Saltar al contenido principal
Vermont Solutions

CUMPLIMIENTO · PROTECCIÓN DE DATOS · CHILE

Ley 21.719 en banca y seguros: que sus sistemas puedan probarlo

Somos ingeniería de datos para banca y seguros, no un estudio de abogados. Descubrimos dónde residen sus datos personales en SQL Server, Azure, Microsoft 365, el core bancario y sus aplicaciones heredadas, y construimos el inventario del que sale lo que el artículo 14 ter le obliga a publicar. El dictamen jurídico lo firma su fiscalía; nosotros hacemos que los sistemas lo sostengan.

  • Presidio
  • OpenMetadata
  • SQL Server · Azure · Microsoft 365
  • Core bancario y sistemas heredados
  • APIs de derechos del titular
  • 15+ años en banca y seguros
  • ISO 27001 certificada
  • Implementador Líder ISO 27001 e ISO 42001 en plantilla

Comprobado contra fuente oficial el 15-09-2026 · Vigencia: 1 de diciembre de 2026 · Boletín 18.623-07 (propone el 1 de diciembre de 2027) en primer trámite constitucional en el Senado, todavía no votado · Decreto 662/2025 publicado el 09-09-2026

El problema

El nuevo marco no pide documentos: pide poder probar

La Ley 21.719 no crea una ley nueva: modifica en profundidad la Ley N° 19.628 y crea la Agencia de Protección de Datos Personales. Para una entidad financiera chilena el cambio no es documental: el artículo 12 traslada al responsable la carga de probar que contó con el consentimiento y que el tratamiento fue lícito, leal y transparente. Probar eso significa saber, a nivel de campo, qué dato existe, dónde reside, con qué finalidad se trata y quién lo recibe.

Chile no copió el reglamento europeo (RGPD). Tres diferencias con él pesan en el diseño del cumplimiento. La primera: la situación socioeconómica del titular es dato sensible por definición legal (art. 2 letra g), junto con la salud, los datos biométricos y el perfil biológico; eso alcanza a datos que la banca y los seguros tratan habitualmente, como la situación socioeconómica y la salud de sus clientes (lo específico de Chile). La segunda: los derechos del titular son seis, y el bloqueo temporal tiene su propio plazo de respuesta, en días hábiles (art. 11; ver el plazo). La tercera: omitir la evaluación de impacto cuando corresponde es infracción gravísima (art. 34 quáter letra k), mientras que incumplir total o parcialmente el deber de información y transparencia del artículo 14 ter es infracción leve (art. 34 bis letra a). El mapa de severidad no es el que se supone.

Estado normativo comprobado el 15 de septiembre de 2026. La Ley 21.719 fue promulgada el 25 de noviembre de 2024 y publicada en el Diario Oficial el 13 de diciembre de 2024 (edición N° 44.023). Su artículo primero transitorio dispone que las modificaciones a las leyes 19.628, 20.285 y 19.496 «entrarán en vigencia el día primero del mes vigésimo cuarto posterior a la publicación de esta ley en el Diario Oficial», esto es, el 1 de diciembre de 2026. A 15 de septiembre de 2026 esa sigue siendo la fecha legalmente vigente: el Boletín 18.623-07, ingresado al Senado el 1 de septiembre de 2026, propone sustituirla por el 1 de diciembre de 2027 y todavía no ha sido votado (está en primer trámite constitucional en el Senado). Mientras no se apruebe y se publique, rige el 1 de diciembre de 2026.

Nuestra lectura: el trabajo de inventariar el dato no depende de esa votación.

Qué se sanciona y con cuánto

Conducta Calificación Tope legal
Omitir la evaluación de impacto del art. 15 ter cuando corresponde Gravísima (34 quáter k) Multa de hasta 20.000 UTM
Tratar datos sensibles o de niños, niñas y adolescentes a sabiendas contra la ley Gravísima (34 quáter e) Multa de hasta 20.000 UTM
Omitir la respuesta, responder tardíamente o denegar sin causa justificada una solicitud fundada de bloqueo temporal Grave (34 ter f) Multa de hasta 10.000 UTM
Omitir la comunicación o el registro de una vulneración de seguridad (si la omisión de la comunicación es deliberada, es gravísima: 34 quáter f, hasta 20.000 UTM) Grave (34 ter k) Multa de hasta 10.000 UTM
Tratar datos inexactos, incompletos o desactualizados en relación con los fines del tratamiento, salvo que su actualización corresponda al titular por ley o contrato Grave (34 ter d) Multa de hasta 10.000 UTM
Incumplir total o parcialmente el deber de información y transparencia del art. 14 ter Leve (34 bis a) Amonestación escrita o multa de hasta 5.000 UTM

Los topes de la tabla son los que fija el artículo 35 de la Ley 19.628, en el texto fijado por la Ley 21.719. Son topes máximos: el monto concreto lo determina la Agencia aplicando prudencialmente los ocho criterios del artículo 37. Régimen aplicable desde la entrada en vigencia de la reforma, prevista para el 1 de diciembre de 2026.

Reincidencia, recargo y por qué los topes van en UTM

Si existe reincidencia en los términos del artículo 36, inciso segundo, letra a) —haber sido sancionado en dos o más ocasiones en los últimos treinta meses, por resoluciones firmes o ejecutoriadas—, la Agencia podrá aplicar una multa de hasta tres veces el monto asignado a la infracción cometida. Y si el infractor es una empresa distinta de las definidas como de menor tamaño en el artículo segundo de la Ley 20.416 y reincide en infracción grave o gravísima, la multa podrá alcanzar la más gravosa entre la anterior y el 2% (graves) o el 4% (gravísimas) de los ingresos anuales por ventas y servicios y otras actividades del giro en el último año calendario.

En cada caso la Agencia señalará las medidas tendientes a subsanar las causales que dieron motivo a la sanción, que deberán adoptarse en un plazo no mayor a sesenta días; de lo contrario se impondrá un recargo del 50% a la multa cursada, sin perjuicio de lo establecido en el artículo 49.

Expresamos los topes en UTM y no en pesos porque el valor de la UTM lo publica el Servicio de Impuestos Internos mes a mes y varía a lo largo del año; cualquier cifra en pesos publicada aquí quedaría desactualizada.

Cómo llega el mercado Encuestas, estudios y estimaciones de terceros, con su fuente y su fecha

Según el reportaje de La Tercera–Pulso del 23 de agosto de 2026 (Mariana Marusic), las empresas de mayor tamaño llevan tiempo preparándose para la entrada en vigencia de la ley, mientras que las medianas y pequeñas avanzan poco a poco y el sector público es el que va más rezagado: «el que está más atrasado es el Estado, los municipios, muchos órganos autónomos, el gobierno central; con excepción de Carabineros y las Fuerzas Armadas», señala uno de los especialistas consultados. Son apreciaciones de los expertos entrevistados en ese reportaje, no una medición.

Según la Encuesta de Protección de Datos Personales de PwC Chile y la Fundación Generación Empresarial (FGE), con trabajo de campo entre junio y julio de 2025 sobre 87 gerentes y directivos, el 13% de las organizaciones consultadas se declara muy preparada para la Ley 21.719, el 54% medianamente preparada y el 33% poco preparada. Los aspectos de la ley que generan mayor preocupación son las multas (16%), el impacto reputacional (14%) y la dificultad de implementación (14%). Por detrás quedan el incremento de costos operacionales (9%), el impacto en los modelos comerciales con terceros (9%), la necesidad de nuevas tecnologías (7%) y el impacto comercial (7%). Cifras de esa encuesta, no de Vermont.

Ficha técnica de la encuesta: es una muestra no probabilística y los datos se citan a partir de la difusión pública del estudio (cobertura de prensa de 4 de octubre de 2025), no del informe original.

Según el Data Driven Index 2026 de Customer Trigger (décima edición de una serie anual iniciada en 2017), «el 79% de las organizaciones declara contar con políticas de privacidad, pero solo un 39% dispone de registros formales de actividades de tratamiento de datos»: cuarenta puntos de diferencia entre lo declarado y lo ejecutado. El índice global de madurez retrocede de 3,63 a 3,56 puntos mientras la importancia estratégica de los datos alcanza 4,41 sobre 5, con caída en las prácticas operativas relacionadas con calidad de datos, omnicanalidad, automatización e inteligencia artificial. Según el mismo índice, «un 59% de las organizaciones mantiene niveles insuficientes de madurez para enfrentar adecuadamente las exigencias regulatorias que comenzarán a regir en los próximos meses» y «cerca de la mitad de las organizaciones aún no cuenta con responsables claramente definidos para liderar la gestión de protección de datos».

Su director, Cristian Maulen, socio fundador de Customer Trigger, lo describe como «una verdadera crisis de ejecución» y añade: «Tenemos sistemas heredados que deben convivir con tecnologías de última generación y muchas veces simplemente no logran entenderse entre sí». Difundido en la revista ANDA (julio-agosto de 2026) en un artículo firmado por él; consultado el 11 de septiembre de 2026. El índice no publica ficha metodológica.

La consultora chilena FactorIT estima entre 9 y 12 meses un proyecto completo de adecuación a la Ley 21.719 en una organización mediana (estimación publicada por FactorIT; consultada el 11 de septiembre de 2026). Es una referencia de terceros sobre el mercado, no un plazo comprometido por Vermont.

La causa

El dato personal está disperso y nadie tiene el mapa

En una entidad financiera los datos personales pueden estar repartidos entre bases de datos, servicios en la nube, correo y ofimática, servidores de ficheros y aplicaciones heredadas. Sin un inventario fiable, cualquier respuesta a la autoridad o a un titular es una estimación.

Por eso tratamos el inventario como un problema de ingeniería sobre sistemas existentes y no como un cuestionario a las áreas. Una plataforma comercial captura metadatos de las fuentes que sabe conectar, pero no decide qué dato es sensible en su negocio, qué base de licitud sostiene cada tratamiento o qué tratamiento, por su probable alto riesgo, exige una evaluación de impacto previa (art. 15 ter de la Ley 19.628): esa decisión la toma su organización.

Qué ven las herramientas y qué no Purview, DataHub, OpenMetadata, Presidio y Cobrix según su propia documentación

Lo que sigue resume lo que documenta cada fabricante o proyecto sobre su herramienta —capacidades, requisitos y límites—, con la fecha en que lo consultamos.

Microsoft Purview

  • · No inspecciona el 100 % del dato: clasifica por muestreo. Su documentación oficial (Microsoft Learn, «Data sources that connect to Microsoft Purview Data Map», sección «Sampling data for classification», actualizada el 1 de julio de 2026) indica que en fuentes tabulares SQL muestrea las 128 primeras filas; en ficheros estructurados, las 128 primeras filas de cada columna o el primer 1 MB, lo que sea menor; y en documentos, los primeros 20 MB de cada fichero —si el documento supera esos 20 MB no se hace escaneo profundo y solo se capturan metadatos básicos—. Conviene contrastar estas cifras con la documentación vigente antes de dimensionar un inventario.
  • · La lista de fuentes del Data Map no incluye SharePoint Online, OneDrive, Exchange ni Teams; sí incluye, entre otras, Dataverse, Fabric, Power BI, Salesforce, SAP, Snowflake y Tableau. El contenido de Microsoft 365 se gobierna por la otra mitad de Purview —etiquetas de confidencialidad, DLP y retención—, no inventariándolo en el Data Map. Microsoft revisa esta lista con frecuencia: conviene contrastarla con la página oficial antes de tomar una decisión de arquitectura.
  • · Según la tabla de fuentes del Data Map (documentación actualizada el 1 de julio de 2026), SQL Server on-premises admite clasificación automática y etiquetas de sensibilidad —estas últimas en preview—, pero no admite políticas ni vista en vivo, y el linaje figura como no soportado dentro de la propia fuente: solo se obtiene de forma indirecta cuando el conjunto de datos se usa como origen o destino en Data Factory o en un pipeline de Synapse.
  • · La extracción de linaje de procedimientos almacenados en Azure SQL Database sigue en preview según la documentación. El escaneo de linaje se ejecuta cada seis horas y la propia documentación advierte que «the frequency can't be changed». Además exige conceder al identificador gestionado de Purview el rol db_owner sobre la base, porque —en palabras de Microsoft— «lineage is based on XEvent sessions» y necesita gestionar esas sesiones. Entre sus límites documentados: no captura linaje de funciones ni de triggers, no lo hace sobre tablas temporales y, en bases con mucha carga, descarta las ejecuciones tempranas de la ventana de seis horas.
  • · Hay límites de formato documentados que afectan de lleno al almacén histórico (documentación actualizada el 1 de julio de 2026): «The Delta format isn't supported» —si el Delta se escanea directamente desde Azure Data Lake Storage Gen2, los ficheros Parquet subyacentes se tratan como resource set y las columnas de particionado no se reconocen como parte del esquema—; para AVRO, ORC y PARQUET no hay extracción de esquema cuando el fichero contiene tipos complejos (MAP, LIST, STRUCT); en PARQUET comprimido solo se soporta el formato snappy; «Nested data, or nested schema parsing, isn't supported in SQL»; los ficheros delimitados de una sola columna no pueden determinarse como CSV y no tienen esquema; y el escáner no puede analizar un activo cuyo nombre contenga «/», «\» o «#». En los cinco primeros casos el activo sigue inventariado con metadato básico (nivel L1) y lo que se pierde es el esquema y la clasificación de columna; la invisibilidad total solo se da con los nombres que contienen «/», «\» o «#».
  • · La lista oficial de fuentes del Data Map (documentación actualizada el 1 de julio de 2026) no incluye VSAM, IMS ni z/OS. Db2 sí figura como fuente, pero su conector excluye expresamente Db2 para z/OS e iSeries (AS/400). El catálogo de conectores cambia: la comprobación está fechada.

Documentación oficial de Microsoft consultada el 11 de septiembre de 2026.

DataHub

  • · La clasificación de columnas es, según su documentación, «an explicit opt-in feature and is not enabled by default»: hay que activarla. El número de valores de muestra por columna (sample_size) es 100 por defecto y el alcance declarado son «All SQL sources» (son valores por defecto, verificables en la versión que se despliegue).
  • · La documentación oficial advierte que el clasificador integrado (DataHubClassifier) ha sido retirado porque dependía de la librería acryl-datahub-classify, sin mantenimiento, que fijaba numpy<2 y una versión antigua de spaCy y bloqueaba las actualizaciones del framework de ingesta. El marco de clasificación se conserva, pero ya no viene ningún clasificador registrado por defecto: las recetas con classification.enabled: true fallan al arrancar si no se registra uno propio. La última versión que incluye el clasificador integrado es acryl-datahub 1.6.0.5.
  • · El conector MSSQL declara linaje a nivel de tabla y a nivel de columna para procedimientos almacenados y vistas, activado por defecto: include_lineage (por defecto True) para los procedimientos almacenados, e include_view_lineage e include_view_column_lineage (ambos por defecto True) para las vistas, resueltos con el analizador SQL de DataHub (valores por defecto de la ficha del conector, verificables en la versión desplegada).

Documentación vigente consultada el 11 de septiembre de 2026.

OpenMetadata

  • · Mantiene conectores dedicados y separados para MSSQL y para AzureSQL. La documentación del de AzureSQL advierte que «Connecting to AzureSQL requires ODBC driver to be installed» y precisa que, en despliegues con docker o kubernetes, «this driver comes out of the box with version ODBC Driver 18 for SQL Server».

Documentación consultada el 11 de septiembre de 2026.

Presidio

  • · Microsoft Presidio incluye un paquete específico para datos tabulares, Presidio-Structured, descrito en su FAQ oficial como «a capability in Presidio for detecting PII entities in structured/semi-structured data», que analiza conjuntos de datos con Presidio Analyzer y permite redactar texto, celdas o columnas completas.

Documentación consultada el 11 de septiembre de 2026.

Cobrix (extractos de mainframe)

  • · Cobrix, el parser COBOL de código abierto de Absa para Apache Spark, documenta entre sus funcionalidades soportadas «REDEFINES, OCCURS and DEPENDING ON fields» —es decir, uniones no comprobadas y arrays de tamaño variable—, además de estructuras anidadas y el parseo automático de registros multisegmento; su parser de copybooks no depende de Spark y puede reutilizarse en otros motores de procesamiento.
  • · En su versión publicada 2.11.0 marca como experimental el soporte de registros de bloque fijo: «Fixed block record formats (FB) are also supported. The support is experimental». Y sobre compresión documenta: «Supports reading files compressed in Hadoop-compatible way (gzip, bzip2, etc), but with limited parallelism. Uncompressed files are preferred for performance». El matiz importa: la pérdida de paralelismo es de los ficheros comprimidos —si los extractos se entregan sin comprimir, el paralelismo funciona— y es una limitación de esta librería concreta, no una propiedad general del descubrimiento sobre extractos de mainframe.

README y repositorio del proyecto consultados el 11 de septiembre de 2026.

Lo específico de Chile

La situación socioeconómica es dato sensible

Desde el 1 de diciembre de 2026, el artículo 2 letra g) de la Ley 19.628, en el texto fijado por la Ley 21.719, considera datos personales sensibles «aquellos datos personales que se refieren a las características físicas o morales de las personas o a hechos o circunstancias de su vida privada o intimidad, que revelen el origen étnico o racial, la afiliación política, sindical o gremial, la situación socioeconómica, las convicciones ideológicas o filosóficas, las creencias religiosas, los datos relativos a la salud, al perfil biológico humano, los datos biométricos, y la información relativa a la vida sexual, a la orientación sexual y a la identidad de género de una persona natural». Nuestra lectura, no del texto legal: en la medida en que usen datos que revelen la situación socioeconómica del titular, eso alcanza al scoring, a la segmentación comercial y a los modelos analíticos que los empleen.

Con un contrapeso que conviene leer completo. Desde el 1 de diciembre de 2026, el artículo 13 letra a) de la Ley 19.628 (texto fijado por la Ley 21.719) declara lícito, sin consentimiento del titular, el tratamiento «referido a datos relativos a obligaciones de carácter económico, financiero, bancario o comercial» cuando «se realice de conformidad con las normas del Título III de esta ley, incluidos los datos referidos a la situación socioeconómica del titular». En todo caso, el responsable deberá acreditar la licitud del tratamiento de datos (art. 13, inciso final). Distinguir qué tratamiento cae en ese supuesto y cuál no es trabajo de diseño de sistemas, no de redacción de políticas.

Las obligaciones económicas y financieras tienen título propio

No están en el Párrafo Tercero del Título II, «Del tratamiento de categorías especiales de datos personales»: los datos personales relativos a obligaciones de carácter económico, financiero, bancario o comercial tienen un Título III propio en la Ley 19.628, con reglas sobre qué obligaciones pueden comunicarse y la supresión de las obligaciones prescritas (art. 17) y sobre el plazo de cinco años desde la exigibilidad tras el cual ya no pueden comunicarse (art. 18).

La supervisión que ya existe

En banca y seguros la Ley 21.719 se suma a una supervisión que ya existe: bancos, compañías de seguros, corredoras y las entidades inscritas al amparo de la Ley Fintec 21.521 están sujetas a la Comisión para el Mercado Financiero, y las cajas de compensación de asignación familiar, al control y fiscalización de la Superintendencia de Seguridad Social (artículo 23 de la Ley 16.395 y artículo 3 de la Ley 18.833). Desde el 1 de diciembre de 2026 se añade el régimen de protección de datos personales de la Ley 19.628 en el texto fijado por la Ley 21.719, cuya autoridad es la Agencia de Protección de Datos Personales.

El Capítulo 20-10 de la Recopilación Actualizada de Normas de la CMF, «Gestión de Seguridad de la Información y Ciberseguridad», fue incorporado por la Circular N° 2.261, de 6 de julio de 2020, dictada por Resolución N° 3.255, y sus instrucciones rigen a contar del 1 de diciembre de 2020. El propio Capítulo se define como un conjunto de disposiciones basadas en buenas prácticas que deben considerarse «lineamientos mínimos a cumplir por las entidades», y precisa que la debida adhesión a ellos forma parte de la evaluación de gestión que la Comisión realiza a los bancos en el ámbito de los riesgos operacionales, atendiendo al volumen y complejidad de sus operaciones.

En el Título IV de la Norma de Carácter General N° 454 de la CMF —«Marco de gestión de riesgo de ciberseguridad»—, dentro del bloque de Evaluación de riesgo y control, la Comisión señala que «en cuanto al criterio de calificación de activos críticos, estos deberán ser clasificados desde una perspectiva de confidencialidad, integridad y disponibilidad», y añade que la aseguradora «deberá tener especial consideración en la clasificación de aquellos activos cuya seguridad se relacione con la garantía de protección de la privacidad y el resguardo de los datos personales y sensibles», identificándolos en su inventario y detallando las medidas asociadas al cumplimiento de la legislación vigente en esta materia. La NCG 454, de 18 de mayo de 2021, se dirige a entidades aseguradoras y reaseguradoras, y el pasaje forma parte de un bloque que la propia norma presenta como mejores prácticas, a implementar de manera proporcional y con enfoque basado en riesgo.

El secreto bancario no cambia

El artículo 154 de la Ley General de Bancos (DFL N° 3 de 1997, del Ministerio de Hacienda; promulgado el 26 de noviembre de 1997 y publicado el 19 de diciembre de 1997) sujeta a secreto bancario los depósitos y captaciones de cualquier naturaleza que reciban los bancos: sus antecedentes solo pueden proporcionarse a su titular, a quien este haya autorizado expresamente, a quien lo represente legalmente o a quien la ley autorice a pedirlos. Las demás operaciones quedan sujetas a reserva y solo pueden darse a conocer a quien demuestre un interés legítimo, siempre que el conocimiento de esos antecedentes no cause daño patrimonial al cliente.

La Ley 21.719 no modifica la Ley General de Bancos ni el régimen de secreto bancario. Su articulado permanente se agota en tres artículos: el primero introduce las modificaciones a la Ley 19.628 sobre protección de la vida privada, el segundo suprime el literal m) del artículo 33 del artículo primero de la Ley 20.285 sobre acceso a la información pública, y el tercero suprime el artículo 15 bis de la Ley 19.496 sobre protección de los derechos de los consumidores.

Una brecha puede disparar más de un reloj

Desde el 1 de diciembre de 2026, el responsable deberá reportar a la Agencia de Protección de Datos Personales, por los medios más expeditos posibles y sin dilaciones indebidas, las vulneraciones a las medidas de seguridad que ocasionen la destrucción, filtración, pérdida o alteración accidental o ilícita de los datos personales que trate, o la comunicación o acceso no autorizados a dichos datos, cuando exista un riesgo razonable para los derechos y libertades de los titulares (art. 14 sexies inciso primero de la Ley 19.628, texto fijado por la Ley 21.719). Además deberá registrar esas comunicaciones —naturaleza de la vulneración, efectos, categorías de datos, número aproximado de titulares afectados y medidas adoptadas— y, cuando afecten a datos sensibles, a datos de niños y niñas menores de catorce años o a datos de obligaciones económicas, financieras, bancarias o comerciales, comunicarlas también a los titulares.

La ley chilena no fija para el reporte de brechas un plazo en horas equivalente al del RGPD. El RGPD, en cambio, fija 72 horas (art. 33.1). Atención al solapamiento sectorial: si la entidad está calificada como operador de importancia vital bajo la Ley 21.663, ahí sí hay reloj —alerta temprana dentro de 3 horas y actualización dentro de 72 horas ante el CSIRT Nacional (art. 9º)—, y ese deber convive con el de la Ley 19.628.

Ante un incidente de seguridad la carga de la prueba recae en el responsable. El art. 14 quinquies, inciso final, de la Ley 19.628 (texto fijado por la Ley 21.719, vigente desde el 1 de diciembre de 2026) dispone: «Ante la ocurrencia de un incidente de seguridad, y en caso de controversia judicial o administrativa, corresponderá al responsable acreditar la existencia y el funcionamiento de las medidas de seguridad adoptadas en base a los niveles de riesgo y a la tecnología disponible». Diseñamos el circuito de detección, calificación y escalado una vez, y que responda a cada marco que aplique a su entidad.

La cadena de proveedores y la Ley 21.663

El artículo 4° de la Ley 21.663, Ley Marco de Ciberseguridad, califica como servicios esenciales, entre otros, los proveídos por instituciones privadas que realizan actividades de «banca, servicios financieros y medios de pago» y de «administración de prestaciones de seguridad social». El listado no es cerrado: la Agencia Nacional de Ciberseguridad puede calificar otros servicios como esenciales mediante resolución fundada de su Director Nacional, sometida a consulta pública, cuando su afectación pueda causar un grave daño a la población, a sectores relevantes de la economía o al normal funcionamiento de la sociedad.

Vermont presta en Chile servicios de tecnología de la información gestionados por terceros, una de las actividades que el artículo 4 de la Ley 21.663 enumera entre los servicios esenciales.

Para las instituciones bancarias, la ANCI declaró cuatro criterios de inclusión en la nómina de operadores de importancia vital (Resolución Exenta N° 87, Diario Oficial de 17 de diciembre de 2025): la calificación anual de bancos de importancia sistémica que efectúa la CMF conforme al Capítulo 21-11 de la Recopilación Actualizada de Normas; la opinión técnica de la propia CMF, emitida especialmente en el marco de ese proceso; la prestación de servicios financieros dirigidos a personas naturales —cuentas corrientes, captación de depósitos, créditos de consumo y créditos de vivienda—; y la presencia territorial de la entidad, considerando por ejemplo si cuenta con sucursales a lo largo del país y en diversas regiones.

En la nómina de la primera etapa del primer procedimiento de calificación, el apartado de banca, servicios financieros y medios de pago incluye siete compañías de seguros de vida. El criterio de inclusión fue precisamente que se tratara de compañías de seguros de vida —el llamado segundo grupo—, por el componente de ahorro de sus operaciones y las obligaciones e inversiones de largo plazo a que dan origen, y dentro de ese grupo se consideró a las entidades con participación de mercado relevante. El procedimiento se cerró con una segunda etapa, que incorporó entidades adicionales también en sectores ya calificados.

Con la publicación de la nómina definitiva de la segunda etapa el 24 de julio de 2026, la ANCI cerró el primer procedimiento de calificación de operadores de importancia vital: 239 de las 372 instituciones precalificadas en abril de 2026 quedaron calificadas en esa segunda etapa, y el total de las dos etapas asciende a 1.154 instituciones (cifra de la ANCI a 24 de julio de 2026). La Ley 21.663 obliga a revisar y actualizar la calificación al menos cada tres años, de modo que la cifra volverá a moverse.

El artículo 26 de la Ley 21.663 dispone que, cuando las normas o instrucciones de una autoridad sectorial —la CMF, en banca y seguros— establezcan obligaciones con efectos al menos equivalentes a las previstas en los protocolos, normas o instrucciones de la ANCI, prevalecerán las disposiciones de la autoridad sectorial. La prevalencia no opera sola: el mismo artículo exige que la Agencia y la autoridad sectorial dicten previamente una norma conjunta de carácter general que fije los criterios para evaluar esa equivalencia, y añade que, si la normativa sectorial no alcanza a todas las entidades del sector, las normas de la ANCI siguen siendo plenamente aplicables a las no exceptuadas. A la fecha de esta revisión, 11 de septiembre de 2026, no nos consta que se haya dictado esa norma conjunta ANCI–CMF.

La solución

Un programa de cumplimiento acotado, no una licencia perpetua

Cerramos la adecuación como un proyecto acotado cuyo resultado —inventarios, matrices, políticas y automatizaciones— se integra con los sistemas que ya opera.

Descubrimiento y clasificación de datos personales

Descubrimos y clasificamos datos personales y sensibles en orígenes estructurados y no estructurados —SQL Server, Azure, Microsoft 365, file servers y aplicaciones heredadas— para saber con certeza qué dato existe y dónde reside. En Chile la clasificación tiene una regla propia en la definición legal de dato sensible (art. 2 letra g), lo que cambia el criterio respecto de cualquier política de grupo escrita para el RGPD.

Qué incluye esa definición →

Inventario de tratamientos (art. 14 ter) y matriz RAT

La ley chilena no impone un registro de actividades de tratamiento como el del artículo 30 del RGPD. Impone algo distinto: publicar. El artículo 14 ter obliga a facilitar y mantener permanentemente a disposición del público, en el sitio web o medio equivalente, la información que enumeran sus letras a) a l).

Esa publicación no se redacta: se deriva. Levantamos el inventario que la sostiene, lo mantenemos vivo conectado al descubrimiento del dato, y de él generamos la información que su organización publica y la evidencia interna que le permite responder cuando le pregunten.

Las letras a) a l) del art. 14 ter →

Evaluación de impacto en protección de datos (art. 15 ter)

Incumplir la obligación de evaluación de impacto del artículo 15 ter, en los casos en que corresponda, es infracción gravísima (art. 34 quáter, letra k) —la categoría más grave de la ley—.

Cuando sea probable que un tipo de tratamiento, por su naturaleza, alcance, contexto, tecnología utilizada o fines, pueda producir un alto riesgo para los derechos de los titulares, el responsable debe realizar una evaluación de impacto en protección de datos personales previa al inicio de las operaciones de tratamiento. La ley exige esa evaluación siempre en cuatro casos: evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento o decisiones automatizadas, como la elaboración de perfiles, que produzca efectos jurídicos significativos; tratamiento masivo de datos o a gran escala; tratamiento que implique observación o monitoreo sistemático de una zona de acceso público; y tratamiento de datos sensibles y especialmente protegidos en las hipótesis de excepción del consentimiento. La Agencia debe establecer y publicar una lista orientativa de los tratamientos que la requieren o no, y las orientaciones mínimas para realizarla (art. 15 ter, Ley 19.628, texto Ley 21.719).

Identificamos qué tratamientos caen dentro, aportamos la metodología y el análisis técnico, y dejamos la evidencia que lo sostiene. Si el resultado de la evaluación demuestra que el tratamiento es de alto riesgo, los responsables «podrán consultar» a la Agencia para obtener sus recomendaciones (art. 15 ter, inciso final).

Topes de multa por categoría →

Gobierno del dato: catálogo, clasificación y linaje

Implantamos catálogo, clasificación y linaje para que el inventario no caduque: trazabilidad de extremo a extremo entre el origen del dato, el tratamiento y el uso, de modo que cuando cambie un sistema, la información publicada y la evidencia cambien con él. En un banco chileno este trabajo no es solo para la Agencia y puede apoyarse en lo que ya pide la CMF: el Capítulo 20-10 de la RAN ya considera, entre los lineamientos mínimos de gestión que evalúa la CMF, que el Directorio haya aprobado políticas con una clara definición de los activos de información a resguardar, criterios para clasificar la información y la existencia de un inventario de activos de información permanentemente actualizado, consistente con el mapa de procesos de la entidad. Construimos un inventario que responde a la CMF y a la Agencia con la misma evidencia.

Derechos del titular y consentimiento: integración por API

Conectamos por API sus portales de derechos y de gestión del consentimiento con los sistemas donde realmente vive el dato, para que las solicitudes se resuelvan sobre su propia infraestructura. Los derechos son seis —acceso, rectificación, supresión, oposición, portabilidad y bloqueo (art. 4)— y no corren con el mismo reloj.

Cuando el titular formula una solicitud de rectificación, supresión u oposición, puede además pedir al responsable el bloqueo temporal de sus datos o del tratamiento que realice. La solicitud de bloqueo debe ser fundada y el responsable debe responderla dentro de los dos días hábiles siguientes a su recepción; mientras no la resuelva no puede tratar los datos comprendidos en el requerimiento, y el bloqueo no afecta a su almacenamiento (art. 11, inciso sexto). Omitir la respuesta, responder tardíamente o denegar la petición sin causa justificada ante una solicitud fundada de bloqueo temporal es infracción grave (art. 34 ter, letra f), Ley 19.628, texto Ley 21.719).

El RGPD obliga a informar al interesado sobre las actuaciones realizadas a raíz de una solicitud de los artículos 15 a 22 en el plazo de un mes desde su recepción, prorrogable por otros dos meses cuando lo justifiquen la complejidad o el número de solicitudes (art. 12.3 RGPD). La ley chilena fija treinta días corridos desde el ingreso de la solicitud, prorrogables por una sola vez hasta por otros treinta (art. 11, inciso segundo, Ley 19.628, texto Ley 21.719). Los calendarios no coinciden: un procedimiento de atención de derechos diseñado solo sobre los plazos del RGPD no reproduce el cómputo chileno.

Deber de prevención (art. 48) y modelo de prevención (art. 49)

Conviene separar dos cosas que suelen confundirse. El deber de prevención del artículo 48 es obligatorio para todo responsable, público o privado: adoptar acciones destinadas a prevenir la comisión de las infracciones de los artículos 34 bis, 34 ter y 34 quáter. El modelo de prevención del artículo 49 es voluntario. El reglamento que exige el artículo 51, inciso tercero, de la Ley 19.628 —expedido a través del Ministerio de Hacienda y suscrito además por el Ministro Secretario General de la Presidencia y por el Ministro de Economía, Fomento y Turismo— es el Decreto Supremo N° 662, de 13 de junio de 2025, del Ministerio de Hacienda, publicado en el Diario Oficial el 9 de septiembre de 2026. Fija los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los modelos de prevención de infracciones de los artículos 49 a 53, y entra en vigencia junto con la ley el 1 de diciembre de 2026.

La certificación del modelo de prevención la otorga la propia Agencia, no un tercero privado. Desde el 1 de diciembre de 2026, el artículo 51 de la Ley 19.628 (texto fijado por la Ley 21.719) la designa como «la entidad encargada de certificar que el modelo de prevención de infracciones reúna los requisitos y elementos establecidos en la ley y su reglamento y supervisarlos», y añade que «la Agencia incorporará en el Registro Nacional de Sanciones y Cumplimiento a las entidades que posean una certificación vigente».

A 15 de septiembre de 2026 la Agencia de Protección de Datos Personales todavía no tiene constituido su Consejo Directivo. En la sesión de Sala del 19 de mayo de 2026 —comunicada por el Senado el 20 de mayo— la Cámara Alta desestimó, por no alcanzar el quórum de dos tercios de los senadores en ejercicio (19 votos a favor y 12 en contra), el oficio presidencial que proponía como consejeros a Joselyn Biermann, Roberto Godoy y Matías Larraguibel. Diseñamos el modelo y su evidencia; no certificamos nosotros y no anticipamos cómo valorará la Agencia el resultado.

Su efecto sobre las sanciones, en las preguntas frecuentes →

Qué deber cubre cada entregable

Deber Artículo Qué entregamos
Información y transparencia 14 ter Inventario de tratamientos y la página pública derivada de él
Protección desde el diseño y por defecto 14 quáter Revisión técnica de arquitecturas y configuraciones por defecto
Medidas de seguridad y reporte de brechas 14 quinquies y 14 sexies Procedimiento de detección, reporte a la Agencia y registro interno de vulneraciones
Derechos del titular 4 y 11 Integración por API con los plazos de respuesta del art. 11, incluido el del bloqueo temporal
Evaluación de impacto 15 ter Metodología, análisis y evidencia de las EIPD de alto riesgo
Relación con encargados 15 bis Cláusulas de encargo, escalado de brechas y control de subencargo
Prevención de infracciones 48 (obligatorio) y 49 (voluntario) Acciones de prevención y, si se decide, el programa de cumplimiento y su matriz de riesgos

Artículos de la Ley 19.628 en el texto fijado por la Ley 21.719. El contenido mínimo de la información pública del artículo 14 ter está en la sección siguiente.

Lo que su organización tendrá publicado el 1 de diciembre de 2026

El artículo 14 ter de la Ley 19.628, en el texto fijado por la Ley 21.719, obliga al responsable a «facilitar y mantener permanentemente a disposición del público, en su sitio web o en cualquier otro medio de información equivalente, al menos» doce bloques de información, en sus letras a) a l):

  • · a) la política de tratamiento adoptada, con su fecha y versión;
  • · b) la individualización del responsable y su representante legal, y la identificación del encargado de prevención si existiere;
  • · c) el domicilio postal, correo electrónico, formulario de contacto o medio tecnológico equivalente por el que se le notifican las solicitudes de los titulares;
  • · d) las categorías, clases o tipos de datos que trata, la descripción genérica del universo de personas de sus bases, los destinatarios previstos, las finalidades, la base de legitimidad y, si es interés legítimo, cuál sería;
  • · e) la política y medidas de seguridad;
  • · f) el derecho del titular a acceso, rectificación, supresión, oposición y portabilidad;
  • · g) el derecho a recurrir ante la Agencia si el responsable rechaza o no responde oportunamente;
  • · h) en su caso, la transferencia a un tercer país u organización internacional y si ofrecen nivel adecuado de protección;
  • · i) el período de conservación;
  • · j) la fuente de los datos y si proceden de fuentes de acceso público;
  • · k) cuando el tratamiento se basa en el consentimiento, el derecho a retirarlo en cualquier momento; y
  • · l) la existencia de decisiones automatizadas, incluida la elaboración de perfiles, con información significativa sobre la lógica aplicada y sus consecuencias previstas.

Es un deber de publicación, no un registro interno. Exigible desde la entrada en vigencia de la reforma, prevista para el 1 de diciembre de 2026.

Los bloques que describen los tratamientos —las categorías de datos, el universo de titulares, los destinatarios, las finalidades y la base de legitimidad de la letra d), las transferencias internacionales de la h), el período de conservación de la i), la fuente de los datos de la j) y las decisiones automatizadas de la l)— salen del inventario. Entregamos la página y el proceso que la mantiene sincronizada cuando cambia un sistema, no un documento que caduca.

Por qué Vermont

Ingeniería sobre sus sistemas, con el alcance dicho por escrito

Lo que no hacemos

No emitimos opinión legal: el dictamen sobre licitud, bases y riesgo lo firma su fiscalía o su estudio. No certificamos el modelo de prevención: esa certificación corresponde por ley a la Agencia (art. 51). Traducimos lo que su fiscalía decide en inventarios, controles y automatizaciones que funcionan sobre los sistemas que usted ya opera.

Agnóstico de herramienta, y explícito sobre sus límites

Trabajamos con open source —Presidio, OpenMetadata— y con las licencias que su organización ya tiene. Y decimos lo que esas herramientas son y lo que no hacen. Presidio está en transición de proyecto propiedad de Microsoft a proyecto independiente de gobernanza comunitaria bajo la organización de GitHub Data Privacy Stack, según su propia documentación (consultada el 15 de septiembre de 2026), y se distribuye sin garantía ni SLA. En su configuración por defecto trae reconocedores y modelos para inglés, y su lista de entidades soportadas no incluye identificadores chilenos como el RUT, por lo que en un core chileno hay que configurar el idioma y crear o ajustar reconocedores propios.

CREDENCIALES · PROTECCIÓN DE DATOS

  • · 15+ años en banca y seguros.
  • · ISO/IEC 27001:2022 certificada — gestión de la seguridad de la información. Ver el certificado →
  • · ISO/IEC 42001 (gestión de IA): certificación de empresa en curso, no obtenida. Un especialista de la plantilla es Implementador Líder ISO 27001 e ISO 42001.

CIBERSEGURIDAD · LEY 21.663

  • · Acompañamos a las entidades calificadas como operadores de importancia vital en la preparación de los deberes del artículo 8 de la Ley 21.663: el sistema de gestión de seguridad de la información continuo, el registro de las acciones que lo componen y los planes de continuidad operacional y ciberseguridad. No emitimos las certificaciones de esos planes: el artículo 28 reserva esa facultad a los organismos inscritos en el registro de entidades certificadoras de la Agencia Nacional de Ciberseguridad.

Continúe por aquí

Servicios y recursos relacionados

Capítulo 20-10 de la RAN (CMF)

Qué pide el Capítulo 20-10 sobre políticas de seguridad de la información e inventario de activos, y cómo se relaciona con el inventario de tratamientos de datos personales.

Ver la ficha del Capítulo 20-10 →

Glosario: Ley 21.719 y Ley 19.628

Qué introduce la Ley 21.719 en la Ley 19.628: derechos del titular, el deber de información del artículo 14 ter, el registro de vulneraciones de seguridad del artículo 14 sexies y el régimen de infracciones.

Leer la ficha de la Ley 21.719 →

Sector seguros

Cómo abordamos el dato y el cumplimiento en aseguradoras chilenas, del cálculo regulatorio a la protección de datos.

Ver sector seguros →

Sector banca

Modernización y gobierno del dato en bancos, cuya fiscalización corresponde a la Comisión para el Mercado Financiero (art. 2 de la Ley General de Bancos).

Ver sector banca →

ALCANCE Y LÍMITES

Somos una consultora de ingeniería. Nuestro trabajo es técnico: descubrir y clasificar el dato, construir y mantener el inventario, integrar los circuitos de derechos, y producir la evidencia que su organización necesita para sostener sus decisiones.

No prestamos asesoría jurídica ni sustituimos a su fiscalía o a su estudio de abogados: trabajamos con ellos y les entregamos el sustrato técnico de sus decisiones. No certificamos el cumplimiento de la Ley 21.719 ni anticipamos cómo valorará la autoridad la evidencia producida.

FUENTES Y ACTUALIZACIÓN

Las afirmaciones normativas de esta página se contrastan con el texto oficial de cada norma; la documentación de herramientas y los estudios de mercado se citan con su fuente y su fecha de consulta. Última comprobación del estado normativo: 15 de septiembre de 2026.

  • · Ley N° 21.719, Diario Oficial de 13 de diciembre de 2024 (edición N° 44.023)
  • · Ley N° 19.628, texto consolidado con vigencia desde el 1 de diciembre de 2026 — Biblioteca del Congreso Nacional
  • · Decreto Supremo N° 662, de 13 de junio de 2025, del Ministerio de Hacienda, publicado el 9 de septiembre de 2026
  • · Boletín N° 18.623-07, estado de tramitación — Senado de la República
  • · Ley N° 21.663, Ley Marco de Ciberseguridad (arts. 4, 6, 8, 9, 26 y 28) — Biblioteca del Congreso Nacional
  • · ANCI: Resolución Exenta N° 87, Diario Oficial de 17 de diciembre de 2025, y nómina definitiva de la segunda etapa, 24 de julio de 2026
  • · DFL N° 3 de 1997, del Ministerio de Hacienda (Ley General de Bancos), art. 154
  • · CMF: Capítulo 20-10 de la Recopilación Actualizada de Normas y Norma de Carácter General N° 454, de 18 de mayo de 2021
  • · Documentación oficial de Microsoft Purview, DataHub, OpenMetadata, Presidio y Cobrix, consultada el 11 de septiembre de 2026
  • · Encuesta de Protección de Datos Personales de PwC Chile y FGE (2025); Data Driven Index 2026 de Customer Trigger (revista ANDA); La Tercera–Pulso, 23 de agosto de 2026; FactorIT
  • · Secretaría de Gobierno Digital, Wiki Guías: «Guía Práctica para facilitar la implementación de la nueva Ley de Protección de Datos Personales en la Administración» (Instrumento N.º 1: «Catálogo de datos personales tratados por la institución»)

Cuando una norma citada cambie, cambiamos la página y la fecha. Si encuentra una discrepancia entre lo publicado aquí y el texto oficial, escríbanos: corregimos y lo dejamos anotado.

¿Puede probar hoy dónde residen sus datos personales, con qué finalidad los trata y qué tendría que publicar el 1 de diciembre de 2026?

Agendar diagnóstico

Contenido informativo de Vermont Solutions, elaborado sobre el texto oficial de la Ley 21.719 (Diario Oficial de 13 de diciembre de 2024) y el texto de la Ley 19.628 vigente desde el 1 de diciembre de 2026. No constituye asesoramiento jurídico. La normativa está en evolución y hay un proyecto de ley en trámite (Boletín 18.623-07) que afecta a la fecha de entrada en vigencia. Verifique la versión vigente en bcn.cl.

Preguntas frecuentes

¿Qué le exige realmente el nuevo marco a mi organización?
Cumplir los principios del artículo 3° de la Ley 19.628 en el texto fijado por la Ley 21.719 —licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad—; mantener publicada la información del artículo 14 ter; atender los seis derechos del titular del artículo 4 en sus plazos; aplicar protección desde el diseño y por defecto; adoptar medidas de seguridad, reportar a la Agencia las vulneraciones y llevar su registro interno (arts. 14 quinquies y 14 sexies); evaluar el impacto de los tratamientos de alto riesgo (art. 15 ter); proteger de forma reforzada los datos sensibles, categoría que en Chile incluye la situación socioeconómica; y regular por contrato el tratamiento que encarga a terceros, que se hace por su cuenta y bajo sus instrucciones (arts. 2° letras n) y x) y 15 bis). La ley no exige un registro de actividades de tratamiento: exige publicar, y publicar obliga a inventariar antes.
¿La ley chilena obliga a llevar una matriz RAT?
No. La Ley 19.628, en el texto que fija la Ley 21.719, no impone un registro de actividades de tratamiento equivalente al artículo 30 del RGPD, y lo reconoce la propia Secretaría de Gobierno Digital en su guía práctica para la Administración del Estado: «la nueva normativa no establece expresamente la obligación de contar con un registro de actividades de tratamiento (o "RAT"), como sí lo hacen las normas de otros países». Ahora bien, hay dos deberes que en la práctica lo hacen necesario. El artículo 14 ter obliga a publicar las categorías de datos, el universo de titulares, los destinatarios, las finalidades, la base de legitimidad, los plazos de conservación y las decisiones automatizadas: eso no se puede publicar sin haberlo inventariado. Y el artículo 14 sexies obliga a llevar un registro interno, este sí nombrado por la ley, de las comunicaciones de vulneraciones de seguridad. Por eso levantamos el inventario: no porque una norma lo nombre, sino porque sin él no se cumplen los que sí lo exigen. Quien lo venda como obligación legal está describiendo el RGPD, no la ley chilena.
¿Qué registro sí obliga a llevar la ley?
Uno solo, y es de brechas: el artículo 14 sexies obliga a registrar las comunicaciones de vulneraciones de las medidas de seguridad, describiendo su naturaleza, sus efectos, las categorías de datos y el número aproximado de titulares afectados, además de las medidas adoptadas. Omitir esas comunicaciones o esos registros es infracción grave (art. 34 ter letra k); omitir en forma deliberada la comunicación de vulneraciones que puedan afectar la confidencialidad, disponibilidad o integridad de los datos es gravísima (art. 34 quáter letra f).
¿Cómo se integran los derechos del titular con mis sistemas?
Conectamos por API sus portales de derechos y de gestión del consentimiento ya existentes. Los derechos del titular en Chile son seis —acceso, rectificación, supresión, oposición, portabilidad y bloqueo (art. 4)— y no corren con el mismo reloj: la regla general es de treinta días corridos desde el ingreso de la solicitud, prorrogables por una sola vez hasta por otros treinta, pero la solicitud fundada de bloqueo temporal se responde dentro de los dos días hábiles siguientes a su recepción y, mientras no se resuelva, no pueden tratarse los datos comprendidos en el requerimiento (art. 11). Ese plazo es el que decide si la integración sirve. Diseñamos el flujo de bloqueo contra sus aplicaciones reales, no contra un formulario.
¿Puedo cumplir sin comprar una plataforma comercial?
Sí. Trabajamos de forma agnóstica: con open source —Presidio, OpenMetadata— y aprovechando las licencias que su organización ya tiene. Lo que cierra el cumplimiento es la decisión sobre el dato —qué es sensible, qué base de licitud aplica, qué tratamiento exige evaluación de impacto—, y esa decisión no la toma una licencia.
¿El modelo de prevención reduce las sanciones?
Un modelo de prevención de infracciones certificado puede operar como circunstancia atenuante, no como salvoconducto. El deber de prevenir es obligatorio para todo responsable (art. 48); el modelo de prevención de infracciones es voluntario (art. 49). El artículo 36 N° 5 de la Ley 19.628 —texto fijado por la Ley 21.719, vigente desde el 1 de diciembre de 2026— considera atenuante «el haber cumplido diligentemente sus deberes de dirección y supervisión para la protección de los datos personales sujetos a tratamiento, lo que se verificará con el certificado expedido de acuerdo a lo dispuesto en el artículo 51». Es una atenuante que pondera la Agencia al graduar la sanción: no impide la infracción ni garantiza una rebaja determinada. A 15 de septiembre de 2026 no es posible obtener la certificación del modelo de prevención de infracciones, por dos motivos que se acumulan. Primero, el régimen que la contempla —los artículos 49 a 53 de la Ley 19.628, en el texto fijado por la Ley 21.719— no entra en vigencia hasta el 1 de diciembre de 2026. Segundo, el artículo 51 reserva la certificación a la Agencia de Protección de Datos Personales, y su Consejo Directivo aún no ha sido designado, de modo que no hay órgano capaz de certificar ni certificados emitidos. Los requisitos, modalidades y procedimientos de implementación, certificación, registro y supervisión los fija el reglamento aprobado por el Decreto N° 662, de 2025, del Ministerio de Hacienda, que rige junto con la ley. Lo que sí puede hacerse hoy es dejar el modelo construido, documentado y auditable para presentarlo a certificación cuando la Agencia abra el procedimiento. Cómo valore la Agencia el resultado no depende de nosotros.