Ley 21.719 para banca y finanzas · Chile

La Ley 21.719 en banca
y servicios financieros.

Grandes volúmenes de datos sensibles, múltiples sistemas y la máxima exigencia regulatoria. Te llevamos al cumplimiento de la Ley 21.719 —legal, operación y tecnología— para llegar preparado a la fiscalización de diciembre de 2026.

Sin compromiso · Respuesta en 24 horas hábiles

Entrada en vigencia
días
hrs
min
seg
20k UTM de multa máxima
3-6 Meses de implementación
100% Equipo presencial en Chile

Organizaciones que han confiado en Alaya Digital Solutions

Acompañamos a bancos, financieras y aseguradoras en proyectos complejos de gobernanza de datos y adecuación a la Ley 21.719.

La ley en 30 segundos

Lo que tienes
que saber. Rápido.

Entrada en vigencia

Dic 2026

La Agencia de Protección de Datos empieza a fiscalizar el 1 de diciembre.

Aplica a

Toda
empresa

Pública o privada, grande o PyME. Si tratas datos personales, debes cumplir.

Multa máxima

20k UTM

Más de $1.390 millones CLP. Para infracciones gravísimas, también 4% de ingresos anuales.

Qué hacer

Diagnóstico

Saber dónde estás parado. Luego: plan, implementación y acompañamiento.

La Ley 21.719 en banca

Donde el dato vale
tanto como el dinero.

En banca y servicios financieros el dato no es un registro más: es la materia prima de cada decisión de crédito, riesgo y prevención de fraude. Eso concentra información personal, la cruza entre sistemas y la cede a terceros. La Ley 21.719 mira justo ese flujo.

Identidad y datos financieros

Tratas RUT, ingresos, deudas, productos contratados y movimientos: información que permite reconstruir la vida económica de una persona. Esta concentración eleva el estándar de licitud, seguridad y minimización que exige la ley, y vuelve cada finalidad de crédito o riesgo algo que debes poder justificar.

Scoring y decisiones automatizadas

El perfilamiento crediticio decide quién accede a un producto y en qué condiciones. La persona puede ejercer sus derechos ARSOP sobre ese tratamiento: acceder a qué datos lo alimentan, oponerse y pedir rectificación. Si no puedes explicar ni trazar la lógica del scoring, el riesgo regulatorio y reputacional es real.

Cesión a burós y filiales

Reportar a evaluadoras de crédito, compartir con filiales de la banca o externalizar la cobranza son cesiones de datos. Cada flujo necesita base de licitud y un encargo formalizado por contrato. Operar por inercia, porque siempre se reportó así, traslada el riesgo a toda la cadena de proveedores financieros.

Volumen, sistemas y brechas

Core bancario, originación de créditos, canales digitales, antifraude y CRM: el mismo dato vive en muchos sistemas. Esa dispersión multiplica la superficie de exposición y dificulta responder ante una brecha. La ley contempla el deber de notificar las brechas, y en banca el tiempo de reacción se mide en confianza perdida.

En AlayIAtrust partimos por mapear el dato financiero de extremo a extremo: dónde se origina, qué sistemas lo tocan, qué finalidades lo justifican y hacia qué burós, filiales o encargados se cede. Con ese inventario construimos el RAT, fijamos la base de licitud de cada tratamiento y formalizamos los contratos de la cadena, de modo que el scoring crediticio y la cobranza dejen de ser cajas negras frente a un derecho ARSOP o una fiscalización de la Agencia de Protección de Datos Personales.

Sobre esa base ordenamos los flujos de mayor riesgo con EIPD donde corresponda, definimos el rol del DPO y dejamos lista la respuesta y notificación ante brechas. El objetivo no es solo llegar al 1 de diciembre de 2026, cuando comienza la fiscalización plena, sino sostener un cumplimiento operable en una banca que mueve datos financieros todos los días.

¿Qué pasa si no cumples?

No es una ley
que se quede en el papel.

La nueva Agencia de Protección de Datos fiscaliza por denuncia o de oficio. Estos son los escenarios más frecuentes en la práctica.

01

Un cliente exige acceso a sus
datos y a su perfilamiento.

"Quiero saber qué datos tienen de mí, cómo calculan mi scoring y con quién los comparten."

Consecuencia →

Debes entregar acceso y explicar el tratamiento dentro de plazo. Sin trazabilidad entre sistemas, es infracción grave: hasta 10.000 UTM o 2% de ingresos.

02

Una brecha expone datos
financieros de tus clientes.

"Detectamos un acceso no autorizado a la base de clientes, pero quisimos contenerlo en silencio."

Consecuencia →

Con datos financieros el riesgo es máximo. No notificar a la Agencia y a los titulares es infracción gravísima: hasta 20.000 UTM o 4% de ingresos + Registro Nacional de Sanciones.

03

Compartes datos con burós o
terceros sin base ni contrato.

"Enviamos datos a evaluadoras y filiales como siempre lo hicimos."

Consecuencia →

Cada cesión necesita base de licitud y contrato de tratamiento (DPA). Transferir sin sustento es infracción y traspasa el riesgo a toda la cadena.

Las sanciones se publican en el Registro Nacional administrado por la Agencia. El daño reputacional —difícil de medir, imposible de revertir— suele superar al económico.

¿Cómo me preparo? →
El caso real

"Demuéstrame que la
señora Juanita Pérez
sí dio su consentimiento."

Imagina que mañana la Agencia te exige probar que un cliente específico autorizó el uso de sus datos. ¿Cuánto tarda tu equipo en consolidar la evidencia?

Sin sistema: días buscando en planillas y carpetas. Riesgo de error y sanción por no demostrar el cumplimiento.

Con AlayIAtrust: buscas el nombre y aparece todo el recorrido — consentimientos, ARSOP, versión del aviso, fecha y canal.

Ver cómo funciona
Privacy Operations
Cliente

Juanita Pérez González

RUT 12.345.678-9 · Cliente desde 2021
  • Consentimiento marketing Otorgado · Web · 12 abr 2024
    Canal
    Formulario web (checkout)
    Base legal
    Consentimiento expreso
    Texto aceptado
    Aviso de privacidad v2.3
    Evidencia
    Registro con sello de tiempo · hash a3f9…e21
  • Aviso de privacidad v2.3 Aceptado · 12 abr 2024
    Versión
    2.3 (vigente)
    Finalidades
    Marketing y perfilamiento
    Registro
    IP 190.xx.xx.xx · 12 abr 2024, 14:22
    Estado
    Aceptado por el titular
  • Solicitud de acceso (ARSOP) Recibida · 02 mar 2026 · Resuelta en 8 días
    Tipo
    Derecho de acceso
    Plazo legal
    En días hábiles
    Resolución
    8 días — dentro de plazo
    Responsable
    DPO · evidencia adjunta
  • Revocación parcial Email marketing · 15 abr 2026
    Alcance
    Solo email marketing
    Efecto
    Baja inmediata de campañas
    Canal
    Centro de preferencias
    Confirmación
    Enviada al titular el mismo día
Qué implementamos

Entregables concretos de cumplimiento,
no solo recomendaciones.

Ya estamos implementando la Ley 21.719 en organizaciones de banca y servicios financieros en Chile. Combinamos más de 20 años de experiencia en proyectos complejos con una metodología propia para diagnóstico, priorización, plan, ejecución y operación continua. Estos son los componentes que dejamos funcionando dentro de tu organización.

Inventario y registro de tratamientos

Registro de actividades de tratamiento (RAT): qué datos tratas, con qué finalidad y bajo qué base.

Bases de licitud

Definimos y documentamos la base legal de cada tratamiento de datos personales.

Gestión de derechos ARSOP

Procesos para atender acceso, rectificación, supresión, oposición y portabilidad dentro de plazo.

Notificación de brechas

Procedimiento para detectar, contener y notificar incidentes a la Agencia y a los titulares.

Contratos con encargados y terceros

Cláusulas y contratos de tratamiento (DPA) con proveedores y terceros que acceden a datos.

Evaluaciones de impacto

Evaluaciones de impacto (EIPD) para tratamientos de alto riesgo, cuando corresponda.

Capacitación y gobierno interno

Roles, políticas internas y formación del equipo para sostener el cumplimiento en el tiempo.

Políticas y documentación

Avisos de privacidad, políticas y evidencia ordenada y lista para una fiscalización.

Metodología de implementación

Metodología propia:
5 etapas, de diagnóstico a operación continua.

La mayoría de las organizaciones no saben qué hacer primero ni quién debe liderarlo. Te entregamos una hoja de ruta clara desde el día uno.

  1. 01

    Diagnóstico

    30 minutos sin compromiso. Evaluamos tratamientos, riesgos y brechas frente a la Ley 21.719.

    Esta semana
  2. 02

    Priorización de brechas

    Ordenamos los hallazgos por riesgo regulatorio e impacto en el negocio.

    Foco
  3. 03

    Plan de cumplimiento

    Hoja de ruta priorizada: qué hacer primero, quién en tu equipo lidera y qué solución corresponde.

    2 — 4 semanas
  4. 04

    Ejecución

    Implementación legal y operativa más habilitación tecnológica: contratos, políticas, consentimientos y capacitación.

    1 — 6 meses
  5. 05

    Operación continua

    Monitoreo, auditorías internas y acompañamiento ante una fiscalización.

    Permanente
⚠ Importante

La preparación toma meses,
no semanas.

Una implementación enterprise toma 3 — 6 meses; una solución PyME, 1 — 4 meses. Conviene comenzar con anticipación para llegar a tiempo.

Diagnóstico inicial
Por qué AlayIAtrust

No vendemos software.
Te llevamos al cumplimiento.

No somos una startup vendiendo una plataforma básica, ni una consultora global operando desde el extranjero. Trabajamos como tu equipo en Chile — asesoría legal, la tecnología de OneTrust y acompañamiento durante todo el proceso, en un solo equipo y 100% presencial.

⚖+</>

Legal & tecnología

Abogados especializados + ingenieros en datos en un solo equipo. La mayoría te vende solo software o solo consultoría — nosotros te llevamos al cumplimiento.

CL

100% en Chile

Equipo completo presencial. Vivimos el marco regulatorio chileno todos los días — no somos sucursal de nadie.

20+

Años de trayectoria

Filial de Alaya Digital Solutions, asesorando a grandes organizaciones desde 2005.

Proyectos complejos

Experiencia en proyectos complejos de gobernanza, seguridad y transformación digital para clientes líderes de banca, retail, minería y sector público.

Soluciones AlayIAtrust

Ahora sí: el
camino concreto.

Ya conoces la ley, los riesgos y nuestra forma de trabajar. Estas son las dos rutas de implementación que ofrecemos. Te ayudamos a elegir la correcta según el tamaño y madurez de tu organización.

PyME y mid-market

Solución integral PyME

Implementación rápida

Todo lo necesario para cumplir la ley sin la complejidad de una solución enterprise. Más simple, más rápida, lista en pocos meses.

  • Gestión de consentimientos
  • Derechos ARSOP con SLA
  • Registro de tratamientos
  • Implementación 1 — 4 meses

Para exportadoras, pesqueras, distribuidoras y constructoras.

Enterprise

Solución Enterprise

Tecnología líder mundial

Para organizaciones con grandes volúmenes de datos, múltiples sistemas y exigencias regulatorias máximas. Una plataforma usada por grandes organizaciones a nivel internacional.

  • Plataforma completa de privacidad
  • Privacy + Consent + Risk + Ethics
  • Asesoría legal especializada
  • Acompañamiento continuo

Para banca, retail, holdings y multinacionales.

¿No sabes cuál te corresponde? Lo definimos juntos en 30 minutos sin compromiso. Agendar diagnóstico →

Preguntas frecuentes

Lo que más nos preguntan.

Llevamos años reportando a los burós de crédito igual que siempre. ¿Eso ya no basta con la Ley 21.719?

Reportar a una evaluadora sigue siendo posible, pero ahora debes poder sustentar la base de licitud de esa cesión y tenerla formalizada con el tercero. La continuidad histórica no equivale a cumplimiento: la ley pide poder demostrar por qué tratas y compartes cada dato financiero, no solo que lo venías haciendo.

Un cliente nos pide explicar cómo calculamos su scoring. ¿Estamos obligados a responder?

Los derechos ARSOP alcanzan al perfilamiento crediticio. La persona puede acceder a los datos que se usan, pedir rectificarlos y oponerse a ciertos tratamientos. No necesitas revelar tu modelo, pero sí necesitas trazabilidad: qué datos alimentan el scoring, con qué finalidad y bajo qué base de licitud, para responder de forma fundada.

Tenemos el dato del cliente repartido en muchos sistemas. ¿Por dónde se empieza?

Por el inventario. Antes de cualquier política, mapeamos dónde vive cada dato financiero, qué sistemas y proveedores lo tocan y hacia dónde se cede. Ese RAT es la base para fijar la licitud, priorizar los flujos de mayor riesgo y poder reaccionar con orden ante una solicitud de derechos ARSOP o una brecha.

¿A qué empresas aplica la nueva ley?

A toda persona natural o jurídica, pública o privada, que trate datos personales en Chile. Aplica también a empresas extranjeras que ofrezcan bienes o servicios en el territorio.

¿Cuánto cuesta el diagnóstico inicial?

El diagnóstico inicial no tiene costo. Agendamos una reunión de 30 minutos, evaluamos tu situación y te entregamos un informe con brechas y recomendaciones concretas.

¿Cuánto demora una implementación completa?

Depende del tamaño y la madurez digital. Una solución PyME se implementa en 1 a 4 meses. Una solución enterprise toma 3 a 6 meses. Por eso recomendamos empezar ahora.

¿Trabajan con empresas medianas o solo grandes?

Trabajamos con ambos perfiles. Tenemos soluciones diseñadas específicamente para PyMEs y mid-market, y soluciones enterprise para banca, retail y multinacionales.

¿En qué se diferencian de otras consultoras?

Tres cosas: somos 100% presenciales en Chile, combinamos asesoría legal con tecnología en el mismo equipo, y tenemos 20 años de trayectoria con clientes de banca, retail, minería y sector público.

Soluciones por industria

La Ley 21.719,
según tu sector.

Cada sector trata datos distintos y enfrenta riesgos propios. Mira el enfoque para el tuyo.

Visión general PyMEs Banca y finanzas Salud y clínicas Retail Sector público Seguros Minería Telecomunicaciones
Próximo paso

¿Tu empresa está lista
para diciembre 2026?

Empieza con un diagnóstico. En 30 minutos sabrás qué tan lejos —o cerca— estás del cumplimiento.

Respondemos en menos de 24 horas hábiles · Sin compromiso

O contáctanos directo: +56 9 6629 1149 comercial@alayiatrust.com