🇨🇱 República de Chile · Publicada el 13 de diciembre de 2024

Ley N° 21.719

Protección de Datos Personales

La reforma más importante a la privacidad digital en la historia de Chile. Conoce tus derechos y lo que cambia para ciudadanos y organizaciones.

Entra en plena vigencia en:

—días
—horas
—minutos
—segundos
↓ desplázate para aprender
20.000 UTM multa máxima
4% ingresos anuales (reincidencia)
6 derechos ARCOP+B
1°·dic·2026 fecha de vigencia

¿Qué es la Ley 21.719?

Una reforma estructural que reemplaza la Ley N° 19.628, alineando a Chile con los estándares más exigentes del mundo en privacidad digital.

📜

Historia & Origen

Publicada en el Diario Oficial el 13 de diciembre de 2024, reemplaza a la Ley 19.628 del año 1999. Responde a la explosión de datos digitales y al surgimiento de mega-empresas tecnológicas que procesan información a escala global.

🌍

Inspiración Internacional

Basada en el GDPR europeo (el reglamento de protección de datos más robusto del mundo), la ley eleva los estándares chilenos para facilitar tratados de libre comercio y fortalecer la confianza digital.

🎯

Objetivo Central

Garantizar que cada persona tenga control efectivo sobre sus propios datos personales: quién los tiene, para qué los usa, cuánto tiempo los guarda y si los comparte.

🔭

Alcance Extraterritorial

No solo aplica a empresas chilenas. Cualquier organización extranjera que trate datos de personas residentes en Chile para ofrecerles bienes o servicios también queda sujeta a esta ley.

💡
¿Qué son los "datos personales"?

Cualquier información que permita identificar a una persona: nombre, RUT, correo electrónico, dirección IP, historial de navegación, datos de salud, ubicación GPS, biometría facial, entre muchos otros.

Tus Derechos como Titular

La ley te otorga 6 derechos fundamentales sobre tus datos personales, conocidos como ARCOP + Bloqueo. Haz clic en cada uno para saber más.

A

Acceso

+

Puedes solicitar a cualquier empresa u organismo que te confirme si tiene datos tuyos, cuáles son, con qué finalidad los usa, cuánto tiempo los guardará y si los ha compartido con terceros. La respuesta debe entregarse en un plazo razonable y de forma gratuita.

Ejemplo: Solicitar al banco que te muestre todos los datos personales que tiene registrados sobre ti.
R

Rectificación

+

Si tus datos son incorrectos, desactualizados o incompletos, puedes exigir que sean corregidos. La organización está obligada a hacer las correcciones y a notificar a quienes recibieron esos datos erróneos.

Ejemplo: Pedir que una clínica corrija tu dirección o número de teléfono desactualizado en tu ficha clínica.
C

Cancelación / Supresión

+

Conocido como el "derecho al olvido". Puedes solicitar que se eliminen tus datos cuando ya no sean necesarios para la finalidad con la que fueron recopilados, cuando retires tu consentimiento, o si el tratamiento resultó ilícito.

Ejemplo: Pedir a una tienda online que elimine tu cuenta y todos los datos asociados cuando la dejas de usar.
O

Oposición

+

Puedes oponerte al tratamiento de tus datos en determinadas circunstancias, como cuando se usan para marketing directo o cuando el tratamiento se basa en intereses legítimos pero tus derechos fundamentales prevalecen.

Ejemplo: Oponerte a que una empresa use tu historial de compras para enviarte publicidad personalizada.
P

Portabilidad

+

Novedad clave introducida por esta ley. Puedes solicitar recibir tus datos en un formato estructurado, legible por máquina (como CSV o JSON) para poder transferirlos a otro proveedor de servicios sin perder tu información.

Ejemplo: Solicitar a Spotify tu historial de música para importarlo a otra plataforma de streaming.
B

Bloqueo

+

Puedes solicitar la suspensión temporal del tratamiento de tus datos mientras se resuelve una controversia, sin que estos sean eliminados definitivamente. Es una medida cautelar que preserva tus datos en estado de espera.

Ejemplo: Bloquear el uso de tus datos mientras impugnas ante la Agencia una decisión automatizada que te afecta.
⚖️
¿Cómo ejercer tus derechos?

Puedes dirigirte directamente al responsable del tratamiento (la empresa u organismo) mediante un formulario escrito. Si no responden o vulneran tus derechos, puedes presentar un reclamo ante la Agencia de Protección de Datos Personales.

Los 8 Principios Rectores

Toda organización que trate datos personales debe respetar estos principios fundamentales en cada etapa del proceso.

01

Licitud y Lealtad

El tratamiento debe tener una base legal válida (ley, contrato, consentimiento, interés vital o interés legítimo) y debe realizarse de manera leal, sin engañar al titular.

02

Finalidad

Los datos solo pueden usarse para los fines específicos, explícitos y legítimos para los que fueron recopilados. No pueden usarse para propósitos incompatibles con los originales.

03

Proporcionalidad

Solo deben recopilarse los datos estrictamente necesarios para la finalidad declarada. Principio de minimización: menos datos, menor riesgo.

04

Calidad

Los datos deben ser exactos, completos y actualizados. La organización es responsable de mantenerlos al día durante todo el tiempo que los trate.

05

Responsabilidad Proactiva

Las organizaciones deben demostrar activamente que cumplen con la ley, no basta con declararlo. Esto incluye llevar registros de actividades de tratamiento (RAT).

06

Seguridad

Deben adoptarse medidas técnicas y organizativas para proteger los datos contra accesos no autorizados, pérdidas, destrucción o alteración. Incluye la obligación de notificar brechas de seguridad.

07

Transparencia

Las personas deben ser informadas de manera clara, sencilla y accesible sobre cómo se tratan sus datos. Las políticas de privacidad deben ser comprensibles, no documentos imposibles de leer.

08

Confidencialidad

Los datos personales son confidenciales y solo pueden ser accedidos por quienes estén debidamente autorizados. Esta obligación continúa incluso después de que termine la relación laboral o contractual.

Agencia de Protección de Datos Personales

Una autoridad pública autónoma creada para hacer cumplir la ley y defender tus derechos digitales.

🏛️
APDP
Agencia de Protección
de Datos Personales
🔍
Fiscalizar

Supervisa que empresas y organismos públicos cumplan la ley. Puede realizar inspecciones y solicitar información.

📋
Resolver Reclamos

Recibe y tramita denuncias de ciudadanos cuyos derechos hayan sido vulnerados. Actúa como árbitro entre el titular y la organización.

⚡
Sancionar

Tiene potestad sancionatoria para imponer multas y medidas correctivas a quienes infrinjan la ley.

📚
Educar & Orientar

Emite directrices, circulares e instrucciones para ayudar a las organizaciones a cumplir correctamente.

🗂️
Registro Nacional

Administra el Registro Nacional de Sanciones y Cumplimiento, que otorga transparencia sobre qué organizaciones han sido sancionadas.

¿Qué es el Delegado de Protección de Datos (DPO)?

👤 Su Rol

Es el responsable interno de velar por el cumplimiento de la ley dentro de una organización. Actúa como punto de contacto tanto con los titulares de datos como con la Agencia.

📌 ¿Es Obligatorio?

No para todas las organizaciones. Es exigido cuando la empresa adopta voluntariamente un Modelo de Prevención de Infracciones (MPI) certificado ante la Agencia. Sin embargo, se recomienda en organizaciones que traten datos a gran escala o datos sensibles.

🛡️ Su Independencia

Debe ser designado por la máxima autoridad de la organización y actuar con plena autonomía, sin conflictos de interés. No puede ser sancionado por ejercer sus funciones.

Consecuencias del Incumplimiento

La ley establece un sistema de sanciones graduadas y disuasivas para garantizar el respeto a la privacidad.

Leve ⚠️
hasta 100 UTM

Infracciones menores como no informar correctamente o incumplir plazos menores. Aprox. \$7 millones CLP.

  • No responder solicitudes de titulares
  • No actualizar política de privacidad
  • Fallas menores de registro
Grave 🚨
hasta 1.000 UTM

Tratamiento ilícito, falta de consentimiento o afectación de derechos del titular. Aprox. \$70 millones CLP.

  • Tratar datos sin base legal válida
  • Ceder datos sin autorización
  • No notificar brecha de seguridad
Gravísima 🔴
hasta 20.000 UTM

Infracciones masivas, datos sensibles o reincidencia. Aprox. \$1.400 millones CLP o 4% de ingresos anuales.

  • Tratamiento ilegal de datos sensibles
  • Reincidencia en infracciones graves
  • Afectación masiva de titulares
📌

Nota: Para medianas y grandes empresas en caso de reincidencia, la multa puede calcularse como el 4% de sus ingresos anuales cuando este valor sea superior al máximo en UTM. Las multas son fijadas por la Agencia de Protección de Datos Personales.

⚠️ Datos Sensibles: Protección Reforzada

La ley otorga protección especial a categorías de datos que pueden generar discriminación o afectar la dignidad:

🧬 Datos genéticos 🏥 Salud y enfermedades ✝️ Religión / creencias 🗳️ Opinión política 💰 Situación patrimonial 🏳️‍🌈 Orientación sexual 🧪 Datos biométricos ⚖️ Antecedentes penales 🌍 Origen racial o étnico 👶 Datos de menores

Línea de Tiempo

Los hitos clave del proceso de implementación de la ley en Chile.

✓
1999

Ley 19.628

Primera ley de protección de datos personales de Chile. Funcionó durante 25 años antes de ser reemplazada.

✓
13 dic 2024

Publicación Oficial

La Ley 21.719 es publicada en el Diario Oficial, iniciando el período de adecuación de 24 meses para las organizaciones.

🔄
2025 – nov 2026

Período de Adecuación

Las organizaciones deben adaptar sus procesos, políticas de privacidad, contratos y sistemas de seguridad. La Agencia comienza su constitución.

⭐
1° dic 2026

Plena Vigencia

La ley entra en vigor completo. Desde esta fecha, la Agencia puede fiscalizar e imponer sanciones a quienes no cumplan.

¿Cuánto sabes de la Ley 21.719?

Pon a prueba tu conocimiento con este quiz de 5 preguntas.

Pregunta 1 de 5
↑