Guía completa · actualizada

Ley 21.719: guía completa de protección de datos personales en Chile (2026)

Todo lo que una empresa chilena necesita saber sobre la nueva ley de protección de datos personales: qué exige, a quién aplica, qué cambia respecto a la ley anterior, sus plazos y sus sanciones.

Aviso: este contenido es informativo y busca ayudarte a entender la Ley 21.719 en lenguaje simple. No constituye asesoría legal. Verifica el detalle normativo con un especialista antes de tomar decisiones de cumplimiento. Última actualización: 11 de julio de 2026.

Qué es la Ley 21.719

La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Se publicó en el Diario Oficial el 13 de diciembre de 2024 y reemplaza el régimen de la antigua Ley 19.628, que databa de 1999 y había quedado obsoleta frente a la forma en que hoy las empresas recolectan, almacenan y usan datos personales.

La ley moderniza el tratamiento de datos personales en Chile siguiendo una lógica similar a la de otros marcos internacionales de referencia (como el RGPD europeo), pero con su propio diseño institucional: crea una autoridad fiscalizadora nueva, define categorías de datos sensibles, ordena las bases legales que justifican un tratamiento de datos, y establece un régimen de sanciones con montos concretos en UTM.

A quién aplica

La ley aplica a cualquier persona natural o jurídica, pública o privada, que trate datos personales de personas en Chile, sin importar el tamaño de la organización. No es una ley solo para grandes empresas: una pyme que guarda datos de clientes en una planilla también está obligada a cumplirla, aunque el nivel de exigencia y los módulos que necesita variarán según el volumen y la sensibilidad de los datos que trate. Revisa la guía específica para pymes si es tu caso.

Diferencias clave con la Ley 19.628

La Ley 19.628 era, en la práctica, poco exigible: no existía una autoridad fiscalizadora dedicada ni un régimen de sanciones administrativas disuasivo. La Ley 21.719 cambia ese escenario de fondo.

AspectoLey 19.628 (anterior)Ley 21.719 (vigente desde dic. 2026)
Autoridad fiscalizadoraNo existía una agencia dedicadaAgencia de Protección de Datos Personales (APDP)
SancionesPrincipalmente por vía judicial, poco disuasivasMultas administrativas de hasta 20.000 UTM
Notificación de brechasNo exigida formalmenteObligatoria ante riesgo razonable
Delegado de Protección de DatosNo contempladoVoluntario, certificable, atenuante
EnfoqueDeclarativoDemostrable: exige evidencia de cumplimiento

Plazos y entrada en vigencia

La Ley 21.719 estableció una vacancia legal de 24 meses desde su publicación para que las empresas se adecúen. Eso pone la entrada en plena vigencia el 1 de diciembre de 2026. Desde esa fecha, la Agencia de Protección de Datos Personales tiene potestad sancionatoria plena. Léelo en detalle en cuándo entra en vigencia la Ley 21.719 y qué debería estar listo antes.

La Agencia de Protección de Datos Personales (APDP)

La APDP es una corporación autónoma de derecho público creada por la Ley 21.719 para fiscalizar su cumplimiento. Ya se encuentra en fase de instalación institucional, y desde el 1 de diciembre de 2026 contará con potestad sancionatoria plena: podrá recibir denuncias, fiscalizar de oficio, exigir evidencia de cumplimiento, aplicar multas y ordenar sanciones accesorias como la suspensión de un tratamiento de datos o la publicación de la sanción en el Registro Nacional de Sanciones.

Principales obligaciones para las empresas

En términos operativos, la ley se traduce en un puñado de obligaciones concretas que una empresa puede convertir en procesos:

  • Registro de actividades de tratamiento: saber qué datos personales tratas, con qué base legal, con qué finalidad y por cuánto tiempo.
  • Derechos ARCO+: tener un canal para que los titulares ejerzan sus derechos de acceso, rectificación, cancelación, oposición y portabilidad, y responder dentro de plazo.
  • Notificación de brechas de seguridad: notificar a la APDP en cuanto sea posible ante un riesgo razonable —la referencia práctica que se usa en la industria es 72 horas— y avisar a los titulares si hay datos sensibles comprometidos.
  • Modelo de prevención de infracciones: un conjunto de políticas y controles internos, con o sin un Delegado de Protección de Datos formal, que actúa como atenuante si algo falla.
  • Evidencia de auditoría: poder demostrar —no solo declarar— que todo lo anterior efectivamente se ejecuta.

Sanciones y multas

El régimen sancionatorio de la Ley 21.719 clasifica las infracciones en tres categorías. Puedes ver el detalle completo en multas y sanciones de la Ley 21.719: tablas en UTM.

CategoríaMulta
Infracciones levesHasta 5.000 UTM
Infracciones gravesHasta 10.000 UTM
Infracciones gravísimasHasta 20.000 UTM
Reincidencia (graves)Hasta 2% de los ingresos anuales por ventas y servicios en Chile
Reincidencia (gravísimas)Hasta 4% de los ingresos anuales por ventas y servicios en Chile

Además de la multa, la APDP puede ordenar sanciones accesorias: suspensión del tratamiento de datos cuestionado y publicación de la sanción en el Registro Nacional de Sanciones.

Cómo empezar

Si tu empresa recién está partiendo su adecuación, el orden que solemos recomendar es: primero entender qué datos tratas hoy (registro de tratamiento), luego definir cómo vas a responder si alguien ejerce sus derechos ARCO+, y en paralelo dejar por escrito qué harías ante una brecha de seguridad. Todo lo demás se construye sobre esa base. Revisa el checklist de cumplimiento en 12 pasos o, si prefieres una respuesta personalizada, haz el diagnóstico gratuito de 8 minutos.

Preguntas frecuentes

¿La Ley 21.719 reemplaza completamente a la Ley 19.628?

Sí, deroga el régimen anterior de la Ley 19.628 y establece un marco nuevo, con una autoridad fiscalizadora y un régimen de sanciones que antes no existían.

¿Mi empresa tiene que tener un Delegado de Protección de Datos?

No es obligatorio para privados, pero es una figura certificable ante la APDP dentro del modelo de prevención de infracciones, y actúa como atenuante frente a una eventual sanción.

¿Qué pasa si mi empresa es pequeña y no tiene equipo legal?

La ley aplica igual, pero el nivel de exigencia práctico depende del volumen y la sensibilidad de los datos que tratas. Revisa la guía para pymes y parte por lo esencial: registro de tratamiento y derechos ARCO+.

¿Dónde puedo revisar el texto oficial de la ley?

El texto oficial está disponible en el sitio de la Biblioteca del Congreso Nacional (BCN), en LeyChile.

Guía elaborada con fines informativos por el equipo de IDATASEGURO (IDATA CHILE), verificada mediante fuentes oficiales y especializadas. Última revisión: 11 de julio de 2026. Ante dudas específicas de tu caso, consulta con un abogado especializado en protección de datos.

¿Quieres saber exactamente dónde está tu empresa?

El diagnóstico gratuito traduce esta guía en un plan de acción específico para tu caso.

Hacer el diagnóstico gratis