Puerto Varas · Región de Los Lagos, Chile

Avanzamos Contigo: El Blog de AvanzaMás

Ley 21.719: qué tiene que hacer tu pyme antes del 1 de diciembre de 2026

Cinco cosas: Saber qué datos de personas guarda tu negocio y dónde, documentarlo en un Registro de Actividades de Tratamiento, publicar una política de privacidad, arreglar tus formularios y tu banner de cookies para que pidan permiso de verdad y tener escrito qué harás si se te filtra información.

Ninguna toma más de cuatro horas. Todas juntas, entre doce y veinte horas repartidas en varias semanas.

Ahora la versión larga, con lo que casi nadie te está contando.

Qué es la Ley 21.719 y desde cuándo rige

La Ley N° 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026 (Es posible que su entrada en vigencia se pospomga). Reemplaza por completo el contenido de la antigua Ley 19.628 sobre protección de la vida privada, que llevaba más de veinte años sin actualizarse.

Lo que cambia, en concreto:

Crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar de oficio y sancionar.

Establece que todo tratamiento de datos necesita una base de licitud: Consentimiento, ejecución de un contrato, obligación legal o interés legítimo. Ya no basta con que el cliente te haya dado sus datos.

Reconoce cinco derechos a las personas: Acceso, rectificación, cancelación, oposición y portabilidad, te obliga a poder responderlos en un plazo determinado.

Obliga a mantener un Registro de Actividades de Tratamiento o RAT.

Obliga a notificar las brechas de seguridad, con 72 horas como estándar de referencia.

Sube las multas por incumplimientos de forma sustancial.

Aplica a toda organización que trate datos personales en Chile, sin importar su tamaño. No hay un piso de facturación ni de número de trabajadores que te deje fuera, aplica para todos.

Lo que pocos están contando

Casi todo el contenido que circula sobre esta ley te hablan de la multa máxima: 20.000 UTM, que a la UTM de agosto de 2026 son más de mil cuatrocientos millones de pesos.

Es cierto que la ley contempla ese techo. Pero hay algo que rara vez se menciona.

El año de gracia del artículo sexto transitorio

Durante los primeros 12 meses de vigencia, la Agencia puede aplicar una amonestación escrita en lugar de una multa a la primera infracción de las empresas que califican como de menor tamaño según la Ley 20.416.

Es decir: Entre el 1 de diciembre de 2026 y el 1 de diciembre de 2027, si eres pyme, es poco probable que te multen la primera vez.

Te lo decimos aunque nos conviene lo contrario. Y aquí están las tres razones por las que igual hay que moverse ahora.

1 · La amonestación queda registrada

No es borrón y cuenta nueva. La amonestación consigna la gravedad de la infracción, la conducta y las circunstancias atenuantes o agravantes, y pesa en la fiscalización siguiente. El año de gracia no es un año libre: Es un año donde todo queda registrado.

2 · Las obligaciones rigen desde el día uno

El período de gracia afecta a la sanción, no al deber. Tu Registro de Actividades de Tratamiento tiene que existir y estar al día desde el 1 de diciembre de 2026, te fiscalicen o no.

3 · Quien te va a fiscalizar de verdad no es la Agencia

Esta es la razón práctica, y es la que casi nadie está diciendo en voz alta: El primer control no viene del Estado, viene de tus clientes grandes, quienes pueden pedir estos antecedentes para postular a una licitación.

Las empresas grandes, las instituciones públicas y las universidades están en el radar directo de la Agencia. Y la forma en que se protegen es trasladándote la exigencia: Incorporando cláusulas de protección de datos en los contratos con sus proveedores.

Si le vendes a una salmonera, a una constructora, a un municipio o a una universidad, es cuestión de tiempo antes de que te pidan tu política de privacidad publicada y tu registro de tratamiento. Y ahí no hay período de gracia que valga.

Hay una licitación que se gana o se pierde, y perderla por algo que puedes haber abordado con tiempo habla de un problema de dirección.

En la región de Los Lagos hay cerca de 70.000 empresas formalizadas. Una parte importante de ellas vive de venderle a empresas más grandes. Para ese grupo, esto dejó de ser un tema legal y pasó a ser un requisito comercial.

Las cinco cosas que hay que hacer

1 · Saber qué datos tienes

Nadie puede proteger lo que no sabe que tiene. Junta a quien maneje cada área y recorre el viaje de un cliente, desde que te escribe hasta que le emitiste la boleta. Anota cada sistema que tocó.

No olvides los lugares incómodos: La planilla Excel en el escritorio de alguien, el cuaderno del mesón, el grupo de WhatsApp, la casilla de correo compartida, la carpeta de currículums. Tiempo: Unas dos horas.

2 · Armar el Registro de Actividades de Tratamiento

Es la obligación más concreta de toda la ley y la primera que te van a pedir. Una planilla donde cada fila es una actividad (newsletter de marketing, gestión de clientes, remuneraciones) y cada columna responde una pregunta que la ley exige documentar: Finalidad, categorías de titulares y de datos, transferencias internacionales, origen, plazo de conservación, medidas de seguridad y existencia de decisiones automatizadas.

La mayoría de las pymes termina con entre seis y doce filas. Tiempo: Tres a cuatro horas.

3 · Publicar tu política de privacidad

El deber de información es transversal en la ley, y es la infracción más fácil de detectar: Basta con entrar a tu sitio. Tiene que estar en una URL permanente, enlazada desde el pie de página de todas las páginas (no sólo del inicio) y con la fecha de última actualización visible.

Si no tienes sitio web, publícala igual: Un PDF en un enlace compartible sirve, y tenla lista para enviar cuando alguien la pida. Tiempo: Una hora con una plantilla.

4 · Arreglar formularios y cookies

Los formularios necesitan una casilla de consentimiento desmarcada por defecto, y separada: Una para quiero que me contacten por esta consulta y otra distinta para quiero recibir promociones. Un "acepto todo" en letra chica no sirve.

El banner de cookies tiene que bloquear de verdad. La mayoría de los banners que se ven hoy en Chile avisan pero no piden permiso: Las cookies ya se cargaron antes de que el usuario haga clic. Y los botones de aceptar y rechazar deben tener el mismo peso visual. Para comprobarlo, entra a tu sitio en una ventana de incógnito, abre las herramientas de desarrollador y revisa si hay cookies de terceros antes de aceptar. Tiempo: Dos a tres horas.

5 · Tener escrito qué harás ante una brecha

No sólo un ataque informático. Cuenta cualquier evento que comprometa datos personales: Un correo masivo enviado al destinatario equivocado, un notebook perdido, un trabajador que se llevó la base de clientes, un proveedor que te avisa que sufrió una filtración.

La ley obliga a notificar a la Agencia sin dilaciones indebidas, y a las personas afectadas cuando el riesgo sea alto. La omisión maliciosa de reportar una brecha es una infracción gravísima, y ahí el año de gracia no ayuda. Necesitas una página: Quién decide, a quién se avisa, en qué plazo y con qué texto. Y un simulacro de veinte minutos con tu equipo, que es incómodo y es la única forma de saber si el protocolo sirve. Tiempo: Hora y media.

Cuánto cuesta no hacerlo

La UTM de agosto de 2026 está en $71.649. Estos son los topes que contempla la ley:

Infracción leve · hasta 5.000 UTM (~$358 millones)

No informar, no tener la política de privacidad publicada.

Infracción grave · hasta 10.000 UTM (~$716 millones)

Tratar datos sin base de licitud, no responder en plazo las solicitudes de los titulares.

Infracción gravísima · hasta 20.000 UTM (~$1.433 millones)

Tratamiento fraudulento, omisión maliciosa del reporte de brechas.

En caso de reincidencia la multa puede triplicarse. Para empresas que no califican como de menor tamaño, puede alcanzar el 2% de los ingresos anuales en infracciones graves y el 4% en gravísimas. La ley contempla además sanciones accesorias, como la suspensión temporal de las actividades de tratamiento.

¿Necesito un abogado?

Depende de tu caso, y conviene ser honesto sobre dónde está la línea.

El trabajo operativo lo puedes hacer tú. Levantar el inventario, armar el registro, publicar la política, arreglar los formularios, escribir el protocolo de brechas: Nada de eso requiere formación jurídica. Requiere tiempo y saber qué hacer.

Necesitas revisión legal si tratas datos sensibles a gran escala: Fichas de salud, datos biométricos como huella o reconocimiento facial, información financiera de terceros, o datos de niños, niñas y adolescentes. También si haces transferencias internacionales estructuradas o decisiones automatizadas con efectos jurídicos sobre las personas.

Un dato que suele tranquilizar: La obligación de designar un Delegado de Protección de Datos aplica sólo a organizaciones que tratan datos a gran escala o datos sensibles de forma sistemática. Una pyme normal no está obligada. Sí conviene nombrar un responsable interno, que es otra cosa y no cuesta nada.

Si además estás incorporando herramientas de inteligencia artificial en tu operación, la base de licitud y el registro pesan todavía más: Lo explicamos en la guía de inteligencia artificial para pymes en Chile.

Por dónde partir hoy

Si vas a hacer una sola cosa después de leer esto, que sea saber en qué estás parado.

Armamos un autodiagnóstico gratuito de diez preguntas. Se responde en tres minutos y te entrega un informe con lo que te falta, en orden de implementación, más el modelo de política de privacidad editable.

Y si prefieres resolverlo completo, tenemos el Kit 21.719: La guía con las quince acciones explicadas, las plantillas, la planilla de registro con tu rubro precargado y un generador donde respondes un formulario y salen tus documentos personalizados.

Preguntas frecuentes

Sí. La ley aplica a toda organización que trate datos personales en Chile, sin piso de tamaño. Lo que sí cambia según el tamaño es el régimen sancionatorio del primer año.

La mayoría de las obligaciones aplica igual. Los datos de tus clientes están en tu WhatsApp, en tu sistema de boletas y en tus planillas, y eso es tratamiento de datos personales.

Como punto de partida, sí. El problema es que una plantilla genérica declara cosas que tu negocio no hace, y omite las que sí. Y la sección de destinatarios (qué proveedores tratan tus datos y en qué país) es la que un cliente grande va a revisar primero, y esa ninguna plantilla la puede saber por ti.

No siempre. Si hay una obligación legal por encima (documentos tributarios, por ejemplo, que se conservan seis años) no puedes borrarlos, y tienes que explicárselo con claridad en la respuesta. Lo que no puedes es ignorar la solicitud.

Desde el 1 de diciembre de 2026. Y ya lo dijimos: Probablemente antes te lo pida un cliente, sin embargo, se habla de la extensión de la puesta en marcha de la ley, esto aún es un rumor.

Fuentes

Este artículo es informativo y no constituye asesoría legal. Si tu empresa trata datos sensibles a gran escala, complementa con la revisión de un abogado especialista en protección de datos.

Contenidos

Más artículos
Guía práctica de la Ley 21.719 para pymes chilenas: qué exige, qué pasa si no cumples, el año de gracia...
Responde diez preguntas y descubre si tu pyme cumple la Ley 21.719. Al final generamos tu política de privacidad completa,...
Dónde están las oportunidades reales de la IA para emprendedores y pymes en Chile y LATAM, por qué el 95%...
Diagnóstico personalizado · sin costo

Descubre las oportunidades que aumentan las ventas de tu negocio - gratis

Qué hacemos

Todo lo que tu negocio necesita para vender, en un solo lugar.

Pon tu negocio a vender por internet

Tienda, sitio web, email y nuevos canales que conviertes vistas en clientes

Crea una marca que la gente recuerde

Logo e identidad visual con personalidad propia.

Llega donde están tus clientes

Redes sociales, vídeo y publicidad que atraen para vender.

Automatiza y vende sin parar

Agentes de IA, apps y CRM para pasar al siguiente nivel.

POS y venta física

Equipos de POS y entrenamiento en marketing para tu equipo.

Escala tus ventas digitales

E-commerce avanzado que crece contigo.

Escala tu identidad y marca

Identidad corporativa coherente en todos tus canales.

Genera demanda constante

Funnels, publicidad, automatización con foco en ROI.

Mejores deciciones y mejor equipo

Estudios CX, consultoría de marketing y entrenamiento en habilidades digitales.

Optimiza tu operación

CRM, automatización de marketing y agentes IA que ahorran horas.

Contáctanos

Medio de contacto preferido:

No te van a multar.
Te van a dejar fuera de la licitación.

No es una guía sobre la ley. Es un kit para implementarla: Qué hacer, en qué orden, y con las herramientas para hacerlo.

Este sitio web utiliza cookies

Para personalizar el contenido, proporcionar funciones de redes sociales y analizar nuestro tráfico. Conoce tus derechos y condiciones de uso en nuestra Política de privacidad Política de cookies