← Volver al blog

Ley 21.719 en preguntas y respuestas: 30 dudas resueltas con su artículo

Treinta dudas frecuentes sobre la ley chilena de protección de datos, respondidas en pocas líneas y con el artículo exacto que respalda cada respuesta.

Guía de consulta rápida
Respuesta corta

La Ley 21.719 de Chile entra en vigencia el 1 de diciembre de 2026 y se aplica a toda persona u organización que trate datos de personas naturales. Establece ocho principios, reconoce seis derechos al titular y crea la Agencia de Protección de Datos Personales, que puede multar con hasta 20.000 UTM. Aquí están treinta preguntas frecuentes, cada una con su artículo.

Lo esencial en 30 segundos

  • La fecha legal de entrada en vigencia es el 1 de diciembre de 2026. El proyecto que propone postergarla sigue en trámite y no es ley.
  • Se aplica a cualquier persona u organización que trate datos de personas naturales, también desde el extranjero si ofrece bienes o servicios en Chile.
  • Los principios son ocho (artículo 3) y los derechos del titular son seis (artículo 4).
  • El plazo para responder una solicitud es de 30 días corridos, prorrogables una sola vez por otros 30.
  • Fiscaliza la Agencia de Protección de Datos Personales; las multas llegan a 5.000, 10.000 o 20.000 UTM según la gravedad.

Buena parte de lo que se pregunta sobre la Ley 21.719 tiene una respuesta corta y un artículo que la respalda. El problema es que esas respuestas circulan mezcladas con las del reglamento europeo, y de ahí salen los errores: principios que la ley chilena no nombra, plazos en horas que no existen, obligaciones que son voluntarias. Si quieres el panorama completo, parte por nuestra guía sobre la ley de protección de datos en Chile.

Esta página reúne treinta preguntas, ordenadas por tema. Cada respuesta cita el artículo de la Ley 19.628 en su versión reformada por la Ley 21.719, que es el texto que rige desde diciembre de 2026, y enlaza a la guía donde el tema se desarrolla. Al final hay una tabla con las cifras y plazos que conviene saber de memoria.

¿A quién se aplica la Ley 21.719 y desde cuándo?

Seis preguntas sobre el alcance de la ley. Son las que deciden si todo lo demás te concierne.

¿Desde cuándo rige la Ley 21.719?

La fecha legal es el 1 de diciembre de 2026. El artículo primero transitorio fijó la vigencia para el primer día del mes vigésimo cuarto posterior a la publicación, que fue el 13 de diciembre de 2024. Existe un proyecto que propone trasladarla a 2027, pero sigue en trámite en el Senado y no es ley.

¿A quién se aplica?

A toda persona natural o jurídica, incluidos los órganos públicos, que trate datos personales (artículo 1). No hay excepciones por tamaño ni por rubro: una empresa que solo vende a otras empresas también trata datos de personas.

Una tienda online extranjera, sin oficinas en Chile, ¿debe cumplirla?

Sí, cuando sus operaciones están destinadas a ofrecer bienes o servicios a personas que se encuentran en Chile, se les cobre o no, o a monitorear su comportamiento (artículo 1 bis letra c). Además debe mantener operativo un correo u otro medio de contacto para los titulares y para la Agencia (artículo 14). El detalle está en la guía de extraterritorialidad.

¿La ley protege los datos de las empresas?

No. Protege los datos de las personas naturales (artículo 1), y el titular es siempre una persona natural (artículo 2 letra ñ). La razón social o el RUT de una sociedad no son datos personales; el nombre, el correo y el cargo de quienes trabajan en ella sí lo son.

¿Qué tratamientos quedan fuera de la ley?

Dos. El que se realiza en ejercicio de las libertades de emitir opinión y de informar, y el que hacen las personas naturales en relación con sus actividades personales (artículo 1). Los medios de comunicación sí quedan sujetos a la ley cuando tratan datos con una finalidad distinta de opinar e informar.

¿Qué pasa con los datos de una persona fallecida?

Sus herederos pueden ejercer los derechos que la ley reconoce al titular. No pueden acceder a los datos ni pedir su rectificación o supresión cuando la persona fallecida lo hubiese prohibido expresamente o cuando una ley así lo establezca (artículo 4).

¿Qué es un dato personal y quién responde por él?

Las definiciones están en el artículo 2. De ellas depende qué información queda protegida y a quién se le exige protegerla.

¿El nombre y el RUT son datos personales?

Sí. Dato personal es cualquier información vinculada o referida a una persona natural identificada o identificable, y la ley menciona como identificadores el nombre y el número de cédula de identidad (artículo 2 letra f). El RUT de una sociedad no lo es, porque identifica a una persona jurídica. Hay más ejemplos en qué es un dato personal.

¿Qué son los datos sensibles?

Los que revelan origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico, datos biométricos, vida sexual, orientación sexual e identidad de género (artículo 2 letra g). Como regla, solo pueden tratarse con consentimiento expreso (artículo 16). Ver datos sensibles.

Para efectos de la ley, ¿quién se considera niño o niña?

Los menores de catorce años. Adolescentes son los mayores de catorce y menores de dieciocho (artículo 16 quáter). Para tratar datos de niños y niñas se requiere el consentimiento de sus padres, de sus representantes legales o de quien tenga su cuidado personal, salvo que la ley lo autorice o mande expresamente. Los adolescentes se rigen por las reglas de los adultos, salvo sus datos sensibles antes de los dieciséis años. Ver datos de menores.

¿Cuál es la diferencia entre responsable y encargado?

El responsable decide los fines y los medios del tratamiento (artículo 2 letra n). El encargado, que la ley también llama tercero mandatario, trata los datos por cuenta del responsable y según sus instrucciones (artículos 2 letra x y 15 bis). Si usa los datos para un objeto distinto del encargo, pasa a ser responsable para todos los efectos legales. Ver contratos con encargados.

¿Un dato anonimizado sigue siendo un dato personal?

No. La anonimización es un procedimiento irreversible y «un dato anonimizado deja de ser un dato personal» (artículo 2 letra k). Un dato seudonimizado sí lo sigue siendo, porque puede volver a atribuirse a su titular usando información adicional (letra l).

¿Se pueden usar libremente los datos de fuentes de acceso público?

No. El tratamiento de datos provenientes de fuentes de acceso público «se someterá a las disposiciones de esta ley» (artículo 2 letra i): necesita una base de licitud y debe respetar los principios. Además, el titular puede oponerse cuando no exista otro fundamento legal para tratarlos (artículo 8 letra c).

¿Cuáles son los principios de la ley?

Aquí es fácil equivocarse, porque los nombres chilenos no son los europeos.

¿Cuántos principios tiene la Ley 21.719?

Ocho, todos en el artículo 3: licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad. Es habitual verlos reducidos a seis o siete, que es la lista del reglamento europeo. Cada uno está explicado en los ocho principios.

¿Qué principio exige tratar solo los datos estrictamente necesarios?

El de proporcionalidad (artículo 3 letra c): los datos «deben limitarse estrictamente a aquéllos que resulten necesarios, adecuados y pertinentes en relación con los fines del tratamiento». El mismo principio limita el tiempo de conservación. En el reglamento europeo la idea equivalente se llama minimización; la ley chilena no usa esa palabra.

¿Qué principio obliga a responder por el cumplimiento y a poder demostrarlo?

El de responsabilidad (artículo 3 letra e): quienes tratan datos son legalmente responsables de cumplir los principios, obligaciones y deberes de la ley. Se complementa con el deber de acreditar la licitud del tratamiento, que la ley repite en los artículos 3 letra a), 12 y 13. En la práctica se demuestra con políticas, registros y evidencia de controles.

¿Qué principio impide usar los datos para algo distinto de lo informado?

El de finalidad (artículo 3 letra b). Los datos se recolectan con fines específicos, explícitos y lícitos, y no pueden tratarse con fines distintos de los informados. Hay cuatro salvedades: fines compatibles con los originales, una relación contractual o precontractual que lo justifique, un nuevo consentimiento o una ley que lo disponga.

¿Qué derechos tiene el titular y en qué plazo se responden?

Los derechos están en los artículos 4 a 9 y el procedimiento, en los artículos 10 y 11.

¿Qué significa ARSOP?

Es la sigla de acceso, rectificación, supresión, oposición y portabilidad. El artículo 4 agrega un sexto derecho, el bloqueo. Reemplaza a la antigua sigla ARCO, que no incluía la portabilidad. El proceso completo está en cómo responder solicitudes ARSOP.

Si un cliente pide que eliminen sus datos, ¿qué derecho está ejerciendo?

El de supresión (artículo 7). Procede en seis casos, entre ellos que los datos ya no sean necesarios, que se haya revocado el consentimiento sin que exista otro fundamento, o que el tratamiento sea ilícito. No procede, entre otros casos, cuando el dato se necesita para cumplir una obligación legal o ejecutar un contrato con el titular. Ver derecho al olvido en Chile.

¿Cuánto plazo hay para responder una solicitud de derechos?

Treinta días corridos desde el ingreso de la solicitud, prorrogables una sola vez por otros treinta días corridos (artículo 11). El responsable debe además acusar recibo. No responder, o hacerlo fuera de plazo, es infracción leve (artículo 34 bis letra c). Es grave impedir u obstaculizar el ejercicio del derecho (artículo 34 ter letra e) y también no responder a tiempo una solicitud fundada de bloqueo temporal (letra f).

¿Qué plazo tiene un órgano público para responder?

El mismo. El artículo 23 remite al procedimiento del artículo 11, con la solicitud dirigida al jefe superior del servicio: treinta días corridos, prorrogables por otros treinta. Los derechos, eso sí, son más acotados: acceso, rectificación y oposición, y supresión solo en un caso. Hoy, mientras rige el texto antiguo de la Ley 19.628, el plazo para pronunciarse es de dos días hábiles (artículo 16 del texto vigente). Ver órganos públicos.

¿Se puede cobrar por atender una solicitud?

Rectificación, supresión y oposición son siempre gratuitas. El acceso es gratuito al menos una vez por trimestre; solo si el titular pide acceso o portabilidad más de una vez en el trimestre se pueden cobrar los costos directos (artículo 10).

¿Puede una persona negarse a que un algoritmo decida por ella?

Sí. El artículo 8 bis reconoce el derecho a no ser objeto de decisiones basadas en el tratamiento automatizado de datos, incluida la elaboración de perfiles, cuando produzcan efectos jurídicos o le afecten significativamente. Hay tres excepciones: contrato, consentimiento previo y expreso, y ley. Aun en ellas, la persona conserva el derecho a una explicación, a la intervención humana y a la revisión de la decisión. Ver IA y protección de datos.

¿Qué obligaciones tiene quien trata datos?

Cuatro preguntas donde la respuesta habitual está equivocada o incompleta.

¿Siempre se necesita el consentimiento del titular?

No. El consentimiento es la regla general (artículo 12), pero el artículo 13 permite tratar datos sin él en cinco casos: obligaciones económicas y comerciales, obligación legal, contrato con el titular o medidas precontractuales, interés legítimo y defensa de un derecho. Elegir bien la base importa más que recolectar firmas. Ver bases de licitud.

¿Es obligatorio tener un delegado de protección de datos?

No como regla general: el artículo 50 dice que el responsable «podrá» designarlo. Se vuelve obligatorio cuando la organización adopta un programa de cumplimiento, porque el artículo 49 lo exige como primer elemento y el artículo 6 del Decreto 662 lo confirma. Ver delegado de protección de datos.

¿En cuánto tiempo se debe informar una brecha de seguridad?

La Ley 21.719 no fija horas: exige reportar a la Agencia «por los medios más expeditos posibles y sin dilaciones indebidas» cuando exista un riesgo razonable para los titulares (artículo 14 sexies). El plazo de 72 horas que suele citarse es del RGPD europeo y, en Chile, de la Ley 21.663 de ciberseguridad, cuyo reporte va al CSIRT Nacional y no a la Agencia. Ver notificación de brechas.

¿Cuándo es obligatoria una evaluación de impacto?

Cuando sea probable que el tratamiento produzca un alto riesgo para los derechos de los titulares, y siempre en cuatro casos: evaluación sistemática y exhaustiva de aspectos personales, basada en tratamiento o decisiones automatizadas, que produzca efectos jurídicos significativos; tratamiento masivo o a gran escala; monitoreo sistemático de una zona de acceso público, y tratamiento de datos sensibles en las hipótesis de excepción del consentimiento (artículo 15 ter). No hacerla cuando corresponde es infracción gravísima (artículo 34 quáter letra k). Ver evaluación de impacto.

¿Quién fiscaliza y qué sanciones hay?

Las infracciones, las sanciones y los procedimientos están en el Título VII, que empieza en el artículo 33.

¿Qué organismo fiscaliza y sanciona el cumplimiento de la ley?

La Agencia de Protección de Datos Personales, una corporación autónoma de derecho público creada por el artículo 30. Sus atribuciones de fiscalizar, determinar infracciones y sancionar están en el artículo 30 bis, letras c), d) y e). Ver qué hace la Agencia.

¿De cuánto son las multas?

Las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM; las graves, con hasta 10.000 UTM, y las gravísimas, con hasta 20.000 UTM (artículo 35). Si hay reincidencia, la multa puede triplicarse. Para una empresa que no es de menor tamaño y que reincide en una infracción grave o gravísima, puede llegar al 2 % o al 4 % de sus ingresos anuales. Para los órganos públicos la sanción es otra: una multa de 20 % a 50 % de la remuneración mensual del jefe superior del servicio (artículo 44). Ver multas y sanciones.

¿Las sanciones se hacen públicas?

Sí. El artículo 39 crea el Registro Nacional de Sanciones y Cumplimiento, público, gratuito y electrónico, donde se anota al responsable sancionado, la conducta, las atenuantes y agravantes y la sanción. Las anotaciones son de acceso público durante cinco años.

¿Puede una persona pedir indemnización por el mal uso de sus datos?

Sí. El artículo 47 obliga al responsable a indemnizar el daño patrimonial y extrapatrimonial que cause al infringir la ley. La acción se tramita en procedimiento sumario y puede interponerse una vez que esté firme la resolución de la Agencia que acogió el reclamo, o la sentencia si hubo reclamo de ilegalidad. Ver indemnización de perjuicios.

¿Qué cifras y plazos conviene saber de memoria?

Si tienes que rendir una evaluación, preparar una capacitación o revisar un procedimiento interno, estas son las cifras que más se confunden.

Cifras y plazos de la Ley 21.719 con el artículo donde se encuentran
DatoValorDónde está
Entrada en vigencia1 de diciembre de 2026Artículo primero transitorio de la Ley 21.719
Principios8Artículo 3
Derechos del titular6Artículo 4
Plazo para responder una solicitud30 días corridos, prorrogables una vez por otros 30Artículo 11
Respuesta a una solicitud de bloqueo temporal2 días hábilesArtículo 11
Plazo del titular para reclamar ante la Agencia30 días hábilesArtículos 11 y 41
Niños y niñasMenores de 14 añosArtículo 16 quáter
Tope de multa leve, grave y gravísima, sin reincidencia5.000, 10.000 y 20.000 UTMArtículo 35
ReincidenciaDos o más sanciones en los últimos 30 mesesArtículo 36
Publicidad de la sanción5 años en el registro públicoArtículo 39
Prescripción de las infracciones4 añosArtículo 40
Duración máxima de los procedimientos ante la Agencia6 mesesArtículos 41 y 42

Fíjate siempre en la unidad: la ley alterna días corridos y días hábiles, y un error habitual es escribir en días hábiles el plazo de respuesta del artículo 11. Si quieres ver cómo se convierten estas cifras en un plan de trabajo, sigue con el checklist de cumplimiento o revisa cómo implementamos la Ley 21.719.

¿Necesitas pasar de las respuestas a un plan?

En un diagnóstico de 30 minutos revisamos qué obligaciones de la Ley 21.719 ya tienes cubiertas y cuáles faltan, y te dejamos un orden de prioridades realista para llegar a diciembre de 2026.

Solicitar diagnóstico

Preguntas frecuentes

¿La Ley 21.719 reemplaza a la Ley 19.628?

No la deroga: la modifica artículo por artículo. Por eso el texto que rige desde el 1 de diciembre de 2026 se sigue publicando bajo el número 19.628, y los artículos que se citan en este tema, como el 14 ter o el 34 quáter, son de esa ley en su versión reformada. Las diferencias están en Ley 19.628 vs Ley 21.719.

¿Se postergó la entrada en vigencia de la Ley 21.719?

No. Existe un proyecto de ley, el Boletín 18.623-07, que propone trasladarla al 1 de diciembre de 2027. Al 6 de octubre de 2026 seguía en primer trámite constitucional en el Senado. Mientras no se apruebe y publique, la fecha legal es el 1 de diciembre de 2026.

¿Qué debe informar una política de privacidad?

Lo que enumera el artículo 14 ter, en doce letras: la política y su versión; la identidad del responsable y de su representante legal; el canal de contacto; las categorías de datos, el universo de personas, los destinatarios, las finalidades y la base de licitud, con el interés legítimo cuando corresponda; las medidas de seguridad; los derechos del titular y el de recurrir ante la Agencia; las transferencias internacionales; el periodo de conservación; la fuente de los datos; el derecho a retirar el consentimiento, y las decisiones automatizadas.

¿Se pueden enviar datos personales fuera de Chile?

Sí, en los casos del artículo 27: cuando el país de destino ofrece un nivel adecuado de protección, cuando existen cláusulas contractuales, normas corporativas vinculantes u otros instrumentos con garantías adecuadas, o cuando las partes adoptan un modelo de cumplimiento o un mecanismo de certificación. A falta de eso caben transferencias específicas y no habituales, como las que cuentan con el consentimiento expreso del titular, y la Agencia puede además autorizar un caso particular por resolución fundada (artículo 28).

¿La ley trata distinto a las pymes?

En cuatro puntos. La Agencia debe fijar los estándares para cumplir los deberes de información y de seguridad considerando el tamaño de la empresa y el volumen de datos (artículo 14 septies). En las micro, pequeñas y medianas empresas el dueño puede asumir personalmente las tareas de delegado (artículo 50). Durante el primer año de vigencia la Agencia puede sancionarlas con amonestación escrita (artículo sexto transitorio de la Ley 21.719). Y el tope del 2 % o 4 % de los ingresos anuales, que la ley reserva para la empresa que reincide en una infracción grave o gravísima, no alcanza a las de menor tamaño (artículo 35).

¿La ley obliga a llevar un registro de actividades de tratamiento?

No. La ley no lo menciona. Lo que exige a todos es publicar la información del artículo 14 ter, que coincide en buena parte con la de un registro. El Decreto 662 pide una caracterización de los tratamientos a quien adopta un programa de cumplimiento y admite hacerla mediante un registro. Hay un formato listo en la plantilla de RAT.

¿Cuánto tiempo se pueden conservar los datos personales?

Solo el tiempo necesario para cumplir los fines del tratamiento; después deben suprimirse o anonimizarse. Conservarlos por más tiempo requiere autorización legal o consentimiento del titular (artículo 3 letra c). La ley no fija un plazo general de conservación en años: lo define cada responsable según el fin y las obligaciones legales que le apliquen.

¿Dónde se lee el texto oficial de la ley?

En la Biblioteca del Congreso Nacional. El articulado que rige desde diciembre de 2026 está bajo la Ley 19.628 en su versión actualizada. Las disposiciones transitorias, que fijan la vigencia y las reglas del primer año, están en el texto de la Ley 21.719 tal como se publicó. Ambos enlaces figuran en las fuentes de este artículo.

Fuentes oficiales

Este artículo tiene fines informativos y no constituye asesoría legal para un caso particular.

También te puede interesar

Ley 21.719

Ley 21.719: guía definitiva para cumplir y evitar multas

Fundamentos

Los 8 principios de la Ley 21.719

Derechos

Cómo responder solicitudes de derechos ARSOP: proceso y plazos

Próximo paso

¿Tu empresa está lista
para diciembre 2026?

Diagnóstico de 30 minutos sin compromiso.

Solicitar diagnóstico