El 1 de diciembre de 2026 entrará en vigencia la Ley N.º 21.719, publicada el 13 de diciembre de 2024, que reforma estructuralmente el régimen chileno de protección de datos personales y crea la Agencia de Protección de Datos Personales. La ley no reemplaza por completo a la Ley N.º 19.628: su artículo primero modifica ese cuerpo legal, que desde esa fecha pasará a denominarse Ley sobre Protección de los Datos Personales.
Para las empresas, el cambio exige revisar mucho más que una política de privacidad. Los datos de trabajadores, postulantes, clientes, proveedores y usuarios de plataformas pueden quedar sujetos al nuevo estándar. La preparación durante 2026 debiera orientarse a identificar qué información se trata, con qué finalidad, sobre qué fundamento jurídico, por cuánto tiempo se conserva y qué medidas existen para protegerla.
Como novedad legislativa posterior, la Ley N.º 21.806, publicada el 5 de febrero de 2026, introdujo modificaciones al régimen transitorio de la Ley N.º 21.719 relativas a la implementación y primera conformación del Consejo Directivo de la Agencia. Estas modificaciones no alteran las principales obligaciones empresariales que se analizan a continuación.
¿Qué cambia para las empresas con la Ley N.º 21.719?
La Ley N.º 21.719 introduce un nuevo artículo 3 de la Ley N.º 19.628, que establece los principios de licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información y confidencialidad. La empresa deberá estar en condiciones de justificar sus operaciones de tratamiento y demostrar que los datos utilizados son necesarios y adecuados para las finalidades informadas.
Los nuevos artículos 12 y 13 de la Ley N.º 19.628, según el texto introducido por la Ley N.º 21.719, regulan el consentimiento y otras fuentes de licitud. Entre ellas se encuentran el cumplimiento de una obligación legal, la ejecución de un contrato, determinadas medidas precontractuales y, bajo las condiciones establecidas por la propia ley, la satisfacción de intereses legítimos.
Por ello, las autorizaciones genéricas no debieran ser la única estrategia de cumplimiento. Cada tratamiento debe contar con una base de licitud identificable y coherente con su finalidad, especialmente en recursos humanos, gestión de clientes, marketing, videovigilancia, control de asistencia, geolocalización y utilización de herramientas tecnológicas.
¿Qué procesos debería revisar una empresa antes de diciembre de 2026?
El primer paso debiera ser realizar un inventario o mapa de datos personales. La empresa necesita identificar qué datos mantiene, de quiénes provienen, dónde se almacenan, quién accede a ellos, para qué se utilizan, cuánto tiempo se conservan y si se comunican o transfieren a terceros.
A partir de ese diagnóstico, conviene revisar:
- bases de datos de trabajadores, postulantes, clientes, proveedores y contactos comerciales;
- formularios, avisos de privacidad y mecanismos de consentimiento;
- contratos con proveedores que tratan datos por cuenta de la empresa;
- plataformas de recursos humanos, remuneraciones, asistencia, biometría, cámaras o geolocalización;
- sistemas CRM, marketing, formularios web y herramientas de inteligencia artificial;
- criterios de conservación, eliminación y respaldo de información.
El nuevo artículo 15 bis de la Ley N.º 19.628, incorporado por la Ley N.º 21.719, regula el tratamiento efectuado mediante un tercero mandatario o encargado. El contrato deberá definir, entre otras materias, el objeto y duración del encargo, su finalidad, los tipos de datos tratados, las categorías de titulares y las obligaciones de las partes. Finalizado el servicio, los datos deberán suprimirse o devolverse, según corresponda.
¿Qué obligaciones de cumplimiento y seguridad incorpora la reforma?
El nuevo artículo 14 ter de la Ley N.º 19.628, incorporado por la Ley N.º 21.719, establece un deber de información y transparencia. El responsable deberá mantener disponible información sobre su política de tratamiento, categorías de datos, finalidades, fuentes de licitud, destinatarios, plazos de conservación y mecanismos para que los titulares ejerzan sus derechos.
A su vez, el nuevo artículo 14 quáter de la Ley N.º 19.628, incorporado por la Ley N.º 21.719, establece el deber de protección de datos desde el diseño y por defecto, mientras que el artículo 14 quinquies exige adoptar medidas de seguridad apropiadas al nivel de riesgo. Esto implica integrar la protección de los datos desde la planificación de los procesos y sistemas, y no únicamente reaccionar frente a una filtración o incidente.
El artículo 14 sexies de la Ley N.º 19.628, incorporado por la Ley N.º 21.719, obliga a reportar a la Agencia determinadas vulneraciones de seguridad cuando exista un riesgo razonable para los derechos y libertades de los titulares. En los casos expresamente establecidos por la norma, también existirá un deber de comunicación a las personas afectadas.
Asimismo, el nuevo artículo 15 ter de la Ley N.º 19.628, incorporado por la Ley N.º 21.719, exige realizar una evaluación de impacto antes de iniciar tratamientos que probablemente produzcan un alto riesgo. La ley la contempla, entre otros casos, para tratamientos masivos o a gran escala, monitoreo sistemático de zonas de acceso público, determinadas decisiones automatizadas y ciertos tratamientos de datos sensibles.
La reforma también obliga a prepararse para el ejercicio de derechos. El nuevo artículo 4 de la Ley N.º 19.628, según el texto introducido por la Ley N.º 21.719, reconoce los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Conforme al nuevo artículo 11, como regla general el responsable deberá pronunciarse dentro de treinta días corridos desde el ingreso de la solicitud, plazo prorrogable por una sola vez hasta por otros treinta días corridos.
¿Es obligatorio implementar un programa de cumplimiento?
La Ley N.º 21.719 distingue entre prevención obligatoria y modelo de prevención voluntario. El nuevo artículo 48 de la Ley N.º 19.628, incorporado por la Ley N.º 21.719, dispone que los responsables de datos deberán adoptar acciones destinadas a prevenir la comisión de infracciones. En cambio, el nuevo artículo 49 permite voluntariamente adoptar un modelo de prevención consistente en un programa de cumplimiento.
Si la empresa opta por este modelo, el programa deberá contemplar, entre otros elementos, la designación de un delegado de protección de datos personales, la identificación de los datos y titulares involucrados, la detección de actividades o procesos con mayor exposición a incumplimientos, protocolos internos y mecanismos de reporte. El nuevo artículo 50 de la Ley N.º 19.628, incorporado por la reforma, regula las atribuciones del delegado.
La regulación interna derivada de ese programa, cuando corresponda, deberá incorporarse expresamente como obligación en los contratos de trabajo o de prestación de servicios, o bien en el Reglamento Interno regulado por los artículos 153 y siguientes del Código del Trabajo. Por ello, la implementación de un programa formal también puede exigir ajustes laborales y organizacionales internos.
¿Cuáles son las sanciones por incumplimiento?
El nuevo artículo 35 de la Ley N.º 19.628, introducido por la Ley N.º 21.719, establece multas de hasta 5.000 UTM para las infracciones leves, hasta 10.000 UTM para las infracciones graves y hasta 20.000 UTM para las infracciones gravísimas.
En caso de reincidencia, la Agencia podrá aplicar una multa de hasta tres veces el monto asignado a la infracción. Además, respecto de empresas que no tengan la calidad de empresas de menor tamaño y que reincidan en infracciones graves o gravísimas, la multa podrá alcanzar, según corresponda, hasta el 2% o 4% de los ingresos anuales por ventas, servicios y otras actividades del giro del último año calendario.
La contingencia no se limita a la multa administrativa. El nuevo artículo 47 de la Ley N.º 19.628, incorporado por la Ley N.º 21.719, establece que el responsable deberá indemnizar los daños patrimoniales y extrapatrimoniales causados a los titulares cuando una infracción a los principios, derechos u obligaciones establecidos en la ley les produzca perjuicio.
Conclusión
La Ley N.º 21.719 obliga a las empresas a revisar durante 2026 cómo recolectan, utilizan, almacenan, comunican y eliminan datos personales. La adecuación requiere identificar las bases de licitud de los tratamientos, actualizar políticas y contratos, reforzar las medidas de seguridad y establecer procedimientos para responder a los titulares y gestionar incidentes. Anticipar estas medidas permitirá detectar brechas antes de la entrada en vigencia y reducir las contingencias legales y económicas asociadas al nuevo régimen.
¿Tu empresa necesita prepararse para la nueva regulación de protección de datos? Conéctate con nuestros abogados y revisa las medidas necesarias para adecuar tus procesos antes de su entrada en vigencia. Reserva una llamada.




