Saltar al contenido
Astrea Comunicaciones

Ley 21.719 de protección de datos: qué cambia y qué debes hacer

Guía práctica y sin jerga de la nueva ley chilena de protección de datos personales, vigente desde el 1 de diciembre de 2026: a quién aplica, qué obliga, qué plazos corren y qué sanciones arriesgas.

Antes de leer

¿Prefieres saber primero dónde estás?

Siete preguntas en lenguaje sencillo. Al terminar ves tu nivel de cumplimiento, tu semáforo de riesgo y las brechas concretas. Toma cinco minutos y el resultado se muestra sin pedirte ningún dato.

Las fotos del acto de licenciatura publicadas en Instagram. La planilla con los RUT de los apoderados que alguien compartió por WhatsApp. El lector de huella con que el personal marca asistencia. La plataforma de notas contratada a un proveedor externo. La grabación de las cámaras del patio.

Todo eso son datos personales, y desde el 1 de diciembre de 2026 se rigen por reglas nuevas en Chile. La Ley 21.719 reemplaza un régimen de 1999 que prácticamente no tenía dientes por uno con una agencia fiscalizadora, procedimientos sancionatorios y multas que llegan a las 20.000 UTM.

Esta guía explica, sin jerga, qué cambia, a quién le aplica y qué conviene hacer antes de esa fecha.

Qué cambia exactamente el 1 de diciembre de 2026

La Ley 21.719 no crea un texto nuevo desde cero: reforma en profundidad la Ley 19.628 sobre protección de la vida privada. El resultado práctico es que Chile pasa de un sistema declarativo a uno exigible. Cuatro cambios concentran casi todo el impacto:

  • Nace una autoridad con poder real. La Agencia de Protección de Datos Personales puede fiscalizar de oficio, recibir denuncias, instruir procedimientos y aplicar sanciones. Hasta ahora, reclamar exigía ir a tribunales por cuenta propia.
  • El consentimiento deja de presumirse. Ya no basta con que alguien te haya dado sus datos: necesitas poder demostrar cuándo, cómo y para qué autorizó su uso.
  • Aparecen obligaciones activas. Informar de forma clara, responder solicitudes dentro de plazo, reportar las brechas de seguridad y firmar contratos con los proveedores que acceden a tus bases.
  • Las multas escalan según gravedad. Hasta 5.000 UTM en infracciones leves, 10.000 en graves y 20.000 en gravísimas, con reincidencia agravada y posible suspensión de las operaciones de tratamiento.
Línea de tiempo de la Ley 21.719 La ley se publicó el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026. Quedan 69 días de ventana para prepararse. HOY quedan 69 días de plazo 13 dic 2024 Publicación Empieza el plazo de dos años 1 dic 2026 Entra en vigencia y la Agencia puede fiscalizar
Desde la publicación hasta la vigencia hubo dos años de plazo. Lo que queda de esa ventana es lo que aparece sombreado.

El plazo no es negociable y no se activa por tamaño: el 1 de diciembre de 2026 la ley rige igual para un colegio de 300 alumnos que para un banco.

A quién le aplica

A toda persona natural o jurídica que trate datos personales, sea pública o privada, con o sin fines de lucro. No hay umbral de facturación ni de tamaño. Si tienes una base de clientes, apoderados, pacientes, usuarios o trabajadores, estás dentro.

Conviene desarmar tres creencias que aparecen una y otra vez:

  • «Somos chicos, esto es para las grandes empresas». La ley no distingue por tamaño. Lo que sí modula el tamaño es la proporcionalidad de las medidas de seguridad que se te exigen, no la obligación de cumplir.
  • «Los datos los maneja nuestro proveedor». Si tú decides para qué se usan, tú eres el responsable. El proveedor es un encargado, y si comete un error sin que hubiera contrato de encargo, respondes tú.
  • «Tenemos una política de privacidad, entonces cumplimos». Publicar un documento es una de las obligaciones, no todas. Y una política copiada que no describe lo que realmente haces es, en sí misma, una infracción del deber de información.

Tres conceptos que conviene tener claros

Dato personal

Cualquier información vinculada a una persona identificada o identificable. El nombre y el RUT, por supuesto, pero también el correo, el teléfono, una fotografía, la patente del auto, la huella, la voz o el registro de a qué hora entró alguien al edificio. La pregunta útil no es «¿esto es sensible?», sino «¿puedo llegar a una persona concreta con esto?».

Dato sensible

Una categoría reforzada: salud, origen étnico, situación socioeconómica, convicciones religiosas o filosóficas, afiliación sindical, vida sexual, datos biométricos y datos de niñas, niños y adolescentes. Su tratamiento está prohibido salvo que una ley lo autorice, medie consentimiento expreso y por escrito, o sea necesario para proteger la salud.

Esto pilla por sorpresa a muchas instituciones: la ficha de salud del alumno, el certificado médico que justifica una inasistencia y la huella para marcar asistencia son, todos, datos sensibles.

Responsable y encargado

El responsable es quien decide para qué y cómo se tratan los datos. El encargado los trata por cuenta del responsable y siguiendo sus instrucciones: el hosting, la plataforma de notas, el software de remuneraciones, la agencia de marketing.

Titular, responsable y encargado El titular es la persona dueña de los datos. El responsable es la institución que decide para qué se usan y responde ante la ley. El encargado es el proveedor que los trata por cuenta del responsable. Si el encargado falla, responde el responsable. Titular La persona a quien pertenecen los datos. Tiene los derechos. Responsable Tu institución. Decide para qué y cómo. Responde ante la ley. Encargado Tus proveedores. Ejecutan por cuenta tuya. Siguen tus instrucciones. entrega contrato Si el encargado falla, quien responde sigue siendo el responsable Delegar la operación no delega la responsabilidad
Lo que acota tu exposición frente a un error de un proveedor es el contrato de encargo firmado.

La distinción importa porque la responsabilidad frente a la persona afectada y frente a la Agencia es del responsable. Delegar la operación no delega la responsabilidad; lo que la acota es un contrato de encargo bien redactado.

Los siete pilares del cumplimiento

Cuando se traduce la ley a trabajo concreto, todo cabe en siete frentes. Son los mismos que evalúa nuestro autodiagnóstico.

Los siete pilares del cumplimiento Bases de licitud, transparencia, derechos, seguridad, datos sensibles, proveedores y gobernanza. Los siete se evalúan en conjunto. 01 Bases de licitud Permiso antes de guardar 02 Transparencia Explicar qué haces 03 Derechos Responder en plazo 04 Seguridad Proteger y avisar 05 Datos sensibles Régimen reforzado 06 Proveedores Contratos de encargo 07 Gobernanza Alguien a cargo Se evalúan en conjunto basta uno abierto
Cada pregunta del autodiagnóstico corresponde a uno de estos siete frentes.

1. Bases de licitud y consentimiento

Antes de guardar un dato necesitas un permiso: el consentimiento del titular, un contrato que lo requiera, una obligación legal o una competencia pública que te habilite. Si te apoyas en el consentimiento, tiene que ser expreso, específico, libre e informado, y tienes que poder acreditarlo después. Una casilla premarcada no sirve. Un consentimiento genérico «para todo» tampoco.

2. Deber de información y transparencia

Las personas tienen derecho a saber, en lenguaje claro, quién trata sus datos, con qué finalidad, durante cuánto tiempo, con quién se comparten y cómo ejercer sus derechos. Ese es el contenido mínimo que la ley exige, y es lo que debe estar a un clic desde el pie de tu sitio.

3. Derechos de las personas

Acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Necesitas un canal formal para recibirlos, un procedimiento para verificar la identidad de quien solicita y un formato de respuesta. Y necesitas cumplir el plazo: no responder es, por sí solo, una infracción.

4. Seguridad de la información y brechas

Medidas técnicas y organizativas proporcionales al riesgo: accesos nominativos, cifrado, respaldos, revocación de accesos cuando alguien se va. Y un protocolo de qué hacer si algo se filtra, porque la ley obliga a notificar a la Agencia sin dilaciones indebidas y, cuando hay riesgo relevante, también a las personas afectadas.

5. Datos sensibles, biometría y menores

Régimen reforzado. Antes de instalar un sistema de huella o de reconocimiento facial, la pregunta previa es si existe una alternativa menos invasiva que resuelva lo mismo. Si la hay y aun así eliges la biométrica, tendrás que justificar por qué.

6. Proveedores y contratos de encargo

Inventaria quién accede a tus bases: nube, correo, CRM, plataforma académica, pasarela de pagos, empresa de cámaras. Con cada uno hace falta un contrato escrito que limite el uso, imponga confidencialidad y fije medidas de seguridad.

7. Gobernanza y modelo de prevención

Alguien tiene que ser responsable de esto dentro de la institución. La ley permite adoptar modelos de prevención de infracciones, y demostrar gobernanza —un delegado designado, capacitaciones, evaluaciones de impacto antes de lanzar tecnologías nuevas— es lo que atenúa las sanciones cuando algo sale mal.

¿En cuál de los siete estás más expuesto?

Responde siete preguntas en lenguaje sencillo y recibe, al terminar, tu nivel de cumplimiento, tu semáforo de riesgo y el detalle de las brechas que conviene cerrar primero.

Los derechos de las personas y los plazos para responder

Cualquier persona puede pedirte que le muestres, corrijas, entregues o elimines sus datos. Estos son los seis derechos y lo que significa cada uno en la práctica:

  • Acceso. Saber qué datos suyos tienes, de dónde salieron, para qué los usas y a quién se los has comunicado.
  • Rectificación. Corregir lo que esté inexacto, desactualizado o incompleto.
  • Supresión. Eliminar sus datos cuando ya no sean necesarios, cuando revoque el consentimiento o cuando el tratamiento no se ajuste a la ley.
  • Oposición. Pedir que dejes de tratar sus datos para una finalidad concreta, por razones de su situación particular.
  • Portabilidad. Recibir sus datos en formato estructurado y de lectura mecánica, o que se los transfieras a otro responsable.
  • Bloqueo. Suspender temporalmente el tratamiento mientras se resuelve una controversia.
Flujo de una solicitud de derechos La persona solicita, acreditas su identidad, buscas y resuelves, y respondes por escrito. El plazo general es de 30 días corridos, prorrogable una vez; el bloqueo temporal se resuelve en 2 días hábiles. 1 La persona solicita Por el canal que publicaste 2 Acreditas identidad Antes de entregar nada 3 Buscas y resuelves En todos tus sistemas 4 Respondes por escrito Aunque sea para denegar 30 días corridos Regla general. Prorrogable una vez por otros 30. 2 días hábiles Solo para el bloqueo temporal. No responder dentro de plazo es, por sí solo, una infracción
Los plazos corren desde que recibes la solicitud, no desde que la lees.

Sobre los plazos hay un error muy extendido, y conviene no cometerlo: el artículo 11 habla de días corridos, no hábiles. Tienes 30 días corridos desde que recibes la solicitud para acusar recibo y pronunciarte, prorrogables una sola vez por otros 30 días corridos cuando la complejidad lo justifique, avisando antes de que venza el plazo inicial.

La excepción es el bloqueo temporal, que por su naturaleza urgente se resuelve en 2 días hábiles.

Qué arriesga tu institución si no cumple

Las sanciones económicas se organizan en tres tramos según la gravedad de la infracción:

  • Leves: hasta 5.000 UTM.
  • Graves: hasta 10.000 UTM.
  • Gravísimas: hasta 20.000 UTM.
Escala de sanciones de la Ley 21.719 Las infracciones leves se sancionan con hasta 5.000 UTM, las graves con hasta 10.000 UTM y las gravísimas con hasta 20.000 UTM. Leve Por ejemplo, no informar bien. 5.000 UTM Grave Por ejemplo, tratar sin base legal. 10.000 UTM Gravísima Por ejemplo, filtrar datos sensibles. 20.000 UTM La reincidencia agrava el tramo. En el sector público la responsabilidad recae en el jefe de servicio.
Los montos son máximos: la Agencia gradúa según gravedad, intencionalidad y diligencia demostrada.

En el sector público la lógica es distinta pero no más benigna: la responsabilidad recae en el jefe superior del servicio y se canaliza por la vía de los procedimientos administrativos disciplinarios.

Y hay una sanción que no aparece en la ley y que suele doler más: la pérdida de confianza. Una filtración de fichas de salud escolares o de datos de pacientes se explica mal en una reunión de apoderados o en un punto de prensa. Ese daño no se paga con una multa, se paga con matrículas, con pacientes y con reputación.

Qué hacer de aquí a diciembre

Un plan realista para una institución que parte de cero cabe en cuatro movimientos, y el orden importa: no se puede proteger lo que no se ha inventariado.

  1. Levanta el inventario. Qué datos tienes, dónde viven, quién accede y con qué proveedor los compartes. Es el paso más aburrido y el que más sorpresas entrega.
  2. Ordena las bases de licitud. Revisa cada canal de ingreso —matrícula, ficha de paciente, formulario web, contrato laboral— y asegúrate de que hay un permiso válido y demostrable detrás de cada uno.
  3. Escribe lo que de verdad haces. Política de privacidad, procedimiento de derechos, protocolo de brechas y contratos de encargo. Documentos que describan tu operación real, no plantillas.
  4. Nombra a alguien y capacítalo. Designa al responsable interno de privacidad y forma a los equipos que tocan datos a diario. La mayoría de los incidentes no son ataques sofisticados: son errores evitables.

Si empiezas ahora, esto es un proyecto ordenado de algunos meses. Si empiezas en noviembre, es una urgencia cara.

Tu sector tiene reglas propias

La ley es la misma para todos, pero lo que significa en el día a día cambia mucho según a qué te dediques. Un colegio trata datos de menores de edad de forma masiva; una clínica trata datos sensibles por definición; una empresa comercial lidia con marketing y perfilamiento; un municipio solo puede tratar datos dentro de sus competencias legales.

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

La ley entra en vigencia el 1 de diciembre de 2026. Fue publicada el 13 de diciembre de 2024 y contempló un periodo de dos años para que las organizaciones se adaptaran y para que se constituyera la Agencia de Protección de Datos Personales.

¿Le aplica a una organización pequeña?

Sí. La ley no establece umbrales de tamaño ni de facturación: aplica a toda persona natural o jurídica que trate datos personales. Lo que sí varía con el tamaño y el riesgo es la proporcionalidad de las medidas de seguridad exigibles, no la obligación de cumplir.

¿Cuánto es la multa máxima?

Las infracciones gravísimas pueden sancionarse con multas de hasta 20.000 UTM. Las graves llegan a 10.000 UTM y las leves a 5.000 UTM. La reincidencia agrava el tramo y, en los casos más serios, puede suspenderse la operación de tratamiento.

¿Cuántos días tengo para responder una solicitud de acceso o supresión?

30 días corridos desde la recepción, para acusar recibo y pronunciarte. Ese plazo se puede prorrogar una sola vez por otros 30 días corridos, avisando al titular antes de que venza el primero. El bloqueo temporal es la excepción: 2 días hábiles.

Ojo con el error frecuente de contarlos como días hábiles: la ley dice corridos.

¿Puedo seguir publicando fotos de los alumnos en redes sociales?

Solo con el consentimiento de quien ejerce el cuidado personal del menor, otorgado de forma específica para esa finalidad. Un consentimiento genérico firmado en la matrícula «para uso de imagen» probablemente no baste: la ley exige que sea específico.

Y ese consentimiento se puede revocar en cualquier momento, así que necesitas un procedimiento para retirar la publicación cuando te lo pidan.

Nuestro sistema de asistencia usa huella dactilar. ¿Es legal?

La huella es un dato biométrico y, por tanto, sensible. No está prohibido usarla, pero sí exige consentimiento expreso y por escrito, y que puedas justificar por qué era necesaria frente a alternativas menos invasivas como una tarjeta o un código.

También conviene pedir al proveedor un informe técnico que acredite que el sistema no almacena la huella real, sino una plantilla matemática cifrada e irreversible.

¿Basta con copiar una política de privacidad de internet?

No, y además es contraproducente. El deber de información exige describir el tratamiento que realizas: tus finalidades, tus plazos de conservación, tus proveedores. Una política que describe algo que no haces es una declaración falsa ante la Agencia y ante las personas.

Si el problema lo causa un proveedor, ¿respondo yo?

Como responsable del tratamiento, sí respondes frente al titular y frente a la Agencia. Lo que acota tu exposición es haber firmado un contrato de encargo que imponga obligaciones concretas de seguridad y confidencialidad, y poder demostrar que seleccionaste al proveedor con diligencia.

¿Necesito un delegado de protección de datos?

La ley no lo exige a toda organización, pero designar a alguien responsable es una de las señales de diligencia que más pesan cuando la Agencia evalúa una infracción. En instituciones que tratan datos sensibles de forma masiva —salud, educación— es altamente recomendable.

¿Por dónde empiezo si no he hecho nada?

Por el inventario: qué datos tienes, dónde están y quién accede. Sin eso, cualquier política que escribas será ficción. Nuestro autodiagnóstico te da en pocos minutos una lectura preliminar de cuáles de los siete pilares tienes más descubiertos.

Convierte la exigencia en un activo de confianza

En Astrea acompañamos a colegios, empresas e instituciones a ordenar su cumplimiento y, sobre todo, a explicarlo bien a su comunidad. Agenda una conversación de 30 minutos, sin costo.

Esta guía tiene carácter divulgativo y refleja la interpretación de Astrea Comunicaciones a la fecha de publicación. No constituye asesoría jurídica para un caso concreto.