Nueva Ley 21.719 de Protección de Datos Personales en Chile: qué cambia con la Ley 21.719 y cómo preparar tu empresa

La forma en que las empresas chilenas recopilan, almacenan y utilizan los datos personales cambiará significativamente a partir del 1 de diciembre de 2026.
La Ley N.º 21.719, conocida como la nueva Ley de Protección de Datos Personales de Chile, moderniza la actual Ley N.º 19.628 y establece nuevas obligaciones para las organizaciones que manejan información de clientes, trabajadores, proveedores, usuarios y otras personas.
Esto significa que ya no será suficiente con tener una simple política de privacidad publicada en un sitio web.
Las empresas deberán saber qué datos poseen, por qué los almacenan, dónde están guardados, quién tiene acceso a ellos, cuánto tiempo los conservan y qué medidas de seguridad utilizan para protegerlos.
En esta guía explicamos de manera sencilla qué establece la Ley 21.719, cuándo comienza a aplicarse y qué pueden hacer las empresas para prepararse.
¿Qué es la Ley 21.719?
La Ley 21.719 regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales.
Su objetivo es modernizar el sistema chileno de protección de información personal y establecer mayores garantías para las personas respecto del uso de sus datos.
La ley fue publicada en el Diario Oficial el 13 de diciembre de 2024 y sus principales modificaciones entrarán en vigencia el 1 de diciembre de 2026.
Con esta nueva regulación, Chile contará además con una Agencia de Protección de Datos Personales, organismo encargado de fiscalizar el cumplimiento de la normativa.
¿Qué se considera un dato personal?
Un dato personal es cualquier información vinculada o referida a una persona natural identificada o identificable.
En términos simples, son datos que permiten identificar directamente a una persona o que pueden relacionarse con ella.
Algunos ejemplos son:
Nombre y apellidos.
RUT.
Número de teléfono.
Correo electrónico.
Dirección.
Datos laborales.
Información financiera.
Información comercial.
Datos de geolocalización.
Fotografías o imágenes asociadas a una persona.
Información contenida en sistemas de clientes o CRM.
Por lo tanto, una empresa puede estar tratando datos personales incluso sin darse cuenta.
Una planilla Excel con clientes, una base de datos de trabajadores, un CRM, un ERP, un formulario de contacto de una página web o una plataforma de comercio electrónico pueden contener información protegida por la nueva legislación.
¿A qué empresas afecta la Ley 21.719?
La nueva normativa tiene un alcance amplio.
Si una empresa recopila o utiliza datos personales como parte de sus operaciones, debe analizar las obligaciones que le corresponden.
Esto puede incluir empresas que mantienen:
Bases de datos de clientes.
Registros de trabajadores.
Bases de proveedores.
Sistemas ERP.
Sistemas CRM.
Plataformas de comercio electrónico.
Formularios de contacto.
Campañas de marketing.
Plataformas de soporte.
Sistemas de remuneraciones.
Aplicaciones móviles.
Bases de datos almacenadas en la nube.
Por este motivo, la protección de datos deja de ser únicamente un tema legal.
También se transforma en un desafío de tecnología, procesos, seguridad informática y gestión de información.
Los nuevos derechos de las personas sobre sus datos
Uno de los cambios importantes de la Ley 21.719 es el fortalecimiento de los derechos de las personas sobre su información.
La legislación reconoce derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo.
Derecho de acceso
Una persona puede solicitar información sobre los datos personales que una organización mantiene sobre ella y conocer aspectos relacionados con su tratamiento.
Derecho de rectificación
Si los datos son incorrectos, incompletos o están desactualizados, la persona puede solicitar su corrección.
Derecho de supresión
En determinadas circunstancias, una persona puede solicitar que sus datos sean eliminados.
Derecho de oposición
El titular puede oponerse a determinados tratamientos de sus datos cuando se cumplan las condiciones establecidas por la ley.
Derecho de portabilidad
En los casos previstos por la normativa, una persona podrá solicitar una copia de determinados datos personales en un formato electrónico estructurado y de uso común para poder transferirlos a otro responsable.
Derecho de bloqueo
Permite solicitar la suspensión temporal del tratamiento de determinados datos mientras se resuelve, por ejemplo, una solicitud de rectificación, supresión u oposición.
Esto obliga a las organizaciones a contar con mecanismos que permitan localizar, consultar, modificar, bloquear o eliminar información de manera eficiente.
¿Qué obligaciones tendrán las empresas?
La Ley 21.719 establece distintas obligaciones para quienes sean responsables del tratamiento de datos personales.
Una de las primeras preguntas que debería hacerse una organización es:
¿Sabemos realmente qué datos personales tenemos y dónde se encuentran almacenados?
En muchas empresas la respuesta no es tan sencilla.
Los datos pueden encontrarse distribuidos entre:
Computadores.
Servidores.
Correos electrónicos.
Excel.
Google Drive.
Microsoft 365.
ERP.
CRM.
Sistemas de recursos humanos.
Plataformas web.
WooCommerce.
Aplicaciones internas.
Sistemas de terceros.
Copias de seguridad.
Por eso, uno de los primeros pasos para prepararse para la nueva legislación es realizar un levantamiento de los datos personales que maneja la organización.
Política de tratamiento de datos personales
La ley exige mayores niveles de información y transparencia.
Entre otras materias, el responsable deberá mantener información respecto de su política de tratamiento de datos personales, las categorías de datos tratados, sus finalidades, las bases que justifican el tratamiento y los mecanismos mediante los cuales las personas pueden ejercer sus derechos.
Esto hace recomendable revisar antes de diciembre de 2026 documentos como:
Política de privacidad
Política de tratamiento de datos personales
Formularios de consentimiento
Contratos con proveedores tecnológicos
Procedimientos internos
Formularios de sitios web
Sistemas de atención de solicitudes de titulares
Una política descargada de Internet y publicada sin analizar cómo funciona realmente la empresa difícilmente resolverá por sí sola las obligaciones de protección de datos.
La documentación debe representar lo que efectivamente ocurre con la información.
La ciberseguridad pasa a ser todavía más importante
La protección de datos personales no depende únicamente de documentos legales.
También requiere medidas técnicas y organizativas.
Una empresa puede tener excelentes políticas escritas, pero si mantiene información sensible en computadores sin protección, contraseñas compartidas o sistemas sin respaldo, seguirá estando expuesta.
Por eso será importante revisar aspectos como:
Control de accesos.
Gestión de usuarios.
Contraseñas.
Autenticación.
Permisos sobre carpetas y sistemas.
Copias de seguridad.
Actualización de sistemas.
Protección de servidores.
Cifrado cuando corresponda.
Registro de accesos.
Gestión de incidentes.
Seguridad de proveedores tecnológicos.
Eliminación segura de información.
La seguridad deberá ser proporcional al tipo, volumen y características de los datos tratados y a los riesgos asociados.
¿Qué ocurre si una empresa sufre una filtración de datos?
Los incidentes de seguridad adquieren especial relevancia con la nueva normativa.
Una vulneración puede ocurrir, por ejemplo, cuando información personal es accedida, utilizada, modificada, perdida o divulgada de manera no autorizada.
Ejemplos comunes podrían ser:
Un notebook corporativo extraviado con información de clientes.
Una cuenta de correo comprometida mediante phishing.
Una base de datos expuesta por una mala configuración.
Un ransomware que afecte información personal.
Un trabajador que acceda a información para la cual no tiene autorización.
El envío accidental de información de clientes a un destinatario equivocado.
Las organizaciones necesitarán procedimientos que permitan identificar, registrar, analizar y gestionar este tipo de incidentes y cumplir las comunicaciones que correspondan de acuerdo con la ley.
¿Qué pasa con los proveedores tecnológicos?
Este punto puede ser especialmente importante.
Actualmente muchas empresas entregan información a proveedores externos.
Por ejemplo:
Empresas de hosting.
Plataformas CRM.
Sistemas ERP.
Proveedores de correo electrónico.
Plataformas de marketing.
Servicios cloud.
Empresas de remuneraciones.
Plataformas de comercio electrónico.
Servicios de soporte informático.
Por lo tanto, no basta con revisar únicamente los sistemas internos.
Las organizaciones también deberían conocer qué proveedores tienen acceso a datos personales y bajo qué condiciones realizan ese tratamiento.
Transferencias internacionales de datos
La Ley 21.719 también regula las transferencias internacionales de datos personales.
Esto resulta especialmente relevante porque muchos servicios tecnológicos actuales almacenan o procesan información utilizando infraestructura ubicada fuera de Chile.
Servicios cloud, plataformas SaaS, herramientas de marketing, sistemas CRM y otras soluciones pueden implicar transferencias internacionales de información.
Por eso las empresas deberían identificar:
qué información sale de Chile,
a qué proveedor se entrega,
en qué país puede procesarse,
qué finalidad tiene la transferencia,
y qué mecanismos o garantías respaldan ese tratamiento.
¿Qué es la Agencia de Protección de Datos Personales?
La Ley 21.719 crea la Agencia de Protección de Datos Personales, una corporación autónoma de derecho público encargada de velar por la protección de los derechos relacionados con los datos personales.
Entre sus funciones se encuentra fiscalizar el cumplimiento de la normativa.
Esto representa un cambio importante para Chile, porque existirá una autoridad especializada en materia de protección de datos personales.
Multas por incumplimiento de la Ley 21.719
Otro cambio relevante es la incorporación de un régimen sancionatorio.
La normativa clasifica las infracciones en leves, graves y gravísimas.
Dependiendo de la infracción, las sanciones pueden alcanzar:
Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM.
Infracciones graves: multa de hasta 10.000 UTM.
Infracciones gravísimas: multa de hasta 20.000 UTM.
Por esta razón, la protección de datos debería comenzar a considerarse parte de la gestión de riesgos de las organizaciones.
¿Cómo preparar una empresa para la Ley 21.719?
No es recomendable esperar hasta diciembre de 2026.
Dependiendo del tamaño y complejidad de una empresa, adaptar procesos, sistemas y documentación puede requerir tiempo.
Un proceso inicial puede comenzar con las siguientes etapas:
1. Identificar los datos personales
Determinar qué información personal maneja actualmente la organización.
2. Identificar dónde están almacenados
ERP, CRM, servidores, computadores, nube, correo electrónico, sitios web, Excel y otras plataformas.
3. Identificar quién tiene acceso
Revisar usuarios, perfiles, permisos y proveedores externos.
4. Determinar para qué se utilizan los datos
Cada tratamiento debería tener una finalidad definida y una base que permita realizarlo legalmente.
5. Revisar las medidas de seguridad
Analizar controles de acceso, contraseñas, respaldos, sistemas, servidores y procedimientos.
6. Revisar proveedores
Identificar terceros que almacenan, procesan o tienen acceso a información personal.
7. Actualizar políticas y procedimientos
Preparar políticas de privacidad, tratamiento de datos y procedimientos internos acordes con la operación real de la empresa.
8. Crear mecanismos para solicitudes
La organización deberá poder responder adecuadamente cuando una persona solicite acceso, rectificación, eliminación, oposición, bloqueo o portabilidad de sus datos, cuando corresponda.
9. Preparar un procedimiento de incidentes
Definir qué hacer cuando exista una filtración, pérdida o acceso no autorizado a información.
10. Capacitar al personal
La tecnología por sí sola no es suficiente.
Los trabajadores que utilizan información personal deben conocer sus responsabilidades y buenas prácticas.
Una pregunta sencilla para saber si tu empresa está preparada
Haz este ejercicio:
“Si mañana un cliente nos pregunta qué datos personales tenemos de él, dónde están almacenados, por qué los tenemos, quién puede acceder a ellos y solicita ejercer uno de sus derechos, ¿podríamos responder de manera rápida y documentada?”
Si la respuesta es “no sabemos”, probablemente existen procesos que deben revisarse.
Tecnología y protección de datos: una oportunidad para ordenar la empresa
La implementación de la Ley 21.719 no debería entenderse solamente como una obligación.
También puede ser una oportunidad para mejorar la gestión tecnológica.
Un proyecto de adecuación puede ayudar a:
Eliminar información innecesaria.
Ordenar bases de datos.
Mejorar permisos.
Fortalecer la ciberseguridad.
Documentar procesos.
Revisar respaldos.
Identificar sistemas obsoletos.
Mejorar la gestión de proveedores.
Centralizar información.
Reducir riesgos tecnológicos.
En definitiva, permite conocer mejor uno de los activos más importantes de una empresa moderna: su información.
¿Cuándo entra en vigencia la Ley 21.719?
Esta fecha es importante:
1 de diciembre de 2026.
Ese día entran en vigencia las principales modificaciones introducidas por la Ley 21.719 al régimen chileno de protección de datos personales.
Las empresas que todavía no han comenzado a revisar sus procesos deberían aprovechar los meses previos para realizar un diagnóstico.
¿Tu empresa está preparada para la nueva Ley de Protección de Datos Personales?
En Soluciones TI podemos apoyar a las organizaciones desde la perspectiva tecnológica en el proceso de preparación para la Ley 21.719.
Podemos ayudarte a realizar un levantamiento de sistemas, bases de datos, accesos, respaldos, infraestructura y procesos tecnológicos relacionados con información personal, detectar brechas y definir mejoras para fortalecer la protección de la información.
La adecuación a la Ley 21.719 requiere una mirada integral que puede involucrar aspectos tecnológicos, organizacionales y legales.
No esperes hasta diciembre de 2026 para descubrir dónde están los datos de tu empresa.
Comienza identificándolos, ordenándolos y protegiéndolos.
Comentarios