Glosario · Protección de Datos · Chile
Ley 21.719 — Protección de Datos Personales en Chile
La Ley 21.719 modifica en profundidad la Ley N° 19.628 —que, desde la entrada en vigencia de esas modificaciones, pasa a denominarse «sobre protección de los datos personales» en lugar de «sobre protección de la vida privada»— y crea la Agencia de Protección de Datos Personales. Los deberes concretos se citan como artículos de la Ley 19.628 en el texto fijado por la Ley 21.719 —por ejemplo, «artículo 15 ter de la Ley 19.628, incorporado por la Ley 21.719»—.
Vigencia, Agencia y disposiciones transitorias
Fecha de entrada en vigencia comprobada el 15 de septiembre de 2026: 1 de diciembre de 2026. Hay un proyecto de ley en tramitación —Boletín 18.623-07, en primer trámite constitucional en el Senado— que propone aplazarla al 1 de diciembre de 2027. Mientras no se apruebe y publique, la fecha vigente es la primera. Los deberes de la Ley 19.628, en el texto fijado por la Ley 21.719, que se describen en esta ficha rigen desde esa fecha.
El proyecto de reforma
Además del aplazamiento, el Boletín 18.623-07 propone modificar el artículo 30 quáter de la Ley 19.628 —contenido en el numeral 14 del artículo primero de la Ley 21.719— para aumentar el Consejo Directivo de tres a cinco consejeros, sustituir la renovación individual cada dos años por una renovación parcial cada dos años y elevar de dos a tres consejeros el quórum mínimo para sesionar; modificar el artículo cuarto transitorio, de modo que la primera designación se efectúe a más tardar doce meses antes de la entrada en vigencia; y eliminar del artículo sexto transitorio la referencia a las empresas de menor tamaño, para que la amonestación por escrito del primer año sea aplicable a todos los obligados. Son propuestas en tramitación, no derecho vigente (comprobado el 15 de septiembre de 2026).
Disposiciones transitorias de la Ley 21.719
Reglamentos (artículo segundo transitorio). El artículo segundo transitorio de la Ley 21.719 dispone que los reglamentos referidos en la ley deberán dictarse dentro de los seis meses siguientes a su publicación en el Diario Oficial —esto es, hasta el 13 de junio de 2025—, con una sola excepción: el reglamento del artículo 26 de la Ley 19.628, en el texto fijado por la Ley 21.719 (condiciones, modalidades e instrumentos para la comunicación o cesión de datos entre organismos públicos y con privados, y procedimientos de anonimización), deberá dictarse dentro de los seis meses desde la entrada en vigencia de la ley, una vez evacuado el informe de la Agencia.
Registro de bancos de datos (artículo tercero transitorio). El artículo tercero transitorio de la Ley 21.719 ordena que, dentro de los sesenta días anteriores a la entrada en vigencia de las modificaciones a la Ley 19.628 contenidas en su artículo primero, el Servicio de Registro Civil e Identificación elimine el registro de bancos de datos personales del actual artículo 22 de la Ley 19.628. Es un trámite a cargo del Estado, no de las empresas: no sustituye ni crea ninguna obligación del responsable de datos. La vigencia prevista es el 1 de diciembre de 2026; a 15 de septiembre de 2026 el Boletín 18.623-07, en tramitación en el Senado, propone postergarla al 1 de diciembre de 2027, lo que desplazaría también este plazo.
Consejo Directivo de la Agencia (artículo cuarto transitorio). El artículo cuarto transitorio de la Ley 21.719, en su texto vigente tras la modificación introducida por el artículo 54 de la Ley 21.806 (Diario Oficial, 5 de febrero de 2026), dispone que la primera designación de los consejeros del Consejo Directivo se hará seis meses antes de la entrada en vigencia de la ley; que el Presidente y el Vicepresidente del Consejo se nombrarán en la primera sesión que este celebre; que la propuesta al Senado se hará en un solo acto, en el periodo comprendido entre los 80 y los 60 días anteriores a ese plazo, y que si el Senado no se pronuncia antes de su vencimiento la propuesta se entenderá aceptada sin más trámite.
Con la entrada en vigencia fijada el 1 de diciembre de 2026, el plazo del inciso primero del artículo cuarto transitorio para la primera designación del Consejo Directivo de la Agencia se cumplía el 1 de junio de 2026 —seis meses antes—, y la propuesta al Senado debía formularse en un solo acto dentro del periodo comprendido entre los 80 y los 60 días anteriores a ese plazo, esto es, entre el 13 de marzo y el 2 de abril de 2026.
Amonestación a empresas de menor tamaño (artículo sexto transitorio). Durante los primeros doce meses posteriores a la entrada en vigencia, cuando proceda alguna sanción contra una empresa calificada como de menor tamaño según el artículo segundo de la Ley 20.416, la Agencia podrá aplicar como sanción una amonestación por escrito, señalando la gravedad de la infracción, la conducta infractora y las circunstancias atenuantes y agravantes que procedan; esa amonestación queda sujeta al deber de registro del artículo 39 de la Ley 19.628 (artículo sexto transitorio de la Ley 21.719). Conviene leerlo con precisión: es una facultad de la Agencia, no un derecho de la empresa, no exime de responsabilidad y no impide que en su lugar se aplique una multa. Vigencia prevista: 1 de diciembre de 2026.
La Agencia de Protección de Datos Personales
Desde el 1 de diciembre de 2026, las instrucciones y normas generales y obligatorias que dicte la Agencia de Protección de Datos Personales deberán ser emitidas previa consulta pública efectuada a través de su página web institucional, disponiéndose los mecanismos necesarios para que los interesados puedan formular observaciones (art. 30 bis letra a) de la Ley 19.628, en el texto fijado por la Ley 21.719). A 15 de septiembre de 2026 la Agencia aún no tiene Consejo Directivo designado, de modo que todavía no ha dictado instrucciones ni abierto consultas públicas.
La Comisión Asesora Ministerial para la Implementación de la Ley de Protección de Datos Personales, en su Primer Informe de 21 de julio de 2025 dirigido a la ministra Secretaria General de la Presidencia, Macarena Lobos, recomendó (recomendación 4) una «Estrategia de instalación colaborativa desde inicios de 2026», liderada por el Ministerio de Economía con apoyo del Servicio Civil y la Dipres, que incluía el arriendo de oficinas y la habilitación de sistemas de gestión documental y registro, el diseño de perfiles de cargo y bases de concurso, y la creación anticipada del sitio web institucional. Son recomendaciones de un órgano asesor, no obligaciones legales: el Senado desestimó en mayo de 2026 la propuesta de consejeros y, a 15 de septiembre de 2026, el Consejo Directivo de la Agencia sigue sin constituirse.
La Comisión Asesora Ministerial cerró su trabajo con un cuarto informe, fechado el 16 de enero de 2026 y entregado el 30 de enero de 2026 a la ministra Secretaria General de la Presidencia, Macarena Lobos. En él insiste en adelantar la constitución de la Agencia de Protección de Datos Personales y la designación de su Consejo Directivo «a más tardar en junio de 2026», y advierte que la agencia «requiere recursos humanos y financieros significativamente mayores a los actualmente previstos». A 15 de septiembre de 2026 ese plazo no se cumplió: el Senado desestimó la propuesta de consejeros en mayo de 2026 y el Consejo sigue sin integrarse.
Qué exige
Rige desde el 1 de diciembre de 2026 (fecha comprobada el 15 de septiembre de 2026; el Boletín 18.623-07 propone aplazarla: ver vigencia).
- Principios de la Ley 19.628 en el texto fijado por la Ley 21.719 (art. 3): licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad.
- Derechos del titular: el artículo 4 de la Ley 19.628, en el texto que fija la Ley 21.719, reconoce a toda persona —por sí o a través de su representante legal o mandatario— los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos personales. La ley los declara personales, intransferibles e irrenunciables y establece que no pueden limitarse por ningún acto o convención. Fallecido el titular, sus herederos pueden ejercerlos, salvo que el causante lo hubiera prohibido expresamente o lo impida una ley. Recibida la solicitud, el responsable debe acusar recibo y pronunciarse a más tardar dentro de los treinta días corridos siguientes a la fecha de ingreso; ese plazo puede prorrogarse, por una sola vez, hasta por treinta días corridos más. La respuesta debe darse por escrito al domicilio o a la dirección de correo electrónico fijada por el titular, y el responsable debe almacenar los respaldos que acrediten el envío de la respuesta, su fecha y su contenido íntegro (art. 11, incisos segundo y tercero). No todo corre con el mismo reloj: hay dos días hábiles para responder la solicitud fundada de bloqueo temporal, durante la cual esos datos no pueden tratarse (art. 11). Cada derecho en detalle.
- Deber de información (art. 14 ter): facilitar y mantener permanentemente a disposición del público, en el sitio web o medio equivalente, doce bloques de información —entre ellos las categorías, clases o tipos de datos tratados, la descripción genérica del universo de personas de sus bases, los destinatarios previstos, las finalidades, la base de legitimidad, el periodo de conservación, el origen de los datos, las transferencias internacionales y la existencia de decisiones automatizadas.
- Registro de vulneraciones (art. 14 sexies): desde el 1 de diciembre de 2026, el único registro que la Ley 19.628 —en el texto fijado por la Ley 21.719— obliga a llevar internamente al responsable es el de las vulneraciones de seguridad. Su artículo 14 sexies, inciso segundo, dispone que «el responsable deberá registrar estas comunicaciones, describiendo la naturaleza de las vulneraciones sufridas, sus efectos, las categorías de datos y el número aproximado de titulares afectados y las medidas adoptadas para gestionarlas y precaver incidentes futuros».
- Evaluación de impacto (art. 15 ter): cuando sea probable que un tipo de tratamiento pueda producir un alto riesgo para los derechos de los titulares, el responsable debe realizarla previo al inicio de las operaciones del tratamiento, y se requerirá siempre en cuatro casos —evaluación sistemática y exhaustiva de aspectos personales de los titulares basada en tratamiento o decisiones automatizadas, como la elaboración de perfiles, que produzca en ellos efectos jurídicos significativos; tratamiento masivo de datos o a gran escala; tratamiento que implique observación o monitoreo sistemático de una zona de acceso público, y tratamiento de datos sensibles y especialmente protegidos en las hipótesis de excepción del consentimiento.
- Datos sensibles: por regla general solo pueden tratarse cuando el titular manifiesta su consentimiento en forma expresa, salvo en los casos de excepción que enumera la ley (art. 16). La definición legal incluye expresamente la situación socioeconómica del titular (art. 2 letra g), categoría que no figura entre las categorías especiales de datos del artículo 9.1 del RGPD.
- Régimen de infracciones y sanciones graduado en leves, graves y gravísimas (arts. 34 bis, 34 ter y 34 quáter). El deber de prevenir es obligatorio para todo responsable (art. 48); el modelo de prevención de infracciones es voluntario (art. 49). Sanciones en detalle.
Alcance territorial
Desde el 1 de diciembre de 2026, el artículo 1° bis de la Ley 19.628 —en el texto fijado por la Ley 21.719— aplica la ley al tratamiento realizado fuera de Chile en dos supuestos: cuando el mandatario, con independencia de su lugar de establecimiento o constitución, realiza las operaciones de tratamiento a nombre de un responsable establecido o constituido en el territorio nacional (letra b); y cuando el responsable o el mandatario no están establecidos en Chile pero sus operaciones de tratamiento se destinan a ofrecer bienes o servicios a titulares que se encuentren en Chile —se les requiera un pago o no— o a monitorear el comportamiento de titulares que se encuentran en el territorio nacional, incluyendo su análisis, rastreo, perfilamiento o predicción de comportamiento (letra c). La ley se aplica además al tratamiento realizado por un responsable que, sin estar establecido en el territorio nacional, queda sujeto a la legislación chilena a causa de un contrato o del derecho internacional.
Bases de licitud: consentimiento e interés legítimo
Consentimiento y contratación. Desde el 1 de diciembre de 2026, el artículo 12 de la Ley 19.628 —en el texto fijado por la Ley 21.719— presume que el consentimiento para tratar datos no ha sido libremente otorgado cuando el responsable lo recaba en el marco de la ejecución de un contrato o la prestación de un servicio en que no es necesario efectuar esa recolección (inciso sexto). Esa presunción no se aplica cuando quien ofrece bienes, servicios o beneficios requiere como única contraprestación el consentimiento para tratar datos (inciso séptimo). Corresponde al responsable probar que contó con el consentimiento del titular y que el tratamiento se realizó en forma lícita, leal y transparente.
Interés legítimo. Cuando la base de licitud es el interés legítimo, el artículo 13 letra d) de la Ley 19.628 (texto fijado por la Ley 21.719, vigente desde el 1 de diciembre de 2026) reconoce que «el titular podrá exigir siempre ser informado sobre el tratamiento que lo afecta y el interés legítimo en base al cual se efectúa dicho tratamiento». Y el artículo 14 ter, letra d), obliga al responsable a mantener permanentemente a disposición del público «la base de legitimidad del tratamiento; y en caso de tratamientos que se basan en la satisfacción de intereses legítimos, cuáles serían estos».
Datos sensibles
Desde el 1 de diciembre de 2026, el artículo 16 de la Ley 19.628 —en el texto fijado por la Ley 21.719— permite tratar datos personales sensibles sólo cuando el titular manifiesta su consentimiento en forma expresa, otorgado a través de una declaración escrita, verbal o por un medio tecnológico equivalente. El mismo artículo admite seis casos en que el tratamiento es lícito sin consentimiento:
- datos sensibles que el titular ha hecho manifiestamente públicos, cuando el tratamiento se relacione con los fines para los que fueron publicados;
- interés legítimo de una persona jurídica sin fines de lucro de finalidad política, filosófica, religiosa, cultural, sindical o gremial, respecto exclusivamente de sus miembros o afiliados y cumpliendo cinco condiciones copulativas;
- tratamiento indispensable para salvaguardar la vida, la salud o la integridad física o psíquica del titular o de otra persona, o cuando éste esté impedido de consentir;
- formulación, ejercicio o defensa de un derecho ante los tribunales de justicia o un órgano administrativo;
- ejercicio de derechos y cumplimiento de obligaciones del responsable o del titular en el ámbito laboral o de seguridad social, en el marco de la ley; y
- cuando lo autorice o mandate expresamente la ley.
Estas excepciones se entienden aplicables también al tratamiento de datos que no revisten carácter sensible.
Estándares diferenciados según el responsable
Desde el 1 de diciembre de 2026, los estándares o condiciones mínimas exigibles al responsable para cumplir los deberes de información (art. 14 ter) y de seguridad (art. 14 quinquies) se determinan considerando el tipo de dato de que se trate, si el responsable es persona natural o jurídica, el tamaño de la entidad o empresa según las categorías del artículo segundo de la Ley 20.416, la actividad que desarrolla y el volumen, naturaleza y finalidades de los datos que trata; la Agencia los fija mediante instrucción general (art. 14 septies). Esa misma diferenciación de estándares se aplica también al tercero mandatario o encargado (art. 15 bis, inciso cuarto).
Encargados de tratamiento
Desde el 1 de diciembre de 2026, el artículo 15 bis inciso tercero de la Ley 19.628 (texto fijado por la Ley 21.719) exige que el tratamiento a través de un tercero mandatario o encargado se rija por un contrato entre responsable y encargado en el que se establezca «el objeto del encargo, la duración del mismo, la finalidad del tratamiento, el tipo de datos personales tratados, las categorías de titulares a quienes conciernen los datos, y los derechos y obligaciones de las partes». El encargado no puede delegar parte ni la totalidad del encargo salvo autorización específica y por escrito del responsable y, si delega, continúa siendo solidariamente responsable. La Agencia pondrá a disposición del público modelos tipo de contratos en su página web.
Desde el 1 de diciembre de 2026, el artículo 15 bis inciso cuarto de la Ley 19.628 (texto fijado por la Ley 21.719) obliga al tercero mandatario o encargado a cumplir el deber de secreto o confidencialidad del artículo 14 bis y el deber de adoptar medidas de seguridad del artículo 14 quinquies. La diferenciación de estándares de cumplimiento del artículo 14 septies inciso primero —que atiende al tipo de dato, al tamaño de la entidad según la Ley 20.416, a la actividad y al volumen y finalidad del tratamiento— le resulta igualmente aplicable. Ante una vulneración de las medidas de seguridad, el encargado debe reportar el hecho al responsable. Terminada la prestación, los datos deben ser suprimidos o devueltos al responsable (inciso quinto).
Transferencias internacionales
Desde el 1 de diciembre de 2026, y cumpliéndose los requisitos que conforme a la ley autorizan el tratamiento, el artículo 27 de la Ley 19.628 (texto fijado por la Ley 21.719) considera lícitas las operaciones de transferencia internacional de datos en tres casos:
- cuando la transferencia se realice a una persona, entidad u organización, pública o privada, sujeta al ordenamiento jurídico de un país que proporcione niveles adecuados de protección, conforme al artículo 28;
- cuando quede amparada por cláusulas contractuales, normas corporativas vinculantes u otros instrumentos jurídicos suscritos entre el responsable que transfiere y el responsable o tercero mandatario que recibe, con garantías adecuadas conforme al artículo 28; y
- cuando ambas partes adopten un modelo de cumplimiento o mecanismo de certificación con garantías adecuadas conforme al artículo 28.
En ausencia de decisión de adecuación o de garantías adecuadas, el inciso segundo permite transferencias específicas y no habituales en ocho supuestos tasados, entre ellos las transferencias bancarias, financieras o bursátiles específicas realizadas conforme a las leyes que las regulan.
Desde el 1 de diciembre de 2026, la Agencia podrá aprobar cláusulas modelo y otros instrumentos jurídicos para el flujo transfronterizo de datos, sólo si contienen garantías adecuadas; una vez aprobados, «no requerirán ninguna otra garantía adicional ni autorización» (art. 28 inciso segundo de la Ley 19.628, texto fijado por la Ley 21.719). Cuando la transferencia se efectúe entre sociedades de un mismo grupo empresarial, empresas relacionadas o sujetas a un mismo controlador en los términos de la Ley de Mercado de Valores, y todas operen bajo los mismos estándares y políticas de tratamiento, podrá ampararse en normas corporativas vinculantes previamente aprobadas por la Agencia; el responsable que efectúa la transferencia asume la responsabilidad por cualquier infracción en que incurra un miembro del grupo, salvo que acredite que no le es imputable (art. 28 inciso cuarto). A 15 de septiembre de 2026 la Agencia no tiene Consejo Directivo designado —el Senado desestimó en su sesión de Sala del 19 de mayo de 2026 la primera propuesta de consejeros, y lo comunicó el 20— y el artículo 28 no rige hasta el 1 de diciembre de 2026: todavía no existen listado de países adecuados, cláusulas modelo ni normas corporativas vinculantes aprobadas.
Desde el 1 de diciembre de 2026, la Agencia fiscalizará las operaciones de transferencia internacional de datos, pudiendo formular recomendaciones, adoptar medidas conservativas y, en casos calificados, suspender temporalmente el envío de los datos (art. 29 de la Ley 19.628, texto fijado por la Ley 21.719). Corresponde al responsable que efectuó la transferencia acreditar ante la Agencia que ésta se practicó conforme a las reglas de la ley (art. 28, inciso final).
Chile no cuenta con una decisión de adecuación de la Comisión Europea. A 11 de septiembre de 2026, la lista de decisiones de adecuación vigentes publicada por la Comisión comprende Andorra, Argentina, Brasil, Canadá (organizaciones comerciales), Islas Feroe, Guernsey, Israel, Isla de Man, Japón, Jersey, Nueva Zelanda, República de Corea, Suiza, Reino Unido, Estados Unidos (organizaciones adheridas al EU-US Data Privacy Framework), Uruguay y la Organización Europea de Patentes; Chile no aparece en ella. La Comisión actualiza esta lista periódicamente, por lo que conviene comprobarla en su página oficial antes de apoyarse en ella. (Comisión Europea, «Adequacy decisions», consultado el 11-09-2026.)
Derechos del titular en detalle
Rige desde el 1 de diciembre de 2026 (fecha comprobada el 15 de septiembre de 2026; el Boletín 18.623-07 propone aplazarla: ver vigencia). Todos los artículos citados son de la Ley 19.628 en el texto fijado por la Ley 21.719.
Supresión (art. 7)
Desde el 1 de diciembre de 2026, el artículo 7 de la Ley 19.628 —en el texto fijado por la Ley 21.719— reconoce al titular el derecho a solicitar y obtener del responsable la eliminación de los datos personales que le conciernen en seis casos:
- cuando los datos no resulten necesarios en relación con los fines del tratamiento para el cual fueron recogidos;
- cuando el titular haya revocado su consentimiento y el tratamiento no tenga otro fundamento legal;
- cuando los datos hayan sido obtenidos o tratados ilícitamente por el responsable;
- cuando se trate de datos caducos;
- cuando deban suprimirse para el cumplimiento de una sentencia judicial, de una resolución de la autoridad de protección de datos o de una obligación legal; y
- cuando el titular haya ejercido su derecho de oposición y no exista otro fundamento legal para el tratamiento.
El mismo artículo precisa que la supresión no procede cuando el tratamiento es necesario para ejercer las libertades de emitir opinión y de informar, para cumplir una obligación legal o ejecutar un contrato entre titular y responsable, para el cumplimiento de una función pública o una actividad de interés público, por razones de interés público en salud pública, para fines históricos, estadísticos o científicos de interés público, o para la formulación, ejercicio o defensa de una reclamación administrativa o judicial.
Oposición (art. 8)
Desde el 1 de diciembre de 2026, el artículo 8 de la Ley 19.628 —en el texto fijado por la Ley 21.719— permite al titular oponerse ante el responsable a un tratamiento específico o determinado en tres casos:
- cuando la base de licitud sea la satisfacción de intereses legítimos del responsable, supuesto en el que puede oponerse en cualquier momento y el responsable deberá dejar de tratar los datos, salvo que acredite motivos legítimos imperiosos para el tratamiento que prevalezcan sobre los intereses, los derechos y las libertades del titular, o la formulación, el ejercicio o la defensa de reclamaciones;
- cuando el tratamiento se realice exclusivamente con fines de mercadotecnia o marketing directo de bienes, productos o servicios, incluida la elaboración de perfiles; y
- cuando se realice sobre datos obtenidos de una fuente de acceso público y no exista otro fundamento legal para su tratamiento.
No procede la oposición cuando el tratamiento se efectúa con fines de investigación científica o histórica o fines estadísticos y resulta necesario para el cumplimiento de una función pública o el ejercicio de una actividad de interés público.
Decisiones automatizadas (art. 8 bis)
El artículo 8 bis de la Ley 19.628 (texto fijado por la Ley 21.719) reconoce al titular el derecho a oponerse y a no ser objeto de decisiones basadas en el tratamiento automatizado de sus datos personales, incluida la elaboración de perfiles, que produzcan efectos jurídicos en él o le afecten significativamente. No se aplica cuando la decisión es necesaria para celebrar o ejecutar un contrato entre el titular y el responsable, cuando media consentimiento previo y expreso del titular, o cuando lo señala la ley disponiendo salvaguardas. En todos los casos —también en esos tres— el responsable debe adoptar medidas que aseguren el derecho a la información y transparencia, a obtener una explicación, a la intervención humana, a expresar su punto de vista y a solicitar la revisión de la decisión.
Bloqueo (art. 8 ter)
El bloqueo es un derecho del catálogo del artículo 4 de la Ley 19.628 (texto fijado por la Ley 21.719) y está regulado en el artículo 8 ter: el titular puede solicitar la suspensión temporal de cualquier operación de tratamiento de sus datos mientras se resuelve una solicitud de rectificación, supresión u oposición presentada conforme al artículo 11. El mismo artículo permite además ejercerlo alternativamente al derecho de supresión en los casos del artículo 7. Su ejercicio no afecta al almacenamiento de los datos por parte del responsable.
Portabilidad (art. 9)
El artículo 9 de la Ley 19.628 (texto fijado por la Ley 21.719) da al titular derecho a solicitar y recibir una copia de los datos personales que le conciernen y que haya facilitado al responsable, en un formato electrónico estructurado, genérico y de uso común que permita ser operado por distintos sistemas, y a comunicarlos o transferirlos a otro responsable. Solo procede cuando concurren dos condiciones: que el tratamiento se realice en forma automatizada y que esté basado en el consentimiento del titular. El responsable debe utilizar los medios más expeditos y menos onerosos, sin poner trabas, e informar de forma clara las medidas y características técnicas necesarias; la transmisión directa de responsable a responsable procede cuando sea técnicamente posible. La portabilidad no supone la supresión de los datos ante el responsable cedente, salvo que el titular lo pida conjuntamente en la solicitud.
Gratuidad y costos (art. 10)
El ejercicio de los derechos de rectificación, supresión y oposición es siempre gratuito para el titular, y el de acceso lo es también al menos una vez por trimestre. El responsable solo puede exigir el pago de los costos directos en que incurra cuando el titular ejerce el derecho de acceso o el de portabilidad más de una vez en el mismo trimestre, y no puede exigir ese pago en los casos del inciso cuarto del artículo 28. Los parámetros y mecanismos para determinar esos costos los fijará la Agencia mediante una instrucción general que considerará, entre otros antecedentes, el volumen de los datos a entregar y la naturaleza jurídica y el tamaño del responsable (art. 10, incisos cuarto a sexto, de la Ley 19.628, texto fijado por la Ley 21.719).
Responsables no constituidos en Chile (art. 10)
Tratándose de personas jurídicas no constituidas en Chile, el artículo 10, inciso segundo, de la Ley 19.628 (texto fijado por la Ley 21.719) obliga al responsable a señalar por escrito, ante la Agencia de Protección de Datos Personales, un correo electrónico o un medio de comunicación electrónico equivalente, válido y operativo, de una persona natural o jurídica capaz de actuar en su nombre, para que el titular pueda ejercer sus derechos y comunicarse con el responsable, y para que se le practiquen válidamente las comunicaciones y notificaciones administrativas que disponga la ley. El responsable debe mantener esa información actualizada.
Denegación y reclamación ante la Agencia (art. 11)
Desde el 1 de diciembre de 2026, si el responsable deniega total o parcialmente una solicitud de derechos debe fundar su decisión indicando la causa invocada y los antecedentes que la justifican, y señalar al titular, en esa misma respuesta, que dispone de un plazo de treinta días hábiles para formular una reclamación ante la Agencia conforme al procedimiento del artículo 41. Si transcurre el plazo de respuesta sin que el responsable conteste, el titular puede formular la reclamación directamente ante la Agencia, en los mismos términos (art. 11, incisos cuarto y quinto, de la Ley 19.628, texto fijado por la Ley 21.719).
Sanciones, prescripción y modelo de prevención
Prescripción (art. 40)
El artículo 40 de la Ley 19.628, en el texto fijado por la Ley 21.719, regula la prescripción. Las acciones para perseguir la responsabilidad por las infracciones previstas en la ley prescriben en el plazo de cuatro años, contado desde la ocurrencia del hecho que originó la infracción; si la infracción es continuada, el plazo se cuenta desde el día en que haya cesado. La prescripción se interrumpe con la notificación del inicio del procedimiento administrativo correspondiente. Las sanciones ya impuestas prescriben en tres años, contados desde la fecha en que la resolución que las impone queda ejecutoriada. Régimen aplicable desde la entrada en vigencia de la reforma, prevista para el 1 de diciembre de 2026.
Pago de las multas (art. 37)
El artículo 37 de la Ley 19.628, en el texto fijado por la Ley 21.719, dispone que las multas deberán pagarse en la Tesorería General de la República, a través de los medios presenciales o digitales que ella disponga, dentro del plazo de diez días hábiles contado desde que la resolución de la Agencia se encuentre firme. El comprobante de pago debe presentarse a la Agencia dentro de los diez días hábiles siguientes a haberse efectuado el pago. Régimen aplicable desde la entrada en vigencia de la reforma, prevista para el 1 de diciembre de 2026.
El 2 % y el 4 %: Chile frente al RGPD
El porcentaje chileno y el europeo no se calculan sobre la misma base ni se aplican en los mismos casos. En Chile, el art. 35, inciso final, de la Ley 19.628 (texto fijado por la Ley 21.719, vigente desde el 1 de diciembre de 2026) permite que la multa alcance «el 2% o 4% de los ingresos anuales por ventas y servicios y otras actividades del giro en el último año calendario», y solo cuando el infractor no es una empresa de menor tamaño de la Ley 20.416 y reincide en infracción grave o gravísima, aplicándose la más gravosa entre ese porcentaje y el triple del monto de la infracción. En el RGPD, los límites del 2 % y del 4 % se calculan sobre «el volumen de negocio total anual global del ejercicio financiero anterior» y funcionan como alternativa a los importes fijos de 10 y 20 millones de euros (arts. 83.4 y 83.5 del Reglamento (UE) 2016/679).
Registro Nacional de Sanciones y Cumplimiento (art. 39)
La ley no crea un censo de responsables ni un portal de inscripción general. El único registro público que crea es el Registro Nacional de Sanciones y Cumplimiento (art. 39 de la Ley 19.628, texto fijado por la Ley 21.719, vigente desde el 1 de diciembre de 2026): lo administra la Agencia, «será público y su acceso gratuito» y se consulta y se lleva en forma electrónica. En él se consignan los responsables sancionados —distinguiendo según la gravedad de la infracción, la conducta, las atenuantes y agravantes y la sanción impuesta— y también los responsables que adopten modelos certificados de prevención con carácter vigente. Las anotaciones son de acceso público durante cinco años desde que se practicaron.
Modelo de prevención de infracciones y certificación
Contenido del programa de cumplimiento. El reglamento aprobado por el Decreto Supremo N° 662 (Ministerio de Hacienda, publicado en el Diario Oficial el 9 de septiembre de 2026) amplía el contenido mínimo del programa de cumplimiento. Donde el artículo 49, letra c), de la Ley 19.628 enumera cuatro elementos para caracterizar el tratamiento —el tipo de información que la entidad trata, el ámbito territorial en que opera, la categoría, clase o tipos de datos o bases de datos que administra y la caracterización de los titulares—, el artículo 3, letra d), del reglamento exige una caracterización más detallada, que incorpora además elementos como la base de licitud, las transferencias internacionales y los países de destino, los plazos de supresión y la existencia de decisiones automatizadas o elaboración de perfiles.
Vigencia y revocación. La certificación no es definitiva. Tiene una vigencia de tres años (art. 52 de la Ley 19.628, texto fijado por la Ley 21.719) y la Agencia puede revocarla «si el responsable no da cumplimiento a lo establecido en este Párrafo» (art. 53). Revocado un certificado, para volver a solicitarlo el responsable debe acreditar fehacientemente que la causal que dio origen a la revocación ha sido subsanada. El reglamento aprobado por el Decreto Supremo N° 662 de 2025 del Ministerio de Hacienda (Diario Oficial, 9 de septiembre de 2026) desarrolla los requisitos cuyo incumplimiento da lugar a la revocación.
Información falsa. Mentir en el proceso de certificación es infracción gravísima. El artículo 34 quáter, letra j), de la Ley 19.628 (texto fijado por la Ley 21.719, vigente desde el 1 de diciembre de 2026) tipifica como gravísima «entregar, a sabiendas, información falsa, incompleta o manifiestamente errónea en el proceso de registro o certificación del modelo de prevención de infracciones», y el artículo 35, letra c), la sanciona con multa de hasta 20.000 unidades tributarias mensuales.
Delegado de protección de datos (art. 50). Desde el 1 de diciembre de 2026, el artículo 50 de la Ley 19.628 —en el texto fijado por la Ley 21.719— dispone que el responsable de datos «podrá designar» un delegado de protección de datos personales: la designación no es obligatoria con carácter general, aunque sí es uno de los elementos mínimos del modelo de prevención de infracciones, que es de adopción voluntaria (art. 49 letra a). El delegado debe ser designado por la máxima autoridad directiva o administrativa del responsable y «deberá contar con autonomía respecto de la administración, en las materias relacionadas con esta ley». En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir personalmente las tareas de delegado. El artículo enumera ocho funciones —informar y asesorar, promover y participar en la política de protección de datos, supervisar el cumplimiento, formación permanente, identificación de riesgos, plan anual de trabajo y rendición de cuentas, atención de consultas y solicitudes de los titulares, y actuar como punto de contacto de la Agencia— y obliga al delegado a guardar estricto secreto o confidencialidad.
Qué no exige: el registro de actividades de tratamiento (RAT)
En Chile circula la idea de que la Ley 21.719 impone un registro de actividades de tratamiento. Es una lectura calcada del artículo 30 del RGPD. En el texto de la Ley 19.628 que entra en vigencia el 1 de diciembre de 2026 esa expresión no aparece, y lo reconoce la propia Secretaría de Gobierno Digital en su guía práctica para la Administración del Estado: «la nueva normativa no establece expresamente la obligación de contar con un registro de actividades de tratamiento (o "RAT"), como sí lo hacen las normas de otros países». La misma guía añade que un catálogo interno de los datos que trata la institución facilita cumplir lo que sí es obligatorio: la publicación del artículo 14 ter.
La Ley 19.628, en el texto que fija la Ley 21.719, no impone un registro de actividades de tratamiento equivalente al artículo 30 del RGPD: la expresión «registro de actividades» no aparece en el texto, y el artículo tercero transitorio de la Ley 21.719 ordena además eliminar el registro de bancos de datos personales contemplado en el actual artículo 22. La pieza más próxima es el deber de información y transparencia del artículo 14 ter, que obliga al responsable a facilitar y mantener permanentemente a disposición del público, en su sitio web o en un medio equivalente, doce bloques de información: entre ellos las categorías, clases o tipos de datos que trata, la descripción genérica del universo de personas de sus bases de datos, los destinatarios previstos, las finalidades, la base de legitimidad y el periodo de conservación. Sí existe un registro obligatorio, pero de otro objeto: el artículo 14 sexies, inciso segundo, obliga a registrar las comunicaciones de vulneraciones de seguridad. Y el artículo 49, letras c) y d), exige una caracterización equivalente solo dentro del modelo de prevención de infracciones, cuya adopción es voluntaria.
El artículo 12 pone sobre el responsable la carga de probar que contó con el consentimiento del titular y que trató los datos de forma lícita, leal y transparente.
Referencias europeas (no obligan en Chile)
Contexto comparado sobre registros de actividades de tratamiento: DCU y Trinity College Dublin, AEPD, Banco de España, EDPS, ICO y CNIL.
Práctica de autoridades y organismos bajo el RGPD, el UK GDPR y el Reglamento (UE) 2018/1725. Sirven como referencia de método; ninguna es una exigencia de la Ley 19.628 ni anticipa cómo la aplicará la autoridad chilena.
No hay un formato único
No hay un formato único de registro de actividades de tratamiento ni siquiera en Europa. Un documento de trabajo de 2020 de Dublin City University y Trinity College Dublin, «Towards a Semantic Model of the GDPR Register of Processing Activities» (Ryan, Pandit y Brennan, arXiv:2008.00877), revisó los sitios de las autoridades europeas de protección de datos e identificó 14 plantillas de RoPA, de las que analizó las 6 publicadas en inglés: unas tienen apenas 12 campos y otras llegan a 34, y entre las seis suman 43 conceptos distintos. La heterogeneidad es del regulador, no del cumplidor. Los autores concluyeron además que 11 de esos 43 no podían representarse con el Data Privacy Vocabulary de entonces: entre ellos, transferencias internacionales, nombre y datos de contacto del responsable, origen original del dato, delegado de protección de datos, evaluación de impacto, derechos del titular, riesgo, aviso de privacidad, representante y brecha de datos. Es una medición de 2020 sobre una versión anterior del vocabulario.
España: AEPD y Banco de España
La Agencia Española de Protección de Datos publicó su propio registro de actividades de tratamiento el 11 de mayo de 2018 y en la nota de prensa de esa fecha indicó haber descrito «hasta el momento» veintiuna actividades, entre ellas «Registro de E/S», «Gestión de RRHH», «Gestión y control de biblioteca», «Transparencia: acceso a la información», «Seguridad», «Quejas y reclamaciones» y «Gestión presupuestaria y económica».
La granularidad del registro no está tasada. La Agencia Española de Protección de Datos lo formula así en su blog de 22 de diciembre de 2018: «Corresponde a cada organización, de acuerdo al principio de responsabilidad proactiva (Accountability) que rige el RGPD, decidir el nivel de segregación o agregación con el que desea registrar los tratamientos de datos de carácter personal que requiere su actividad». Es el criterio de la autoridad española bajo el RGPD.
El Banco de España publica el suyo ficha a ficha, con más de sesenta actividades descritas (índice paginado en siete páginas, consultado el 11 de septiembre de 2026). Cada ficha recoge la finalidad, la base legal, las categorías de interesados y de datos, los plazos de conservación, las cesiones a terceros y las medidas técnicas y organizativas de seguridad.
Instituciones de la UE: EDPS
El Supervisor Europeo de Protección de Datos (EDPS), en su presentación «Registers – best practices we found when inspecting» de 8 de mayo de 2020, describe con qué alcance revisó el cumplimiento del artículo 31(5) del Reglamento (UE) 2018/1725 —la obligación de las instituciones y órganos de la UE de llevar sus registros de actividades de tratamiento en un registro central y hacerlo público— mediante tres criterios: disponibilidad (que exista alguna lista de operaciones de tratamiento en el sitio web), formato (que el registro contenga fichas, con la plantilla del EDPS o un formato comparable, y no sólo enlaces a avisos de privacidad) y cobertura (plausibilidad del número de fichas: un registro de cuatro o menos se considera incompleto).
Reino Unido: ICO
Dos páginas del marco de auditoría de protección de datos del ICO, ambas marcadas por el propio ICO como «under review» por la Data (Use and Access) Act y consultadas el 10-09-2026, tratan el registro de actividades (ROPA).
Enlazar el registro con el resto de la documentación es buena práctica, no requisito del artículo 30 del UK GDPR. La medida de control dice literalmente: «The ROPA includes links to other relevant documentation, such as contracts or records as a matter of good practice». Entre las formas de cumplirla, el ICO enumera que el registro «also includes, or links to» documentación sobre: la información exigida para los avisos de privacidad (como la base de licitud y el origen del dato), los registros de consentimiento, los contratos responsable-encargado, la ubicación de los datos personales, los informes de DPIA, los registros de brechas de datos personales, la información exigida para tratar categorías especiales o datos de condenas y delitos bajo la DPA 2018 británica, y las políticas de retención y supresión. El riesgo que asocia a no enlazarlos es «it makes it more difficult to keep these individual records up to date, aligned and consistent», y en ese enunciado no cita ningún artículo: los campos obligatorios del artículo 30 son una medida de control distinta dentro de la misma página, «The ROPA contains all the relevant requirements set out in Article 30 of the UK GDPR», con su propia lista mínima.
Eficacia. En esa misma página, la autoevaluación «Have you considered the effectiveness of your accountability measures?» correspondiente a la medida de control «Comprehensive data mapping exercises are carried out, providing a clear understanding of what information is held and where» plantea tres preguntas, en este orden: «Would staff say that there was an effective process in place to identify what personal information is held across the organisation?», «Could staff explain their responsibilities and how they are carried out in practice?» y «Would the record match what people were currently doing?». Son preguntas de eficacia que complementan —no sustituyen— las medidas de control sobre existencia y contenido del registro; las preguntas de eficacia propias del registro son otras. Fuente: ICO, «Records of processing and lawful basis».
Mantenerlo al día. Entre las formas de cumplir sus expectativas, el ICO incluye: «Update the ROPA if there are any changes to the inventory or register of information flows to ensure details match». Pertenece a la medida de control «The Record of processing activities (ROPA) includes details of all processing, informed by data flow mapping exercises», cuyo riesgo asociado sí cita el artículo 30 del UK GDPR. Entre las opciones a considerar, la misma página sugiere: «Use a privacy management solution that links your ROPA, information inventories or registers, DPIAs, records of consent, controller–processor contracts and the personal data breach log, so information is easily accessible». Fuente: ICO, «Data mapping and recording».
Francia: CNIL
Según la CNIL, en su nota publicada el 8 de octubre de 2024, la autoridad francesa dictó once sanciones por el procedimiento simplificado desde junio de 2024, por un importe acumulado de 129.000 euros. Los principales incumplimientos retenidos fueron seis: vulneración del principio de minimización de datos (videovigilancia de empleados, grabación sistemática de llamadas), ausencia de registro de actividades de tratamiento, imposibilidad de rechazar las cookies con la misma facilidad con que se aceptan, falta de cooperación con la CNIL, incumplimiento de los derechos de las personas y déficit de información a clientes y empleados.
Relación con otras normas chilenas
Ley 20.575: principio de finalidad («ley Dicom»)
La Ley 20.575, que establece el principio de finalidad en el tratamiento de datos personales —la llamada «ley Dicom»—, fue promulgada el 14 de febrero de 2012 y publicada el 17 de febrero de 2012. Consultada LeyChile el 11 de septiembre de 2026, la versión vigente sigue siendo la de 17 de febrero de 2012, sin modificaciones posteriores. Su artículo 1 dispone que, respecto del tratamiento de los datos económicos, financieros, bancarios o comerciales del Título III de la Ley 19.628, debe respetarse el principio de finalidad, que será exclusivamente la evaluación de riesgo comercial y el proceso de crédito; y prohíbe exigir esa información en procesos de selección de personal, admisión preescolar, escolar o de educación superior, atención médica de urgencia o postulación a un cargo público.
La Ley 20.575 conserva obligaciones propias, con un destinatario distinto del de la Ley 19.628: su artículo 3 exige a los responsables de los bancos de datos y a los distribuidores de registros o bancos de datos personales implementar, en el ejercicio de su actividad, los principios de legitimidad, acceso y oposición, información, calidad de los datos, finalidad, proporcionalidad, transparencia, no discriminación, limitación de uso y seguridad en el tratamiento de datos personales. Su artículo 6 remite el conocimiento y la sanción de sus infracciones a la Ley 19.628, cuyo texto queda reescrito por la Ley 21.719 desde el 1 de diciembre de 2026.
La Ley 20.575 («ley Dicom») sigue vigente y su régimen sancionador es de reenvío: su artículo 6 dispone que «las infracciones a las normas de la presente ley se conocerán y sancionarán en conformidad a lo dispuesto en la ley N° 19.628, sobre Protección de la Vida Privada». Como la Ley 21.719 modifica la Ley 19.628 y el nuevo Título VII de esta regula las infracciones, sus sanciones y los procedimientos ante la Agencia desde el 1 de diciembre de 2026, ese reenvío pasa a apuntar a ese régimen. Conviene precisarlo: ni la Ley 21.719 ni el texto consolidado de la Ley 19.628 mencionan expresamente la Ley 20.575, de modo que se trata de una lectura de la remisión y no de una regla escrita.
Ley 21.680 y NCG N° 540: Registro de Deuda Consolidada
En el Registro de Deuda Consolidada que administra la CMF rige un principio de especialidad. El art. 11 de la Ley 21.680 —en vigor desde el 1 de abril de 2026— dispone que «Los derechos contemplados en este Título serán excluyentes de aquellos que otorga la ley N.º 19.628, sobre protección de la vida privada, y no podrán ejercerse estos últimos respecto de los datos almacenados en el Registro. La exclusión anterior será aplicable solo respecto de derechos con el mismo alcance, sin perjuicio de lo dispuesto en el artículo 17». Es decir, la exclusión no es total: alcanza únicamente a derechos de idéntico alcance.
El 14 de julio de 2025 la Comisión para el Mercado Financiero emitió la Norma de Carácter General N° 540, que establece las normas de funcionamiento operativo del Registro de Deuda Consolidada creado por la Ley 21.680, junto con su Manual del Sistema de Información. La norma incorporó los comentarios recibidos en la consulta pública, abierta entre el 15 de abril y el 27 de mayo de 2025.
Ley 21.663: Ley Marco de Ciberseguridad
El artículo 8° de la Ley 21.663 fija nueve deberes específicos para los operadores de importancia vital:
- implementar un sistema de gestión de seguridad de la información continuo;
- mantener un registro de las acciones que lo componen, conforme al reglamento;
- elaborar e implementar planes de continuidad operacional y ciberseguridad, certificados conforme al artículo 28 y revisados al menos cada dos años;
- realizar de forma continua revisiones, ejercicios, simulacros y análisis de sus redes y sistemas, comunicando los hallazgos al CSIRT Nacional;
- adoptar medidas oportunas para reducir el impacto y la propagación de un incidente;
- contar con las certificaciones del artículo 28;
- informar a los potenciales afectados cuando la Agencia lo requiera;
- mantener programas de capacitación continua, incluidas campañas de ciberhigiene; y
- designar un delegado de ciberseguridad como contraparte de la Agencia.
En el marco de la Ley 21.663 (Ley Marco de Ciberseguridad), los operadores de importancia vital deben obtener las certificaciones de ciberseguridad que señala esa ley y las que determine la Agencia Nacional de Ciberseguridad (ANCI) mediante reglamento; sólo los organismos que formen parte del registro de entidades certificadoras autorizadas a cargo de la ANCI están habilitados para emitir certificaciones válidas (art. 28 de la Ley 21.663). La ANCI puede además homologar certificaciones técnicas internacionales o extranjeras mediante resolución fundada. Este régimen es distinto e independiente de la certificación del modelo de prevención de infracciones de la Ley 19.628, que corresponde a la Agencia de Protección de Datos Personales (art. 51).
Cómo ayuda Vermont Solutions
Del texto legal a un programa de cumplimiento en sus sistemas
Descubrimos y clasificamos los datos personales y sensibles donde residan, levantamos y mantenemos vivo el inventario de tratamientos del que se deriva buena parte de la información que el artículo 14 ter obliga a mantener a disposición del público, evaluamos el impacto de los tratamientos de riesgo y conectamos por API sus portales de derechos del titular y de consentimiento con los sistemas donde vive el dato —de forma agnóstica de herramienta y con un entregable de su propiedad. No prestamos asesoría jurídica.
Términos relacionados
- RAN 20-10 · ciberseguridad CMF — inventario de activos de información
- CMF · RAN — Recopilación Actualizada de Normas
- ISO/IEC 42001 — gestión de IA
- REDEC · NCG N°540 — Registro de Deuda Consolidada
- DFL N°251 — Ley de Seguros de Chile
Fuentes oficiales
- Ley N°21.719 — Biblioteca del Congreso Nacional
- Ley N°19.628 — Biblioteca del Congreso Nacional
- Ley N°19.628, texto consolidado vigente desde el 1 de diciembre de 2026 — Biblioteca del Congreso Nacional
- Boletín 18.623-07 — tramitación en el Senado
- Ley N°20.575 — Biblioteca del Congreso Nacional
- Ley N°21.663 — Biblioteca del Congreso Nacional
Última actualización: 2026-09-15. Última verificación contra fuente oficial: 15 de septiembre de 2026. Contenido editorial Vermont Solutions, citable bajo atribución. La normativa evoluciona y tiene plazos de adecuación — verificar la versión vigente en bcn.cl. No constituye asesoramiento jurídico.