Ley N° 21.719 · Chile

La ley de datos personales no tiene umbral. Le aplica.

El marco documental completo para llegar al 1 de diciembre de 2026 con el programa construido: 38 entregables editables, del inventario de tratamientos al expediente de certificación.

64

días para la entrada en vigencia

1 diciembre 2026

38

entregables editables

8

fases

155

controles de diagnóstico

Por qué importa

Sin umbral de aplicabilidad, y con multas de hasta 20.000 UTM

La Ley N° 21.719 se aplica a toda organización que trate datos personales, sin umbral de tamaño, ingresos ni dotación. El tamaño no decide si le aplica: gradúa dos deberes y fija el techo de la multa.

105 de 155 controles no admiten gradación

El art. 14 septies autoriza diferenciar el estándar mínimo solo en la información al titular y en la seguridad de los datos. Todo lo demás es exigible por igual, sin importar el tamaño.

El régimen sancionatorio del artículo 35

Leve

5.000

UTM

$358.245.000

Grave

10.000

UTM

$716.490.000

Gravísima

20.000

UTM

$1.432.980.000

Recargo de hasta 50% si no se adoptan en 60 días las medidas que señale la Agencia. La reincidencia dentro de 30 meses permite hasta el triple del monto. Para empresas que no sean de menor tamaño y reincidan en grave o gravísima, el techo pasa a 2% o 4% de los ingresos anuales.

Referencia en pesos calculada con la UTM de agosto 2026.

Autodiagnóstico gratuito

¿Cuánto le falta a su organización?

Responda las preguntas que aplican a su organización y conozca sus hallazgos bloqueantes, su exposición estimada y un plan de acción en cuatro olas, en Word. Es gratis.

Hacer el autodiagnóstico
Qué incluye

Ocho fases en orden de dependencia

No es un orden de conveniencia. No se pueden asignar bases de licitud a tratamientos que no están inventariados, ni evaluar el impacto de un tratamiento que aún no se ha identificado.

  1. 1

    Diagnóstico y clasificación

  2. 2

    Inventario y licitud

  3. 3

    Marco documental

  4. 4

    Procedimientos operativos

  5. 5

    Terceros y transferencias

  6. 6

    Evaluación de impacto

  7. 7

    Modelo de prevención y certificación

  8. 8

    Monitoreo y mejora continua

Qué recibe exactamente

Plantillas editables de Word y Excel, redactadas de principio a fin sobre una organización de ejemplo. Usted sustituye los datos y aprueba.

26

documentos

Políticas, procedimientos, matrices e informes. Del inventario de tratamientos al mapa de interoperabilidad normativa.

10

artefactos operativos

Lo que se usa a diario: registros, plantillas de respuesta al titular, anexos de encargo y cuestionarios de proveedores.

2

instrumentos

El diagnóstico de conformidad con sus 155 controles en 15 dominios, y el rediagnóstico con medición de avance.

Precisión

Cuatro cosas que circulan y que el texto legal no dice

El texto de la ley es la única fuente de este marco. Las guías de mercado, incluidas las gremiales, contienen imprecisiones documentadas.

Lo que se repite Lo que dice la ley
«Las empresas pequeñas están exentas o casi exentas» La ley no tiene umbral de aplicabilidad. Solo dos deberes se gradúan, y lo hace el art. 14 septies.
«El reporte de vulneraciones tiene un plazo de 72 horas» El art. 14 sexies exige reportar «por los medios más expeditos posibles y sin dilaciones indebidas». No hay plazo numérico.
«El umbral de reporte es un daño significativo» El art. 14 sexies fija el umbral en «riesgo razonable para los derechos y libertades de los titulares», que es más bajo.
«La cesión de datos por escrito es recomendable» El art. 15, inciso final, dispone que la cesión «deberá constar por escrito o a través de cualquier medio electrónico idóneo».

Lo que este toolkit no es

  • No es asesoría legal. Los entregables son instrumentos de gestión; la validación jurídica corresponde al asesor legal de su organización.

  • No certifica. Solo la Agencia expide el certificado del art. 51. El toolkit prepara el expediente que se presenta.

  • No incluye el delegado de protección de datos como servicio, el tablero de indicadores ni las sesiones de capacitación. Son servicio continuo y no caben en un archivo descargable.

Preguntas frecuentes

¿A qué empresas les aplica la Ley 21.719?

A todas. La ley se aplica a toda organización que trate datos personales, sin umbral de tamaño, ingresos ni dotación. El tamaño no determina si le aplica: solo gradúa dos deberes —la información al titular y la seguridad de los datos, según el art. 14 septies— y fija el techo de las multas. De los 155 controles del diagnóstico, 105 no admiten gradación alguna.

¿Es cierto que las empresas pequeñas están exentas?

No. Es una de las imprecisiones que más circulan en el mercado chileno. La ley no tiene umbral de aplicabilidad. Lo que el art. 14 septies autoriza es diferenciar el estándar mínimo de dos deberes concretos, no eximir de la ley. Y la clasificación que rige es la del artículo segundo de la Ley N° 20.416, que mide por ingresos en UF — no la del art. 505 bis del Código del Trabajo, que cuenta trabajadores y no aplica en materia de datos.

¿Desde cuándo rige y cuánto tiempo queda?

Rige desde el 1 de diciembre de 2026, conforme al artículo primero transitorio. La ley está publicada desde el 13 de diciembre de 2024, así que el plazo de preparación ya corre. Que la Agencia aún no esté constituida no impide diagnosticar ni construir: lo que se acredita ante un incidente son las medidas adoptadas, no la fecha en que empezó a existir el regulador.

¿De cuánto son las multas?

El art. 35 fija tres tramos: leve hasta 5.000 UTM, grave hasta 10.000 UTM y gravísima hasta 20.000 UTM — referencialmente $358.245.000, $716.490.000 y $1.432.980.000. Hay recargo de hasta 50% si no se adoptan en 60 días las medidas que señale la Agencia, y la reincidencia dentro de 30 meses permite hasta el triple. Para empresas que no sean de menor tamaño y reincidan, el techo pasa a 2% o 4% de los ingresos anuales.

¿Es cierto que hay 72 horas para reportar una vulneración?

No. El art. 14 sexies no fija ningún plazo numérico: exige reportar «por los medios más expeditos posibles y sin dilaciones indebidas». El plazo de 72 horas viene del reglamento europeo y se ha trasladado por analogía, pero no está en el texto chileno. El umbral tampoco es un «daño significativo»: la ley lo fija en «riesgo razonable para los derechos y libertades de los titulares», que es más bajo.

¿Qué es el modelo de prevención del art. 49 y para qué sirve certificarlo?

Es el único incentivo económico que la ley establece de forma expresa. El art. 36 N° 5 reconoce como atenuante haber cumplido diligentemente los deberes de dirección y supervisión, «lo que se verificará con el certificado expedido de acuerdo a lo dispuesto en el artículo 51». El toolkit prepara el modelo y el expediente de certificación; el certificado lo expide la Agencia, no nosotros.

¿Sirve también para el Modelo de Prevención de Delitos?

En buena parte. Veinte de los entregables del programa sirven a la vez al modelo de la Ley N° 20.393, reformada por la Ley N° 21.595 de delitos económicos. El inventario de tratamientos, el registro de encargados, los procedimientos de incidentes y el expediente de cumplimiento se construyen una vez y acreditan en los dos frentes.

¿Qué pasa con lo que todavía no está reglamentado?

Siete materias están delegadas a normativa que aún no se dicta: los estándares mínimos por tamaño, la lista de tratamientos que exigen evaluación de impacto, la metodología de esa evaluación, los costos de autenticación, los modelos tipo de contrato de encargo, el reglamento de certificación y la constitución de la Agencia. El toolkit opera sobre el texto legal y buenas prácticas comparadas, y señala en cada caso qué queda sujeto a la norma futura. Nada de eso impide construir: la ley ya está publicada.

¿Comprar el toolkit me deja en cumplimiento?

No, y conviene decirlo claro. El toolkit es el marco documental: le ahorra la redacción, que suele ser la fase más larga. No le ahorra inventariar sus tratamientos reales, asignar bases de licitud, designar responsables ni operar los procedimientos. El art. 14 quinquies, inciso final, dispone que ante un incidente corresponde al responsable acreditar «la existencia y el funcionamiento» de las medidas: un marco construido y luego abandonado acredita existencia, no funcionamiento.

¿Esto es asesoría legal?

No. Los entregables son instrumentos de gestión de cumplimiento. La validación jurídica de su contenido corresponde al asesor legal de cada organización. Snap Compliance publica el marco documental; no ejerce como abogado ni sustituye a quien lo sea.

¿Otra pregunta? Escríbanos a toolkits@snap-compliance.com

Quedan pocos meses y el orden de las fases no se puede saltar

Este toolkit está en preparación. Déjenos su correo y le avisamos en cuanto se publique.

Este toolkit no constituye asesoría legal. Los datos normativos corresponden al texto de la Ley N° 19.628 refundido por la Ley N° 21.719, publicada el 13 de diciembre de 2024.