¿Tienes el RUT de un cliente guardado? Ya eres responsable jurídico de esos datos
La Ley 21.719 no pregunta si quieres asumir esta responsabilidad: te la asigna por el solo hecho de tratar datos personales en Chile.
No necesitas ser un banco, una clínica ni una gran corporación para que esto te aplique. Basta con que tu empresa guarde el nombre, el RUT, el correo o el teléfono de un cliente para que, desde el punto de vista legal, hoy seas responsable de esos datos. La Ley 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, reforma la Ley N° 19.628 y entra en plena vigencia el 1 de diciembre de 2026. Con ella nace una figura legal —el "responsable de datos"— que asigna obligaciones concretas y consecuencias económicas reales a cualquier persona, natural o jurídica, que decida qué hacer con los datos personales de otros.
"Responsable de datos o responsable: toda persona natural o jurídica, pública o privada, que decide acerca de los fines y medios del tratamiento de datos personales, con independencia de si los datos son tratados directamente por ella o a través de un tercero mandatario o encargado."
Traducido: si tu empresa decide qué datos recolecta, para qué los usa y cómo los guarda, eres "responsable de datos" — sin importar tu tamaño, tu sector, ni si el trabajo técnico lo hace un tercero, como un proveedor de software, una consultora de RRHH o un contador externo.
La ley no exige ser una empresa grande ni tratar datos "sensibles". Su ámbito de aplicación (Artículo 1° bis) es amplio a propósito: alcanza a toda organización establecida en Chile que trate datos de personas naturales, e incluso a empresas extranjeras que ofrezcan bienes o servicios a personas en Chile o que monitoreen su comportamiento, aunque su servidor esté en otro país.
Tampoco te libera de responsabilidad delegar el trabajo. Si contratas a un tercero —un "encargado del tratamiento"— para administrar esos datos (por ejemplo, tu proveedor de CRM o de nómina), tú sigues siendo el responsable ante la ley. Y si ese tercero usa los datos para un fin distinto al que le encargaste, la ley lo convierte también en responsable, obligado a responder solidariamente por los daños causados (Artículo 15 bis).
Principio de responsabilidad
Respondes legalmente por el cumplimiento de todos los principios y obligaciones de la ley, no solo cuando algo sale mal.
Seguridad desde el diseño
Debes aplicar medidas técnicas y organizativas antes de tratar los datos. Ante un incidente, eres tú quien debe acreditar que esas medidas existían.
Reportar filtraciones
Si hay una vulneración de seguridad con riesgo para los titulares, debes reportarla a la Agencia sin dilación. Omitirlo a propósito es infracción gravísima.
Responsabilidad civil
Si el tratamiento de datos causa daño patrimonial o moral a una persona, debes indemnizarla — independiente de cualquier multa administrativa.
20.000 UTM (valor julio 2026), cerca de USD 1,4 millones — sin excepción de tamaño de empresa ni sector.
Si reincides y tu empresa no califica como "menor tamaño" (Ley N° 20.416), la multa puede llegar al 2% o 4% de tus ingresos anuales por ventas y servicios (Artículo 35). La fiscalizadora es la Agencia de Protección de Datos Personales, un organismo autónomo que puede investigar de oficio —sin que nadie denuncie— y publicar el nombre de las empresas sancionadas en un Registro Nacional de Sanciones y Cumplimiento, de acceso público (Artículo 39).
La condición de "responsable de datos" no empieza a existir el 1 de diciembre de 2026: ya existe hoy, desde el momento en que tu empresa trata datos de una persona. Lo que ocurre el 1 de diciembre es que la Agencia empieza a exigir evidencia de que cumples, no buenas intenciones. Según la propia guía de implementación del Gobierno, prepararse en serio —levantar qué datos tratas, definir una política y protocolos internos— toma varios meses, no unos días.
ARCO Legal traduce esta responsabilidad legal en un proceso concreto: canal oficial para solicitudes ARCO+, control automático de plazos y registro auditable para demostrar cumplimiento ante la Agencia.
Conoce ARCO Legal →Fuentes
- Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales — Biblioteca del Congreso Nacional de Chile (BCN), texto sistematizado con la Ley N° 19.628. bcn.cl/leychile/navegar?idNorma=1209272
- Secretaría de Gobierno Digital (SGD), Ministerio Secretaría General de la Presidencia — "Guía Práctica para facilitar la implementación de la nueva Ley de Protección de Datos Personales". wikiguias.digital.gob.cl
- Servicio de Impuestos Internos (SII) — Valor de la Unidad Tributaria Mensual (UTM), julio 2026 ($71.649). sii.cl/valores_y_fechas/utm/utm2026.htm