Agendar llamada
← Volver al blog
Consultoría TI12 may 2026·5 min lectura

Ley 21.719: lo que tu empresa debe tener listo antes de diciembre

Guía práctica de la Ley 21.719 de protección de datos para PYMEs chilenas: qué exige, plazos, multas y un checklist de qué preparar antes de diciembre de 2026.

Fotografía de un escritorio de oficina al anochecer con una lista de verificación en español sobre un portapapeles, un candado sobre una pila de carpetas con pestañas de clientes, personal y contabilidad, y un notebook encendido al fondo — preparación del cumplimiento de la ley de protección de datos en una PYME

Si tu empresa guarda un correo, un RUT o un número de teléfono de un cliente, un trabajador o un proveedor, la Ley 21.719 te aplica. No es una ley para bancos ni para grandes retailers: es para cualquier organización, del tamaño que sea, que trate datos personales en Chile.

La ley se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026. Quedan meses, no años — y ordenar una PYME toma más tiempo del que parece cuando el tema nunca se tocó antes.

Qué es la Ley 21.719 y a quién aplica

Es la nueva ley chilena de protección de datos personales. Reemplaza un marco de 1999 que ya no alcanzaba para cómo las empresas realmente usan datos hoy: formularios web, CRMs, WhatsApp Business, bases de postulantes, listas de contactos comerciales.

Aplica sin importar el tamaño de la empresa. Si tienes una planilla con datos de clientes o un formulario de contacto en tu sitio, ya estás dentro del alcance de la ley.

Lo más nuevo es la creación de la Agencia de Protección de Datos Personales (APDP), el organismo que fiscaliza. Puede investigar de oficio (sin que nadie reclame primero), aplicar multas, ordenar que una empresa deje de tratar ciertos datos, y publica un Registro Nacional de Sanciones que queda visible.

Qué cambia en concreto para tu empresa

Tres cosas nuevas que antes no eran obligación clara:

Derechos ARCO completos, más portabilidad. Cualquier persona puede pedirte acceder a sus datos, corregirlos, cancelarlos u oponerse a su uso — y ahora también pedir que se los entregues en un formato que pueda llevarse a otro proveedor. Tu empresa necesita un proceso real para responder a eso, no solo la buena voluntad de contestar un correo.

Notificación obligatoria de brechas de seguridad. Si se filtra una base de datos o alguien accede sin autorización, hay que avisar tanto a la Agencia como a las personas afectadas. No es opcional ni queda a criterio de la empresa.

Registro de actividades de tratamiento. Hay que documentar qué datos se guardan, para qué se usan y por cuánto tiempo. Suena burocrático, pero en la práctica es simplemente escribir lo que ya deberías saber sobre tu propio sistema.

Si tu empresa trata datos de manera significativa, además necesitas un Delegado de Protección de Datos — una persona responsable de velar por el cumplimiento.

¿No sabes si tus sistemas actuales cumplen con esto? Agenda 30 minutos sin costo y revisamos juntos qué te falta.

Las multas — y qué es distinto si eres PYME

La ley fija tres niveles de sanción en su artículo 35 (texto oficial de la Ley 21.719 en la Biblioteca del Congreso Nacional):

Estos topes aplican sin importar el tamaño de la empresa: no hay una escala reducida para una PYME.

Hay dos matices que sí importan, y conviene no confundirlos. El primero: si una empresa que NO califica como empresa de menor tamaño (según la ley N° 20.416) reincide en una infracción grave o gravísima, la multa puede subir al monto mayor entre el tope en UTM y un porcentaje de sus ingresos anuales (2% para graves, 4% para gravísimas). Ese agravante no aplica a las empresas de menor tamaño, y de todas formas solo se activa con reincidencia, no es el escenario por defecto. El segundo: el artículo 14 septies sí diferencia por tamaño desde el primer día, pero en el estándar de cumplimiento exigido para los deberes de información y seguridad (artículos 14 ter y 14 quinquies), no en las sanciones. Es una vara de exigencia distinta, no un descuento en las multas.

Checklist: qué tener listo antes del 1 de diciembre de 2026

  1. Inventario de datos: qué información personal guardas (clientes, trabajadores, proveedores, postulantes) y en qué sistemas vive.
  2. Registro de actividades de tratamiento — para qué usas cada dato y por cuánto tiempo lo conservas.
  3. Proceso para derechos ARCO: un canal claro (formulario o correo dedicado) y un flujo interno para responder dentro de plazo.
  4. Plan de respuesta a brechas — quién avisa, a quién, y en cuánto tiempo si algo se filtra.
  5. Revisión de formularios y bases: que solo pidan los datos que realmente necesitas, con el consentimiento correspondiente.
  6. Evaluar si necesitas un Delegado de Protección de Datos, según cuánto y qué tipo de datos trates.

Por qué conviene empezar ahora, no en noviembre

La ley no contempla ningún período de tolerancia antes de que rijan las sanciones: el plazo es una fecha dura, y el incumplimiento desde el primer día queda expuesto a las mismas sanciones del artículo 35 que cualquier otra infracción. El problema es que ordenar un inventario de datos, revisar formularios y armar un proceso de respuesta a solicitudes no se hace en una semana cuando nunca se documentó nada. Las empresas que empiecen en octubre de 2026 van a estar corriendo contra un plazo que ya pasó.

Esto ya viene resuelto cuando el sistema está bien construido

Aquí es donde conectamos con lo que hacemos en factorIA. Una base de datos con permisos bien definidos, un formulario que solo pide los campos que realmente se van a usar, y un registro claro de qué se guarda y por qué — no son features de cumplimiento legal, son buenas prácticas de ingeniería que ya deberían estar ahí. Cuando construimos o mejoramos un sistema para un cliente, esto sale resuelto por diseño, no como un parche de último minuto. Si tu empresa está digitalizando procesos ahora, es el momento de incorporar esto desde el inicio — puedes ver cómo lo abordamos en nuestra guía para digitalizar una PYME paso a paso.

Este artículo es informativo y no reemplaza asesoría legal. Para la implementación específica en tu empresa, consulta con un abogado especializado en protección de datos.


¿Tu empresa está lista para diciembre de 2026?

Si no sabes por dónde empezar a ordenar tus sistemas y procesos de datos, agenda 30 minutos sin costo. Revisamos tu caso concreto y te decimos qué tienes que priorizar primero.

¿Quieres aplicar esto en tu empresa?

Cuéntanos tu caso en 30 minutos y te decimos cómo podemos ayudarte.

Agendar una llamada

Sigue leyendo