Panorama General de la Ley 21.719
La Ley 21.719 moderniza el marco chileno de protección de datos personales y establece nuevas obligaciones para las organizaciones que tratan información personal. Su entrada en vigencia está prevista para el 1 de diciembre de 2026, por lo que las empresas tienen un período concreto para revisar cómo recopilan, utilizan y protegen estos datos.
¿Qué es la Ley 21.719 y qué cambia para las empresas?
La Ley 21.719 reforma la Ley 19.628 y eleva significativamente el estándar de cumplimiento en materia de datos personales. Entre sus principales cambios se encuentran una mayor fiscalización, nuevos derechos para los titulares y mayores exigencias en seguridad, gestión de terceros y responsabilidad de las organizaciones.
La ley puede aplicarse a responsables y encargados establecidos en Chile. También contempla ciertos tratamientos realizados desde el extranjero cuando están dirigidos a ofrecer bienes o servicios a personas que se encuentran en Chile o a monitorear su comportamiento dentro del territorio nacional. Por eso, una empresa SaaS o digital extranjera que atiende el mercado chileno también debería evaluar su ámbito de aplicación.
Datos sensibles y datos de menores son diferentes
La ley establece protecciones especiales para determinadas categorías de información, entre ellas los datos personales sensibles y los datos de niños, niñas y adolescentes. No deben tratarse como categorías equivalentes, por lo que conviene diferenciarlas al realizar inventarios y evaluaciones de riesgo.
¿Qué cambia respecto de la Ley 19.628?
La nueva regulación aumenta significativamente las exigencias de gobernanza y capacidad de demostración del cumplimiento.
| Dimensión | Ley 19.628 | Ley 21.719 |
| Autoridad fiscalizadora | No existía una autoridad administrativa especializada equivalente a la nueva Agencia con el mismo alcance general de fiscalización y sanción. | Se crea la APDP, con facultades de fiscalización, sanción e instrucciones generales. |
| Derechos | Existían derechos sobre los datos, con un marco menos amplio y menos operativo. | Se refuerzan acceso, rectificación, supresión y oposición. |
| Obligaciones | Marco menos desarrollado en gobernanza, trazabilidad y responsabilidad demostrable. | Se consolidan deberes de información, responsabilidad, confidencialidad, seguridad, privacidad desde el diseño y gestión de terceros. |
| Seguridad | Deberes menos detallados y sin el mismo enfoque explícito de gestión basada en riesgo. | Se exigen medidas técnicas y organizativas adecuadas al riesgo y capacidad para acreditar su existencia.. |
| Transferencias internacionales | No existía un régimen general equivalente de adecuación y garantías. | Se regulan mecanismos como decisiones de adecuación, garantías apropiadas, cláusulas contractuales y otros instrumentos previstos por la ley. |
| Sanciones | Régimen sancionatorio de menor intensidad y sin una APDP con estas facultades. | Las multas se basan en UTM según gravedad, con reglas especiales de reincidencia. |
| Demostrar cumplimiento | La acreditación operativa del cumplimiento tenía menor desarrollo normativo. | La trazabilidad y la evidencia adquieren un rol central para acreditar decisiones, controles y respuesta ante riesgos e incidentes. |

Qué debe hacer una empresa antes del 1 de diciembre de 2026
Una empresa debería priorizar cinco frentes:

¿Cuáles son los derechos de los titulares de datos personales?
La Ley 21.719 reconoce derechos ARCO de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Además, establece garantías específicas frente a determinadas decisiones automatizadas. El reto para una empresa no es memorizar la lista, sino poder responder de forma consistente y trazable.
Para las solicitudes ordinarias, el responsable debe pronunciarse a más tardar dentro de 30 días corridos. Ese plazo puede prorrogarse una vez y hasta por otros 30 días en los casos previstos por la ley. Por eso, el proceso debe diseñarse con margen suficiente para coordinar legal, sistemas, producto y terceros.
Un flujo mínimo de respuesta debería contemplar:
- Recibir la solicitud por un canal identificable y registrar la fecha.
- Validar la identidad del titular de manera proporcional y segura.
- Clasificar el derecho ejercido y los sistemas o tratamientos involucrados.
- Asignar responsables internos y localizar la información.
- Revisar las reglas y excepciones aplicables y preparar una respuesta fundada.
- Responder dentro del plazo y conservar evidencia de la fecha, el destinatario y el contenido íntegro de la respuesta.
¿Qué exige la Ley 21.719 en materia de ciberseguridad?
El artículo 14 quinquies obliga al responsable a adoptar medidas técnicas y organizativas adecuadas al riesgo.
La ley exige considerar factores como el estado de la técnica, los costos de implementación, la naturaleza de los datos, el contexto del tratamiento y la probabilidad y gravedad de los riesgos.
Entre las medidas mencionadas expresamente se encuentran: seudonimización y cifrado, protección de la confidencialidad, integridad, disponibilidad y resiliencia, capacidad para recuperar el acceso a los datos después de un incidente y evaluación periódica de la eficacia de las medidas implementadas.
DPO y Modelo de Prevención de Infracciones
La ley exige a los responsables adoptar acciones destinadas a prevenir infracciones. Sin embargo, el Modelo de Prevención de Infracciones regulado por la Ley 21.719 es una herramienta voluntaria que puede ayudar a estructurar el programa de cumplimiento y, cuando corresponda, acceder a los efectos que la propia ley le reconoce.
Tampoco toda empresa privada debe designar un Delegado de Protección de Datos (DPO) por el solo hecho de tratar información personal. La ley permite su designación y lo incorpora entre los elementos mínimos del Modelo de Prevención de Infracciones.
Quién debería participar dentro de la empresa
Gerencia o Directorio: patrocinio, recursos, priorización de riesgos y supervisión del avance.
Legal, Compliance o Privacidad: bases de licitud, avisos, derechos, contratos, transferencias y criterios regulatorios.
Áreas operativas: TI, Seguridad, Compras, Producto, Datos, Marketing, IA, RR.HH. y Finanzas deben ejecutar los cambios que les correspondan y conservar evidencia de su aplicación.
Multas y criterios de sanción
La ley clasifica las infracciones en leves, graves y gravísimas.
| Tipo de infracción | Sanción máxima base |
| Leve | Amonestación escrita o multa de hasta 5.000 UTM. |
| Grave | Multa de hasta 10.000 UTM. |
| Gravísima | Multa de hasta 20.000 UTM. |
Conclusión
Frente a las exigencias operativas y legales de la Ley 21.719, la gestión manual mediante planillas de cálculo resulta ineficiente e incrementa el riesgo de incumplimiento. Hackmetrix OS resuelve esta complejidad al centralizar la gobernanza de datos, la seguridad de la información y la gestión de cumplimiento en una plataforma unificada.
Mediante el uso de Hackmetrix OS, la potencia del agente de IA Mike y el acompañamiento de expertos en ciberseguridad, las empresas privadas en Chile pueden organizar y acelerar su proceso de adecuación a la Ley 21.719, mitigan riesgos financieros y fortalecen la confianza de sus clientes.

Fuentes primarias y trazabilidad
• Ley 21.719 – texto con vigencia diferida al 1 de diciembre de 2026 (BCN Ley Chile)
• Ley 21.719 – ficha oficial (BCN Ley Chile)
• Ley 19.628 – texto oficial (BCN Ley Chile)
• Resolución RAEX202503748 – cláusulas contractuales modelo para transferencias internacionales