Ley N° 21.719 · Chile

A lei chilena de dados pessoais não tem limiar. Aplica-se a você.

O marco documental completo para chegar a 1 de dezembro de 2026 com o programa construído: 38 entregáveis editáveis, do inventário de tratamentos ao dossiê de certificação.

64

dias para a entrada em vigor

1 dezembro 2026

38

entregáveis editáveis

8

fases

155

controles de diagnóstico

Por que importa

Sem limiar de aplicabilidade, e com multas de até 20.000 UTM

A Ley N° 21.719 aplica-se a qualquer organização que trate dados pessoais, sem limiar de porte, receita ou número de funcionários. O porte não decide se ela se aplica: gradua dois deveres e fixa o teto da multa.

105 de 155 controles não admitem gradação

O art. 14 septies autoriza diferenciar o padrão mínimo apenas na informação ao titular e na segurança dos dados. Todo o resto é exigível por igual, seja qual for o porte.

O regime sancionatório do artigo 35

Leve

5.000

UTM

$358.245.000

Grave

10.000

UTM

$716.490.000

Gravíssima

20.000

UTM

$1.432.980.000

Acréscimo de até 50% se as medidas indicadas pela Agência não forem adotadas em 60 dias. A reincidência em 30 meses permite até o triplo do valor. Para empresas que não sejam de menor porte e reincidam em grave ou gravíssima, o teto passa a 2% ou 4% da receita anual.

Referência em pesos calculada com a UTM de agosto 2026.

Autodiagnóstico gratuito

Quanto falta para a sua organização?

Responda às perguntas que se aplicam à sua organização e conheça as constatações bloqueantes, a exposição estimada e um plano de ação em quatro ondas, em Word. Gratuito, em espanhol.

Fazer o autodiagnóstico (em espanhol)
O que inclui

Oito fases em ordem de dependência

Não é uma ordem de conveniência. Não se podem atribuir bases de licitude a tratamentos que não estão inventariados, nem avaliar o impacto de um tratamento que ainda não foi identificado.

  1. 1

    Diagnóstico e classificação

  2. 2

    Inventário e licitude

  3. 3

    Marco documental

  4. 4

    Procedimentos operacionais

  5. 5

    Terceiros e transferências

  6. 6

    Avaliação de impacto

  7. 7

    Modelo de prevenção e certificação

  8. 8

    Monitoramento e melhoria contínua

O que recebe exatamente

Modelos editáveis de Word e Excel, redigidos do início ao fim sobre uma organização de exemplo. Você substitui os dados e aprova.

26

documentos

Políticas, procedimentos, matrizes e relatórios. Do inventário de tratamentos ao mapa de interoperabilidade normativa.

10

artefatos operacionais

O que se usa no dia a dia: registros, modelos de resposta ao titular, anexos de operação e questionários de fornecedores.

2

instrumentos

O diagnóstico de conformidade com os seus 155 controles em 15 domínios, e o rediagnóstico com medição de avanço.

Precisão

Quatro coisas que circulam e que o texto legal não diz

O texto da lei é a única fonte deste marco. Os guias de mercado, incluídos os das associações setoriais, contêm imprecisões documentadas.

O que se repete O que diz a lei
«As empresas pequenas estão isentas ou quase isentas» A lei não tem limiar de aplicabilidade. Apenas dois deveres são graduados, e quem os gradua é o art. 14 septies.
«O reporte de incidentes tem prazo de 72 horas» O art. 14 sexies exige reportar «pelos meios mais expeditos possíveis e sem demoras indevidas». Não há prazo numérico.
«O limiar de reporte é um dano significativo» O art. 14 sexies fixa o limiar em «risco razoável para os direitos e liberdades dos titulares», que é mais baixo.
«A cessão de dados por escrito é recomendável» O art. 15, parágrafo final, dispõe que a cessão «deverá constar por escrito ou através de qualquer meio eletrônico idôneo».

O que este toolkit não é

  • Não é assessoria jurídica. Os entregáveis são instrumentos de gestão; a validação jurídica cabe ao assessor legal da sua organização.

  • Não certifica. Só a Agência expede o certificado do art. 51. O toolkit prepara o dossiê que se apresenta.

  • Não inclui o encarregado de proteção de dados como serviço, o painel de indicadores nem as sessões de capacitação. São serviço contínuo e não cabem num arquivo para download.

Perguntas frequentes

A quais empresas se aplica a Ley 21.719?

A todas. A lei aplica-se a qualquer organização que trate dados pessoais, sem limiar de porte, receita ou número de funcionários. O porte não determina se a lei se aplica: apenas gradua dois deveres — a informação ao titular e a segurança dos dados, conforme o art. 14 septies — e fixa o teto das multas. Dos 155 controles do diagnóstico, 105 não admitem gradação alguma.

É verdade que as empresas pequenas estão isentas?

Não. É uma das imprecisões que mais circulam no mercado chileno. A lei não tem limiar de aplicabilidade. O que o art. 14 septies autoriza é diferenciar o padrão mínimo de dois deveres concretos, não isentar da lei. E a classificação que rege é a do artigo segundo da Ley N° 20.416, que mede por receita em UF — não a do art. 505 bis do Código do Trabalho, que conta trabalhadores e não se aplica em matéria de dados.

A partir de quando vigora e quanto tempo resta?

Vigora desde 1 de dezembro de 2026, conforme o artigo primeiro transitório. A lei está publicada desde 13 de dezembro de 2024, portanto o prazo de preparação já corre. O fato de a Agência ainda não estar constituída não impede diagnosticar nem construir: o que se comprova diante de um incidente são as medidas adotadas, não a data em que o regulador passou a existir.

De quanto são as multas?

O art. 35 fixa três faixas: leve até 5.000 UTM, grave até 10.000 UTM e gravíssima até 20.000 UTM — referencialmente CLP 358.245.000, 716.490.000 e 1.432.980.000. Há acréscimo de até 50% se as medidas indicadas pela Agência não forem adotadas em 60 dias, e a reincidência em 30 meses permite até o triplo. Para empresas que não sejam de menor porte e reincidam, o teto passa a 2% ou 4% da receita anual.

É verdade que há 72 horas para reportar um incidente?

Não. O art. 14 sexies não fixa nenhum prazo numérico: exige reportar «pelos meios mais expeditos possíveis e sem demoras indevidas». O prazo de 72 horas vem do regulamento europeu e foi transposto por analogia, mas não consta do texto chileno. O limiar também não é um «dano significativo»: a lei o fixa em «risco razoável para os direitos e liberdades dos titulares», que é mais baixo.

O que é o modelo de prevenção do art. 49 e para que serve certificá-lo?

É o único incentivo econômico que a lei estabelece de forma expressa. O art. 36 N° 5 reconhece como atenuante ter cumprido diligentemente os deveres de direção e supervisão, «o que se verificará com o certificado expedido conforme o disposto no artigo 51». O toolkit prepara o modelo e o dossiê de certificação; o certificado é expedido pela Agência, não por nós.

Serve também para o Modelo de Prevenção de Delitos?

Em boa parte. Vinte dos entregáveis do programa servem ao mesmo tempo ao modelo da Ley N° 20.393, reformada pela Ley N° 21.595 de delitos econômicos. O inventário de tratamentos, o registro de operadores, os procedimentos de incidentes e o dossiê de conformidade constroem-se uma vez e comprovam nas duas frentes.

O que acontece com o que ainda não está regulamentado?

Sete matérias estão delegadas a normativa ainda não editada: os padrões mínimos por porte, a lista de tratamentos que exigem avaliação de impacto, a metodologia dessa avaliação, os custos de autenticação, os modelos tipo de contrato de operação, o regulamento de certificação e a constituição da Agência. O toolkit opera sobre o texto legal e boas práticas comparadas, e assinala em cada caso o que fica sujeito à norma futura. Nada disso impede construir: a lei já está publicada.

Comprar o toolkit me deixa em conformidade?

Não, e convém dizê-lo com clareza. O toolkit é o marco documental: poupa-lhe a redação, que costuma ser a fase mais longa. Não lhe poupa inventariar os seus tratamentos reais, atribuir bases de licitude, designar responsáveis nem operar os procedimentos. O art. 14 quinquies, parágrafo final, dispõe que diante de um incidente cabe ao responsável comprovar «a existência e o funcionamento» das medidas: um marco construído e depois abandonado comprova existência, não funcionamento.

Isto é assessoria jurídica?

Não. Os entregáveis são instrumentos de gestão de conformidade. A validação jurídica do seu conteúdo cabe ao assessor legal de cada organização. A Snap Compliance publica o marco documental; não atua como advogado nem substitui quem o seja.

Outra pergunta? Escreva-nos para toolkits@snap-compliance.com

Restam poucos meses e a ordem das fases não pode ser saltada

Este toolkit está em preparação. Deixe-nos o seu e-mail e avisamos assim que for publicado.

Este toolkit não constitui assessoria jurídica. Os dados normativos correspondem ao texto da Ley N° 19.628 refundido pela Ley N° 21.719, publicada em 13 de dezembro de 2024.