En Chile, la Ley 21.719 obliga a reportar la brecha a la Agencia de Protección de Datos “sin dilaciones indebidas”, sin plazo en horas. La Ley 21.663 obliga a ciertas instituciones a reportar al CSIRT Nacional en 3 horas, actualizar a las 72 y entregar informe final a los 15 días corridos.
Lo esencial en 30 segundos
- Son dos leyes distintas, con dos organismos distintos: la Agencia y la ANCI.
- La Ley 21.719 no fija un plazo de 72 horas: exige reportar sin dilaciones indebidas.
- El esquema 3 h / 72 h / 15 días es del artículo 9 de la Ley 21.663.
- La Ley 21.663 solo alcanza a servicios esenciales y operadores de importancia vital.
- Un mismo incidente puede obligar a reportar a los dos, y a comunicar a los titulares.
Chile aprobó en poco tiempo dos leyes que se tocan pero no se superponen. La Ley 21.663, Marco de Ciberseguridad, creó la Agencia Nacional de Ciberseguridad y un sistema de respuesta a incidentes. La Ley 21.719 reformó la protección de datos personales y creó la Agencia de Protección de Datos Personales. Si quieres el panorama completo, parte por nuestra guía sobre la ley de protección de datos en Chile.
El problema práctico aparece el día del incidente. El equipo de seguridad conoce los plazos de la ley de ciberseguridad, el equipo legal conoce los de la ley de datos, y nadie tiene claro si hay que hacer las dos cosas. La respuesta corta es que sí, cuando se cumplen los supuestos de ambas.
Este artículo pone las dos obligaciones lado a lado, con el texto de cada ley, para que el protocolo de respuesta a incidentes quede escrito antes y no durante la crisis.
¿A quién aplica cada ley en Chile?
La diferencia de alcance es la clave y se pasa por alto todo el tiempo. La Ley 21.719 aplica a cualquier responsable que trate datos personales, sin importar su tamaño ni su rubro. Una pyme de servicios profesionales con una base de clientes está dentro.
La Ley 21.663, en cambio, tiene un ámbito acotado. Su artículo 4 la aplica a las instituciones que prestan servicios calificados como esenciales y a las calificadas como operadores de importancia vital. No es una ley general para todas las empresas del país.
El artículo 4 enumera las actividades que constituyen servicio esencial cuando las prestan instituciones privadas: generación, transmisión o distribución eléctrica; combustibles; agua potable o saneamiento; telecomunicaciones; infraestructura digital; servicios digitales y servicios de tecnología de la información gestionados por terceros; transporte; banca, servicios financieros y medios de pago; seguridad social; servicios postales y de mensajería; prestación institucional de salud; y producción o investigación de productos farmacéuticos.
También son servicios esenciales los provistos por organismos de la Administración del Estado, por el Coordinador Eléctrico Nacional y los prestados bajo concesión de servicio público. La Agencia Nacional de Ciberseguridad puede calificar otros servicios como esenciales por resolución fundada.
¿Cuáles son los plazos de reporte de cada ley?
Aquí está el error más repetido del contenido chileno sobre protección de datos: atribuir a la Ley 21.719 un plazo de 72 horas para notificar brechas. Ese plazo no está en la ley de datos personales. Viene del Reglamento General de Protección de Datos europeo, y en Chile coincide parcialmente con un tramo del esquema de la ley de ciberseguridad.
El artículo 14 sexies de la Ley 21.719 exige reportar a la Agencia “por los medios más expeditos posibles y sin dilaciones indebidas”. No hay número de horas. Ese estándar es más flexible en la letra y más exigente en la práctica, porque obliga a justificar cada hora de demora.
El artículo 9 de la Ley 21.663 sí tiene reloj, y es un esquema de tres etapas que se reporta al CSIRT Nacional para ciberataques e incidentes con efectos significativos.
| Ley 21.719 (datos personales) | Ley 21.663 (ciberseguridad) | |
|---|---|---|
| A quién se reporta | Agencia de Protección de Datos Personales | CSIRT Nacional (Agencia Nacional de Ciberseguridad) |
| Quiénes deben hacerlo | Todo responsable de datos personales | Servicios esenciales y operadores de importancia vital (art. 4) |
| Qué activa el deber | Vulneración de medidas de seguridad con riesgo razonable para derechos y libertades | Ciberataque o incidente con efectos significativos |
| Primer plazo | Sin dilaciones indebidas, por los medios más expeditos posibles | 3 horas desde el conocimiento: alerta temprana |
| Segundo plazo | No aplica | 72 horas: actualización con gravedad, impacto e indicadores de compromiso |
| Plazo especial | No aplica | 24 horas si es operador de importancia vital con servicio esencial afectado |
| Informe final | No aplica como etapa separada | 15 días corridos desde la alerta temprana |
| Aviso a las personas | Sí, en tres supuestos del art. 14 sexies | No contemplado en el art. 9 |
¿Cuándo hay que avisarle a las personas afectadas?
Este deber existe solo en la Ley 21.719 y no tiene equivalente en el artículo 9 de la ley de ciberseguridad. El artículo 14 sexies lo restringe a tres categorías concretas de datos, y esa precisión es la que casi ninguna guía chilena reproduce bien.
La comunicación a los titulares procede cuando la vulneración se refiere a datos personales sensibles, a datos de niños y niñas menores de catorce años, o a datos relativos a obligaciones de carácter económico, financiero, bancario o comercial. Fuera de esos tres supuestos, el deber es de reporte a la Agencia, no de aviso público.
La ley también fija cómo debe ser ese aviso: en lenguaje claro y sencillo, singularizando los datos afectados, las posibles consecuencias y las medidas de solución o resguardo adoptadas. Si no es posible notificar a cada titular, se hace por difusión o publicación de un aviso.
- Datos personales sensibles.
- Datos de niños y niñas menores de catorce años.
- Datos de obligaciones económicas, financieras, bancarias o comerciales.
¿Las medidas de seguridad que exige cada ley son las mismas?
Se parecen, pero la Ley 21.719 tiene su propio catálogo y conviene leerlo, porque un programa de ciberseguridad diseñado solo contra la Ley 21.663 puede dejar huecos frente a la ley de datos.
El artículo 14 quinquies exige que las medidas aseguren “la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento de datos”, y menciona expresamente la seudonimización y el cifrado de datos personales, la capacidad de garantizar esas cuatro propiedades de forma permanente, y la capacidad de restaurar la disponibilidad y el acceso a los datos de forma rápida ante un incidente físico o técnico.
El estándar es relativo, no absoluto. La ley obliga a considerar el estado actual de la técnica, los costos de aplicación, la naturaleza, alcance, contexto y fines del tratamiento, y la probabilidad y gravedad de los riesgos. Eso significa que la misma medida puede ser suficiente para una empresa e insuficiente para otra.
¿Cómo se escribe un protocolo que cubra las dos leyes?
El error de diseño más común es tener dos protocolos separados, uno del área de seguridad y otro del área legal, que se activan por caminos distintos. En un incidente real esa separación cuesta horas, y bajo el artículo 9 de la Ley 21.663 las primeras tres horas ya son un plazo legal.
Un protocolo único parte por una pregunta de clasificación en el momento cero: si el incidente afecta datos personales, si la organización está en el ámbito del artículo 4 de la Ley 21.663, y si los datos afectados caen en alguna de las tres categorías del artículo 14 sexies. Esas tres respuestas determinan a quién hay que avisar y con qué urgencia.
El registro también es una obligación en sí misma. El artículo 14 sexies exige registrar las comunicaciones describiendo la naturaleza de las vulneraciones, sus efectos, las categorías de datos, el número aproximado de titulares afectados y las medidas adoptadas para gestionarlas y precaver incidentes futuros.
- Define en el minuto cero si hay datos personales involucrados.
- Ten identificado de antemano si la empresa cae bajo el artículo 4 de la Ley 21.663.
- Prepara las plantillas de reporte antes: en 3 horas no se redacta desde cero.
- Registra todo el incidente: el registro es una obligación del art. 14 sexies.
¿Tu protocolo de incidentes cubre las dos leyes?
Revisamos en 30 minutos si tu plan de respuesta distingue bien los dos deberes de reporte y quién los ejecuta en cada plazo.
Solicitar diagnósticoPreguntas frecuentes
¿La Ley 21.719 tiene un plazo de 72 horas para notificar brechas?
No. El artículo 14 sexies exige reportar a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas, sin fijar un número de horas. El plazo de 72 horas pertenece al esquema de reporte del artículo 9 de la Ley 21.663 de Ciberseguridad, que es otra ley y otro destinatario.
¿Qué es el CSIRT Nacional?
Es el equipo de respuesta ante incidentes de seguridad informática al que la Ley 21.663 obliga a reportar los ciberataques e incidentes con efectos significativos. Depende de la Agencia Nacional de Ciberseguridad, creada por esa misma ley, y es distinto de la Agencia de Protección de Datos Personales.
¿Mi empresa está sujeta a la Ley 21.663?
Solo si presta servicios calificados como esenciales o si fue calificada como operador de importancia vital, según el artículo 4. La ley enumera actividades como energía, agua, telecomunicaciones, infraestructura digital, transporte, banca, salud y farmacéutica. La Ley 21.719, en cambio, aplica a toda empresa que trate datos personales en Chile.
¿Un mismo incidente puede activar las dos leyes?
Sí, y es el escenario más probable en una empresa regulada. Un ataque que compromete sistemas y filtra datos de clientes obliga a reportar al CSIRT Nacional según el artículo 9 de la Ley 21.663 y a la Agencia de Protección de Datos según el artículo 14 sexies de la Ley 21.719.
¿Cuál es el plazo de 24 horas de la Ley 21.663?
Es un plazo especial. Si la institución afectada es un operador de importancia vital y ve afectada la prestación de sus servicios esenciales a causa del incidente, la actualización de la información debe entregarse al CSIRT Nacional en un máximo de 24 horas desde que tomó conocimiento, en vez de las 72 generales.
¿Qué pasa si el incidente sigue en curso a los 15 días?
El artículo 9 lo resuelve expresamente: el informe final se reemplaza por un informe sobre la situación en ese momento, y el informe final se presenta dentro de los quince días corridos contados desde que el incidente haya sido gestionado.
¿Hay que avisarles a los clientes afectados por una filtración?
Solo en tres supuestos del artículo 14 sexies de la Ley 21.719: cuando la vulneración afecta datos sensibles, datos de menores de catorce años, o datos de obligaciones económicas, financieras, bancarias o comerciales. En los demás casos el deber es reportar a la Agencia, no comunicar públicamente.
¿Cumplir la Ley 21.663 me deja cumpliendo la Ley 21.719?
No. Un programa de ciberseguridad robusto ayuda mucho con el deber de seguridad del artículo 14 quinquies, pero la Ley 21.719 exige además base de licitud, registro de actividades de tratamiento, respuesta a derechos del titular y transparencia. Son planos distintos del mismo problema.
¿Qué medidas de seguridad nombra expresamente la Ley 21.719?
El artículo 14 quinquies menciona la seudonimización y el cifrado de datos personales, la capacidad de garantizar confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas, y la capacidad de restaurar rápido la disponibilidad y el acceso a los datos ante un incidente físico o técnico.
¿Desde cuándo rige cada ley en Chile?
La Ley 21.663 Marco de Ciberseguridad ya está operativa y la Agencia Nacional de Ciberseguridad inició actividades en enero de 2025. Las obligaciones de la Ley 21.719 sobre datos personales rigen desde el 1 de diciembre de 2026.
Fuentes oficiales
- Ley 21.719 — texto oficial, Biblioteca del Congreso Nacional
- Ley 21.663 Marco de Ciberseguridad — texto oficial
- Ley 19.628 consolidada con las modificaciones de la Ley 21.719
- Agencia Nacional de Ciberseguridad
Este artículo tiene fines informativos y no constituye asesoría legal para un caso particular.