El Decreto Supremo N° 662 del Ministerio de Hacienda es la pieza que faltaba para que el Modelo de Prevención de Infracciones (MPI) de la Ley 21.719 dejara de ser una declaración de principios y pasara a ser un programa con requisitos verificables. Se firmó el 13 de junio de 2025 y se publicó en el Diario Oficial el 9 de septiembre de 2026. Esta página reproduce su texto completo, artículo por artículo, e incluye el PDF oficial para descarga.
Ficha del Decreto 662
- Norma
- Decreto Supremo N° 662
- Organismo
- Ministerio de Hacienda
- Fecha de firma
- 13 de junio de 2025, Santiago
- Publicación
- Diario Oficial N° 44.546, miércoles 9 de septiembre de 2026
- CVE
- 2865940
- Extensión
- 9 páginas · 2 títulos · 20 artículos
- Norma que reglamenta
- Artículo 49 que la Ley N° 21.719 incorpora a la Ley N° 19.628
- Suscrito por
- Presidente de la República; Ministro de Hacienda; Ministra Secretaria General de la Presidencia; Ministro de Economía, Fomento y Turismo
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. El reglamento se publicó menos de tres meses antes. Quien quiera llegar con un modelo implementado a la entrada en vigencia tiene una ventana corta, y el procedimiento de certificación todavía depende de una instrucción general que la Agencia debe dictar (artículo 15).
Índice de los 20 artículos
Contenido del reglamento
- Objeto y ámbito de aplicación
- Reglas de aplicación supletoria
- Requisitos del programa de cumplimiento
- Regulación interna
- Difusión del programa de cumplimiento
- El delegado de protección de datos
- Calidad del delegado
- Designación del delegado
- Medios para el cumplimiento de su función
- Requisitos del delegado
- Comunicación con el delegado
- Deber de secreto, reserva o confidencialidad
- Funciones del delegado
- Atribuciones de la Agencia
- Certificación
- Causales de término de vigencia
- Registro
- Implementación
- Supervisión
- Revocación de la certificación
PDF oficial del Decreto 662
Este es el documento tal como fue publicado en el Diario Oficial, con firma electrónica avanzada y sellado de tiempo conforme a la Ley N° 19.799. Si el visor no carga en tu dispositivo, usa el botón de descarga.
Texto completo del Decreto 662
APRUEBA REGLAMENTO QUE REGULA LOS REQUISITOS, MODALIDADES Y PROCEDIMIENTOS PARA LA IMPLEMENTACIÓN, CERTIFICACIÓN, REGISTRO Y SUPERVISIÓN DE LOS MODELOS DE PREVENCIÓN DE INFRACCIONES A QUE SE REFIERE EL ARTÍCULO 49 QUE INCORPORA LA LEY N° 21.719 A LA LEY N° 19.628
Núm. 662.- Santiago, 13 de junio de 2025.
Considerandos (síntesis)
El decreto se funda en los artículos 19 N° 4, 32 N° 6 y 35 de la Constitución Política; en el DFL N° 1/19.653 sobre bases generales de la Administración del Estado; en la Ley N° 19.628 sobre protección de la vida privada; en la Ley N° 21.719; y en la resolución N° 36 de 2024 de la Contraloría General de la República sobre exención del trámite de toma de razón.
Entre sus considerandos, el decreto deja establecido que la Ley N° 21.719 se publicó el 13 de diciembre de 2024 y entrará en vigencia el 1 de diciembre de 2026; que dicha ley incorporó a la Ley N° 19.628 los artículos 49 a 53, que establecen un sistema de prevención de infracciones denominado «Modelo de prevención de infracciones», consistente en un programa de cumplimiento que puede ser adoptado voluntariamente por cualquier responsable de datos, persona natural o jurídica, pública o privada; y que el inciso final del artículo 51 mandató dictar este reglamento a través del Ministerio de Hacienda, suscrito además por el Ministro Secretario General de la Presidencia y por el Ministro de Economía, Fomento y Turismo.
Artículo 1Objeto y ámbito de aplicación
El objeto del presente reglamento es establecer los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los modelos de prevención de infracciones.
Los responsables de datos, sean personas naturales o jurídicas, públicas o privadas, podrán adoptar e implementar, voluntariamente, un modelo de prevención de infracciones consistente en la adopción de un programa de cumplimiento, de conformidad con lo dispuesto en la ley N° 19.628 (en adelante: «la ley») y en este reglamento.
La adopción e implementación de un programa de cumplimiento no obstará al deber de todos los responsables de datos de adoptar acciones destinadas a prevenir la comisión de las infracciones establecidas en la ley N° 19.628 y, en general, a dar cumplimiento a sus disposiciones.
Artículo 2Reglas de aplicación supletoria
Al presente reglamento se aplicarán las definiciones establecidas en el artículo 2° de la ley N° 19.628. Asimismo, salvo disposición legal en contrario, a los actos y procedimientos en que intervenga la Agencia de Protección de Datos se aplicará lo dispuesto en la ley N° 19.880.
Artículo 3Requisitos del programa de cumplimiento
Los programas de cumplimiento corresponden a un modelo de prevención de infracciones, los cuales se componen de un conjunto de instrumentos que puede adoptar cualquier responsable de datos, sea persona natural o jurídica. Los programas de cumplimiento deberán contener, a lo menos, los siguientes elementos:
- a) La individualización del responsable de datos y de su representante legal, si correspondiere.
- b) La designación de un delegado de protección de datos personales, de conformidad con lo dispuesto en el artículo 8 del presente reglamento.
- c) La definición de medios y facultades del delegado de protección de datos, de conformidad con lo dispuesto en el Párrafo II del presente título.
- d) La caracterización de los datos personales que el responsable trata, las
categorías de datos personales y de bases de datos que administra, y la caracterización de las
operaciones de tratamiento que realiza. La caracterización de actividades de tratamiento deberá
contener, a lo menos, la siguiente información:
- i. El tipo de datos personales que el responsable trata, indicando si incluye datos personales sensibles o datos que se encuentren dentro de las categorías especiales de datos que establece la ley.
- ii. El ámbito territorial en que el responsable realiza el tratamiento de datos personales, de conformidad con lo establecido en el artículo 1° bis de la ley N° 19.628.
- iii. Las categorías, clases o tipos de bases de datos que administra.
- iv. La caracterización de las categorías de titulares de los datos personales que la entidad trata.
- v. Los fines de las operaciones de tratamiento que realiza.
- vi. La fuente de la cual provienen los datos personales y, en su caso, si proceden de fuentes de acceso público.
- vii. La base de licitud del tratamiento, y el interés legítimo cuando el tratamiento se base en lo dispuesto en el literal d) del artículo 13 de la ley N° 19.628.
- viii. Las categorías de terceros a quienes se prevé comunicar o ceder los datos personales, incluidos los destinatarios en terceros países u organizaciones internacionales.
- ix. La existencia de operaciones de transferencia internacional de datos, la identificación de dicho tercer país u organización internacional, y los medios a través de los que se da cumplimiento a lo dispuesto en el artículo 27 de la ley N° 19.628.
- x. Los plazos o condiciones previstos para la supresión de las diferentes categorías de datos.
- xi. La existencia de decisiones automatizadas, incluida la elaboración de perfiles. Si el responsable realizare estas operaciones, deberá incluir información significativa sobre la lógica aplicada, así como las consecuencias previstas de dicho tratamiento para el titular.
- e) La identificación de las actividades de tratamiento de datos o procesos de la entidad, sean habituales o esporádicos, en cuyo contexto se genere o incremente el riesgo de comisión de las infracciones señaladas en los artículos 34 bis, 34 ter y 34 quáter de la ley N° 19.628. A partir de las actividades o procesos de tratamiento identificadas, el responsable deberá determinar aquellas que presentan un mayor riesgo de incurrir en infracciones, incorporándolas en la respectiva matriz de riesgos. Dicha matriz deberá desarrollarse considerando la graduación de las sanciones previstas en la ley.
- f) Protocolos, reglas y procedimientos específicos que permitan a las personas que intervengan en las actividades de tratamiento o procesos de la entidad, programar y ejecutar sus tareas o labores de una manera que prevenga la comisión de las referidas infracciones. Dichos protocolos, reglas y procedimientos específicos deberán establecerse teniendo especialmente en cuenta las operaciones de tratamiento que el responsable realice, la cantidad y el tipo de datos personales que trate y los riesgos asociados a sus operaciones de tratamiento, y el tamaño y capacidad económica de la entidad.
- g) Los mecanismos de reporte interno sobre el cumplimiento o la comisión de
infracciones a las normas aplicables a la protección de datos personales. Dichos mecanismos
deberán prever vías expeditas y de acceso permanente para los miembros de la organización del
responsable. Los mecanismos de reporte interno podrán integrarse a canales existentes en la
organización respecto de la denuncia a infracciones relativas a otras materias, siempre que
éstos cumplan con lo establecido en la ley N° 19.628 y en este reglamento.
Asimismo, el programa deberá contemplar los mecanismos de reporte a la autoridad de protección de datos o a los titulares de datos, en su caso, para dar cumplimiento al deber establecido en el artículo 14 sexies de la ley N° 19.628, de cualquier otra infracción que deba ser comunicada a la Agencia, y los mecanismos que contemple el responsable para realizar la autodenuncia a la que se refiere el artículo 36 N° 4 de la misma ley. La Agencia podrá, mediante Instrucción General, establecer el mecanismo mediante el que los responsables deban realizar estas comunicaciones, lo que debe entenderse, para los órganos públicos, sin perjuicio de lo dispuesto en el artículo 47 del decreto supremo N° 181, de 9 de julio de 2002, del entonces Ministerio de Economía, Fomento y Reconstrucción, que aprueba reglamento de la Ley N° 19.799 sobre documentos electrónicos, firma electrónica y la certificación de dicha firma. - h) Las sanciones administrativas internas y los procedimientos sancionatorios aplicables por la vulneración a lo dispuesto en las normas aplicables al tratamiento de datos personales o a lo dispuesto en el programa de cumplimiento. En el caso de los organismos públicos, el programa deberá indicar las sanciones que la ley declara aplicables a los funcionarios o dependientes de dicho organismo.
- i) Los mecanismos de denuncia interna de la comisión de infracciones a las reglas aplicables al tratamiento de datos personales, ante el delegado. Dichos mecanismos deberán asegurar la posibilidad de que el denunciante solicite y se asegure la reserva de su identidad. El denunciante no podrá ser objeto de ninguna medida desfavorable en su contra a causa de su denuncia.
- j) Cualquier otra disposición necesaria o útil para el cumplimiento de las normas aplicables a la protección de los datos personales que trate el responsable, en consideración a las operaciones de tratamiento de datos que realiza.
Artículo 4Regulación interna
La regulación interna a que dé lugar la implementación del programa, en su caso, deberá ser incorporada expresamente como una obligación en los contratos de trabajo o de prestación de servicios de todos los trabajadores, empleados y prestadores de servicios de las entidades que actúen como responsables de datos o los terceros que efectúen el tratamiento, incluidos los máximos cargos ejecutivos de ellas. En los casos que corresponda, dicha regulación interna deberá ser incorporada como una obligación en el reglamento interno del que tratan los artículos 153 y siguientes del Código del Trabajo. En este último caso, el responsable deberá dar cumplimiento a las medidas de publicidad establecidas en el artículo 156 del mismo Código.
Artículo 5Difusión del programa de cumplimiento
El responsable deberá difundir la existencia del programa de cumplimiento entre los trabajadores, empleados y prestadores de servicios de la entidad. La misma obligación se aplicará respecto de las modificaciones o actualizaciones del programa.
El responsable solo podrá publicitar e informar que su programa de cumplimiento está certificado mediante la referencia directa, pura y simple al Registro Nacional de Sanciones y Cumplimiento que administrará la Agencia de Protección de Datos Personales.
Artículo 6El delegado de protección de datos
El responsable de datos podrá designar un delegado de protección de datos personales, designación que será obligatoria en el marco de la adopción y certificación de un programa de cumplimiento. En este caso, el delegado deberá ejercer las atribuciones que establece el artículo 50 de la ley y el presente reglamento, respecto de todas las operaciones de tratamiento de datos que realice el responsable que lo designe, de conformidad con lo señalado en los artículos siguientes.
Artículo 7Calidad del delegado
El delegado de protección de datos podrá tener la calidad de dependiente del responsable del tratamiento, o desempeñar sus funciones en el marco de un contrato de prestación de servicios con una persona natural o jurídica. En el caso en que sea una persona jurídica la que preste el servicio, el contrato deberá individualizar a la persona natural que actuará como delegado. Una misma persona natural podrá actuar como delegado de protección de datos de más de un responsable, siempre que cumpla con los requisitos que establece la ley N° 19.628 y este reglamento.
Los órganos públicos que establezcan un encargado de prevención o delegado de protección de datos personales deberán designar para ello a un funcionario de la dotación vigente del respectivo organismo.
Artículo 8Designación del delegado
El delegado de protección de datos deberá ser designado por la máxima autoridad directiva o administrativa del responsable de datos. Se considerará como la máxima autoridad directiva o administrativa al directorio, un socio administrador o a la máxima autoridad de la entidad pública o privada, según corresponda.
El delegado de protección de datos deberá contar con autonomía respecto de la administración, en las materias relacionadas con esta ley. El delegado rendirá cuenta directamente ante la autoridad que lo designó según lo dispuesto en el inciso primero.
En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades podrán asumir personalmente las tareas de delegado de protección de datos.
Las sociedades o entidades que pertenezcan a un mismo grupo empresarial, empresas relacionadas o sujetas a un mismo controlador en los términos previstos en la Ley de Mercado de Valores, podrán designar un único delegado de protección de datos, siempre que todas ellas operen bajo los mismos estándares y políticas en materia de tratamiento de datos personales, y el delegado sea accesible para todas las entidades y establecimientos en condiciones similares.
Artículo 9Medios para el cumplimiento de su función
El responsable del tratamiento de datos deberá disponer los medios y facultades suficientes para el desempeño de las funciones del delegado, lo que incluye la provisión de los recursos materiales necesarios para realizar adecuadamente sus labores en consideración al tamaño y capacidad económica de la entidad, las operaciones de tratamiento que el responsable realice, la cantidad y el tipo de datos personales que trate, los riesgos asociados a sus operaciones de tratamiento y las funciones que le corresponda desempeñar de conformidad con lo dispuesto en la ley N° 19.628 y en este reglamento.
El delegado de protección de datos podrá desempeñar otras funciones y cometidos, procurando mantener la independencia en su función, con las que le corresponden en su calidad de delegado, ya sea debido a la materia a la que se refieren, por estar directamente vinculadas a actividades de tratamiento de datos, a la posible supervisión que deba realizar sobre esas actividades o al tiempo que le permiten destinar a sus funciones de delegado.
Asimismo, el responsable garantizará que dichas funciones y cometidos no den lugar a conflicto de intereses con aquellas que deba realizar en su labor de delegado y que no afecten la independencia en su función, sea que el delegado tenga la calidad de dependiente del responsable del tratamiento, o desempeñe sus funciones en el marco de un contrato de prestación de servicios. El delegado no podrá realizar actividades que estén sujetas a su supervisión o sobre las cuales deba pronunciarse o asesorar en su función de delegado, sin perjuicio de lo dispuesto en el inciso tercero del artículo 50 de la ley N° 19.628 respecto de las micro, pequeñas y medianas empresas.
Artículo 10Requisitos del delegado de protección de datos
El delegado de protección de datos deberá ser designado considerando sus conocimientos especializados en la regulación aplicable a la protección de datos personales, su experiencia en la materia, y sus habilidades profesionales para desempeñar las labores que la ley y el presente reglamento contemplan.
El delegado deberá contar siempre con conocimientos actualizados respecto de las normas aplicables, las decisiones y normas dictadas por la Agencia, y la jurisprudencia relevante en la materia.
El responsable que lo designe deberá ser capaz de demostrar la idoneidad del delegado para el ejercicio de sus funciones y el cumplimiento de los requisitos que la ley N° 19.628 y este reglamento establecen, en el marco del procedimiento de certificación del modelo de prevención de infracciones.
Artículo 11Comunicación con el delegado
El responsable deberá publicar, en su sitio web o en cualquier otro medio de información equivalente, los datos de contacto del delegado con el fin de permitir que los titulares de datos puedan ponerse en contacto con aquel en lo relativo al tratamiento que el responsable realice de sus datos personales y al ejercicio de los derechos de los titulares que establece la ley N° 19.628. Lo anterior deberá realizarse, para los órganos públicos, sin perjuicio de lo dispuesto en el artículo 47 del decreto supremo N° 181, de 9 de julio de 2002, del entonces Ministerio de Economía, Fomento y Reconstrucción, que aprueba reglamento de la ley N° 19.799 sobre documentos electrónicos, firma electrónica y la certificación de dicha firma.
Los datos de contacto deberán permitir una comunicación expedita y directa entre los titulares y el delegado.
Además, el responsable deberá siempre informar a la Agencia, sus dependientes, otros miembros de su organización, y a los terceros encargados del tratamiento, cuando corresponda, el nombre y los datos de contacto del delegado.
Artículo 12Deber de secreto, reserva o confidencialidad
El delegado de protección de datos estará obligado a mantener estricto secreto, reserva o confidencialidad de los datos personales que conociere en ejercicio de su cargo, así como de cualquier otra información que estuviere sujeta a secreto, reserva o confidencialidad, y de la que hubiere tomado conocimiento en ejercicio de sus labores o con ocasión de ellas.
Artículo 13Funciones del delegado
Al delegado le corresponderán, a lo menos, las siguientes funciones:
- a) Informar y asesorar al responsable de datos, a los terceros encargados o mandatarios y a los dependientes del responsable, respecto de las disposiciones legales y reglamentarias relativas al derecho a la protección de los datos personales y a la regulación de su tratamiento. Asimismo, deberá informar y asesorar respecto de las instrucciones y normas generales y obligatorias, y de las decisiones emitidas por la Agencia en ejercicio de las atribuciones que la ley le otorga, especialmente, de las establecidas en los literales a) y b) del artículo 30 bis de la ley N° 19.628, y respecto de cualquier otra norma o acto aplicable al tratamiento de datos que realice el responsable.
- b) Asesorar en la revisión y modificación del programa, y en la elaboración del nuevo programa de cumplimiento que adopte el responsable, en su caso. El responsable deberá asegurar que el delegado participe de manera oportuna en todas las etapas de elaboración, revisión o modificación. Asimismo, el responsable deberá proveer al delegado la información que este necesite respecto de las operaciones de tratamiento que realice el responsable.
- c) El delegado deberá participar y promover la difusión, conocimiento, comprensión y cumplimiento de la política de protección de datos que dicte el responsable y del programa de cumplimiento al interior de la organización, y deberá supervisar que la información se encuentre permanentemente disponible para los miembros de dicha organización, para los terceros mandatarios, y para los titulares de datos, según corresponda.
- d) Supervisar el cumplimiento de la ley N° 19.628 y de cualquier otra norma aplicable al tratamiento de datos personales que realice el responsable, incluyendo el cumplimiento de las instrucciones y normas generales y obligatorias, y las interpretaciones administrativas que la Agencia realice en el ejercicio de sus funciones, así como cualquier otra autoridad con competencia en la regulación o supervisión del tratamiento de datos que realiza el responsable, dentro del ámbito de sus competencias.
- e) En ejercicio de estas funciones, el delegado deberá comunicar directamente, a la autoridad ante la que rinde cuenta, cualquier infracción a las normas aplicables al tratamiento de datos de la que tome conocimiento, de modo que aquella adopte las medidas organizativas, funcionales o disciplinarias que sean necesarias para impedir, prevenir y sancionar, si corresponde, dicha infracción.
- f) Preocuparse de la formación y capacitación permanente en materia de protección de datos personales de todas las personas que, en la organización, participan en las operaciones de tratamiento de datos. Para el cumplimiento de esta función, el delegado podrá recomendar la periodicidad con que deban realizarse tales acciones, y las materias específicas que deben comprender.
- g) Asesorar al responsable en la identificación de los riesgos asociados a las actividades de tratamiento que realice y en la identificación de las medidas que deba adoptar para resguardar los derechos de los titulares de datos personales, especialmente, en el marco del cumplimiento de lo dispuesto en los literales d) y e) del artículo 3° del presente reglamento.
- h) Asesorar al responsable en el cumplimiento del deber de realizar la evaluación de impacto en protección de datos personales que establece el artículo 15 ter de la ley N° 19.628.
- i) Desarrollar un plan anual de trabajo para el cumplimiento de sus funciones y rendir cuenta de sus resultados, a lo menos, anualmente, ante la autoridad que lo designó. Asimismo, el delegado deberá difundir tanto el plan anual como sus resultados al interior de la organización.
- j) Absolver directamente las consultas y solicitudes de los titulares de datos dentro del marco de atribuciones que la ley le otorga. Para el ejercicio de esta función, el delegado deberá supervisar que su información y medio de contacto se encuentren permanentemente actualizados y disponibles al público. Asimismo, el delegado deberá procurar dar respuesta oportuna a las consultas y solicitudes que realicen los titulares.
- k) Cooperar y actuar como punto de contacto con la Agencia de Protección de Datos Personales. El delegado deberá, especialmente, colaborar con el responsable ante el ejercicio de la atribución que el literal c) del artículo 30 bis de la ley N° 19.628 entrega a la Agencia, disponiendo de manera íntegra y oportuna la información que la Agencia le requiera.
El responsable deberá individualizar al delegado ante la Agencia señalando, a lo menos, su nombre completo y un medio de contacto directo y expedito. Será deber del responsable comunicar a la Agencia cualquier cambio respecto de la designación del delegado o de su medio de contacto.
Artículo 14Atribuciones de la Agencia de Protección de Datos
En cumplimiento de las atribuciones que le otorga la ley N° 19.628, la Agencia podrá certificar, registrar y supervisar los modelos de prevención de infracciones, así como revocar la certificación y aplicar las sanciones que la ley contempla.
La Agencia certificará los modelos de prevención de infracciones que cumplan con los requisitos establecidos en la ley y en el presente reglamento.
Artículo 15Certificación
La Agencia certificará que el modelo de prevención de infracciones reúna los requisitos y elementos establecidos en la ley y en el presente reglamento.
El procedimiento de certificación se iniciará a solicitud del interesado, y a su tramitación se aplicarán las reglas de la ley N° 19.880 y las demás normas que al efecto dicte la Agencia mediante instrucción general. Para el estudio de la solicitud y de los antecedentes en que el responsable funde su petición, la Agencia podrá contratar servicios de terceros, de conformidad con las reglas generales establecidas en la ley N° 19.886.
En su acto terminal, la Agencia resolverá sobre la solicitud de certificación y, en caso de concederla, dispondrá que el modelo sea incorporado al registro al que se refiere el inciso siguiente.
Los certificados expedidos por la Agencia tendrán una vigencia de tres años, y podrán renovarse, a petición del interesado, de conformidad con el procedimiento indicado en el inciso segundo del presente artículo.
Artículo 16Causales de término de vigencia de las certificaciones
Las certificaciones quedarán sin efecto en los siguientes casos:
- a) Por revocación dispuesta por la Agencia.
- b) Por fallecimiento del responsable de datos, en el caso de tratarse de una persona natural.
- c) Por disolución de la persona jurídica.
- d) Por resolución judicial ejecutoriada.
- e) Por cese voluntario de la actividad del responsable de datos, que haya sido objeto del modelo certificado. El responsable deberá dar aviso a la Agencia del cese de su actividad dentro de los treinta días siguientes a que aquel se produzca.
El término de vigencia de un certificado por alguna de las causales señaladas precedentemente será inoponible a terceros mientras no sea eliminado del registro. La Agencia deberá ordenar dicha eliminación junto con la resolución que revoque la certificación, o dentro del plazo de cinco días hábiles desde que tome conocimiento o disponga de la concurrencia de cualquiera de las causales a las que se refiere este artículo.
Al presentar una nueva solicitud de certificación, el responsable respecto del que se ha dictado la revocación a la que se refiere el literal a) del inciso primero, deberá acreditar fehacientemente que ha subsanado las infracciones que dieron lugar a dicha revocación.
Artículo 17Registro
La Agencia incorporará en el Registro Nacional de Sanciones y Cumplimiento a las entidades que posean una certificación vigente, individualizando al responsable que adoptó el modelo y a su representante legal, cuando corresponda. En el caso de los servicios centralizados, el representante corresponderá al jefe de servicio. Asimismo, indicará la fecha en que se incorporó la certificación al registro y su plazo de vencimiento.
El registro permitirá el acceso público a los certificados emitidos por la Agencia.
A petición del responsable o su representante legal, la Agencia deberá emitir una constancia de la certificación del modelo y de su registro, con indicación de los datos que señala el inciso primero.
Artículo 18Implementación
La implementación del modelo de cumplimiento de infracciones se realizará por cada responsable y podrá iniciarse con anterioridad a la fecha en que la Agencia incorpore a la entidad en el Registro Nacional de Sanciones y Cumplimiento, con plena sujeción a lo dispuesto en la ley N° 19.628, el presente reglamento y demás normas administrativas aplicables.
Artículo 19Supervisión
La Agencia podrá supervisar el cumplimiento de los modelos de prevención que haya certificado y de las reglas legales y reglamentarias que le son aplicables.
Sin perjuicio de las demás funciones que la ley le otorga, la Agencia podrá requerir toda aquella información que fuere necesaria para el ejercicio de la función de supervisión. El delegado deberá poner dicha información a disposición de la Agencia de manera íntegra y oportuna, dentro del ámbito de sus funciones. Los responsables podrán exceptuarse de entregar la información solicitada cuando esté amparada por una obligación de secreto o confidencialidad, debiendo señalar qué norma establece tal obligación, y acreditando la concurrencia de la causal.
El incumplimiento en la entrega de la información requerida, así como la entrega de información falsa, incompleta o manifiestamente errónea, será sancionado en conformidad con lo dispuesto en la ley N° 19.628.
Artículo 20Revocación de la certificación
La Agencia podrá revocar la certificación del modelo de cumplimiento, de manera fundada, si el responsable infringe o deja de dar cumplimiento a cualquiera de los requisitos establecidos en la ley o en este reglamento para certificar el modelo. También podrá revocar la certificación si el responsable, con infracción a lo dispuesto en el artículo 48 de la ley, es sancionado por la comisión de alguna de las infracciones establecidas en los artículos 34 bis, 34 ter o 34 quáter de la ley N° 19.628.
La Agencia podrá iniciar un procedimiento de revocación de oficio o a petición de interesado, de conformidad con la ley N° 19.880 y las demás normas que al efecto dicte la Agencia.
El responsable, cuya certificación haya sido revocada por la Agencia, podrá volver a solicitarla, dando cumplimiento a todos los requisitos que la ley y este reglamento establecen, y acreditando fehacientemente, además, que la causal que dio origen a la revocación ha sido subsanada. Para esto, deberá aportar todos los antecedentes ante la Agencia que acrediten cuáles son las medidas organizativas y de funcionamiento que ha adoptado para prevenir la comisión de la misma infracción en el futuro. En la resolución que se pronuncie sobre la nueva solicitud de certificación la Agencia deberá referirse especialmente a estas medidas.
Anótese, tómese razón y publíquese.- GABRIEL BORIC FONT, Presidente de la República.- Mario Marcel Cullell, Ministro de Hacienda.- Macarena Lobos Palacios, Ministra Secretaria General de la Presidencia.- Nicolás Grau Veloso, Ministro de Economía, Fomento y Turismo.
Qué exige el Decreto 662 en la práctica
Leído de corrido, el reglamento define un programa con nueve componentes obligatorios, una figura de gobernanza con autonomía real y un expediente que hay que poder presentar. Resumido en una tabla:
| Artículo | Qué exige | Entregable concreto |
|---|---|---|
| Art. 3 b), c), 6-10 | Delegado designado por la máxima autoridad, con autonomía y sin conflicto de interés | Acta de designación, análisis de conflicto de interés, definición de medios y facultades |
| Art. 3 d) | Caracterización del tratamiento con once puntos obligatorios | Registro de actividades de tratamiento ampliado a los 11 campos |
| Art. 3 e) | Matriz de riesgos ponderada a la graduación de sanciones | Matriz por proceso, cruzada con arts. 34 bis, 34 ter y 34 quáter |
| Art. 3 f) | Protocolos y reglas específicas por proceso | Procedimientos operativos por área, proporcionales al tamaño de la entidad |
| Art. 3 g) | Reporte interno, reporte a la Agencia y autodenuncia | Procedimiento de brechas (art. 14 sexies) y mecanismo de autodenuncia (art. 36 N° 4) |
| Art. 3 h) | Régimen disciplinario interno | Sanciones y procedimiento sancionatorio por incumplimiento del programa |
| Art. 3 i) | Canal de denuncia ante el delegado con reserva de identidad e indemnidad | Canal operativo, política de reserva y protección al denunciante |
| Art. 4 | Integración a contratos y al reglamento interno | Anexos de contrato firmados, RIOHS modificado, publicidad art. 156 CT |
| Art. 5 y 11 | Difusión interna y publicación de contacto del delegado | Plan de difusión, aviso en el sitio web, comunicación a la Agencia |
| Art. 13 i) | Plan anual del delegado y rendición de cuentas | Plan anual, informe de resultados, evidencia de difusión interna |
| Art. 15-17 | Certificación, vigencia de 3 años y registro público | Expediente completo listo para presentar ante la Agencia |
¿Quieres implementar el Modelo de Prevención de Infracciones del DS 662?
Confiden360 implementa el modelo completo conforme a los 20 artículos de este reglamento y deja el expediente ordenado para su presentación ante la Agencia. Alcance cerrado en tres tramos, con separación de roles entre quien implementa y quien ejerce como delegado.
Ver el servicio de implementación del MPI → Solicitar evaluación →Preguntas frecuentes sobre el Decreto 662
¿Qué es el Decreto 662?
Es el reglamento que regula los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los Modelos de Prevención de Infracciones a que se refiere el artículo 49 que la Ley 21.719 incorpora a la Ley 19.628. Se firmó el 13 de junio de 2025 y se publicó en el Diario Oficial N° 44.546 el 9 de septiembre de 2026. Tiene 20 artículos en dos títulos.
¿Cuándo entra en vigencia el Decreto 662?
Se publicó el 9 de septiembre de 2026. La Ley 21.719, que le da sustento, entra en vigencia el 1 de diciembre de 2026 según su artículo primero transitorio. El procedimiento concreto de certificación depende además de la instrucción general que la Agencia debe dictar conforme al artículo 15.
¿El Decreto 662 obliga a tener un Modelo de Prevención de Infracciones?
No. El artículo 1 dice que los responsables «podrán adoptar e implementar, voluntariamente» el modelo, y el mismo artículo aclara que hacerlo no exime del deber de cumplir la Ley 19.628. Lo voluntario es el modelo; cumplir la ley no lo es.
¿Qué elementos mínimos exige el Decreto 662?
El artículo 3 enumera diez literales: individualización del responsable; designación del delegado; medios y facultades del delegado; caracterización del tratamiento con once puntos obligatorios; matriz de riesgos ponderada a las sanciones; protocolos por proceso; mecanismos de reporte interno, reporte a la Agencia y autodenuncia; régimen disciplinario interno; canal de denuncia ante el delegado con reserva de identidad; y cualquier otra disposición necesaria o útil.
¿Cuánto dura la certificación según el Decreto 662?
Tres años, renovables a petición del interesado siguiendo el mismo procedimiento de certificación (artículo 15, inciso final).
¿El Decreto 662 hace obligatorio el delegado de protección de datos?
El artículo 6 establece que la designación del delegado es obligatoria «en el marco de la adopción y certificación de un programa de cumplimiento». No convierte al delegado en obligatorio para toda empresa por esta norma, pero sí lo es para quien quiera certificar un modelo.
¿Puede el dueño de una pyme ser el delegado?
Sí. El artículo 8 inciso tercero permite que en micro, pequeñas y medianas empresas el dueño o sus máximas autoridades asuman personalmente las tareas de delegado. La restricción de conflicto de interés del artículo 9 se matiza para MiPymes por remisión al inciso tercero del artículo 50 de la Ley 19.628.
¿Puede un grupo empresarial tener un solo delegado?
Sí, según el artículo 8 inciso cuarto, siempre que las entidades pertenezcan a un mismo grupo empresarial o estén sujetas a un mismo controlador en los términos de la Ley de Mercado de Valores, operen bajo los mismos estándares y políticas, y el delegado sea accesible para todas en condiciones similares.
¿Cuándo puede la Agencia revocar la certificación?
El artículo 20 permite revocarla de manera fundada si el responsable deja de cumplir cualquiera de los requisitos, o si es sancionado por infracciones de los artículos 34 bis, 34 ter o 34 quáter con infracción al artículo 48 de la ley. El artículo 16 agrega otras causales de término: fallecimiento, disolución, resolución judicial ejecutoriada y cese voluntario de la actividad.
¿Dónde se publica que mi modelo está certificado?
En el Registro Nacional de Sanciones y Cumplimiento que administrará la Agencia (artículo 17), de acceso público. El artículo 5 agrega que solo se puede publicitar la certificación mediante referencia directa, pura y simple a ese registro.
¿Puedo empezar a implementar antes de que la Agencia esté operativa?
Sí. El artículo 18 dispone expresamente que la implementación puede iniciarse con anterioridad a la fecha en que la Agencia incorpore a la entidad en el registro.
¿Dónde descargo el Decreto 662 en PDF?
En esta misma página: el PDF oficial del Diario Oficial N° 44.546 está incrustado arriba y disponible para descarga directa (9 páginas, 165 kB).