Guías de implementaciónGuíaPara empresas

Ley 21.719: guía clara para empresas chilenas

Una explicación práctica del nuevo marco chileno: alcance, obligaciones principales y un orden razonable para comenzar la implementación.

Publicado Actualizado 9 min de lecturav1.0.0

Contenido informativo con revisión jurídica provisional. No constituye asesoría jurídica ni certifica la situación de una empresa.

Qué es la Ley 21.719 y cuándo comienza a regir

La Ley N.º 21.719 moderniza el marco chileno de protección de datos personales. Fue publicada el 13 de diciembre de 2024 y sus principales modificaciones entran en vigencia el 1 de diciembre de 2026.

El cambio no consiste solamente en publicar una nueva política de privacidad. La ley amplía los derechos de las personas, establece deberes para quienes deciden cómo y para qué se tratan datos, y crea la Agencia de Protección de Datos Personales —el organismo público que fiscaliza la ley y puede sancionar su incumplimiento— como autoridad especializada.

A qué empresas puede alcanzar

El texto regula el tratamiento de datos personales realizado por personas naturales y jurídicas, incluidos órganos públicos, dentro del ámbito territorial definido por la propia ley. Para una empresa, la pregunta práctica es si decide finalidades y medios para usar información de personas: clientes, trabajadores, postulantes, usuarios, pacientes, alumnos o contactos, entre otros.

La aplicabilidad concreta puede variar según el rol de la organización, la finalidad, el tipo de dato y las excepciones legales. Por eso un inventario inicial es más útil que asumir que todos los tratamientos funcionan igual.

  • Una tienda en línea trata datos de compradores, pagos, despacho y atención.
  • Una empresa empleadora trata datos laborales, previsionales y de seguridad.
  • Una plataforma digital puede observar comportamiento, perfiles y decisiones automatizadas.
  • Una organización que presta servicios puede tratar datos por cuenta de sus clientes.

Las áreas que una empresa debería ordenar

La implementación se entiende mejor si se separa en frentes de trabajo. No todos tendrán la misma prioridad, pero juntos forman una operación sostenible.

  • Gobierno: definir responsables, decisiones, políticas internas y mecanismos de revisión, incluyendo si conviene designar un Delegado de Protección de Datos (DPO o DPD).
  • Inventario y licitud: saber qué datos existen, de dónde vienen, para qué se usan y cuál es el fundamento declarado.
  • Transparencia: entregar información clara, accesible y actualizada a las personas.
  • Derechos: disponer de un canal y un proceso para recibir, verificar, analizar y responder solicitudes.
  • Proveedores: ordenar encargos, contratos, subencargados y transferencias.
  • Seguridad e incidentes: prevenir, detectar, contener, evaluar y documentar vulneraciones.
  • Evidencia: conservar registros que permitan explicar qué se hizo, quién decidió y cuándo.

Por dónde empezar sin paralizar la empresa

El mejor primer paso no suele ser redactar todos los documentos. Conviene identificar responsables y levantar un mapa simple de tratamientos, sistemas, proveedores y canales existentes. Ese mapa permite distinguir acciones rápidas de proyectos que requieren apoyo técnico o jurídico.

Después pueden priorizarse los puntos visibles y operacionales: información pública, formularios, solicitudes de derechos, contratos críticos, conservación y respuesta a incidentes. La secuencia debe considerar riesgo, dependencia y capacidad real del equipo.

  • Nombrar una persona que coordine el proyecto, aunque no trabaje sola.
  • Identificar los procesos que usan más datos o categorías especiales.
  • Revisar qué se informa hoy en sitios, formularios y contratos.
  • Probar cómo respondería la empresa ante una solicitud o vulneración.
  • Registrar brechas, responsables y fechas en un plan verificable.

Qué no debería prometer una herramienta automática

Una evaluación automática puede ayudar a descubrir temas, ordenar respuestas y reducir trabajo manual. No puede conocer por sí sola la realidad completa de los sistemas, contratos, decisiones y prácticas de una empresa.

Las conclusiones sobre bases de licitud, excepciones, rechazos de derechos, reportes de incidentes o tratamientos de alto riesgo necesitan contexto y, cuando corresponda, revisión profesional. La tecnología facilita la operación; la responsabilidad y las decisiones permanecen en la organización.

Lleva la guía a la práctica

Herramientas relacionadas

Respuestas breves

Preguntas frecuentes

¿La Ley 21.719 aplica sólo a grandes empresas?

No está limitada por tamaño. La aplicación concreta depende de los tratamientos de datos, el rol y las circunstancias de cada organización. Una pyme también puede tratar datos de clientes, trabajadores o usuarios.

¿Cuándo entra en vigencia la nueva ley de datos en Chile?

Las modificaciones principales introducidas por la Ley 21.719 entran en vigencia el 1 de diciembre de 2026.

¿Basta con actualizar la política de privacidad?

No. La política es una parte visible, pero la implementación también involucra procesos internos, atención de derechos, seguridad, proveedores, responsables y evidencia.

Trazabilidad

Fuentes y versión

Historial de cambios

  • v1.0.0 · 20 de julio de 2026Primera publicación, contrastada con el texto oficial vigente consultado.

La fecha de actualización cambia sólo cuando existe una modificación sustantiva del contenido. Consulta nuestra metodología editorial.

Continúa aprendiendo

Publicaciones relacionadas

Guías de implementaciónGuíaPara empresas 10 min

Cómo implementar la Ley 21.719 paso a paso

Un orden de implementación pensado para empresas que necesitan avanzar sin transformar la adecuación en un proyecto interminable.

Leer guía
Guías de implementaciónGuíaPara empresas 5 min

¿Cuándo entra en vigencia la Ley 21.719?

La fecha clave es el 1 de diciembre de 2026. Esperar hasta entonces deja poco espacio para ordenar procesos, proveedores, seguridad y atención de derechos.

Leer guía
Guías de implementaciónGuíaPara empresas 8 min

Checklist Ley 21.719 para pymes: cómo empezar

Una lista para comenzar con lo esencial sin tratar la protección de datos como una carpeta de documentos desconectados de la operación.

Leer guía