Licitud y finalidad
Cada tratamiento debe responder a una finalidad determinada y contar con un fundamento aplicable. El consentimiento es una alternativa, no la respuesta automática para todas las operaciones.
ProfundizarGuía privada e independiente
Guías, herramientas y recursos prácticos para entender, implementar y demostrar el cumplimiento de la nueva normativa.

Panorama general
La Ley N.º 21.719 moderniza el régimen chileno de protección y tratamiento de datos personales mediante modificaciones sustanciales a la Ley N.º 19.628.
La reforma fortalece el control de las personas sobre su información, establece obligaciones más precisas para responsables y encargados, incorpora un sistema de fiscalización especializado y crea la Agencia de Protección de Datos Personales. Su alcance no se limita a páginas web o campañas de marketing: puede comprender operaciones sobre datos de clientes, trabajadores, postulantes, pacientes, estudiantes, usuarios, proveedores y otras personas naturales.
La preparación exige conectar decisiones jurídicas con procesos, sistemas, contratos y responsables. Una política de privacidad aislada no demuestra que la organización pueda atender derechos, controlar proveedores, eliminar información o responder ante un incidente.
Aplicación
La aplicabilidad depende del tratamiento, el rol de la organización y las reglas territoriales; no solamente de su tamaño o industria.
Una persona o entidad actúa como responsable cuando decide las finalidades y medios esenciales del tratamiento. Un encargado procesa datos por cuenta del responsable siguiendo sus instrucciones. Una misma empresa puede ser responsable en sus procesos internos y encargada al prestar un servicio a clientes.
Empresas, pymes, fundaciones, establecimientos educacionales, clínicas, comercios electrónicos, empleadores, proveedores tecnológicos y organismos públicos deben revisar sus operaciones reales. También es necesario analizar los supuestos relacionados con tratamientos efectuados fuera de Chile cuando existe una conexión relevante con titulares ubicados en el país.
La conclusión debe documentarse por actividad. No conviene decidir que la ley “no aplica” solo porque la organización es pequeña, no vende por internet o utiliza proveedores externos.
Cambios principales
Las exigencias funcionan como un sistema conectado. Una decisión sobre finalidad puede modificar el aviso, contrato, plazo, derecho aplicable y riesgo.
Cada tratamiento debe responder a una finalidad determinada y contar con un fundamento aplicable. El consentimiento es una alternativa, no la respuesta automática para todas las operaciones.
ProfundizarLas organizaciones deben poder recibir, verificar, buscar, responder y ejecutar solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo cuando corresponda.
ProfundizarLas medidas deben ser proporcionales al riesgo y funcionar en la práctica. También se necesita un procedimiento para detectar, evaluar, documentar y comunicar vulneraciones.
ProfundizarEl responsable debe conocer qué terceros tratan datos, bajo qué instrucciones, con qué subencargados, medidas y ubicaciones internacionales.
ProfundizarLos tratamientos que probablemente produzcan un alto riesgo requieren una evaluación previa conforme al artículo 15 ter y los supuestos establecidos por la ley.
ProfundizarCumplir implica conservar evidencia: inventarios, decisiones, contratos, evaluaciones, solicitudes, incidentes, capacitaciones y pruebas de los controles.
ProfundizarImplementación
Este recorrido no reemplaza el análisis del caso, pero permite ordenar dependencias y producir evidencia verificable.
Defina patrocinador, responsable operativo, áreas participantes y un mecanismo para aprobar decisiones y escalar riesgos.
Ver guía relacionadaIdentifique finalidades, titulares, datos, sistemas, proveedores, bases de licitud, conservación, riesgos y responsables.
Ver guía relacionadaCompruebe el fundamento de cada finalidad y haga que políticas, formularios, contratos e interfaces coincidan con la operación real.
Ver guía relacionadaHabilite un canal, defina identidad proporcional, búsqueda, evaluación, respuesta, ejecución y evidencia. Pruebe el flujo con casos ficticios.
Ver guía relacionadaPriorice servicios críticos, datos sensibles, menores, monitoreo, gran escala y decisiones con efectos relevantes.
Ver guía relacionadaEjecute simulacros y confirme que los plazos de conservación pueden aplicarse en sistemas, respaldos y encargados.
Ver guía relacionadaAplicación práctica
Los mismos principios producen riesgos y evidencias diferentes según el contexto. Las guías sectoriales son puntos de partida que deben adaptarse.
No existe una exclusión general por tamaño. Conviene comenzar con pocos tratamientos críticos, responsables claros y evidencia proporcional.
Revisar orientaciónLos datos de menores, salud, convivencia, imágenes y plataformas educativas exigen información adecuada, accesos limitados y proveedores controlados.
Revisar orientaciónLa ficha clínica, resultados, telemedicina y datos de salud requieren reglas especiales, trazabilidad, confidencialidad y continuidad.
Revisar orientaciónDeben revisarse cuentas, pagos, despacho, fraude, marketing, cookies, soporte y servicios internacionales.
Revisar orientaciónSelección, asistencia, remuneraciones, salud, evaluaciones y egreso necesitan finalidades, accesos y conservación diferenciados.
Revisar orientaciónTrabajadores, contratistas, salud ocupacional, biometría, geolocalización, campamentos y seguridad operacional requieren una revisión coordinada.
Revisar orientaciónObras, subcontratación, control de acceso, prevención de riesgos, videovigilancia y documentación laboral concentran tratamientos relevantes.
Revisar orientaciónBeneficiarios, donantes, voluntarios y comunidades pueden involucrar datos sensibles y relaciones de vulnerabilidad que exigen especial cuidado.
Revisar orientaciónDeben separar sus roles como responsable y encargado y revisar telemetría, soporte, subencargados, transferencias, respaldos y salida.
Revisar orientaciónRecursos clave
Incluye campos, diferencias conceptuales, ejemplo y método de levantamiento.
Explica el artículo 15 ter, contenido, riesgo residual y revisión.
Organiza recepción, identidad, búsqueda, decisión, ejecución y evidencia.
Revisa formularios, cookies, analítica, proveedores, conservación y pruebas técnicas.
Preguntas esenciales
La reforma entra en vigencia el 1 de diciembre de 2026. El período anterior debe utilizarse para adecuar procesos, contratos, sistemas y procedimientos, sin dejar de cumplir la normativa actualmente aplicable.
No existe una exclusión general basada únicamente en el tamaño. La aplicación y las medidas concretas dependen del rol, tratamiento, datos, escala y riesgo de cada organización.
No. La ley contempla distintos fundamentos. La organización debe seleccionar y documentar el que corresponda a cada finalidad, sin utilizar el consentimiento cuando la persona no tiene una elección real.
Es un inventario de gobierno que relaciona tratamientos con finalidades, titulares, datos, sistemas, proveedores, bases de licitud, conservación, medidas y responsables.
Cuando sea probable que el tratamiento produzca alto riesgo por su naturaleza, alcance, contexto, tecnología o fines y en los casos que el artículo 15 ter exige siempre.
La ley contempla infracciones leves, graves y gravísimas, con multas generales de hasta 5.000, 10.000 y 20.000 UTM respectivamente, además de reglas especiales de reincidencia.
La Ley crea la Agencia de Protección de Datos Personales, autoridad técnica con atribuciones de fiscalización, instrucciones, procedimientos y sanciones conforme al texto legal.
No. Es una parte del deber de transparencia. También deben operar bases de licitud, derechos, seguridad, proveedores, conservación, incidentes, evaluaciones y evidencia.
Fuentes primarias
El contenido distingue la norma de las recomendaciones prácticas. Las afirmaciones jurídicas se apoyan prioritariamente en el texto oficial publicado por la Biblioteca del Congreso Nacional y en documentos de organismos públicos chilenos.
Reglamentos, instrucciones y criterios posteriores pueden cambiar aspectos operativos. Cada organización debe comprobar las fuentes vigentes antes de adoptar decisiones y conservar la fecha y fundamento de su análisis.