- Aplica a toda persona natural o jurídica que trate datos personales, pública o privada, sin importar tamaño.
- Tiene alcance extraterritorial: alcanza a empresas sin presencia en Chile que ofrezcan bienes o servicios a titulares chilenos o monitoreen su comportamiento.
- Distingue entre responsable y mandatario, con obligaciones distintas.
- Las empresas de menor tamaño tienen un año de gracia, no una exención.
A diferencia de la Ley 21.663 de ciberseguridad, que solo alcanza a sectores definidos y a instituciones calificadas por resolución, la Ley 21.719 no distingue por rubro ni por tamaño. Si tratas datos personales, te aplica.
Las tres hipótesis del artículo 4
Establecido en Chile
Cuando el responsable o el mandatario están establecidos o constituidos en el territorio nacional. Es el caso más evidente.
Mandatario de un responsable chileno
Cuando el mandatario, con independencia de dónde esté, realiza operaciones de tratamiento a nombre de un responsable establecido en Chile.
Extraterritorial
Cuando ninguno está en Chile, pero sus operaciones se destinan a ofrecer bienes o servicios a titulares que se encuentren en Chile —se les cobre o no— o a monitorear su comportamiento.
La hipótesis C es la que más sorprende. Replica el criterio del reglamento europeo y significa que una plataforma extranjera con usuarios chilenos queda sujeta a la ley chilena, aunque no tenga oficina, filial ni servidores en el país.
Responsable y mandatario no son lo mismo
| Responsable de datos | Mandatario | |
|---|---|---|
| Quién es | Quien decide las finalidades y medios del tratamiento | Quien trata datos por cuenta del responsable |
| Ejemplo típico | La empresa que recolecta datos de sus clientes | El proveedor de software, la nube, el call center, la agencia de marketing |
| Frente a quién responde | Ante los titulares y ante la Agencia | Ante el responsable, y ante la Agencia en lo que le corresponde |
Si prestas servicios tecnológicos a terceros, es muy probable que seas mandatario respecto de los datos de tus clientes. Eso conlleva obligaciones propias y hace que tus contratos deban revisarse antes de diciembre.
Las pymes no están exentas
Un año de gracia no es una exención
El artículo sexto transitorio permite que, durante los primeros doce meses, la Agencia aplique amonestación por escrito en lugar de multa a empresas de menor tamaño. Dice «podrá», no «deberá». Y las obligaciones son exigibles desde el primer día: lo que se modula es la sanción, no el deber.
Ese período termina el 1 de diciembre de 2027. La ley también reconoce la condición de MIPYME en otros puntos: el artículo 50 permite que el dueño asuma personalmente las tareas de delegado, y el tope del 2% o 4% de ingresos no aplica a empresas de menor tamaño.
¿La Ley 21.719 aplica a empresas pequeñas?
Sí. No hay exención por tamaño. Las empresas de menor tamaño tienen un período de doce meses en que la Agencia podrá aplicar amonestación escrita en vez de multa, y quedan fuera del tope del 2% o 4% de ingresos, pero las obligaciones les son exigibles.
¿Aplica a empresas extranjeras?
Sí, cuando sus operaciones de tratamiento se destinan a ofrecer bienes o servicios a titulares que se encuentren en Chile, se les requiera pago o no, o a monitorear su comportamiento en territorio nacional.
Soy proveedor de software, ¿me aplica?
Muy probablemente como mandatario, si tratas datos por cuenta de tus clientes. Conviene revisar los contratos de prestación de servicios antes de la entrada en vigencia.
¿Aplica al sector público?
Sí. La ley alcanza tanto a organismos públicos como a privados que traten datos personales, con algunas reglas específicas para el sector público.
- Ley N° 21.719 — artículo 4 y artículo sexto transitorio.
Revisado el 5 de agosto de 2026. Información general; no constituye asesoría legal.