El 1 de diciembre de 2026 entra en vigencia la Ley 21.719. Ese día, cualquier empresa que trate datos personales en Chile —independiente de su tamaño o rubro— queda sujeta a fiscalización real por parte de la Agencia de Protección de Datos Personales (APDP), organismo autónomo con facultad de investigar de oficio, aplicar multas de hasta 20.000 UTM (~$1.360 millones de pesos) y publicar las sanciones en un registro público.
El punto que muchas empresas todavía no ha interiorizado es que la responsabilidad no recae exclusivamente en el área de tecnología o marketing: el representante legal y los directores responden por el cumplimiento. La APDP puede iniciar una investigación sin denuncia previa, y las resoluciones sancionatorias son recurribles ante los tribunales. Eso es exactamente el terreno en que un abogado agrega valor.
El salto desde 1999: qué cambia realmente
Durante 27 años, la Ley 19.628 reguló la protección de datos con sanciones máximas de 50 UTM (menos de $3,5 millones de pesos). La fiscalización recaía en el Consejo para la Transparencia, enfocado principalmente en el sector público. En la práctica, tratar datos de clientes fue un ejercicio de bajo riesgo jurídico durante casi tres décadas.
La Ley 21.719 cambia esa ecuación de manera sustancial:
| Aspecto | Ley 19.628 (1999) | Ley 21.719 (desde dic. 2026) |
|---|---|---|
| Autoridad fiscalizadora | Consejo para la Transparencia (foco sector público) | APDP, autónoma, incluye sector privado |
| Multa máxima | 50 UTM (~$3,4M CLP) | 20.000 UTM (~$1.360M CLP) |
| Lógica del consentimiento | Opt-out: válido si el titular no se opuso | Opt-in: explícito, libre, específico e inequívoco |
| Derechos del titular | Acceso, Rectificación, Cancelación, Oposición | ARCO+ agrega Portabilidad y Bloqueo temporal |
| Notificación de brechas | No obligatoria | Aviso a la APDP en plazo acotado desde detección |
| Alcance territorial | Interpretación ambigua | Aplica a toda entidad que trate datos de personas en Chile |
Por qué diciembre no es una fecha ordinaria
La APDP tiene atribuciones para investigar de oficio, sin esperar denuncia de un titular afectado. Los sectores de salud y financiero probablemente serán auditados primero, pero la ley aplica a cualquier empresa sin excepción por rubro.
Lo que tiene especial relevancia jurídica es esto: los primeros casos sancionados por la APDP establecerán jurisprudencia administrativa. Las resoluciones de la Agencia no son definitivas: son recurribles ante la Corte de Apelaciones. Eso significa que las empresas bien asesoradas tienen la posibilidad de impugnar sanciones, modular su cuantía o revertirlas si el procedimiento no cumplió las garantías del debido proceso.
Ese proceso de construcción jurisprudencial inicial es una ventana que se cierra rápido. Las empresas que lleguen sin documentación ni política de privacidad actualizada tendrán pocas herramientas de defensa en un procedimiento sancionatorio.
Lo que sus clientes pueden exigirle: Derechos ARCO+
La nueva ley amplía los derechos de los titulares bajo el acrónimo ARCO+:
- Acceso: Obtener información sobre qué datos se tratan y con qué finalidad.
- Rectificación: Corregir datos inexactos o incompletos.
- Cancelación: Solicitar la eliminación de datos.
- Oposición: Rechazar ciertos tratamientos.
- Portabilidad (nuevo): Recibir los propios datos en formato estructurado (CSV, JSON) para transferirlos a otro proveedor.
- Bloqueo temporal (nuevo): Suspender el tratamiento mientras se resuelve una disputa.
El plazo para responder es de 30 días desde la recepción de la solicitud. No disponer de un canal de atención habilitado ya constituye incumplimiento independiente.
La consecuencia procesal que importa: si la empresa no responde dentro de ese plazo, el titular puede recurrir directamente al Tribunal de Derechos de Datos, órgano creado por la misma ley para resolver controversias entre titulares y responsables de datos. No es necesario que el titular pase antes por la APDP. Es una vía judicial directa que puede derivar en condenas a indemnizar perjuicios, además de la sanción administrativa.
Contratos con proveedores tecnológicos: el punto ciego jurídico
Gran parte del debate público sobre esta ley se ha centrado en el consentimiento y los formularios web. Pero hay un punto que las empresas suelen ignorar hasta que ya es tarde: su responsabilidad por lo que hacen sus proveedores tecnológicos con los datos que les entregan.
La ley distingue entre el responsable del tratamiento (quien define el propósito y los medios) y el encargado de datos (quien trata datos por cuenta del responsable). El artículo 14 quáter exige que esa relación conste en un contrato escrito que regule, como mínimo:
- El objeto y la duración del tratamiento
- La naturaleza y finalidad del tratamiento
- Las medidas de seguridad que debe implementar el encargado
- Las obligaciones del encargado en caso de brecha
Sin ese contrato, el responsable —es decir, su empresa— responde solidariamente por las infracciones que cometa el encargado. Dicho de otro modo: si su proveedor de ERP, nube o SaaS trata mal los datos de sus clientes, la sanción puede recaer sobre usted aunque no haya tenido participación directa en el incidente.
Revisar los contratos con proveedores tecnológicos antes de diciembre no es una tarea de TI. Es una revisión jurídica de la que depende la exposición patrimonial de la empresa.
La ventana para empresas de menor tamaño
El artículo sexto transitorio de la ley establece una excepción para empresas que califican como de menor tamaño según la Ley 20.416: durante los primeros 12 meses de vigencia (1 de diciembre de 2026 al 1 de diciembre de 2027), la primera infracción se sanciona con amonestación escrita en lugar de multa.
Hay dos matices jurídicos relevantes que esta norma no publicita:
Primero, la amonestación es un acto administrativo impugnable. Una empresa bien asesorada puede recurrirla ante los tribunales, o bien utilizarla estratégicamente para demostrar diligencia y cooperación ante la APDP en fiscalizaciones posteriores.
Segundo, la amonestación queda registrada en el Registro Nacional de Sanciones. Ante una segunda infracción, opera como agravante y los montos se aplican sin beneficio de tamaño. El registro de infracciones empieza a correr desde el primer día.
Para empresas que no califican como de menor tamaño, no existe período de gracia. Las multas rigen desde el 1 de diciembre de 2026.
Las cifras del riesgo
| Gravedad | Multa máxima | Ejemplo de conducta infractora |
|---|---|---|
| Leve | 5.000 UTM (~$340M CLP) | No informar canal de contacto del responsable |
| Grave | 10.000 UTM (~$680M CLP) | Tratar datos sin base legal válida ni consentimiento documentado |
| Gravísima | 20.000 UTM (~$1.360M CLP) | Tratamiento fraudulento u omisión deliberada de brecha de seguridad |
| Reincidencia (5 años) | Hasta 4% de ingresos anuales | Aplica si el monto por porcentaje supera el tope en UTM |
Las resoluciones sancionatorias se publican en el Registro Nacional de Sanciones. El impacto reputacional —especialmente en mercados B2B donde la confianza en el manejo de información es un activo— puede superar el costo directo de la multa.
Lo que un abogado necesita revisar antes de diciembre
La pregunta correcta no es “¿tenemos una política de privacidad?”, sino “¿esa política tiene valor jurídico real y puede sostenerse ante la APDP?”. Hay cuatro áreas de revisión que no admiten demora:
1. Base legal de cada tratamiento. La ley reconoce seis bases: consentimiento, contrato, obligación legal, interés vital, interés público e interés legítimo. Cada conjunto de datos que la empresa trata debe poder asociarse a una de ellas con documentación respaldatoria. Sin eso, el tratamiento es ilícito.
2. Cláusulas en contratos con clientes y proveedores. Los contratos de servicios deben incluir cláusulas que regulen el tratamiento de datos personales conforme a la nueva ley. Los contratos con proveedores tecnológicos (encargados de datos) deben cumplir los requisitos del artículo 14 quáter. Contratos firmados antes de 2026 probablemente no los cumplen.
3. Política de privacidad con valor jurídico real. Un copy-paste genérico no es suficiente. La política debe describir con precisión qué datos se tratan, con qué finalidad, bajo qué base legal, por cuánto tiempo y cómo el titular puede ejercer sus derechos ARCO+. Debe estar actualizada y ser accesible.
4. Protocolo de respuesta a solicitudes ARCO+ y brechas. ¿Quién recibe una solicitud de acceso o cancelación? ¿Quién decide la respuesta? ¿Quién notifica a la APDP si hay una brecha? Sin un protocolo documentado, el plazo de 30 días para responder y los plazos de notificación de brechas se vuelven muy difíciles de cumplir.
Glosario: los términos que importan
Derechos ARCO+ — Acceso, Rectificación, Cancelación y Oposición (clásicos) más Portabilidad (datos en formato descargable) y Bloqueo temporal (pausar el uso durante una disputa). Seis derechos que cualquier persona puede ejercer frente a un responsable de datos.
UTM (Unidad Tributaria Mensual) — Índice que actualiza el SII anualmente. En 2026 equivale a ~$68.000 CLP. Las multas se expresan en UTM para escalar con la inflación. 20.000 UTM equivalen a ~$1.360 millones de pesos.
APDP — Agencia de Protección de Datos Personales. Organismo autónomo creado por la Ley 21.719. Puede iniciar investigaciones por cuenta propia, aplicar multas, ordenar la suspensión del tratamiento y publicar sanciones en el Registro Nacional.
Base legal — Justificación válida que una empresa debe tener para tratar datos personales. La ley reconoce seis bases: consentimiento, contrato, obligación legal, interés vital, interés público e interés legítimo. Sin base legal documentada, el tratamiento es ilícito.
Opt-in vs Opt-out — Opt-out (Ley 19.628): si la persona no dijo que no, el uso era válido. Opt-in (Ley 21.719): la persona debe decir sí de forma explícita. Un checkbox premarcado sigue siendo opt-out disfrazado y no constituye consentimiento válido.
Brecha de seguridad — Incidente que expone, filtra o destruye datos personales sin autorización. Cuando representa riesgo para los titulares, la empresa debe notificar a la APDP en plazo breve desde su detección. No notificar es infracción grave independiente.
Encargado de datos — Persona natural o jurídica que trata datos personales por cuenta del responsable (por ejemplo, un proveedor de software, nube o servicios externalizados). La ley exige contrato escrito que regule el tratamiento. Sin él, el responsable responde solidariamente por las infracciones del encargado.
Agenda una consulta antes de diciembre
La entrada en vigencia de la Ley 21.719 no es un trámite de compliance: es un cambio en la exposición jurídica de las empresas y de quienes las dirigen. Los primeros meses de aplicación definirán los criterios que la APDP y los tribunales usarán por años.
Si tiene dudas sobre la situación de su empresa —contratos con proveedores, política de privacidad, bases legales de su tratamiento de datos o procedimientos internos— nuestro equipo puede ayudarle a identificar los riesgos concretos y las medidas prioritarias antes de diciembre.
Contáctenos aquí o use el formulario de consulta disponible en esta página.