Ley 21.719: la protección de datos que toda empresa chilena debe cumplir desde el 1 de diciembre de 2026
La nueva ley crea una Agencia, obliga a quien trata datos personales en cualquier sector y exige notificar brechas en 72 horas. Esto es lo que hay que tener listo antes de que rija.
- Publicado:
- Última verificación:
- Fuente primaria:
- Gobierno Digital (digital.gob.cl)
Portada generada por HumanOS Future.
Lo que hay que saber
- Ley 21.719 regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales.
- Publicada el 13 de diciembre de 2024; entra en vigor el 1 de diciembre de 2026 (vigencia diferida).
- Obliga a quien trata datos personales (responsable y encargado), en cualquier sector.
- Brechas de seguridad: notificar a la Agencia en un máximo de 72 horas.
- Establece sanciones administrativas y civiles, incluidas multas y medidas correctivas.
Qué obliga
La Ley 21.719 regula la protección y el tratamiento de los datos personales en Chile y crea la Agencia de Protección de Datos Personales, un servicio público autónomo encargado de fiscalizar su cumplimiento. Actualiza el marco anterior (Ley 19.628) y acerca al país a estándares internacionales de privacidad.
Para una empresa, la consecuencia práctica es directa: cualquier tratamiento de datos personales —recolección, almacenamiento, uso, transferencia— queda sujeto a deberes formales. Hay que poder decir qué datos se tratan, para qué, con qué base lícita, y mantener medidas de seguridad razonables.
A quién obliga
A quien trata datos personales: responsable y encargado del tratamiento, en cualquier sector. Una pyme, un retail, un servicio de salud, una fintech, una agencia de marketing: si maneja datos de personas, la ley le aplica. El criterio no es el tamaño ni el rubro; es si se tratan datos personales.
Desde cuándo
La ley fue promulgada el 25 de noviembre de 2024 y publicada en el Diario Oficial el 13 de diciembre de 2024. Entra en vigor con vigencia diferida el 1 de diciembre de 2026.
Esa fecha no es un plazo para postular a nada: es el día desde el cual la obligación rige. La cuenta regresiva corre contra esa fecha, no contra un anuncio.
Qué pasa si no se cumple
La ley establece sanciones administrativas y civiles —incluidas multas y medidas correctivas— para quien infrinja los deberes y derechos que reconoce. El detalle del régimen sancionador se rige por el texto de la norma; lo que una empresa necesita saber hoy no es la cifra, sino que la consecuencia existe y es fiscalizable por la Agencia.
Notificación de brechas: 72 horas
La ley establece la obligación de notificar a la Agencia las brechas de seguridad que afecten datos personales dentro de un plazo máximo de 72 horas desde que se detectan. Tener documentado ese procedimiento antes del 1 de diciembre no es un detalle: es parte del cumplimiento.
Sobre este medio y su editor
Sinapsis SpA edita este medio y acompaña a empresas en cumplimiento normativo y digitalización. Más información en sinapsis.in.
Fuentes
- 1
Guía práctica de implementación de la nueva Ley de Datos Personales
Gobierno Digital (digital.gob.cl)
Guía oficial del Estado. Confirma la publicación el 13 de diciembre de 2024 y orienta la implementación a responsables y encargados.
Ver fuente - 2
Ley 21.719 — Regula la Protección y el Tratamiento de los Datos Personales y Crea la Agencia de Protección de Datos Personales
Biblioteca del Congreso Nacional (leychile.cl)
Texto oficial de la norma. Fuente primaria: confirma denominación, creación de la Agencia y régimen sancionador.
Ver fuente