Guía ejecutiva · Ley 21.719

La nueva protección de datos en Chile, explicada para decidir

Qué cambia, cuándo entra en vigor y qué debería preparar una organización que trata datos personales.

Contenido basado en el texto oficial de la Biblioteca del Congreso Nacional de Chile. Actualizado: octubre de 2026.

Fecha clave

Entrada en vigor: 1 de diciembre de 2026

La Ley 21.719 fue publicada en diciembre de 2024 y sus modificaciones entran en vigor el primer día del vigésimo cuarto mes posterior a la publicación. El periodo previo no es una moratoria operativa: es el espacio para inventariar, corregir y generar evidencias.

Qué cambia en la práctica

Chile pasa a un marco más completo, inspirado en estándares internacionales. La ley crea la Agencia de Protección de Datos Personales, refuerza la responsabilidad de quienes deciden sobre tratamientos y exige medidas ajustadas al riesgo.

Responsabilidad demostrable

No basta con declarar que se cumple. La organización debe poder acreditar decisiones, medidas, procedimientos y controles.

Derechos de las personas

El marco reconoce y refuerza los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo temporal. Deben existir canales y plazos internos para identificar al solicitante, localizar información, decidir y responder.

Deberes principales

  • Licitud y finalidad: identificar una base válida y limitar el uso a fines específicos.
  • Transparencia: informar de forma accesible quién trata los datos, para qué, durante cuánto tiempo y con quién se comparten.
  • Privacidad desde el diseño y por defecto: integrar controles antes y durante el tratamiento.
  • Seguridad: aplicar medidas técnicas y organizativas según probabilidad y gravedad del riesgo.
  • Brechas: evaluar, registrar y reportar incidentes cuando exista un riesgo razonable.
  • Evaluación de impacto: analizar previamente operaciones de alto riesgo.
  • Proveedores y transferencias: gobernar encargos y comunicaciones, también internacionales.

Un régimen sancionador relevante

Las infracciones se clasifican en leves, graves y gravísimas. Las multas máximas previstas alcanzan 5.000, 10.000 y 20.000 UTM, respectivamente. En determinados supuestos de reincidencia para empresas que no sean de menor tamaño, una infracción grave o gravísima puede llegar al 2% o 4% de los ingresos anuales, según corresponda.

La sanción no es el único impacto: también pueden existir medidas correctivas, costes operativos y pérdida de confianza.

Plan práctico de preparación

  1. Nombrar un responsable interno del proyecto.
  2. Mapear datos, finalidades, sistemas, personas y terceros.
  3. Validar bases de licitud y textos de información.
  4. Crear el registro de actividades y la política de retención.
  5. Revisar proveedores, contratos y transferencias.
  6. Diseñar derechos, brechas y evaluaciones de impacto.
  7. Implantar controles, formar y conservar evidencias.
  8. Auditar y corregir antes de la fecha de entrada en vigor.

¿Quieres convertir esta lista en una hoja de ruta?

Analizamos el punto de partida de tu organización y priorizamos las acciones con mayor impacto.

Solicitar información y presupuesto

Este contenido es divulgativo y no constituye asesoría jurídica individualizada. La aplicación depende del tratamiento, sector y circunstancias de cada organización.