Ley de Protección de Datos Personales en Chile (Ley 21.719)
La nueva ley chilena que regula cómo empresas y entidades tratan datos personales. Aquí está lo que ya está vigente, lo que viene, y cómo prepararse.
Qué es la Ley 21719 y a quién aplica
La Ley N° 21.719 de Protección de Datos Personales (conocida también como Ley 21719) se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026 (art. 1° transitorio). Reemplaza el régimen de la Ley 19.628, que no contaba con una agencia de fiscalización dedicada ni con multas proporcionales al ingreso, y se inspira en el estándar GDPR europeo, adaptándolo a la realidad regulatoria local. Con la nueva ley aparecen la Agencia de Protección de Datos Personales, los derechos ARCO+ ampliados con Portabilidad y Bloqueo, el Registro de Actividades de Tratamiento (RAT) y multas de hasta 20.000 UTM, que para las empresas reincidentes pueden llegar al 2–4 % de sus ingresos anuales. La fecha legal de vigencia plena es el 1 de diciembre de 2026; el Ejecutivo presentó un proyecto de ley para postergarla al 1 de diciembre de 2027, aún en trámite en el Congreso, y mientras no se apruebe esa fecha no cambia.
Aplica a toda organización, pública o privada, con o sin fines de lucro, que trate datos personales de personas naturales en Chile, sin importar su tamaño, su sector o si los datos se almacenan en el país o en el extranjero. La obligación recae sobre el responsable del tratamiento (quien decide para qué se usan los datos) y también sobre el encargado (quien procesa datos por cuenta del responsable). En la práctica: si tu empresa guarda datos de clientes, proveedores, socios o trabajadores, la ley te aplica y las obligaciones de esta página son tuyas.
Fechas clave
- 13 dic 2024Publicación
La ley se publica en el Diario Oficial tras ser despachada por el Congreso, y con eso comienza el plazo de adecuación para las organizaciones.
- 13 jun 2025Decreto 662
Se publica el Decreto 662, el reglamento que fija los requisitos de los modelos de prevención de infracciones.
- 1 dic 2026Vigencia plena
Desde este día todas las obligaciones son exigibles, los derechos ARCO+ se pueden ejercer contra cualquier organización y la Agencia inicia su fiscalización. Un proyecto de ley del Ejecutivo propone postergar esta fecha a diciembre de 2027 (en trámite); mientras no se apruebe, la fecha legal no cambia.
Qué te obliga a hacer la ley
Más allá de responder las solicitudes ARCO+, la ley exige obligaciones operativas permanentes que no se resuelven con una política guardada en un PDF. Este es el checklist que todo equipo legal o de compliance debe tener implementado y operando antes del 1 de diciembre de 2026, con evidencia trazable que pueda mostrar ante la Agencia si fiscaliza. Para muchas empresas, además, mandantes de banca, retail y seguros ya están exigiendo acreditar avances de cumplimiento al renovar sus contratos marco. La ruta de adecuación al final de esta página ordena estas obligaciones en el tiempo.
Llevar un Registro de Actividades de Tratamiento (RAT)
Documentar cada tratamiento de datos personales que realiza tu empresa: su base legal, finalidad, categorías de datos, plazos de retención y encargados involucrados. El RAT es el inventario que sostiene toda la adecuación: sin él no puedes demostrar qué datos tratas, por qué los tratas y durante cuánto tiempo, ni mantener la trazabilidad que la ley exige. Se mantiene actualizado de forma continua, no se arma una sola vez.
Lee: ¿Qué es el RAT y cómo armarlo?Atender solicitudes ARCO+ en 30 días corridos
Recibir, derivar y responder por un canal formal las solicitudes de Acceso, Rectificación, Cancelación, Oposición, Portabilidad y Bloqueo, dentro del plazo de 30 días corridos que fija la ley (art. 11). Cada respuesta debe quedar registrada con su fecha y su decisión: esa trazabilidad es lo que puedes mostrar si un titular reclama o la Agencia inicia una fiscalización.
Lee: ¿Te llegó una solicitud ARCO+?Conservar el RUT y otros identificadores con base legal
Cada dato que conservas necesita una base legal documentada y un plazo de retención definido. El RUT y otros identificadores ya no se pueden guardar 'por si acaso': antes de la vigencia plena conviene revisar cada base, purgar los datos sin sustento legal y dejar registro de por qué se conserva cada dato que permanece.
Lee: ¿Guardas el RUT de un cliente?Gestionar consentimientos granulares
Cuando la base legal es el consentimiento, este debe ser libre, informado, específico y revocable, y se pide por separado para cada finalidad. Necesitas dejar registro de cuándo, cómo y para qué se obtuvo cada consentimiento, y ofrecer una vía simple y conocida para revocarlo.
Notificar incidentes de seguridad a la Agencia
Cualquier incidente que afecte datos personales debe notificarse en los plazos que fija la ley, y la opacidad ya no es opción. Define el protocolo antes de que ocurra: quién evalúa el incidente, cómo se documenta y quién realiza la notificación ante la Agencia, y deja el flujo ensayado antes de la vigencia plena.
Los derechos ARCO+ que puede ejercer cualquier persona
La Ley 21719 amplía los derechos ARCO clásicos (Acceso, Rectificación, Cancelación, Oposición) con dos nuevos: Portabilidad y Bloqueo. Cualquier persona natural puede ejercerlos mediante una solicitud ARCO+ dirigida a tu organización, sin necesidad de abogado.
Acceso
Conocer qué datos tienes sobre mí y para qué los usas.
Rectificación
Corregir datos inexactos, incompletos o desactualizados.
Cancelación
Eliminar mis datos cuando ya no son necesarios para la finalidad.
Oposición
Oponerme a tratamientos basados en interés legítimo o marketing directo.
Portabilidad
Recibir mis datos en un formato estructurado y transferirlos a otro proveedor.
Bloqueo
Suspender temporalmente el tratamiento mientras se resuelve una disputa.
Multas y sanciones
La Agencia de Protección de Datos Personales aplica sanciones administrativas escalonadas según la gravedad de la infracción (art. 52) y, para las empresas reincidentes, multas proporcionales a sus ingresos anuales. Las sanciones se pueden aplicar desde el primer día de vigencia, y cada solicitud respondida fuera de plazo constituye una infracción independiente. Las multas se expresan en UTM (unidad tributaria mensual), cuyo valor se reajusta cada mes; las conversiones a pesos de la tabla son aproximadas.
- Infracciones leves
- Hasta 5.000 UTM (~ $350M CLP)
- Infracciones graves
- Hasta 10.000 UTM (~ $700M CLP)
- Infracciones gravísimas
- Hasta 20.000 UTM (~ $1.400M CLP)
- Reincidencia (proporcional al ingreso)
- 2% – 4% de la facturación anual
Quién fiscaliza
La Agencia de Protección de Datos Personales es el organismo autónomo e independiente creado por la propia ley. Inicia sus funciones fiscalizadoras desde el primer día de vigencia (1 de diciembre de 2026) y puede actuar de oficio o por denuncia de cualquier titular. El mismo proyecto de ley que propone postergar la vigencia también propone ampliar su Consejo Directivo de 3 a 5 integrantes (quórum de 3) y adelantar la designación del primer Consejo para preparar la regulación secundaria; todo está aún en trámite en el Congreso. La ley contempla además la responsabilidad civil por los daños que cause un tratamiento infractor, exigible desde el primer día de vigencia, y la Agencia podrá requerir información y documentos a responsables y encargados durante sus fiscalizaciones.
Ruta de adecuación: qué hacer en cada fase
Cinco fases estándar para llegar a la vigencia plena. Es un ejemplo de timing para una empresa que parte con unos 3 meses de anticipación: las fases son estándar y las fechas se ajustan por empresa e industria.
- 1
Sanea tu base de datos
Hoy + mes 1- Purga de datos sin base legal o con retención vencida.
- Data mapping: inventario de tratamientos, finalidades y bases legales (RAT).
- Separación de datos sensibles en la arquitectura.
- 2
Habilita la gestión ARCO+
Meses 1–2- Canales de entrada para solicitudes (formulario, correo, presencial).
- Protocolo de atención con respuesta en 30 días corridos.
- Equipo capacitado para derivar y responder.
- 3
Actualiza documentos y contratos
Meses 2–3- Política de privacidad y términos actualizados a la nueva ley.
- Protocolo de notificación de brechas.
- Anexos de tratamiento (Art. 15 bis) firmados con cada proveedor.
- 4
Gobernanza y auditoría
Meses 3–4- Delegado de Protección de Datos (DPD) nombrado y operando.
- Modelo de prevención de infracciones (Art. 49 y Decreto 662).
- Auditoría final de adecuación antes de la vigencia.
- 5
Opera desde el día 1
Desde la vigencia plena- Derechos ARCO+ exigibles y responsabilidad civil desde el primer día, sin prórroga aprobada a la fecha.
- Solicitudes respondidas dentro de plazo, con trazabilidad completa.
- RAT, consentimientos y protocolos operando de forma continua ante la Agencia.
En total, una adecuación completa toma de 3 a 4 meses. La secuencia es estándar: las fechas se ajustan por empresa e industria, pero el orden no. Arma la tuya con margen antes de la vigencia plena y deja la operación lista para el día 1.
Empieza ahora.
Prepárate para la Ley 21719.
Los planes contratados antes del 1 de octubre de 2026 conservan el Descuento 'Proactivo' (-30 %) de por vida.--
La Ley 21719 entra en plena vigencia el 1 de diciembre de 2026 — y alistarse toma meses.
Te contactaremos dentro de un día hábil para agendarla.
¡Listo! Revisaremos tu solicitud.
Revisa tu correo — te escribiremos dentro de un día hábil para coordinar tu demo.
Mientras tanto, puedes revisar los planes o leer las preguntas frecuentes.