Referencia

Preguntas frecuentes sobre la Ley 21.719

31 preguntas con respuesta directa primero y el detalle después. Cada una indica el artículo en que se apoya, y enlaza a la página donde el tema está desarrollado.

La ley y su vigencia

¿Qué es la Ley 21.719?

Es la ley que regula la protección y el tratamiento de los datos personales en Chile y crea la Agencia de Protección de Datos Personales.

Se publicó en el Diario Oficial el 13 de diciembre de 2024. No es una ley aislada: su artículo primero modifica y reescribe la Ley N° 19.628, que pasa a llamarse «sobre protección de los datos personales». También ajusta la Ley 20.285 de acceso a la información pública y la Ley 19.496 del consumidor.

Qué es la Ley 21.719 →

¿Cuándo entra en vigencia la Ley 21.719?

El 1 de diciembre de 2026.

El artículo primero transitorio establece que las modificaciones entran en vigencia «el día primero del mes vigésimo cuarto posterior a la publicación de esta ley en el Diario Oficial». Publicada el 13 de diciembre de 2024, ese día es el 1 de diciembre de 2026.

Estado y vigencia →

¿Se postergó la Ley 21.719 a 2027?

No. Existe un proyecto que lo propone, pero es sólo un proyecto.

El Boletín 18.623-07 ingresó al Senado el 1 de septiembre de 2026 con suma urgencia y propone reemplazar la fecha por el 1 de diciembre de 2027. Está en primer trámite constitucional, en la Comisión de Constitución, y no ha sido votado. Mientras no se apruebe y se publique en el Diario Oficial, la fecha vigente sigue siendo el 1 de diciembre de 2026.

Estado y vigencia →

¿Qué pasó con la Ley 19.628?

Sigue existiendo, pero reescrita. La Ley 21.719 la modifica en profundidad, incluido su nombre.

Por eso, cuando se cita el «artículo 14 ter» o el «artículo 34 quáter» de la Ley 21.719, en rigor se está citando un artículo de la Ley 19.628 en su nueva redacción.

Qué es la Ley 21.719 →

¿La Ley 21.806 cambió algo importante?

Sí, pero no la fecha de vigencia. Ajustó el calendario de instalación de la Agencia.

Publicada el 5 de febrero de 2026, modificó el artículo cuarto transitorio para que la primera designación del Consejo Directivo de la Agencia se haga seis meses antes de la entrada en vigencia. Antes también hubo un ajuste por la Ley 21.755, sobre el plazo para dictar reglamentos.

Estado y vigencia →

A quién afecta

¿A quién aplica la Ley 21.719?

A toda persona natural o jurídica, incluidos los órganos públicos, que trate datos personales.

No hay umbral de tamaño ni de cantidad de registros. Quedan fuera el tratamiento que hacen las personas naturales en sus actividades personales y el ejercicio de las libertades de emitir opinión e informar, aunque los medios de comunicación sí quedan sujetos respecto de tratamientos con finalidad distinta a opinar e informar.

A quién aplica →

¿Aplica a una empresa extranjera sin oficina en Chile?

Sí, si ofrece bienes o servicios a personas que están en Chile o monitorea su comportamiento.

El artículo 1° bis lo dice expresamente, y aclara que aplica «independientemente de si a éstos se les requiere un pago». El monitoreo incluye análisis, rastreo, perfilamiento o predicción de comportamiento.

A quién aplica →

¿Le aplica a una empresa muy pequeña?

Sí, pero con un estándar diferenciado.

El artículo 14 septies ordena a la Agencia fijar condiciones mínimas distintas según el tipo de dato, si el responsable es persona natural o jurídica, el tamaño de la entidad según la Ley N° 20.416, la actividad y el volumen y finalidades de los datos tratados.

A quién aplica →

Datos y derechos

¿Qué se considera un dato personal?

Cualquier información vinculada o referida a una persona natural identificada o identificable.

Se considera identificable a toda persona cuya identidad pueda determinarse directa o indirectamente, mediante uno o más identificadores: nombre, cédula, o elementos de su identidad física, fisiológica, genética, psíquica, económica, cultural o social. El test considera todos los medios y factores objetivos razonablemente utilizables al momento del tratamiento.

Qué es la Ley 21.719 →

¿Cuáles son los datos sensibles en Chile?

Origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico humano, datos biométricos, vida sexual, orientación sexual e identidad de género.

La inclusión de la situación socioeconómica es una particularidad chilena: no aparece en la lista de categorías especiales del reglamento europeo. Eso alcanza a scoring, tramos de renta y segmentación por poder adquisitivo.

Datos sensibles y menores →

¿Qué derechos tengo sobre mis datos?

Acceso, rectificación, supresión, oposición, bloqueo y portabilidad. Además, a no ser objeto de decisiones exclusivamente automatizadas que te afecten significativamente.

Cada uno está en su propio artículo: 5°, 6°, 7°, 8°, 8° ter y 9°, más el 8° bis para decisiones automatizadas.

Derechos de las personas →

¿En cuánto tiempo debe responderme una empresa?

Dentro de 30 días corridos, prorrogables por una sola vez hasta por otros 30 días corridos.

Lo fija el artículo 11. La respuesta debe ser por escrito, y el responsable debe conservar respaldo del envío, su fecha y el contenido íntegro. Si te deniegan, deben fundarlo e informarte que tienes 30 días hábiles para reclamar ante la Agencia.

Derechos de las personas →

¿Qué es el derecho a la portabilidad?

El derecho a recibir tus datos en un formato de uso común o a pedir que se transfieran a otro proveedor.

Está en el artículo 9°. Es lo que hace posible cambiarse de servicio sin perder el historial, y lo que impide que los datos funcionen como un mecanismo de retención forzada.

Derechos de las personas →

Obligaciones de las organizaciones

¿Qué debe hacer una empresa para cumplir la ley?

Saber qué datos trata y con qué base, informarlo públicamente, tener un canal para que las personas ejerzan sus derechos, proteger los datos y poder acreditar todo lo anterior.

El principio rector está en el artículo 3° a): «El responsable deberá ser capaz de acreditar la licitud del tratamiento de datos personales que realiza». Los deberes concretos están en los artículos 14 ter, 14 quáter, 14 quinquies, 14 sexies, 15 bis y 15 ter.

Obligaciones de las empresas →

¿Qué debe contener una política de privacidad?

Los doce puntos del artículo 14 ter, incluida la fecha y versión de la política, las finalidades, la base de licitud de cada una, el período de conservación y la existencia de decisiones automatizadas.

La mayoría de las políticas chilenas actuales cubre cuatro o cinco de esos doce puntos. Los que más faltan son la base de legitimidad por finalidad, el período de conservación concreto, las transferencias internacionales con indicación de nivel adecuado, y el derecho a recurrir ante la Agencia.

Política de privacidad →

¿Necesito consentimiento para todo?

No. El consentimiento es la regla general, pero hay otras bases de licitud.

El artículo 13 reconoce la obligación legal, la ejecución de un contrato o medidas precontractuales, el interés legítimo, y los datos de obligaciones económicas, financieras, bancarias o comerciales. Pagar sueldos o emitir una boleta no requiere consentimiento.

Consentimiento y cookies →

¿Qué pasa con las cookies?

La ley no tiene un artículo de cookies, pero se les aplican las reglas generales.

Si el identificador permite vincular información a una persona identificable, eso es un dato personal, y su tratamiento necesita base de licitud y debe informarse. No existe en Chile el equivalente a la directiva europea de ePrivacy.

Consentimiento y cookies →

¿Un banner de cookies me deja en regla?

No.

Un banner cubre, en el mejor de los casos, parte del deber de información y el consentimiento para ciertos tratamientos. No sustituye la política del artículo 14 ter, el canal de derechos, el deber de seguridad, el registro de tratamientos ni las demás obligaciones. Y un banner que no bloquea efectivamente los scripts antes de la aceptación no recoge un consentimiento previo.

Consentimiento y cookies →

¿Qué pasa con los formularios de mi sitio web?

Deben pedir sólo lo necesario, informar la finalidad en el momento de la recolección y, cuando la base sea el consentimiento, recogerlo de forma separada y no premarcada.

Tratar datos innecesarios en relación con los fines es infracción grave (artículo 34 ter c). Pedir el RUT en un formulario de contacto es el ejemplo típico.

Checklist de cumplimiento →

Incidentes y sanciones

¿Hay que notificar las brechas en 72 horas?

No. La Ley 21.719 no fija un plazo en horas.

El artículo 14 sexies exige reportar a la Agencia «por los medios más expeditos posibles y sin dilaciones indebidas», cuando exista un riesgo razonable para los derechos y libertades de los titulares. Las 72 horas provienen del artículo 33 del reglamento europeo, que no rige en Chile. Es uno de los errores más repetidos en publicaciones chilenas sobre la ley.

Seguridad e incidentes →

¿Qué multas contempla la ley?

Hasta 5.000 UTM las infracciones leves, hasta 10.000 UTM las graves y hasta 20.000 UTM las gravísimas.

Son topes, no montos automáticos. Las leves pueden sancionarse también con amonestación escrita. Si no se adoptan las medidas correctivas en el plazo fijado —no mayor a 60 días— hay un recargo del 50%. En reincidencia, hasta tres veces el monto; y si la empresa no es de menor tamaño, hasta el 2% o 4% de los ingresos anuales según sea grave o gravísima.

Multas y sanciones →

¿Quién fiscaliza el cumplimiento de la ley?

La Agencia de Protección de Datos Personales.

Es una corporación autónoma de derecho público, de carácter técnico y descentralizado, con personalidad jurídica y patrimonio propio. Entre sus funciones están dictar instrucciones generales obligatorias, determinar estándares de cumplimiento y seguridad, certificar modelos de prevención, administrar el Registro Nacional de Sanciones y Cumplimiento, y resolver los procedimientos de tutela de derechos y sancionatorios.

Estado y vigencia →

¿Qué pasa si la brecha la sufre mi proveedor?

El proveedor debe reportártela a ti, y tú sigues respondiendo ante la Agencia y ante los titulares.

El artículo 15 bis lo establece expresamente: tratándose de una vulneración a las medidas de seguridad, el tercero mandatario o encargado deberá reportar el hecho al responsable.

Seguridad e incidentes →

Conceptos que se confunden

¿Qué es la protección desde el diseño?

La obligación de incorporar la protección de datos al momento de diseñar el sistema, y de que la configuración por defecto sea la más protectora.

Está en el artículo 14 quáter. En la práctica significa decidir la minimización de campos, la retención y los permisos cuando se dibuja el producto, no cuando llega una auditoría.

Obligaciones de las empresas →

¿Es obligatorio nombrar un delegado de protección de datos?

No como obligación general. Es un elemento obligatorio dentro del modelo de prevención, que es voluntario.

El artículo 49 señala que los responsables «podrán voluntariamente» adoptar un modelo de prevención. La designación del delegado es el primer elemento que ese modelo debe contener.

Modelo de prevención →

¿Anonimizar y seudonimizar son lo mismo?

No. La anonimización es irreversible y saca al dato del ámbito de la ley; la seudonimización no.

El artículo 2° k) define la anonimización como un procedimiento irreversible y señala que «un dato anonimizado deja de ser un dato personal». La seudonimización (letra l) exige que la información adicional figure por separado y bajo medidas técnicas y organizativas, pero el dato sigue siendo personal.

Qué es la Ley 21.719 →

¿Si un dato es público puedo usarlo libremente?

No. Que provenga de una fuente de acceso público no lo saca de la ley.

El artículo 2° i) es explícito: «El tratamiento de datos personales provenientes de fuentes de acceso público se someterá a las disposiciones de esta ley». Además, el artículo 14 ter j) obliga a informar el origen de los datos y si proceden de fuentes de acceso público.

Qué es la Ley 21.719 →

¿La ley se aplica a los datos de mis trabajadores?

Sí. Los datos de trabajadores y de postulantes son datos personales como cualquier otro.

Buena parte de su tratamiento se apoya en la obligación legal o en el contrato de trabajo, no en el consentimiento. Pero eso no exime de informar, de proteger, de definir plazos de conservación ni de responder solicitudes de acceso.

Obligaciones de las empresas →

Sobre PixaPrivacy

¿Qué puede detectar PixaPrivacy?

El estado técnico y público de un sitio web: qué formularios tiene y qué campos pide, qué avisos de privacidad publica, qué cookies y scripts de terceros carga, hacia qué dominios salen las peticiones, si hay un canal declarado para ejercer derechos y cómo está la configuración de transporte.

Con eso genera un informe priorizado con hallazgos y evidencia, y una hoja de ruta. Marca de forma explícita qué puntos requieren decisión humana o jurídica y no pueden resolverse automáticamente.

¿PixaPrivacy garantiza el cumplimiento legal?

No, y no existe herramienta que pueda hacerlo.

PixaPrivacy ayuda a detectar hallazgos técnicos, automatiza parte del diagnóstico, genera evidencia y propone remediaciones. No emite certificaciones legales, no sustituye la asesoría de un abogado y no puede decidir por ti cuestiones como la base de licitud aplicable, los plazos de conservación o la calificación de un incidente.

¿Analizar mi sitio con PixaPrivacy le hace algo a mi sitio?

No. El análisis es pasivo: lee lo que el sitio publica y no lo modifica.

La revisión observa el sitio de la misma forma en que lo haría cualquier visitante. Las remediaciones, cuando corresponden, son un paso separado que tú decides.

PixaPrivacy · por PixaWeb

¿Y cómo está tu sitio hoy?

Leer la ley es el primer paso. El segundo es mirar tu sitio con los mismos ojos con que lo mirará cualquiera: qué formularios pides, qué scripts de terceros cargas, qué informas y qué no. PixaPrivacy revisa el estado técnico y público de un sitio web y te entrega un informe priorizado con hallazgos, evidencia y una hoja de ruta.

PixaPrivacy es una herramienta de diagnóstico técnico. No emite certificaciones legales ni sustituye la asesoría de un abogado.

Sobre esta página

Publicado
Última revisión
Responsable editorial
Equipo PixaWeb.cl

El contenido de esta página se redactó contrastando cada afirmación con el texto oficial de la Ley N° 21.719 publicado por la Biblioteca del Congreso Nacional y con el estado de tramitación publicado por el Senado. Puedes verificarlo tú mismo en fuentes oficiales.

Información general, no asesoría legal. PixaWeb es una empresa de desarrollo web y software, no un estudio jurídico. Esta guía explica la norma de forma divulgativa y no considera las circunstancias de tu organización. Para decisiones concretas —especialmente sobre bases de licitud, datos sensibles o incidentes— consulta con un abogado o abogada especialista.