Ilustración de un escudo con candado representando protección de datos y cumplimiento legal en Chile

Ley 21.719 en Chile: la guía práctica para que tu empresa cumpla antes del 1 de diciembre de 2026

August 23, 20267 min read

Si tu empresa guarda datos de clientes, leads, empleados o proveedores y seamos honestos, ¿cuál no lo hace? la Ley 21.719 de Protección de Datos Personales te aplica directamente. No es una ley pensada solo para bancos o grandes corporaciones: si tienes un formulario de contacto en tu sitio, usas Google Ads o Meta Ads, o envías campañas de email marketing, ya estás tratando datos personales bajo esta nueva normativa.

En este artículo te explico qué cambia, cuánto arriesgas si no cumples, y te dejo las 15 acciones concretas que puedes empezar a implementar hoy.

¿Qué exige la ley y a quién aplica?

La Ley 21.719 moderniza por completo el tratamiento de datos personales en Chile. Reemplaza a la antigua Ley 19.628 sin cambios reales desde 1999 y crea, por primera vez, una autoridad con poder real de fiscalización: la Agencia de Protección de Datos Personales (APDP), que puede investigar de oficio, aplicar multas y publicar sanciones en un registro nacional.

Fue publicada el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. La ley no excluye a las pymes: si guardas datos de clientes, leads, empleados o proveedores, estás obligado a cumplir.

¿Qué pasa si no cumples?

El régimen sancionatorio clasifica las infracciones en tres niveles. Los montos se calculan en UTM y se actualizan mes a mes:

Nivel - Multa, Ejemplos:

  • Leve 5.000 UTM ($348M CLP aprox.)Incumplimientos formales, deberes de información no cumplidos

  • Grave 10.000 UTM ($696M CLP aprox.)Tratar datos sin base legal, no responder solicitudes ARCOP, fallas de seguridad

  • Gravísima 20.000 UTM ($1.392M CLP aprox.)Uso fraudulento de datos, uso indebido de datos sensibles, reincidencia sistemática

Ventana de gracia para pymes

Durante el primer año de vigencia (diciembre 2026 a diciembre 2027), las empresas de menor tamaño solo recibirán amonestaciones por escrito, no multas económicas. Ojo: esto no exime de cumplir la amonestación queda registrada y puede agravar futuras fiscalizaciones si el incumplimiento continúa.

Las 15 acciones para implementar, paso a paso

Cada acción va acompañada de la razón legal detrás, para que no sea solo una tarea más en tu lista, sino que entiendas qué riesgo cubre.

Tu sitio web y formularios

1. Instala un banner de consentimiento de cookies
Bloquea las cookies de analítica y publicidad (Meta Pixel, Google Ads, GA4) hasta que el usuario elija. El botón “rechazar” debe verse igual de grande y visible que “aceptar” no lo escondas en un link chico.
Por qué?: el consentimiento debe ser una acción afirmativa y clara del usuario (Art. 12), no algo que se asume porque siguió navegando.

2. Pon dos checkboxes en cada formulario, no uno
Un checkbox para “Acepto que usen mis datos para responder mi consulta”, y otro aparte (también sin marcar por defecto) para “Acepto recibir promociones y novedades por correo”. Si alguien no marca el segundo, no puedes agregarlo a tu lista de email marketing.
Por qué?: el consentimiento debe ser específico para cada finalidad (Art. 2 letra p y Art. 12): responder una consulta y hacer marketing son dos fines distintos, cada uno con su propia autorización.

3. Publica tu política de privacidad y déjala fácil de encontrar
Debe estar siempre presente en el footer del sitio web, visible desde cualquier página, no escondida en una subpágina que nadie encuentra.
Por qué: es cómo cumples el deber de informar al titular qué haces con sus datos, antes de que te los entregue (Art. 14 letra a).

4. Dile a la gente para qué exactamente vas a usar sus datos
En cada formulario, reemplaza “para nuestros fines comerciales” por algo concreto: “para responder tu cotización” o “para procesar tu pedido”.
Por qué?: los datos solo se pueden usar para el fin que el titular autorizó, no puedes recolectarlos para uno y usarlos después para otro sin pedir consentimiento de nuevo.

Gestión interna de datos

5. Define qué haces cuando alguien pide eliminar sus datos
Escribe el proceso: quién lo ejecuta, en qué plazo (recomendado: 10 días hábiles) y qué excepciones aplican (por ejemplo, facturas que debes conservar por obligación tributaria).
Por qué?: el derecho de supresión es uno de los derechos del titular reforzados por la ley (Art. 4). No tener un proceso definido ya es, en sí mismo, un incumplimiento.

6. Arma un registro de qué datos tratas y para qué
Es el Registro de Actividades de Tratamiento (RAT): qué dato, para qué se usa, dónde se almacena, quién accede, cuánto tiempo se conserva.
Por qué?: es el primer documento que pide la Agencia en una fiscalización. Sin este registro, no puedes demostrar que cumples aunque lo estés haciendo bien.

7. Decide cuánto tiempo guardas cada tipo de dato, y bórralo después
Define plazos de retención por tipo de dato (leads sin conversión: 12 meses; clientes activos: mientras dure la relación + plazos legales) y elimina lo que ya no corresponda.
Por qué?: guardar datos “por si acaso” para siempre ya no es una opción: los datos solo pueden conservarse mientras cumplan su finalidad (Art. 3).

Seguridad de la información

8. Limita quién en tu equipo puede ver los datos de clientes
Revisa los accesos actuales y quítaselos a quien no los necesite para su trabajo diario.
Por qué: es una medida de seguridad exigida por la ley desde el diseño (Art. 14), y reduce tu exposición ante una eventual brecha.

9. Ten listo un protocolo para reportar una brecha de seguridad
Documento simple: quién se entera primero de un incidente, cómo se contiene, y quién redacta el reporte a la Agencia y a los afectados.
Por qué?: la ley exige reportar “sin dilaciones indebidas” (Art. 14), muchas empresas usan 72 horas como estándar de referencia. Sin protocolo, ese plazo se cumple mal o no se cumple.

Contratos con proveedores

10. Revisa los contratos con tu CRM, agencia de marketing, nómina, etc.
Verifica que existan cláusulas de tratamiento de datos que definan responsabilidades, y que tengas derecho a auditar cómo tratan tu información.
Por qué: si un proveedor filtra datos de tus clientes, la responsabilidad puede recaer también en ti como responsable del tratamiento, no solo en el proveedor.

Proveedores extranjeros y marketing digital

11. Revisa la base legal de tus audiencias de remarketing
Confirma que los usuarios en tus audiencias de Meta/Google Ads llegaron ahí con consentimiento (vía pixel con banner activo) o bajo una base legal válida.
Por qué: las audiencias personalizadas y los públicos similares se construyen con datos personales. Sin base legal, toda tu estrategia de remarketing queda expuesta.

12. Da una opción real de baja en email y SMS marketing
Cada campaña debe incluir un link de baja funcional, y las bajas deben procesarse de inmediato, no “cuando se pueda”.
Por qué: el derecho de oposición te obliga a dejar de tratar los datos de quien se opone, sin trabas ni demoras.

13. Identifica qué proveedores transfieren tus datos fuera de Chile
Casi todas las plataformas que usas a diario procesan datos en servidores fuera de Chile:

ProveedorUso típicoPaís de procesamientoMecanismoGoogle Ads / GA4Publicidad y analíticaEstados UnidosCláusulas contractuales estándarMeta AdsPublicidad, Pixel, audienciasEstados UnidosCláusulas contractuales estándarShopifyTienda onlineCanadá / EE. UU.Cláusulas contractuales estándarTikTok AdsPublicidad en videoSingapur / EE. UU.Cláusulas contractuales estándarX AdsPublicidadEstados UnidosCláusulas contractuales estándarMailchimpEmail marketingEstados UnidosCláusulas contractuales estándar

Los mecanismos dependen del contrato vigente de cada proveedor y pueden cambiar, revisa el Data Processing Addendum (DPA) actualizado de cada plataforma antes de declararlo en tu política de privacidad.

Por qué: usar una plataforma con infraestructura en el extranjero ya te convierte en responsable de una transferencia internacional de datos, aunque nunca hayas pensado en ello en esos términos.

14. Verifica el mecanismo de transferencia internacional de cada proveedor
Revisa el DPA de cada plataforma: casi todas amparan la transferencia en cláusulas contractuales estándar. Guarda esa documentación.
Por qué: la ley exige que toda transferencia internacional esté amparada por un mecanismo válido: decisión de adecuación, cláusulas contractuales estándar o normas corporativas vinculantes. Transferir sin ninguno es infracción gravísima.

15. Declara las transferencias internacionales en tu política de privacidad
Indica qué proveedores usas, a qué país transfieren los datos y bajo qué mecanismo, en lenguaje simple.
Por qué: es parte del deber de información: el titular tiene derecho a saber si sus datos salen de Chile y bajo qué garantías.

Checklist rápido para medir tu avance

Marca cada acción a medida que la implementes. Vuelve a esta lista para medir tu avance real hacia el 1 de diciembre de 2026.

  1. Banner de consentimiento de cookies

  2. Dos checkboxes (contacto y marketing) en formularios

  3. Política de privacidad en el footer

  4. Finalidad específica en cada formulario

  5. Protocolo de eliminación de datos

  6. Registro de Actividades de Tratamiento (RAT)

  7. Plazos de retención definidos

  8. Accesos internos restringidos

  9. Protocolo de respuesta a brechas

  10. Contratos de proveedores revisados

  11. Base legal de audiencias de remarketing

  12. Opción de baja real en email/SMS

  13. Proveedores extranjeros identificados

  14. Mecanismo de transferencia verificado

  15. Transferencias declaradas en política de privacidad

Este artículo tiene fines informativos y no constituye asesoría legal.

Juan José Mercadal

Juan José Mercadal

Marketing digital & Ecommerce

Back to Blog