Checklist PDP

por ITVIS

GUÍA INFORMATIVA 2026

Ley 21.719: Protección de Datos Personales en Chile

Todo lo que necesitas saber sobre la nueva ley que regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales.

📋 Datos clave

Ley: N° 21.719 | Publicación: 13 de diciembre de 2024 | Entrada en vigencia: 1 de diciembre de 2026

Modifica: Ley N° 19.628 sobre protección de la vida privada

Crea: Agencia de Protección de Datos Personales

¿Qué es la Ley 21.719?

La Ley 21.719 es la nueva normativa chilena que regula la protección y el tratamiento de los datos personales de las personas naturales. Publicada el 13 de diciembre de 2024, esta ley moderniza completamente el marco regulatorio existente, alineando a Chile con estándares internacionales similares al GDPR europeo.

La ley establece principios claros para el tratamiento de datos, reconoce nuevos derechos para los titulares, crea una autoridad de control independiente (la Agencia de Protección de Datos Personales) y define un régimen de sanciones para quienes incumplan sus disposiciones.

¿A quién aplica?

La ley aplica a toda persona natural o jurídica, incluidos los órganos públicos, que realice tratamiento de datos personales en Chile o que, estando fuera del territorio nacional, dirija sus operaciones a titulares que se encuentren en Chile.

Esto incluye empresas que:

Principios fundamentales

El tratamiento de datos personales se rige por los siguientes principios:

PrincipioDescripción
Licitud y lealtadLos datos solo pueden tratarse de manera lícita y leal. El responsable debe poder acreditar la licitud.
FinalidadLos datos deben recolectarse con fines específicos, explícitos y lícitos. No se pueden usar para fines distintos a los informados.
ProporcionalidadSolo se deben tratar los datos estrictamente necesarios para los fines del tratamiento.
CalidadLos datos deben ser exactos, completos, actuales y pertinentes.
ResponsabilidadQuienes traten datos son legalmente responsables del cumplimiento de la ley.
SeguridadEl responsable debe garantizar estándares adecuados de seguridad contra tratamiento no autorizado, pérdida o destrucción.
TransparenciaEl responsable debe informar al titular sobre las políticas y prácticas de tratamiento de datos.
ConfidencialidadEl responsable y quienes accedan a los datos deben guardar secreto, incluso después de terminada la relación.

Derechos de los titulares (ARSOP)

La ley reconoce un conjunto amplio de derechos para las personas titulares de datos personales:

Estos derechos son personales, intransferibles e irrenunciables.

Consentimiento

El consentimiento es la base principal de licitud para el tratamiento de datos. Debe ser:

El titular puede revocar el consentimiento en cualquier momento, sin efectos retroactivos.

Datos personales sensibles

La ley otorga protección especial a los datos sensibles, que incluyen:

El tratamiento de datos sensibles requiere consentimiento expreso del titular, salvo excepciones específicas establecidas en la ley.

Obligaciones del responsable de datos

Las empresas y organizaciones que traten datos personales deben cumplir con:

  1. Deber de información y transparencia: Mantener públicamente disponible su política de tratamiento de datos, incluyendo finalidades, categorías de datos, destinatarios y derechos del titular.
  2. Deber de seguridad: Adoptar medidas técnicas y organizativas para proteger los datos, incluyendo cifrado, control de acceso y capacidad de restauración.
  3. Deber de confidencialidad: Mantener secreto sobre los datos personales, incluso después de terminada la relación con el titular.
  4. Protección desde el diseño: Aplicar medidas de protección desde el diseño y por defecto en todos los sistemas.
  5. Reporte de vulneraciones: Reportar a la Agencia las vulneraciones de seguridad que afecten datos personales.
  6. Evaluación de impacto: Realizar evaluaciones de impacto cuando el tratamiento pueda generar alto riesgo para los titulares.

La Agencia de Protección de Datos Personales

La ley crea la Agencia de Protección de Datos Personales, una corporación autónoma de derecho público que tendrá las siguientes funciones principales:

Régimen de sanciones

La ley establece tres niveles de infracciones con sus respectivas multas:

TipoMulta máximaEjemplos
Leves5.000 UTMIncumplir deber de información, no responder solicitudes a tiempo
Graves10.000 UTMTratar datos sin consentimiento, impedir ejercicio de derechos, vulnerar seguridad
Gravísimas20.000 UTMTratamiento fraudulento, vulnerar confidencialidad de datos sensibles, omitir reportes de seguridad

En caso de reincidencia para empresas que no sean de menor tamaño, las multas pueden alcanzar hasta el 2% o 4% de los ingresos anuales por ventas, según la gravedad.

Transferencia internacional de datos

La transferencia de datos personales a otros países es lícita cuando:

Plazos clave

Modelo de prevención de infracciones

Las empresas pueden adoptar voluntariamente un programa de cumplimiento que incluya:

La certificación del modelo por la Agencia constituye una circunstancia atenuante en caso de infracciones.

Plantillas y recursos descargables

Hemos preparado plantillas de ejemplo para ayudarte a implementar los documentos clave que exige la Ley 21.719. Cada plantilla incluye la estructura completa con campos editables y referencias a los artículos correspondientes.

📊
Registro de Actividades de Tratamiento (RAT)

Ejemplo con 4 actividades: clientes, RRHH, marketing y videovigilancia. Incluye evaluación de riesgos.

Ver plantilla →

📝
Anexo de Protección de Datos

Modelo contractual con 9 cláusulas para regular el tratamiento entre responsable y encargado.

Ver plantilla →

🔒
Política de Privacidad

Modelo completo con 12 secciones: datos recopilados, finalidades, derechos, seguridad, cookies y más.

Ver plantilla →

¿Tu empresa está preparada?

Evalúa el nivel de cumplimiento de tu organización con nuestro Checklist PDP gratuito. Identifica brechas en gobierno de datos, registro y uso de datos, y ciberseguridad.

Comenzar evaluación gratuita
📌 Nota importante

Esta página tiene carácter informativo y no constituye asesoría legal. Para una interpretación oficial de la ley, consulte el texto completo en Ley Chile (BCN) o consulte con un abogado especialista en protección de datos.