Ley 21.719: La nueva ley de protección de datos en Chile

Qué es la Ley 21.719, qué modifica respecto a la ley anterior, los nuevos conceptos clave, los derechos que reconoce y cómo implementar el cumplimiento en un proyecto de software

Edgardo Silva
privacidaddatos-personaleschilecomplianceseguridadley-21719

El 13 de diciembre de 2024 se publicó en el Diario Oficial la Ley N° 21.719, que reemplaza el régimen anterior de la Ley N° 19.628. Su entrada en vigencia está fijada para el 1 de diciembre de 2026 — fecha a partir de la cual las obligaciones son exigibles y la Agencia de Protección de Datos Personales puede sancionar.

Para quienes desarrollan software que procesa información de usuarios chilenos, esta ley impone obligaciones concretas que van más allá de una política de privacidad en el footer.



¿Qué es y qué modifica?

La ley anterior (Ley 19.628 de 1999) era escueta, sin autoridad fiscalizadora, sin sanciones efectivas y sin derechos modernos como portabilidad o derecho al olvido. La nueva ley reescribe completamente ese régimen.

Los cambios estructurales principales son:

  • Reemplaza el nombre de la ley: de "protección de la vida privada" a "protección de los datos personales"
  • Crea la Agencia de Protección de Datos Personales — autoridad autónoma con potestad sancionatoria real
  • Amplía el catálogo de derechos del titular: acceso, rectificación, supresión, oposición, portabilidad y bloqueo
  • Establece principios con jerarquía legal: licitud, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia y confidencialidad
  • Regula la transferencia internacional de datos con criterios de adecuación similares al GDPR europeo
  • Introduce sanciones de hasta 20.000 UTM (~$1.400M CLP) para infracciones gravísimas

Nuevos términos clave

La ley define con precisión conceptos que antes no existían o eran ambiguos en la legislación chilena:

TérminoDefinición resumida
Dato personalCualquier información vinculada a una persona natural identificada o identificable
Datos sensiblesOrigen étnico, afiliación política, salud, datos biométricos, vida sexual, orientación sexual, entre otros
Responsable de datosQuien decide los fines y medios del tratamiento
Tercero mandatario / EncargadoQuien trata datos por cuenta del responsable (ej: un proveedor cloud)
ConsentimientoManifestación libre, específica, inequívoca e informada — debe ser un acto afirmativo
AnonimizaciónProceso irreversible por el cual el dato deja de ser personal
SeudonimizaciónTratamiento que separa el dato del titular, pero con información adicional guardada aparte
Elaboración de perfilesTratamiento automatizado para evaluar, analizar o predecir comportamiento de una persona
PortabilidadDerecho a recibir los datos en formato estructurado y transferirlos a otro responsable
AgenciaLa nueva Agencia de Protección de Datos Personales

Derechos del titular

La ley reconoce seis derechos que cualquier usuario puede ejercer ante quien trate sus datos:

  • Acceso — saber qué datos se tienen, de qué fuente vienen, con qué finalidad y por cuánto tiempo
  • Rectificación — corregir datos inexactos, desactualizados o incompletos
  • Supresión — eliminar los datos cuando ya no son necesarios, o cuando el tratamiento fue ilícito
  • Oposición — oponerse a tratamientos basados en interés legítimo o con fines de marketing
  • Portabilidad — obtener una copia en formato electrónico estructurado y transferirla a otro sistema
  • Bloqueo — suspender temporalmente el tratamiento mientras se resuelve una solicitud de rectificación, supresión u oposición

El responsable tiene 30 días corridos para responder. Si no responde o rechaza sin fundamento, el titular puede reclamar ante la Agencia.


Bases de licitud del tratamiento

No basta con querer tratar datos: debe existir una base legal. Las bases reconocidas por la ley son:

  1. Consentimiento del titular — libre, informado, específico y revocable en cualquier momento
  2. Ejecución de un contrato con el titular, o medidas precontractuales a su solicitud
  3. Obligación legal que imponga el tratamiento
  4. Interés legítimo del responsable o de un tercero, siempre que no prevalezca sobre los derechos del titular
  5. Formulación o defensa de un derecho ante tribunales u órganos públicos

Para datos sensibles, la base es casi siempre el consentimiento expreso — con excepciones muy acotadas.


Obligaciones del responsable de datos

Quien opera un sistema que trata datos de personas chilenas debe cumplir con:

  • Política de privacidad pública con información detallada: finalidades, categorías de datos, destinatarios, plazos de conservación, derechos del titular y contacto
  • Deber de secreto sobre los datos tratados — subsiste incluso tras terminar la relación con el titular
  • Medidas de seguridad apropiadas al riesgo: cifrado, control de acceso, resiliencia de sistemas, plan de respuesta a incidentes
  • Reporte de brechas a la Agencia sin dilación indebida cuando exista riesgo para los titulares; notificación directa al titular si los datos afectados son sensibles
  • Protección desde el diseño (privacy by design) y por defecto (privacy by default): solo tratar los datos estrictamente necesarios
  • Evaluación de impacto antes de tratamientos masivos, con decisiones automatizadas o sobre datos sensibles

Régimen sancionatorio

TipoEjemplosMulta máxima
LeveNo responder solicitudes a tiempo, no publicar política de privacidad5.000 UTM (~$350M CLP)
GraveTratar datos sin base legal, vulnerar seguridad, no notificar brechas10.000 UTM (~$700M CLP)
GravísimaTratamiento fraudulento, filtrar datos sensibles deliberadamente, incumplir resolución de la Agencia20.000 UTM (~$1.400M CLP)

Para empresas que no son de menor tamaño y reinciden en infracciones graves, la multa puede alcanzar el 2% o 4% de los ingresos anuales, lo que se acerca al modelo del GDPR.


Cómo implementar el cumplimiento en un proyecto de software

Estas son las medidas concretas que un equipo de desarrollo debe adoptar antes del 1 de diciembre de 2026:

1. Levantar un inventario de datos

Identificar qué datos personales trata la aplicación, de dónde vienen, con qué finalidad, cuánto tiempo se guardan y quién tiene acceso.

2. Revisar la base de licitud

Para cada tratamiento, definir la base legal. Si es consentimiento, el flujo de obtención debe ser explícito — un checkbox pre-marcado no es válido.

3. Implementar los derechos del titular

Crear un mecanismo (formulario, endpoint de API, correo) que permita al usuario:

  • Solicitar sus datos
  • Rectificarlos
  • Eliminar su cuenta y datos asociados
  • Exportar sus datos en formato estructurado (JSON, CSV)

El sistema debe procesar estas solicitudes y responder dentro de 30 días.

4. Actualizar la política de privacidad

La política debe incluir todo lo exigido por el artículo 14 ter: finalidades, categorías de datos, destinatarios, plazos de conservación, existencia de decisiones automatizadas y forma de ejercer derechos.

5. Adoptar medidas de seguridad técnicas

  • Cifrado en reposo y en tránsito (TLS 1.2+, AES-256)
  • Control de acceso por roles (RBAC) — nadie accede a más datos de los que necesita
  • Logs de auditoría para accesos a datos personales
  • Plan de respuesta a brechas: detectar, contener, notificar a la Agencia y a los titulares afectados

6. Revisar contratos con proveedores

Los servicios cloud, analytics, CRM o cualquier proveedor que procese datos por cuenta del responsable son terceros mandatarios según la ley. Deben firmarse contratos de encargo de tratamiento que establezcan las obligaciones de seguridad y confidencialidad del proveedor.

7. Evaluar si aplica una Evaluación de Impacto (DPIA)

Si la aplicación hace perfilamiento masivo, trata datos sensibles o monitorea usuarios a gran escala, la ley exige una evaluación de impacto previa al lanzamiento.


Ámbito de aplicación territorial

La ley aplica no solo a empresas constituidas en Chile. También aplica si:

  • El responsable está en el extranjero pero ofrece bienes o servicios a personas en Chile (incluso gratis)
  • O si monitorea el comportamiento de titulares en territorio nacional

Esto significa que un SaaS extranjero con usuarios chilenos debe cumplir la ley, al igual que ocurre con el GDPR para usuarios europeos.


Conclusión

La Ley 21.719 es el cambio más significativo en materia de privacidad que ha tenido Chile en 25 años. Para un desarrollador, el impacto práctico es concreto: hay que implementar controles de acceso a datos, mecanismos para ejercer derechos, política de privacidad actualizada y un proceso para manejar brechas de seguridad.

La Agencia comenzará a funcionar y fiscalizar a partir del 1 de diciembre de 2026. No es mucho tiempo.


Fuente oficial

Puedes leer el texto completo de la ley directamente en la Biblioteca del Congreso Nacional de Chile:

→ Ley N° 21.719 — Biblioteca del Congreso Nacional