Auditora revisando una lista de verificacion de cumplimiento impresa junto a un cliente en su oficina

Ley 21.719: qué tiene que hacer tu empresa antes de que empiecen las multas

La Ley 21.719 entra en vigencia el 1 de diciembre de 2026 y obliga a toda organización que trate datos personales en Chile, sin importar su tamaño. Antes de esa fecha hay seis frentes que cerrar: saber qué datos tienes y dónde están, tener una base legal para cada tratamiento, informar con claridad a las personas, poder responder cuando alguien ejerza sus derechos, tener contratos al día con los proveedores que tocan esos datos, y un procedimiento de brechas que funcione en 72 horas.

Ninguno de esos seis es un trámite. Y el orden importa, porque el primero destraba a los otros cinco.

A quién le aplica: probablemente a ti

La ley reemplaza a la antigua Ley 19.628 y crea la Agencia de Protección de Datos Personales, con facultades reales para fiscalizar y sancionar. No hay un umbral mínimo de facturación ni de dotación que te deje fuera.

Si tienes una planilla con clientes, si guardas los contratos de tus trabajadores, si recibes currículums, si emites documentos con RUT o si tu sitio web tiene un formulario de contacto, estás tratando datos personales. Eso es todo lo que hace falta para quedar dentro.

La diferencia entre una empresa grande y una PyME no está en si la ley aplica, sino en qué se considera razonable. A una empresa de diez personas nadie le va a exigir un departamento de cumplimiento; sí se le va a exigir que sepa qué datos tiene y qué hace cuando se los roban.

Los seis frentes, en orden

1. Inventario de datos

Qué datos personales tratas, dónde están alojados, quién tiene acceso, por cuánto tiempo los conservas y con quién los compartes. Suena administrativo y es el paso que más se subestima, pero sin él los otros cinco quedan en el aire.

En la práctica casi siempre aparecen sorpresas: la carpeta compartida con currículums de hace años, la planilla con datos de clientes en el computador personal de alguien, el sistema del proveedor que quedó con acceso después de terminar el proyecto.

2. Base de licitud

Cada tratamiento necesita una razón legal que lo sostenga: el consentimiento de la persona, la ejecución de un contrato, una obligación legal o el interés legítimo, entre otras. No basta con «siempre lo hicimos así».

Acá es donde muchas empresas descubren que su base de correos para marketing no tiene respaldo de nada.

3. Información clara

Las personas tienen derecho a saber qué haces con sus datos, en lenguaje que se entienda. Una política de privacidad copiada de internet, con cláusulas que hablan de otra jurisdicción, no cumple.

4. Derechos de los titulares

Acceso, rectificación, cancelación, oposición y portabilidad. La obligación no es solo reconocerlos: es tener un canal donde se ejerzan y un procedimiento que responda en plazo. Si alguien te escribe pidiendo que borres sus datos, tiene que haber alguien que sepa qué hacer con ese correo.

5. Contratos con proveedores

Si un tercero trata datos por encargo tuyo —el proveedor de remuneraciones, el CRM, la agencia de marketing, el servicio de respaldo— esa relación tiene que estar por escrito, con obligaciones concretas de seguridad y confidencialidad.

Que el proveedor cometa el error no te libera. La responsabilidad frente al titular sigue siendo tuya.

6. Procedimiento de brechas

Tienes 72 horas para notificar una brecha a la Agencia, y el plazo corre desde que la detectas, no desde que ocurrió. Si además implica un riesgo alto para las personas afectadas, hay que avisarles a ellas.

El que más cuesta no es el que parece

La mayoría de las empresas asume que lo difícil es la parte legal: redactar políticas, actualizar contratos, publicar el aviso de privacidad. Ese trabajo es acotado y se hace una vez.

Lo verdaderamente difícil es detectar. El plazo de 72 horas no empieza cuando entra el atacante: empieza cuando te das cuenta. Sin monitoreo continuo, muchas organizaciones se enteran semanas o meses después, cuando ya aparecieron los datos publicados o cuando un cliente reclama. Para entonces el incumplimiento ya está configurado, y no hay política de privacidad que lo arregle.

Por eso la parte técnica —monitoreo, registro de eventos, capacidad de respuesta— no es un complemento del cumplimiento legal. Es la parte que lo sostiene. Un registro que muestre qué pasó, cuándo se detectó y qué se hizo es la evidencia con la que se acredita diligencia ante la Agencia.

Un detalle que confunde a muchos: son dos leyes

La Ley 21.719 es de protección de datos personales y su autoridad es la Agencia de Protección de Datos. La Ley 21.663, la Ley Marco de Ciberseguridad, es otra cosa: regula la gestión de incidentes y crea la ANCI, con foco en servicios esenciales y operadores de importancia vital.

Una misma organización puede quedar sujeta a ambas y tener que notificar a dos entidades distintas por el mismo incidente. Conviene saberlo antes de que pase, no durante.

Por dónde partir esta semana

  1. Levanta el inventario de datos. Aunque sea en una planilla, aunque quede incompleto.
  2. Identifica quién es la contraparte responsable dentro de la empresa. Sin un nombre, esto no avanza.
  3. Revisa si tienes forma de detectar un incidente hoy. Si la respuesta es «nos daríamos cuenta», no la tienes.
  4. Lista los proveedores que tocan datos personales tuyos y revisa qué dicen esos contratos.

Los cuatro puntos se pueden avanzar en paralelo y ninguno requiere comprar nada para empezar.

En Saytec acompañamos ese proceso desde el lado técnico: auditoría del estado actual, monitoreo continuo que hace posible cumplir el plazo de 72 horas y la evidencia que respalda tu diligencia. Puedes ver el detalle en nuestra línea de Ciberseguridad o revisar las preguntas frecuentes sobre la ley.

Escríbele a un especialista si quieres partir por una revisión del estado actual.

Dudas frecuentes

Dudas sobre la Ley 21.719

¿Desde cuándo tengo que cumplir la Ley 21.719?

Desde el 1 de diciembre de 2026. A partir de esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y sancionar a cualquier organización que trate datos personales en Chile.

La ley se publicó con anticipación para dar tiempo de preparación, no para postergar la obligación. El trabajo que más demora —levantar el inventario de datos, revisar contratos con proveedores y dejar operativo un procedimiento de brechas— no se puede improvisar en la última semana.

¿La Ley 21.719 aplica a las empresas pequeñas?

Sí. No existe un umbral mínimo de facturación ni de dotación. Si tratas datos de clientes, trabajadores, proveedores o postulantes, la ley te aplica igual que a una empresa grande.

Una PyME con una base de clientes en una planilla, correos corporativos y currículums recibidos por postulaciones ya está tratando datos personales. Lo que cambia según el tamaño no es la obligación, sino la proporcionalidad de las medidas que se esperan.

¿Por dónde conviene empezar si no tengo nada hecho?

Por el inventario de datos: qué datos personales tienes, dónde están, quién accede y por qué. Sin ese mapa, ninguna de las otras obligaciones se puede cumplir de verdad.

Es el paso que más se subestima y el que destraba todo lo demás. Una vez que sabes qué tienes y dónde, recién ahí puedes decidir la base legal de cada tratamiento, redactar avisos de privacidad que no sean genéricos y armar un procedimiento de brechas que apunte a los sistemas correctos.