Ley 21.719 de Protección de Datos Personales: cómo prepararte (2026)

La nueva ley chilena de datos personales eleva el estándar al nivel del RGPD europeo y trae sanciones de hasta el 4% de la facturación. Esta guía te da el checklist práctico para alinear tu empresa.

La Ley 21.719 es el cambio regulatorio más importante en privacidad de datos en Chile en 25 años. Si tu empresa procesa datos de clientes, empleados o proveedores chilenos, tienes que adecuarte —y el plazo se acaba.

¿Qué cambia con la Ley 21.719?

La Ley 21.719, promulgada el 13 de diciembre de 2024, deroga la antigua Ley 19.628 (de 1999) y eleva los estándares de protección de datos personales en Chile al nivel del RGPD europeo. Los cambios principales:

Plazos de adecuación

La ley contempla un plazo general de adecuación de 24 meses desde su publicación. Eso significa que las obligaciones plenas comenzarán a fiscalizarse desde fines de 2026 hacia adelante. Las empresas deben usar este período para:

  1. Mapear los datos personales que tratan (ROPA — Registro de Operaciones de Tratamiento).
  2. Actualizar políticas de privacidad y consentimientos.
  3. Designar un DPO si corresponde.
  4. Implementar procesos para responder solicitudes ARCO+P en plazos legales.
  5. Capacitar a todo el personal que trate datos.
  6. Establecer protocolo de notificación de brechas.

Los derechos ARCO+P explicados

Acceso

El titular puede solicitar a la empresa qué datos suyos tiene, con qué finalidad y a quién se han comunicado. La empresa debe responder en plazos cortos (15-30 días) sin costo.

Rectificación

Corregir datos inexactos o incompletos. Si los datos se compartieron con terceros, hay que comunicar la rectificación a esos terceros también.

Cancelación

Eliminación de los datos cuando ya no son necesarios o cuando el titular retira su consentimiento. Hay excepciones legales (obligaciones contables, defensa de reclamaciones).

Oposición

El titular puede oponerse al tratamiento por motivos relacionados con su situación particular. La empresa debe evaluar y, salvo motivos legítimos imperiosos, cesar el tratamiento.

Portabilidad

Recibir los datos en formato estructurado (JSON, CSV) para transferirlos a otro responsable. Pensado para evitar el "lock-in" del proveedor.

Checklist práctico de cumplimiento

Una empresa típica debe trabajar en estos 10 frentes:

  1. Inventario de datos (ROPA): qué datos, dónde están, con qué finalidad, base legal, plazo de retención.
  2. Política de privacidad pública actualizada y accesible en el sitio web.
  3. Mecanismos de consentimiento claros, granulares y revocables.
  4. Procedimiento ARCO+P documentado, con plazos y responsables internos.
  5. Designación del DPO si la empresa cumple los criterios de obligatoriedad.
  6. Cláusulas en contratos con encargados del tratamiento (proveedores).
  7. Plan de respuesta a brechas: detección, evaluación, notificación a la Agencia y a los afectados.
  8. DPIA (evaluación de impacto) para tratamientos de alto riesgo (perfilamiento masivo, datos sensibles).
  9. Capacitación a todo el personal que trate datos personales (este es el punto donde Certisec aporta directamente).
  10. Auditoría interna anual para verificar el cumplimiento.

Atención al riesgo humano: el 60% de las filtraciones de datos personales ocurren por error humano (envío erróneo, phishing exitoso, contraseñas débiles). La capacitación obligatoria del personal no es un trámite — es la primera línea de defensa.

El rol de la capacitación en la Ley 21.719

La ley exige que el responsable del tratamiento adopte medidas técnicas y organizativas apropiadas. "Organizativas" incluye capacitación. Una brecha causada por un colaborador que cayó en phishing se considera negligencia agravada si la empresa no puede demostrar que lo capacitó en privacidad y seguridad.

Certisec incluye un curso específico de Protección de Datos alineado con la Ley 21.719 y mantiene el registro de capacitación auditable. Combinado con simulaciones de phishing, da evidencia objetiva de que la empresa tomó medidas razonables.

¿Tu empresa está lista para la Ley 21.719?

Capacita a todo tu equipo en privacidad y datos personales con evidencia auditable, en menos de 30 días.

Solicitar demo gratuita

Sigue leyendo

Compliance
Ley 21.663 de Ciberseguridad: qué exige a las empresas
ISO 27001
ISO 27001 Control A.6.3: capacitación obligatoria de seguridad

¿Tu empresa está realmente protegida?

Descúbrelo con una simulación de phishing gratuita. En 5 minutos sabrás cuántos de tus colaboradores caerían en un ataque real.

Sin tarjeta de crédito · Sin instalación · Resultado en 24 horas