Ley 21.719: qué es, a quién aplica y cómo prepararte
Actualizado el
Qué es la Ley 21.719
La Ley 21.719 es la nueva ley de protección de datos personales de Chile. No es una ley aparte: modifica la Ley 19.628, sobre protección de la vida privada, y le agrega deberes para las empresas, nuevos derechos para las personas, una autoridad que fiscaliza y un régimen de multas. Por eso los artículos que citamos en esta guía son los de la Ley 19.628 tal como queda modificada.
Fue publicada en el Diario Oficial el 13 de diciembre de 2024, y sus modificaciones entran en vigencia el 1 de diciembre de 2026, el primer día del mes vigésimo cuarto posterior a su publicación:
“Las modificaciones a las leyes N° 19.628, sobre protección de la vida privada; [...] entrarán en vigencia el día primero del mes vigésimo cuarto posterior a la publicación de esta ley en el Diario Oficial.”
A quién aplica
A todo tratamiento de datos personales, lo haga una persona o una empresa, pública o privada. El artículo no distingue por tamaño ni por industria:
“Todo tratamiento de datos personales que realice una persona natural o jurídica, incluidos los órganos públicos, debe respetar los derechos y libertades de las personas y quedará sujeto a las disposiciones de esta ley.”
También alcanza a empresas que no están en Chile cuando ofrecen bienes o servicios a personas que están en el país o monitorean su comportamiento (Art. 1° bis, letra c). Quedan fuera, entre otros casos, los datos que una persona natural trata en sus actividades personales y el ejercicio de las libertades de opinar e informar (Art. 1°). Si tu empresa es pequeña o mediana, revisa qué distingue la ley según el tamaño.
Qué es un dato personal y qué es un dato sensible
La definición es amplia: no se limita al nombre o al RUT, sino que incluye cualquier información que permita identificar a una persona, directa o indirectamente.
“Dato personal: cualquier información vinculada o referida a una persona natural identificada o identificable. Se considerará identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante uno o más identificadores [...]”
Los datos sensibles tienen reglas más estrictas: por regla general, solo pueden tratarse con el consentimiento expreso de la persona (Art. 16). La ley los define así:
“Datos personales sensibles: tendrán esta condición aquellos datos personales que se refieren a las características físicas o morales de las personas o a hechos o circunstancias de su vida privada o intimidad, que revelen el origen étnico o racial, la afiliación política, sindical o gremial, la situación socioeconómica, las convicciones ideológicas o filosóficas, las creencias religiosas, los datos relativos a la salud, al perfil biológico humano, los datos biométricos, y la información relativa a la vida sexual, [...] la orientación sexual y a la identidad de género de una persona natural.”
Los principios del tratamiento
El Art. 3° fija ocho principios que ordenan todo lo demás: licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad. Dos de ellos explican buena parte de lo que conviene revisar en un sitio web: recoger datos solo para fines definidos, y solo los necesarios para esos fines.
“Principio de finalidad. Los datos personales deben ser recolectados con fines específicos, explícitos y lícitos.”
“Principio de proporcionalidad. Los datos personales que se traten deben limitarse estrictamente a aquéllos que resulten necesarios, adecuados y pertinentes en relación con los fines del tratamiento.”
Cuándo puedes tratar datos: las bases de licitud
El consentimiento es la regla general, y el Art. 12 exige que reúna estas condiciones:
“El consentimiento del titular debe ser libre, informado y específico en cuanto a su finalidad o finalidades. El consentimiento debe manifestarse, además, en forma previa y de manera inequívoca [...]”
Pero no es la única base. El Art. 13 permite tratar datos sin consentimiento cuando lo exige una obligación legal, cuando es necesario para celebrar o ejecutar un contrato con la persona, para satisfacer un interés legítimo que no afecte sus derechos, para defender un derecho ante los tribunales, y para datos de obligaciones económicas según el Título III de la ley. Por eso, según para qué se usen los datos, un formulario puede apoyarse en una base distinta del consentimiento. En cualquier caso, el mismo artículo exige que el responsable pueda acreditar la base que usa. Cómo se aplica esto a las cookies de un sitio web lo explicamos en la guía de cookies y consentimiento.
Los derechos de las personas
“Toda persona, actuando por sí o a través de su representante legal o mandatario, según corresponda, tiene derecho de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos personales, de conformidad a la presente ley.”
Para que esas solicitudes lleguen, el Art. 14 ter exige publicar un domicilio, un correo electrónico, un formulario de contacto u otro medio equivalente. Omitir la respuesta, o responder en forma incompleta o fuera de plazo, es una infracción leve (Art. 34 bis, letra c).
Qué debe hacer tu empresa: los deberes del responsable
- Informar (Art. 14 ter). Mantener a disposición del público, en tu sitio web o en un medio equivalente, tu política de tratamiento de datos con su fecha y versión, quién es el responsable, cómo contactarlo, qué datos tratas, para qué y con qué base, entre otra información. Lo detallamos en la guía para tu sitio web.
- Proteger (Art. 14 quinquies). Adoptar medidas de seguridad acordes al riesgo. La ley pone como ejemplos la seudonimización y el cifrado de los datos.
- Reportar (Art. 14 sexies). Informar a la Agencia las vulneraciones de seguridad que generen un riesgo razonable para las personas.
“El responsable deberá reportar a la Agencia, por los medios más expeditos posibles y sin dilaciones indebidas, las vulneraciones a las medidas de seguridad [...] cuando exista un riesgo razonable para los derechos y libertades de los titulares.”
Este artículo no fija un plazo en horas. Cuando la vulneración afecta datos sensibles, datos de niños y niñas menores de catorce años o datos de obligaciones económicas, además hay que avisar a las personas afectadas.
Quién fiscaliza: la Agencia de Protección de Datos Personales
“La Agencia tendrá por objeto velar por la efectiva protección de los derechos que garantizan la vida privada de las personas y sus datos personales, de conformidad a lo establecido en la presente ley, y fiscalizar el cumplimiento de sus disposiciones.”
Entre sus atribuciones están dictar instrucciones y normas generales obligatorias, interpretar administrativamente la ley y ejercer la potestad sancionadora (Art. 30 bis).
Qué pasa si no se respeta la ley
Las infracciones se clasifican en leves, graves y gravísimas. Las leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM, las graves con multa de hasta 10.000 UTM y las gravísimas con multa de hasta 20.000 UTM (Art. 35). Las sanciones quedan en un registro público (Art. 39). El detalle, con ejemplos de cada tipo de infracción, está en la guía de multas y sanciones.
Cómo prepararte
Esta guía es informativa: resume y cita la Ley 21.719, pero no constituye asesoría legal ni reemplaza la revisión de un abogado sobre el caso concreto de tu empresa.
Revisa tu sitio frente a la Ley 21.719
Escanea tu sitio gratis: detectamos riesgos en formularios, cookies, scripts y consentimiento, con el artículo de la ley citado en cada riesgo detectado y una recomendación para corregirlo.
Escanear mi sitio gratis