Ley N° 21.719 · Chili

La loi chilienne sur les données personnelles n’a pas de seuil. Elle vous concerne.

Le cadre documentaire complet pour arriver au 1er décembre 2026 avec le programme construit : 38 livrables modifiables, de l’inventaire des traitements au dossier de certification.

64

jours avant l’entrée en vigueur

1 décembre 2026

38

livrables modifiables

8

phases

155

mesures de diagnostic

Pourquoi cela compte

Aucun seuil d’applicabilité, et des amendes jusqu’à 20 000 UTM

La Ley N° 21.719 s’applique à toute organisation qui traite des données personnelles, sans seuil de taille, de chiffre d’affaires ni d’effectif. La taille ne décide pas si elle s’applique : elle gradue deux obligations et fixe le plafond de l’amende.

105 des 155 mesures n’admettent aucune gradation

L’art. 14 septies permet de différencier le standard minimal uniquement pour l’information de la personne concernée et la sécurité des données. Tout le reste est exigible à l’identique, quelle que soit la taille.

Le régime de sanctions de l’article 35

Légère

5 000

UTM

$358 245 000

Grave

10 000

UTM

$716 490 000

Très grave

20 000

UTM

$1 432 980 000

Majoration jusqu’à 50 % si les mesures indiquées par l’Agence ne sont pas adoptées sous 60 jours. La récidive dans les 30 mois permet jusqu’au triple du montant. Pour les entreprises qui ne sont pas de petite taille et qui récidivent sur des faits graves ou très graves, le plafond passe à 2 % ou 4 % du chiffre d’affaires annuel.

Référence en pesos calculée avec l’UTM de août 2026.

Autodiagnostic gratuit

Où en est votre organisation ?

Répondez aux questions qui s’appliquent à votre organisation et découvrez vos constats bloquants, votre exposition estimée et un plan d’action en quatre vagues, au format Word. Gratuit, en espagnol.

Faire l’autodiagnostic (en espagnol)
Ce qu’il contient

Huit phases dans un ordre de dépendance

Ce n’est pas un ordre de convenance. On ne peut pas attribuer de bases de licéité à des traitements non inventoriés, ni évaluer l’impact d’un traitement qui n’a pas encore été identifié.

  1. 1

    Diagnostic et classification

  2. 2

    Inventaire et licéité

  3. 3

    Cadre documentaire

  4. 4

    Procédures opérationnelles

  5. 5

    Tiers et transferts

  6. 6

    Analyse d’impact

  7. 7

    Modèle de prévention et certification

  8. 8

    Suivi et amélioration continue

Ce que vous recevez exactement

Modèles Word et Excel modifiables, rédigés de bout en bout autour d’une organisation d’exemple. Vous remplacez les données et vous approuvez.

26

documents

Politiques, procédures, matrices et rapports. De l’inventaire des traitements à la carte d’interopérabilité réglementaire.

10

artefacts opérationnels

Ce qui sert au quotidien : registres, modèles de réponse aux personnes concernées, annexes de sous-traitance et questionnaires fournisseurs.

2

instruments

Le diagnostic de conformité avec ses 155 mesures réparties en 15 domaines, et le rediagnostic avec mesure de l’avancement.

Précision

Quatre affirmations qui circulent et que le texte légal ne dit pas

Le texte de la loi est la seule source de ce cadre. Les guides de marché, y compris ceux des associations professionnelles, contiennent des imprécisions documentées.

Ce que l’on répète Ce que dit la loi
« Les petites entreprises sont exemptées, ou presque » La loi n’a pas de seuil d’applicabilité. Seules deux obligations sont graduées, et c’est l’art. 14 septies qui les gradue.
« Le signalement des violations a un délai de 72 heures » L’art. 14 sexies exige de signaler « par les moyens les plus rapides possibles et sans retard indu ». Il n’y a aucun délai chiffré.
« Le seuil de signalement est un préjudice significatif » L’art. 14 sexies fixe le seuil à un « risque raisonnable pour les droits et libertés des personnes concernées », ce qui est plus bas.
« Formaliser par écrit la cession de données est recommandé » L’art. 15, dernier alinéa, dispose que la cession « devra être consignée par écrit ou par tout moyen électronique approprié ».

Ce que ce toolkit n’est pas

  • Ce n’est pas du conseil juridique. Les livrables sont des instruments de gestion ; la validation juridique relève du conseil de votre organisation.

  • Il ne certifie pas. Seule l’Agence délivre le certificat de l’art. 51. Le toolkit prépare le dossier à déposer.

  • Il n’inclut ni le délégué à la protection des données en tant que service, ni le tableau de bord d’indicateurs, ni les sessions de formation. Ce sont des services continus, qui ne tiennent pas dans un fichier téléchargeable.

Questions fréquentes

À quelles entreprises la Ley 21.719 s'applique-t-elle ?

À toutes. La loi s'applique à toute organisation qui traite des données personnelles, sans seuil de taille, de chiffre d'affaires ni d'effectif. La taille ne détermine pas si la loi s'applique : elle ne fait que graduer deux obligations — l'information de la personne concernée et la sécurité des données, au titre de l'art. 14 septies — et fixer le plafond des amendes. Sur les 155 mesures du diagnostic, 105 n'admettent aucune gradation.

Est-il vrai que les petites entreprises sont exemptées ?

Non. C'est l'une des idées fausses les plus répandues sur le marché chilien. La loi n'a pas de seuil d'applicabilité. Ce que l'art. 14 septies autorise, c'est de différencier le standard minimal de deux obligations précises, non d'exempter de la loi. Et la classification qui s'applique est celle de l'article deux de la Ley N° 20.416, qui mesure le chiffre d'affaires en UF — et non celle de l'art. 505 bis du Code du travail, qui compte les salariés et ne s'applique pas en matière de données.

À partir de quand s'applique-t-elle, et combien de temps reste-t-il ?

Elle entre en vigueur le 1er décembre 2026, au titre du premier article transitoire. La loi est publiée depuis le 13 décembre 2024 : le délai de préparation court donc déjà. Le fait que l'Agence ne soit pas encore constituée n'empêche ni de diagnostiquer ni de construire : ce qui doit être prouvé après un incident, ce sont les mesures adoptées, non la date de création du régulateur.

À combien s'élèvent les amendes ?

L'art. 35 fixe trois tranches : légère jusqu'à 5 000 UTM, grave jusqu'à 10 000 UTM et très grave jusqu'à 20 000 UTM — soit environ 358 245 000, 716 490 000 et 1 432 980 000 CLP. Une majoration allant jusqu'à 50 % s'applique si les mesures indiquées par l'Agence ne sont pas adoptées sous 60 jours, et la récidive dans les 30 mois permet jusqu'au triple du montant. Pour les entreprises qui ne sont pas de petite taille et qui récidivent, le plafond passe à 2 % ou 4 % du chiffre d'affaires annuel.

Est-il vrai qu'il y a 72 heures pour signaler une violation ?

Non. L'art. 14 sexies ne fixe aucun délai chiffré : il exige de signaler « par les moyens les plus rapides possibles et sans retard indu ». Le délai de 72 heures vient du règlement européen et a été transposé par analogie, mais il ne figure pas dans le texte chilien. Le seuil n'est pas davantage un « préjudice significatif » : la loi le fixe à un « risque raisonnable pour les droits et libertés des personnes concernées », ce qui est plus bas.

Qu'est-ce que le modèle de prévention de l'art. 49, et pourquoi le certifier ?

C'est le seul incitatif économique que la loi prévoit expressément. L'art. 36 n° 5 reconnaît comme circonstance atténuante le fait d'avoir rempli avec diligence les devoirs de direction et de supervision, « ce qui sera vérifié par le certificat délivré conformément à l'article 51 ». Le toolkit prépare le modèle et le dossier de certification ; le certificat est délivré par l'Agence, pas par nous.

Cela sert-il aussi au Modèle de prévention des délits ?

En grande partie. Vingt des livrables du programme servent également au modèle de la Ley N° 20.393, réformée par la Ley N° 21.595 sur les délits économiques. L'inventaire des traitements, le registre des sous-traitants, les procédures d'incident et le dossier de conformité se construisent une fois et font preuve sur les deux fronts.

Qu'en est-il de ce qui n'est pas encore réglementé ?

Sept matières sont renvoyées à des textes qui n'ont pas encore été adoptés : les standards minimaux par taille, la liste des traitements exigeant une analyse d'impact, la méthodologie de cette analyse, les coûts d'authentification, les contrats types de sous-traitance, le règlement de certification et la constitution de l'Agence. Le toolkit s'appuie sur le texte légal et sur les bonnes pratiques comparées, et signale dans chaque cas ce qui reste soumis à la norme future. Rien de tout cela n'empêche de construire : la loi est déjà publiée.

Acheter le toolkit me met-il en conformité ?

Non, et il vaut mieux le dire clairement. Le toolkit est le cadre documentaire : il vous épargne la rédaction, généralement la phase la plus longue. Il ne vous épargne ni l'inventaire de vos traitements réels, ni l'attribution des bases de licéité, ni la désignation des responsables, ni l'exploitation des procédures. L'art. 14 quinquies, dernier alinéa, met à la charge du responsable la preuve de « l'existence et du fonctionnement » des mesures après un incident : un cadre construit puis abandonné prouve l'existence, pas le fonctionnement.

S'agit-il de conseil juridique ?

Non. Les livrables sont des instruments de gestion de la conformité. La validation juridique de leur contenu relève du conseil juridique de chaque organisation. Snap Compliance publie le cadre documentaire ; elle n'agit pas comme avocat et ne s'y substitue pas.

Une autre question ? Écrivez-nous à toolkits@snap-compliance.com

Il reste peu de mois et l’ordre des phases ne se saute pas

Ce toolkit est en préparation. Laissez-nous votre e-mail et nous vous préviendrons dès sa publication.

Ce toolkit ne constitue pas un conseil juridique. Les données réglementaires correspondent au texte de la Ley N° 19.628 consolidé par la Ley N° 21.719, publiée le 13 décembre 2024.