Siete preguntas y siete gráficas para entender la Ley 21.719 de protección de datos sin leer la guía completa. Qué cambia, a quién aplica, qué se exige y cuánto arriesgas.
Si tienes cinco minutos y no quieres leer la guía completa, esto es lo mínimo que necesitas saber. Cada bloque responde una pregunta y termina donde empieza el siguiente.
1. ¿Cuándo empieza?
El 1 de diciembre de 2026. No hay prórroga anunciada ni régimen distinto para organizaciones pequeñas.
Desde la publicación hasta la vigencia hubo dos años de plazo. Lo que queda de esa ventana es lo que aparece sombreado.
2. ¿Me aplica a mí?
Si tienes una base de clientes, apoderados, pacientes, usuarios o trabajadores, sí. La ley no distingue por tamaño, por facturación ni por si tienes fines de lucro.
La pregunta útil no es «¿soy muy chico para esto?», sino «¿puedo llegar a una persona concreta con la información que guardo?». Si la respuesta es sí, son datos personales.
3. ¿Quién responde si algo sale mal?
Tú, aunque el error lo cometa un proveedor. Esa es la sorpresa más cara de esta ley y conviene entenderla de una vez.
Lo que acota tu exposición frente a un error de un proveedor es el contrato de encargo firmado.
4. ¿Qué me van a exigir?
Siete frentes. Ninguno es opcional y basta tener uno abierto para quedar expuesto.
Cada pregunta del autodiagnóstico corresponde a uno de estos siete frentes.
5. ¿Qué pasa si alguien me pide sus datos?
Tienes que responderle por escrito y dentro de plazo, aunque sea para denegar. El error más común en Chile es contar los días como hábiles: la ley dice corridos.
Los plazos corren desde que recibes la solicitud, no desde que la lees.
6. ¿Cuánto me puede costar?
Hasta 20.000 UTM en las infracciones más graves. Pero la sanción que más duele no está en la ley: es explicarle a tu comunidad que filtraste sus datos.
Los montos son máximos: la Agencia gradúa según gravedad, intencionalidad y diligencia demostrada.
7. ¿Por dónde parto mañana?
Inventario. Qué datos tienes, dónde viven y quién accede. Una planilla basta para empezar.
Permisos. Revisa cada formulario y cada contrato: ¿hay una autorización válida y demostrable detrás?
Proveedores. Lista quién accede a tus bases y firma con cada uno un anexo de protección de datos.
Un responsable. Nombra a alguien. Demostrar gobernanza es lo que atenúa una sanción.
Cinco minutos más y sabes exactamente dónde estás
El autodiagnóstico traduce estos siete frentes a siete preguntas concretas sobre tu institución. El resultado se ve en pantalla, sin pedirte datos.