Protección de Datos Personales
La reforma más importante a la privacidad digital en la historia de Chile. Conoce tus derechos y lo que cambia para ciudadanos y organizaciones.
Entra en plena vigencia en:
Una reforma estructural que reemplaza la Ley N° 19.628, alineando a Chile con los estándares más exigentes del mundo en privacidad digital.
Publicada en el Diario Oficial el 13 de diciembre de 2024, reemplaza a la Ley 19.628 del año 1999. Responde a la explosión de datos digitales y al surgimiento de mega-empresas tecnológicas que procesan información a escala global.
Basada en el GDPR europeo (el reglamento de protección de datos más robusto del mundo), la ley eleva los estándares chilenos para facilitar tratados de libre comercio y fortalecer la confianza digital.
Garantizar que cada persona tenga control efectivo sobre sus propios datos personales: quién los tiene, para qué los usa, cuánto tiempo los guarda y si los comparte.
No solo aplica a empresas chilenas. Cualquier organización extranjera que trate datos de personas residentes en Chile para ofrecerles bienes o servicios también queda sujeta a esta ley.
Cualquier información que permita identificar a una persona: nombre, RUT, correo electrónico, dirección IP, historial de navegación, datos de salud, ubicación GPS, biometría facial, entre muchos otros.
La ley te otorga 6 derechos fundamentales sobre tus datos personales, conocidos como ARCOP + Bloqueo. Haz clic en cada uno para saber más.
Puedes solicitar a cualquier empresa u organismo que te confirme si tiene datos tuyos, cuáles son, con qué finalidad los usa, cuánto tiempo los guardará y si los ha compartido con terceros. La respuesta debe entregarse en un plazo razonable y de forma gratuita.
Si tus datos son incorrectos, desactualizados o incompletos, puedes exigir que sean corregidos. La organización está obligada a hacer las correcciones y a notificar a quienes recibieron esos datos erróneos.
Conocido como el "derecho al olvido". Puedes solicitar que se eliminen tus datos cuando ya no sean necesarios para la finalidad con la que fueron recopilados, cuando retires tu consentimiento, o si el tratamiento resultó ilícito.
Puedes oponerte al tratamiento de tus datos en determinadas circunstancias, como cuando se usan para marketing directo o cuando el tratamiento se basa en intereses legítimos pero tus derechos fundamentales prevalecen.
Novedad clave introducida por esta ley. Puedes solicitar recibir tus datos en un formato estructurado, legible por máquina (como CSV o JSON) para poder transferirlos a otro proveedor de servicios sin perder tu información.
Puedes solicitar la suspensión temporal del tratamiento de tus datos mientras se resuelve una controversia, sin que estos sean eliminados definitivamente. Es una medida cautelar que preserva tus datos en estado de espera.
Puedes dirigirte directamente al responsable del tratamiento (la empresa u organismo) mediante un formulario escrito. Si no responden o vulneran tus derechos, puedes presentar un reclamo ante la Agencia de Protección de Datos Personales.
Toda organización que trate datos personales debe respetar estos principios fundamentales en cada etapa del proceso.
El tratamiento debe tener una base legal válida (ley, contrato, consentimiento, interés vital o interés legítimo) y debe realizarse de manera leal, sin engañar al titular.
Los datos solo pueden usarse para los fines específicos, explícitos y legítimos para los que fueron recopilados. No pueden usarse para propósitos incompatibles con los originales.
Solo deben recopilarse los datos estrictamente necesarios para la finalidad declarada. Principio de minimización: menos datos, menor riesgo.
Los datos deben ser exactos, completos y actualizados. La organización es responsable de mantenerlos al día durante todo el tiempo que los trate.
Las organizaciones deben demostrar activamente que cumplen con la ley, no basta con declararlo. Esto incluye llevar registros de actividades de tratamiento (RAT).
Deben adoptarse medidas técnicas y organizativas para proteger los datos contra accesos no autorizados, pérdidas, destrucción o alteración. Incluye la obligación de notificar brechas de seguridad.
Las personas deben ser informadas de manera clara, sencilla y accesible sobre cómo se tratan sus datos. Las políticas de privacidad deben ser comprensibles, no documentos imposibles de leer.
Los datos personales son confidenciales y solo pueden ser accedidos por quienes estén debidamente autorizados. Esta obligación continúa incluso después de que termine la relación laboral o contractual.
Una autoridad pública autónoma creada para hacer cumplir la ley y defender tus derechos digitales.
Supervisa que empresas y organismos públicos cumplan la ley. Puede realizar inspecciones y solicitar información.
Recibe y tramita denuncias de ciudadanos cuyos derechos hayan sido vulnerados. Actúa como árbitro entre el titular y la organización.
Tiene potestad sancionatoria para imponer multas y medidas correctivas a quienes infrinjan la ley.
Emite directrices, circulares e instrucciones para ayudar a las organizaciones a cumplir correctamente.
Administra el Registro Nacional de Sanciones y Cumplimiento, que otorga transparencia sobre qué organizaciones han sido sancionadas.
Es el responsable interno de velar por el cumplimiento de la ley dentro de una organización. Actúa como punto de contacto tanto con los titulares de datos como con la Agencia.
No para todas las organizaciones. Es exigido cuando la empresa adopta voluntariamente un Modelo de Prevención de Infracciones (MPI) certificado ante la Agencia. Sin embargo, se recomienda en organizaciones que traten datos a gran escala o datos sensibles.
Debe ser designado por la máxima autoridad de la organización y actuar con plena autonomía, sin conflictos de interés. No puede ser sancionado por ejercer sus funciones.
La ley establece un sistema de sanciones graduadas y disuasivas para garantizar el respeto a la privacidad.
Infracciones menores como no informar correctamente o incumplir plazos menores. Aprox. \$7 millones CLP.
Tratamiento ilícito, falta de consentimiento o afectación de derechos del titular. Aprox. \$70 millones CLP.
Infracciones masivas, datos sensibles o reincidencia. Aprox. \$1.400 millones CLP o 4% de ingresos anuales.
Nota: Para medianas y grandes empresas en caso de reincidencia, la multa puede calcularse como el 4% de sus ingresos anuales cuando este valor sea superior al máximo en UTM. Las multas son fijadas por la Agencia de Protección de Datos Personales.
La ley otorga protección especial a categorías de datos que pueden generar discriminación o afectar la dignidad:
Los hitos clave del proceso de implementación de la ley en Chile.
Primera ley de protección de datos personales de Chile. Funcionó durante 25 años antes de ser reemplazada.
La Ley 21.719 es publicada en el Diario Oficial, iniciando el período de adecuación de 24 meses para las organizaciones.
Las organizaciones deben adaptar sus procesos, políticas de privacidad, contratos y sistemas de seguridad. La Agencia comienza su constitución.
La ley entra en vigor completo. Desde esta fecha, la Agencia puede fiscalizar e imponer sanciones a quienes no cumplan.
Pon a prueba tu conocimiento con este quiz de 5 preguntas.