La nueva ley de datosde Chile, explicada simple
La Ley 21.719 reemplaza a la antigua Ley 19.628 y es la nueva ley chilena de protección de datos personales. Entra en vigencia plena el 1 de diciembre de 2026, con una nueva autoridad fiscalizadora: la Agencia de Protección de Datos Personales.
Esta guía resume la ley en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.
Qué es la Ley 21.719
Aplica a toda organización que trate datos personales de personas en Chile —empresas privadas, organismos del Estado, ONGs y profesionales independientes— y se sostiene sobre tres pilares.
Derechos ARSOP
Acceso, rectificación, supresión, oposición y portabilidad de los datos, para cualquier persona cuyos datos se traten en Chile.
Obligaciones para responsables
Documentación, seguridad y transparencia para quien decide qué se hace con los datos, y para quien los procesa por su cuenta.
Una nueva autoridad
La Agencia de Protección de Datos Personales fiscaliza el cumplimiento y aplica sanciones a partir de la vigencia plena.
Vigencia y plazos
01 / 13 de diciembre de 2024
Publicación oficial
La ley queda publicada y jurídicamente vigente, pero la Agencia todavía no puede aplicar sanciones.
02 / 2025 – noviembre 2026
Período de transición
Sigue aplicando la antigua Ley 19.628 mientras las organizaciones se preparan para la nueva normativa.
03 / 1 de diciembre de 2026
Vigencia plena
La Agencia empieza a fiscalizar: RAT exigible, brechas notificables en 72 horas y régimen sancionatorio activo.
24 meses
Período de gracia
72 horas
Plazo para notificar brechas
20K UTM
Multa máxima
5
Derechos ARSOP
Sanciones
La Agencia de Protección de Datos Personales clasifica las infracciones en tres categorías. Las multas se expresan en UTM (Unidad Tributaria Mensual), no en pesos, para no quedar desactualizadas.
| Categoría | Multa | Ejemplos |
|---|---|---|
| Leves | Hasta 5.000 UTM | RAT desactualizado, política de privacidad poco accesible, información incompleta al recopilar datos. |
| Graves | 5.000 a 10.000 UTM | Tratar datos sin base legal, negar solicitudes ARSOP, no notificar una brecha, no designar DPO cuando corresponde. |
| Gravísimas | 10.000 a 20.000 UTM | No notificar una brecha dentro de 72 horas, ceder datos sin base legal, obstruir la fiscalización de la Agencia. |
Ley 21.719 frente al GDPR
Comparten principios, derechos y la notificación de brechas en 72 horas. Estas son las diferencias que más importan en la práctica.
| Aspecto | Ley 21.719 | GDPR |
|---|---|---|
| Multa máxima | Hasta 20.000 UTM | Hasta 4% de la facturación global o 20M€ |
| Plazo de respuesta a solicitudes | 30 días corridos, extensible a 60 | 1 mes, extensible a 3 |
| Notificación de brechas | 72 horas a la Agencia | 72 horas a la autoridad |
| Identificación del titular | Portal autenticado por RUT | Sin formato específico exigido |
Qué significa para tu pyme
La ley no tiene un umbral de tamaño: si tu pyme tiene formularios web, base de clientes, nómina o redes sociales, ya está tratando datos personales.
Lo que cambia con el tamaño es el nivel de exigencia. La mayoría de las pymes no necesita un DPO formal, pero sí un responsable interno y un RAT. Si tu organización necesita designar un DPO depende de factores específicos de tu operación; conviene confirmarlo con asesoría legal.
7 elementos mínimos
- Política de privacidad accesible en tu web
- Registro de Actividades de Tratamiento (RAT)
- Un responsable interno del cumplimiento
- Consentimientos claros en tus formularios
- Un canal para solicitudes ARSOP
- Un protocolo documentado de brechas
- Acuerdos de procesamiento (DPAs) con tus proveedores
Fuentes oficiales
Esta guía es un resumen. Para el detalle legal, consulta directamente estas fuentes.
Un solo sistema para Chile y Europa
Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea a los frameworks que te apliquen —incluida la Ley 21.719— para que no dupliques trabajo entre jurisdicciones.