Mamífero / Guía

Postergada: rige desde el 1 de diciembre de 2027*

Ley 21.719Nueva leyde datospersonales

¿Dónde estarán tus datos personales?

¿Y cómo las Pymes deberemos tratarlos y almacenarlos?

Por Rodrigo Cornejo, Mamífero · Actualizada el

Cuando pagas y te piden el RUT para la boleta…

Cuando tu ficha médica vive en un servidor que no conoces…

Cuando un algoritmo decide si te dan el crédito…

…ahí están tus datos personales. Y desde 2027, una ley decide quién responde por ellos.

01 Qué es

¿Qué es laLey 21.719de datospersonales?

La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Actualiza por completo la Ley 19.628 de 1999: define qué puede hacer una empresa o un organismo público con tu información, te da nuevos derechos para controlarla, crea la Agencia de Protección de Datos Personales y fija multas de hasta 20.000 UTM.

Se publicó en el Diario Oficial el 13 de diciembre de 2024, después de cerca de siete años de tramitación, con dos años de vacancia para que empresas y Estado se prepararan. Toma como referencia el reglamento europeo de protección de datos (RGPD) y acerca a Chile a ese estándar, algo que pesa cuando una empresa chilena trabaja con datos de clientes de otros países.

Aplica a toda persona o empresa que trate datos personales: grandes empresas, pymes, emprendimientos, fundaciones y organismos públicos. También a empresas extranjeras que ofrezcan bienes o servicios a personas en Chile o que monitoreen su comportamiento. Queda fuera el uso estrictamente personal o doméstico.

Los ocho principios de la ley

  • Licitud y lealtad
  • Finalidad
  • Proporcionalidad
  • Calidad
  • Responsabilidad
  • Seguridad
  • Transparencia e información
  • Confidencialidad

Ley 19.628 vs. Ley 21.719: qué cambia

TemaLey 19.628 (1999)Ley 21.719 (desde 2027)
Quién fiscalizaNadie en particular: los reclamos van a tribunalesLa Agencia de Protección de Datos Personales
Tus derechosARCO: acceso, rectificación, cancelación y oposiciónARSOP + bloqueo: suma portabilidad, bloqueo y oposición a decisiones automatizadas
Base para usar tus datosCasi solo el consentimiento escritoConsentimiento libre, informado, específico e inequívoco, o contrato, obligación legal, interés legítimo y otras bases
Datos sensiblesDefinición breveSuma biometría, perfil biológico, identidad de género y situación socioeconómica
FiltracionesSin obligación de reportarlasReporte a la Agencia sin dilaciones indebidas y aviso a los afectados en ciertos casos
Datos fuera de ChileSin reglas clarasSolo a países adecuados o con garantías
MultasBajas y por vía judicialHasta 20.000 UTM, o 2% a 4% de los ingresos si una empresa grande reincide
  • RUTTe identifica directamente
  • Huella dactilarBiométricoSensible
  • Correonombre@empresa.cl
  • SueldoSituación socioeconómicaSensible
  • Ficha clínicaDatos de saludSensible
  • DirecciónDónde vives
  • RostroBiométricoSensible
  • IP y cookiesTe hacen identificable
  • Historial de comprasLo que consumes
  • Afiliación sindicalSensibleSensible
  • UbicaciónPor dónde te mueves
  • Orientación sexualSensibleSensible

02 Datos

¿Qué es un dato personal y qué es un dato sensible?

Un dato personal es cualquier información que identifica a una persona natural o la hace identificable: tu nombre y tu RUT, pero también tu correo, tu dirección IP, tu ubicación o tu historial de compras si permiten saber que eres tú.

Los datos sensibles son una categoría más protegida: los que revelan origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico, datos biométricos, vida sexual, orientación sexual e identidad de género. Solo pueden tratarse con tu consentimiento expreso o en las excepciones que fija la ley, como una urgencia médica.

Los datos de niñas, niños y adolescentes también tienen reglas propias: los de menores de 14 años requieren la autorización de sus padres o tutores, y siempre debe primar su interés superior.

Glosario mínimo

Dato personal
Cualquier información que identifica a una persona natural o la hace identificable.
Dato sensible
El que revela origen étnico, afiliación política, sindical o gremial, situación socioeconómica, creencias, salud, perfil biológico, biometría, vida u orientación sexual e identidad de género.
Titular
La persona a la que se refieren los datos: tú.
Responsable
Quien decide para qué y cómo se tratan los datos: la empresa, la pyme o el organismo público.
Encargado
Quien trata datos por cuenta del responsable: un proveedor de nube, de mailing o de contabilidad.
Tratamiento
Cualquier operación con datos: recolectarlos, guardarlos, usarlos, cruzarlos, compartirlos o borrarlos.

03 Tus datos

¿Dónde estarán tus datos personales?

  1. En la empresa que te los pidió

    La ley la llama responsable: decide para qué y cómo se usan tus datos. Tiene que informarte, cuidarlos y responderte.

  2. En sus proveedores

    La nube, el CRM, el software de mailing o la contabilidad externa. Son encargados: solo pueden usarlos según las instrucciones y el contrato del responsable.

  3. Fuera de Chile

    La ley no obliga a guardarlos en Chile. Pero transferirlos a otro país exige que ese país tenga un nivel adecuado de protección o que existan garantías, como cláusulas contractuales tipo.

  4. Bajo la mirada de una Agencia

    La Agencia de Protección de Datos Personales fiscaliza, recibe reclamos y sanciona. Las multas quedan en un registro público por cinco años.

  5. En tus manos

    Con la portabilidad puedes pedir una copia de tus datos en un formato estructurado y llevártela a otra empresa.

  6. En ninguna parte

    Cuando ya no se necesitan para lo que se pidieron, deben borrarse o anonimizarse. Guardar "por si acaso" deja de ser una opción.

Con la Ley 21.719 tus datos personales van a seguir en las empresas y organismos que los piden, en sus proveedores y muchas veces en servidores fuera de Chile. Lo que cambia es que cada uno tendrá que justificar por qué los tiene, cuidarlos, decirte dónde están y borrarlos cuando ya no sirvan, con una Agencia que fiscaliza y multa.

04 Derechos

Tus derechos:de ARCOa ARSOP

La Ley 19.628 reconocía los derechos ARCO: acceso, rectificación, cancelación y oposición. La Ley 21.719 los amplía a ARSOP (acceso, rectificación, supresión, oposición y portabilidad) y suma el bloqueo y el derecho a no quedar sujeto a decisiones automatizadas.

Acceso

Saber si una empresa tiene tus datos, cuáles, para qué los usa, de dónde los sacó, a quién se los entregó y por cuánto tiempo los guardará.

Rectificación

Corregir datos inexactos, desactualizados o incompletos. La empresa tiene que avisar el cambio a quienes se los haya comunicado.

Supresión

Pedir que borren tus datos cuando ya no son necesarios, retiraste tu consentimiento o se obtuvieron de forma ilícita.

Oposición

Negarte a un tratamiento específico, por ejemplo al marketing directo o a que usen tus datos por un interés legítimo que no compartes.

Portabilidad

Recibir tus datos en un formato estructurado, de uso común y lectura mecánica, y pedir que se transfieran a otro responsable.

Bloqueo

Suspender temporalmente el uso de tus datos mientras se resuelve una solicitud de rectificación, supresión u oposición.

Decisiones automatizadas

No quedar sujeto a decisiones tomadas solo por un sistema, incluida la elaboración de perfiles, si te afectan significativamente. Tienes derecho a explicación e intervención humana.

1 / 7

Cómo ejercerlos

Escríbele a la empresa por el canal que tiene que mantener disponible. Tiene 30 días corridos para responderte, prorrogables una sola vez por otros 30. Si no contesta o rechaza tu solicitud, puedes reclamar ante la Agencia de Protección de Datos Personales.

05 Multas y plazos

Multas de la ley de datos personales y los plazos que importan

30 días

para responderte

La empresa tiene 30 días corridos para contestar una solicitud de derechos, prorrogables una vez por otros 30.

20.000 UTM

multa máxima

Por una infracción gravísima. Las leves llegan a 5.000 UTM y las graves a 10.000 UTM.

4%

de los ingresos anuales

Si una empresa que no es de menor tamaño reincide en infracciones gravísimas. En graves reiteradas, hasta el 2%.

1·12·2.027

nueva fecha de vigencia

Según el proyecto de postergación. La fecha original era el 1 de diciembre de 2026.

La Agencia de Protección de Datos Personales

Es un organismo autónomo y técnico que se relaciona con el Presidente a través del Ministerio de Economía. Fiscaliza, dicta instrucciones, resuelve los reclamos de las personas y aplica las multas. Las sanciones quedan inscritas por cinco años en el Registro Nacional de Sanciones y Cumplimiento, que es público.

La dirige un Consejo Directivo. La ley original lo fijó en tres integrantes y el proyecto de postergación lo sube a cinco, después de que el Senado rechazara la primera terna en mayo de 2026.

06 De Pymes para Pymes

¿Y cómo las Pymesdeberemos tratarlosy almacenarlos?

Pidiendo solo lo necesario, con una base legal para cada uso, en sistemas con acceso controlado, cifrado y respaldo, por el tiempo justo, con proveedores bajo contrato y con un canal para responder a los clientes en 30 días. La ley no exige grandes inversiones: exige orden.

En Mamífero también somos pyme, así que esta parte va en primera persona plural. La ley no distingue por tamaño: si tenemos una lista de clientes, un formulario de contacto, una tienda en línea o una planilla de sueldos, tratamos datos personales.

Lo que sí considera el tamaño es la sanción. Durante el primer año de vigencia, la Agencia puede amonestar por escrito en vez de multar a las empresas de menor tamaño, y el proyecto de postergación extiende esa opción a todas. Es un año para corregir, no para esperar.

Cómo tratarlos

  1. Pide solo lo necesario

    Si para despachar basta con nombre, dirección y teléfono, no pidas el RUT ni la fecha de nacimiento. Es el principio de proporcionalidad.

  2. Ten una base para cada uso

    Consentimiento, contrato, obligación legal o interés legítimo. La boleta no te autoriza a mandar newsletters: son dos usos y cada uno necesita su base.

  3. Di para qué, en simple

    Publica una política de privacidad clara: qué datos pides, para qué, con quién los compartes, cuánto tiempo los guardas y cómo ejercer derechos.

  4. Abre un canal de derechos

    Un correo o formulario visible, alguien a cargo y un registro de solicitudes. Tienes 30 días corridos para responder.

  5. Cuidado con sensibles y menores

    Salud, biometría o sueldos requieren consentimiento expreso o una excepción legal. Los datos de menores de 14 años, la autorización de sus padres o tutores.

  6. Las máquinas también responden

    Si un sistema decide solo (scoring, filtros de CV, cobranza), tienes que poder explicar la lógica y ofrecer revisión humana.

Cómo almacenarlos

  1. Haz un mapa de datos

    Qué datos tienes, dónde están, quién accede, de dónde vienen y cuánto tiempo los guardas. Sin inventario no hay cumplimiento.

  2. Saca los datos de lugares sueltos

    Planillas en el escritorio, pendrives y listas de clientes en grupos de WhatsApp son las filtraciones más comunes de una pyme.

  3. Accesos mínimos y doble factor

    Cada persona ve solo lo que necesita. Contraseñas únicas, un gestor de contraseñas y verificación en dos pasos en correo, nube y banco.

  4. Cifra y respalda

    Cifrado en los equipos y en la nube, respaldos automáticos y una prueba de restauración al menos una vez al año.

  5. Pon fecha de vencimiento

    Define cuánto guardas cada tipo de dato. Lo que ya no sirve se borra o se anonimiza, también en los respaldos.

  6. Revisa a tus proveedores

    Contrato de encargo con instrucciones, confidencialidad, seguridad y borrado al terminar. Y pregunta en qué país están sus servidores.

Si hay una filtración: el protocolo en seis pasos

  1. Detecta

    Alguien avisa: un correo enviado a quien no era, un notebook robado, un acceso raro.

  2. Contén

    Corta el acceso, cambia contraseñas, aísla el equipo. Guarda evidencia.

  3. Evalúa

    Qué datos, de cuántas personas y qué riesgo corren.

  4. Reporta

    A la Agencia, por los medios más expeditos y sin dilaciones indebidas.

  5. Avisa

    A las personas afectadas si hay datos sensibles, de menores de 14 años o financieros, en lenguaje claro.

  6. Aprende

    Registra qué pasó y qué cambiaste para que no se repita.

¿Qué tan lista está tu pyme?

Marca lo que ya tienen resuelto. Tus respuestas quedan solo en este navegador.

Parte por el mapa de datos: sin saber qué tienes, lo demás no se puede ordenar.

Un plan de aquí al 1 de diciembre de 2027

  1. Oct–dic 2026Ordenar

    Nombra a una persona responsable, haz el mapa de datos y elimina lo que no usas.

  2. Ene–mar 2027Justificar

    Define la base legal de cada uso, reescribe formularios y publica tu política de privacidad.

  3. Abr–jun 2027Proteger

    Doble factor, accesos por rol, cifrado, respaldos y contratos con proveedores.

  4. Jul–sep 2027Responder

    Canal de derechos, protocolo de filtraciones y capacitación del equipo.

  5. Oct–nov 2027Ensayar

    Simula una solicitud de acceso y una filtración. Corrige lo que falle.

¿Necesitamos un delegado de protección de datos?

No es obligatorio. Solo lo es si la empresa adopta voluntariamente un modelo de prevención de infracciones. Aun así, conviene que una persona concreta esté a cargo.

Modelo de prevención de infracciones

Es un programa voluntario de cumplimiento: responsables, reglas internas, capacitación y supervisión. La Agencia puede certificarlo y cuenta a favor si hay un problema.

Política de privacidad

La del sitio tiene que decir qué datos pides, para qué, con qué base, con quién los compartes, cuánto los guardas y cómo ejercer derechos. En simple, no en letra chica.

07 Fechas

¿Cuándo entra en vigencia la ley de datos personales?

El 1 de diciembre de 2027, según el proyecto que posterga la ley un año. La fecha original era el 1 de diciembre de 2026. Con la amonestación en vez de multa durante el primer año, la primera sanción económica llegaría recién en diciembre de 2028.

  1. Ley 19.628

    La primera ley chilena de datos personales. Sin autoridad de control.

  2. Se publica la Ley 21.719

    Con dos años de vacancia para prepararse.

  3. El Senado rechaza la terna

    Del Consejo Directivo de la Agencia, por falta de quórum.

  4. Proyecto de postergación

    Ingresa al Senado con suma urgencia.

  5. Fecha original

    Sigue siendo la fecha legal mientras no se publique la postergación.

  6. Nueva fecha de vigencia

    Rigen derechos, obligaciones y multas.

  7. Fin de la amonestación

    El proyecto permite amonestar en vez de multar durante el primer año.

La postergación va en un proyecto de ley que el Gobierno ingresó el 1 de septiembre de 2026 con suma urgencia. Mientras no se publique en el Diario Oficial, la fecha legal sigue siendo el 1 de diciembre de 2026. Actualizaremos esta guía apenas cambie. Nuestra columna sobre lo que implica: Ley de datos personales postergada un año, ¿qué se pierde?

08 Preguntas frecuentes

Preguntasfrecuentes

¿Qué es la Ley 21.719?

Es la nueva ley de protección de datos personales de Chile. Modifica a fondo la Ley 19.628 de 1999, reconoce nuevos derechos a las personas, fija obligaciones a quienes usan datos, establece multas de hasta 20.000 UTM y crea la Agencia de Protección de Datos Personales. Se publicó en el Diario Oficial el 13 de diciembre de 2024.

¿Cuándo entra en vigencia la nueva ley de datos personales?

Según el proyecto de postergación que el Gobierno ingresó el 1 de septiembre de 2026 con suma urgencia, el 1 de diciembre de 2027. La fecha original era el 1 de diciembre de 2026 y sigue siendo la fecha legal mientras la postergación no se publique en el Diario Oficial.

¿Por qué se postergó la ley de datos personales?

Porque la Agencia que debe aplicarla no alcanzó a instalarse: su Consejo Directivo tenía que estar designado seis meses antes de la vigencia y el Senado rechazó la terna en mayo de 2026. El proyecto también sube el Consejo de tres a cinco integrantes.

¿La Ley 21.719 reemplaza a la Ley 19.628?

En la práctica, sí. Técnicamente modifica la Ley 19.628 sobre protección de la vida privada, pero cambia casi todo su contenido. Mientras la 21.719 no entre en vigencia, la Ley 19.628 sigue rigiendo.

¿Qué son los derechos ARCO y ARSOP?

ARCO son los derechos de acceso, rectificación, cancelación y oposición de la Ley 19.628. La Ley 21.719 los amplía a ARSOP: acceso, rectificación, supresión, oposición y portabilidad, y suma el bloqueo y el derecho a no quedar sujeto a decisiones automatizadas.

¿Qué son los datos sensibles?

Son los datos que revelan origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico, datos biométricos, vida sexual, orientación sexual o identidad de género. Solo pueden tratarse con consentimiento expreso o en las excepciones que fija la ley.

¿Qué es la Agencia de Protección de Datos Personales?

Es el nuevo organismo público, autónomo y técnico, que fiscalizará el cumplimiento de la ley, dictará instrucciones, resolverá reclamos de las personas y aplicará sanciones. Se relaciona con el Presidente a través del Ministerio de Economía.

¿Cuáles son las multas de la ley de datos personales?

Hasta 5.000 UTM por infracciones leves, 10.000 UTM por graves y 20.000 UTM por gravísimas. Si una empresa que no es de menor tamaño reincide, la multa puede llegar al 2% o al 4% de sus ingresos anuales. Las sanciones quedan cinco años en un registro público.

¿La ley de datos personales aplica a las pymes?

Sí. Aplica a toda persona o empresa que trate datos personales, sin importar su tamaño. La ley considera el tamaño al sancionar y, durante el primer año de vigencia, permite amonestar por escrito en vez de multar; el proyecto de postergación extiende esa opción a todas las empresas.

¿Mi pyme necesita un delegado de protección de datos?

No es obligatorio. El delegado es exigible solo si la empresa adopta voluntariamente un modelo de prevención de infracciones. Aun así, conviene que una persona concreta esté a cargo de los datos y de responder las solicitudes.

¿Puedo guardar los datos de mis clientes en una nube fuera de Chile?

Sí. La ley no exige guardarlos en Chile. Pero enviarlos a otro país es una transferencia internacional: el país debe tener un nivel adecuado de protección o debes contar con garantías, como cláusulas contractuales tipo con tu proveedor.

¿Necesito una política de privacidad?

Sí. Quien trata datos debe mantener disponible y en lenguaje claro qué datos recolecta, para qué, con qué base legal, a quién los comunica, cuánto tiempo los guarda y cómo ejercer los derechos. La política de privacidad del sitio es el lugar natural para eso.

¿Qué hago si mi empresa sufre una filtración de datos?

Contén el incidente, evalúa qué datos se expusieron y repórtalo a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas. Si hay datos sensibles, de menores de 14 años o financieros, también debes avisar a las personas afectadas.

¿Cuánto tiempo puedo guardar los datos personales?

Solo el necesario para la finalidad con que los obtuviste, más lo que exija otra ley, por ejemplo la tributaria. Después debes borrarlos o anonimizarlos.

¿Dudas sobre cómo aplicar la ley en tu pyme?

Fuentes

Esta guía es informativa y no constituye asesoría jurídica. Revisada el . Sobre cómo trabajamos, ver quiénes escriben.