Ley 21.719: qué es y cómo preparar tu empresa (guía 2026)
Respuesta corta
La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Reemplaza a la antigua Ley 19.628, alinea al país con el estándar europeo (GDPR) y crea una Agencia que fiscaliza y multa. Entra en plena vigencia el 1 de diciembre de 2026, aplica a toda empresa que trate datos de personas y contempla multas de hasta 20.000 UTM. Para cumplir necesitas, según tu caso: política de privacidad clara, consentimientos válidos, registro de tratamientos, contratos con proveedores, un protocolo de brechas y, a veces, un Delegado de Protección de Datos (DPO).
¿Qué es la Ley 21.719?
La Ley 21.719 es la nueva ley chilena de protección de datos personales. Viene a reemplazar a la Ley 19.628, que estaba vigente desde 1999 y ya no respondía a la realidad digital de hoy. Con esta reforma, Chile se pone al nivel del estándar internacional, equivalente al Reglamento General de Protección de Datos europeo (GDPR).
El cambio más importante no es solo el texto de la ley, sino que ahora hay quién la haga cumplir: se crea la Agencia de Protección de Datos Personales, un organismo con facultades para fiscalizar a las empresas y aplicar sanciones. En la práctica, tratar los datos de tus clientes deja de ser un tema "de buenas prácticas" para convertirse en una obligación legal con consecuencias reales.
Plazos clave: ¿desde cuándo rige?
La fecha que tienes que tener en el calendario es el 1 de diciembre de 2026: ese día la Ley 21.719 entra en plena vigencia. No es una fecha lejana en términos de preparación, porque ordenar cómo tu empresa trata los datos (revisar contratos, redactar políticas, definir procesos) toma semanas o meses, no días.
Prepararse a tiempo no es solo evitar una multa: es poder seguir operando con tranquilidad el 2 de diciembre.
| Qué es | Nueva ley de protección de datos personales de Chile |
|---|---|
| A quién reemplaza | A la Ley 19.628 (de 1999) |
| Estándar de referencia | GDPR europeo |
| Quién fiscaliza | Agencia de Protección de Datos Personales |
| Entrada en vigencia | 1 de diciembre de 2026 |
| A quién aplica | Toda organización que trate datos personales |
| Multas | Hasta 20.000 UTM; reincidencia hasta el 4% de los ingresos anuales |
¿A qué empresas aplica?
Una idea equivocada muy común es pensar que esto es "solo para empresas grandes" o "solo para empresas de tecnología". No es así. La Ley 21.719 aplica a toda organización que trate datos personales, sin importar su tamaño.
Y "tratar datos personales" es algo que casi cualquier empresa hace todos los días: tener una base de clientes, una lista de correos, fichas de pacientes, datos de postulantes a un trabajo, un formulario de contacto en la web o un sistema de facturación. Si manejas información de personas identificables, estás dentro.
Algunos ejemplos típicos:
- E-commerce y tiendas online: datos de compra, direcciones, medios de pago.
- Apps y SaaS: cuentas de usuario, comportamiento, datos de contacto.
- Clínicas y salud: fichas médicas, que además son datos sensibles.
- Inmobiliarias, educación, fintech: y, en general, cualquier PYME con clientes.
Multas y sanciones
Aquí está la razón por la que conviene tomarse el tema en serio. Las sanciones por incumplir la Ley 21.719 llegan hasta las 20.000 UTM (cerca de 1.400 millones de pesos) y, en caso de reincidencia, pueden alcanzar el 4% de los ingresos anuales de la empresa.
Visto en frío, el costo de prepararse hoy es una fracción mínima de lo que cuesta una sola sanción. Cumplir es, además de una obligación, la decisión financieramente más sensata.
Qué necesitas para cumplir
No existe un único "trámite" que te deje en regla. Cumplir es ordenar la forma en que tu empresa trata los datos. Según tu caso, vas a necesitar:
- Política de privacidad clara: qué datos pides, para qué los usas y cuánto los guardas, en lenguaje entendible.
- Consentimientos válidos: que las personas acepten de forma informada y libre, no con casillas pre-marcadas ni letra chica.
- Registro de actividades de tratamiento: un inventario de qué datos manejas y con qué finalidad.
- Contratos con proveedores: si un tercero procesa datos por ti (por ejemplo, tu plataforma de mailing o tu sistema de facturación), debe haber un acuerdo que lo regule.
- Protocolo de brechas: un plan claro de qué hacer si hay una filtración o acceso no autorizado.
- Delegado de Protección de Datos (DPO): en ciertos casos, designar a una persona responsable de velar por el cumplimiento.
Los derechos ARCOP de tus clientes
La ley refuerza un conjunto de derechos que tus clientes podrán exigirte. Se conocen por la sigla ARCOP:
- Acceso: saber qué datos suyos tienes.
- Rectificación: corregir datos erróneos o desactualizados.
- Cancelación (supresión): pedir que elimines sus datos.
- Oposición: negarse a ciertos usos de sus datos.
- Portabilidad: llevarse sus datos a otro proveedor.
En la práctica, esto significa que tu empresa debe tener una forma simple de recibir estas solicitudes y responderlas dentro de los plazos que fija la ley.
La ventana especial para PYMEs
Hay una buena noticia para las empresas más pequeñas. Durante los primeros 12 meses de vigencia (entre diciembre de 2026 y diciembre de 2027) las PYMEs podrán recibir una amonestación escrita en lugar de una multa por sus primeras infracciones.
Ojo: es una ventana para corregir, no para ignorar la ley. Es justamente el período ideal para ordenar la casa sin la presión de una sanción inmediata. Quien lo aprovecha llega tranquilo; quien lo deja pasar, parte el 2027 ya expuesto.
Cómo empezar hoy
El primer paso no es contratar un servicio caro ni redactar veinte documentos. Es entender en qué situación está tu empresa: qué datos tratas, qué te falta y qué tan urgente es. Con ese diagnóstico, el resto del camino se vuelve concreto y priorizable.
Evalúa gratis si tu empresa está lista
Responde un autodiagnóstico online en 2 minutos y descubre tu nivel de riesgo frente a la Ley 21.719. Sin costo y sin compromiso.
Hacer el diagnóstico gratis →Preguntas frecuentes sobre la Ley 21.719
¿Qué es la Ley 21.719?
Es la nueva ley chilena de protección de datos personales. Reemplaza a la Ley 19.628 y pone a Chile al nivel del estándar europeo (GDPR). Crea una Agencia de Protección de Datos Personales que fiscaliza y aplica sanciones.
¿Desde cuándo rige la Ley 21.719?
Entra en plena vigencia el 1 de diciembre de 2026. Prepararse toma tiempo, así que conviene partir hoy.
¿A qué empresas aplica la Ley 21.719?
A toda organización que trate datos de personas: e-commerce, apps, clínicas, pymes y más, sin importar su tamaño.
¿Qué multas tiene la Ley 21.719?
Hasta 20.000 UTM (cerca de 1.400 millones de pesos). En caso de reincidencia, hasta el 4% de los ingresos anuales.
¿Las PYMEs tienen plazo extra?
En los primeros 12 meses (diciembre de 2026 a diciembre de 2027) pueden recibir una amonestación escrita en vez de multa por primeras infracciones. Es una ventana para corregir, no para ignorar la ley.
¿Qué necesito para cumplir la Ley 21.719?
Política de privacidad clara, consentimientos válidos, registro de actividades de tratamiento, contratos con proveedores, protocolo de brechas y, en ciertos casos, un Delegado de Protección de Datos (DPO).
Este artículo tiene fines informativos y no constituye asesoría legal formal. Las fechas y montos están sujetos al texto vigente de la Ley 21.719 y a la normativa que dicte la Agencia de Protección de Datos Personales. Para evaluar tu caso particular, agenda una consulta con el estudio.