Ley 21.719: La guía más clara para entender qué cambia antes de 2026

Ley 21.719 protección de datos

Hay una ley en Chile que cambia radicalmente la forma en que las empresas, el Estado y cualquier organización pueden usar tus datos personales. Se llama Ley N° 21.719, fue publicada el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026.

Esta ley te importa porque habla de ti: de tu nombre, tu RUT, tu dirección, tu número de celular, tu historial de compras, tus datos de salud y cualquier información que permita identificarte. Durante más de dos décadas, la norma anterior (la Ley 19.628 de 1999) reguló esa información con sanciones tan bajas que nadie se tomaba demasiado en serio el cumplimiento. La Ley 21.719 cambia eso de fondo: crea una autoridad real, te otorga derechos que antes no existían y fija multas que pueden llegar a 1.400 millones de pesos aproximadamente.

Esta guía está escrita para que cualquier persona la entienda, sin necesidad de ser abogado.

¿Qué es exactamente la Ley 21.719?

No es una ley completamente nueva. Técnicamente, la Ley 21.719 reforma y moderniza la Ley 19.628, la histórica norma de protección de datos que Chile tenía desde 1999. Pero los cambios son tan profundos que en la práctica se habla de ella como si fuera un marco legal completamente distinto.

La ley se alinea con el GDPR europeo (el reglamento de protección de datos más exigente del mundo), lo que significa que Chile sube su estándar a nivel internacional. Eso tiene consecuencias concretas para todos: empresas, organismos públicos y personas.

¿Qué cambia concretamente?

  • Se crea una Agencia de Protección de Datos Personales (APDP) con poder real de fiscalización y sanción.
  • Las multas pasan de cifras simbólicas a montos que pueden arruinar a una empresa.
  • Las personas reciben derechos nuevos y reforzados sobre su propia información.
  • Las empresas tienen obligaciones concretas que deben cumplir antes de diciembre de 2026.
  • Se establece la obligación de notificar cuando hay una filtración de datos.

¿Qué se considera «dato personal»?

Un dato personal es cualquier información que identifique o que permita identificar a una persona. La lista es más amplia de lo que la mayoría imagina:

Datos obvios: nombre completo, RUT, número de cédula de identidad, dirección, correo electrónico, número de teléfono.

Datos menos obvios pero igualmente protegidos: dirección IP, datos de geolocalización (el GPS de tu celular), historial de navegación web, hábitos de consumo, fotografías, voz grabada, identificadores de dispositivos.

Datos sensibles (con protección reforzada, los más delicados):

  • Origen étnico o racial.
  • Opiniones políticas.
  • Convicciones religiosas o filosóficas.
  • Afiliación sindical.
  • Datos de salud (incluyendo historial médico, enfermedades, tratamientos).
  • Vida sexual y orientación sexual.
  • Datos biométricos (huella digital, reconocimiento facial).
  • Condena penal o antecedentes judiciales.
  • Situación socioeconómica.

Para los datos sensibles, la ley exige mayores garantías. En general, solo pueden tratarse con tu consentimiento explícito o bajo excepciones legales muy acotadas.

¿Cuándo pueden usar tus datos? Las 6 bases legales

Cualquier empresa u organismo que quiera usar tus datos personales necesita tener una razón legal válida para hacerlo. La Ley 21.719 establece seis bases que justifican el tratamiento:

1. Tu consentimiento: le dijiste que sí de forma libre, específica, informada y sin ambigüedades. Un silencio, una casilla premarcada o una condición de acceso al servicio no es consentimiento válido. Además, puedes revocarlo en cualquier momento.

2. Ejecución de un contrato: el uso de tus datos es necesario para cumplir el servicio que contrataste. Por ejemplo, tu banco necesita tu RUT para abrir tu cuenta.

3. Obligación legal: una ley obliga a la organización a tratar esos datos. Por ejemplo, las empresas deben retener registros tributarios de sus trabajadores.

4. Interés vital: proteger tu vida o integridad física, o la de otra persona, en situaciones de urgencia.

5. Interés público: el organismo cumple una función de interés público que requiere ese dato.

6. Interés legítimo: la organización tiene un interés justificado que no vulnera tus derechos. Esta base es más flexible pero también la más cuestionada: no puede ser una excusa para cualquier uso.

Si ninguna de estas seis bases aplica, el tratamiento de tus datos es ilegal.

Tus derechos: qué puedes exigir ahora

Este es el corazón de la ley para las personas. La Ley 21.719 te otorga lo que se conoce como derechos ARSOP (por las iniciales de cada derecho). Puedes ejercerlos ante cualquier organización que trate tus datos, y debe responderte en un plazo máximo de 30 días.

Derecho de Acceso

Puedes pedir a cualquier empresa u organismo que te diga:

  • Si tienen datos tuyos.
  • Qué datos tienen exactamente.
  • Para qué los usan.
  • De dónde los obtuvieron.
  • A quién se los han entregado o compartido.
  • Por cuánto tiempo los conservarán.

Derecho de Rectificación

Si los datos que tienen sobre ti son incorrectos, incompletos o están desactualizados, puedes exigir que los corrijan. Por ejemplo, si una empresa tiene tu dirección antigua o tu nombre mal escrito.

Derecho de Supresión (o «Derecho al Olvido»)

Puedes pedir que borren tus datos cuando:

  • Ya no son necesarios para la finalidad por la que fueron recogidos.
  • Retiraste tu consentimiento y no hay otra base legal para seguir tratándolos.
  • Se están usando de forma ilícita.

Derecho de Oposición

Puedes oponerte a que usen tus datos para ciertos fines, especialmente para publicidad directa. En ese caso, la empresa debe dejar de hacerlo sin cuestionarte ni ponerte obstáculos.

Derecho de Portabilidad

Puedes pedir que te entreguen tus datos en un formato digital, estructurado y de uso común, para llevarlos a otra empresa. Esto es especialmente útil en servicios como plataformas de streaming, bancos o aplicaciones que acumulan tu historial.

Derecho de Bloqueo temporal

Puedes pedir que suspendan temporalmente el uso de tus datos mientras se resuelve una disputa o mientras verificas su exactitud.

¿Cómo ejercer estos derechos en la práctica?

El proceso es sencillo:

  1. Identifica a quién le diriges la solicitud. Puede ser la empresa que te envía spam, la plataforma que tiene tu historial, el banco, la clínica o cualquier organización que tenga tus datos.
  2. Presenta tu solicitud por escrito. Puedes hacerlo por correo electrónico, formulario en el sitio web (muchas empresas deben habilitar uno) o carta física. Debes identificarte (nombre y RUT) e indicar claramente qué derecho quieres ejercer y sobre qué datos.
  3. La empresa tiene 30 días para responder. Si no lo hace, o si niega tu solicitud sin justificación válida, puedes reclamar ante la Agencia de Protección de Datos Personales.
  4. Si el rechazo o la demora es injustificada, la Agencia puede investigar y sancionar a la organización.

¿Qué es la Agencia de Protección de Datos Personales?

La Agencia de Protección de Datos Personales (APDP) es el organismo que nace con la Ley 21.719 para fiscalizar su cumplimiento. Es una corporación autónoma de derecho público, lo que significa que opera con independencia del gobierno de turno.

Ya está operativa con funcionamiento adelantado, aunque su potestad sancionatoria plena comienza el 1 de diciembre de 2026.

¿Qué puede hacer la Agencia?

  • Fiscalizar a empresas, organismos públicos y cualquier entidad que trate datos personales.
  • Iniciar investigaciones de oficio o a partir de reclamos de personas afectadas.
  • Aplicar multas y ordenar medidas correctivas.
  • Ordenar la suspensión del tratamiento de datos por hasta 30 días.
  • Administrar el Registro Nacional de Sanciones, donde quedan publicadas las sanciones por hasta 5 años.
  • Dictar normas técnicas e instrucciones a las organizaciones.
  • Suscribir acuerdos con organismos internacionales.

Como persona, si una empresa vulnera tus derechos bajo la Ley 21.719, puedes presentar una reclamación directamente ante la Agencia, sin necesidad de abogado para el trámite administrativo inicial.

Las multas: por qué ahora sí es serio

Bajo la Ley 19.628 anterior, las multas por infracciones de protección de datos eran tan bajas que muchas empresas simplemente las ignoraban. La Ley 21.719 cambia eso radicalmente.

Las infracciones se clasifican en tres categorías:

Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM (aproximadamente $350 millones de pesos al valor UTM de 2026). Se aplican a incumplimientos formales: no informar correctamente sobre el tratamiento, no actualizar la política de privacidad, no responder una solicitud a tiempo.

Infracciones graves: multa de hasta 10.000 UTM (aproximadamente $700 millones de pesos). Incluyen tratar datos sin base legal válida, no adoptar medidas de seguridad adecuadas, o vulnerar los derechos de las personas sin justificación.

Infracciones gravísimas: multa de hasta 20.000 UTM (aproximadamente $1.400 millones de pesos). Aplican al tratamiento fraudulento de datos, el uso indebido de datos sensibles, o la reincidencia sistemática. Para empresas grandes con reincidencia, la multa puede llegar al 4% de sus ingresos anuales si ese monto es mayor.

Ventana de gracia para pymes: durante los primeros 12 meses desde la entrada en vigencia (1 de diciembre de 2026 al 1 de diciembre de 2027), las empresas pequeñas y medianas pueden recibir amonestaciones escritas en lugar de multas en su primera infracción. Pero esa gracia aplica solo una vez.

Las sanciones se inscriben en el Registro Nacional de Sanciones y permanecen publicadas por 5 años, lo que tiene un impacto reputacional muy significativo.

Obligación de notificar brechas de seguridad

Una de las novedades más importantes para los ciudadanos es la obligación de notificación de brechas de datos. Antes, si una empresa sufría un hackeo y tus datos quedaban expuestos, simplemente podían callarlo.

Con la Ley 21.719:

  • Si una organización detecta una brecha de seguridad que afecta datos personales, debe notificar a la Agencia sin dilación indebida (el plazo de referencia es 72 horas desde que toma conocimiento del incidente).
  • Si la brecha puede generar un alto riesgo para las personas afectadas (como exposición de contraseñas, datos bancarios o información médica), también debe notificarte directamente a ti.

Esto significa que si en el futuro una empresa sufre un hackeo y tus datos se filtran, tienes derecho a saberlo.

Lo que la ley prohíbe expresamente

Algunas conductas quedan directamente vedadas:

  • Usar tus datos para una finalidad distinta a la que te informaron al obtenerlos.
  • Recopilar más datos de los necesarios para el fin declarado (principio de minimización).
  • Conservar tus datos por más tiempo del necesario.
  • Transferir tus datos a países que no tengan un nivel adecuado de protección sin garantías apropiadas.
  • Usar el consentimiento tácito o el silencio como autorización para tratar datos.
  • Tratar datos sensibles sin consentimiento explícito salvo excepciones legales muy acotadas.
  • Tomar decisiones automatizadas que te afecten significativamente sin darte la posibilidad de impugnarlas.

¿Cómo te afecta en tu vida cotidiana?

Estos son algunos ejemplos concretos de lo que cambia para ti:

El spam que recibes: si una empresa te envía publicidad por teléfono, correo o WhatsApp sin que hayas dado tu consentimiento explícito, está infringiendo la ley. Puedes pedirle que elimine tus datos y que cese el contacto. Si no lo hace, puedes reclamar ante la Agencia.

Los rutificadores y sitios que circulan tus datos: sitios que publican tu RUT, dirección u otra información personal sin tu consentimiento quedan en una posición ilegal bajo esta ley. Tienes derecho a pedir la eliminación de esos datos. Si necesitas más contexto sobre por qué el RUT es un dato protegido, puedes leer nuestro artículo sobre cómo encontrar el RUT de una persona en Chile.

Cuando te piden el RUT «de rutina»: cualquier organización que solicite tu RUT debe informarte para qué lo usará y debe tener una base legal válida. Si no te lo explican, puedes preguntar. Y si no tienen base legal, no están autorizados a pedirlo.

Aplicaciones en tu celular: las apps que piden acceso a tu ubicación, contactos o galería de fotos sin una finalidad clara están bordeando la ilegalidad. Bajo la nueva ley, deben ser más precisas sobre qué recopilan y para qué.

Tus datos de salud: clínicas, hospitales, aseguradoras y cualquier organización que maneje tu información médica debe cumplir estándares reforzados. No pueden compartirla con terceros sin tu consentimiento explícito salvo excepciones muy específicas.

Llamadas y mensajes que no pediste: si alguien te contacta con información que no recuerdas haber entregado, tienes derecho a saber cómo obtuvieron tu número. Para más detalles sobre este escenario específico, puedes revisar nuestro artículo sobre cómo saber el RUT asociado a un número de celular en Chile.

Lo que esta ley NO hace

Es importante aclarar qué está fuera del alcance de la Ley 21.719, para no tener expectativas incorrectas:

  • No elimina todos los registros de datos que existen sobre ti de forma automática. Tienes que ejercer activamente tus derechos.
  • No aplica a usos personales o domésticos de los datos (por ejemplo, tu agenda de contactos).
  • No impide que entidades con base legal válida traten tus datos (como el SII, las AFP o tu empleador en el contexto de la relación laboral).
  • No protege datos de personas jurídicas (empresas), solo de personas naturales.
  • No retroactúa sobre lo ocurrido antes del 1 de diciembre de 2026 en lo que respecta a las sanciones.

¿Qué debes hacer tú como persona?

Ahora que conoces tus derechos, estas son las acciones concretas más útiles:

Revisa a quién le has dado tus datos. Piensa en aplicaciones, tiendas online, formularios, concursos, plataformas de streaming. Si no recuerdas haberlo hecho, puedes pedir información y eventualmente solicitar la eliminación.

Configura las preferencias de privacidad de tus apps. Muchas aplicaciones tienen ajustes de privacidad donde puedes limitar qué datos recopilan. Revísalos.

Desconfía de sitios que piden más datos de los necesarios. Si un formulario para recibir una newsletter te pide RUT, dirección y fecha de nacimiento, eso no es proporcional. La ley exige minimizar los datos recogidos.

Si recibes spam, actúa. Pide ser eliminado de la base de datos. Si no responden o no cumplen, tienes un camino legal real para reclamar a partir de diciembre de 2026.

Guarda evidencia de situaciones que te parezcan irregulares. Capturas de pantalla, correos, mensajes. Si una empresa usa tus datos de forma que no autorizaste, esa documentación es valiosa para una reclamación ante la Agencia.

¿Cuándo conviene consultar con un abogado?

Si bien puedes ejercer muchos de tus derechos directamente ante las organizaciones y ante la Agencia, hay situaciones donde la asesoría legal marca diferencia:

  • Si el uso indebido de tus datos te causó un perjuicio concreto (daño económico, afectación laboral, exposición de información sensible) y quieres evaluar una acción por daños y perjuicios.
  • Cuando la organización se niega sistemáticamente a responder tus solicitudes o las desestima sin fundamento.
  • Si tus datos fueron expuestos en una filtración masiva y quieres saber cuáles son tus opciones legales.
  • En casos extremos de vulneración de derechos, donde un recurso de protección puede ser la vía adecuada.
  • Si tienes una empresa y necesitas asegurarte de cumplir con la ley antes de diciembre de 2026.

Comparte:

WhatsApp
Facebook
Twitter
LinkedIn

Temas relacionados

Contáctanos: