Ley 21.719: qué debe hacer tu empresa antes del 1 de diciembre de 2026

¿Cuándo entra en vigencia la Ley 21.719?
La Ley 21.719 de Protección de Datos Personales se publicó el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026. Reemplaza a la antigua Ley 19.628 y crea la Agencia de Protección de Datos Personales (APDP), que desde esa fecha podrá recibir reclamos de cualquier persona, fiscalizar a empresas y organismos y aplicar multas.
Los 24 meses de plazo ya casi se cumplieron. Si tu empresa todavía no empieza, esta guía resume lo mínimo que debes tener listo.
¿A quién aplica?
A toda empresa u organización que trate datos de personas en Chile: nombres, RUT, correos, teléfonos, direcciones, historial de compras, datos de salud, biometría o imágenes de cámaras. Incluye pymes, e-commerce, clínicas, colegios, condominios, fundaciones y organismos públicos.
Multas de la APDP
- Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM.
- Infracciones graves: multa de hasta 10.000 UTM.
- Infracciones gravísimas: multa de hasta 20.000 UTM.
En caso de reincidencia las sanciones aumentan, y para las empresas que no son de menor tamaño pueden calcularse sobre sus ingresos anuales. Además, las sanciones se publican en un registro público, con el daño reputacional que eso implica.
Checklist: 7 pasos antes del 1 de diciembre
1. Haz un inventario de tus datos
Lista qué datos personales recopilas, dónde se guardan (sitio web, CRM, ERP, planillas, correos, respaldos), quién accede a ellos y por cuánto tiempo los conservas.
2. Define la base legal de cada tratamiento
Cada uso de datos debe tener una justificación: consentimiento, ejecución de un contrato, obligación legal o interés legítimo. Si no la tiene, debes dejar de usarlos o pedir el consentimiento.
3. Actualiza tu política de privacidad
Debe explicar en lenguaje claro qué datos recolectas, para qué, con quién los compartes, cuánto tiempo los guardas y cómo las personas pueden ejercer sus derechos.
4. Habilita un canal para los derechos ARCOP
Las personas pueden pedir acceso, rectificación, supresión, oposición y portabilidad de sus datos. Necesitas un canal formal (por ejemplo, un formulario en tu sitio web), un procedimiento para verificar la identidad y un registro de cada solicitud y su respuesta.
5. Refuerza la seguridad de tus sistemas
Control de accesos por rol, contraseñas robustas y doble factor, cifrado de bases de datos y respaldos, y registros de quién consulta o modifica información.
6. Prepara un protocolo de incidentes
Si hay una filtración o un acceso indebido, la ley obliga a reportarlo a la APDP y, en ciertos casos, a las personas afectadas. Define desde ya quién decide, cómo se investiga y cómo se comunica.
7. Revisa los contratos con tus proveedores
Hosting, CRM, plataformas de e-mail marketing, pasarelas de pago y software externo tratan datos por ti. Necesitas contratos de encargo de tratamiento que fijen sus obligaciones de seguridad y confidencialidad.
¿Qué pasa si no llegas a tiempo?
La ley no da un nuevo plazo de gracia: desde el 1 de diciembre de 2026 cualquier reclamo de un cliente o ex trabajador puede iniciar una fiscalización. Lo más sensato es priorizar: primero inventario, política de privacidad y canal ARCOP, que es lo primero que verá un fiscalizador, y luego seguridad y contratos.
Cómo te ayuda R3Q
En R3Q somos ingenieros de software: no solo redactamos documentos, intervenimos tus sistemas. Hacemos el inventario de datos en tus servidores y bases, implementamos el portal ARCOP en tu sitio, reforzamos la seguridad y actuamos como Delegado de Protección de Datos (DPO) externo.
👉 Revisa nuestro servicio de cumplimiento de la Ley 21.719 y pide tu diagnóstico.
¿Te interesó este tema?
En R3Q podemos ayudarte a implementar estas soluciones en tu negocio.
Hablemos de tu Proyecto