Chile cambió las reglas del juego para el tratamiento de datos personales. La Ley 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, moderniza un marco que llevaba más de dos décadas sin actualizarse a fondo. Su entrada en plena vigencia estaba fijada para el 1 de diciembre de 2026, pero el 1 de septiembre de 2026 el Gobierno ingresó al Senado, con suma urgencia, un proyecto de ley que la posterga un año, hasta el 1 de diciembre de 2027, para dar tiempo a que la Agencia de Protección de Datos Personales quede debidamente constituida. El proyecto recién inicia su tramitación (comisiones de Hacienda y Constitución) y la fecha definitiva dependerá de cómo avance el debate parlamentario. Para cualquier organización que capture, almacene o procese datos de personas —es decir, prácticamente todas—, dejó de ser un tema legal de segunda fila, sea cual sea la fecha exacta en que se vuelva exigible.
Esta guía traduce la ley a lo esencial: qué cambia, qué te va a exigir en la práctica y cómo empezar a prepararte antes de que la exigibilidad sea real.
Aviso. Este contenido es informativo y no constituye asesoría legal. Para decisiones de cumplimiento específicas, consulta con tus asesores legales.
Qué es la Ley 21.719 y por qué importa
La Ley 21.719 reemplaza el enfoque permisivo de la antigua Ley 19.628 por un modelo moderno de protección de datos, cercano en espíritu al Reglamento General de Protección de Datos europeo (GDPR). El cambio de fondo es conceptual: los datos personales pasan a entenderse como un derecho de la persona que hay que proteger activamente, y no como un activo que la empresa puede tratar con holgura.
Tres razones la vuelven ineludible:
- Aplica a casi todos. Alcanza a cualquier persona natural o jurídica que trate datos personales, y también a los órganos del Estado en el ejercicio de sus funciones.
- Brinda poder al fiscalizador. Crea una autoridad con potestad real de fiscalización y sanción.
- Sube el costo de fallar. Las multas escalan a niveles que ya no se pueden asumir como "riesgo aceptable".
Qué cambia respecto de la ley anterior
Los cambios más relevantes para tu operación:
1. Nace la Agencia de Protección de Datos Personales
La ley crea la Agencia de Protección de Datos Personales (APDP), una corporación autónoma de derecho público con atribuciones para investigar de oficio, fiscalizar, ordenar la suspensión de tratamientos, aplicar multas y llevar un registro público de sanciones. Por primera vez existe un organismo dedicado a hacer cumplir la ley, con capacidad para actuar sin esperar una denuncia.
2. Derechos ARCO más portabilidad
Las personas ganan derechos exigibles sobre sus datos: Acceso, Rectificación, Cancelación y Oposición (los clásicos ARCO), más el derecho de portabilidad —poder llevarse sus datos de un proveedor a otro—. En la práctica, tu organización debe estar preparada para responder estas solicitudes en plazos definidos y dejar constancia de haberlo hecho.
3. Notificación obligatoria de brechas en 72 horas
Ante una vulneración de seguridad que afecte datos personales, la ley obliga a notificar a la Agencia dentro de las 72 horas desde que se toma conocimiento, y a informar a los titulares afectados cuando corresponda. Esto convierte la seguridad de la información y la capacidad de detectar y responder incidentes en una obligación legal, no en una buena práctica opcional.
4. Datos sensibles con protección reforzada
Categorías como los datos biométricos, de salud, origen, situación socioeconómica o los datos de menores reciben un tratamiento reforzado, con exigencias más estrictas de consentimiento y seguridad. Para quien hace verificación de identidad con biometría, esto es especialmente relevante.
5. Sanciones significativas
El techo de las sanciones sube de forma sustancial: las infracciones gravísimas pueden alcanzar las 20.000 UTM. La magnitud está diseñada para que el incumplimiento deje de ser económicamente racional.
Los principios que tendrás que poder demostrar
Más allá de artículos puntuales, la ley se apoya en principios que deberás poder acreditar ante la Agencia:
- Licitud y finalidad: tratar datos con base legal y para fines determinados y explícitos.
- Proporcionalidad y minimización: pedir solo los datos necesarios para ese fin.
- Calidad: mantener los datos exactos y actualizados.
- Seguridad: proteger los datos con medidas técnicas y organizativas adecuadas al riesgo.
- Responsabilidad proactiva (accountability): no basta con cumplir; hay que poder demostrar que se cumple.
Este último principio es el que más cambia la forma de trabajar: la carga de la prueba se invierte. Ante un incidente o una fiscalización, tendrás que mostrar evidencia de que trataste los datos correctamente.
Guía práctica: cómo prepararte
Un camino ordenado para prepararte sin sobresaltos, sea que la vigencia se mantenga en diciembre de 2026 o se postergue a diciembre de 2027:
- Inventaría tus datos. ¿Qué datos personales tratas, dónde viven, quién accede y con qué finalidad? No puedes proteger lo que no sabes que tienes.
- Identifica los datos sensibles. Biometría, salud, datos de menores: marca dónde están y aplica el estándar reforzado.
- Revisa tus bases de licitud y tus consentimientos. Asegura que cada tratamiento tenga fundamento y que el consentimiento, cuando aplique, sea válido y trazable.
- Prepara los flujos de derechos ARCO + portabilidad. Define cómo recibirás, responderás y documentarás las solicitudes.
- Refuerza la seguridad de los datos sensibles. Cifrado, tokenización y custodia de claves dejan de ser un lujo: son la forma de cumplir el principio de seguridad y de acotar el impacto de una brecha.
- Diseña tu protocolo de notificación de brechas. Que las 72 horas no te encuentren improvisando: define quién detecta, quién decide y quién notifica.
- Documenta todo. Accountability significa evidencia. Registros, políticas y trazas son tu mejor defensa.
Dónde entra la tecnología: proteger para cumplir
Buena parte del cumplimiento de la Ley 21.719 se juega en cómo proteges técnicamente los datos. Dos capacidades son especialmente decisivas:
- Tokenización y cifrado: reemplazar o cifrar los datos sensibles reduce el valor de lo que un atacante podría capturar y ayuda a acotar el alcance de una brecha —y, con ello, su impacto legal.
- Custodia de claves en HSM: resguardar las claves criptográficas en un módulo de seguridad de hardware es el estándar para que "cifrado" signifique algo de verdad y no solo en el papel.
La familia de productos Agile Data Protection entrega exactamente esas capacidades: administración y captura de consentimientos, flujo de derecho ARCOP, descubrimiento de datos, tokenización y cifrado para tus datos más sensibles, y lo hace como parte de una oferta integrada de confianza digital: identidad, firma y protección de datos bajo un mismo estándar, el del regulador más estricto, con soporte local. Cuando la identidad la verificas con biometría (dato sensible) y necesitas resguardar esa información, tenerlo todo bajo un mismo proveedor simplifica tanto la operación como la evidencia de cumplimiento.
Preguntas frecuentes
¿Desde cuándo es exigible la Ley 21.719?
Fue publicada el 13 de diciembre de 2024. Su entrada en plena vigencia estaba fijada para el 1 de diciembre de 2026, pero un proyecto de ley ingresado al Senado el 1 de septiembre de 2026, con suma urgencia, busca postergarla un año, hasta el 1 de diciembre de 2027, para dar tiempo a que la Agencia de Protección de Datos quede constituida. Mientras el proyecto no se apruebe, la fecha legal vigente sigue siendo diciembre de 2026 — conviene seguir el trámite antes de fijar una fecha límite interna de cumplimiento.
¿A quién aplica?
A cualquier persona natural o jurídica que trate datos personales, y a los órganos del Estado en el ejercicio de sus funciones. En la práctica, a casi toda organización.
¿Qué pasa si sufro una brecha de datos?
Debes notificar a la Agencia de Protección de Datos dentro de las 72 horas desde que tomas conocimiento, e informar a los titulares afectados cuando corresponda.
¿Cuánto pueden ser las multas?
Las infracciones gravísimas pueden alcanzar las 20.000 UTM. La escala está diseñada para que incumplir no sea una opción económicamente razonable.
¿Los datos biométricos están cubiertos?
Sí, como datos sensibles, con exigencias reforzadas de consentimiento y seguridad. Es un punto crítico para quienes hacen verificación de identidad.
¿Necesitas proteger datos sensibles al estándar que exige la Ley 21.719?
Conversa con un especialista de Agile sobre cómo Agile Data Protection te ayuda a cumplir. → Habla con un especialista
