Saltar al contenido
Kardu
Chile · Ley 21.719

La nueva ley de datosde Chile, explicada simple

La Ley 21.719 reforma a fondo la Ley 19.628 y crea el nuevo marco chileno de protección de datos personales. Está previsto que entre en vigor el 1 de diciembre de 2026, con una nueva autoridad fiscalizadora: la Agencia de Protección de Datos Personales.

Estado a septiembre de 2026: hay un proyecto de ley en tramitación en el Senado que propone postergar la entrada en vigor al 1 de diciembre de 2027. Mientras no se apruebe, la fecha legal sigue siendo el 1 de diciembre de 2026.

Actualizado en septiembre de 2026. Esta guía resume la ley en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.

Qué es la Ley 21.719

Aplica a organizaciones establecidas en Chile —empresas privadas, organismos del Estado, ONGs y profesionales independientes— y también puede alcanzar a organizaciones extranjeras que ofrezcan bienes o servicios a personas en Chile o que analicen su comportamiento. Se sostiene sobre tres pilares.

Derechos del titular

Acceso, rectificación, supresión, oposición, portabilidad y bloqueo del tratamiento. El bloqueo temporal se responde en 2 días hábiles.

Obligaciones para responsables

Base de licitud, transparencia, seguridad, protección desde el diseño y control de quien trata datos por tu cuenta — y poder demostrarlo.

Una nueva autoridad

La Agencia de Protección de Datos Personales fiscaliza el cumplimiento y aplica sanciones desde la entrada en vigor.

Vigencia y plazos

01 / 13 de diciembre de 2024

Publicación oficial

La ley se publica en el Diario Oficial. Sus cambios entran en vigor 24 meses después, así que la Agencia todavía no puede sancionar.

02 / 2025 – noviembre 2026

Período de transición

Sigue aplicando la antigua Ley 19.628 mientras las organizaciones se preparan para la nueva normativa.

03 / 1 de diciembre de 2026

Entrada en vigor

Entran en vigor las nuevas obligaciones y la Agencia empieza a fiscalizar y sancionar. Un proyecto de ley en tramitación propone mover esta fecha al 1 de diciembre de 2027.

En números

24 meses

Período de transición

Sin demora

Aviso de brechas

20K UTM

Tope general de multa

6

Derechos del titular

Sanciones

La ley clasifica las infracciones en tres categorías, que sanciona la Agencia de Protección de Datos Personales. Las multas se expresan en UTM (Unidad Tributaria Mensual), no en pesos. Si una empresa que no es pequeña reincide en una infracción grave o gravísima, la multa puede llegar al 2% o 4% de sus ingresos anuales, si esa cifra es mayor.

CategoríaMultaEjemplos
LevesHasta 5.000 UTMIncumplir instrucciones generales de la Agencia y cualquier infracción que la ley no califique como grave o gravísima.
GravesHasta 10.000 UTMTratar datos sin base legal, no informar a las personas como exige la ley, obstaculizar el ejercicio de sus derechos, vulnerar la seguridad o la confidencialidad de los datos.
GravísimasHasta 20.000 UTMTratar o ceder a sabiendas datos sensibles o de menores contra la ley, comunicar a sabiendas información falsa sobre una persona, ocultar deliberadamente una vulneración de seguridad.

Ley 21.719 frente al GDPR

Comparten principios y derechos parecidos, pero difieren en plazos, multas y avisos. Estas son las diferencias que más importan en la práctica.

AspectoLey 21.719GDPR
Multa máximaHasta 20.000 UTM; si una empresa que no es pequeña reincide, hasta el 2% o 4% de sus ingresos anualesHasta 20M€ o el 4% de la facturación global, lo que sea mayor
Plazo de respuesta a solicitudes30 días corridos, prorrogables una vez por 30 más; el bloqueo temporal, 2 días hábiles1 mes, extensible a 3
Notificación de brechasSin dilaciones indebidas, por los medios más expeditos72 horas a la autoridad
Aviso a los afectados por una brechaSi toca datos sensibles, de menores de 14 años o financieros y comercialesSi hay un riesgo alto para sus derechos y libertades
Identificación del titularAutenticación según procedimiento que defina la AgenciaSin formato específico exigido

Qué significa para tu pyme

La ley no tiene un umbral de tamaño: si tu pyme tiene formularios web, base de clientes, nómina o redes sociales, ya está tratando datos personales.

Designar un delegado de protección de datos no es obligatorio para todas las organizaciones: forma parte del modelo de prevención de infracciones, que es voluntario y, si está certificado, atenúa las sanciones. Tampoco hay una obligación general de llevar un registro de tratamientos con ese nombre, pero un inventario de lo que tratas es la forma más práctica de demostrar que cumples. Si dudas de tu caso, confírmalo con asesoría legal.

7 acciones prácticas para empezar

  • Política de privacidad accesible en tu web
  • Un inventario de qué datos tratas, para qué y con qué base
  • Una base de licitud identificada para cada tratamiento
  • Un canal para que las personas ejerzan sus derechos, con el bloqueo respondido en 2 días hábiles
  • Un protocolo de brechas que incluya cuándo avisar a los afectados
  • Contratos con los proveedores que tratan datos por ti
  • Medidas de seguridad y protección desde el diseño

Fuentes oficiales

Esta guía es un resumen. Para el detalle legal, consulta directamente estas fuentes.

Preguntas frecuentes

¿Qué empresas están obligadas por la Ley 21.719?

La ley no tiene un umbral de tamaño: alcanza a empresas privadas, organismos del Estado, ONGs y profesionales independientes establecidos en Chile, incluidas las pymes con formularios web, base de clientes o nómina. También puede alcanzar a organizaciones extranjeras que ofrezcan bienes o servicios a personas en Chile o que analicen su comportamiento.

¿Cuál es el plazo para cumplir con la Ley 21.719?

La ley se publicó el 13 de diciembre de 2024 con un período de transición hasta el 1 de diciembre de 2026, fecha en la que entra en vigor y la Agencia de Protección de Datos Personales empieza a fiscalizar y sancionar. A septiembre de 2026 hay un proyecto de ley en tramitación que propone postergarla al 1 de diciembre de 2027; mientras no se apruebe, la fecha legal sigue siendo 2026.

¿Qué pasa si mi empresa no cumple?

La ley clasifica las infracciones en tres niveles: leves (hasta 5.000 UTM), graves (hasta 10.000 UTM) y gravísimas (hasta 20.000 UTM). Si una empresa que no es pequeña reincide en una infracción grave o gravísima, la multa puede llegar al 2% o 4% de sus ingresos anuales.

¿Necesito un delegado de protección de datos (DPO)?

No es obligatorio para todas las organizaciones. El delegado forma parte del modelo de prevención de infracciones, que es voluntario y, si está certificado, atenúa las sanciones. Si dudas de tu caso, confírmalo con asesoría legal.

¿En qué se diferencia la Ley 21.719 del GDPR?

Comparten principios y derechos parecidos. Las diferencias más prácticas: las multas se expresan en UTM (con un tramo ligado a los ingresos si hay reincidencia), el bloqueo temporal se responde en 2 días hábiles, y las brechas se notifican sin dilaciones indebidas en lugar de en 72 horas, avisando a los afectados según el tipo de dato y no según el nivel de riesgo.

¿Desde cuándo se aplican las multas de la Ley 21.719?

Desde la entrada en vigor, hoy fijada para el 1 de diciembre de 2026, cuando termina el período de transición y la Agencia de Protección de Datos Personales queda habilitada para fiscalizar y sancionar. Si se aprueba el proyecto de postergación, sería el 1 de diciembre de 2027.

Cómo ayuda Kardu

Un solo sistema para Chile y Europa

La Ley 21.719 convierte la protección de datos en un asunto de gobierno, riesgo y evidencias. Kardu te ayuda a ver qué te aplica, asignar las medidas y guardar las evidencias al día, con ISO 27001 como base común para la Ley 21.719 y el GDPR — sin dar por hecho que una cubre la otra.