Ley 21719: qué es y cuándo entra en vigencia en Chile

La Ley 21719 es la nueva ley chilena de protección de datos personales, y desde su publicación se ha convertido en uno de los temas regulatorios más consultados por empresas que operan en Chile. Su nombre completo es Ley N° 21.719, aunque también se busca simplemente sin el punto.

En este artículo explicaremos qué es esta normativa, un resumen de sus principales cambios, cuándo entra en vigencia (incluyendo un desarrollo legislativo muy reciente que podría modificar esa fecha), qué derechos de protección de datos reconoce, y el estado de su reglamento y publicación en el Diario Oficial.

¿Qué es la Ley 21719?

Fue publicada en el Diario Oficial el 13 de diciembre de 2024. Formalmente, no deroga la antigua Ley 19.628 sobre Protección de la Vida Privada, sino que la modifica sustancialmente y la rebautiza como Ley sobre Protección de los Datos Personales.

El proyecto se originó en un mensaje presidencial de 2017, refundido con una moción parlamentaria del mismo año, y su tramitación en el Congreso Nacional tomó siete años antes de su aprobación final en agosto de 2024.

Su principal novedad institucional es la creación de la Agencia de Protección de Datos Personales, un organismo autónomo con facultades para fiscalizar, interpretar y sancionar el tratamiento de datos personales en Chile, algo que la legislación anterior nunca tuvo.

Quien busca información sobre esta reforma suele escribir directamente «Ley 21719 Chile» en el buscador, así que vale la pena aclarar desde ya que se trata de la misma normativa, con o sin el punto en el número.

Ley 21719: Resumen

Un resumen útil de esta ley pasa por cuatro cambios centrales respecto a la Ley 19.628:

  • Autoridad fiscalizadora real. Antes, los reclamos por mal uso de datos se canalizaban ante el Consejo para la Transparencia, sin facultad sancionatoria propia. Ahora existe una Agencia dedicada, con potestad para investigar de oficio, multar y ordenar medidas correctivas.
  • Régimen de multas mucho más severo. Las multas bajo la ley anterior eran de hasta 50 UTM, vía judicial. La nueva normativa permite multas de hasta 20.000 UTM por infracciones gravísimas, y hasta el 4% de los ingresos anuales en casos de reincidencia.
  • Más derechos para los titulares. Los clásicos derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) se amplían con Portabilidad y Bloqueo.
  • Obligaciones nuevas para las empresas. Política de tratamiento de datos pública y obligatoria, notificación de brechas de seguridad, y bases de licitud explícitas para tratar datos personales.

La ley también amplía la definición de datos sensibles (biometría, salud, origen étnico, situación socioeconómica, entre otros) y exige consentimiento explícito e informado para tratarlos, dejando atrás el consentimiento tácito que aceptaba la normativa de 1999.

Ley 21719: cuándo entra en vigencia

La Ley 21719 fue publicada con una vacancia legal de 24 meses, por lo que su entrada en plena vigencia estaba fijada para el 1 de diciembre de 2026.

Sin embargo, hay un desarrollo reciente que cambia este panorama. El 31 de agosto de 2026, el Gobierno ingresó al Senado, con suma urgencia, un mensaje presidencial (Boletín N° 18.623-07) que propone postergar esa fecha al 1 de diciembre de 2027.

La razón de fondo es institucional: la propia ley exigía que el Consejo Directivo de la Agencia de Protección de Datos Personales estuviera designado seis meses antes de la entrada en vigencia, y a la fecha de este artículo, la Agencia todavía no cuenta con ese Consejo instalado.

Es importante entender qué es este proyecto en este momento: una iniciativa en tramitación en el Congreso, no una ley aprobada. Mientras no se publique una modificación en el Diario Oficial, la fecha vigente sigue siendo el 1 de diciembre de 2026. Cualquier organización que asuma la postergación como un hecho ya consumado está tomando una decisión de cumplimiento sin respaldo legal firme.

En la práctica, esto significa que las empresas en Chile deberían seguir preparándose bajo el supuesto de que la Ley 21719 rige desde diciembre de 2026, y ajustar su calendario únicamente si el Congreso aprueba y publica formalmente la postergación.

Ley 21719: Protección de datos

La ley organiza la protección de datos personales en Chile alrededor de seis derechos del titular, que buena parte de la doctrina agrupa bajo la sigla ARCOP+ o Derechos ARSOPB:

  • Acceso — conocer qué datos tiene una organización y con qué finalidad los usa.
  • Rectificación — corregir datos inexactos o desactualizados.
  • Supresión (antes llamada Cancelación) — solicitar la eliminación de datos personales.
  • Oposición — negarse a que ciertos datos sean tratados.
  • Portabilidad — recibir los datos propios en un formato que permita trasladarlos a otro proveedor.
  • Bloqueo — suspender temporalmente el tratamiento de un dato mientras se resuelve una solicitud de rectificación, supresión u oposición.

Estos derechos son personales, irrenunciables y deben poder ejercerse siempre de forma gratuita, con un plazo de respuesta de 30 días corridos, prorrogables.

La Ley 21719 también regula las transferencias internacionales de datos personales, permitiéndolas cuando el país de destino cuenta con un nivel adecuado de protección, cuando existen garantías apropiadas (cláusulas contractuales tipo, normas corporativas vinculantes, certificaciones), cuando el titular otorga consentimiento expreso, o cuando la transferencia es necesaria para ejecutar un contrato.

Sobre el delegado de protección de datos, la ley no lo exige de forma general: solo es obligatorio si la organización adopta voluntariamente un modelo de prevención de infracciones.

Reglamento Ley 21719

En el sistema chileno, muchas leyes se complementan con un reglamento: una norma de rango inferior, dictada por el Poder Ejecutivo, que precisa cómo se aplican en la práctica las disposiciones generales de la ley.

Hasta la fecha de este artículo, no existe un reglamento específico y separado que haya sido publicado en el Diario Oficial ni sometido a consulta pública de forma independiente.

La propia ley encarga a la futura Agencia de Protección de Datos Personales dictar normas e instrucciones de carácter general una vez que esté constituida y operativa, particularmente en materias como los estándares mínimos de seguridad, los procedimientos para ejercer los derechos del titular, y el funcionamiento del régimen sancionatorio.

En otras palabras, buena parte de lo que normalmente cubriría un reglamento tradicional recaerá en estas instrucciones de la Agencia, cuya emisión depende directamente de que su Consejo Directivo quede formalmente instalado, el mismo obstáculo institucional detrás del proyecto de postergación mencionado antes.

FAQ

Ley 21719: Diario oficial, ¿cuándo se publicó?

El 13 de diciembre de 2024, bajo el Ministerio Secretaría General de la Presidencia, según consta en el propio Diario Oficial de la República de Chile.

¿La ley reemplaza por completo a la Ley 19.628?

No exactamente. La modifica de forma profunda y la rebautiza como Ley sobre Protección de los Datos Personales, pero técnicamente sigue siendo la misma ley base, reformada.

¿Qué pasa si mi empresa no cumple?

La Agencia de Protección de Datos Personales puede aplicar multas de hasta 20.000 UTM por infracciones gravísimas, con posibilidad de llegar al 4% de los ingresos anuales en caso de reincidencia, además de poder ordenar medidas correctivas.

¿Existe un período de gracia para las pymes?

Sí. Durante el primer tramo de vigencia, la Agencia puede aplicar amonestaciones por escrito en lugar de multas a empresas de menor tamaño, aunque esto queda a su criterio y no constituye una exención automática.

Mindsec te ayuda a prepararte para la Ley 21719

Prepararse para la Ley 21719 a mano, sin visibilidad clara de dónde están tus datos ni cómo se tratan, es un riesgo innecesario. El software de Mindsec te ayuda a construir evidencia real de cumplimiento antes de que la Agencia empiece a fiscalizar.

Con Mindsec, puedes:

  • Mapear tus actividades de tratamiento de datos personales de forma guiada
  • Documentar tus bases de licitud y tu política de tratamiento de datos
  • Gestionar solicitudes de derechos del titular con plazos controlados
  • Registrar y notificar brechas de seguridad dentro de los plazos exigidos

Agenda un demo de 15 minutos para descubrir cómo Mindsec puede ayudarte a llegar preparado, sin importar qué pase con la fecha final de entrada en vigencia.

¿Tienes dudas? ¡Platiquemos!

Si quieres cumplir con la Ley 21719 y otras normas, pero no sabes por dónde empezar, agenda un demo y descubre cómo automatizamos el proceso para ti.

Ver Mindsec en acción