GUÍA COMPLETA · LEY 21.719

Ley 21.719: tu organización tiene hasta diciembre 2026 para estar lista.

La nueva Ley de Protección de Datos Personales en Chile cambia las reglas del juego. RAT obligatorio, rol formal de DPD, evaluaciones de impacto, gestión de brechas y derechos ARCO+ ampliados. Multas de hasta 20.000 UTM. Esta guía explica qué exige y cómo cumplir sin frenar tu operación.

Vigencia plena: diciembre 2026 · La Agencia ya está conformándose
📋 RAT operativo
👤 DPD obligatorio
🚨 Brechas en horas
🇨🇱 Aplica a toda Chile
RAT — 47 tratamientos identificados
EIPD — 3 evaluaciones aprobadas
Derechos ARCO+ — 12 atendidos en plazo
Brechas — proceso entrenado
🛡️
Cumplimiento operativo Confirmer360
Listo para fiscalización Evidencias auditables

No es una recomendación: es ley vigente

La Ley 21.719 reemplaza a la antigua Ley 19.628 y eleva el estándar al nivel del GDPR europeo. Tres factores hacen que prepararte ahora deje de ser opcional:

⚖️
La Agencia ya se está conformando

La nueva Agencia de Protección de Datos tiene facultades para fiscalizar, sancionar y publicar las infracciones. No es un órgano declarativo — tiene dientes.

💰
Multas de hasta 20.000 UTM

Las infracciones gravísimas pueden costar varios cientos de millones de pesos, además de medidas correctivas y publicidad de la sanción. El daño reputacional es comparable al financiero.

📅
El plazo es real: diciembre 2026

Una implementación bien hecha toma 3 a 5 meses. Si arrancas tarde, llegas con un cumplimiento parcial y expuesto a las primeras fiscalizaciones.

"El problema no es si te van a fiscalizar. Es si vas a tener evidencias que mostrar cuando te fiscalicen."

Solicitar diagnóstico de adecuación →

Seis requisitos operativos que debes tener listos

No basta con publicar una política de privacidad. La ley exige procesos vivos con evidencias. Estos son los seis pilares que evaluamos en nuestro diagnóstico de adecuación.

REQUISITO 01

Registro de Actividades de Tratamiento (RAT)

Inventario operativo de cada tratamiento con finalidad, base de licitud, categorías de datos, destinatarios, plazos y medidas de seguridad. Es el documento que la Agencia pide primero.

REQUISITO 02

Bases de licitud por finalidad

Cada tratamiento debe tener una base legal explícita: consentimiento, contrato, obligación legal, interés legítimo, etc. No es opcional ni se asume — se documenta y se justifica.

REQUISITO 03

Derechos ARCO+ ampliados

Acceso, Rectificación, Cancelación, Oposición + Portabilidad y Bloqueo. Tu organización debe tener un canal claro y plazos respetados para responder solicitudes de titulares.

REQUISITO 04

Evaluaciones de Impacto en Privacidad (EIPD)

Obligatorias para tratamientos de alto riesgo (datos sensibles, perfilamiento, decisiones automatizadas). Documentan riesgos, salvaguardas y decisiones de mitigación.

REQUISITO 05

Delegado de Protección de Datos (DPD)

Punto de contacto formal con la Agencia y los titulares. Obligatorio en casos previstos por la ley; recomendable en el resto. Puede ser interno o externo (DPD Virtual).

REQUISITO 06

Gestión y notificación de brechas

Procedimiento entrenado para detectar, contener, investigar y notificar a la Agencia y titulares afectados en plazos acotados (horas, no días). Sin proceso previo, no hay cumplimiento.

Servicios diseñados para cada requisito de la ley

Una misma vertical, varios productos. Eliges según dónde estás hoy: diagnóstico de partida, implementación completa, o servicios puntuales para cubrir gaps específicos.

👤

DPD Virtual

Tu Delegado de Protección de Datos como servicio, con plataforma operativa.

Ver servicio →
📋

Implementación Ley 21.719

Modelo de cumplimiento operativo en 3 a 5 meses, con evidencias auditables.

Ver servicio →
🔍

Diagnóstico de Adecuación

Sabes dónde estás, qué te falta y cuánto cuesta cerrar la brecha. Próximamente.

⚖️

EIPD

Evaluaciones de Impacto en Privacidad para tratamientos de alto riesgo. Próximamente.

🚨

Gestión de Brechas

Retainer mensual + horas reactivas para contener, investigar y notificar. Próximamente.

📜

ISO 27701

Estándar internacional certificable de privacidad, complementario a ISO 27001. Próximamente.

Ver vertical completa de Privacidad →

Consultora con plataforma + abogado aliado

El cumplimiento de la Ley 21.719 cruza tres dimensiones: operación, tecnología y derecho. Confiden360 cubre las dos primeras con metodología y plataforma; nuestra alianza con asesoría legal especializada cubre la tercera. Para ti: un servicio integral, una sola conversación.

Confiden360 — Operación y plataforma

Diseñamos el modelo de cumplimiento, levantamos el RAT, redactamos políticas, configuramos procesos y dejamos todo operativo en Confirmer360. Cada evidencia queda registrada y auditable.

Asesoría legal aliada

Nuestro estudio legal aliado revisa contratos, cesiones a terceros, transferencias internacionales, cláusulas de consentimiento y representación ante la Agencia cuando corresponde. Tú no tienes que orquestar dos proveedores — nosotros lo hacemos por ti.

Tu cumplimiento operativo, no en planillas Excel

Confirmer360 es nuestra plataforma propia. Centraliza el RAT, las EIPD, los derechos de titulares, las brechas y las evidencias auditables. Ante una fiscalización, no buscas archivos en Drive — abres el dashboard.

📋

RAT operativo

Registro de Actividades de Tratamiento siempre actualizado, con responsables, plazos y vínculos a evidencias.

🎟️

Derechos ARCO+ con tickets

Cada solicitud de un titular se gestiona como un ticket con plazos, responsables y trazabilidad para la Agencia.

🚨

Workflow de brechas

Procedimiento estructurado de detección, contención, investigación y notificación, con relojes de plazo legal.

Sobre la Ley 21.719

¿Cuándo entra en vigencia plena la Ley 21.719?
La Ley 21.719 fue publicada en 2024 y su vigencia plena es en diciembre de 2026. Desde esa fecha la Agencia de Protección de Datos puede fiscalizar y aplicar sanciones efectivas.
¿A qué empresas les aplica?
Aplica a toda organización pública o privada que trate datos personales de personas naturales en Chile, sin importar tamaño ni rubro. Si tienes empleados, clientes o usuarios, la ley te aplica.
¿Es obligatorio tener un Delegado de Protección de Datos (DPD)?
Sí, en los casos previstos por la ley: organismos públicos, organizaciones que tratan datos sensibles a gran escala o que realizan tratamientos masivos. En el resto de los casos es altamente recomendable. El DPD puede ser interno o externo (DPD Virtual).
¿Cuáles son las sanciones por incumplimiento?
La ley establece infracciones leves, graves y gravísimas, con multas que pueden alcanzar hasta 20.000 UTM (varios cientos de millones de pesos) en los casos más serios. Las sanciones gravísimas incluyen además medidas correctivas y publicidad de la infracción.
¿Qué relación tiene la Ley 21.719 con ISO 27001?
ISO 27001 cubre aproximadamente 60–70% de los requisitos operativos de la Ley 21.719 (controles técnicos, gestión de riesgos, gestión de incidentes, gobernanza). Si ya implementaste ISO 27001, partes con una ventaja significativa. Lo que falta es la capa específica de privacidad: RAT, EIPD, derechos ARCO+ y rol formal de DPD. Lee también la guía de ISO 27001 para ver cómo se conectan ambos marcos.
¿Qué es el RAT (Registro de Actividades de Tratamiento)?
Es el documento operativo central que exige la ley: un inventario de cada tratamiento de datos personales que realiza la organización, con su finalidad, base de licitud, categorías de datos, destinatarios, plazos de conservación y medidas de seguridad. La Agencia puede pedírtelo en cualquier fiscalización.
¿Cuánto tiempo toma adecuarse?
Con nuestra metodología, una implementación completa toma entre 3 y 5 meses según el tamaño de la organización y la cantidad de tratamientos. Si tu empresa ya cuenta con ISO 27001, el plazo se acorta. Lo importante es empezar antes de diciembre 2026 para no quedar expuesto en las primeras fiscalizaciones.
¿Qué pasa si tengo una brecha de datos personales?
La ley exige notificar a la Agencia y, en ciertos casos, a los titulares afectados. Los plazos son acotados (hablamos de horas, no días). Por eso operar con un proceso de gestión de brechas previamente diseñado y entrenado no es opcional — es la diferencia entre una multa contenida y una gravísima.

¿Listo para llegar preparado a diciembre 2026?

Agenda una sesión de diagnóstico gratuita de 30 minutos. Te entregamos una lectura honesta de tu estado de adecuación a la Ley 21.719 y un mapa de los gaps que tienes que cerrar primero.

Explora otros recursos

Vertical Privacidad — Servicios → DPD Virtual → Implementación Ley 21.719 → Guía completa ISO 27001 → Confirmer360 → Contacto →
Hablar con asesor