¿Qué es la "Agencia de protección de datos personales"? (Parte 2)

Las facultades de la Agencia de Protección de Datos en la práctica: fiscalización, suspensión del tratamiento, multas de hasta 20.000 UTM y registro público de sanciones, y el estado de su instalación.

Lupa sobre hojas con gráficos de barras y datos, aludiendo a las facultades de investigación de la Agencia.

Parte 2 de 2 · Actualidad

Sus facultades en la práctica —y por qué, a meses de operar, todavía no tiene autoridades nombradas.

En la primera parte de esta nota vimos qué es la Agencia de Protección de Datos Personales (APDP) y cómo se organiza. Ahora, la pregunta que le importa a cualquier empresa: ¿qué puede hacer exactamente esta Agencia sobre ti? Su objetivo legal es garantizar la protección efectiva de los derechos de las personas sobre sus datos personales —y para cumplirlo, la Ley 21.719 le entrega poder de fiscalización y sanción real, no solo declarativo.

Multa máxima por infracción: 20.000 UTM o 4% de los ingresos. Equivalente aproximado a USD 1,4–1,55 millones. Aplica en las infracciones más graves y en casos de reincidencia, sin excepción de tamaño de empresa ni sector.

Las facultades reales de la Agencia

Fiscalizar de oficio o por denuncia

Puede abrir investigaciones por iniciativa propia o a partir de un reclamo de cualquier persona, sin esperar una denuncia formal previa.

Ordenar la suspensión del tratamiento

Frente a un riesgo grave, puede exigir que una empresa detenga de inmediato el uso de ciertos datos personales.

Aplicar sanciones económicas

Multas que escalan según la gravedad de la infracción, hasta el tope de 20.000 UTM o 4% de los ingresos anuales en reincidencia.

Registro Nacional de Sanciones

Debe llevar y publicar un registro público de las empresas e instituciones sancionadas, con efecto reputacional directo.

Última hora: la instalación de la Agencia sigue trabada

Aunque su objetivo y facultades ya están definidos por ley, la Agencia todavía no tiene a sus autoridades nombradas. La ley exigía conformar su Consejo Directivo —el órgano que la dirige— seis meses antes de la entrada en vigencia, es decir, hacia fines de mayo de 2026. Ese plazo ya se cumplió sin que el Consejo quedara instalado.

  • El Senado analizó dos veces, en comisiones unidas de Constitución y Economía, si la nómina de candidatos propuesta por el Ejecutivo cumplía los requisitos legales.
  • En mayo de 2026, la Sala del Senado rechazó la nómina de tres consejeros propuesta por el Ejecutivo, al no alcanzar el quórum de dos tercios que exige la ley para su ratificación.
  • A fines de julio de 2026, el Consejo Directivo continúa sin conformarse, mientras la ley mantiene su entrada en vigencia fijada para el 1 de diciembre de 2026.

El objetivo de la Agencia —fiscalizar y sancionar el mal uso de los datos personales— no depende de que su Consejo esté instalado a tiempo: la Ley 21.719 entra en vigencia igual el 1 de diciembre de 2026, exista o no un regulador plenamente operativo ese día. Para las empresas, eso significa que la obligación de cumplir no espera a que la institucionalidad se resuelva.

ARCO Legal

Plataforma todo-en-uno para gestionar solicitudes ARCO+, consentimientos y el RAT. Cumplimiento Asistido con base legal documentada en cada paso.

Prepara a tu empresa ahora

Para este artículo me apoyé en investigación asistida por IA y NotebookLM para estructurar el borrador y contrastar las referencias regulatorias con las fuentes oficiales citadas.

Fuentes y referencias

Esta información es operativa y referencial; para tu caso específico, consulta con tu abogado o DPD.