Ley 21.719 Chile · Protección de datos personales · 2026
Ley 21.719 en Chile: Qué cambia en protección de datos y cómo cumplir en 2026
La Ley 21.719 Chile protección de datos supone un cambio estructural del marco chileno, alineado a estándares globales. Más allá de la nueva ley de datos personales Chile, el desafío central es cómo cumplir la ley de protección de datos Chile con capacidad operativa y evidencia.

Introducción
La protección de datos Chile 2026 se redefine frente a décadas bajo la Ley 19.628, un texto relevante en su momento pero rezagado frente al GDPR y la regulación protección de datos Chile que hoy exigen los mercados.
La Ley 21.719 moderniza el régimen: no es un ajuste menor, sino un salto en cumplimiento ley 21.719 y en la gestión de datos personales empresas Chile deben demostrar, no solo declarar.
Los derechos ARCO Chile y las nuevas exigencias de accountability convierten el tema en un sistema transversal; el compliance protección de datos Chile eficaz es el que se puede auditar y operar día a día.
¿Qué cambia con la Ley 21.719 en Chile?
La ley introduce cambios profundos en tres dimensiones clave: derechos de las personas, obligaciones de las organizaciones y fiscalización activa — el mapa esencial para entender la nueva regulación.
blog.law21719Chile.what.p1
blog.law21719Chile.what.p2
blog.law21719Chile.what.p3
Nuevas obligaciones para las empresas
La ley adopta un enfoque más exigente basado en responsabilidad activa (<em>accountability</em>). Entre las principales obligaciones:
- Justificar legalmente cada tratamiento de datos
- Mantener registros de actividades de tratamiento (RAT)
- Implementar medidas de seguridad adecuadas
- Reportar brechas de seguridad cuando corresponda
- Designar responsables internos en los casos previstos por la norma
- Incorporar principios de privacidad desde el diseño (<em>privacy by design</em>)
- Demostrar cumplimiento, no limitarse a declararlo
Esto cambia la lógica: ya no basta con «cumplir»; hay que demostrar el cumplimiento.
Derechos de los titulares de datos
Se amplían y refuerzan los derechos conocidos como ARCO, incorporando elementos de marcos más avanzados:
- Derecho de acceso, rectificación, cancelación y oposición
- Derecho a la portabilidad de los datos
- Mayor control sobre el consentimiento
- Reglas más estrictas para el tratamiento de datos sensibles
- Exigencia de respuestas estructuradas, trazables y dentro de plazos definidos
Las empresas deben poder gestionar solicitudes de titulares de forma consistente y demostrable.
Régimen sancionatorio y riesgos
Autoridad de control y fiscalización
Uno de los cambios más relevantes es una entidad fiscalizadora con facultades concretas:
- Supervisión activa
- Instrucciones obligatorias
- Capacidad sancionatoria
El riesgo de fiscalización deja de ser solo teórico: la protección de datos pasa a convivir con supervisión real.
Sanciones y factores de graduación
Las multas y sanciones consideran factores como:
- Gravedad de la infracción
- Volumen de datos afectados
- Reincidencia
- Nivel de diligencia de la organización
En la práctica, la protección de datos se convierte también en un riesgo financiero y reputacional directo.
Principales desafíos operativos
Muchas organizaciones entienden los requisitos, pero el principal desafío no es conceptual, sino operativo. Problemas frecuentes:
- Información distribuida en múltiples sistemas o planillas Excel
- Falta de trazabilidad del tratamiento de datos
- Procesos manuales para solicitudes de titulares
- Poca evidencia sobre accesos y controles
- Dificultad para demostrar cumplimiento ante auditorías
La ley no exige solo políticas: exige capacidad de ejecución consistente y auditable.
Errores comunes en la implementación
Al adaptarse, muchas empresas repiten estos patrones:
1. Tratarlo como un proyecto solo legal
La protección de datos es un sistema operativo que involucra legal, TI, operaciones y compliance — no solo un documento.
2. Depender de soluciones manuales
Excel o carpetas desordenadas suelen generar:
- Falta de control y gobierno de la información
- Errores humanos y datos desactualizados
- Imposibilidad de escalar con el negocio
3. Aislar la ley del modelo de compliance
La Ley 21.719 debe integrarse con gestión de riesgos, controles internos, gestión de incidentes y auditoría — véanse también los enlaces a recursos al final de la sección anterior.
- Gestión de riesgos
- Controles internos
- Gestión de incidentes
- Auditoría y evidencia
4. Subestimar la gestión de incidentes
La notificación de brechas no es opcional: requiere procesos claros, tiempos definidos y evidencia de actuación.
Ley 19.628 vs. Ley 21.719: que cambia realmente
La anterior normativa de proteccion de datos de Chile — la Ley 19.628, promulgada en 1999 — era ampliamente reconocida como insuficiente para la economia digital. La Ley 21.719 representa una reforma estructural. Diferencias clave:
| Aspecto | Ley 19.628 | Ley 21.719 |
|---|---|---|
| Bases legales | El consentimiento era practicamente la unica base reconocida; excepciones legales muy limitadas | Multiples bases legales: consentimiento, contrato, obligacion legal, interes legitimo (con condiciones) y otras — cada una requiere documentacion |
| Derechos de titulares | Acceso y correccion basicos; sin plazos de respuesta definidos | Marco ARCO+ completo (acceso, rectificacion, cancelacion/supresion, oposicion, portabilidad) con plazos legales y procedimientos formales |
| Autoridad fiscalizadora | Sin autoridad dedicada; solo tribunales civiles | Agencia de Proteccion de Datos Personales con facultades para investigar proactivamente, emitir orientaciones e imponer sanciones administrativas |
| Sanciones | Solo responsabilidad civil; aplicacion practica limitada | Multas administrativas graduadas hasta 20.000 UTM (aprox. USD 1,6M), mas ordenes de cese de tratamiento o eliminacion de bases de datos |
| Obligaciones de seguridad | Referencia general a medidas adecuadas; sin obligacion de notificacion de brechas | Medidas tecnicas y organizativas proporcionales; notificacion obligatoria de brechas a la autoridad y titulares afectados |
| Responsabilidad proactiva | Sin requisito de documentacion ni accountability | Registro de actividades de tratamiento (RAT), bases legales documentadas, controles demostrables y cumplimiento continuo evidenciable |
La implicancia practica: las practicas toleradas bajo la Ley 19.628 — recoleccion informal de consentimiento, sin inventario de tratamientos, gestion ARCO sin registro — generan exposicion regulatoria directa bajo la Ley 21.719. La brecha de cumplimiento no es principalmente juridica, sino operativa.
Cómo prepararse para cumplir la Ley 21.719
La preparación efectiva es estructurada y progresiva.
1. Mapear los tratamientos de datos
- Qué datos se recolectan y con qué finalidad
- Dónde se almacenan y quién accede
- Flujos con terceros y transferencias
- Categorías de datos sensibles, si aplica
2. Definir bases legales y políticas
- Documentar fundamentos jurídicos del tratamiento
- Políticas claras, aplicables y comunicadas
3. Implementar controles y seguridad
- Control de accesos y registro de actividades
- Medidas técnicas y organizativas proporcionales
- Protección reforzada de datos sensibles
4. Diseñar procesos para derechos de titulares
- Flujo de atención y responsables
- Plazos y plantillas de respuesta
- Registro de solicitudes y respuestas
5. Preparar gestión de incidentes
- Detección y clasificación de brechas
- Escalamiento interno y contención
- Notificación a la autoridad cuando proceda
6. Integrar todo en un sistema de gestión
Definir procesos no basta: hace falta orquestarlos, monitorearlos y auditarlos de forma continua. Ahí es donde una plataforma como Ordentis aporta trazabilidad entre actividades de tratamiento, controles y evidencia.
Conclusión
La Ley 21.719 redefine el estándar de protección de datos en Chile.
El desafío ya no es solo entender la norma, sino operacionalizarla.
Las organizaciones que logren:
- Estructurar sus procesos
- Centralizar su información
- Automatizar controles donde corresponda
- Generar trazabilidad y evidencia
reducirán exposición a sanciones y fortalecerán gobernanza y confianza frente a clientes, reguladores y stakeholders.
La protección de datos deja de ser un mero requisito legal para convertirse en una capacidad estratégica.
El camino no es inmediato, pero si estructurable. Un plan 30/60/90 dias con prioridades claras — RAT, gestion de derechos, respuesta a incidentes y evidencia de controles — permite llegar a diciembre de 2026 con un programa demostrable, no solo declarado.
Ordentis y la protección de datos
Ordentis ayuda a registrar actividades de tratamiento, vincular controles y obligaciones, y mantener evidencia alineada a un programa de privacidad moderno — complementando su asesoría legal y DPO.
Solicitar una demo

