Protección de Datos · Chile · Ley 21.719
Ley 21.719: Guía operativa para implementar protección de datos en Chile
La Ley 21.719 (Ley 21719) entra en vigencia el 1 de diciembre de 2026. No es un cambio cosmético: redefine cómo las organizaciones en Chile deben tratar datos personales, responder ante titulares y demostrar cumplimiento ante una autoridad con facultades sancionatorias reales.
Si tu organización aún gestiona protección de datos con documentos dispersos, sin trazabilidad ni evidencia estructurada, el riesgo no es solo regulatorio — es operativo. Esta guía está diseñada para equipos de compliance, legal, riesgo y auditoría interna que necesitan pasar de la teoría a la ejecución antes de diciembre.

Qué cambia con la Ley 21.719 y por qué importa ahora
Chile pasa de un marco de protección de datos declarativo a uno con enforcement real. Los cambios principales:
- Autoridad de control con dientes. Se crea la Agencia de Protección de Datos Personales, con facultades de fiscalización, sanción y resolución de reclamos.
- Principios operativos obligatorios. Licitud, finalidad, proporcionalidad, calidad, seguridad, responsabilidad proactiva. No basta con tener una política: hay que demostrar que se cumple.
- Derechos ARCO reforzados. Acceso, rectificación, cancelación, oposición y portabilidad. Con plazos definidos y consecuencias por incumplimiento.
- Registro de Actividades de Tratamiento (RAT). Obligatorio para organizaciones que traten datos a escala.
- Notificación de brechas. Obligación de notificar a la autoridad y a los titulares afectados en caso de incidentes de seguridad.
- Sanciones escalonadas. Desde amonestaciones hasta multas significativas, con agravantes por reincidencia y falta de medidas preventivas.
El mensaje de fondo: cumplir ya no es opcional, y "tener una política" no es cumplir.
Qué significa cumplir la Ley 21.719 en la práctica
Cumplir no es tener un documento. Es operar un programa de protección de datos con componentes verificables:
Componentes operativos del programa
- Inventario de tratamientos (RAT): Saber qué datos se tratan, con qué base legal, quién es responsable, dónde se almacenan y por cuánto tiempo.
- Bases legales documentadas: Cada tratamiento debe tener una base legal explícita.
- Gestión de derechos ARCO: Proceso definido para recibir, evaluar y responder solicitudes de titulares dentro de los plazos legales.
- Evaluaciones de impacto (EIPD): Para tratamientos de alto riesgo, documentar el análisis de riesgos y las medidas de mitigación.
- Gestión de incidentes y brechas: Flujo operativo para detectar, contener, notificar y remediar incidentes.
- Controles técnicos y organizativos: Medidas de seguridad proporcionales al riesgo, documentadas y verificables.
- Capacitación y concientización: Evidencia de que el personal relevante conoce sus obligaciones.
- Auditoría y monitoreo continuo: Verificar periódicamente que los controles funcionan.
Cada componente debe producir evidencia. Sin evidencia, no hay cumplimiento demostrable.
Resumen: componentes, evidencia y responsables
| Componente | Qué debe existir | Evidencia típica | Dueño |
|---|---|---|---|
| RAT | Inventario vivo de tratamientos | Registro versionado con bases legales | DPO / Privacidad |
| Derechos ARCO | Proceso con plazos y SLA | Tickets + respuestas documentadas | Legal / DPO |
| Incidentes y brechas | Flujo de respuesta + roles | Bitácora de incidente con timeline | Seguridad / DPO |
| EIPD | Evaluación de impacto para alto riesgo | Documento firmado con mitigaciones | DPO / Riesgo |
| Controles de seguridad | Medidas técnicas y organizativas | Configuración + resultados de testing | TI / Seguridad |
| Capacitación | Plan de formación periódico | Registros de asistencia + evaluación | DPO / RRHH |
| Contratos con procesadores | Cláusulas de protección de datos | Addendum contractual firmado | Legal / Compras |
| Auditoría | Revisión periódica del programa | Informe con hallazgos y remediación | Auditoría Interna |
Plan 30/60/90 días para llegar a diciembre con evidencia
No se trata de tener todo perfecto el día 1. Se trata de llegar con un programa operativo, evidencia trazable y capacidad de respuesta demostrable.
Fase 1 — Días 1 a 30: Diagnóstico y fundamentos
| Actividad | Entregable | Responsable |
|---|---|---|
| Inventario de tratamientos (RAT v1) | Registro con bases legales, finalidades, categorías y retención | DPO / Legal |
| Gap analysis contra la ley | Informe de brechas priorizado por riesgo | Compliance |
| Designación formal del DPO | Acta de nombramiento | Directorio |
| Revisión de políticas de privacidad | Políticas actualizadas en borrador | Legal |
| Identificación de tratamientos de alto riesgo | Lista priorizada para EIPD | DPO / Riesgo |
Fase 2 — Días 31 a 60: Implementación de controles
| Actividad | Entregable | Responsable |
|---|---|---|
| Proceso de gestión de derechos ARCO | Procedimiento + formularios + SLA internos | DPO / Legal |
| Flujo de gestión de incidentes y brechas | Procedimiento con roles, plazos y escalamiento | Seguridad / DPO |
| EIPD para tratamientos de alto riesgo | Evaluaciones documentadas con mitigaciones | DPO / Riesgo |
| Controles técnicos prioritarios | Evidencia de implementación | TI / Seguridad |
| Contratos con procesadores | Cláusulas actualizadas | Legal / Compras |
| Capacitación inicial | Registro de asistencia y material | DPO / RRHH |
Fase 3 — Días 61 a 90: Verificación y operación continua
| Actividad | Entregable | Responsable |
|---|---|---|
| Auditoría interna del programa | Informe con hallazgos y plan de remediación | Auditoría Interna |
| Simulacro de respuesta a brecha | Registro del simulacro y lecciones aprendidas | DPO / Seguridad |
| Simulacro de solicitud ARCO | Registro del ejercicio y tiempos de respuesta | DPO / Legal |
| Actualización del RAT (v2) | RAT corregido con hallazgos del gap analysis | DPO |
| Calendario de monitoreo continuo | Plan anual de revisiones y auditorías | Compliance |
| Reporte al directorio | Presentación ejecutiva con métricas y riesgos | DPO / Compliance |
¿Tu organización está lista para diciembre?
Conoce cómo Ordentis estructura el programa de protección de datos con trazabilidad desde el RAT hasta la auditoría.
Sin compromiso. 30 minutos. Enfocado en tu contexto.
Agenda una demoEvidencias mínimas que una empresa debe poder mostrar
La Agencia de Protección de Datos no va a preguntar si tienes una política. Va a preguntar si puedes demostrar que la cumples.
| Componente | Evidencia esperada | Ejemplo concreto |
|---|---|---|
| RAT | Registro actualizado con bases legales y responsables | Archivo estructurado con fecha de última revisión |
| Derechos ARCO | Registro de solicitudes, respuestas y plazos | Log con fecha de recepción, tipo de derecho, fecha de respuesta |
| EIPD | Documento con análisis de riesgos y mitigaciones | EIPD firmada para tratamiento de datos biométricos |
| Incidentes | Registro con timeline, acciones y notificaciones | Ficha con hora de detección, contención y notificación |
| Controles de seguridad | Evidencia de implementación y testing | Configuración de cifrado, logs de acceso |
| Capacitación | Registros de asistencia y evaluación | Lista firmada + quiz de evaluación |
| Contratos con procesadores | Cláusulas de protección de datos vigentes | Addendum contractual firmado |
| Auditoría interna | Informe con hallazgos y seguimiento | Informe con fecha, alcance y estado de remediación |
La clave: cada evidencia debe tener fecha, responsable y ser recuperable en minutos, no en días.
Gestión de incidentes y brechas de datos: flujo operativo
Cuando ocurre una brecha de datos personales, la ley exige respuesta rápida, documentada y trazable. No hay espacio para improvisar.
Flujo operativo recomendado
- Detección y registro inicial. Cualquier persona puede reportar un incidente. El sistema debe registrar: quién reporta, cuándo, qué datos están potencialmente afectados.
- Clasificación y evaluación de impacto. ¿Afecta datos personales? ¿Cuántos titulares? ¿Qué categorías de datos? ¿Hay riesgo para los derechos de los titulares?
- Contención. Acciones inmediatas: revocar accesos, aislar sistemas, preservar evidencia forense.
- Notificación a la autoridad. Si la brecha representa riesgo, notificar a la Agencia dentro del plazo legal. Documentar qué se notificó, cuándo, a quién.
- Notificación a titulares afectados. Cuando el riesgo es alto, comunicar a los titulares: qué pasó, qué datos se vieron afectados, qué pueden hacer.
- Remediación y cierre. Implementar medidas correctivas, documentar lecciones aprendidas, actualizar controles.
- Revisión post-incidente. Auditar el proceso: ¿se cumplieron los plazos? ¿Los controles fallaron? ¿Qué se debe mejorar?
La trazabilidad es lo que convierte un incidente en evidencia de diligencia, no en evidencia de negligencia.
Registro de Actividades de Tratamiento: por qué es central
El RAT no es un formulario que se llena una vez. Es el inventario vivo de todo lo que la organización hace con datos personales. Sin RAT actualizado, no hay forma de demostrar cumplimiento.
Campos clave del RAT
- Nombre del tratamiento: Descripción clara (ej: "Gestión de nómina", "Marketing por email").
- Responsable del tratamiento: Persona o área que decide sobre el tratamiento.
- Finalidad: Para qué se tratan los datos. Debe ser específica.
- Base legal: Consentimiento, contrato, obligación legal, interés legítimo, etc.
- Categorías de datos: Identificación, contacto, financieros, salud, biométricos.
- Categorías de titulares: Empleados, clientes, proveedores, menores.
- Destinatarios: A quién se transfieren o comunican los datos.
- Transferencias internacionales: Si los datos salen del país, a dónde y con qué garantías.
- Plazo de retención: Cuánto tiempo se conservan y criterio para eliminación.
- Medidas de seguridad: Controles técnicos y organizativos aplicados.
Cómo mantener el RAT vivo
- Asignar un responsable por cada tratamiento que actualice cuando hay cambios.
- Vincular el RAT a los controles de seguridad: si cambia un control, se revisa el tratamiento.
- Revisar el RAT completo al menos cada 6 meses o ante cambios regulatorios.
- Usar el RAT como input para las EIPD: los tratamientos de alto riesgo salen del RAT.
Auditoría y monitoreo: cómo evitar "cumplimiento de papel"
El mayor riesgo no es no tener un programa. Es tener uno que existe solo en documentos pero no opera en la realidad.
Señales de cumplimiento de papel
- El RAT no se ha actualizado en más de 6 meses.
- No hay registro de solicitudes ARCO procesadas.
- Los controles de seguridad existen en política pero nadie los ha testeado.
- La capacitación se hizo una vez y no hay plan de refuerzo.
- No hay simulacros de respuesta a brechas.
Cómo construir monitoreo real
- Definir indicadores operativos: % de tratamientos con base legal documentada, tiempo promedio de respuesta ARCO, % de controles testeados, incidentes detectados vs. reportados.
- Calendario de revisiones: Auditoría interna anual. Revisiones trimestrales de indicadores. Simulacros semestrales.
- Reporte al directorio: Presentación periódica con estado del programa, riesgos residuales y plan de acción.
- Mejora continua: Cada auditoría y cada incidente deben producir acciones correctivas documentadas y verificables.
Conecta RAT, controles e incidentes en un solo sistema
Mira cómo Ordentis conecta el RAT, los controles, los incidentes y la auditoría en un solo sistema con trazabilidad completa.
Sin compromiso. Adaptado a tu industria y tamaño.
Agenda una demoCómo Ordentis soporta la implementación de la Ley 21.719
Ordentis no es una herramienta de documentación. Es un sistema operativo de compliance que conecta los componentes del programa de protección de datos con trazabilidad de extremo a extremo.
| Componente del programa | Módulo Ordentis | Qué resuelve |
|---|---|---|
| RAT | Protección de Datos | RAT estructurado con bases legales, responsables y vínculos a controles |
| Controles | Controles Internos | Diseño, asignación, testing y evidencia con ownership claro |
| Incidentes y brechas | Investigaciones y Ética | Flujo de respuesta con timeline, roles y registro de notificaciones |
| Evidencia regulatoria | Evidencia Regulatoria | Recopilación centralizada, reutilizable entre marcos |
| Auditoría y monitoreo | Programas de Cumplimiento | Programas con tareas, attestations y calendario |
| Riesgos de privacidad | Gestión de Riesgos | Riesgos vinculados a tratamientos, controles y programas |
Lo que diferencia a Ordentis
- Trazabilidad: Cada control, incidente y evidencia se vincula al tratamiento y al riesgo correspondiente. No hay información suelta.
- Evidencia auditable: Todo tiene fecha, responsable y versión. Recuperable en minutos para una fiscalización.
- Operación, no documentación: Los flujos de trabajo guían la ejecución. No es un repositorio de archivos — es un sistema que opera.
Preguntas frecuentes sobre la Ley 21.719
¿Qué pasa si hoy gestiono protección de datos en Excel?
Funciona hasta que alguien pregunte "¿quién modificó esto y cuándo?" o "¿puedes mostrarme la evidencia de los últimos 12 meses en 24 horas?". Excel no tiene trazabilidad, no tiene control de versiones real y no escala.
¿Cuánto toma implementar un programa de protección de datos?
Con un equipo dedicado y herramientas adecuadas, un programa operativo básico se puede levantar en 90 días. La clave es priorizar: RAT, gestión de derechos ARCO, flujo de incidentes y controles críticos primero.
¿Qué evidencia es la más crítica?
El RAT actualizado y el registro de gestión de derechos ARCO. Son lo primero que revisará la autoridad porque demuestran que la organización sabe qué datos trata y que responde a los titulares.
¿Necesito un DPO?
La ley establece la figura del delegado de protección de datos para ciertos casos. Independientemente de la obligación formal, tener un responsable designado con autoridad y recursos es una práctica operativa esencial.
¿Qué pasa si tengo una brecha y no notifico?
La falta de notificación es un agravante. La autoridad evaluará no solo la brecha sino la respuesta. Tener un flujo documentado y evidencia de que se actuó diligentemente es la mejor defensa.
¿La ley aplica solo a empresas grandes?
No. Aplica a toda organización que trate datos personales en Chile, con obligaciones proporcionales al volumen y riesgo del tratamiento.
¿Puedo usar el mismo programa para GDPR y Ley 21.719?
Hay solapamiento significativo en principios y controles. Un programa bien diseñado puede cubrir ambos marcos, pero las diferencias en plazos, autoridad y requisitos específicos requieren adaptación local.
¿Cómo demuestro "responsabilidad proactiva"?
Con evidencia de que implementaste medidas antes de que te lo pidieran: EIPD documentadas, controles testeados, capacitación realizada, auditorías ejecutadas. La proactividad se demuestra con fechas anteriores a cualquier fiscalización.
¿Qué es el RAT (Registro de Actividades de Tratamiento) y cómo se mantiene actualizado?
El RAT es el inventario vivo de todo tratamiento de datos personales de la organización. Incluye finalidad, base legal, categorías de datos, responsables y plazos de retención. Se mantiene actualizado asignando un responsable por tratamiento, vinculándolo a controles de seguridad y revisándolo al menos cada 6 meses o ante cambios regulatorios.
Evalúa tu programa en 30 minutos
Evalúa en 30 minutos si tu organización tiene las bases para cumplir la Ley 21.719 con evidencia trazable.
Sin compromiso. Sin presentaciones genéricas. Enfocado en tu realidad.
Agenda una demo