Ley 21.719 no es la ley de ciberseguridad: por qué confundirlas te puede salir caro
Dos leyes, dos lógicas distintas — entender cuál te aplica es el primer paso para no exponerte a una multa que no correspondía.
Este año Chile tiene en marcha dos normativas que suelen mencionarse juntas —y confundirse como si fueran una sola—: la Ley 21.719 de Protección de Datos Personales y la Ley 21.663, Marco de Ciberseguridad. Ambas se inspiran en estándares internacionales tipo GDPR y NIS2, pero regulan cosas distintas, obligan a actores distintos y se activan por motivos distintos. Tratarlas como sinónimos es el error de cumplimiento más común que estamos viendo.
| Aspecto | Ley 21.719 · Datos Personales | Ley 21.663 · Ciberseguridad |
|---|---|---|
| Bien jurídico | La persona: su privacidad y control sobre su información | El sistema: la continuidad operativa de servicios esenciales |
| Vigencia | Publicada 13-dic-2024. Vigencia plena: 1-dic-2026 | Promulgada abr-2024. Artículos clave vigentes desde 1-mar-2025 |
| A quién obliga | A cualquiera que trate datos de personas naturales — prácticamente toda empresa | Solo a Servicios Esenciales y Operadores de Importancia Vital (OIV): energía, agua, salud, finanzas, telecom, transporte |
| Autoridad | Agencia de Protección de Datos Personales (APDP) | Agencia Nacional de Ciberseguridad (ANCI) |
| Responsable interno | Delegado de Protección de Datos (DPO) | Encargado de Ciberseguridad |
| Lógica de cumplimiento | Derechos ARCO+, registro de tratamientos, bases de licitud | Gestión de riesgos, reporte de incidentes, gobernanza técnica, cifrado |
| Detonante de sanción | Mal uso, filtración o tratamiento indebido de datos personales | Falla en la gestión del riesgo, no reportar un incidente, obstaculizar a la ANCI |
| Multas | Hasta 20.000 UTM, o 2%-4% de ingresos anuales en reincidencia | Hasta 20.000 UTM (régimen general) o 40.000 UTM para OIV en infracciones gravísimas |
No se solapan, se complementan: varias medidas técnicas que exige la Ley 21.663 (control de accesos, cifrado, gestión de vulnerabilidades) son justamente las que ayudan a cumplir la Ley 21.719. Pero cumplir una no significa cumplir la otra — y confundirlas es la forma más rápida de dejar un vacío de cumplimiento sin darte cuenta.
ARCO Legal se enfoca en la Ley 21.719: automatiza solicitudes ARCO+, plazos y trazabilidad para que tu protección de datos esté al día.
Conoce ARCO Legal →Fuentes
- Biblioteca del Congreso Nacional (BCN) — Ley 21.719, texto oficial
- Biblioteca del Congreso Nacional (BCN) — Ley 21.663, texto oficial
- Agencia Nacional de Ciberseguridad (ANCI) — Ley Marco de Ciberseguridad
- Secretaría de Gobierno Digital — Guía práctica de implementación de la Ley de Protección de Datos Personales