Ley 21.719

MPI: Modelo de Prevención de Infracciones de la Ley 21.719

Qué es el Modelo de Prevención de Infracciones (Art. 48-52 de la Ley 21.719), por qué certificarlo reduce las multas, y qué elementos debe tener para ser considerado válido por la Agencia.

Equipo Askesis3 de agosto de 20267 min de lectura
Compartir:
MPI: Modelo de Prevención de Infracciones de la Ley 21.719
💡 Autodiagnóstico Express: ¿Tu empresa cumple con la Ley 21.719? Descúbrelo gratis.
Hacer análisis gratis

La Ley 21.719 no solo sanciona el incumplimiento: también premia a las empresas que se toman la prevención en serio. El Modelo de Prevención de Infracciones (MPI) es el mecanismo que la ley reconoce explícitamente como atenuante — y, a diferencia de otras obligaciones, aquí el incentivo es tener uno bien construido, no solo evitar la multa por no tenerlo.

Qué es el MPI

El MPI, regulado en los Artículos 48 a 52 de la Ley 21.719, es un programa de cumplimiento formal que una empresa puede adoptar voluntariamente para prevenir infracciones a la ley de protección de datos. Es, en esencia, el equivalente en protección de datos a los modelos de prevención de delitos que ya existen bajo la Ley 20.393.

El Art. 48 establece un deber general para todo responsable de "adoptar acciones destinadas a prevenir la comisión de infracciones". El Art. 49 regula específicamente el programa formal: la empresa "podrá voluntariamente" adoptarlo. No es obligatorio en sí mismo — pero adoptarlo, y hacerlo bien, reduce directamente la severidad de las sanciones si ocurre una infracción.

Por qué a la Agencia le importa que tengas uno

Cuando la Agencia de Protección de Datos Personales investiga una infracción y calcula la multa correspondiente, uno de los factores que pondera explícitamente es si la empresa contaba con un programa de cumplimiento operativo antes del incidente — no solo declarado en un documento, sino efectivamente implementado.

El Art. 36 N°5 reconoce como circunstancia atenuante "haber cumplido diligentemente los deberes de dirección y supervisión", verificable precisamente con el certificado del Modelo de Prevención del Art. 51. La ley lo consagra como atenuante, no como eximente de responsabilidad: un MPI certificado reduce el monto de la multa, pero no elimina la infracción.

Qué elementos debe tener un MPI para ser considerado válido

Diagrama de los elementos de un Modelo de Prevencion de Infracciones

Un MPI no es un documento de intenciones. El Art. 49 exige que, como mínimo, incluya:

a) Designación de un encargado de prevención

Una persona responsable de supervisar el cumplimiento del modelo (delegado de protección de datos), con autoridad y recursos suficientes para hacerlo — no un cargo simbólico.

b) Medios y facultades del encargado

El modelo debe definir explícitamente con qué medios y facultades cuenta esa persona para ejercer su rol — no basta con nombrarla.

c) Categoría, clase o tipos de datos tratados y caracterización de los titulares

Qué datos trata la empresa y quiénes son las personas afectadas — esto se apoya directamente en el RAT (el inventario que exige el deber de información y transparencia del Art. 14 ter) que la empresa ya debería mantener.

d) Identificación de los procesos de riesgo

Un mapeo de los tratamientos y los riesgos asociados a cada uno.

e) Protocolos y procedimientos internos

Reglas claras de cómo la empresa gestiona datos personales: desde cómo se recolectan hasta cómo se responde a una solicitud ARSOP o una brecha de seguridad.

f) Mecanismos de reporte y canales de denuncia interna

Un mecanismo para que los colaboradores puedan reportar incumplimientos o dudas sobre el tratamiento de datos, sin temor a represalias.

g) Sanciones internas por incumplimiento

Consecuencias claras dentro de la organización cuando alguien no sigue los protocolos establecidos.

Además, el inciso final del Art. 49 exige que esta regulación interna se incorpore expresamente en los contratos de trabajo, contratos de prestación de servicios o en el reglamento interno de la empresa — no basta con que exista como documento aparte.

La formación permanente de quienes participan en el tratamiento y el monitoreo/plan anual de trabajo no figuran como letras propias del Art. 49: son funciones que la ley asigna expresamente al encargado de prevención (Art. 50, letras d y f). En la práctica, un MPI sin capacitación real ni seguimiento activo tiene poco valor probatorio, aunque formalmente cumpla las letras a) a g).

Certificación: un paso más allá de tenerlo

El Art. 51 establece que la Agencia de Protección de Datos es la entidad encargada de certificar los modelos de prevención y de supervisarlos — no un tercero privado autorizado. Un MPI certificado por la Agencia es más difícil de cuestionar en una investigación que uno que la empresa simplemente afirma tener.

No es obligatorio certificar el modelo para que exista como atenuante, pero la certificación reduce la carga de la empresa de tener que demostrar, caso a caso, que el modelo era real y efectivo.

MPI vs. RAT vs. protocolo de brechas: cómo se relacionan

Diagrama comparativo de la relacion entre MPI, RAT y protocolo de brechas

Es común confundir estas piezas porque se solapan, pero cumplen roles distintos:

| Instrumento | Qué es | Obligatorio | |---|---|---| | RAT | Inventario de qué datos trata la empresa y cómo — deriva del deber de información y transparencia (Art. 14 ter) | Sí, prácticamente siempre | | Protocolo de brechas | Procedimiento para detectar y notificar incidentes sin dilaciones indebidas (Art. 14 sexies) | Sí, implícito en la obligación de notificación | | MPI | Programa integral de prevención que organiza y demuestra todo lo anterior | No, pero atenúa sanciones si está certificado (Art. 36 N°5) |

El MPI no reemplaza al RAT ni al protocolo de brechas — los integra dentro de una estructura de gobernanza más amplia, con un encargado, protocolos y mecanismos de reporte.

Preguntas frecuentes

¿Toda empresa necesita un MPI? No es obligatorio para operar, pero cualquier empresa que trate datos personales se beneficia de tenerlo, porque reduce directamente su exposición ante una eventual sanción si logra certificarlo.

¿El MPI sirve también para la Ley 20.393? Son modelos distintos con marcos legales distintos, pero comparten estructura (encargado, evaluación de riesgos, protocolos, canal de denuncia). Muchas empresas los diseñan de forma coordinada.

¿Quién puede certificar un MPI? La Agencia de Protección de Datos Personales (Art. 51) es la entidad encargada de certificar los modelos y de supervisarlos.

¿Un MPI mal implementado sirve de algo? Poco. La Agencia evalúa si el modelo fue efectivamente operativo, no solo si existe en papel. Un MPI sin encargado activo, sin protocolos aplicados o sin evidencia de que se incorporó a los contratos/reglamento interno tiene escaso valor como atenuante.

De la intención al modelo operativo

Construir un MPI desde cero —encargado, procesos de riesgo, protocolos, canal de denuncia, incorporación contractual— es un proyecto serio, pero también es exactamente el tipo de trabajo que reduce el costo real de un eventual incidente. Askesis ofrece un Modelo de Prevención de Infracciones construido sobre el mismo RAT y canal de denuncias que ya forman parte de la plataforma.

¿Quieres saber qué tan lejos está tu empresa de tener un MPI operativo? Empieza con el análisis de brecha gratuito de Askesis.

Temas relacionados:

modelo de prevención de infraccionesmpi ley 21719mpi certificable ley protección datosprograma de cumplimiento ley 21719atenuante multas ley 21719
Compartir:

¿Quieres saber qué tan preparada está tu empresa?

Realiza el análisis de brecha Ley 21.719 gratuito de Askesis y obtén un diagnóstico en menos de 10 minutos.

Hacer el análisis gratis