El 1 de diciembre de 2026 entra en plena vigencia la Ley 21.719, que reforma la Ley 19.628 sobre protección de la vida privada. Es uno de los cambios más relevantes en la materia en más de dos décadas, y aplica a cualquier empresa que trate datos personales: de clientes, trabajadores, proveedores o visitas.
Esta nota resume lo que establece la ley y lo que conviene hacer antes de esa fecha.
es la multa máxima por una infracción gravísima, que en grandes empresas puede llegar al 4% de sus ingresos anuales. Ley 21.719, artículo 35.
Desde cuándo rige
La ley se publicó en el Diario Oficial el 13 de diciembre de 2024, pero su entrada en vigencia quedó diferida hasta el 1 de diciembre de 2026. Hasta entonces sigue aplicándose la Ley 19.628 en su versión anterior.
Una autoridad con poder para fiscalizar
La ley crea la Agencia de Protección de Datos Personales, encargada de fiscalizar, resolver los reclamos de las personas y aplicar sanciones. También crea el Registro Nacional de Sanciones y Cumplimiento, donde quedarán tanto las empresas sancionadas como las que certifiquen su modelo de prevención de infracciones.
Los derechos de las personas
Toda persona tiene derecho de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos personales. La portabilidad permite pedir una copia de los propios datos en un formato electrónico estructurado y de uso común.
Cuando alguien ejerce uno de estos derechos, la empresa debe acusar recibo y pronunciarse dentro de 30 días corridos, plazo que puede prorrogarse una sola vez por otros 30.
Obligaciones nuevas para las empresas
- Medidas de seguridad. Adoptar medidas acordes al nivel de riesgo y a la tecnología disponible, y poder acreditarlas.
- Reportar vulneraciones. Informar a la Agencia cuando una vulneración de seguridad provoque la destrucción, filtración, pérdida o alteración de datos, o un acceso no autorizado, y exista un riesgo razonable para las personas.
- Evaluación de impacto. Antes de iniciar un tratamiento que pueda producir un alto riesgo para los derechos de las personas, evaluar su impacto.
- Información y transparencia. Informar con claridad qué datos se tratan, para qué y con qué políticas de seguridad.
Delegado y modelo de prevención: voluntarios, pero convenientes
Las empresas pueden adoptar de forma voluntaria un modelo de prevención de infracciones: un programa de cumplimiento que debe incluir, entre otros elementos, la designación de un delegado de protección de datos. Ese modelo puede certificarse ante la Agencia.
No es obligatorio, pero pesa: haber cumplido diligentemente los deberes de dirección y supervisión, acreditado con ese certificado, se considera una circunstancia atenuante si llega a haber una sanción.
Las multas
- Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM.
- Infracciones graves: multa de hasta 10.000 UTM.
- Infracciones gravísimas: multa de hasta 20.000 UTM.
En caso de reincidencia, la multa puede llegar a tres veces el monto asignado. En grandes empresas, y en los casos que la ley indica, puede alcanzar hasta el 2% o el 4% de los ingresos anuales, según se trate de una infracción grave o gravísima. Además, ante infracciones gravísimas reiteradas en 24 meses, la Agencia puede suspender el tratamiento de datos hasta por 30 días.
Cómo prepararse: cinco pasos
- Haz un inventario de datos. Qué datos personales tratas, dónde están, para qué los usas y quién tiene acceso a ellos.
- Revisa por qué y con qué aviso los recolectas. Formularios, contratos, sitios web y registros de visitas: cada uno debe tener un fundamento y un aviso claro para la persona.
- Prepara la respuesta a los derechos. Un canal y un procedimiento para responder dentro de los 30 días corridos que exige la ley.
- Refuerza la seguridad y define qué hacer ante una vulneración. Quién detecta, quién decide y cómo se reporta a la Agencia sin dilaciones.
- Evalúa adoptar un modelo de prevención. Aunque es voluntario, ordena el cumplimiento y funciona como atenuante.
Los sistemas también tienen que acompañar. Registrar solo los datos necesarios, controlar quién accede según su rol e informar a las personas en el momento en que se toman sus datos son decisiones de diseño, no solo de abogados. Por ejemplo, en nuestro software de control de porterías cada ingreso muestra un aviso de tratamiento de datos para la visita y los accesos se definen por rol e instalación.
Fuentes
- Ley 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Biblioteca del Congreso Nacional (BCN).
- Descripción y síntesis de la Ley N° 21.719. BCN, Departamento de Estudios, Extensión y Publicaciones.
¿Tus sistemas están preparados?
Te ayudamos a revisar la parte técnica: qué datos registran tus sistemas, cómo se protegen y quién puede verlos.
