Kardu
Chile · Ley 21.719

La nueva ley de datosde Chile, explicada simple

La Ley 21.719 reemplaza a la antigua Ley 19.628 y es la nueva ley chilena de protección de datos personales. Entra en vigencia plena el 1 de diciembre de 2026, con una nueva autoridad fiscalizadora: la Agencia de Protección de Datos Personales.

Esta guía resume la ley en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.

Qué es la Ley 21.719

Aplica a toda organización que trate datos personales de personas en Chile —empresas privadas, organismos del Estado, ONGs y profesionales independientes— y se sostiene sobre tres pilares.

Derechos ARSOP

Acceso, rectificación, supresión, oposición y portabilidad de los datos, para cualquier persona cuyos datos se traten en Chile.

Obligaciones para responsables

Documentación, seguridad y transparencia para quien decide qué se hace con los datos, y para quien los procesa por su cuenta.

Una nueva autoridad

La Agencia de Protección de Datos Personales fiscaliza el cumplimiento y aplica sanciones a partir de la vigencia plena.

Vigencia y plazos

01 / 13 de diciembre de 2024

Publicación oficial

La ley queda publicada y jurídicamente vigente, pero la Agencia todavía no puede aplicar sanciones.

02 / 2025 – noviembre 2026

Período de transición

Sigue aplicando la antigua Ley 19.628 mientras las organizaciones se preparan para la nueva normativa.

03 / 1 de diciembre de 2026

Vigencia plena

La Agencia empieza a fiscalizar: RAT exigible, brechas notificables en 72 horas y régimen sancionatorio activo.

En números

24 meses

Período de gracia

72 horas

Plazo para notificar brechas

20K UTM

Multa máxima

5

Derechos ARSOP

Sanciones

La Agencia de Protección de Datos Personales clasifica las infracciones en tres categorías. Las multas se expresan en UTM (Unidad Tributaria Mensual), no en pesos, para no quedar desactualizadas.

CategoríaMultaEjemplos
LevesHasta 5.000 UTMRAT desactualizado, política de privacidad poco accesible, información incompleta al recopilar datos.
Graves5.000 a 10.000 UTMTratar datos sin base legal, negar solicitudes ARSOP, no notificar una brecha, no designar DPO cuando corresponde.
Gravísimas10.000 a 20.000 UTMNo notificar una brecha dentro de 72 horas, ceder datos sin base legal, obstruir la fiscalización de la Agencia.

Ley 21.719 frente al GDPR

Comparten principios, derechos y la notificación de brechas en 72 horas. Estas son las diferencias que más importan en la práctica.

AspectoLey 21.719GDPR
Multa máximaHasta 20.000 UTMHasta 4% de la facturación global o 20M€
Plazo de respuesta a solicitudes30 días corridos, extensible a 601 mes, extensible a 3
Notificación de brechas72 horas a la Agencia72 horas a la autoridad
Identificación del titularPortal autenticado por RUTSin formato específico exigido

Qué significa para tu pyme

La ley no tiene un umbral de tamaño: si tu pyme tiene formularios web, base de clientes, nómina o redes sociales, ya está tratando datos personales.

Lo que cambia con el tamaño es el nivel de exigencia. La mayoría de las pymes no necesita un DPO formal, pero sí un responsable interno y un RAT. Si tu organización necesita designar un DPO depende de factores específicos de tu operación; conviene confirmarlo con asesoría legal.

7 elementos mínimos

  • Política de privacidad accesible en tu web
  • Registro de Actividades de Tratamiento (RAT)
  • Un responsable interno del cumplimiento
  • Consentimientos claros en tus formularios
  • Un canal para solicitudes ARSOP
  • Un protocolo documentado de brechas
  • Acuerdos de procesamiento (DPAs) con tus proveedores

Fuentes oficiales

Esta guía es un resumen. Para el detalle legal, consulta directamente estas fuentes.

Cómo ayuda Kardu

Un solo sistema para Chile y Europa

Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea a los frameworks que te apliquen —incluida la Ley 21.719— para que no dupliques trabajo entre jurisdicciones.