Ir al contenido principal

Protección de datos · 15 ago 2026 · 12 min de lectura

Ley 21.719: qué es, desde cuándo rige y qué cambia

Qué es la Ley 21.719, desde cuándo rige y qué obliga a una PYME en el sitio y en marketing: sanciones del artículo 35 y el mito del año de gracia.

Ley 21.719 · Protección de datos · PYME · Sitio web · actualizado 26 ago 2026


Portada oscura con el título Ley 21.719: qué es, desde cuándo rige y qué cambia en tipografía blanca, la etiqueta blog / protección de datos arriba con un tick naranjo, y anillos concéntricos recortados por el borde superior derecho con una banda diagonal naranja tenue que cruza el lado derecho.

La Ley 21.719 es la nueva ley chilena de protección de datos personales: define cómo una empresa puede recolectar, guardar y usar los datos de personas naturales, y crea una autoridad con poder para fiscalizar y multar. Reemplaza en la práctica a la Ley 19.628, de 1999. Esto es para quien tiene una PYME con sitio web y necesita saber qué le toca. No soy abogado. Esto es lo que veo cuando me toca dejar un sitio en regla.

Estado al 26 de agosto de 2026

Este bloque es el que envejece, así que va fechado y arriba.

PuntoSituación a esta fecha
Entrada en vigencia1 de diciembre de 2026, por el artículo primero transitorio. Verificado en el texto oficial
Consejo Directivo de la AgenciaSin nombrar. La Sala del Senado rechazó la propuesta presidencial el 20 de mayo de 2026
Postergación de la fechaEl Gobierno la está evaluando desde el 4 de agosto de 2026. Sin resolución conocida al cierre de esta revisión

La Agencia de Protección de Datos Personales todavía no tiene consejo. El Senado rechazó la terna propuesta y lo dejó escrito en su propia cobertura: la propuesta cayó por “no alcanzar el quorum de los 2/3 de los votos requeridos para su ratificación” (Senado, 20-may-2026). El 4 de agosto de 2026 el ministro de Economía confirmó que el Ejecutivo evalúa postergar la entrada en vigencia de la ley por ese atraso, y que falta definir si el aplazamiento cubriría toda la ley o solo la puesta en marcha de la Agencia (Emol, 4-ago-2026). La cobertura más reciente que encontré es del 11 de agosto de 2026 y a esa fecha seguía sin haber consejo nombrado. No encontré un proyecto de ley de postergación ingresado.

En la práctica: el 1 de diciembre de 2026 sigue siendo la única fecha escrita en la ley, pero hoy está bajo revisión activa del propio Ejecutivo. Si un proveedor te vende urgencia con esa fecha, esto es lo que hay detrás. Y si te vende tranquilidad porque “lo van a postergar”, tampoco: no hay nada resuelto.

Última revisión de esta página: 26 de agosto de 2026. Cuando cambie el estado del Consejo Directivo o aparezca un proyecto de postergación, se actualiza acá con la fecha nueva.

Qué es la Ley 21.719: resumen

Un dato personal es cualquier información vinculada a una persona natural identificada o identificable: nombre, RUT, correo, teléfono, y también identificadores indirectos. Aparte quedan los datos sensibles, con reglas más estrictas: salud, situación socioeconómica, datos biométricos, creencias, afiliación política o sindical y vida sexual, entre otros.

Sobre esa base la ley fija ocho principios, y los que más se notan son finalidad (recolectar para fines específicos, explícitos y lícitos: el correo que te llega por una cotización no es una lista de marketing), proporcionalidad (solo los datos necesarios: si la cotización no necesita el RUT, no lo pidas), seguridad, confidencialidad y responsabilidad. La persona cuyos datos tratas puede pedirte acceso, rectificación, supresión, oposición y portabilidad (lo que se abrevia ARCOP), más un derecho de bloqueo temporal. Recibida la solicitud tienes que acusar recibo y pronunciarte dentro de treinta días corridos, prorrogables por una sola vez hasta por otros treinta.

Para tratar datos necesitas además una base de licitud. El consentimiento es la regla general y tiene requisitos: libre, informado, específico en cuanto a la finalidad, previo e inequívoco, y revocable por medios equivalentes a los que usaste para pedirlo. No todo depende de él: también son lícitos el cumplimiento de una obligación legal, la ejecución de un contrato con el titular y el interés legítimo, que es donde cae, por ejemplo, guardar los registros del servidor para frenar ataques. Probar la licitud te corresponde a ti. Encima de eso van los deberes: informar y ser transparente, guardar secreto, proteger desde el diseño y por defecto, adoptar medidas de seguridad, reportar las brechas a la Agencia y, en tratamientos de alto riesgo, hacer una evaluación de impacto antes de partir.

Cuándo entra en vigencia la Ley 21.719

Se promulgó el 25 de noviembre de 2024 y se publicó en el Diario Oficial el 13 de diciembre de 2024, pero no rige desde ahí. Lo dice su artículo primero transitorio:

“Artículo primero.- Las modificaciones a las leyes N° 19.628, sobre protección de la vida privada; N° 20.285, sobre acceso a la información pública, y N° 19.496, que establece normas sobre protección de los derechos de los consumidores, contenidas en los artículos primero, segundo y tercero permanentes de la presente ley, respectivamente, entrarán en vigencia el día primero del mes vigésimo cuarto posterior a la publicación de esta ley en el Diario Oficial.”

Ley 21.719, artículo primero transitorio. Texto oficial en BCN / LeyChile, versión con vigencia diferida al 1 de diciembre de 2026.

Publicada el 13 de diciembre de 2024, el mes vigésimo cuarto posterior es diciembre de 2026, y el día primero de ese mes es el 1 de diciembre de 2026. La propia cabecera oficial del texto en BCN lo consigna así. Hasta entonces sigue operando la Ley 19.628 antigua.

La fecha solo se mueve si sale otra ley, y eso es exactamente lo que está en evaluación desde agosto de 2026, según el recuadro de estado de más arriba. Según la prensa jurídica especializada, la Ley 21.806 modificó los plazos de designación de los consejeros (Estado Diario), pero según todo lo que revisé no tocó esta regla de vigencia.

Qué cambia respecto de la Ley 19.628

Formalmente la Ley 21.719 modifica la 19.628, así que el cuerpo legal seguirá identificándose con ese número, aunque de la ley del 99 queda poco en pie: casi todo su articulado se reescribe.

La 19.628 no creó autoridad de control, así que un titular afectado tenía que ir a tribunales. Ahora existe una agencia que fiscaliza y sanciona, con multas de hasta 20.000 UTM. Cambia también el estándar de prueba: no basta con no hacer nada malo, tienes que poder demostrar qué haces con los datos y qué medidas aplicaste. Y el consentimiento queda ordenado: se acabaron la casilla premarcada y el permiso genérico para “cualquier finalidad comercial”.

A quién aplica

A quien decide los fines y medios del tratamiento, que la ley llama responsable de datos: persona natural o jurídica, pública o privada. No hay umbral de tamaño. Lo que sí hace la ley, en el artículo 14 septies que incorpora a la 19.628, es diferenciar cómo se cumplen los deberes de información (14 ter) y de seguridad (14 quinquies) según el tamaño de la empresa y su actividad, ponderando además el tipo y el volumen de datos que trata. Territorialmente alcanza a quien está establecido en Chile y también a quien no lo está, pero ofrece bienes o servicios a personas que están en Chile o monitorea su comportamiento.

Con un detalle que conviene tener claro: los estándares y las medidas diferenciadas de ese régimen los determina la Agencia por instrucción general. Como la Agencia todavía no está operativa, no las ha dictado, y el régimen diferenciado para empresas chicas hoy no existe en la práctica.

Qué es la Agencia de Protección de Datos Personales

Es la autoridad de control que crea la ley: un servicio público descentralizado que se relaciona con el Presidente de la República a través del Ministerio de Economía. Dicta instrucciones y normas generales obligatorias, interpreta la ley, fiscaliza y sanciona, resuelve los reclamos de los titulares cuando les niegas una solicitud o no respondes a tiempo, y administra el Registro Nacional de Sanciones y Cumplimiento, público y gratuito. La dirige un Consejo Directivo de tres consejeros designados por el Presidente con acuerdo del Senado. Es el consejo que a esta fecha sigue sin constituirse.

Las multas, en números

Las infracciones se clasifican en leves, graves y gravísimas. La escala está en el artículo 35, y conviene leerla textual antes que en versión de folleto:

“Artículo 35.- Sanciones. Las sanciones a las infracciones en que incurran los responsables de datos serán las siguientes: a) Las infracciones leves serán sancionadas con amonestación escrita o multa de hasta 5.000 unidades tributarias mensuales. b) Las infracciones graves serán sancionadas con multa de hasta 10.000 unidades tributarias mensuales. c) Las infracciones gravísimas serán sancionadas con multa de hasta 20.000 unidades tributarias mensuales.”

Artículo 35 de la Ley 19.628, según el texto que fija la Ley 21.719. Texto oficial en BCN / LeyChile.

Puesto en tabla, con las dos reglas de agravamiento que trae el mismo artículo:

SituaciónSanción según el artículo 35
Infracción leveAmonestación escrita o multa de hasta 5.000 UTM
Infracción graveMulta de hasta 10.000 UTM
Infracción gravísimaMulta de hasta 20.000 UTM
Reincidencia (cualquier responsable de datos)La Agencia podrá aplicar hasta tres veces el monto asignado a la infracción cometida
Reincidencia grave o gravísima, y solo si la empresa no es de menor tamañoAlternativa: hasta 2% (grave) o 4% (gravísima) de los ingresos anuales por ventas y servicios del último año calendario. La multa puede alcanzar la más gravosa entre esta y el triple

Reincidencia tampoco significa “otra vez”: es haber sido sancionado en dos o más ocasiones dentro de los últimos treinta meses, por resoluciones firmes (artículo 36).

Dos precisiones que casi siempre se cuentan mal, y que importan justo si tienes una empresa chica.

La primera: el porcentaje sobre ingresos no es la regla general. El artículo lo restringe a la reincidencia grave o gravísima de “una empresa distinta de aquéllas definidas como empresas de menor tamaño en el artículo segundo de la ley N° 20.416”. Si tu empresa califica como de menor tamaño según esa ley, ese tramo del 2% y el 4% no es el tuyo. Mezclar los dos regímenes en la misma frase, que es lo que hacen la mayoría de los resúmenes que circulan, produce una cifra que asusta y que no corresponde.

La segunda: es un tope, no un monto. La ley dice “hasta”. Quién termina pagando cuánto dentro de ese rango lo decide la Agencia según circunstancias atenuantes y agravantes, y todavía no existe un solo caso resuelto del que sacar una referencia real, porque no hay Agencia funcionando. Cualquiera que hoy te diga cuánto vas a pagar está inventando.

Aparte, si no adoptas las medidas que indique la Agencia dentro de sesenta días, se aplica un recargo de 50% a la multa cursada (artículo 35, texto oficial en BCN / LeyChile).

El “año de gracia” no existe como tal

Esta es la afirmación que más circula y la que más rápido se rompe si lees el artículo. Sí hay un régimen transitorio a favor de las empresas chicas, y dice esto:

“Artículo sexto.- Durante los primeros doce meses luego de la entrada en vigencia de esta ley, en los casos en que proceda alguna sanción para empresas calificadas como de menor tamaño, de acuerdo a las categorías establecidas en el artículo segundo de la ley N° 20.416, que fija normas especiales para aquéllas, la Agencia podrá aplicar como sanción una amonestación por escrito, señalando a los responsables de datos la gravedad de la infracción, la conducta infractora, y las circunstancias atenuantes y agravantes de responsabilidad, si proceden. A esta amonestación será aplicable el deber de registro según lo dispone el artículo 39 de la presente ley.”

Ley 21.719, artículo sexto transitorio. Texto oficial en BCN / LeyChile.

Cinco cosas que ese texto dice y el resumen popular no:

  1. Dice “podrá”, no “deberá”. Es una facultad de la Agencia, no un derecho tuyo ni una amonestación automática. La Agencia puede aplicar igual la multa si estima que corresponde por la gravedad del caso.
  2. “Empresa de menor tamaño” es una definición legal, no una impresión. Son las categorías del artículo segundo de la Ley 20.416, que se miden por ventas anuales en UF. No es lo mismo que “pyme” en el sentido coloquial, y si no sabes en qué categoría cae tu empresa, ese es el primer dato que te falta.
  3. Son doce meses contados desde la entrada en vigencia de la ley, no desde que te fiscalizan ni desde que ocurre el hecho. Es una ventana fija que corre igual para todos y se acaba sola.
  4. La amonestación queda registrada. El propio artículo remite al deber de registro del artículo 39, es decir, al Registro Nacional de Sanciones y Cumplimiento, que es público y gratuito. No es “gratis”: consta como antecedente y, a mi lectura del artículo 36, como antecedente de reincidencia.
  5. El texto no dice nada sobre la primera infracción. He visto afirmar que el beneficio aplica solo una vez. Esa limitación no está escrita en el artículo. Tampoco está escrito lo contrario, así que lo honesto es decir que el texto no lo resuelve.

En resumen: no es un año sin ley, ni un año sin obligaciones, ni un año sin registro. Es una facultad de la autoridad para sustituir una multa por una anotación pública, durante una ventana acotada, y solo para un tipo de empresa definido por otra ley.

Lo que hay que tocar en un sitio web de PYME

Si tienes formulario, analítica y una base de clientes, ya eres responsable de datos. Esta es la tabla de obligaciones por elemento, con lo que veo fallar en cada uno:

ElementoQué te obligaDónde falla en la práctica
FormularioDeclarar la finalidad antes del envío y pedir solo lo necesario. Usar el correo para promociones es otra finalidad y necesita su propio permisoSe pide RUT en una cotización que no lo necesita, y los envíos quedan años en la tabla del plugin sin que nadie los inventaríe
Cookies, analítica y píxelesBase de licitud, información y posibilidad de revocar para todo lo que perfile comportamientoEl banner se dibuja después de que los scripts ya cargaron y ya escribieron sus cookies
Tienda y base de clientesInformar públicamente el período de conservación de cada dato”Para siempre por si acaso” no es un período. La retención infinita es lo que más veo en sitios chicos
Hosting, plugins y proveedoresContrato de encargo que fije objeto, duración, finalidad, tipo de datos y categorías de titulares. Sin subdelegación sin tu autorización escritaNadie tiene el contrato. Y si el encargado usa los datos para algo propio, pasa a responder solidariamente contigo
Respaldos y accesosMedidas apropiadas al riesgo, con seudonimización o cifrado, capacidad de restaurar y verificación periódicaUn respaldo que nunca se probó restaurando no acredita nada. Y siguen vivas cuentas de administrador de proveedores que se fueron hace años
BrechasReportar a la Agencia por los medios más expeditos y sin dilaciones indebidas, y avisar al titular cuando la ley lo exigeNo está definido cómo se detecta que ocurrió ni quién avisa

Dos de esas filas cambian el estándar de prueba, no solo el procedimiento. En cookies, la ley no menciona la palabra: aplican las reglas generales, y por eso Google Analytics 4, Tag Manager y el píxel de Meta entran igual. Un banner que solo ofrece “aceptar”, a mi juicio, no cumple. En respaldos y accesos, ante un incidente te corresponde a ti acreditar que las medidas existían y operaban, así que lo que no está registrado con fecha no existe.

El detalle elemento por elemento, con la revisión aplicada a este mismo sitio, está en cookies, formularios y consentimiento.

Qué cambia en marketing

Es donde más se rompe, porque el hábito instalado es exactamente lo que la ley ordena. Cuatro cambios concretos:

El correo del formulario no es una lista. Cotizar es una finalidad; promocionar es otra, y necesita su propio permiso, pedido aparte y demostrable después. La casilla premarcada de “acepto recibir información comercial” no sirve, porque el consentimiento tiene que ser inequívoco.

Las bases compradas o descargadas dejan de ser utilizables sin más. Si no puedes mostrar de dónde salió cada contacto y con qué base de licitud lo tratas, no tienes cómo sostenerlo.

El remarketing pasa a depender del banner. Si el píxel dispara antes de que la persona decida, tu banner es decorativo.

Revocar tiene que costar lo mismo que aceptar. El consentimiento se retira por medios equivalentes a los que usaste para pedirlo. Un botón para suscribirse y un correo a soporte para salir no son medios equivalentes.

Lo de fondo: la ley no te prohíbe hacer marketing. Te obliga a poder demostrar el permiso, campo por campo y finalidad por finalidad. Casi todo el trabajo real es de registro, no de contenido.

Cómo se ve esto en un sistema real

Cuando se diseña un sistema con la ley encima de la mesa, en vez de escribirle una política después, los controles quedan distintos. El Console CM Vida Plena es un sistema propio en producción para un centro médico multi-especialidad en Chile, así que trata datos de salud: sensibles, con las reglas más estrictas de toda la ley.

Lo que la ley pide demostrar se tradujo ahí en tres cosas, y ninguna es un documento:

  • Acceso por rol. Cada perfil ve lo que necesita para su función y no el resto. La proporcionalidad deja de ser un principio abstracto cuando la alternativa es que toda la operación vea todas las fichas.
  • Registro de accesos a datos sensibles. Queda constancia de quién consultó qué y cuándo. Eso es lo que convierte “tenemos medidas de seguridad” en algo verificable ante un incidente, que es donde la carga de la prueba se te viene encima.
  • Respaldos cifrados. Diarios, con retención escalonada. Y el estándar que le exijo a un respaldo, acá y en cualquier parte, es que pruebe que restaura.

No tengo cifras publicables del frente de protección de datos todavía, así que esa parte la dejo cualitativa; las cifras generales del sistema están en la ficha del caso. Lo que sí puedo decir es dónde estuvo el costo real: no en escribir controles, sino en decidir qué rol necesita ver qué, campo por campo, con la gente que usa el sistema todos los días. Esa conversación es el proyecto; el código viene después y es la parte fácil.

Preguntas frecuentes

¿Necesito un delegado de protección de datos?

La ley dice que el responsable podrá designar un delegado de protección de datos personales. Es una opción, no una obligación general para una PYME.

¿Sirve la política de privacidad que copié de otro sitio?

Casi nunca. Hay que publicar cosas específicas de tu operación: categorías de datos, finalidades, base de legitimidad de cada una, a quién cedes datos, período de conservación, medidas de seguridad y decisiones automatizadas. Un texto copiado describe la operación de otro sitio, no la tuya. Si quieres partir de una estructura en vez de una copia, publiqué una plantilla con el checklist técnico.

¿Y si mi sitio es solo informativo?

Si no recolectas nada, no eres responsable de datos por el sitio. Pero revísalo con calma: la analítica, un chat embebido o un plugin de reservas ya recolectan.

¿Puedo esperar hasta diciembre de 2026?

Técnicamente sí, porque hasta entonces rige la ley antigua, y encima la fecha está bajo evaluación de postergación desde agosto de 2026. Pero eso no cambia el orden del trabajo: el inventario de qué datos tienes y dónde viven, y la limpieza de accesos, toman más que escribir la política de privacidad completa. Súmale definir retención y revisar los contratos con proveedores. Si la fecha se corre, lo que ganas es margen, no permiso.

¿Es verdad que las pymes tienen un año de gracia sin multas?

No como se cuenta. Durante los primeros doce meses la Agencia podrá sustituir la multa por una amonestación escrita, solo para empresas de menor tamaño según la Ley 20.416, y esa amonestación igual queda en el registro público. Es una facultad de la autoridad, no una exención.

Dónde leer el texto oficial

El texto vigente está en Ley Chile, de la Biblioteca del Congreso Nacional: Ley 21.719 en bcn.cl. En el buscador da lo mismo escribir ley 21719 o con puntos, llegas al mismo texto, y desde ahí puedes exportarla en PDF. La BCN publicó además una descripción y síntesis de la ley, mejor puerta de entrada si no quieres leer el articulado completo. Las citas textuales de este post salen de la versión oficial con vigencia diferida al 1 de diciembre de 2026, y el estado del Consejo Directivo, de la cobertura del propio Senado y de la prensa citada en el recuadro de arriba.

Esto es el mapa. Buena parte de lo que se vende como cumplimiento es papel, y la ley te pide demostrar que los controles funcionan. Esa parte la trabajo en protección de datos personales. Los contratos y la validez jurídica los ve un abogado.

quien escribe

Francisco Moroso

Desarrollador y consultor técnico: WordPress, SEO técnico y sistemas propios con IA, para clientes en Chile y Estados Unidos.

Sobre mí

más sobre Protección de datos

  1. Protección de datos 26 ago 2026 11 min de lectura

    Ley 21.719: cookies, formularios y consentimiento

    Formulario, cookies, analítica, registro del consentimiento y retención: qué se toca en cada uno, con lo que hice en este sitio como caso.

    Leer la nota
  2. Protección de datos 26 ago 2026 8 min de lectura

    Plantilla de política de privacidad (Ley 21.719)

    Un modelo de política de privacidad en texto plano, con lo que casi ninguna plantilla trae: el checklist técnico de lo que hay que hacer antes de publicarla.

    Leer la nota
Volver al blog

cierre

Si te toca un problema concreto, escríbeme

Te respondo yo, diciéndote qué haría primero. Si no es lo mío y conozco a alguien que sí, te paso el dato.