Acceso
Saber si una empresa tiene tus datos, cuáles, para qué los usa, de dónde los sacó, a quién se los entregó y por cuánto tiempo los guardará.
rodrigo@mamiferolab.com
Huérfanos 547, of. 810 · Santiago
Mamífero / Guía
Postergada: rige desde el 1 de diciembre de 2027*
¿Dónde estarán tus datos personales?
¿Y cómo las Pymes deberemos tratarlos y almacenarlos?
Por Rodrigo Cornejo, Mamífero · Actualizada el
Cuando pagas y te piden el RUT para la boleta…
Cuando tu ficha médica vive en un servidor que no conoces…
Cuando un algoritmo decide si te dan el crédito…
…ahí están tus datos personales. Y desde 2027, una ley decide quién responde por ellos.
01 Qué es
La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Actualiza por completo la Ley 19.628 de 1999: define qué puede hacer una empresa o un organismo público con tu información, te da nuevos derechos para controlarla, crea la Agencia de Protección de Datos Personales y fija multas de hasta 20.000 UTM.
Se publicó en el Diario Oficial el 13 de diciembre de 2024, después de cerca de siete años de tramitación, con dos años de vacancia para que empresas y Estado se prepararan. Toma como referencia el reglamento europeo de protección de datos (RGPD) y acerca a Chile a ese estándar, algo que pesa cuando una empresa chilena trabaja con datos de clientes de otros países.
Aplica a toda persona o empresa que trate datos personales: grandes empresas, pymes, emprendimientos, fundaciones y organismos públicos. También a empresas extranjeras que ofrezcan bienes o servicios a personas en Chile o que monitoreen su comportamiento. Queda fuera el uso estrictamente personal o doméstico.
| Tema | Ley 19.628 (1999) | Ley 21.719 (desde 2027) |
|---|---|---|
| Quién fiscaliza | Nadie en particular: los reclamos van a tribunales | La Agencia de Protección de Datos Personales |
| Tus derechos | ARCO: acceso, rectificación, cancelación y oposición | ARSOP + bloqueo: suma portabilidad, bloqueo y oposición a decisiones automatizadas |
| Base para usar tus datos | Casi solo el consentimiento escrito | Consentimiento libre, informado, específico e inequívoco, o contrato, obligación legal, interés legítimo y otras bases |
| Datos sensibles | Definición breve | Suma biometría, perfil biológico, identidad de género y situación socioeconómica |
| Filtraciones | Sin obligación de reportarlas | Reporte a la Agencia sin dilaciones indebidas y aviso a los afectados en ciertos casos |
| Datos fuera de Chile | Sin reglas claras | Solo a países adecuados o con garantías |
| Multas | Bajas y por vía judicial | Hasta 20.000 UTM, o 2% a 4% de los ingresos si una empresa grande reincide |
02 Datos
Un dato personal es cualquier información que identifica a una persona natural o la hace identificable: tu nombre y tu RUT, pero también tu correo, tu dirección IP, tu ubicación o tu historial de compras si permiten saber que eres tú.
Los datos sensibles son una categoría más protegida: los que revelan origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico, datos biométricos, vida sexual, orientación sexual e identidad de género. Solo pueden tratarse con tu consentimiento expreso o en las excepciones que fija la ley, como una urgencia médica.
Los datos de niñas, niños y adolescentes también tienen reglas propias: los de menores de 14 años requieren la autorización de sus padres o tutores, y siempre debe primar su interés superior.
03 Tus datos
La ley la llama responsable: decide para qué y cómo se usan tus datos. Tiene que informarte, cuidarlos y responderte.
La nube, el CRM, el software de mailing o la contabilidad externa. Son encargados: solo pueden usarlos según las instrucciones y el contrato del responsable.
La ley no obliga a guardarlos en Chile. Pero transferirlos a otro país exige que ese país tenga un nivel adecuado de protección o que existan garantías, como cláusulas contractuales tipo.
La Agencia de Protección de Datos Personales fiscaliza, recibe reclamos y sanciona. Las multas quedan en un registro público por cinco años.
Con la portabilidad puedes pedir una copia de tus datos en un formato estructurado y llevártela a otra empresa.
Cuando ya no se necesitan para lo que se pidieron, deben borrarse o anonimizarse. Guardar "por si acaso" deja de ser una opción.
Con la Ley 21.719 tus datos personales van a seguir en las empresas y organismos que los piden, en sus proveedores y muchas veces en servidores fuera de Chile. Lo que cambia es que cada uno tendrá que justificar por qué los tiene, cuidarlos, decirte dónde están y borrarlos cuando ya no sirvan, con una Agencia que fiscaliza y multa.
04 Derechos
La Ley 19.628 reconocía los derechos ARCO: acceso, rectificación, cancelación y oposición. La Ley 21.719 los amplía a ARSOP (acceso, rectificación, supresión, oposición y portabilidad) y suma el bloqueo y el derecho a no quedar sujeto a decisiones automatizadas.
Saber si una empresa tiene tus datos, cuáles, para qué los usa, de dónde los sacó, a quién se los entregó y por cuánto tiempo los guardará.
Corregir datos inexactos, desactualizados o incompletos. La empresa tiene que avisar el cambio a quienes se los haya comunicado.
Pedir que borren tus datos cuando ya no son necesarios, retiraste tu consentimiento o se obtuvieron de forma ilícita.
Negarte a un tratamiento específico, por ejemplo al marketing directo o a que usen tus datos por un interés legítimo que no compartes.
Recibir tus datos en un formato estructurado, de uso común y lectura mecánica, y pedir que se transfieran a otro responsable.
Suspender temporalmente el uso de tus datos mientras se resuelve una solicitud de rectificación, supresión u oposición.
No quedar sujeto a decisiones tomadas solo por un sistema, incluida la elaboración de perfiles, si te afectan significativamente. Tienes derecho a explicación e intervención humana.
Escríbele a la empresa por el canal que tiene que mantener disponible. Tiene 30 días corridos para responderte, prorrogables una sola vez por otros 30. Si no contesta o rechaza tu solicitud, puedes reclamar ante la Agencia de Protección de Datos Personales.
05 Multas y plazos
30 días
para responderte
La empresa tiene 30 días corridos para contestar una solicitud de derechos, prorrogables una vez por otros 30.
20.000 UTM
multa máxima
Por una infracción gravísima. Las leves llegan a 5.000 UTM y las graves a 10.000 UTM.
4%
de los ingresos anuales
Si una empresa que no es de menor tamaño reincide en infracciones gravísimas. En graves reiteradas, hasta el 2%.
1·12·2.027
nueva fecha de vigencia
Según el proyecto de postergación. La fecha original era el 1 de diciembre de 2026.
Es un organismo autónomo y técnico que se relaciona con el Presidente a través del Ministerio de Economía. Fiscaliza, dicta instrucciones, resuelve los reclamos de las personas y aplica las multas. Las sanciones quedan inscritas por cinco años en el Registro Nacional de Sanciones y Cumplimiento, que es público.
La dirige un Consejo Directivo. La ley original lo fijó en tres integrantes y el proyecto de postergación lo sube a cinco, después de que el Senado rechazara la primera terna en mayo de 2026.
06 De Pymes para Pymes
Pidiendo solo lo necesario, con una base legal para cada uso, en sistemas con acceso controlado, cifrado y respaldo, por el tiempo justo, con proveedores bajo contrato y con un canal para responder a los clientes en 30 días. La ley no exige grandes inversiones: exige orden.
En Mamífero también somos pyme, así que esta parte va en primera persona plural. La ley no distingue por tamaño: si tenemos una lista de clientes, un formulario de contacto, una tienda en línea o una planilla de sueldos, tratamos datos personales.
Lo que sí considera el tamaño es la sanción. Durante el primer año de vigencia, la Agencia puede amonestar por escrito en vez de multar a las empresas de menor tamaño, y el proyecto de postergación extiende esa opción a todas. Es un año para corregir, no para esperar.
Si para despachar basta con nombre, dirección y teléfono, no pidas el RUT ni la fecha de nacimiento. Es el principio de proporcionalidad.
Consentimiento, contrato, obligación legal o interés legítimo. La boleta no te autoriza a mandar newsletters: son dos usos y cada uno necesita su base.
Publica una política de privacidad clara: qué datos pides, para qué, con quién los compartes, cuánto tiempo los guardas y cómo ejercer derechos.
Un correo o formulario visible, alguien a cargo y un registro de solicitudes. Tienes 30 días corridos para responder.
Salud, biometría o sueldos requieren consentimiento expreso o una excepción legal. Los datos de menores de 14 años, la autorización de sus padres o tutores.
Si un sistema decide solo (scoring, filtros de CV, cobranza), tienes que poder explicar la lógica y ofrecer revisión humana.
Qué datos tienes, dónde están, quién accede, de dónde vienen y cuánto tiempo los guardas. Sin inventario no hay cumplimiento.
Planillas en el escritorio, pendrives y listas de clientes en grupos de WhatsApp son las filtraciones más comunes de una pyme.
Cada persona ve solo lo que necesita. Contraseñas únicas, un gestor de contraseñas y verificación en dos pasos en correo, nube y banco.
Cifrado en los equipos y en la nube, respaldos automáticos y una prueba de restauración al menos una vez al año.
Define cuánto guardas cada tipo de dato. Lo que ya no sirve se borra o se anonimiza, también en los respaldos.
Contrato de encargo con instrucciones, confidencialidad, seguridad y borrado al terminar. Y pregunta en qué país están sus servidores.
Alguien avisa: un correo enviado a quien no era, un notebook robado, un acceso raro.
Corta el acceso, cambia contraseñas, aísla el equipo. Guarda evidencia.
Qué datos, de cuántas personas y qué riesgo corren.
A la Agencia, por los medios más expeditos y sin dilaciones indebidas.
A las personas afectadas si hay datos sensibles, de menores de 14 años o financieros, en lenguaje claro.
Registra qué pasó y qué cambiaste para que no se repita.
Marca lo que ya tienen resuelto. Tus respuestas quedan solo en este navegador.
Parte por el mapa de datos: sin saber qué tienes, lo demás no se puede ordenar.
Nombra a una persona responsable, haz el mapa de datos y elimina lo que no usas.
Define la base legal de cada uso, reescribe formularios y publica tu política de privacidad.
Doble factor, accesos por rol, cifrado, respaldos y contratos con proveedores.
Canal de derechos, protocolo de filtraciones y capacitación del equipo.
Simula una solicitud de acceso y una filtración. Corrige lo que falle.
No es obligatorio. Solo lo es si la empresa adopta voluntariamente un modelo de prevención de infracciones. Aun así, conviene que una persona concreta esté a cargo.
Es un programa voluntario de cumplimiento: responsables, reglas internas, capacitación y supervisión. La Agencia puede certificarlo y cuenta a favor si hay un problema.
La del sitio tiene que decir qué datos pides, para qué, con qué base, con quién los compartes, cuánto los guardas y cómo ejercer derechos. En simple, no en letra chica.
07 Fechas
El 1 de diciembre de 2027, según el proyecto que posterga la ley un año. La fecha original era el 1 de diciembre de 2026. Con la amonestación en vez de multa durante el primer año, la primera sanción económica llegaría recién en diciembre de 2028.
La primera ley chilena de datos personales. Sin autoridad de control.
Con dos años de vacancia para prepararse.
Del Consejo Directivo de la Agencia, por falta de quórum.
Ingresa al Senado con suma urgencia.
Sigue siendo la fecha legal mientras no se publique la postergación.
Rigen derechos, obligaciones y multas.
El proyecto permite amonestar en vez de multar durante el primer año.
La postergación va en un proyecto de ley que el Gobierno ingresó el 1 de septiembre de 2026 con suma urgencia. Mientras no se publique en el Diario Oficial, la fecha legal sigue siendo el 1 de diciembre de 2026. Actualizaremos esta guía apenas cambie. Nuestra columna sobre lo que implica: Ley de datos personales postergada un año, ¿qué se pierde?
08 Preguntas frecuentes
Es la nueva ley de protección de datos personales de Chile. Modifica a fondo la Ley 19.628 de 1999, reconoce nuevos derechos a las personas, fija obligaciones a quienes usan datos, establece multas de hasta 20.000 UTM y crea la Agencia de Protección de Datos Personales. Se publicó en el Diario Oficial el 13 de diciembre de 2024.
Según el proyecto de postergación que el Gobierno ingresó el 1 de septiembre de 2026 con suma urgencia, el 1 de diciembre de 2027. La fecha original era el 1 de diciembre de 2026 y sigue siendo la fecha legal mientras la postergación no se publique en el Diario Oficial.
Porque la Agencia que debe aplicarla no alcanzó a instalarse: su Consejo Directivo tenía que estar designado seis meses antes de la vigencia y el Senado rechazó la terna en mayo de 2026. El proyecto también sube el Consejo de tres a cinco integrantes.
En la práctica, sí. Técnicamente modifica la Ley 19.628 sobre protección de la vida privada, pero cambia casi todo su contenido. Mientras la 21.719 no entre en vigencia, la Ley 19.628 sigue rigiendo.
ARCO son los derechos de acceso, rectificación, cancelación y oposición de la Ley 19.628. La Ley 21.719 los amplía a ARSOP: acceso, rectificación, supresión, oposición y portabilidad, y suma el bloqueo y el derecho a no quedar sujeto a decisiones automatizadas.
Son los datos que revelan origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico, datos biométricos, vida sexual, orientación sexual o identidad de género. Solo pueden tratarse con consentimiento expreso o en las excepciones que fija la ley.
Es el nuevo organismo público, autónomo y técnico, que fiscalizará el cumplimiento de la ley, dictará instrucciones, resolverá reclamos de las personas y aplicará sanciones. Se relaciona con el Presidente a través del Ministerio de Economía.
Hasta 5.000 UTM por infracciones leves, 10.000 UTM por graves y 20.000 UTM por gravísimas. Si una empresa que no es de menor tamaño reincide, la multa puede llegar al 2% o al 4% de sus ingresos anuales. Las sanciones quedan cinco años en un registro público.
Sí. Aplica a toda persona o empresa que trate datos personales, sin importar su tamaño. La ley considera el tamaño al sancionar y, durante el primer año de vigencia, permite amonestar por escrito en vez de multar; el proyecto de postergación extiende esa opción a todas las empresas.
No es obligatorio. El delegado es exigible solo si la empresa adopta voluntariamente un modelo de prevención de infracciones. Aun así, conviene que una persona concreta esté a cargo de los datos y de responder las solicitudes.
Sí. La ley no exige guardarlos en Chile. Pero enviarlos a otro país es una transferencia internacional: el país debe tener un nivel adecuado de protección o debes contar con garantías, como cláusulas contractuales tipo con tu proveedor.
Sí. Quien trata datos debe mantener disponible y en lenguaje claro qué datos recolecta, para qué, con qué base legal, a quién los comunica, cuánto tiempo los guarda y cómo ejercer los derechos. La política de privacidad del sitio es el lugar natural para eso.
Contén el incidente, evalúa qué datos se expusieron y repórtalo a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas. Si hay datos sensibles, de menores de 14 años o financieros, también debes avisar a las personas afectadas.
Solo el necesario para la finalidad con que los obtuviste, más lo que exija otra ley, por ejemplo la tributaria. Después debes borrarlos o anonimizarlos.
Esta guía es informativa y no constituye asesoría jurídica. Revisada el . Sobre cómo trabajamos, ver quiénes escriben.