Guía privada e independiente

Ley 21.719 de Protección de Datos Personales en Chile

Guías, herramientas y recursos prácticos para entender, implementar y demostrar el cumplimiento de la nueva normativa.

Panorama general

Qué es la Ley 21.719

La Ley N.º 21.719 moderniza el régimen chileno de protección y tratamiento de datos personales mediante modificaciones sustanciales a la Ley N.º 19.628.

La reforma fortalece el control de las personas sobre su información, establece obligaciones más precisas para responsables y encargados, incorpora un sistema de fiscalización especializado y crea la Agencia de Protección de Datos Personales. Su alcance no se limita a páginas web o campañas de marketing: puede comprender operaciones sobre datos de clientes, trabajadores, postulantes, pacientes, estudiantes, usuarios, proveedores y otras personas naturales.

La preparación exige conectar decisiones jurídicas con procesos, sistemas, contratos y responsables. Una política de privacidad aislada no demuestra que la organización pueda atender derechos, controlar proveedores, eliminar información o responder ante un incidente.

Consultar la guía completa de la Ley 21.719

Aplicación

A quién puede afectar

La aplicabilidad depende del tratamiento, el rol de la organización y las reglas territoriales; no solamente de su tamaño o industria.

Una persona o entidad actúa como responsable cuando decide las finalidades y medios esenciales del tratamiento. Un encargado procesa datos por cuenta del responsable siguiendo sus instrucciones. Una misma empresa puede ser responsable en sus procesos internos y encargada al prestar un servicio a clientes.

Empresas, pymes, fundaciones, establecimientos educacionales, clínicas, comercios electrónicos, empleadores, proveedores tecnológicos y organismos públicos deben revisar sus operaciones reales. También es necesario analizar los supuestos relacionados con tratamientos efectuados fuera de Chile cuando existe una conexión relevante con titulares ubicados en el país.

La conclusión debe documentarse por actividad. No conviene decidir que la ley “no aplica” solo porque la organización es pequeña, no vende por internet o utiliza proveedores externos.

Cambios principales

Qué deberán revisar las organizaciones

Las exigencias funcionan como un sistema conectado. Una decisión sobre finalidad puede modificar el aviso, contrato, plazo, derecho aplicable y riesgo.

Licitud y finalidad

Cada tratamiento debe responder a una finalidad determinada y contar con un fundamento aplicable. El consentimiento es una alternativa, no la respuesta automática para todas las operaciones.

Profundizar

Derechos de las personas

Las organizaciones deben poder recibir, verificar, buscar, responder y ejecutar solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo cuando corresponda.

Profundizar

Seguridad e incidentes

Las medidas deben ser proporcionales al riesgo y funcionar en la práctica. También se necesita un procedimiento para detectar, evaluar, documentar y comunicar vulneraciones.

Profundizar

Proveedores y transferencias

El responsable debe conocer qué terceros tratan datos, bajo qué instrucciones, con qué subencargados, medidas y ubicaciones internacionales.

Profundizar

Evaluación de impacto

Los tratamientos que probablemente produzcan un alto riesgo requieren una evaluación previa conforme al artículo 15 ter y los supuestos establecidos por la ley.

Profundizar

Responsabilidad demostrable

Cumplir implica conservar evidencia: inventarios, decisiones, contratos, evaluaciones, solicitudes, incidentes, capacitaciones y pruebas de los controles.

Profundizar

Implementación

Qué debería hacer una empresa

Este recorrido no reemplaza el análisis del caso, pero permite ordenar dependencias y producir evidencia verificable.

  1. 01

    Asignar gobernanza

    Defina patrocinador, responsable operativo, áreas participantes y un mecanismo para aprobar decisiones y escalar riesgos.

    Ver guía relacionada
  2. 02

    Construir el registro de tratamientos

    Identifique finalidades, titulares, datos, sistemas, proveedores, bases de licitud, conservación, riesgos y responsables.

    Ver guía relacionada
  3. 03

    Revisar bases y transparencia

    Compruebe el fundamento de cada finalidad y haga que políticas, formularios, contratos e interfaces coincidan con la operación real.

    Ver guía relacionada
  4. 04

    Preparar derechos

    Habilite un canal, defina identidad proporcional, búsqueda, evaluación, respuesta, ejecución y evidencia. Pruebe el flujo con casos ficticios.

    Ver guía relacionada
  5. 05

    Evaluar proveedores y riesgos

    Priorice servicios críticos, datos sensibles, menores, monitoreo, gran escala y decisiones con efectos relevantes.

    Ver guía relacionada
  6. 06

    Probar incidentes y eliminación

    Ejecute simulacros y confirme que los plazos de conservación pueden aplicarse en sistemas, respaldos y encargados.

    Ver guía relacionada

Aplicación práctica

Prioridades según la organización

Los mismos principios producen riesgos y evidencias diferentes según el contexto. Las guías sectoriales son puntos de partida que deben adaptarse.

Pymes

No existe una exclusión general por tamaño. Conviene comenzar con pocos tratamientos críticos, responsables claros y evidencia proporcional.

Revisar orientación

Colegios

Los datos de menores, salud, convivencia, imágenes y plataformas educativas exigen información adecuada, accesos limitados y proveedores controlados.

Revisar orientación

Clínicas

La ficha clínica, resultados, telemedicina y datos de salud requieren reglas especiales, trazabilidad, confidencialidad y continuidad.

Revisar orientación

Comercio electrónico

Deben revisarse cuentas, pagos, despacho, fraude, marketing, cookies, soporte y servicios internacionales.

Revisar orientación

Recursos humanos

Selección, asistencia, remuneraciones, salud, evaluaciones y egreso necesitan finalidades, accesos y conservación diferenciados.

Revisar orientación

Minería

Trabajadores, contratistas, salud ocupacional, biometría, geolocalización, campamentos y seguridad operacional requieren una revisión coordinada.

Revisar orientación

Construcción

Obras, subcontratación, control de acceso, prevención de riesgos, videovigilancia y documentación laboral concentran tratamientos relevantes.

Revisar orientación

Fundaciones

Beneficiarios, donantes, voluntarios y comunidades pueden involucrar datos sensibles y relaciones de vulnerabilidad que exigen especial cuidado.

Revisar orientación

Empresas SaaS

Deben separar sus roles como responsable y encargado y revisar telemetría, soporte, subencargados, transferencias, respaldos y salida.

Revisar orientación

Recursos clave

Guías para comenzar

Preguntas esenciales

Respuestas sobre la Ley 21.719

¿Cuándo entra en vigencia la Ley 21.719?

La reforma entra en vigencia el 1 de diciembre de 2026. El período anterior debe utilizarse para adecuar procesos, contratos, sistemas y procedimientos, sin dejar de cumplir la normativa actualmente aplicable.

¿La Ley 21.719 se aplica a las pymes?

No existe una exclusión general basada únicamente en el tamaño. La aplicación y las medidas concretas dependen del rol, tratamiento, datos, escala y riesgo de cada organización.

¿Todo tratamiento necesita consentimiento?

No. La ley contempla distintos fundamentos. La organización debe seleccionar y documentar el que corresponda a cada finalidad, sin utilizar el consentimiento cuando la persona no tiene una elección real.

¿Qué es un registro de actividades de tratamiento?

Es un inventario de gobierno que relaciona tratamientos con finalidades, titulares, datos, sistemas, proveedores, bases de licitud, conservación, medidas y responsables.

¿Cuándo corresponde una EIPD?

Cuando sea probable que el tratamiento produzca alto riesgo por su naturaleza, alcance, contexto, tecnología o fines y en los casos que el artículo 15 ter exige siempre.

¿Cuáles son las multas?

La ley contempla infracciones leves, graves y gravísimas, con multas generales de hasta 5.000, 10.000 y 20.000 UTM respectivamente, además de reglas especiales de reincidencia.

¿Quién fiscalizará el cumplimiento?

La Ley crea la Agencia de Protección de Datos Personales, autoridad técnica con atribuciones de fiscalización, instrucciones, procedimientos y sanciones conforme al texto legal.

¿Una política de privacidad basta para cumplir?

No. Es una parte del deber de transparencia. También deben operar bases de licitud, derechos, seguridad, proveedores, conservación, incidentes, evaluaciones y evidencia.

Explorar todas las preguntas frecuentes

Fuentes primarias

Información verificable y actualizada

El contenido distingue la norma de las recomendaciones prácticas. Las afirmaciones jurídicas se apoyan prioritariamente en el texto oficial publicado por la Biblioteca del Congreso Nacional y en documentos de organismos públicos chilenos.

Reglamentos, instrucciones y criterios posteriores pueden cambiar aspectos operativos. Cada organización debe comprobar las fuentes vigentes antes de adoptar decisiones y conservar la fecha y fundamento de su análisis.