La Ley N.º 21.719 establece un nuevo marco para la protección y el tratamiento de datos personales en Chile. Su alcance modifica la forma en que las organizaciones deben gestionar información, responsabilidades y riesgos asociados a estos datos.
La normativa reemplaza buena parte del enfoque de la antigua Ley N.º 19.628 por un modelo basado en principios, derechos de los titulares, responsabilidad demostrable, seguridad y fiscalización especializada.
¿Qué es la Ley 21.719?
La Ley N.º 21.719 regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales.
El cambio no consiste únicamente en aumentar las exigencias técnicas para proteger bases de datos. La normativa establece un marco más amplio que afecta la forma en que las organizaciones recopilan, utilizan, almacenan, comunican y eliminan información personal.
Entre sus elementos centrales aparecen:
- Principios que deben regir el tratamiento de datos personales.
- Nuevos derechos para los titulares de los datos.
- Obligaciones específicas para responsables y encargados del tratamiento.
- Reglas sobre seguridad y confidencialidad.
- Protección desde el diseño y por defecto.
- Regulación de las transferencias internacionales.
- Un régimen de infracciones y sanciones.
- Una nueva Agencia de Protección de Datos Personales.
Por eso, el cumplimiento deja de ser únicamente una cuestión jurídica y pasa a involucrar procesos, personas y tecnología.
¿Qué cambia respecto del modelo anterior?
Uno de los cambios más importantes es el paso desde un marco centrado principalmente en reglas generales de tratamiento hacia un sistema con principios y obligaciones más detallados.
La ley establece, entre otros, principios de licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia y confidencialidad. Además, el responsable debe poder acreditar la licitud del tratamiento que realiza.
Esto introduce una pregunta relevante para las organizaciones:
¿Puede la empresa demostrar cómo trata los datos personales y qué medidas aplica para protegerlos?
La respuesta requiere mucho más que disponer de una política de privacidad publicada en un sitio web.
Los derechos de los titulares adquieren mayor relevancia
La Ley 21.719 reconoce a los titulares derechos de:
- Acceso.
- Rectificación.
- Supresión.
- Oposición.
- Portabilidad.
- Bloqueo.
Estos derechos deben poder ejercerse frente al responsable del tratamiento mediante mecanismos establecidos para recibir y gestionar las solicitudes.
Desde la perspectiva tecnológica, esto puede implicar identificar dónde se encuentran los datos de una persona, qué sistemas los utilizan, quién puede acceder a ellos y durante cuánto tiempo se conservan.
Una organización que mantiene información personal distribuida entre aplicaciones SaaS, dispositivos, sistemas internos y servicios cloud necesita contar con suficiente visibilidad para responder de manera consistente.
La seguridad de los datos pasa a formar parte del cumplimiento
La ley incorpora un principio de seguridad que exige proteger los datos frente al tratamiento no autorizado o ilícito, así como frente a pérdida, filtración, daño accidental o destrucción.
Además, establece un deber de adoptar medidas técnicas y organizativas adecuadas al riesgo. Entre las medidas mencionadas por la normativa aparecen la seudonimización y el cifrado, la capacidad de mantener la confidencialidad, integridad, disponibilidad y resiliencia, la recuperación frente a incidentes y la evaluación periódica de la eficacia de las medidas aplicadas.
Esto conecta directamente la protección de datos con la arquitectura de TI.
La empresa necesita conocer, por ejemplo:
- Qué usuarios tienen acceso a información personal.
- Desde qué dispositivos pueden acceder.
- Qué aplicaciones almacenan o procesan esos datos.
- Qué controles existen sobre las cuentas privilegiadas.
- Cómo se protegen los datos almacenados en servicios cloud.
- Qué evidencias existen sobre las medidas de seguridad implementadas.
- Cómo se detectan y gestionan incidentes.
La tecnología, por tanto, no reemplaza las obligaciones legales, pero se convierte en uno de los componentes necesarios para hacerlas operativas.
Privacidad desde el diseño y por defecto
Otro cambio relevante es que la protección de datos debe considerarse desde el diseño de las actividades de tratamiento.
La Ley 21.719 establece que el responsable debe aplicar medidas técnicas y organizativas adecuadas desde el diseño y durante el tratamiento, considerando factores como el estado de la técnica, los costos, la naturaleza del tratamiento y los riesgos asociados. También exige que, por defecto, se traten únicamente los datos personales específicos y estrictamente necesarios para la actividad.
Esto cambia la pregunta tradicional de:
“¿Cómo protegemos los datos que ya tenemos?”
por una cuestión más amplia:
“¿Qué datos necesitamos, quién debe utilizarlos, durante cuánto tiempo y bajo qué controles?”
La respuesta puede afectar el diseño de aplicaciones, procesos de recursos humanos, plataformas comerciales, sistemas de atención al cliente y servicios cloud.
La responsabilidad ya no puede quedar aislada en un solo departamento
El nuevo marco asigna responsabilidades al responsable del tratamiento y establece obligaciones que atraviesan diferentes áreas de la organización.
Legal puede definir criterios de tratamiento.
Recursos Humanos puede gestionar información de trabajadores.
Marketing puede administrar bases de contactos.
TI puede controlar sistemas, identidades y dispositivos.
Seguridad puede establecer medidas de protección y responder ante incidentes.
La gestión de datos personales requiere conectar estos ámbitos.
Por eso, resulta relevante contar con una estrategia que permita gestionar las identidades y accesos de las personas que interactúan con información personal y establecer controles coherentes durante todo el ciclo de acceso.
¿Qué ocurre cuando se produce una vulneración de seguridad?
La Ley 21.719 establece obligaciones específicas frente a vulneraciones de las medidas de seguridad.
Cuando un incidente ocasione destrucción, filtración, pérdida o alteración de datos personales, o comunicación o acceso no autorizado, y exista un riesgo razonable para los derechos y libertades de los titulares, el responsable debe reportarlo a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas.
Esto hace que la capacidad de prevenir, detectar, investigar y documentar incidentes tenga también una dimensión de cumplimiento.
No basta con implementar controles de seguridad: la organización debe poder demostrar que esos controles existen y que funcionan de acuerdo con el nivel de riesgo.
¿Qué papel tendrá la nueva Agencia de Protección de Datos Personales?
La Ley 21.719 crea una Agencia de Protección de Datos Personales con funciones de fiscalización, regulación y sanción.
El nuevo régimen clasifica las infracciones en leves, graves y gravísimas. Para estas últimas, la ley establece multas de hasta 20.000 UTM, además de otras consecuencias contempladas en el régimen sancionatorio.
La existencia de una autoridad especializada cambia el contexto en el que las organizaciones deben gestionar la privacidad.
El cumplimiento deja de depender solamente de demostrar que existe una política o que se realizó una inscripción. Será necesario disponer de procesos y controles capaces de sostener las obligaciones de manera continua.
La Ley 21.719 y la gestión tecnológica de los datos
Uno de los desafíos prácticos será conectar las obligaciones de privacidad con el entorno tecnológico real de cada organización.
Una empresa puede almacenar información personal en:
- Aplicaciones SaaS.
- Plataformas de recursos humanos.
- Sistemas CRM.
- Correo electrónico.
- Dispositivos corporativos.
- Servicios cloud.
- Bases de datos internas.
- Aplicaciones desarrolladas específicamente para el negocio.
La protección de datos exige entonces una visión transversal del ecosistema.
En este contexto, proteger los datos almacenados en servicios SaaS y establecer controles sobre los sistemas que procesan información personal pueden formar parte de una estrategia de cumplimiento más amplia.
La protección de datos tampoco termina en las aplicaciones. Los accesos, dispositivos y cuentas utilizadas para llegar a esa información forman parte de la superficie que debe gestionarse.
¿La Ley 21.719 obliga a implementar una herramienta específica?
No. La ley establece obligaciones y principios, pero no convierte una herramienta tecnológica concreta en requisito universal.
La selección de controles debe responder al tipo de tratamiento, la naturaleza de los datos, los riesgos y las características de cada organización.
Por eso, el cumplimiento no debería comenzar con la compra de una plataforma.
Un enfoque más adecuado consiste en identificar:
- Qué datos personales trata la organización.
- Para qué finalidades los utiliza.
- Dónde se almacenan.
- Quién puede acceder a ellos.
- Qué terceros intervienen.
- Qué riesgos existen.
- Qué controles ya están implementados.
- Qué evidencias permiten demostrar su funcionamiento.
A partir de ese diagnóstico pueden definirse las medidas técnicas y organizativas necesarias.
Para las organizaciones que manejan información personal en múltiples servicios cloud, proteger los datos en la nube puede convertirse en una pieza relevante dentro de esa arquitectura de control.
¿Qué debería revisar una empresa antes de la entrada en vigencia?
Una revisión inicial puede organizarse en cinco áreas:
Gobernanza: identificar responsables, procesos, finalidades y bases de legitimidad del tratamiento.
Datos: localizar qué información personal se trata, dónde se encuentra y durante cuánto tiempo se conserva.
Identidades y accesos: revisar quién puede acceder a información personal y si esos permisos siguen siendo necesarios.
Seguridad: evaluar medidas técnicas y organizativas frente a pérdida, filtración, alteración o acceso no autorizado.
Evidencias: documentar políticas, controles, revisiones, incidentes y medidas adoptadas.
Para esta última dimensión, mantener el cumplimiento normativo requiere transformar los controles en procesos que puedan mantenerse y verificarse en el tiempo.
La preparación tampoco debería limitarse a la fecha de entrada en vigencia. La privacidad es una disciplina continua: cambian los usuarios, las aplicaciones, los proveedores, los dispositivos y los tratamientos de datos.
La Ley 21.719 como nuevo punto de encuentro entre privacidad y TI
La principal consecuencia para las empresas no es simplemente tener una nueva normativa que cumplir. Es que la protección de datos pasa a exigir una conexión más estrecha entre gobierno, procesos y tecnología.
Una organización puede tener políticas correctamente redactadas y, al mismo tiempo, mantener cuentas con privilegios excesivos, dispositivos sin controles suficientes o información personal distribuida entre aplicaciones que no están adecuadamente gobernadas.
Por eso, gestionar la seguridad de la información personal puede requerir integrar gobierno de privacidad, controles de acceso, seguridad tecnológica, gestión de proveedores y evidencias de cumplimiento.
Preparar el cumplimiento antes de que sea una obligación operativa
La Ley 21.719 establece un marco que requiere algo más que revisar documentos legales: exige comprender cómo circulan los datos personales dentro de la organización y qué controles tecnológicos y organizativos los protegen.
Sinfopac puede acompañar este proceso desde la evaluación de la infraestructura y los controles existentes hasta la implementación y gestión de capacidades de TI orientadas a reducir riesgos y sostener el cumplimiento.
{{fs-button}}



