Volver al blog
Protección de Datos

Ley 21.719: ¿Qué cambia para su empresa en diciembre de 2026?

¿Qué es la Ley 21.719 y por qué importa ahora?

La Ley 21.719, promulgada en 2024, reemplaza la antigua Ley 19.628 y moderniza por completo el marco de protección de datos personales en Chile. Entra en vigencia el 1 de diciembre de 2026, lo que significa que queda menos de un año para que toda empresa que maneje datos de personas físicas deba cumplir con las nuevas exigencias.

La pregunta que recibimos más frecuentemente es: ¿esto me afecta a mí? La respuesta corta es sí. Si su empresa tiene empleados, clientes, proveedores o usuarios cuyos datos almacena o procesa, la ley aplica.

Las cinco obligaciones más relevantes para equipos no jurídicos

1. Registro de actividades de tratamiento

Toda organización debe llevar un registro interno que documente qué datos recopila, para qué los usa y con quién los comparte. No es un formulario público, pero debe estar disponible ante una fiscalización del Consejo para la Transparencia (CNTV), el organismo que fiscalizará la ley.

Si su empresa aún no tiene este registro, es el primer paso concreto que debe tomar.

2. Base de licitud para cada tratamiento

Ya no basta con incluir una cláusula genérica de privacidad en un contrato. Cada actividad de tratamiento necesita una base de licitud explícita: consentimiento informado, ejecución de un contrato, obligación legal u otro supuesto reconocido en la ley.

Esto es especialmente relevante para equipos de recursos humanos, ventas y marketing, que suelen manejar grandes volúmenes de datos personales en su operación diaria.

3. Nuevos derechos de los titulares

La ley amplía los derechos que tienen las personas sobre sus propios datos. A los clásicos derechos ARCO (acceso, rectificación, cancelación y oposición), se suman el derecho a la portabilidad y el derecho a no ser objeto de decisiones automatizadas que produzcan efectos jurídicos significativos.

Su empresa debe tener un procedimiento claro para responder a estas solicitudes dentro de los plazos que fija la ley.

4. Notificación de brechas de seguridad

Si ocurre una filtración o vulneración de datos, la ley exige notificar al organismo fiscalizador dentro de un plazo acotado, y en algunos casos también a los propios titulares afectados. Los equipos de TI y operaciones deben conocer este procedimiento.

5. Sanciones reales y proporcionales

Las multas pueden llegar a 20.000 UTM (aproximadamente 1.400 millones de pesos) o hasta el 4% de las ventas anuales de la empresa para infracciones gravísimas. No hay un mínimo de tamaño: la ley aplica por igual a una mype que a una gran empresa.

¿Qué puede hacer hoy su empresa?

El primer paso no es contratar un abogado ni redactar políticas. Es entender qué datos maneja y para qué. Eso requiere que los equipos operativos —no solo el área legal— comprendan de qué habla la ley y qué implica en su trabajo concreto.

Esa es exactamente la brecha que cubre una capacitación bien diseñada: traducir las obligaciones legales al lenguaje y a las tareas reales de cada equipo.

Si quiere evaluar el nivel de preparación de su organización, en Aula Jurídica ofrecemos una reunión de diagnóstico gratuita de 30 minutos, sin compromiso. En esa reunión identificamos qué áreas de su empresa tienen mayor exposición y cómo abordar la preparación antes del 1 de diciembre de 2026.


Juan Andrés Muñoz es abogado especialista en derecho administrativo y datos personales, y relator de capacitaciones jurídicas para empresas en Chile.

¿Necesita capacitar a su equipo?

Agendemos una reunión de diagnóstico

30 minutos, sin costo ni compromiso. Evaluamos qué necesita su organización y le proponemos un programa concreto.

Agendar reunión gratuita →