
Ley 21.719 en Chile: la guía práctica para que tu empresa cumpla antes del 1 de diciembre de 2026
Si tu empresa guarda datos de clientes, leads, empleados o proveedores y seamos honestos, ¿cuál no lo hace? la Ley 21.719 de Protección de Datos Personales te aplica directamente. No es una ley pensada solo para bancos o grandes corporaciones: si tienes un formulario de contacto en tu sitio, usas Google Ads o Meta Ads, o envías campañas de email marketing, ya estás tratando datos personales bajo esta nueva normativa.
En este artículo te explico qué cambia, cuánto arriesgas si no cumples, y te dejo las 15 acciones concretas que puedes empezar a implementar hoy.
¿Qué exige la ley y a quién aplica?
La Ley 21.719 moderniza por completo el tratamiento de datos personales en Chile. Reemplaza a la antigua Ley 19.628 sin cambios reales desde 1999 y crea, por primera vez, una autoridad con poder real de fiscalización: la Agencia de Protección de Datos Personales (APDP), que puede investigar de oficio, aplicar multas y publicar sanciones en un registro nacional.
Fue publicada el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. La ley no excluye a las pymes: si guardas datos de clientes, leads, empleados o proveedores, estás obligado a cumplir.
¿Qué pasa si no cumples?
El régimen sancionatorio clasifica las infracciones en tres niveles. Los montos se calculan en UTM y se actualizan mes a mes:
Nivel - Multa, Ejemplos:
Leve 5.000 UTM ($348M CLP aprox.)Incumplimientos formales, deberes de información no cumplidos
Grave 10.000 UTM ($696M CLP aprox.)Tratar datos sin base legal, no responder solicitudes ARCOP, fallas de seguridad
Gravísima 20.000 UTM ($1.392M CLP aprox.)Uso fraudulento de datos, uso indebido de datos sensibles, reincidencia sistemática
Ventana de gracia para pymes
Durante el primer año de vigencia (diciembre 2026 a diciembre 2027), las empresas de menor tamaño solo recibirán amonestaciones por escrito, no multas económicas. Ojo: esto no exime de cumplir la amonestación queda registrada y puede agravar futuras fiscalizaciones si el incumplimiento continúa.
Las 15 acciones para implementar, paso a paso
Cada acción va acompañada de la razón legal detrás, para que no sea solo una tarea más en tu lista, sino que entiendas qué riesgo cubre.
Tu sitio web y formularios
1. Instala un banner de consentimiento de cookies
Bloquea las cookies de analítica y publicidad (Meta Pixel, Google Ads, GA4) hasta que el usuario elija. El botón “rechazar” debe verse igual de grande y visible que “aceptar” no lo escondas en un link chico.
Por qué?: el consentimiento debe ser una acción afirmativa y clara del usuario (Art. 12), no algo que se asume porque siguió navegando.
2. Pon dos checkboxes en cada formulario, no uno
Un checkbox para “Acepto que usen mis datos para responder mi consulta”, y otro aparte (también sin marcar por defecto) para “Acepto recibir promociones y novedades por correo”. Si alguien no marca el segundo, no puedes agregarlo a tu lista de email marketing.
Por qué?: el consentimiento debe ser específico para cada finalidad (Art. 2 letra p y Art. 12): responder una consulta y hacer marketing son dos fines distintos, cada uno con su propia autorización.
3. Publica tu política de privacidad y déjala fácil de encontrar
Debe estar siempre presente en el footer del sitio web, visible desde cualquier página, no escondida en una subpágina que nadie encuentra.
Por qué: es cómo cumples el deber de informar al titular qué haces con sus datos, antes de que te los entregue (Art. 14 letra a).
4. Dile a la gente para qué exactamente vas a usar sus datos
En cada formulario, reemplaza “para nuestros fines comerciales” por algo concreto: “para responder tu cotización” o “para procesar tu pedido”.
Por qué?: los datos solo se pueden usar para el fin que el titular autorizó, no puedes recolectarlos para uno y usarlos después para otro sin pedir consentimiento de nuevo.
Gestión interna de datos
5. Define qué haces cuando alguien pide eliminar sus datos
Escribe el proceso: quién lo ejecuta, en qué plazo (recomendado: 10 días hábiles) y qué excepciones aplican (por ejemplo, facturas que debes conservar por obligación tributaria).
Por qué?: el derecho de supresión es uno de los derechos del titular reforzados por la ley (Art. 4). No tener un proceso definido ya es, en sí mismo, un incumplimiento.
6. Arma un registro de qué datos tratas y para qué
Es el Registro de Actividades de Tratamiento (RAT): qué dato, para qué se usa, dónde se almacena, quién accede, cuánto tiempo se conserva.
Por qué?: es el primer documento que pide la Agencia en una fiscalización. Sin este registro, no puedes demostrar que cumples aunque lo estés haciendo bien.
7. Decide cuánto tiempo guardas cada tipo de dato, y bórralo después
Define plazos de retención por tipo de dato (leads sin conversión: 12 meses; clientes activos: mientras dure la relación + plazos legales) y elimina lo que ya no corresponda.
Por qué?: guardar datos “por si acaso” para siempre ya no es una opción: los datos solo pueden conservarse mientras cumplan su finalidad (Art. 3).
Seguridad de la información
8. Limita quién en tu equipo puede ver los datos de clientes
Revisa los accesos actuales y quítaselos a quien no los necesite para su trabajo diario.
Por qué: es una medida de seguridad exigida por la ley desde el diseño (Art. 14), y reduce tu exposición ante una eventual brecha.
9. Ten listo un protocolo para reportar una brecha de seguridad
Documento simple: quién se entera primero de un incidente, cómo se contiene, y quién redacta el reporte a la Agencia y a los afectados.
Por qué?: la ley exige reportar “sin dilaciones indebidas” (Art. 14), muchas empresas usan 72 horas como estándar de referencia. Sin protocolo, ese plazo se cumple mal o no se cumple.
Contratos con proveedores
10. Revisa los contratos con tu CRM, agencia de marketing, nómina, etc.
Verifica que existan cláusulas de tratamiento de datos que definan responsabilidades, y que tengas derecho a auditar cómo tratan tu información.
Por qué: si un proveedor filtra datos de tus clientes, la responsabilidad puede recaer también en ti como responsable del tratamiento, no solo en el proveedor.
Proveedores extranjeros y marketing digital
11. Revisa la base legal de tus audiencias de remarketing
Confirma que los usuarios en tus audiencias de Meta/Google Ads llegaron ahí con consentimiento (vía pixel con banner activo) o bajo una base legal válida.
Por qué: las audiencias personalizadas y los públicos similares se construyen con datos personales. Sin base legal, toda tu estrategia de remarketing queda expuesta.
12. Da una opción real de baja en email y SMS marketing
Cada campaña debe incluir un link de baja funcional, y las bajas deben procesarse de inmediato, no “cuando se pueda”.
Por qué: el derecho de oposición te obliga a dejar de tratar los datos de quien se opone, sin trabas ni demoras.
13. Identifica qué proveedores transfieren tus datos fuera de Chile
Casi todas las plataformas que usas a diario procesan datos en servidores fuera de Chile:
ProveedorUso típicoPaís de procesamientoMecanismoGoogle Ads / GA4Publicidad y analíticaEstados UnidosCláusulas contractuales estándarMeta AdsPublicidad, Pixel, audienciasEstados UnidosCláusulas contractuales estándarShopifyTienda onlineCanadá / EE. UU.Cláusulas contractuales estándarTikTok AdsPublicidad en videoSingapur / EE. UU.Cláusulas contractuales estándarX AdsPublicidadEstados UnidosCláusulas contractuales estándarMailchimpEmail marketingEstados UnidosCláusulas contractuales estándar
Los mecanismos dependen del contrato vigente de cada proveedor y pueden cambiar, revisa el Data Processing Addendum (DPA) actualizado de cada plataforma antes de declararlo en tu política de privacidad.
Por qué: usar una plataforma con infraestructura en el extranjero ya te convierte en responsable de una transferencia internacional de datos, aunque nunca hayas pensado en ello en esos términos.
14. Verifica el mecanismo de transferencia internacional de cada proveedor
Revisa el DPA de cada plataforma: casi todas amparan la transferencia en cláusulas contractuales estándar. Guarda esa documentación.
Por qué: la ley exige que toda transferencia internacional esté amparada por un mecanismo válido: decisión de adecuación, cláusulas contractuales estándar o normas corporativas vinculantes. Transferir sin ninguno es infracción gravísima.
15. Declara las transferencias internacionales en tu política de privacidad
Indica qué proveedores usas, a qué país transfieren los datos y bajo qué mecanismo, en lenguaje simple.
Por qué: es parte del deber de información: el titular tiene derecho a saber si sus datos salen de Chile y bajo qué garantías.
Checklist rápido para medir tu avance
Marca cada acción a medida que la implementes. Vuelve a esta lista para medir tu avance real hacia el 1 de diciembre de 2026.
Banner de consentimiento de cookies
Dos checkboxes (contacto y marketing) en formularios
Política de privacidad en el footer
Finalidad específica en cada formulario
Protocolo de eliminación de datos
Registro de Actividades de Tratamiento (RAT)
Plazos de retención definidos
Accesos internos restringidos
Protocolo de respuesta a brechas
Contratos de proveedores revisados
Base legal de audiencias de remarketing
Opción de baja real en email/SMS
Proveedores extranjeros identificados
Mecanismo de transferencia verificado
Transferencias declaradas en política de privacidad
Este artículo tiene fines informativos y no constituye asesoría legal.
