El 1 de diciembre de 2026 entra en plena vigencia la Ley N° 21.719, que regula el tratamiento de datos personales en Chile y crea la Agencia de Protección de Datos Personales (APDP). Esta reforma llega para reemplazar en gran parte a la Ley N° 19.628, que desde 1999 regulaba esta materia con sanciones simbólicas y prácticamente ninguna fiscalización real.
Este cambio de marco legal no es sólo asunto de las grandes empresas tecnológicas. Alcanza a cualquier persona natural o jurídica, pública o privada, que trate datos personales en Chile. Podemos estar hablando de un banco que maneja millones de datos personales de clientes y también de una agrupación de vecinos que lleva una planilla con nombres, teléfonos y direcciones de sus socios.
De la Ley 19.628 a la Ley 21.719: los cambios concretos
La Ley 19.628 estableció por primera vez en Chile el derecho a la protección de la vida privada en relación con los datos personales, pero con el tiempo mostró límites evidentes debido a que en este momento no existía una autoridad fiscalizadora independiente, las multas eran bajas y los mecanismos para que una persona ejerciera los derechos sobre sus propios datos eran poco claros.
La Ley 21.719, promulgada el 25 de noviembre de 2024 y publicada en el Diario Oficial el 13 de diciembre de ese mismo año, viene a corregir esos vacíos. Entre sus principales novedades:
- La creación de una nueva agencia reguladora. La APDP nace como corporación autónoma de derecho público, con facultades para investigar, sancionar y ordenar medidas correctivas.
- Derechos ARCO ampliados. Acceso, rectificación, cancelación y oposición, además del derecho a la portabilidad de los datos.
- Notificación obligatoria de brechas de seguridad. Si una organización sufre una filtración o un acceso no autorizado a datos personales, debe informarlo a la Agencia dentro de un plazo breve, y a los titulares afectados cuando el riesgo sea alto.
- Multas elevadas. Hasta 20.000 UTM (~CLP 1.432.980.000) por infracciones graves, con la posibilidad de llegar al 4% de los ingresos anuales de la pyme, empresa o organización en caso de reincidencia.
- Registro de actividades de tratamiento y, en organizaciones que procesan datos de forma significativa, la obligación de designar un Delegado de Protección de Datos.
No es solo un tema de las big techs
Un error frecuente es pensar que esta ley aplica solamente a compañías que «trabajan con datos» en el sentido de la industria tecnológica. La definición legal de tratamiento de datos es amplia y incluye recolectar, almacenar, usar, comunicar o eliminar cualquier información que identifique o haga identificable a una persona. El manejo responsable de datos existe desde mucho antes de la digitalización del mundo y gracias a eso podemos dormir tranquilos, en general, sabiendo que están siendo manejados y asegurados responsablemente por quién los solicita para ofrecernos servicios y productos.
Bajo esa definición, tratan datos personales, por ejemplo:
- Tiendas en línea que guardan el historial de compras de sus clientes y datos de tarjetas.
- Pymes al tratar con los datos de sus trabajadores y proveedores.
- Agrupaciones culturales que registran y mantienen información sobre sus integrantes y listas de asistencia.
- Cualquier negocio que utiliza imágenes de sus clientes en sus redes sociales y páginas web.
- Juntas de vecinos y cooperativas que mantienen registros con direcciones y teléfonos de sus integrantes.
La ley no distingue por tamaño ni por giro. Distingue por el tipo de tratamiento que se realiza y el riesgo que ese tratamiento representa para las personas titulares de los datos. El modelo organizacional para cada tipo de actividad tiene que ser específico y cubrir todos los posibles puntos críticos. No significa toda la adecuación va a costar miles de horas de trabajo o millones de pesos, cada caso debe ser diagnosticado adecuadamente para que se apliquen las mejores practicas y metodologías.
El desafío para las organizaciones no digitalizadas
Numerosas agrupaciones, fundaciones, pymes y colectivos no cuentan con un área o persona específica cuyo trabajo sea administrar la información y los datos manejados en la ejecución de sus actividades. El procesamiento de datos es tan integrado en nuestras vidas actualmente que de hecho ni siquiera lo sentimos cómo tal. Lo hacemos todo el tiempo al gestionar y emprender en cualquier actividad que involucra mas de una persona. Lo que cambia ahora es que será necesario cuidar de la información que haz posible la existencia de nuestros proyectos y emprendimientos y también debemos poder mostrar cómo lo gestionamos en eventuales fiscalizaciones.
Adecuarse no significa necesariamente instalar sistemas complejos y contratar especialistas en TI. Principalmente en el caso de empresas pequeñas, agrupaciones artísticas y juntas vecinales, basta con utilizar una lógica de inventario y tratar los datos cómo verdaderos activos adentro de la organización. Significa, en primer lugar, tomar conciencia y saber qué datos se recolectan, para qué, dónde se guardan, quién tiene acceso a ellos y por cuánto tiempo se conservan. Ese ejercicio de inventario es el punto de partida obligado para cualquier organización, grande o pequeña.
Las complejidades reales para este tipo de proyectos suelen concentrarse en:
- Formalizar consentimientos que hoy se piden de palabra o por costumbre, por ejemplo al inscribir a alguien en un taller o actividad.
- Definir plazos de conservación: ¿por cuánto tiempo corresponde guardar la ficha de un ex socio o ex participante?
- Ordenar el manejo de imágenes y datos sensibles, especialmente cuando hay menores de edad de por medio, situación frecuente en agrupaciones culturales, educativas y deportivas.
- Responder solicitudes de titulares que quieran saber, corregir o eliminar su información, incluso cuando la organización no tiene a nadie dedicado exclusivamente a esa tarea.
Como prepararse antes de diciembre de 2026?
El período entre la publicación de la ley y su entrada en vigencia —24 meses— fue pensado justamente para que las organizaciones pudieran ordenar sus procesos antes de que la fiscalización fuera una realidad. Ese plazo está por terminar.
Revisar hoy cómo se recolectan y guardan los datos, actualizar formularios de inscripción, definir un protocolo simple frente a una eventual brecha de seguridad o formalizar un consentimiento, es un trabajo acotado y perfectamente abordable, incluso para una organización pequeña o sin fines de lucro. Postergarlo hasta después de diciembre de 2026, cuando la Agencia ya esté fiscalizando y las multas sean una posibilidad concreta, suele terminar costando bastante más en tiempo, en recursos y en la confianza de las personas que entregaron sus datos a la organización.
En Yamaneko podemos diagnosticar la situación actual de tus proyectos, emprendimientos y/o agrupación y sugerir la mejor hoja de ruta a seguir para actuar de acuerdo a la Ley N° 21.719.
Referencia Legal: Ley N° 21.719, «Regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales», promulgada el 25 de noviembre de 2024 y publicada en el Diario Oficial el 13 de diciembre de 2024. Modifica la Ley N° 19.628, de 1999. Texto disponible en la Biblioteca del Congreso Nacional de Chile (bcn.cl/leychile, idNorma 1209272). Actualizado en: agosto de 2026.

