- Qué es: la reforma más profunda a la protección de datos en Chile. Reemplaza el régimen de la Ley 19.628 de 1999.
- Publicada: 13 de diciembre de 2024. Vigencia plena: 1 de diciembre de 2026.
- A quién: a toda persona natural o jurídica que trate datos personales, sin importar tamaño. Y con alcance extraterritorial.
- Quién fiscaliza: la nueva Agencia de Protección de Datos Personales.
- Cuánto arriesgas: hasta 20.000 UTM, más recargos, triplicación por reincidencia y el tope del 2% o 4% de ingresos en ciertos casos.
La Ley 21.719 regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Sustituye un régimen de 1999 que carecía de autoridad fiscalizadora y de sanciones efectivas. Esta guía recorre qué establece, a quién alcanza y qué exige, citando el texto oficial.
Desde cuándo es exigible
Se publicó el 13 de diciembre de 2024 con una vacancia legal de 24 meses. Sus disposiciones entran en vigencia el 1 de diciembre de 2026. La ley ha sido modificada dos veces desde entonces —por la Ley 21.755 y por la Ley 21.806— pero la fecha de entrada en vigencia no cambió.
No hay período de transición general. La única excepción está en el artículo sexto transitorio: durante los primeros doce meses, tratándose de empresas de menor tamaño según la Ley 20.416, la Agencia podrá aplicar amonestación por escrito en vez de multa.
A quién se aplica
El ámbito es mucho más amplio que el de cualquier normativa sectorial. Aplica cuando el responsable o mandatario está establecido en Chile; cuando el mandatario trata datos a nombre de un responsable chileno, esté donde esté; y —esto es lo relevante— cuando ni el responsable ni el mandatario están en Chile pero sus operaciones se destinan a ofrecer bienes o servicios a titulares en Chile, se les cobre o no, o a monitorear su comportamiento.
Ese último criterio replica el del reglamento europeo y arrastra a plataformas y servicios extranjeros que operen sobre público chileno.
Qué obliga a hacer
| Obligación | Artículo |
|---|---|
| Tratar datos solo con consentimiento o base legal que otorgue licitud | 12 y ss. |
| Deber de información y transparencia | 14 ter |
| Deber de secreto o confidencialidad | 14 bis |
| Adoptar medidas de seguridad que aseguren confidencialidad, integridad, disponibilidad y resiliencia | 14 quinquies |
| Reportar vulneraciones a las medidas de seguridad | 14 sexies |
| Evaluación de impacto antes de iniciar tratamientos de alto riesgo | 15 ter |
| Atender los derechos del titular en 30 días corridos, prorrogables por 30 más | 5º y ss. |
| Reglas reforzadas para datos sensibles y de niños, niñas y adolescentes | varios |
Los derechos del titular
La ley reconoce los derechos de acceso, rectificación, supresión, oposición y portabilidad, además del bloqueo temporal del tratamiento. El responsable debe acusar recibo y pronunciarse dentro de 30 días corridos, prorrogables una sola vez por otros 30, responder por escrito y conservar respaldo que acredite el envío, la fecha y el contenido íntegro.
Qué pasa si no se cumple
Las infracciones se clasifican en leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM respectivamente. A eso se suman un recargo del 50% si no se subsanan las causas en 60 días, la posibilidad de triplicar la multa por reincidencia, y el tope del 2% o 4% de los ingresos anuales para empresas que no sean de menor tamaño y que reincidan.
La herramienta que casi nadie está usando
El artículo 49 permite adoptar voluntariamente un Modelo de Prevención de Infracciones: un programa de cumplimiento que la propia Agencia certifica, con vigencia de tres años, que incorpora a la entidad al Registro Nacional de Sanciones y Cumplimiento y que la ley reconoce expresamente como circunstancia atenuante.
Es, con diferencia, lo más aprovechable de esta ley y lo que menos aparece en el contenido que circula.
Preguntas frecuentes
¿Qué es la Ley 21.719?
Es la ley chilena que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Fue publicada el 13 de diciembre de 2024 y entra en vigencia plena el 1 de diciembre de 2026, reemplazando el régimen de la Ley 19.628.
¿A qué empresas aplica?
A toda persona natural o jurídica que trate datos personales, sin importar su tamaño. También a empresas sin establecimiento en Chile cuyas operaciones se destinen a ofrecer bienes o servicios a titulares en Chile o a monitorear su comportamiento.
¿Desde cuándo puede multar la Agencia?
Desde el 1 de diciembre de 2026. Durante los primeros doce meses, tratándose de empresas de menor tamaño, la Agencia podrá aplicar amonestación por escrito en lugar de multa.
¿Es obligatorio tener un Delegado de Protección de Datos?
No con carácter general. El artículo 50 dice que el responsable podrá designarlo. Se vuelve obligatorio si la organización adopta el Modelo de Prevención de Infracciones y quiere certificarlo.
¿Hay 72 horas para notificar una brecha?
No. Esa expresión no aparece en el texto de la ley chilena. El artículo 14 sexies exige reportar por los medios más expeditos posibles y sin dilaciones indebidas. Las 72 horas provienen del reglamento europeo.
Fuentes
- Ley N° 21.719 — texto oficial, Biblioteca del Congreso Nacional. Versión con vigencia diferida al 01-12-2026.
Revisado el 5 de agosto de 2026. Información general; no constituye asesoría legal.