La Ley 21.719 de Chile entra en vigencia el 1 de diciembre de 2026, el primer día del mes vigésimo cuarto tras su publicación. Desde esa fecha corren los plazos operativos: 30 días corridos para responder un derecho, prorrogables una vez por 30 más según el artículo 11, y el reporte de brechas a la Agencia sin dilaciones indebidas conforme al artículo 14 sexies.
Lo esencial en 30 segundos
- Publicación: 13 de diciembre de 2024.
- Entrada en vigencia y fiscalización: 1 de diciembre de 2026.
- Período de adecuación: 24 meses (es el tiempo que tienes para implementar).
- Derechos ARSOP: respuesta dentro del plazo legal (30 días corridos, prorrogables una vez por otros 30).
- Brechas: notificación a la Agencia sin dilaciones indebidas, por el medio más expedito.
“¿Cuándo entra en vigencia?” es la pregunta que más se repite — pero no es la única fecha que importa. Una vez que la ley es obligatoria, el reloj corre cada vez que un cliente ejerce un derecho o cuando ocurre una brecha. Esta es la tabla con todos los plazos en un solo lugar. Si quieres el panorama completo, parte por la guía definitiva de la Ley 21.719. Si quieres el panorama completo, parte por nuestra guía sobre la ley de protección de datos en Chile.
Todos los plazos y fechas clave
| Hito o deber | Plazo exacto | Fundamento |
|---|---|---|
| Publicación de la ley en el Diario Oficial | 13 de diciembre de 2024 | Ley 21.719 |
| Entrada en vigencia y inicio de la fiscalización | 1 de diciembre de 2026, primer día del mes vigésimo cuarto posterior a la publicación | Artículo primero transitorio |
| Dictación de los reglamentos de la ley | Dentro de los seis meses siguientes a la publicación | Artículo segundo transitorio |
| Primera designación del Consejo Directivo de la Agencia | Seis meses antes de la entrada en vigencia | Artículo cuarto transitorio |
| Acuse de recibo y respuesta a una solicitud de derechos | 30 días corridos desde el ingreso, prorrogables una sola vez hasta por 30 días corridos más | Artículo 11 |
| Respuesta a una solicitud de bloqueo temporal | 2 días hábiles desde su recepción | Artículo 11 |
| Reclamación del titular ante la Agencia tras una negativa | 30 días hábiles | Artículos 11 y 41 |
| Reporte de una brecha a la Agencia | Sin dilaciones indebidas, por los medios más expeditos posibles | Artículo 14 sexies |
| Comunicación de la brecha a los titulares | Exigible solo si afecta datos sensibles, datos de niñas y niños menores de catorce años, o datos económicos, financieros, bancarios o comerciales | Artículo 14 sexies |
| Adopción de las medidas correctivas tras una sanción | 60 días; de lo contrario, recargo del 50% sobre la multa | Artículo 35 |
| Ventana transitoria para empresas de menor tamaño | Primeros doce meses de vigencia: la Agencia podrá aplicar amonestación escrita | Artículo sexto transitorio |
| Prescripción de las acciones para perseguir infracciones | 4 años desde la ocurrencia del hecho | Artículo 40 |
| Prescripción de las sanciones impuestas | 3 años desde que la resolución queda ejecutoriada | Artículo 40 |
| Permanencia de las anotaciones en el registro de sanciones | Se mantienen por el plazo que fija la ley y son de acceso público y gratuito | Artículo 39 |
¿Qué pasa el 1 de diciembre de 2026?
Es la fecha en que la Agencia de Protección de Datos Personales puede empezar a fiscalizar y sancionar. La ley se publicó en diciembre de 2024 y entregó un período de adecuación de 24 meses precisamente para que las organizaciones llegaran preparadas. Ese plazo se agota: en la práctica, los proyectos de adecuación toman entre 1 y 6 meses según el tamaño, así que el momento de empezar es antes de la fecha límite, no sobre ella.
Plazos para responder derechos (ARSOP)
Una vez vigente la ley, cualquier persona puede ejercer sus derechos de Acceso, Rectificación, Supresión, Oposición y Portabilidad. La organización debe responder dentro del plazo legal de 30 días corridos. El problema no suele ser el plazo en sí, sino no tener un canal ni un procedimiento listos cuando llega la primera solicitud. Vemos el flujo completo —verificación de identidad, excepciones y plantillas— en cómo responder solicitudes de derechos ARSOP.
Plazos ante una brecha de seguridad
Frente a un incidente que afecte datos personales, la notificación a la Agencia debe hacerse sin dilaciones indebidas y por el medio más expedito posible. La ley no fija un número de horas; las 72 horas son un referente internacional de buena práctica. Además, hay que comunicar a los afectados cuando la brecha involucra datos sensibles, de niños, niñas y adolescentes, o datos económicos y financieros. Por eso conviene tener el procedimiento ensayado antes de necesitarlo.
Por qué no conviene esperar
Varias acciones del cumplimiento —contratos con encargados, gestión de consentimiento, medidas de seguridad— dependen de terceros y de tiempo de implementación. Llegar al 1 de diciembre de 2026 con un plan documentado en marcha, aunque no esté todo cerrado, demuestra responsabilidad proactiva y opera como atenuante. Si quieres ordenar el trabajo por frentes, usa el checklist de cumplimiento.
¿Llegas a tiempo al 1 de diciembre de 2026?
Un diagnóstico de 30 minutos te dice cuánto te falta y en qué orden avanzar. Sin compromiso.
Solicitar diagnósticoPreguntas frecuentes
¿Cuándo entra en vigencia la Ley 21.719?
Fue publicada el 13 de diciembre de 2024 y su obligatoriedad plena comienza el 1 de diciembre de 2026, tras un período de adecuación de 24 meses. Desde esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y sancionar.
¿Cuánto dura el período de adecuación de la Ley 21.719?
24 meses, contados desde la publicación (13 de diciembre de 2024) hasta el inicio de la fiscalización (1 de diciembre de 2026). Es el tiempo para implementar el cumplimiento.
¿En qué plazo hay que responder los derechos ARSOP?
Dentro del plazo legal de 30 días corridos, prorrogable por una sola vez hasta por 30 días corridos más. Por eso es clave tener un canal y un procedimiento definidos antes de que lleguen las solicitudes.
¿En qué plazo se notifica una brecha de seguridad?
A la Agencia, sin dilaciones indebidas y por el medio más expedito posible. A los afectados, cuando la brecha involucra datos sensibles, de NNA o económicos y financieros.
¿Por qué la Ley 21.719 entra en vigencia justo el 1 de diciembre de 2026?
Porque el artículo primero transitorio de la Ley 21.719 fija la vigencia en el día primero del mes vigésimo cuarto posterior a su publicación en el Diario Oficial. Publicada el 13 de diciembre de 2024, ese cálculo cae en el 1 de diciembre de 2026. No es una fecha discrecional ni prorrogable por la Agencia.
¿El plazo para responder derechos es en días hábiles o corridos?
Corridos. El artículo 11 de la Ley 21.719 obliga al responsable a acusar recibo y pronunciarse a más tardar dentro de los treinta días corridos siguientes al ingreso de la solicitud, prorrogables por una sola vez hasta por treinta días corridos más. Contarlos como hábiles es el error más frecuente en Chile.
¿Existe un plazo de 72 horas para notificar brechas en Chile?
No. Las 72 horas son del artículo 33 del RGPD europeo. El artículo 14 sexies de la Ley 21.719 exige reportar a la Agencia «por los medios más expeditos posibles y sin dilaciones indebidas», sin fijar un número de horas. En la práctica el estándar es más exigente, no más laxo.
¿En qué plazo hay que responder una solicitud de bloqueo temporal?
En dos días hábiles desde su recepción, según el artículo 11 de la Ley 21.719. Mientras no la resuelva, el responsable no podrá tratar los datos comprendidos en el requerimiento. El bloqueo no afecta el almacenamiento, y si se rechaza hay que fundar la respuesta y comunicarla electrónicamente a la Agencia.
¿Cuánto tiempo tiene el titular para reclamar ante la Agencia?
Treinta días hábiles. El artículo 11 de la Ley 21.719 obliga al responsable a señalar ese plazo al titular al denegar total o parcialmente una solicitud, y el procedimiento se sustancia conforme al artículo 41. El mismo plazo corre si el responsable simplemente no responde dentro de los treinta días corridos.
¿Cuándo prescriben las infracciones y las sanciones?
El artículo 40 de la Ley 21.719 fija cuatro años para las acciones que persiguen la responsabilidad, contados desde la ocurrencia del hecho, y tres años para las sanciones ya impuestas, contados desde que la resolución queda ejecutoriada. En infracciones continuadas el plazo corre desde que la infracción cesó.
Fuentes oficiales
- Ley 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales — texto oficial, Biblioteca del Congreso Nacional
- Artículo 11 (plazos de respuesta), artículo 14 sexies (reporte de brechas) y artículo 40 (prescripción) — texto refundido vigente desde el 1 de diciembre de 2026
Este artículo tiene fines informativos y no constituye asesoría legal para un caso particular.