por ITVIS
Todo lo que necesitas saber sobre la nueva ley que regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales.
Ley: N° 21.719 | Publicación: 13 de diciembre de 2024 | Entrada en vigencia: 1 de diciembre de 2026
Modifica: Ley N° 19.628 sobre protección de la vida privada
Crea: Agencia de Protección de Datos Personales
La Ley 21.719 es la nueva normativa chilena que regula la protección y el tratamiento de los datos personales de las personas naturales. Publicada el 13 de diciembre de 2024, esta ley moderniza completamente el marco regulatorio existente, alineando a Chile con estándares internacionales similares al GDPR europeo.
La ley establece principios claros para el tratamiento de datos, reconoce nuevos derechos para los titulares, crea una autoridad de control independiente (la Agencia de Protección de Datos Personales) y define un régimen de sanciones para quienes incumplan sus disposiciones.
La ley aplica a toda persona natural o jurídica, incluidos los órganos públicos, que realice tratamiento de datos personales en Chile o que, estando fuera del territorio nacional, dirija sus operaciones a titulares que se encuentren en Chile.
Esto incluye empresas que:
El tratamiento de datos personales se rige por los siguientes principios:
| Principio | Descripción |
|---|---|
| Licitud y lealtad | Los datos solo pueden tratarse de manera lícita y leal. El responsable debe poder acreditar la licitud. |
| Finalidad | Los datos deben recolectarse con fines específicos, explícitos y lícitos. No se pueden usar para fines distintos a los informados. |
| Proporcionalidad | Solo se deben tratar los datos estrictamente necesarios para los fines del tratamiento. |
| Calidad | Los datos deben ser exactos, completos, actuales y pertinentes. |
| Responsabilidad | Quienes traten datos son legalmente responsables del cumplimiento de la ley. |
| Seguridad | El responsable debe garantizar estándares adecuados de seguridad contra tratamiento no autorizado, pérdida o destrucción. |
| Transparencia | El responsable debe informar al titular sobre las políticas y prácticas de tratamiento de datos. |
| Confidencialidad | El responsable y quienes accedan a los datos deben guardar secreto, incluso después de terminada la relación. |
La ley reconoce un conjunto amplio de derechos para las personas titulares de datos personales:
Estos derechos son personales, intransferibles e irrenunciables.
El consentimiento es la base principal de licitud para el tratamiento de datos. Debe ser:
El titular puede revocar el consentimiento en cualquier momento, sin efectos retroactivos.
La ley otorga protección especial a los datos sensibles, que incluyen:
El tratamiento de datos sensibles requiere consentimiento expreso del titular, salvo excepciones específicas establecidas en la ley.
Las empresas y organizaciones que traten datos personales deben cumplir con:
La ley crea la Agencia de Protección de Datos Personales, una corporación autónoma de derecho público que tendrá las siguientes funciones principales:
La ley establece tres niveles de infracciones con sus respectivas multas:
| Tipo | Multa máxima | Ejemplos |
|---|---|---|
| Leves | 5.000 UTM | Incumplir deber de información, no responder solicitudes a tiempo |
| Graves | 10.000 UTM | Tratar datos sin consentimiento, impedir ejercicio de derechos, vulnerar seguridad |
| Gravísimas | 20.000 UTM | Tratamiento fraudulento, vulnerar confidencialidad de datos sensibles, omitir reportes de seguridad |
En caso de reincidencia para empresas que no sean de menor tamaño, las multas pueden alcanzar hasta el 2% o 4% de los ingresos anuales por ventas, según la gravedad.
La transferencia de datos personales a otros países es lícita cuando:
Las empresas pueden adoptar voluntariamente un programa de cumplimiento que incluya:
La certificación del modelo por la Agencia constituye una circunstancia atenuante en caso de infracciones.
Hemos preparado plantillas de ejemplo para ayudarte a implementar los documentos clave que exige la Ley 21.719. Cada plantilla incluye la estructura completa con campos editables y referencias a los artículos correspondientes.
Ejemplo con 4 actividades: clientes, RRHH, marketing y videovigilancia. Incluye evaluación de riesgos.
Ver plantilla →
Modelo contractual con 9 cláusulas para regular el tratamiento entre responsable y encargado.
Ver plantilla →
Modelo completo con 12 secciones: datos recopilados, finalidades, derechos, seguridad, cookies y más.
Ver plantilla →
Evalúa el nivel de cumplimiento de tu organización con nuestro Checklist PDP gratuito. Identifica brechas en gobierno de datos, registro y uso de datos, y ciberseguridad.
Comenzar evaluación gratuitaEsta página tiene carácter informativo y no constituye asesoría legal. Para una interpretación oficial de la ley, consulte el texto completo en Ley Chile (BCN) o consulte con un abogado especialista en protección de datos.