Ley 21.719: cuenta regresiva al 1 de diciembre de 2026

La nueva ley de protección de datos personales rige desde el 1 de diciembre de 2026. Qué exige, qué pasa con el proyecto de postergación y un checklist de 8 pasos.

Chile tiene una nueva ley de protección de datos personales y el reloj corre. La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024 y, según su artículo primero transitorio, entra en vigencia el 1 de diciembre de 2026. Desde ese día, cualquier empresa que trate datos de clientes, trabajadores o proveedores tendrá obligaciones nuevas y una agencia fiscalizadora con capacidad de multar.

¿Se va a postergar?

Es la pregunta del momento, así que vamos a lo concreto. El 31 de agosto de 2026 el Gobierno presentó un proyecto de ley (Boletín 18.623-07) que propone mover la entrada en vigencia al 1 de diciembre de 2027. El proyecto está en tramitación en el Senado, con suma urgencia.

Pero un proyecto no es una ley. Mientras no se apruebe y se publique en el Diario Oficial, la fecha que obliga sigue siendo el 1 de diciembre de 2026. Esperar a ver qué pasa es una apuesta; prepararse es una decisión que sirve en cualquier escenario.

Qué crea la ley

  • La Agencia de Protección de Datos Personales, que fiscalizará y sancionará. Su Consejo Directivo todavía no se ha constituido: en mayo de 2026 el Senado no aprobó la propuesta de consejeros, y el proyecto de postergación también propone ampliar ese consejo.
  • El Registro Nacional de Sanciones y Cumplimiento, público, donde se inscribirán las empresas sancionadas y las que tengan modelos de prevención certificados.

Las obligaciones que más impactan a las empresas

  1. Una base legal para cada tratamiento. El consentimiento debe ser libre, informado y específico. Las otras bases (obligación legal, ejecución de un contrato, interés legítimo, entre otras) son una lista cerrada.
  2. Derechos de los titulares. Las personas podrán ejercer acceso, rectificación, supresión, oposición, bloqueo y portabilidad de sus datos. Necesitas un procedimiento para responder.
  3. Deber de información. Debes publicar tu política de tratamiento: finalidades, categorías de datos, destinatarios y medidas de seguridad.
  4. Reporte de vulneraciones. Las brechas de seguridad deben informarse a la Agencia por los medios más rápidos posibles y sin dilaciones indebidas.
  5. Evaluación de impacto. Es obligatoria antes de un tratamiento que probablemente implique alto riesgo.
  6. Transferencias internacionales. Requieren garantías y un nivel de protección adecuado.
  7. Delegado de protección de datos. Es voluntario, pero muy recomendable.
  8. Modelo de prevención de infracciones. También es voluntario y lo certifica la Agencia; si está certificado funciona como atenuante. Su reglamento (Decreto Supremo 662 de Hacienda) se publicó en septiembre de 2026 e incluye delegado, registro de actividades, matriz de riesgos, canal de denuncias y capacitación.

Cuánto pueden costar las infracciones

Según la síntesis de la Biblioteca del Congreso Nacional sobre la ley:

Infracción Sanción máxima
Leve Amonestación escrita o multa de hasta 5.000 UTM
Grave Hasta 10.000 UTM
Gravísima Hasta 20.000 UTM

En caso de reincidencia, la multa puede llegar al triple y, para empresas que no son de menor tamaño, puede calcularse como un porcentaje de sus ingresos anuales (2 % o 4 %, según la gravedad). Más que el monto, piensa en el daño reputacional de aparecer en un registro público.

Tu checklist antes del 1 de diciembre

Basado en las guías de la Secretaría de Gobierno Digital y de la Cámara de Comercio de Santiago:

  1. Designa a un responsable interno o a un delegado de protección de datos.
  2. Haz un inventario de los datos que tratas y registra cada tratamiento.
  3. Asigna una base de licitud a cada tratamiento y elimina lo que no la tenga.
  4. Haz un análisis de brechas y documenta los hallazgos.
  5. Actualiza tu política de privacidad y crea el procedimiento para atender los derechos de los titulares.
  6. Revisa contratos con proveedores que tratan datos por ti y las transferencias al extranjero.
  7. Refuerza la seguridad y define un protocolo de gestión y reporte de incidentes.
  8. Evalúa el impacto donde haya alto riesgo, guarda evidencia de cumplimiento y considera un modelo de prevención certificable.

Si tu organización además presta servicios esenciales, revisa nuestra guía sobre la Ley Marco de Ciberseguridad: ambas leyes se complementan.

Cómo te ayudamos

Información actualizada al 25 de septiembre de 2026. Este artículo es informativo y no constituye asesoría legal; revisa el estado del Boletín 18.623-07 antes de tomar decisiones.

Fuentes

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos requeridos están marcados *

¿Listo para certificarte?

Forma a tu equipo con cursos 100% online y certificación reconocida internacionalmente. Da el siguiente paso hoy.