Cumplimiento

Ley 21.719: qué cambia para las empresas en Chile

La Ley 21.719 transforma el marco chileno de protección de datos personales. Estos son los principales cambios que las empresas deben comprender antes de su entrada en vigencia.

29.09.2026
Linkedin
Sebastian
Learn more
Learn more
Learn more

Contenido

Date
17 e 18 de junho de 2025
Local
Teatro Bradesco – Rua Palestra Itália, 500 – Perdizes, São Paulo – SP
Formato
Híbrido
Homologação
2 dias de evento

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.

Button Text
Profesionales revisando los nuevos requisitos de protección de datos personales para empresas en Chile

La Ley N.º 21.719 establece un nuevo marco para la protección y el tratamiento de datos personales en Chile. Su alcance modifica la forma en que las organizaciones deben gestionar información, responsabilidades y riesgos asociados a estos datos.

La normativa reemplaza buena parte del enfoque de la antigua Ley N.º 19.628 por un modelo basado en principios, derechos de los titulares, responsabilidad demostrable, seguridad y fiscalización especializada.

¿Qué es la Ley 21.719?

La Ley N.º 21.719 regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales.

El cambio no consiste únicamente en aumentar las exigencias técnicas para proteger bases de datos. La normativa establece un marco más amplio que afecta la forma en que las organizaciones recopilan, utilizan, almacenan, comunican y eliminan información personal.

Entre sus elementos centrales aparecen:

  • Principios que deben regir el tratamiento de datos personales.
  • Nuevos derechos para los titulares de los datos.
  • Obligaciones específicas para responsables y encargados del tratamiento.
  • Reglas sobre seguridad y confidencialidad.
  • Protección desde el diseño y por defecto.
  • Regulación de las transferencias internacionales.
  • Un régimen de infracciones y sanciones.
  • Una nueva Agencia de Protección de Datos Personales.

Por eso, el cumplimiento deja de ser únicamente una cuestión jurídica y pasa a involucrar procesos, personas y tecnología.

¿Qué cambia respecto del modelo anterior?

Uno de los cambios más importantes es el paso desde un marco centrado principalmente en reglas generales de tratamiento hacia un sistema con principios y obligaciones más detallados.

La ley establece, entre otros, principios de licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia y confidencialidad. Además, el responsable debe poder acreditar la licitud del tratamiento que realiza.

Esto introduce una pregunta relevante para las organizaciones:

¿Puede la empresa demostrar cómo trata los datos personales y qué medidas aplica para protegerlos?

La respuesta requiere mucho más que disponer de una política de privacidad publicada en un sitio web.

Los derechos de los titulares adquieren mayor relevancia

La Ley 21.719 reconoce a los titulares derechos de:

  • Acceso.
  • Rectificación.
  • Supresión.
  • Oposición.
  • Portabilidad.
  • Bloqueo.

Estos derechos deben poder ejercerse frente al responsable del tratamiento mediante mecanismos establecidos para recibir y gestionar las solicitudes.

Desde la perspectiva tecnológica, esto puede implicar identificar dónde se encuentran los datos de una persona, qué sistemas los utilizan, quién puede acceder a ellos y durante cuánto tiempo se conservan.

Una organización que mantiene información personal distribuida entre aplicaciones SaaS, dispositivos, sistemas internos y servicios cloud necesita contar con suficiente visibilidad para responder de manera consistente.

La seguridad de los datos pasa a formar parte del cumplimiento

La ley incorpora un principio de seguridad que exige proteger los datos frente al tratamiento no autorizado o ilícito, así como frente a pérdida, filtración, daño accidental o destrucción.

Además, establece un deber de adoptar medidas técnicas y organizativas adecuadas al riesgo. Entre las medidas mencionadas por la normativa aparecen la seudonimización y el cifrado, la capacidad de mantener la confidencialidad, integridad, disponibilidad y resiliencia, la recuperación frente a incidentes y la evaluación periódica de la eficacia de las medidas aplicadas.

Esto conecta directamente la protección de datos con la arquitectura de TI.

La empresa necesita conocer, por ejemplo:

  • Qué usuarios tienen acceso a información personal.
  • Desde qué dispositivos pueden acceder.
  • Qué aplicaciones almacenan o procesan esos datos.
  • Qué controles existen sobre las cuentas privilegiadas.
  • Cómo se protegen los datos almacenados en servicios cloud.
  • Qué evidencias existen sobre las medidas de seguridad implementadas.
  • Cómo se detectan y gestionan incidentes.

La tecnología, por tanto, no reemplaza las obligaciones legales, pero se convierte en uno de los componentes necesarios para hacerlas operativas.

Privacidad desde el diseño y por defecto

Otro cambio relevante es que la protección de datos debe considerarse desde el diseño de las actividades de tratamiento.

La Ley 21.719 establece que el responsable debe aplicar medidas técnicas y organizativas adecuadas desde el diseño y durante el tratamiento, considerando factores como el estado de la técnica, los costos, la naturaleza del tratamiento y los riesgos asociados. También exige que, por defecto, se traten únicamente los datos personales específicos y estrictamente necesarios para la actividad.

Esto cambia la pregunta tradicional de:

“¿Cómo protegemos los datos que ya tenemos?”

por una cuestión más amplia:

“¿Qué datos necesitamos, quién debe utilizarlos, durante cuánto tiempo y bajo qué controles?”

La respuesta puede afectar el diseño de aplicaciones, procesos de recursos humanos, plataformas comerciales, sistemas de atención al cliente y servicios cloud.

La responsabilidad ya no puede quedar aislada en un solo departamento

El nuevo marco asigna responsabilidades al responsable del tratamiento y establece obligaciones que atraviesan diferentes áreas de la organización.

Legal puede definir criterios de tratamiento.

Recursos Humanos puede gestionar información de trabajadores.

Marketing puede administrar bases de contactos.

TI puede controlar sistemas, identidades y dispositivos.

Seguridad puede establecer medidas de protección y responder ante incidentes.

La gestión de datos personales requiere conectar estos ámbitos.

Por eso, resulta relevante contar con una estrategia que permita gestionar las identidades y accesos de las personas que interactúan con información personal y establecer controles coherentes durante todo el ciclo de acceso.

¿Qué ocurre cuando se produce una vulneración de seguridad?

La Ley 21.719 establece obligaciones específicas frente a vulneraciones de las medidas de seguridad.

Cuando un incidente ocasione destrucción, filtración, pérdida o alteración de datos personales, o comunicación o acceso no autorizado, y exista un riesgo razonable para los derechos y libertades de los titulares, el responsable debe reportarlo a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas.

Esto hace que la capacidad de prevenir, detectar, investigar y documentar incidentes tenga también una dimensión de cumplimiento.

No basta con implementar controles de seguridad: la organización debe poder demostrar que esos controles existen y que funcionan de acuerdo con el nivel de riesgo.

¿Qué papel tendrá la nueva Agencia de Protección de Datos Personales?

La Ley 21.719 crea una Agencia de Protección de Datos Personales con funciones de fiscalización, regulación y sanción.

El nuevo régimen clasifica las infracciones en leves, graves y gravísimas. Para estas últimas, la ley establece multas de hasta 20.000 UTM, además de otras consecuencias contempladas en el régimen sancionatorio.

La existencia de una autoridad especializada cambia el contexto en el que las organizaciones deben gestionar la privacidad.

El cumplimiento deja de depender solamente de demostrar que existe una política o que se realizó una inscripción. Será necesario disponer de procesos y controles capaces de sostener las obligaciones de manera continua.

La Ley 21.719 y la gestión tecnológica de los datos

Uno de los desafíos prácticos será conectar las obligaciones de privacidad con el entorno tecnológico real de cada organización.

Una empresa puede almacenar información personal en:

  • Aplicaciones SaaS.
  • Plataformas de recursos humanos.
  • Sistemas CRM.
  • Correo electrónico.
  • Dispositivos corporativos.
  • Servicios cloud.
  • Bases de datos internas.
  • Aplicaciones desarrolladas específicamente para el negocio.

La protección de datos exige entonces una visión transversal del ecosistema.

En este contexto, proteger los datos almacenados en servicios SaaS y establecer controles sobre los sistemas que procesan información personal pueden formar parte de una estrategia de cumplimiento más amplia.

La protección de datos tampoco termina en las aplicaciones. Los accesos, dispositivos y cuentas utilizadas para llegar a esa información forman parte de la superficie que debe gestionarse.

¿La Ley 21.719 obliga a implementar una herramienta específica?

No. La ley establece obligaciones y principios, pero no convierte una herramienta tecnológica concreta en requisito universal.

La selección de controles debe responder al tipo de tratamiento, la naturaleza de los datos, los riesgos y las características de cada organización.

Por eso, el cumplimiento no debería comenzar con la compra de una plataforma.

Un enfoque más adecuado consiste en identificar:

  1. Qué datos personales trata la organización.
  2. Para qué finalidades los utiliza.
  3. Dónde se almacenan.
  4. Quién puede acceder a ellos.
  5. Qué terceros intervienen.
  6. Qué riesgos existen.
  7. Qué controles ya están implementados.
  8. Qué evidencias permiten demostrar su funcionamiento.

A partir de ese diagnóstico pueden definirse las medidas técnicas y organizativas necesarias.

Para las organizaciones que manejan información personal en múltiples servicios cloud, proteger los datos en la nube puede convertirse en una pieza relevante dentro de esa arquitectura de control.

¿Qué debería revisar una empresa antes de la entrada en vigencia?

Una revisión inicial puede organizarse en cinco áreas:

Gobernanza: identificar responsables, procesos, finalidades y bases de legitimidad del tratamiento.

Datos: localizar qué información personal se trata, dónde se encuentra y durante cuánto tiempo se conserva.

Identidades y accesos: revisar quién puede acceder a información personal y si esos permisos siguen siendo necesarios.

Seguridad: evaluar medidas técnicas y organizativas frente a pérdida, filtración, alteración o acceso no autorizado.

Evidencias: documentar políticas, controles, revisiones, incidentes y medidas adoptadas.

Para esta última dimensión, mantener el cumplimiento normativo requiere transformar los controles en procesos que puedan mantenerse y verificarse en el tiempo.

La preparación tampoco debería limitarse a la fecha de entrada en vigencia. La privacidad es una disciplina continua: cambian los usuarios, las aplicaciones, los proveedores, los dispositivos y los tratamientos de datos.

La Ley 21.719 como nuevo punto de encuentro entre privacidad y TI

La principal consecuencia para las empresas no es simplemente tener una nueva normativa que cumplir. Es que la protección de datos pasa a exigir una conexión más estrecha entre gobierno, procesos y tecnología.

Una organización puede tener políticas correctamente redactadas y, al mismo tiempo, mantener cuentas con privilegios excesivos, dispositivos sin controles suficientes o información personal distribuida entre aplicaciones que no están adecuadamente gobernadas.

Por eso, gestionar la seguridad de la información personal puede requerir integrar gobierno de privacidad, controles de acceso, seguridad tecnológica, gestión de proveedores y evidencias de cumplimiento.

Preparar el cumplimiento antes de que sea una obligación operativa

La Ley 21.719 establece un marco que requiere algo más que revisar documentos legales: exige comprender cómo circulan los datos personales dentro de la organización y qué controles tecnológicos y organizativos los protegen.

Sinfopac puede acompañar este proceso desde la evaluación de la infraestructura y los controles existentes hasta la implementación y gestión de capacidades de TI orientadas a reducir riesgos y sostener el cumplimiento.

{{fs-button}}

‍

El texto legal actualmente publicado por la Biblioteca del Congreso Nacional establece el 1 de diciembre de 2026 como fecha de entrada en vigencia. En septiembre de 2026, el Gobierno propuso postergar esa fecha hasta el 1 de diciembre de 2027, pero esa propuesta debe distinguirse de una modificación legal vigente.

No. La normativa establece obligaciones y medidas de protección asociadas al riesgo, pero no exige una plataforma tecnológica específica. Las medidas deben determinarse considerando factores como la naturaleza del tratamiento, los riesgos y el estado de la técnica.

Un primer paso consiste en identificar qué datos personales trata la organización, con qué finalidad, dónde se almacenan, quién puede acceder a ellos, qué terceros intervienen y qué medidas de seguridad existen. A partir de ese diagnóstico pueden identificarse brechas y priorizar las acciones necesarias.

Deje de reaccionar ante los fallos informáticos y consolide la continuidad de su negocio con un partner a su medida

En Sinfopac sabemos que gestionar la complejidad tecnológica diaria consume el tiempo y los recursos que su empresa necesita para crecer. Confíe en nuestro equipo certificado para administrar, optimizar y monitorizar sus sistemas las 24 horas del día bajo un modelo de servicios gestionados (MSP) de alto rendimiento.

Ver nuestros servicios
Descubrir nuestros productos
Solicitar una asesoría