Introducción

El 1 de diciembre de 2026 entra en plena vigencia la Ley N° 21.719, la reforma más profunda a la protección de datos personales en la historia de Chile. Reemplaza a la Ley 19.628, que llevaba 25 años vigente sin una autoridad con poder real de fiscalización, y trae algo que antes no existía: una agencia con capacidad de investigar de oficio, exigir evidencia operativa y aplicar multas que llegan al comité ejecutivo de cualquier empresa, sin importar su tamaño.

Muchas PYME asumen que esta ley es un problema exclusivo de las grandes empresas — las mismas que tienen departamentos legales y de TI dedicados. No es así. La ley aplica a toda organización, pública o privada, que trate datos personales en Chile, independientemente de su tamaño. Si tu empresa guarda el RUT, el nombre, el correo o el teléfono de un cliente o trabajador, la ley te aplica.

Qué cambia con la Ley 21.719

La ley fue publicada en el Diario Oficial el 13 de diciembre de 2024, con un período de transición de 24 meses antes de entrar en plena vigencia. Los cambios principales respecto al marco anterior son:

  • Nueva Agencia de Protección de Datos Personales (APDP): Un organismo autónomo con facultades para fiscalizar, investigar de oficio, ordenar medidas correctivas y aplicar sanciones severas.
  • Derechos ARCOP ampliados: Acceso, Rectificación, Cancelación y Oposición, sumando el derecho fundamental a la Portabilidad de los datos.
  • Notificación obligatoria de brechas de seguridad: Dentro de un plazo máximo de 72 horas a la Agencia y a las personas afectadas.
  • Multas de hasta 20.000 UTM en infracciones gravísimas — cerca de 1.400 millones de pesos — y hasta un 4% de los ingresos anuales de la empresa en caso de reincidencia, alineado con el modelo del GDPR europeo.
  • Registro Nacional de Sanciones: Un registro público donde quedarán expuestas las empresas sancionadas, afectando directamente su reputación comercial.

El punto más importante para una PYME: La Agencia no fiscaliza políticas de privacidad bonitas en la web ni buenas intenciones. Fiscaliza evidencia operativa — poder demostrar qué dato tiene la empresa, dónde está almacenado, con qué finalidad se recolectó, y quién tiene acceso a él.

A quién aplica

La ley aplica a cualquier persona natural o jurídica que trate datos personales de personas naturales en Chile, y a los órganos públicos en el ejercicio de sus funciones — sin excepción por tamaño de empresa. Si tu PYME guarda datos de clientes en un sistema de ventas, un Punto de Venta (POS), un CRM, una base de correos de marketing, o incluso una planilla Excel con RUT y teléfono de proveedores o trabajadores, ya estás dentro del alcance obligatorio de la ley.

Plan de preparación para una PYME (5 Pasos)

  1. Inventario de Datos (RAT): Mapear qué datos personales recolecta la empresa, en qué sistemas están almacenados, con qué finalidad y quién tiene acceso a ellos.
  2. Revisión de bases legales: Verificar que cada actividad de tratamiento tenga una base legal válida bajo la nueva ley (consentimiento libre, contrato o interés legítimo).
  3. Actualización de políticas y contratos: Actualizar términos de uso, políticas web y cláusulas de confidencialidad con proveedores externos.
  4. Proceso para solicitudes ARCOP: Disponer de un canal formal para responder solicitudes de titulares en los plazos legales.
  5. Protocolo ante brechas de seguridad: Definir el procedimiento de notificación en menos de 72 horas ante incidentes o filtraciones.

Cómo lo aborda Quantus

El módulo de Cumplimiento Ley N° 21.719 de Quantus genera el inventario de datos, entrega las plantillas contractuales obligatorias y activa el portal de atención de derechos ARCOP para tu sitio web, permitiendo que tu empresa cumpla la normativa sin costos legales desmedidos.