Guía de la Ley 21.719

Ley 21.719: lo que tu empresa debe tener listo al 1 de diciembre de 2026

  • 6 min de lectura
  • Por IA Experta

La nueva ley de datos personales no cambia solo papeles: cambia cómo se usa el WhatsApp de ventas, la planilla de clientes y el formulario de la web. Aquí va lo que exige, explicado para quien dirige la empresa, con el texto oficial enlazado en cada punto.

Escritorio con carpeta de documentos, un candado pequeño y un notebook con una planilla

Qué cambia respecto de la ley antigua

Con la Ley 19.628 una persona que quería corregir o borrar sus datos tenía que ir a un juzgado civil si la empresa no respondía, y las multas eran bajas. Con la reforma aparece una autoridad administrativa dedicada, derechos nuevos y deberes que antes no existían para las empresas, como avisar de una filtración.

Si quieres el contraste punto por punto, lo armamos en otra guía: Ley 19.628 frente a la Ley 21.719. Aquí nos quedamos con lo que tu empresa tiene que hacer.

¿No sabes dónde están los datos de tus clientes?
Ese es el primer paso y es técnico: lo levantamos contigo, herramienta por herramienta. Escríbenos por WhatsApp.

Las obligaciones, en 10 puntos

Estos son los deberes que más trabajo dan en una empresa común, con el artículo de la ley reformada donde está cada uno:

  • Tener una razón para cada dato (arts. 12 y 13). Consentimiento libre, informado, específico y previo, o alguna de las otras bases: un contrato con la persona, una obligación legal o un interés legítimo que no pase por encima de sus derechos.
  • Pedir solo lo necesario y no guardarlo para siempre (art. 3). El principio de proporcionalidad dice que los datos se conservan solo el tiempo necesario para su fin; después se borran o se anonimizan.
  • Publicar cómo tratas los datos (art. 14 ter). En tu sitio web o un medio equivalente: tu política de tratamiento con fecha y versión, quién es el responsable y un canal para que te escriban.
  • Responder a las personas (arts. 4 y 11). Acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Hay 30 días corridos para contestar, prorrogables una vez por otros 30.
  • Cuidar la seguridad (art. 14 quinquies). Medidas proporcionales al riesgo y al tipo de dato, que protejan la confidencialidad, la integridad y la disponibilidad.
  • Reportar las filtraciones (art. 14 sexies). A la Agencia, sin demora, cuando haya riesgo razonable para las personas. Si son datos sensibles, de niños menores de 14 años o financieros, también a los afectados.
  • Controlar a tus proveedores (art. 15 bis). Quien trata datos por encargo tuyo, desde la plataforma del bot hasta la agencia de marketing, solo puede usarlos para lo que le encargaste.
  • Evaluar el impacto antes de ciertos usos (art. 15 ter). Obligatorio en tratamiento masivo, en perfiles automatizados con efectos importantes o en datos sensibles sin consentimiento.
  • Cuidar las decisiones automáticas (art. 8 bis). La persona puede oponerse a decisiones basadas solo en un tratamiento automatizado que la afecten de forma significativa, y pedir intervención humana.
  • Revisar a dónde viajan los datos (art. 27). Enviar datos a otro país exige un país con protección adecuada, cláusulas contractuales u otra vía que la ley permita.

Multas y atenuantes

El artículo 35 de la ley fija tres niveles: las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM, las graves con hasta 10.000 UTM y las gravísimas con hasta 20.000 UTM. Si la empresa no corrige en el plazo que fije la Agencia, que no puede pasar de 60 días, la multa sube un 50%.

Para las empresas que no son de menor tamaño y reinciden en una infracción grave o gravísima, la multa puede llegar al 2% o al 4% de sus ingresos anuales del último año calendario, lo que resulte más gravoso. Las empresas de menor tamaño tienen un respiro acotado: durante los primeros doce meses la Agencia podrá aplicarles solo una amonestación escrita (artículo sexto transitorio). Podrá, no deberá.

El artículo 36 enumera los atenuantes: reparar el daño por iniciativa propia, colaborar con la investigación, no tener sanciones previas, autodenunciarse con medidas de mitigación y haber cumplido los deberes de dirección y supervisión, lo que se acredita con un modelo de prevención de infracciones aprobado por la Agencia. Ese modelo parte por designar a un delegado de protección de datos.

Dónde están los datos en tu operación

Ninguna empresa guarda los datos de sus clientes en un solo lugar. Antes de redactar políticas conviene hacer el inventario real, porque la persona que pida borrar sus datos va a esperar que se borren de todos lados.

El WhatsApp de ventas

Nombres, direcciones, fotos de la casa o del producto, a veces un RUT o un dato de salud. Casi siempre en el celular de una persona, sin plazo de borrado y sin respaldo ordenado. Es el lugar donde más datos se acumulan sin que nadie lo decida.

Planillas y CRM

La planilla que alguien bajó del CRM hace dos años y sigue en su computador es una copia más. Cada exportación es un lugar que hay que conocer y, si no tiene motivo, eliminar.

Formularios y sitio web

El formulario de contacto debe decir para qué se piden los datos. Las herramientas de medición y publicidad del sitio también tratan datos de los visitantes.

Chatbots y automatizaciones

Un bot guarda conversaciones completas y a veces las procesa un modelo de IA fuera de Chile. Eso toca los puntos de proveedores, seguridad y transferencia internacional al mismo tiempo. Lo desarrollamos en chatbots y datos personales.

Por dónde partir

Un orden que funciona en empresas chicas y medianas. La parte técnica la hacemos nosotros; la interpretación jurídica, un abogado. Si prefieres una lista para imprimir y tachar, está el checklist de 12 puntos para pymes.

  1. Mapa de datos

    Qué datos entran, por qué canal, dónde quedan y quién los ve. Herramienta por herramienta.

  2. Limpieza

    Borrar copias sin motivo y fijar plazos de guardado en cada sistema.

  3. Aviso y canal

    Política publicada y un correo o formulario para que las personas ejerzan sus derechos.

  4. Rutina

    Quién responde las solicitudes, cómo se registra una filtración y cada cuánto se revisa.

Herramientas de autoservicio: lo que cobra el mercado

Existen plataformas que generan documentos o escanean tu sitio. Sirven para partir, pero no hacen el mapa de tu operación ni reemplazan a un abogado. Las consultoras de adecuación y de delegado externo que revisamos no publican precios.

Cuánto cuestan las herramientas de autoservicio para la Ley 21.719
FormatoRango publicadoNota
Escaneo del sitio y simulador de multasgratisLey de Datos Chile
Documentos legales generados y escaneos ilimitados$14.990 pago únicoLey de Datos Chile
Plataformas de cumplimiento por suscripción9,9 a 65,9 euros al mesLawwwing

Valores referenciales de mercado en Chile, se confirman tras evaluación. Revisados el 28 de septiembre de 2026 en las fuentes indicadas. Montos tal como los publica cada fuente: si no dice si incluyen IVA, no lo sumamos. Los precios de otros proveedores se confirman con ellos.

Fuentes: Ley de Datos Chile, planes, Lawwwing, precios

Preguntas frecuentes

Lo que más preguntan los dueños y gerentes sobre la nueva ley.

Preguntar por WhatsApp

¿Cuándo entra en vigencia la Ley 21.719?

El 1 de diciembre de 2026. Se publicó el 13 de diciembre de 2024 y su artículo primero transitorio la hace regir el primer día del mes 24 siguiente a la publicación. Hasta esa fecha sigue aplicando el régimen antiguo de la Ley 19.628.

¿Cuáles son las multas de la nueva ley de datos personales?

Hasta 5.000 UTM para las infracciones leves (o amonestación escrita), hasta 10.000 UTM para las graves y hasta 20.000 UTM para las gravísimas. Las empresas que no son de menor tamaño y reinciden en graves o gravísimas pueden llegar al 2% o 4% de sus ingresos anuales.

¿Qué empresas tienen que cumplirla?

Toda persona o empresa que trate datos personales, sin importar su tamaño. También aplica a empresas extranjeras que ofrecen bienes o servicios a personas en Chile. El tamaño sí cambia los estándares mínimos que fijará la Agencia y el primer año de sanciones para empresas de menor tamaño.

¿Qué es la Agencia de Protección de Datos Personales?

Es la autoridad que crea la ley para fiscalizar, resolver reclamos de las personas, dictar instrucciones y aplicar sanciones. También lleva el Registro Nacional de Sanciones y Cumplimiento, donde quedan las empresas sancionadas y las que tienen un modelo de prevención aprobado.

¿Qué pasa con las bases de datos que ya tengo?

Desde diciembre de 2026 se rigen por las reglas nuevas. Conviene revisar con qué base se juntó cada dato, borrar lo que ya no tiene uso y confirmar con un abogado si los permisos antiguos cumplen los requisitos actuales.

¿Por dónde entran los datos personales a tu empresa?

Cuéntanos qué canales usas: bots, formularios, planillas o un CRM. Te decimos qué revisar primero antes de diciembre de 2026.

Llamar ahora+56 9 3015 3632