Guía · Ley 21.719
Guía Ley 21.719: protección de datos personales en Chile
Documento vivo, no una publicación fechada. Reúne en un solo lugar las 16 preguntas que más se repiten sobre la ley, con respuesta corta y enlace al desarrollo completo, verificado artículo por artículo contra el texto legal.
Última revisión: · Vestigia
16 preguntas, respuesta corta primero
- ¿Qué es la Ley 21.719?
- La ley chilena que regula el tratamiento y protección de los datos personales de las personas naturales. No es un cuerpo legal nuevo y separado: reescribe el contenido de la Ley 19.628 y le cambia el nombre.
- ¿Cuándo entra en vigencia la Ley 21.719?
- El 1 de diciembre de 2026, según su artículo primero transitorio. La Agencia de Protección de Datos Personales todavía no está constituida al momento de escribir esto. Ver el desarrollo completo →
- ¿Qué empresas y organizaciones están afectadas?
- Toda persona natural o jurídica, pública o privada, que trate datos personales de personas naturales en Chile —incluidos los órganos públicos—, y también responsables constituidos fuera de Chile cuyo tratamiento esté destinado a ofrecer bienes o servicios a personas en Chile o a monitorear su comportamiento.
- ¿La Ley 21.719 reemplaza a la Ley 19.628?
- No. La modifica: reescribe su contenido y le cambia el nombre. El número que sigue vigente después de diciembre de 2026 es el 19.628, con texto reformado. Ver el desarrollo completo →
- ¿Necesito designar un DPO (delegado de protección de datos)?
- No es obligatorio: el artículo 50 dice que el responsable «podrá designar» uno. Deja de ser opcional si su organización quiere certificar un modelo de prevención de infracciones o invocar la atenuante del artículo 36 número 5. Ver el desarrollo completo →
- ¿Puedo contratar el DPO como un tercero externo?
- En el sector privado sí, la ley no lo prohíbe. En el sector público no: el artículo quinto transitorio obliga a designar a un funcionario de la dotación propia del organismo. Ver el desarrollo completo →
- ¿Existe una certificación oficial para ejercer como DPO en Chile?
- No. La ley no crea un registro de delegados certificados ni faculta a la Agencia para certificar personas. El artículo 51 certifica modelos de prevención de infracciones, no profesionales. Ver el desarrollo completo →
- ¿Qué derechos tienen los titulares de los datos?
- Seis, según el artículo 4: acceso, rectificación, supresión, oposición, portabilidad y bloqueo. La oposición a decisiones automatizadas del artículo 8 bis es una institución distinta, no un séptimo derecho del mismo catálogo. Ver el desarrollo completo →
- ¿Qué se considera un dato personal sensible?
- Según el artículo 2 letra g): origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico humano, datos biométricos, vida sexual, orientación sexual e identidad de género. Ver el desarrollo completo →
- ¿Es obligatorio llevar un Registro de Actividades de Tratamiento (RAT)?
- No de forma expresa: la ley no replicó el artículo 30 del RGPD. En la práctica es imposible cumplir sin un inventario equivalente, por la carga de la prueba de licitud y el deber de publicación del artículo 14 ter. Ver el desarrollo completo →
- ¿Cuándo es obligatoria una Evaluación de Impacto en Protección de Datos (EIPD)?
- En los cuatro supuestos del artículo 15 ter: perfilamiento con efectos jurídicos significativos, tratamiento masivo o a gran escala, monitoreo sistemático de zonas de acceso público, y tratamiento de datos sensibles bajo las hipótesis de excepción del consentimiento. Ver el desarrollo completo →
- ¿Qué obligaciones existen frente a los encargados de tratamiento (proveedores)?
- Un contrato de encargo conforme al artículo 15 bis, que fije objeto, duración, finalidad, tipo de datos, categorías de titulares y obligaciones. Sin autorización escrita el encargado no puede subdelegar; si trata los datos con un objeto distinto, pasa a ser responsable y responde solidariamente. Ver el desarrollo completo →
- ¿Qué pasa con las transferencias internacionales de datos?
- Mientras la Agencia no dicte su propia regulación, las cláusulas contractuales tipo aprobadas por la Resolución Exenta 202503748 del Ministerio de Economía (diciembre de 2025) sirven de puente. Ver el desarrollo completo →
- ¿A quién tengo que notificar si sufro una filtración de datos?
- Depende del hecho: puede activar hasta tres deberes distintos —CSIRT Nacional, Agencia de Protección de Datos y autoridad sectorial—, con plazos y formatos propios. El artículo 14 sexies no fija un plazo en horas para la Agencia; exige actuar «sin dilaciones indebidas». Ver el desarrollo completo →
- ¿Cuáles son las multas de la Ley 21.719?
- El artículo 35 fija hasta 5.000 UTM para infracciones leves, hasta 10.000 UTM para graves y hasta 20.000 UTM para gravísimas. La reincidencia puede triplicar el monto, y para empresas que no son de menor tamaño puede llegar al 2% o 4% de los ingresos anuales. Ver el desarrollo completo →
- ¿Qué debería hacer mi empresa antes del 1 de diciembre de 2026?
- Una secuencia de ocho pasos: inventario de tratamientos, mapeo de base de licitud, evaluaciones de impacto, contratos de encargo, procedimiento de derechos, protocolo de brechas, transferencias internacionales y, al final, decisión informada sobre certificar un modelo de prevención. Ver el desarrollo completo →
Cómo se mantiene esta guía
Cada respuesta enlaza al artículo donde está desarrollada con su cita legal correspondiente, no a un resumen aparte. Cuando el texto de un artículo citado cambie, o la Agencia emita una interpretación que corrija algo de lo dicho acá, esta página y el artículo enlazado se actualizan juntos y la fecha de revisión sube.
No es una guía exhaustiva de toda la ley. Es el punto de entrada a las preguntas operativas que un responsable de datos necesita resolver antes del 1 de diciembre de 2026.
¿Prefiere que revisemos su caso concreto?
Un diagnóstico de exposición aplica estas mismas preguntas a su organización, con alcance y precio fijo.