¿Quién debe cumplir la Ley 21.719?
La respuesta corta: prácticamente todas las empresas de Chile. Quién está obligado a cumplir la Ley 21.719, los dos roles (Responsable y Encargado) y el riesgo económico.
La respuesta corta: prácticamente todas las empresas de Chile. La respuesta larga es más importante.
La regla general: toda organización que trate datos personales de personas naturales en Chile está obligada a cumplir la Ley 21.719. Sin excepción de tamaño ni sector.
¿Qué significa “tratar datos personales”?
Si tu empresa hace cualquiera de estas cosas, estás dentro del alcance de la ley:
- Guardas nombres, RUTs o correos de clientes
- Usas un CRM con contactos
- Tienes colaboradores en planilla
- Procesas pagos de personas
- Almacenas imágenes o geolocalización
- Compartes datos con proveedores SaaS
Los dos roles que define la ley
Responsable del dato
Quien decide qué datos recolectar, para qué y cómo usarlos. Carga con la mayor responsabilidad regulatoria.
Ejemplos: Tiendas de retail, clínicas, colegios, startups con base de usuarios, empresas de seguros.
Encargado del dato
Quien procesa datos por instrucción del Responsable. Si se sale del mandato, asume responsabilidad directa.
Ejemplos: Empresas tech, SaaS, proveedores de nómina, agencias de marketing digital.
Una misma empresa puede ser Responsable y Encargada al mismo tiempo.
¿Tu empresa está alcanzada?
- Empresa con trabajadores — Como Responsable de los datos de tus colaboradores. ✅ Sí
- Tienda online o retail — Datos de clientes, historial de compras, tarjetas. ✅ Sí
- Empresa de tecnología o SaaS — Como Encargado de datos de tus clientes, y Responsable de tus propios empleados. ✅ Sí
- Clínica, colegio o aseguradora — Datos sensibles — exigencia más alta por tipo de dato. ✅ Sí
- Banco, Telco o gran empresa — Fiscalización prioritaria por la Agencia desde el inicio. ✅ Sí (primeros)
Riesgo económico por incumplimiento
- 🟡 Infracción Leve — 5.000 UTM
- 🟠 Infracción Grave — 10.000 UTM
- 🔴 Infracción Gravísima — 20.000 UTM (~USD 1.4M)
- 🔴 Reincidencia Sistemática — 2–4% ingresos anuales
Una sola solicitud respondida fuera de plazo ya es infracción leve. El incumplimiento sistemático escala a gravísima.
¿Y si soy una PyME?
La ley no hace excepciones por tamaño. Sin embargo, el riesgo práctico varía: las PyMEs tienen menor exposición inicial a la fiscalización directa, pero alta exposición comercial — los clientes grandes ya están exigiendo evidencia de cumplimiento a sus proveedores.
En ambos casos, una solicitud mal manejada genera el mismo riesgo legal.
ARCO Legal
Plataforma todo-en-uno para gestionar solicitudes ARCO+, consentimientos y el RAT. Cumplimiento Asistido con base legal documentada en cada paso.
Para este artículo me apoyé en investigación asistida por IA y NotebookLM para estructurar el borrador y contrastar las referencias regulatorias con las fuentes oficiales citadas.
Fuentes y referencias
- Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, texto oficial (BCN)
- Ley N° 19.628, sobre protección de la vida privada, texto vigente (BCN)
Esta información es operativa y referencial; para tu caso específico, consulta con tu abogado o DPD.