La nueva ley de datosde Chile, explicada simple
La Ley 21.719 reforma a fondo la Ley 19.628 y crea el nuevo marco chileno de protección de datos personales. Está previsto que entre en vigor el 1 de diciembre de 2026, con una nueva autoridad fiscalizadora: la Agencia de Protección de Datos Personales.
Estado a septiembre de 2026: hay un proyecto de ley en tramitación en el Senado que propone postergar la entrada en vigor al 1 de diciembre de 2027. Mientras no se apruebe, la fecha legal sigue siendo el 1 de diciembre de 2026.
Actualizado en septiembre de 2026. Esta guía resume la ley en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.
Qué es la Ley 21.719
Aplica a organizaciones establecidas en Chile —empresas privadas, organismos del Estado, ONGs y profesionales independientes— y también puede alcanzar a organizaciones extranjeras que ofrezcan bienes o servicios a personas en Chile o que analicen su comportamiento. Se sostiene sobre tres pilares.
Derechos del titular
Acceso, rectificación, supresión, oposición, portabilidad y bloqueo del tratamiento. El bloqueo temporal se responde en 2 días hábiles.
Obligaciones para responsables
Base de licitud, transparencia, seguridad, protección desde el diseño y control de quien trata datos por tu cuenta — y poder demostrarlo.
Una nueva autoridad
La Agencia de Protección de Datos Personales fiscaliza el cumplimiento y aplica sanciones desde la entrada en vigor.
Vigencia y plazos
01 / 13 de diciembre de 2024
Publicación oficial
La ley se publica en el Diario Oficial. Sus cambios entran en vigor 24 meses después, así que la Agencia todavía no puede sancionar.
02 / 2025 – noviembre 2026
Período de transición
Sigue aplicando la antigua Ley 19.628 mientras las organizaciones se preparan para la nueva normativa.
03 / 1 de diciembre de 2026
Entrada en vigor
Entran en vigor las nuevas obligaciones y la Agencia empieza a fiscalizar y sancionar. Un proyecto de ley en tramitación propone mover esta fecha al 1 de diciembre de 2027.
24 meses
Período de transición
Sin demora
Aviso de brechas
20K UTM
Tope general de multa
6
Derechos del titular
Sanciones
La ley clasifica las infracciones en tres categorías, que sanciona la Agencia de Protección de Datos Personales. Las multas se expresan en UTM (Unidad Tributaria Mensual), no en pesos. Si una empresa que no es pequeña reincide en una infracción grave o gravísima, la multa puede llegar al 2% o 4% de sus ingresos anuales, si esa cifra es mayor.
| Categoría | Multa | Ejemplos |
|---|---|---|
| Leves | Hasta 5.000 UTM | Incumplir instrucciones generales de la Agencia y cualquier infracción que la ley no califique como grave o gravísima. |
| Graves | Hasta 10.000 UTM | Tratar datos sin base legal, no informar a las personas como exige la ley, obstaculizar el ejercicio de sus derechos, vulnerar la seguridad o la confidencialidad de los datos. |
| Gravísimas | Hasta 20.000 UTM | Tratar o ceder a sabiendas datos sensibles o de menores contra la ley, comunicar a sabiendas información falsa sobre una persona, ocultar deliberadamente una vulneración de seguridad. |
Ley 21.719 frente al GDPR
Comparten principios y derechos parecidos, pero difieren en plazos, multas y avisos. Estas son las diferencias que más importan en la práctica.
| Aspecto | Ley 21.719 | GDPR |
|---|---|---|
| Multa máxima | Hasta 20.000 UTM; si una empresa que no es pequeña reincide, hasta el 2% o 4% de sus ingresos anuales | Hasta 20M€ o el 4% de la facturación global, lo que sea mayor |
| Plazo de respuesta a solicitudes | 30 días corridos, prorrogables una vez por 30 más; el bloqueo temporal, 2 días hábiles | 1 mes, extensible a 3 |
| Notificación de brechas | Sin dilaciones indebidas, por los medios más expeditos | 72 horas a la autoridad |
| Aviso a los afectados por una brecha | Si toca datos sensibles, de menores de 14 años o financieros y comerciales | Si hay un riesgo alto para sus derechos y libertades |
| Identificación del titular | Autenticación según procedimiento que defina la Agencia | Sin formato específico exigido |
Qué significa para tu pyme
La ley no tiene un umbral de tamaño: si tu pyme tiene formularios web, base de clientes, nómina o redes sociales, ya está tratando datos personales.
Designar un delegado de protección de datos no es obligatorio para todas las organizaciones: forma parte del modelo de prevención de infracciones, que es voluntario y, si está certificado, atenúa las sanciones. Tampoco hay una obligación general de llevar un registro de tratamientos con ese nombre, pero un inventario de lo que tratas es la forma más práctica de demostrar que cumples. Si dudas de tu caso, confírmalo con asesoría legal.
7 acciones prácticas para empezar
- Política de privacidad accesible en tu web
- Un inventario de qué datos tratas, para qué y con qué base
- Una base de licitud identificada para cada tratamiento
- Un canal para que las personas ejerzan sus derechos, con el bloqueo respondido en 2 días hábiles
- Un protocolo de brechas que incluya cuándo avisar a los afectados
- Contratos con los proveedores que tratan datos por ti
- Medidas de seguridad y protección desde el diseño
Fuentes oficiales
Esta guía es un resumen. Para el detalle legal, consulta directamente estas fuentes.
Preguntas frecuentes
¿Qué empresas están obligadas por la Ley 21.719?
La ley no tiene un umbral de tamaño: alcanza a empresas privadas, organismos del Estado, ONGs y profesionales independientes establecidos en Chile, incluidas las pymes con formularios web, base de clientes o nómina. También puede alcanzar a organizaciones extranjeras que ofrezcan bienes o servicios a personas en Chile o que analicen su comportamiento.
¿Cuál es el plazo para cumplir con la Ley 21.719?
La ley se publicó el 13 de diciembre de 2024 con un período de transición hasta el 1 de diciembre de 2026, fecha en la que entra en vigor y la Agencia de Protección de Datos Personales empieza a fiscalizar y sancionar. A septiembre de 2026 hay un proyecto de ley en tramitación que propone postergarla al 1 de diciembre de 2027; mientras no se apruebe, la fecha legal sigue siendo 2026.
¿Qué pasa si mi empresa no cumple?
La ley clasifica las infracciones en tres niveles: leves (hasta 5.000 UTM), graves (hasta 10.000 UTM) y gravísimas (hasta 20.000 UTM). Si una empresa que no es pequeña reincide en una infracción grave o gravísima, la multa puede llegar al 2% o 4% de sus ingresos anuales.
¿Necesito un delegado de protección de datos (DPO)?
No es obligatorio para todas las organizaciones. El delegado forma parte del modelo de prevención de infracciones, que es voluntario y, si está certificado, atenúa las sanciones. Si dudas de tu caso, confírmalo con asesoría legal.
¿En qué se diferencia la Ley 21.719 del GDPR?
Comparten principios y derechos parecidos. Las diferencias más prácticas: las multas se expresan en UTM (con un tramo ligado a los ingresos si hay reincidencia), el bloqueo temporal se responde en 2 días hábiles, y las brechas se notifican sin dilaciones indebidas en lugar de en 72 horas, avisando a los afectados según el tipo de dato y no según el nivel de riesgo.
¿Desde cuándo se aplican las multas de la Ley 21.719?
Desde la entrada en vigor, hoy fijada para el 1 de diciembre de 2026, cuando termina el período de transición y la Agencia de Protección de Datos Personales queda habilitada para fiscalizar y sancionar. Si se aprueba el proyecto de postergación, sería el 1 de diciembre de 2027.
Un solo sistema para Chile y Europa
La Ley 21.719 convierte la protección de datos en un asunto de gobierno, riesgo y evidencias. Kardu te ayuda a ver qué te aplica, asignar las medidas y guardar las evidencias al día, con ISO 27001 como base común para la Ley 21.719 y el GDPR — sin dar por hecho que una cubre la otra.