Volver al inicio

Ley de Protección de Datos Personales en Chile (Ley 21.719)

La nueva ley chilena que regula cómo empresas y entidades tratan datos personales. Aquí está lo que ya está vigente, lo que viene, y cómo prepararse.

Qué es la Ley 21719 y a quién aplica

La Ley N° 21.719 de Protección de Datos Personales (conocida también como Ley 21719) se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026 (art. 1° transitorio). Reemplaza el régimen de la Ley 19.628, que no contaba con una agencia de fiscalización dedicada ni con multas proporcionales al ingreso, y se inspira en el estándar GDPR europeo, adaptándolo a la realidad regulatoria local. Con la nueva ley aparecen la Agencia de Protección de Datos Personales, los derechos ARCO+ ampliados con Portabilidad y Bloqueo, el Registro de Actividades de Tratamiento (RAT) y multas de hasta 20.000 UTM, que para las empresas reincidentes pueden llegar al 2–4 % de sus ingresos anuales. La fecha legal de vigencia plena es el 1 de diciembre de 2026; el Ejecutivo presentó un proyecto de ley para postergarla al 1 de diciembre de 2027, aún en trámite en el Congreso, y mientras no se apruebe esa fecha no cambia.

Aplica a toda organización, pública o privada, con o sin fines de lucro, que trate datos personales de personas naturales en Chile, sin importar su tamaño, su sector o si los datos se almacenan en el país o en el extranjero. La obligación recae sobre el responsable del tratamiento (quien decide para qué se usan los datos) y también sobre el encargado (quien procesa datos por cuenta del responsable). En la práctica: si tu empresa guarda datos de clientes, proveedores, socios o trabajadores, la ley te aplica y las obligaciones de esta página son tuyas.

Fechas clave

  1. 13 dic 2024
    Publicación

    La ley se publica en el Diario Oficial tras ser despachada por el Congreso, y con eso comienza el plazo de adecuación para las organizaciones.

  2. 13 jun 2025
    Decreto 662

    Se publica el Decreto 662, el reglamento que fija los requisitos de los modelos de prevención de infracciones.

  3. 1 dic 2026
    Vigencia plena

    Desde este día todas las obligaciones son exigibles, los derechos ARCO+ se pueden ejercer contra cualquier organización y la Agencia inicia su fiscalización. Un proyecto de ley del Ejecutivo propone postergar esta fecha a diciembre de 2027 (en trámite); mientras no se apruebe, la fecha legal no cambia.

Qué te obliga a hacer la ley

Más allá de responder las solicitudes ARCO+, la ley exige obligaciones operativas permanentes que no se resuelven con una política guardada en un PDF. Este es el checklist que todo equipo legal o de compliance debe tener implementado y operando antes del 1 de diciembre de 2026, con evidencia trazable que pueda mostrar ante la Agencia si fiscaliza. Para muchas empresas, además, mandantes de banca, retail y seguros ya están exigiendo acreditar avances de cumplimiento al renovar sus contratos marco. La ruta de adecuación al final de esta página ordena estas obligaciones en el tiempo.

  • Llevar un Registro de Actividades de Tratamiento (RAT)

    Documentar cada tratamiento de datos personales que realiza tu empresa: su base legal, finalidad, categorías de datos, plazos de retención y encargados involucrados. El RAT es el inventario que sostiene toda la adecuación: sin él no puedes demostrar qué datos tratas, por qué los tratas y durante cuánto tiempo, ni mantener la trazabilidad que la ley exige. Se mantiene actualizado de forma continua, no se arma una sola vez.

    Lee: ¿Qué es el RAT y cómo armarlo?
  • Atender solicitudes ARCO+ en 30 días corridos

    Recibir, derivar y responder por un canal formal las solicitudes de Acceso, Rectificación, Cancelación, Oposición, Portabilidad y Bloqueo, dentro del plazo de 30 días corridos que fija la ley (art. 11). Cada respuesta debe quedar registrada con su fecha y su decisión: esa trazabilidad es lo que puedes mostrar si un titular reclama o la Agencia inicia una fiscalización.

    Lee: ¿Te llegó una solicitud ARCO+?
  • Conservar el RUT y otros identificadores con base legal

    Cada dato que conservas necesita una base legal documentada y un plazo de retención definido. El RUT y otros identificadores ya no se pueden guardar 'por si acaso': antes de la vigencia plena conviene revisar cada base, purgar los datos sin sustento legal y dejar registro de por qué se conserva cada dato que permanece.

    Lee: ¿Guardas el RUT de un cliente?
  • Gestionar consentimientos granulares

    Cuando la base legal es el consentimiento, este debe ser libre, informado, específico y revocable, y se pide por separado para cada finalidad. Necesitas dejar registro de cuándo, cómo y para qué se obtuvo cada consentimiento, y ofrecer una vía simple y conocida para revocarlo.

  • Notificar incidentes de seguridad a la Agencia

    Cualquier incidente que afecte datos personales debe notificarse en los plazos que fija la ley, y la opacidad ya no es opción. Define el protocolo antes de que ocurra: quién evalúa el incidente, cómo se documenta y quién realiza la notificación ante la Agencia, y deja el flujo ensayado antes de la vigencia plena.

Los derechos ARCO+ que puede ejercer cualquier persona

La Ley 21719 amplía los derechos ARCO clásicos (Acceso, Rectificación, Cancelación, Oposición) con dos nuevos: Portabilidad y Bloqueo. Cualquier persona natural puede ejercerlos mediante una solicitud ARCO+ dirigida a tu organización, sin necesidad de abogado.

A

Acceso

Conocer qué datos tienes sobre mí y para qué los usas.

R

Rectificación

Corregir datos inexactos, incompletos o desactualizados.

C

Cancelación

Eliminar mis datos cuando ya no son necesarios para la finalidad.

O

Oposición

Oponerme a tratamientos basados en interés legítimo o marketing directo.

P

Portabilidad

Recibir mis datos en un formato estructurado y transferirlos a otro proveedor.

B

Bloqueo

Suspender temporalmente el tratamiento mientras se resuelve una disputa.

Multas y sanciones

La Agencia de Protección de Datos Personales aplica sanciones administrativas escalonadas según la gravedad de la infracción (art. 52) y, para las empresas reincidentes, multas proporcionales a sus ingresos anuales. Las sanciones se pueden aplicar desde el primer día de vigencia, y cada solicitud respondida fuera de plazo constituye una infracción independiente. Las multas se expresan en UTM (unidad tributaria mensual), cuyo valor se reajusta cada mes; las conversiones a pesos de la tabla son aproximadas.

Infracciones leves
Hasta 5.000 UTM (~ $350M CLP)
Infracciones graves
Hasta 10.000 UTM (~ $700M CLP)
Infracciones gravísimas
Hasta 20.000 UTM (~ $1.400M CLP)
Reincidencia (proporcional al ingreso)
2% – 4% de la facturación anual
¿Tu empresa está lista para la Ley 21719?
Agenda tu demo →

Quién fiscaliza

La Agencia de Protección de Datos Personales es el organismo autónomo e independiente creado por la propia ley. Inicia sus funciones fiscalizadoras desde el primer día de vigencia (1 de diciembre de 2026) y puede actuar de oficio o por denuncia de cualquier titular. El mismo proyecto de ley que propone postergar la vigencia también propone ampliar su Consejo Directivo de 3 a 5 integrantes (quórum de 3) y adelantar la designación del primer Consejo para preparar la regulación secundaria; todo está aún en trámite en el Congreso. La ley contempla además la responsabilidad civil por los daños que cause un tratamiento infractor, exigible desde el primer día de vigencia, y la Agencia podrá requerir información y documentos a responsables y encargados durante sus fiscalizaciones.

Ruta de adecuación: qué hacer en cada fase

Cinco fases estándar para llegar a la vigencia plena. Es un ejemplo de timing para una empresa que parte con unos 3 meses de anticipación: las fases son estándar y las fechas se ajustan por empresa e industria.

  1. 1

    Sanea tu base de datos

    Hoy + mes 1
    • Purga de datos sin base legal o con retención vencida.
    • Data mapping: inventario de tratamientos, finalidades y bases legales (RAT).
    • Separación de datos sensibles en la arquitectura.
  2. 2

    Habilita la gestión ARCO+

    Meses 1–2
    • Canales de entrada para solicitudes (formulario, correo, presencial).
    • Protocolo de atención con respuesta en 30 días corridos.
    • Equipo capacitado para derivar y responder.
  3. 3

    Actualiza documentos y contratos

    Meses 2–3
    • Política de privacidad y términos actualizados a la nueva ley.
    • Protocolo de notificación de brechas.
    • Anexos de tratamiento (Art. 15 bis) firmados con cada proveedor.
  4. 4

    Gobernanza y auditoría

    Meses 3–4
    • Delegado de Protección de Datos (DPD) nombrado y operando.
    • Modelo de prevención de infracciones (Art. 49 y Decreto 662).
    • Auditoría final de adecuación antes de la vigencia.
  5. 5

    Opera desde el día 1

    Desde la vigencia plena
    • Derechos ARCO+ exigibles y responsabilidad civil desde el primer día, sin prórroga aprobada a la fecha.
    • Solicitudes respondidas dentro de plazo, con trazabilidad completa.
    • RAT, consentimientos y protocolos operando de forma continua ante la Agencia.

En total, una adecuación completa toma de 3 a 4 meses. La secuencia es estándar: las fechas se ajustan por empresa e industria, pero el orden no. Arma la tuya con margen antes de la vigencia plena y deja la operación lista para el día 1.

Demo de 20 minutos · Sin compromiso

Empieza ahora.
Prepárate para la Ley 21719.

Los planes contratados antes del 1 de octubre de 2026 conservan el Descuento 'Proactivo' (-30 %) de por vida.--

La Ley 21719 entra en plena vigencia el 1 de diciembre de 2026 — y alistarse toma meses.

Te contactaremos dentro de un día hábil para agendarla.

¿Cómo prefieres que te contactemos?

Te escribirá un especialista en Ley 21719 dentro de un día hábil para agendar la demo. Sin compromiso.

¿Prefieres escribir? hola@arco.legal · WhatsApp +56 9 5779 1563