Chile tiene una nueva ley de protección de datos personales y el reloj corre. La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024 y, según su artículo primero transitorio, entra en vigencia el 1 de diciembre de 2026. Desde ese día, cualquier empresa que trate datos de clientes, trabajadores o proveedores tendrá obligaciones nuevas y una agencia fiscalizadora con capacidad de multar.
¿Se va a postergar?
Es la pregunta del momento, así que vamos a lo concreto. El 31 de agosto de 2026 el Gobierno presentó un proyecto de ley (Boletín 18.623-07) que propone mover la entrada en vigencia al 1 de diciembre de 2027. El proyecto está en tramitación en el Senado, con suma urgencia.
Pero un proyecto no es una ley. Mientras no se apruebe y se publique en el Diario Oficial, la fecha que obliga sigue siendo el 1 de diciembre de 2026. Esperar a ver qué pasa es una apuesta; prepararse es una decisión que sirve en cualquier escenario.
Qué crea la ley
- La Agencia de Protección de Datos Personales, que fiscalizará y sancionará. Su Consejo Directivo todavía no se ha constituido: en mayo de 2026 el Senado no aprobó la propuesta de consejeros, y el proyecto de postergación también propone ampliar ese consejo.
- El Registro Nacional de Sanciones y Cumplimiento, público, donde se inscribirán las empresas sancionadas y las que tengan modelos de prevención certificados.
Las obligaciones que más impactan a las empresas
- Una base legal para cada tratamiento. El consentimiento debe ser libre, informado y específico. Las otras bases (obligación legal, ejecución de un contrato, interés legítimo, entre otras) son una lista cerrada.
- Derechos de los titulares. Las personas podrán ejercer acceso, rectificación, supresión, oposición, bloqueo y portabilidad de sus datos. Necesitas un procedimiento para responder.
- Deber de información. Debes publicar tu política de tratamiento: finalidades, categorías de datos, destinatarios y medidas de seguridad.
- Reporte de vulneraciones. Las brechas de seguridad deben informarse a la Agencia por los medios más rápidos posibles y sin dilaciones indebidas.
- Evaluación de impacto. Es obligatoria antes de un tratamiento que probablemente implique alto riesgo.
- Transferencias internacionales. Requieren garantías y un nivel de protección adecuado.
- Delegado de protección de datos. Es voluntario, pero muy recomendable.
- Modelo de prevención de infracciones. También es voluntario y lo certifica la Agencia; si está certificado funciona como atenuante. Su reglamento (Decreto Supremo 662 de Hacienda) se publicó en septiembre de 2026 e incluye delegado, registro de actividades, matriz de riesgos, canal de denuncias y capacitación.
Cuánto pueden costar las infracciones
Según la síntesis de la Biblioteca del Congreso Nacional sobre la ley:
| Infracción | Sanción máxima |
|---|---|
| Leve | Amonestación escrita o multa de hasta 5.000 UTM |
| Grave | Hasta 10.000 UTM |
| Gravísima | Hasta 20.000 UTM |
En caso de reincidencia, la multa puede llegar al triple y, para empresas que no son de menor tamaño, puede calcularse como un porcentaje de sus ingresos anuales (2 % o 4 %, según la gravedad). Más que el monto, piensa en el daño reputacional de aparecer en un registro público.
Tu checklist antes del 1 de diciembre
Basado en las guías de la Secretaría de Gobierno Digital y de la Cámara de Comercio de Santiago:
- Designa a un responsable interno o a un delegado de protección de datos.
- Haz un inventario de los datos que tratas y registra cada tratamiento.
- Asigna una base de licitud a cada tratamiento y elimina lo que no la tenga.
- Haz un análisis de brechas y documenta los hallazgos.
- Actualiza tu política de privacidad y crea el procedimiento para atender los derechos de los titulares.
- Revisa contratos con proveedores que tratan datos por ti y las transferencias al extranjero.
- Refuerza la seguridad y define un protocolo de gestión y reporte de incidentes.
- Evalúa el impacto donde haya alto riesgo, guarda evidencia de cumplimiento y considera un modelo de prevención certificable.
Si tu organización además presta servicios esenciales, revisa nuestra guía sobre la Ley Marco de Ciberseguridad: ambas leyes se complementan.
Cómo te ayudamos
- Curso Protección de Datos Personales: Ley 21.719 y buenas prácticas: entiende la ley y aplícala en tu organización, 100 % online.
- Ruta Privacidad y Protección de Datos: incluye ISO/IEC 27701 para gestionar la privacidad con un estándar internacional.
Información actualizada al 25 de septiembre de 2026. Este artículo es informativo y no constituye asesoría legal; revisa el estado del Boletín 18.623-07 antes de tomar decisiones.



