Ley 21.719: La nueva ley de protección de datos en Chile
Qué es la Ley 21.719, qué modifica respecto a la ley anterior, los nuevos conceptos clave, los derechos que reconoce y cómo implementar el cumplimiento en un proyecto de software
El 13 de diciembre de 2024 se publicó en el Diario Oficial la Ley N° 21.719, que reemplaza el régimen anterior de la Ley N° 19.628. Su entrada en vigencia está fijada para el 1 de diciembre de 2026 — fecha a partir de la cual las obligaciones son exigibles y la Agencia de Protección de Datos Personales puede sancionar.
Para quienes desarrollan software que procesa información de usuarios chilenos, esta ley impone obligaciones concretas que van más allá de una política de privacidad en el footer.
¿Qué es y qué modifica?
La ley anterior (Ley 19.628 de 1999) era escueta, sin autoridad fiscalizadora, sin sanciones efectivas y sin derechos modernos como portabilidad o derecho al olvido. La nueva ley reescribe completamente ese régimen.
Los cambios estructurales principales son:
- Reemplaza el nombre de la ley: de "protección de la vida privada" a "protección de los datos personales"
- Crea la Agencia de Protección de Datos Personales — autoridad autónoma con potestad sancionatoria real
- Amplía el catálogo de derechos del titular: acceso, rectificación, supresión, oposición, portabilidad y bloqueo
- Establece principios con jerarquía legal: licitud, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia y confidencialidad
- Regula la transferencia internacional de datos con criterios de adecuación similares al GDPR europeo
- Introduce sanciones de hasta 20.000 UTM (~$1.400M CLP) para infracciones gravísimas
Nuevos términos clave
La ley define con precisión conceptos que antes no existían o eran ambiguos en la legislación chilena:
| Término | Definición resumida |
|---|---|
| Dato personal | Cualquier información vinculada a una persona natural identificada o identificable |
| Datos sensibles | Origen étnico, afiliación política, salud, datos biométricos, vida sexual, orientación sexual, entre otros |
| Responsable de datos | Quien decide los fines y medios del tratamiento |
| Tercero mandatario / Encargado | Quien trata datos por cuenta del responsable (ej: un proveedor cloud) |
| Consentimiento | Manifestación libre, específica, inequívoca e informada — debe ser un acto afirmativo |
| Anonimización | Proceso irreversible por el cual el dato deja de ser personal |
| Seudonimización | Tratamiento que separa el dato del titular, pero con información adicional guardada aparte |
| Elaboración de perfiles | Tratamiento automatizado para evaluar, analizar o predecir comportamiento de una persona |
| Portabilidad | Derecho a recibir los datos en formato estructurado y transferirlos a otro responsable |
| Agencia | La nueva Agencia de Protección de Datos Personales |
Derechos del titular
La ley reconoce seis derechos que cualquier usuario puede ejercer ante quien trate sus datos:
- Acceso — saber qué datos se tienen, de qué fuente vienen, con qué finalidad y por cuánto tiempo
- Rectificación — corregir datos inexactos, desactualizados o incompletos
- Supresión — eliminar los datos cuando ya no son necesarios, o cuando el tratamiento fue ilícito
- Oposición — oponerse a tratamientos basados en interés legítimo o con fines de marketing
- Portabilidad — obtener una copia en formato electrónico estructurado y transferirla a otro sistema
- Bloqueo — suspender temporalmente el tratamiento mientras se resuelve una solicitud de rectificación, supresión u oposición
El responsable tiene 30 días corridos para responder. Si no responde o rechaza sin fundamento, el titular puede reclamar ante la Agencia.
Bases de licitud del tratamiento
No basta con querer tratar datos: debe existir una base legal. Las bases reconocidas por la ley son:
- Consentimiento del titular — libre, informado, específico y revocable en cualquier momento
- Ejecución de un contrato con el titular, o medidas precontractuales a su solicitud
- Obligación legal que imponga el tratamiento
- Interés legítimo del responsable o de un tercero, siempre que no prevalezca sobre los derechos del titular
- Formulación o defensa de un derecho ante tribunales u órganos públicos
Para datos sensibles, la base es casi siempre el consentimiento expreso — con excepciones muy acotadas.
Obligaciones del responsable de datos
Quien opera un sistema que trata datos de personas chilenas debe cumplir con:
- Política de privacidad pública con información detallada: finalidades, categorías de datos, destinatarios, plazos de conservación, derechos del titular y contacto
- Deber de secreto sobre los datos tratados — subsiste incluso tras terminar la relación con el titular
- Medidas de seguridad apropiadas al riesgo: cifrado, control de acceso, resiliencia de sistemas, plan de respuesta a incidentes
- Reporte de brechas a la Agencia sin dilación indebida cuando exista riesgo para los titulares; notificación directa al titular si los datos afectados son sensibles
- Protección desde el diseño (privacy by design) y por defecto (privacy by default): solo tratar los datos estrictamente necesarios
- Evaluación de impacto antes de tratamientos masivos, con decisiones automatizadas o sobre datos sensibles
Régimen sancionatorio
| Tipo | Ejemplos | Multa máxima |
|---|---|---|
| Leve | No responder solicitudes a tiempo, no publicar política de privacidad | 5.000 UTM (~$350M CLP) |
| Grave | Tratar datos sin base legal, vulnerar seguridad, no notificar brechas | 10.000 UTM (~$700M CLP) |
| Gravísima | Tratamiento fraudulento, filtrar datos sensibles deliberadamente, incumplir resolución de la Agencia | 20.000 UTM (~$1.400M CLP) |
Para empresas que no son de menor tamaño y reinciden en infracciones graves, la multa puede alcanzar el 2% o 4% de los ingresos anuales, lo que se acerca al modelo del GDPR.
Cómo implementar el cumplimiento en un proyecto de software
Estas son las medidas concretas que un equipo de desarrollo debe adoptar antes del 1 de diciembre de 2026:
1. Levantar un inventario de datos
Identificar qué datos personales trata la aplicación, de dónde vienen, con qué finalidad, cuánto tiempo se guardan y quién tiene acceso.
2. Revisar la base de licitud
Para cada tratamiento, definir la base legal. Si es consentimiento, el flujo de obtención debe ser explícito — un checkbox pre-marcado no es válido.
3. Implementar los derechos del titular
Crear un mecanismo (formulario, endpoint de API, correo) que permita al usuario:
- Solicitar sus datos
- Rectificarlos
- Eliminar su cuenta y datos asociados
- Exportar sus datos en formato estructurado (JSON, CSV)
El sistema debe procesar estas solicitudes y responder dentro de 30 días.
4. Actualizar la política de privacidad
La política debe incluir todo lo exigido por el artículo 14 ter: finalidades, categorías de datos, destinatarios, plazos de conservación, existencia de decisiones automatizadas y forma de ejercer derechos.
5. Adoptar medidas de seguridad técnicas
- Cifrado en reposo y en tránsito (TLS 1.2+, AES-256)
- Control de acceso por roles (RBAC) — nadie accede a más datos de los que necesita
- Logs de auditoría para accesos a datos personales
- Plan de respuesta a brechas: detectar, contener, notificar a la Agencia y a los titulares afectados
6. Revisar contratos con proveedores
Los servicios cloud, analytics, CRM o cualquier proveedor que procese datos por cuenta del responsable son terceros mandatarios según la ley. Deben firmarse contratos de encargo de tratamiento que establezcan las obligaciones de seguridad y confidencialidad del proveedor.
7. Evaluar si aplica una Evaluación de Impacto (DPIA)
Si la aplicación hace perfilamiento masivo, trata datos sensibles o monitorea usuarios a gran escala, la ley exige una evaluación de impacto previa al lanzamiento.
Ámbito de aplicación territorial
La ley aplica no solo a empresas constituidas en Chile. También aplica si:
- El responsable está en el extranjero pero ofrece bienes o servicios a personas en Chile (incluso gratis)
- O si monitorea el comportamiento de titulares en territorio nacional
Esto significa que un SaaS extranjero con usuarios chilenos debe cumplir la ley, al igual que ocurre con el GDPR para usuarios europeos.
Conclusión
La Ley 21.719 es el cambio más significativo en materia de privacidad que ha tenido Chile en 25 años. Para un desarrollador, el impacto práctico es concreto: hay que implementar controles de acceso a datos, mecanismos para ejercer derechos, política de privacidad actualizada y un proceso para manejar brechas de seguridad.
La Agencia comenzará a funcionar y fiscalizar a partir del 1 de diciembre de 2026. No es mucho tiempo.
Fuente oficial
Puedes leer el texto completo de la ley directamente en la Biblioteca del Congreso Nacional de Chile: