Ley 21.719 no es la ley de ciberseguridad: por qué confundirlas te puede salir caro

Ley 21.719 no es la ley de ciberseguridad: por qué confundirlas te puede salir caro
Ley 21.719 no es la ley de ciberseguridad: por qué confundirlas te puede salir caro

Ley 21.719 no es la ley de ciberseguridad: por qué confundirlas te puede salir caro

Dos leyes, dos lógicas distintas — entender cuál te aplica es el primer paso para no exponerte a una multa que no correspondía.

Este año Chile tiene en marcha dos normativas que suelen mencionarse juntas —y confundirse como si fueran una sola—: la Ley 21.719 de Protección de Datos Personales y la Ley 21.663, Marco de Ciberseguridad. Ambas se inspiran en estándares internacionales tipo GDPR y NIS2, pero regulan cosas distintas, obligan a actores distintos y se activan por motivos distintos. Tratarlas como sinónimos es el error de cumplimiento más común que estamos viendo.

Ley 21.719 · Protección de Datos
Aplica a
Todas las empresas que traten datos personales
VS
Ley 21.663 · Ciberseguridad
Aplica a
Solo Servicios Esenciales y Operadores de Importancia Vital
Dónde se desmarcan por completo
Aspecto Ley 21.719 · Datos Personales Ley 21.663 · Ciberseguridad
Bien jurídico La persona: su privacidad y control sobre su información El sistema: la continuidad operativa de servicios esenciales
Vigencia Publicada 13-dic-2024. Vigencia plena: 1-dic-2026 Promulgada abr-2024. Artículos clave vigentes desde 1-mar-2025
A quién obliga A cualquiera que trate datos de personas naturales — prácticamente toda empresa Solo a Servicios Esenciales y Operadores de Importancia Vital (OIV): energía, agua, salud, finanzas, telecom, transporte
Autoridad Agencia de Protección de Datos Personales (APDP) Agencia Nacional de Ciberseguridad (ANCI)
Responsable interno Delegado de Protección de Datos (DPO) Encargado de Ciberseguridad
Lógica de cumplimiento Derechos ARCO+, registro de tratamientos, bases de licitud Gestión de riesgos, reporte de incidentes, gobernanza técnica, cifrado
Detonante de sanción Mal uso, filtración o tratamiento indebido de datos personales Falla en la gestión del riesgo, no reportar un incidente, obstaculizar a la ANCI
Multas Hasta 20.000 UTM, o 2%-4% de ingresos anuales en reincidencia Hasta 20.000 UTM (régimen general) o 40.000 UTM para OIV en infracciones gravísimas

No se solapan, se complementan: varias medidas técnicas que exige la Ley 21.663 (control de accesos, cifrado, gestión de vulnerabilidades) son justamente las que ayudan a cumplir la Ley 21.719. Pero cumplir una no significa cumplir la otra — y confundirlas es la forma más rápida de dejar un vacío de cumplimiento sin darte cuenta.

ARCO Legal se enfoca en la Ley 21.719: automatiza solicitudes ARCO+, plazos y trazabilidad para que tu protección de datos esté al día.

Conoce ARCO Legal →