Ley 21.719

RGPD vs. Ley 21.719: por qué no son la misma ley

El RGPD europeo y la Ley 21.719 chilena se parecen, pero no son intercambiables. Qué revisar antes de contratar una asesoría o un SaaS pensado para Europa esperando que te haga cumplir en Chile.

Equipo Askesis27 de agosto de 20269 min de lectura
Compartir:
RGPD vs. Ley 21.719: por qué no son la misma ley
💡 Autodiagnóstico Express: ¿Tu empresa cumple con la Ley 21.719? Descúbrelo gratis.
Hacer análisis gratis

Es un escenario cada vez más común: una empresa chilena contrata una plataforma o consultora de protección de datos con base en España (o cualquier país de la UE), asumiendo que "como cumplen RGPD, con eso ya estamos cubiertos en Chile". El proveedor genera políticas de privacidad, plazos de respuesta y checklists — todos correctos para el RGPD. El problema es que ninguno de esos documentos cita la Ley 21.719, y varios de sus plazos, umbrales y obligaciones simplemente no existen en la ley chilena, o existen con reglas distintas.

El RGPD y la Ley 21.719 comparten inspiración y estructura general — no es casualidad, la ley chilena tomó ideas del modelo europeo. Pero son dos cuerpos legales distintos, con textos distintos, una autoridad de control distinta y, en varios puntos clave, obligaciones distintas. Cumplir uno no te hace cumplir el otro automáticamente.

El error de fondo: "cumplimos RGPD" no es lo mismo que "cumplimos la Ley 21.719"

Si tu proveedor de servicios de cumplimiento no cita artículos específicos de la Ley 21.719 — solo habla en términos generales de "protección de datos" o usa terminología del RGPD sin traducirla al marco legal chileno — es una señal de alerta. La Ley 21.719 tiene su propio texto, sus propios plazos y su propia autoridad (la Agencia de Protección de Datos Personales, recién creada por esta misma ley). Ningún certificado de cumplimiento RGPD sustituye la obligación legal de cumplir la Ley 21.719 si tu empresa trata datos de personas en Chile.

Y ojo con el caso inverso, que es justo el ejemplo del proveedor español: si esa plataforma SaaS ofrece sus servicios a empresas o personas en Chile, la Ley 21.719 también le aplica a ella directamente — no solo a ti como cliente. La ley chilena tiene alcance extraterritorial (Art. 1° bis): se aplica a cualquier responsable, esté o no establecido en Chile, cuyas operaciones estén destinadas a ofrecer bienes o servicios a personas en territorio chileno, o a monitorear su comportamiento. Un proveedor europeo no queda fuera de la ley chilena por estar fuera de Chile — pero tampoco su cumplimiento RGPD te exime a ti de cumplir la ley chilena por tu cuenta.

Comparación punto por punto

Matriz comparativa entre RGPD y Ley 21.719

AspectoRGPD (UE)Ley 21.719 (Chile)
Base legal por defecto6 bases con igual jerarquía (Art. 6): consentimiento, contrato, obligación legal, intereses vitales, misión de interés público, interés legítimoEl consentimiento es la regla general (Art. 12); el resto de bases (Art. 13) solo aplican "sin consentimiento" en 5 casos específicos — y no existen las bases de "intereses vitales del titular" ni "misión de interés público"/"ejercicio de poderes públicos"
Derechos del titular8 derechos, incluido un "derecho al olvido" amplio y un "derecho a la limitación del tratamiento" autónomo6 derechos — Acceso, Rectificación, Supresión (no "derecho al olvido"), Oposición, Portabilidad y Bloqueo (Art. 8° ter) — el bloqueo es más acotado: solo aplica mientras está pendiente una solicitud de rectificación, supresión u oposición
Delegado de protección de datos (DPO)Obligatorio para autoridades públicas, monitoreo sistemático a gran escala, o tratamiento a gran escala de categorías especialesVoluntario siempre (Art. 50), salvo que la empresa adopte el Modelo de Prevención de Infracciones (MPI) — ahí sí es un elemento obligatorio del programa (Art. 49, letra a)
Notificación de brechasPlazo fijo: 72 horas desde que se toma conocimiento"Sin dilaciones indebidas" (Art. 14 sexies) — sin plazo fijo en horas; la ley chilena no usa "72 horas" como obligación legal
Evaluación de impactoDPIA (Data Protection Impact Assessment)EIPD (Evaluación de Impacto en Protección de Datos), Art. 15 ter — gatillada por criterios propios de la ley chilena, no idénticos a los del RGPD
MultasHasta 20 millones de euros o el 4% de la facturación global anual, lo que sea mayor — para cualquier infracción graveHasta 20.000 UTM (infracción gravísima) en pesos fijos — el porcentaje sobre ingresos (2%–4%) solo aplica como agravante ante reincidencia de empresas grandes, no como regla general (Art. 35)
Autoridad de controlAutoridad nacional de cada Estado miembro + Comité Europeo de Protección de DatosAgencia de Protección de Datos Personales (Art. 30) — entidad nueva, creada por esta misma ley, sin el historial de resoluciones y jurisprudencia acumulado de las autoridades europeas
Transferencias internacionalesDecisiones de adecuación de la Comisión Europea, Cláusulas Contractuales Tipo (SCC), normas corporativas vinculantesAdecuación determinada de forma independiente por la Agencia chilena (Art. 28) — no hereda automáticamente la lista de países adecuados de la UE; las cláusulas modelo deben ser aprobadas por la Agencia, no basta con usar las SCC europeas

Por qué esto le pasa tanto a los que compran soluciones "listas" de Europa

Un proveedor SaaS europeo construyó su producto para cumplir el RGPD, porque es la ley bajo la que opera. Cuando ese mismo proveedor te vende el servicio en Chile diciendo que "te ayuda a cumplir con la protección de datos", en la mayoría de los casos está hablando en abstracto — no necesariamente mintiendo, pero tampoco necesariamente verificando artículo por artículo contra el texto de la Ley 21.719. El resultado más común: documentos con la estructura correcta pero con contenido legal equivocado para Chile.

Ejemplos reales de lo que aparece en plantillas o asesorías mal adaptadas:

  • Una política de privacidad que promete "responder tu solicitud en un mes" en vez de los 30 días corridos, prorrogables una vez por 30 días corridos adicionales que fija el Art. 11 de la Ley 21.719.
  • Un compromiso de "notificar brechas dentro de 72 horas" — plazo que no existe en la ley chilena, que exige notificar sin dilaciones indebidas.
  • Una cláusula de "derecho al olvido" — el término correcto y con alcance distinto en Chile es derecho de supresión (Art. 7).
  • La afirmación de que "la empresa debe tener un DPO obligatorio" — en Chile es voluntario, salvo que se adopte el MPI.
  • Cláusulas contractuales tipo (SCC) copiadas literal de un contrato europeo, sin verificar si están aprobadas por la Agencia chilena para efectos de transferencia internacional bajo el Art. 28.
  • Un cálculo de exposición a multas en porcentaje de facturación global — la regla chilena es en UTM, con el porcentaje de ingresos reservado solo a reincidencia de empresas grandes.

Qué preguntar antes de contratar una asesoría o un SaaS de cumplimiento

Checklist para evaluar una asesoría o SaaS de cumplimiento

  1. ¿Puede citar el artículo exacto de la Ley 21.719 en el que se basa cada afirmación que te hace? Si la respuesta es genérica ("es estándar internacional", "así se hace en todos lados"), desconfía.
  2. ¿El contenido que te entrega usa terminología RGPD sin traducir — "DPIA", "72 horas", "derecho al olvido", "responsabilidad demostrada" o "accountability"? Son señales de que el contenido se copió de un marco europeo sin adaptación real.
  3. ¿Conoce el rol de la Agencia de Protección de Datos Personales chilena específicamente, o solo habla de "la autoridad de control" en abstracto?
  4. ¿Su servicio incluye el Modelo de Prevención de Infracciones (MPI) como opción, no como obligación automática? Un proveedor que te dice "necesitas sí o sí un DPO" sin mencionar que es voluntario salvo MPI está aplicando la regla europea, no la chilena.
  5. ¿Sabe qué es el deber de información y transparencia del Art. 14 ter y lo distingue de un "RAT" con nombre europeo? La ley chilena no usa la sigla RAT — es terminología que la práctica adoptó igual, pero el fundamento legal real tiene su propio artículo.

Lo que sí puedes reutilizar de un enfoque RGPD

No todo lo que viene de una base RGPD es inútil para Chile — la disciplina de fondo (mapear tratamientos, documentar bases legales, definir plazos de conservación, tener un plan ante incidentes) es la misma disciplina que exige la Ley 21.719, solo que instrumentada distinto. Un equipo con experiencia RGPD entiende los conceptos base más rápido que uno sin ninguna experiencia en protección de datos. El problema no es la experiencia europea en sí — es cuando esa experiencia reemplaza, en vez de complementar, la verificación artículo por artículo contra el texto chileno.

Conclusión

Antes de aceptar cualquier afirmación sobre "lo que exige la ley" en materia de protección de datos en Chile, pide la cita exacta a la Ley 21.719. Si el proveedor no puede dártela, o te remite a estándares europeos sin más, probablemente estás pagando por cumplimiento RGPD que no te protege de una multa de la Agencia chilena.

Askesis basa cada plantilla, contenido de cursos y respuesta del Asesor IA Legal exclusivamente en el texto literal de la Ley 21.719 — sin terminología ni plazos importados del RGPD. Si quieres verificar qué tan expuesta está tu empresa hoy, puedes partir con el análisis de brecha gratuito de Askesis.

Temas relacionados:

rgpd vs ley 21719diferencia rgpd ley chilenagdpr chileley 21719 no es rgpdasesoría cumplimiento ley 21719 chile
Compartir:

¿Quieres saber qué tan preparada está tu empresa?

Realiza el análisis de brecha Ley 21.719 gratuito de Askesis y obtén un diagnóstico en menos de 10 minutos.

Hacer el análisis gratis