Modelo de Prevención de Infracciones de la Ley 21.719

Lo esencial en 30 segundos
  • Es un programa de cumplimiento voluntario regulado por el artículo 49 de la Ley 21.719.
  • Lo certifica la propia Agencia de Protección de Datos, no un tercero. Artículo 51.
  • El certificado dura tres años y te incorpora al Registro Nacional de Sanciones y Cumplimiento.
  • Es circunstancia atenuante expresa: el artículo 36 N°5 lo reconoce como prueba de que cumpliste tus deberes de dirección y supervisión.
  • Exige designar un Delegado de Protección de Datos como primer elemento.

De todo lo que trae la Ley 21.719, el Modelo de Prevención de Infracciones es lo más aprovechable. No es una obligación: es una herramienta de defensa que la ley pone a disposición de quien quiera usarla, y que además genera una señal pública de cumplimiento.

Su lógica es la misma del modelo de prevención de delitos de la Ley 20.393: si demuestras que hiciste la tarea antes de que ocurriera el problema, tu posición ante el regulador cambia.

Qué dice la ley

«Los responsables de datos podrán voluntariamente adoptar un modelo de prevención de infracciones consistente en un programa de cumplimiento.»

Artículo 49, Ley N° 21.719

La palabra «podrán» es deliberada. Nadie está obligado a adoptarlo. Pero quien lo adopta y lo certifica obtiene ventajas concretas que quien no lo hace no tiene.

Los seis elementos mínimos

El artículo 49 define qué debe contener el programa, al menos. El reglamento podrá agregar más.

ELEMENTO A

Designación de un DPO

Un delegado de protección de datos personales, designado por la máxima autoridad directiva o administrativa. Es el primer requisito y sin él no hay modelo.

Ver el rol
ELEMENTO B

Medios y facultades del delegado

No basta con nombrarlo: hay que definir por escrito con qué recursos y atribuciones cuenta para ejercer el cargo.

ELEMENTO C

Identificación de lo que tratas

Qué tipo de información trata la entidad, en qué ámbito territorial opera, qué categorías y tipos de datos o bases administra, y cómo se caracterizan los titulares.

ELEMENTO D

Identificación de actividades de riesgo

Qué procesos —habituales o esporádicos— generan o incrementan el riesgo de cometer las infracciones de los artículos 34 bis, 34 ter y 34 quáter.

ELEMENTO E

Protocolos y procedimientos

Las reglas concretas para prevenir esas infracciones en los procesos identificados.

ELEMENTO F

Lo que agregue el reglamento

Un reglamento del Ministerio de Hacienda, suscrito por SEGPRES y Economía, fijará requisitos, modalidades y procedimientos de implementación, certificación, registro y supervisión.

Nótese la estructura: los elementos C y D son, en la práctica, un inventario de tratamientos y una matriz de riesgos de infracción. Quien ya tiene un sistema de gestión de privacidad tiene buena parte del camino recorrido.

Por qué conviene certificarlo

BeneficioBase legal
Circunstancia atenuante expresa. El artículo 36 considera atenuante haber cumplido diligentemente los deberes de dirección y supervisión, y precisa que se verifica con el certificado del artículo 51Art. 36 N°5
Certifica la propia Agencia. No hay registro de certificadoras pendiente ni intermediariosArt. 51
Vigencia de tres añosArt. 52
Inscripción en el Registro Nacional de Sanciones y Cumplimiento. Señal pública verificable de cumplimientoArt. 51

La diferencia con la Ley de Ciberseguridad

La Ley 21.663 también exige certificaciones a los Operadores de Importancia Vital, pero su registro de entidades certificadoras todavía no está operativo. Aquí no: la Agencia certifica directamente y el mecanismo está definido en la propia ley.

Las otras atenuantes del artículo 36

El modelo certificado no es la única. La ley también considera atenuantes:

  • Las acciones unilaterales de reparación y los acuerdos reparatorios con los titulares afectados.
  • La colaboración en la investigación administrativa de la Agencia.
  • La ausencia de sanciones previas.
  • La autodenuncia ante la Agencia, acompañada de la comunicación de las medidas de cese o mitigación adoptadas.

Como agravante, la ley define la reincidencia: haber sido sancionado en dos o más ocasiones en los últimos treinta meses, con resoluciones firmes. Es justo la reincidencia la que abre la puerta al tope del 2% o 4% de los ingresos.

Cómo se construye

  1. Designa al Delegado de Protección de Datos. Debe hacerlo el directorio, un socio administrador o la máxima autoridad. En micro, pequeñas y medianas empresas el dueño puede asumirlo personalmente.
  2. Define sus medios y facultades por escrito. El artículo 50 exige que cuente con autonomía respecto de la administración en las materias de esta ley.
  3. Levanta el inventario de tratamientos. Qué datos tratas, de qué categorías, de qué titulares, en qué territorio y con qué finalidad.
  4. Identifica los procesos de riesgo cruzando tus actividades con el catálogo de infracciones de los artículos 34 bis, 34 ter y 34 quáter.
  5. Escribe los protocolos que previenen esas infracciones en cada proceso identificado.
  6. Ponlo en operación y documenta. Un modelo sin evidencia de funcionamiento no resiste una supervisión.
  7. Solicita la certificación ante la Agencia conforme al procedimiento que fije el reglamento.
Acelerar la implementación

Del inventario al modelo certificable

Construimos el programa completo: designación y facultades del delegado, inventario de tratamientos, matriz de riesgos de infracción, protocolos por proceso y la evidencia documental que la Agencia va a revisar.

Preguntas frecuentes

¿Es obligatorio adoptar el Modelo de Prevención?

No. El artículo 49 dice que los responsables «podrán» adoptarlo voluntariamente. Lo que sí es obligatorio, si decides adoptarlo y certificarlo, es cumplir todos sus elementos mínimos, empezando por designar un delegado de protección de datos.

¿Quién certifica el modelo?

La propia Agencia de Protección de Datos Personales, según el artículo 51. A diferencia de la Ley 21.663, aquí no hay un registro de entidades certificadoras externas pendiente de constituir.

¿Cuánto dura el certificado?

Tres años, conforme al artículo 52, sin perjuicio de las causales de revocación que la propia ley establece.

¿Qué gano concretamente si lo certifico?

El artículo 36 N°5 reconoce como circunstancia atenuante haber cumplido diligentemente los deberes de dirección y supervisión, y señala expresamente que eso se verifica con el certificado del artículo 51. Además quedas incorporado al Registro Nacional de Sanciones y Cumplimiento.

¿Sirve un sistema ISO 27701 como Modelo de Prevención?

No son lo mismo, pero se apoyan mutuamente. ISO/IEC 27701 es un sistema de gestión de privacidad que aporta la estructura, los controles y la disciplina documental; el Modelo de Prevención es la figura legal chilena que la Agencia certifica. Implementar el primero facilita mucho construir el segundo.

Fuentes

  • Ley N° 21.719 — artículos 34 bis a 34 quáter, 36, 49, 50, 51 y 52.

Revisado el 5 de agosto de 2026. El reglamento que fijará requisitos y procedimientos de certificación aún no se publica; actualizaremos esta página cuando ocurra. No constituye asesoría legal.