Ley 21.719 Chile: protección de datos 2026

  • Inicio
  • Blog
  • Ley 21.719 Chile: protección de datos 2026

Contenido

Ley 21.719 Chile: protección de datos 2026

La Ley Nº 21.719 moderniza la protección de datos personales en Chile y entra en vigencia el 1 de diciembre de 2026. Establece 8 principios rectores del tratamiento de datos, amplía los derechos ARCO de las personas, obliga a reportar las vulneraciones de seguridad por los medios más expeditos posibles y sin dilaciones indebidas, y crea la Agencia de Protección de Datos Personales como nuevo organismo regulador. Las empresas que operan en Chile deben comenzar hoy su proceso de adecuación.

¿Qué es la Ley Nº 21.719?

La Ley Nº 21.719 es la nueva ley de protección de datos personales de Chile, que modifica y sustituye el articulado de la Ley N° 19.628 sobre protección de la vida privada —que continúa vigente, reformada— y además modifica las leyes N° 20.285 y N° 19.496, con un marco más moderno y exigente. Entra en vigencia el 1 de diciembre de 2026 y aplica a toda organización —pública o privada— que trate datos personales de personas naturales en Chile, independientemente de dónde esté ubicada su infraestructura tecnológica.

La ley eleva significativamente los estándares de privacidad en el país y los acerca al modelo europeo del GDPR. Establece obligaciones concretas sobre cómo recopilar, almacenar, usar y transferir datos personales, y define un régimen de sanciones que puede representar costos económicos importantes para las empresas que no cumplan.

Los 8 principios de la ley

La Ley Nº 21.719 se articula sobre ocho principios que deben guiar cualquier actividad de tratamiento de datos personales:

  1. Licitud y lealtad (Lawfulness and fairness): el tratamiento debe tener una base legal válida —consentimiento del titular, relación contractual, obligación legal, interés legítimo u otra causa reconocida por la ley— y realizarse de forma leal hacia el titular, sin prácticas engañosas o abusivas.
  2. Finalidad (Purpose): los datos solo pueden usarse para la finalidad para la que fueron recopilados. No pueden utilizarse de forma incompatible con ese propósito original.
  3. Proporcionalidad (Proportionality): solo deben recopilarse los datos estrictamente necesarios para la finalidad declarada. Guardar más datos de los necesarios es una infracción.
  4. Calidad (Quality): los datos deben ser exactos, actualizados y pertinentes. Las organizaciones deben establecer procesos para corregir datos incorrectos.
  5. Responsabilidad (Accountability): el responsable del tratamiento debe poder demostrar activamente que cumple con la ley, no basta con declarar que se cumple.
  6. Seguridad (Security): se deben aplicar medidas técnicas y organizativas adecuadas para proteger los datos contra accesos no autorizados, pérdida o destrucción.
  7. Transparencia e información (Transparency and information): los titulares deben ser informados de forma clara y accesible sobre quién trata sus datos, para qué, durante cuánto tiempo y cuáles son sus derechos.
  8. Confidencialidad (Confidentiality): las personas que acceden a datos personales en el ejercicio de sus funciones están obligadas a guardar reserva sobre ellos.

Estos ocho principios constituyen el estándar mínimo que toda organización en Chile deberá acreditar ante la Agencia.

Derechos ARCO ampliados

La ley amplía los derechos que tienen las personas sobre sus datos personales. El conjunto de derechos ARCO incluye:

  • Acceso: cualquier persona puede solicitar información sobre qué datos tiene la organización sobre ella y cómo los usa.
  • Rectificación: si los datos son inexactos o están desactualizados, el titular puede exigir su corrección.
  • Cancelación (eliminación): cuando los datos ya no sean necesarios o el consentimiento sea retirado, el titular puede pedir su eliminación.
  • Oposición: el titular puede oponerse al tratamiento de sus datos en determinadas circunstancias.

La ley también incorpora el derecho a la portabilidad de datos, el derecho de bloqueo —regulado en el Art. 8 ter, que permite solicitar la suspensión temporal del tratamiento mientras se resuelve una solicitud de rectificación, supresión u oposición, con obligación del responsable de responder dentro de 2 días hábiles— y el derecho a no ser objeto de decisiones automatizadas que produzcan efectos jurídicos significativos. Las organizaciones deberán acusar recibo y pronunciarse sobre estas solicitudes a más tardar dentro de treinta días corridos desde su ingreso, plazo que puede prorrogarse por una sola vez hasta por treinta días corridos adicionales.

Una cultura de ciberseguridad sólida es indispensable para gestionar estos derechos de forma sostenida, no solo en respuesta a solicitudes puntuales.

Reporte de brechas de seguridad y régimen de multas

Uno de los aspectos más exigentes de la Ley Nº 21.719 es la obligación del Artículo 14 sexies, que exige reportar a la Agencia, por los medios más expeditos posibles y sin dilaciones indebidas, las vulneraciones a las medidas de seguridad que ocasionen la destrucción, filtración, pérdida o alteración accidental o ilícita de los datos personales, o la comunicación o acceso no autorizados a ellos, cuando exista un riesgo razonable para los derechos y libertades de los titulares. Cuando la vulneración afecte datos personales sensibles, datos de niños y niñas menores de 14 años, o datos relativos a obligaciones de carácter económico, financiero, bancario o comercial, la organización deberá además comunicarlo directamente a los titulares afectados.

El régimen sancionador del Artículo 35 es significativamente más severo que el anterior y se organiza en tres niveles según la gravedad de la infracción:

  • Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM (Unidades Tributarias Mensuales).
  • Infracciones graves: multa de hasta 10.000 UTM.
  • Infracciones gravísimas: multa de hasta 20.000 UTM.

Si la organización no subsana las causales de la infracción en un plazo no mayor a 60 días, se le impone un recargo del 50% sobre la multa cursada. Además, cuando el infractor es una empresa que NO califica como empresa de menor tamaño según el artículo segundo de la ley N° 20.416 y reincide —es decir, ha sido sancionada en 2 o más ocasiones dentro de los últimos 30 meses mediante resoluciones firmes, según el Art. 36 letra a)—, la multa puede alcanzar la más gravosa entre la multa agravada del inciso anterior (hasta tres veces el monto de la infracción) o hasta el 2% de los ingresos anuales por ventas y servicios del último año calendario para infracciones graves, o el 4% para infracciones gravísimas. Para una empresa mediana reincidente, el impacto puede ser sustancial.

Un programa robusto de gestión de vulnerabilidades reduce directamente el riesgo de brechas y acorta los tiempos de detección, lo que es crítico para poder reportar sin dilaciones indebidas.

Nueva Agencia de Protección de Datos Personales

La ley crea la Agencia de Protección de Datos Personales (Art. 30) como una corporación autónoma de derecho público, de carácter técnico y descentralizado, con personalidad jurídica y patrimonio propio, que se relaciona con el Presidente de la República a través del Ministerio de Economía, Fomento y Turismo. Es el nuevo organismo regulador independiente encargado de supervisar el cumplimiento, resolver reclamaciones y aplicar sanciones en materia de privacidad de datos en Chile.

La Agencia tendrá facultades para realizar auditorías, exigir información a las organizaciones, dictar instrucciones y llevar adelante procedimientos sancionadores. Su creación implica que el cumplimiento de la normativa dejará de ser un asunto meramente formal para convertirse en objeto de supervisión activa.

Cómo prepararse antes de diciembre de 2026

El plazo hasta el 1 de diciembre de 2026 puede parecer amplio, pero los proyectos de adecuación en materia de privacidad de datos suelen requerir varios meses de trabajo. Las acciones prioritarias para las organizaciones en Chile incluyen:

  1. Inventario de datos: mapear qué datos personales se recopilan, dónde se almacenan, con qué finalidad y quién tiene acceso a ellos.
  2. Revisión de bases legales: verificar que cada actividad de tratamiento tiene una base legal válida bajo la nueva ley.
  3. Actualización de políticas: revisar y actualizar las políticas de privacidad, términos de uso y acuerdos de procesamiento de datos.
  4. Procesos ARCO: implementar mecanismos internos para recibir, gestionar y responder solicitudes de derechos ARCO dentro de los plazos exigidos.
  5. Protocolo de respuesta a brechas: definir el procedimiento para detectar, contener y reportar una brecha de datos a la Agencia sin dilaciones indebidas.
  6. Capacitación: formar a los equipos sobre sus obligaciones bajo la nueva ley y sobre cómo identificar incidentes de privacidad.

El NIST Cybersecurity Framework ofrece una estructura reconocida internacionalmente para organizar los controles de seguridad que respaldan el cumplimiento normativo.

Contar con un programa estructurado de ciberseguridad es la base técnica sobre la que se construye el cumplimiento de la Ley Nº 21.719. La seguridad de los datos no es un requisito aislado: es el resultado de controles técnicos, organizativos y culturales que operan de forma continua.


¿Tu empresa necesita prepararse para la Ley Nº 21.719 antes de diciembre de 2026? En WhiteJaguars ayudamos a organizaciones en Chile a identificar brechas de cumplimiento e implementar los controles de seguridad necesarios. También puedes conocer el marco de ciberseguridad de la Ley Nº 21.663, que impone obligaciones adicionales a entidades reguladas por la CMF.

Publicado el

Mario Robles

CEO & Founder

Hacker Ético con más de 20 años de experiencia, creador de herramientas de ciberseguridad, ex-líder de OWASP Costa Rica y miembro activo de Cybersec Cluster y el capítulo de ciberseguridad de CAMTIC.

¿Necesitas ayuda?

Nuestro equipo de especialistas puede ayudarte a implementar las mejores prácticas de ciberseguridad en tu organización.

Consulta Gratuita

¿Necesitas proteger tu empresa?

Consulta Gratuita

También te podría interesar

Ley 21.663 Chile: marco de ciberseguridad

La Ley Nº 21.663 exige a operadores de importancia vital en Chile un SGSI, un delegado de ciberseguridad y reportar incidentes a la ANCI.

Leer: Ley 21.663 Chile: marco de cibersegur...

Ley 29733 Perú: datos personales en empresas

La Ley Nº 29733 regula el tratamiento de datos personales en Perú, junto con la Ley 30096 de delitos informáticos. Guía de cumplimiento para empresas.

Leer: Ley 29733 Perú: datos personales en e...

Ley 6534 Paraguay: datos de crédito 2025

La Ley Nº 6.534/2020 de Paraguay regula los datos de crédito con deberes de confidencialidad y derechos del titular. La Ley Nº 7.593/2025 aún no rige.

Leer: Ley 6534 Paraguay: datos de crédito 2025
Este sitio web utiliza cookies para mejorar su experiencia, puede consultar nuestra política de privacidad.