Conoce la nueva normativa y prepara a tu organización antes del 1 de diciembre de 2026
¿De qué se trata esta ley?
El 13 de diciembre de 2024 fue publicada en el Diario Oficial la Ley N° 21.719, que regula el tratamiento y la protección de los datos personales en Chile. Ésta, entra en vigencia el 1 de diciembre de 2026, reemplazando la Ley N° 19.628 de 1999 con un estándar completamente actualizado y alineado con el Reglamento General de Protección de Datos (GDPR) europeo.
El cambio más relevante que tiene esta ley, es conceptual: los datos personales dejan de ser un activo de la empresa y pasan a ser un derecho fundamental de cada persona. Eso transforma la manera en que el área de Personas, Tecnología de la Información y toda la organización deben gestionar la información.
La Ley de Protección de Datos Personales aplica a quienes traten datos personales, ya sean personas naturales o jurídicas, públicas o privadas. Esto incluye profesionales independientes, empresas de todos los tamaños, instituciones públicas, ONGs y fundaciones que manejen información de clientes, trabajadores o proveedores.
Hitos importantes
Principios que guían el tratamiento de datos
La ley fija 8 principios que toda organización debe respetar. Son la base del cumplimiento y el punto de partida para revisar tus procesos internos, lo detallamos en el siguiente recuadro informativo:
| Principio | ¿Qué implica? |
| Licitud y lealtad | Debe existir una base legal válida para tratar los datos. |
| Finalidad | Los datos solo se usan para el propósito declarado al recopilarlos. |
| Proporcionalidad | Recopilar únicamente lo estrictamente necesario. |
| Calidad | Los datos deben ser exactos, completos y actualizados. |
| Responsabilidad | El responsable debe poder demostrar que cumple la ley. |
| Seguridad | Aplicar controles técnicos proporcionales al riesgo. |
| Transparencia | Informar al titular sobre el uso y destino de sus datos. |
| Confidencialidad | Guardar reserva frente a terceros no autorizados. |
Obligaciones del responsable del tratamiento
La ley establece deberes concretos para el responsable del tratamiento, orientados a un uso legal, transparente y seguro de los datos, abarcando todo su ciclo de vida y respondiendo ante incumplimientos.
Está en la obligación de informar y acreditar la licitud del tratamiento; tratar datos obtenidos de fuentes lícitas y solo para fines específicos, explícitos y legales; asegurar su calidad (exactos, completos y actualizados); y eliminarlos o anonimizar cuando ya no sean necesarios.
Los derechos de trabajadores y usuarios
Cada persona tiene derecho a saber qué se hace con su información. La ley amplía los derechos ARCO (ahora conocidos en Chile como derechos ARSOP), un conjunto de derechos relacionados con la protección de datos personales, incorporando nuevas facultades que tu equipo debe estar preparado para gestionar:
- Acceso: saber qué datos se tienen, para qué y cómo se están tratando.
- Rectificación: corregir datos incorrectos o desactualizados.
- Supresión: eliminar datos cuando ya no son necesarios o se retira el consentimiento.
- Oposición: solicitar que una organización deje de tratar sus datos personales en determinadas circunstancias.
- Bloqueo del tratamiento: solicitar la suspensión temporal de cualquier operación de tratamiento de sus datos personales cuando formule una solicitud de rectificación, supresión u oposición.
- Portabilidad: recibir los datos en formato estándar para trasladarlos a otra organización.
¿Qué implica el incumplimiento de esta ley?
La ley establece una entidad encargada de velar por la protección de los datos personales: la Agencia de Protección de Datos Personales, cuya función es fiscalizar el cumplimiento de la normativa y aplicar sanciones cuando corresponda. Las infracciones se dividen en tres niveles:
| Nivel de Infracción | Sanción Económica | Descripción del Incumplimiento |
| LEVE | Hasta 5.000 UTM≈ USD 387.000 | Faltas formales, deficiencias en la información al titular o retrasos en respuestas a solicitudes. |
| GRAVE | Hasta 10.000 UTM≈ USD 775.000 | Uso de datos sin base legal, cambio de finalidad no autorizado o impedimento de derechos ARSOP. |
| GRAVÍSIMA | Hasta 20.000 UTM≈ USD 1.550.000 | Vulneraciones serias de alto impacto, reincidencia o tratamiento de datos sensibles sin autorización. |
Pasos clave para cumplir con la normativa
Te compartimos ciertos pasos que puedes seguir para avanzar hacia el cumplimiento de la Ley:
| Inventario de Datos | Bases Legales | Conservación | Seguridad | Derechos ARSOP | Capacitación |
| Identificar qué datos se tratan, su finalidad y quién accede. | Definir responsabilidades, licitud y revisar contratos con terceros. | Establecer plazos de eliminación o anonimización de datos. | Implementar controles de acceso y medidas técnicas de protección. | Crear canales para gestionar solicitudes de usuarios de forma ágil. | Formar al equipo y mantener toda la documentación al día. |
Puedes encontrar mas información al respecto en el siguiente link : Ley 21.719 Protección de Datos Personales