se comparten. Este inventario es la base del deber de información y transparencia que exige publicar el Art. 14 ter.
Paso 3: Capacitación del equipo
El 91% de los incidentes de ciberseguridad involucra error humano. Tu equipo necesita entender qué son los datos personales, cómo protegerlos y qué hacer ante un incidente.
Paso 4: Implementar controles técnicos
Cifrado en reposo y en tránsito, control de acceso por roles, gestión de parches, backups verificados, y un plan de respuesta ante incidentes con el protocolo de notificación sin dilaciones indebidas (SLA interno recomendado: 72h).
Paso 5: Documentar y evidenciar
La Agencia puede requerir evidencia de cumplimiento en cualquier momento. Necesitas registros, políticas firmadas y logs auditables.
¿Cuándo empieza a fiscalizar la Agencia?
La Agencia de Protección de Datos Personales debe constituirse dentro del plazo de vacancia legal. Se espera que comience a operar formalmente a partir del segundo semestre de 2026. Cualquier instrucción o norma general que la Agencia dicte antes de esa fecha no tiene fuerza obligatoria hasta la entrada en vigencia de la ley (Art. cuarto transitorio) — las obligaciones legales de fondo (información, ARSOP, brechas) rigen desde que la ley entra en vigor, no antes.
Conclusión
La Ley 21.719 no es una amenaza: es una oportunidad para que las empresas chilenas construyan confianza con sus clientes, empleados y socios. Las que se preparen ahora evitarán multas millonarias y estarán mejor posicionadas en un mercado que valora cada vez más la privacidad.
¿Quieres saber cuán lejos está tu empresa del cumplimiento? Realiza el análisis de brecha gratuito de Askesis y obtén un diagnóstico en menos de 10 minutos.
Temas relacionados:
¿Quieres saber qué tan preparada está tu empresa?
Realiza el análisis de brecha Ley 21.719 gratuito de Askesis y obtén un diagnóstico en menos de 10 minutos.
Hacer el análisis gratis