Chile ante la Ley N.º 21.719: entre su próxima entrada en vigencia y el verdadero desafío de implementación
Chile se encuentra frente a una de las transformaciones más relevantes de su regulación digital de los últimos años. La Ley N.º 21.719, publicada en diciembre de 2024, modifica profundamente la histórica Ley N.º 19.628 sobre protección de la vida privada y establece un nuevo marco para la protección y el tratamiento de los datos personales. Su entrada en vigencia se encuentra actualmente prevista para el 1 de diciembre de 2026, aunque durante las últimas semanas se ha abierto una discusión respecto de una eventual postergación, principalmente a raíz de las dificultades que ha enfrentado la instalación de la nueva Agencia de Protección de Datos Personales. Hasta el momento, sin embargo, la fecha establecida legalmente no ha sido modificada.
Más allá de esta contingencia, el cambio que enfrenta Chile es considerablemente más profundo que la simple entrada en vigor de una nueva normativa. La verdadera transformación consiste en pasar de un modelo regulatorio concebido a finales de la década de 1990 a un sistema que exige una gestión activa de los datos, mayores capacidades institucionales y una integración mucho más estrecha entre derecho, tecnología, gestión de riesgos y ciberseguridad.
Durante más de dos décadas, la regulación chilena de protección de datos se desenvolvió bajo una normativa creada en un contexto tecnológico radicalmente diferente al actual. Desde entonces, la expansión de los servicios digitales, la computación en la nube, las plataformas tecnológicas, el comercio electrónico, los sistemas automatizados, la inteligencia artificial y el tratamiento masivo de información han transformado la manera en que los datos son recolectados, utilizados y compartidos.
La Ley N.º 21.719 busca responder a esta nueva realidad fortaleciendo los derechos de las personas, estableciendo mayores obligaciones para quienes realizan tratamientos de datos y creando una autoridad especializada encargada de supervisar el cumplimiento de la normativa. El cambio, por tanto, no consiste únicamente en actualizar determinadas reglas, sino en modificar la manera en que las organizaciones deben comprender su responsabilidad frente a la información que administran.
De una regulación tradicional a un modelo centrado en derechos
Uno de los elementos centrales de la reforma es el fortalecimiento de los derechos de los titulares de datos personales. La normativa reconoce expresamente los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo, ampliando considerablemente las herramientas mediante las cuales una persona puede ejercer control sobre su información.
Esto implica que las organizaciones deberán ser capaces no solamente de declarar formalmente que respetan estos derechos, sino también de garantizar que puedan ejercerse de manera efectiva. La ley exige incluso la implementación de mecanismos y herramientas tecnológicas que permitan a los titulares ejercerlos de forma expedita, ágil y eficaz.
La diferencia es importante porque convierte una obligación jurídica en un desafío operativo. Para responder adecuadamente a una solicitud de acceso, por ejemplo, una organización necesita saber qué información posee sobre una determinada persona, dónde se encuentra almacenada, de dónde provino, con qué finalidad está siendo utilizada, durante cuánto tiempo será conservada y eventualmente con quién fue compartida.
Una deficiente gobernanza de datos puede transformar así el ejercicio de un derecho aparentemente sencillo en un problema organizacional y tecnológico considerable. El cumplimiento comienza mucho antes de recibir una solicitud de un titular. Requiere identificar tratamientos, sistemas, bases de datos, responsables internos, proveedores, finalidades, bases de legitimación y mecanismos de respuesta.
La protección de datos deja entonces de ser una cuestión concentrada exclusivamente en documentos legales y comienza a convertirse en una disciplina transversal de gobernanza.
La seguridad deja de ser un elemento accesorio
Uno de los aspectos particularmente relevantes de la Ley N.º 21.719 es la incorporación expresa de obligaciones vinculadas con la seguridad de los datos personales. El responsable debe implementar medidas técnicas y organizativas apropiadas considerando factores como el estado de la técnica, los costos de aplicación, la naturaleza y contexto del tratamiento y los riesgos que puedan producirse para los derechos de las personas.
La legislación establece que dichas medidas deben proteger la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas utilizados para tratar datos personales, además de prevenir su alteración, destrucción, pérdida, tratamiento o acceso no autorizado. Se trata de conceptos directamente relacionados con los principios fundamentales de la seguridad de la información y que evidencian la creciente convergencia entre protección de datos y ciberseguridad.
Esto significa que el cumplimiento jurídico ya no puede analizarse de manera completamente independiente de los controles técnicos. La administración de accesos, el principio de mínimo privilegio, la autenticación, la protección de credenciales, el cifrado cuando corresponda, la gestión de proveedores tecnológicos, la resiliencia de los sistemas y la capacidad de recuperación frente a incidentes pueden constituir también elementos relevantes de una estrategia de cumplimiento.
La ley incorpora además el deber de protección de datos desde el diseño y por defecto. Bajo este enfoque, la privacidad debe ser considerada antes y durante el desarrollo de procesos, productos, servicios o sistemas que involucren datos personales. No se trata de implementar primero una solución tecnológica y analizar posteriormente cómo adecuarla a la legislación, sino de incorporar la protección de la información desde la propia concepción del tratamiento.
Esta obligación resulta especialmente relevante frente al crecimiento de plataformas digitales, sistemas automatizados, soluciones basadas en inteligencia artificial y modelos de negocio que dependen intensivamente del procesamiento de información. Cuanto mayor sea la dependencia de los datos, mayor será también la necesidad de integrar criterios jurídicos y de seguridad desde las primeras etapas del diseño.
Qué ocurre cuando la seguridad falla
Ninguna estrategia de seguridad puede garantizar la inexistencia absoluta de incidentes. Por ello, una regulación moderna de protección de datos también debe establecer qué ocurre cuando los controles implementados resultan insuficientes y la confidencialidad, integridad o disponibilidad de la información se ve comprometida.
La Ley N.º 21.719 establece obligaciones relacionadas con las vulneraciones de las medidas de seguridad e incorpora su comunicación dentro del régimen de responsabilidad de quienes realizan tratamientos de datos. La omisión deliberada de determinadas comunicaciones vinculadas con estas vulneraciones puede incluso constituir una infracción gravísima.
La importancia de esta regulación trasciende la obligación de reportar. Frente a un incidente, una organización necesita determinar qué sistemas fueron afectados, qué información se encontraba involucrada, qué personas pueden haber resultado expuestas, cuál es el nivel de riesgo derivado de esa exposición y qué acciones deben ejecutarse para contener, investigar y remediar el evento.
La respuesta deja entonces de ser exclusivamente tecnológica. Un mismo incidente puede requerir simultáneamente análisis forense, contención técnica, evaluación jurídica, comunicación institucional, gestión reputacional y adopción de decisiones ejecutivas.
Esta convergencia demuestra por qué la protección de datos no puede ser administrada exclusivamente desde un departamento jurídico ni la ciberseguridad únicamente desde un área tecnológica. Ambas necesitan mecanismos de coordinación previamente establecidos.
La Agencia cambia el escenario institucional
Otro de los cambios estructurales de la reforma es la creación de la Agencia de Protección de Datos Personales como autoridad especializada encargada de fiscalizar el cumplimiento de la normativa y proteger los derechos de los titulares.
Su creación representa una diferencia fundamental respecto del modelo anterior. La reforma fue diseñada no solamente para reconocer nuevos derechos y obligaciones, sino también para establecer una institucionalidad capaz de supervisar su aplicación.
Precisamente la implementación de esta autoridad se ha transformado en uno de los puntos más complejos de la transición regulatoria chilena. La Agencia debía encontrarse operativa antes de la entrada en vigencia completa de la reforma, pero dificultades relacionadas con la conformación de su estructura directiva han generado incertidumbre respecto de su puesta en funcionamiento.
En agosto de 2026, esta situación dio lugar a una discusión pública sobre una eventual postergación de la entrada en vigencia de la Ley N.º 21.719. El Gobierno ha evaluado la presentación de un proyecto que permita aplazarla, mientras distintos sectores han expresado posiciones contrapuestas respecto de la conveniencia de modificar el calendario. Al 31 de agosto de 2026, esta discusión no ha alterado la fecha legal actualmente establecida para el 1 de diciembre.
La controversia revela un problema institucional relevante: una legislación ambiciosa necesita no solamente obligaciones claras, sino también una autoridad técnicamente preparada, criterios regulatorios previsibles, procedimientos definidos y capacidad suficiente para orientar y fiscalizar su cumplimiento.
Por eso, la discusión sobre una eventual postergación no debería reducirse simplemente a determinar si las organizaciones dispondrán de algunos meses adicionales. El punto central es si el ecosistema regulatorio chileno contará con las condiciones institucionales necesarias para implementar adecuadamente la reforma.
Cumplimiento no significa únicamente evitar multas
La Ley N.º 21.719 incorpora un régimen sancionatorio significativamente más robusto que el existente bajo el modelo anterior. Las infracciones se clasifican según su gravedad y pueden generar consecuencias económicas importantes, especialmente frente a conductas reiteradas.
La existencia de sanciones relevantes constituye naturalmente un incentivo para que las organizaciones revisen sus prácticas. Sin embargo, reducir la nueva normativa a la posibilidad de recibir multas sería una lectura demasiado limitada de la transformación que propone.
El verdadero objetivo debería consistir en desarrollar una cultura de cumplimiento capaz de identificar riesgos antes de que estos se conviertan en vulneraciones.
Esto supone revisar no solamente documentos legales, sino también procedimientos internos, mecanismos de toma de decisiones, sistemas tecnológicos, responsabilidades organizacionales, contratos con terceros, prácticas de conservación de información y procesos de respuesta frente a incidentes.
Una política de privacidad correctamente redactada puede ser necesaria, pero resulta insuficiente cuando la organización desconoce dónde se encuentran sus datos, quién puede acceder a ellos o durante cuánto tiempo están siendo conservados.
Protección de datos y ciberseguridad comienzan a converger
La transformación en materia de privacidad tampoco ocurre de forma aislada. Chile ha desarrollado paralelamente un nuevo ecosistema regulatorio de ciberseguridad encabezado por la Ley N.º 21.663, Marco de Ciberseguridad, y por la creación de la Agencia Nacional de Ciberseguridad.
Aunque la legislación de protección de datos y la regulación de ciberseguridad persiguen objetivos jurídicos diferentes, en la práctica comparten numerosos espacios de interacción.
Una intrusión informática puede constituir un incidente de ciberseguridad y, al mismo tiempo, comprometer datos personales. Una deficiente gestión de accesos puede ser simultáneamente una debilidad técnica y un problema de cumplimiento. Un proveedor cloud puede representar una dependencia tecnológica, un riesgo de seguridad y un actor relevante dentro de la cadena de tratamiento de información.
En consecuencia, las organizaciones necesitarán progresivamente mecanismos capaces de integrar privacidad, seguridad de la información, gestión de riesgos, compliance y gobierno corporativo.
Esta evolución también refleja una transformación más amplia en la regulación digital contemporánea. Las fronteras entre derecho y tecnología son cada vez menos nítidas porque los riesgos derivados del tratamiento de información tampoco respetan las divisiones tradicionales entre departamentos internos.
La protección efectiva de los datos exige comprender simultáneamente qué permite la ley, qué necesita la organización, cómo funciona la tecnología y qué amenazas pueden afectar a la información.
El verdadero desafío comienza antes de la entrada en vigencia
Independientemente de que el calendario actualmente previsto se mantenga o eventualmente sea modificado por el legislador, una eventual postergación no debería interpretarse como una razón para detener los procesos de adecuación.
Implementar la Ley N.º 21.719 requiere conocer qué datos personales se procesan, por qué se utilizan, qué fundamento legitima el tratamiento, dónde se encuentran almacenados, durante cuánto tiempo se conservan, quién puede acceder a ellos, qué terceros participan en el procesamiento y cuáles son los riesgos asociados.
También requiere revisar contratos, políticas, procedimientos para el ejercicio de derechos, mecanismos de consentimiento, relaciones con encargados de tratamiento, transferencias de información, medidas de seguridad y mecanismos de respuesta frente a incidentes.
Muchas de estas tareas no pueden resolverse mediante la elaboración rápida de documentos inmediatamente antes de la entrada en vigencia de una norma. Requieren diagnóstico, coordinación entre distintas áreas, identificación de brechas y, en determinadas organizaciones, modificaciones importantes de sistemas y procesos.
Una eventual ampliación del período de implementación podría proporcionar más tiempo para realizar estas tareas, pero no modifica su naturaleza ni elimina las obligaciones que finalmente deberán asumirse.
El verdadero desafío, por tanto, no depende exclusivamente de una fecha determinada. Consiste en pasar de un modelo predominantemente reactivo a uno capaz de demostrar cómo se gobiernan y protegen los datos durante todo su ciclo de vida.
Una oportunidad para fortalecer la gobernanza digital
La nueva regulación puede ser percibida únicamente como una carga adicional para empresas e instituciones, pero también representa una oportunidad para mejorar la calidad de la gobernanza de la información.
Una organización que conoce qué datos posee, establece finalidades claras para su utilización, administra correctamente los accesos, controla a sus proveedores, mantiene mecanismos adecuados de respuesta frente a incidentes y elimina información cuando deja de ser necesaria no solamente reduce su exposición jurídica.
También disminuye riesgos de ciberseguridad, mejora la capacidad de respuesta ante incidentes y fortalece la confianza de usuarios, clientes, trabajadores y demás personas que entregan información a la organización.
Chile se encuentra así ante una etapa en la que la protección de datos personales deberá comenzar a medirse menos por la existencia formal de políticas y declaraciones y más por la capacidad efectiva de demostrar cumplimiento.
La discusión actual sobre la fecha de entrada en vigencia y la instalación de la Agencia de Protección de Datos Personales es importante, pero no debería ocultar la cuestión principal. Con o sin una eventual postergación, Chile ya inició una transformación estructural de su modelo de gobernanza de datos.
La verdadera prueba de la Ley N.º 21.719 no será solamente comprobar si las organizaciones actualizaron sus políticas de privacidad antes de una determinada fecha. Será determinar si realmente conocen la información que administran, comprenden los riesgos asociados a su tratamiento y cuentan con capacidades jurídicas, organizacionales y tecnológicas para protegerla.
En definitiva, la pregunta ya no es únicamente cuándo comenzará a aplicarse plenamente la nueva regulación, sino qué tan preparadas estarán las organizaciones chilenas cuando ese momento llegue.
Tamara Tischler
Abogada | Analista Jr. en Ciberseguridad
TT Legal & Tech — Legal · Cybersecurity · Data Governance
Artículo actualizado al 31 de agosto de 2026. Al momento de su elaboración, la Ley N.º 21.719 mantiene legalmente prevista su entrada en vigencia para el 1 de diciembre de 2026. Existe una discusión pública sobre una eventual postergación, pero cualquier modificación de dicha fecha requiere una nueva intervención legislativa.
