Saltar al contenido
Cotizar para mi equipo

Ley 21.719: qué debe hacer tu empresa antes del 1 de diciembre

Equipo de una empresa chilena organizando un plan de cumplimiento de la Ley 21.719

El 1 de diciembre de 2026 entra en vigencia la Ley 21.719, que reemplaza a la antigua Ley 19.628 de 1999 y cambia por completo la forma en que las empresas chilenas pueden recopilar, guardar y usar datos personales. Se publicó en el Diario Oficial el 13 de diciembre de 2024 y dio 24 meses para prepararse. Ese plazo se acaba en semanas.

La ley aplica a cualquier empresa que maneje datos de personas: clientes, proveedores, postulantes o trabajadores. No importa el tamaño. Una pyme con una planilla de clientes y un sistema de remuneraciones ya está dentro.

Estos son los siete pasos que conviene tener resueltos antes de diciembre.

1. Haz un inventario de los datos que manejas

No se puede proteger lo que no se conoce. Anota qué datos personales recopila tu empresa, de quién, para qué, dónde se guardan, quién tiene acceso y cuánto tiempo se conservan. Revisa las fuentes típicas: formularios web, CRM, planillas Excel, correos, sistema de remuneraciones, cámaras y control de asistencia.

Este inventario es la base de todo lo demás. La ley exige poder demostrar que cumples, y sin un registro ordenado no hay nada que mostrar.

2. Define una base legal para cada uso

Cada tratamiento de datos necesita una razón que la ley acepte. Las más comunes son el consentimiento de la persona, la ejecución de un contrato, el cumplimiento de una obligación legal y el interés legítimo de la empresa. Si un uso no calza con ninguna, hay que dejar de hacerlo.

Ojo con los datos sensibles, como salud, afiliación sindical o datos biométricos (huella, rostro). Tienen protección reforzada y, por regla general, requieren consentimiento explícito.

3. Actualiza tus avisos de privacidad

Las personas tienen derecho a saber qué haces con sus datos. Revisa la política de privacidad de tu web, los formularios y los contratos. Tienen que decir en lenguaje claro qué datos se recogen, para qué, con quién se comparten y cómo ejercer los derechos.

4. Prepárate para responder solicitudes de los titulares

La ley reconoce derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Si un cliente o un trabajador pide ver sus datos o que los borres, tu empresa necesita saber quién recibe esa solicitud, dónde están los datos y en qué plazo se responde. Define un correo o un canal y una persona a cargo.

5. Refuerza la seguridad de la información

La empresa tiene que aplicar medidas de seguridad acordes al riesgo: accesos con contraseña y permisos por cargo, respaldos, equipos actualizados y cuidado con los archivos que circulan por correo o WhatsApp. La mayoría de las filtraciones empieza por un error humano, como un clic en un correo falso o una planilla enviada a quien no correspondía.

6. Ten un protocolo para las brechas de seguridad

Si se filtran, pierden o alteran datos personales y eso pone en riesgo los derechos de las personas, la empresa debe informarlo a la Agencia de Protección de Datos Personales por el medio más rápido posible y sin dilaciones indebidas. Además, tiene que dejar registro de lo que pasó, qué datos se vieron afectados, a cuántas personas y qué medidas tomó.

Ese no es el momento de improvisar. Deja por escrito quién detecta, quién decide, quién avisa y cómo se documenta.

7. Capacita a tu equipo

Todo lo anterior falla si las personas que manejan los datos no saben cómo hacerlo. Recursos humanos, ventas, atención al cliente y administración tocan datos personales todos los días. Una capacitación con registro de asistencia y evaluación también sirve como evidencia de que la empresa tomó medidas.

Qué pasa si no cumples

La nueva Agencia puede fiscalizar y sancionar. Las multas llegan hasta 20.000 UTM en las infracciones gravísimas, y en caso de reincidencia las empresas que no son de menor tamaño pueden recibir multas de hasta el 4% de sus ingresos anuales. Lo explicamos en detalle en Multas de la Ley 21.719: cuánto arriesga tu empresa.

Prepara a tu equipo antes de diciembre

En Cursos 360 tenemos un curso de ciberseguridad y protección de datos personales de 40 horas, online y asincrónico, pensado para que tu equipo entienda la Ley 21.719 y la aplique en su trabajo diario. Incluye certificado por participante y evidencia de capacitación para tu empresa.

Este artículo es informativo y no reemplaza la asesoría legal para el caso de tu empresa.

Lleva este aprendizaje a tu equipo

Cuéntanos qué necesita aprender tu equipo. Te orientamos con una alternativa clara.