EnglishEspañol
Chile flag

Chile

Leyes de Privacidad de Datos de Chile: la Reforma de la Ley 21.719, la Nueva Agencia y la Entrada en Vigencia en Diciembre de 2026

Verificado de forma independiente contra fuentes primarias (última auditoría: 10 de septiembre de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 10 de septiembre de 2026. · 6 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Privacidad de Datos de Chile: la Reforma de la Ley 21.719, la Nueva Agencia y la Entrada en Vigencia en Diciembre de 2026

Preguntas frecuentes

¿Cuándo entra en vigencia la nueva ley de protección de datos de Chile?

La Ley 21.719 fue publicada en el Diario Oficial el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. El período de transición de 24 meses permite a las organizaciones prepararse y otorga al gobierno tiempo para constituir la Agencia de Protección de Datos Personales. Un proyecto de ley del Gobierno ingresado al Senado el 1 de septiembre de 2026 (Boletín 18.623-07) trasladaría esa fecha al 1 de diciembre de 2027, pero es un proyecto pendiente, de modo que el 1 de diciembre de 2026 sigue siendo la fecha operativa.

¿La Ley 21.719 deroga la Ley 19.628?

No. La Ley 21.719 modifica la Ley 19.628 (1999) desde dentro, reescribe casi la totalidad de su texto y la renombra como Ley sobre Protección de los Datos Personales. La Ley 19.628 en su versión de 1999 sigue siendo la ley vigente hasta el 1 de diciembre de 2026, fecha en que entra en vigencia el texto consolidado.

¿Chile cuenta con una autoridad de protección de datos?

Sí, conforme a la nueva ley. La Ley 21.719 crea la Agencia de Protección de Datos Personales como una corporación autónoma y descentralizada de derecho público que se relaciona con el Presidente a través del Ministerio de Economía, con facultades de investigación, regulación y sanción. Su Consejo Directivo de tres integrantes aún no está constituido: el Senado rechazó la propuesta presidencial el 20 de mayo de 2026 por falta del quórum de dos tercios, y el plazo legal del 1 de junio de 2026 venció sin que se designara consejo alguno.

¿Cuáles son las sanciones máximas por infringir la ley de protección de datos de Chile?

Las infracciones gravísimas conllevan multas de hasta 20.000 UTM, cerca de CLP 1.430 millones o aproximadamente USD 1,55 millones según valores de septiembre de 2026. En caso de reincidencia, la Agencia puede imponer hasta el triple del monto asignado a la infracción, lo que eleva el tope a 30.000 UTM para una infracción grave reiterada y a 60.000 UTM para una gravísima reiterada. Para una empresa que no sea micro, pequeña o mediana empresa según la Ley 20.416, el artículo 35 permite que la multa alcance el monto mayor entre ese triple y un porcentaje de los ingresos anuales por ventas, servicios y otras actividades del giro en el último año calendario: 2% para una infracción grave reiterada y 4% para una gravísima reiterada. Qué porcentaje se aplica lo determina la gravedad de la infracción, no cuál de las dos cifras sea mayor. Conforme al artículo 38, la agencia también puede suspender las actividades de tratamiento por hasta 30 días cuando haya impuesto multas por infracciones gravísimas reiteradas dentro de un período de 24 meses, y puede renovar esa suspensión en períodos sucesivos de hasta 30 días hasta que el responsable cumpla.

¿Se requiere un Delegado de Protección de Datos según la Ley 21.719?

No. El artículo 50 señala que el responsable de datos podrá designar un delegado de protección de datos personales, y el artículo 49 establece que el modelo de prevención de infracciones al que pertenece es expresamente voluntario. Tampoco existe una designación obligatoria para los organismos públicos, y Chile no adoptó el criterio de tratamiento a gran escala del GDPR. Designar uno dentro de un modelo de prevención certificado es una circunstancia atenuante del artículo 36 numeral 5 que puede reducir una multa.

¿Pueden transferirse datos personales fuera de Chile?

Sí, conforme al nuevo marco. Las transferencias están permitidas hacia países que la Agencia determine que ofrecen protección adecuada, o mediante garantías adecuadas como las Cláusulas Contractuales Tipo (emitidas por el Ministerio de Economía durante el período de transición) o normas corporativas vinculantes. El artículo 27 también permite una transferencia específica y no habitual sobre la base de una lista cerrada de fundamentos, entre ellos el consentimiento expreso del titular para esa transferencia, la necesidad contractual o precontractual, las obligaciones derivadas de tratados, la cooperación judicial internacional, y las medidas médicas o sanitarias de urgencia.

¿La protección de datos es un derecho constitucional en Chile?

Sí. El artículo 19 N.° 4 de la Constitución de Chile garantiza el derecho al respeto y protección de la vida privada. Una reforma de 2018 agregó una garantía constitucional expresa de que el tratamiento y la protección de los datos personales se realizarán en la forma y condiciones que determine la ley.

¿Qué derechos otorga la Ley 21.719 a los titulares de datos?

La ley otorga los derechos de acceso, rectificación, supresión, oposición, bloqueo (suspensión temporal del tratamiento), portabilidad de los datos, y el derecho a oponerse a la toma de decisiones automatizada y a la elaboración de perfiles. Dos límites importan en la práctica: la portabilidad solo procede cuando el tratamiento es automatizado y se basa en el consentimiento, y la oposición solo está disponible en los tres casos que enumera el artículo 8. Estos derechos amplían los tradicionales derechos ARCO (acceso, rectificación, cancelación y oposición) que existían bajo la Ley 19.628.

¿Cómo se protegen los datos de los menores según la nueva ley?

La ley crea un marco de tres niveles. El tratamiento de datos de menores de 14 años siempre requiere el consentimiento de los padres o tutores. Entre los 14 y los 15 años, se requiere el consentimiento parental para los datos sensibles, pero no para los datos personales generales. A partir de los 16 años, se aplican las reglas generales de la ley previstas para los adultos.

¿Cómo se relaciona la ley de protección de datos de Chile con su ley de ciberseguridad?

La Ley Marco de Ciberseguridad de Chile, Ley 21.663, entró en plena vigencia en enero de 2025 y exige a los operadores de servicios esenciales reportar incidentes de ciberseguridad significativos a la Agencia Nacional de Ciberseguridad (ANCI). Esa obligación de reporte se aplica desde marzo de 2025. Cuando la Ley 21.719 entre en vigencia en diciembre de 2026, los operadores de sectores esenciales podrían enfrentar obligaciones de notificación paralelas ante la APDP (en virtud de la ley de protección de datos) y ante la ANCI (en virtud de la ley de ciberseguridad).

Actualizaciones

Third-round corrections: the Agency's suspension power stated per Art. 38 (temporary, up to 24 months, renewable); Key Dates reordered chronologically.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Se amplió el contenido para cubrir la Ley 21.719 en su totalidad: los ocho principios de protección de datos, los derechos ARCO+, las reglas sobre datos de menores, el marco del DPO, la notificación de brechas y su intersección con la Ley 21.663, el marco de transferencias transfronterizas incluidas las Cláusulas Contractuales Tipo, el análisis completo de las sanciones, el estado de la designación del Consejo Directivo al mes de mayo de 2026, y la guía de cumplimiento para las empresas.

Revisado y aprobado por un editor

Publicación inicial que abarca una descripción general de la Ley 21.719, el fundamento constitucional, la creación de la agencia y las principales consideraciones de cumplimiento.

Fuentes y referencias

  1. Ley 21.719: Biblioteca del Congreso Nacional de Chile(bcn.cl).gov
  2. FPF: panorama y contexto de la nueva ley de protección de datos de Chile(fpf.org)
  3. Ley 21.806 (D.O. 5 de febrero de 2026), art. 54 que modifica el calendario del Consejo Directivo, Biblioteca del Congreso Nacional de Chile(bcn.cl).gov
  4. Ministerio de Economía: el Gobierno propone ampliar el plazo para implementar la nueva Ley de Protección de Datos (1 de septiembre de 2026)(economia.gob.cl).gov
  5. Chambers: Protección de Datos y Privacidad 2026, Chile(practiceguides.chambers.com)
  6. Ley 19.628: texto consolidado vigente desde el 1 de diciembre de 2026, Biblioteca del Congreso Nacional de Chile(bcn.cl).gov
  7. Senado de Chile: desestiman propuesta de consejeros para la Agencia de Protección de Datos (20 de mayo de 2026)(senado.cl).gov
  8. Allende & Brea: Chile implementa el reporte obligatorio de incidentes de ciberseguridad(allende.com)
  9. Carey: nueva autoridad de control, Agencia de Protección de Datos de Chile(protecciondedatos.carey.cl)
  10. Ministerio de Economía, Resolución Exenta RAEX N° 202503748 (10 de diciembre de 2025), que aprueba las cláusulas contractuales modelo para transferencias internacionales(economia.gob.cl).gov
Compartir: