La Ley 21.719 tiene fecha de entrada en vigencia el 1 de diciembre de 2026. El 31 de agosto de 2026 el Gobierno ingresó al Senado un proyecto, con suma urgencia, para trasladarla al 1 de diciembre de 2027. Mientras ese proyecto no se apruebe, la fecha que rige sigue siendo diciembre de 2026.
Los controles que sostienen el cumplimiento no dependen de la fecha: minimizar los datos que se recolectan, cifrarlos en reposo y en tránsito, limitar quién accede a ellos, definir cuánto tiempo se conservan, tener un plan de respuesta ante brechas y auditar todo eso de forma periódica. Explicarlos es fácil. Lo difícil es mostrar evidencia de que están funcionando.
¿La ley se posterga o no?
Al 7 de septiembre de 2026 el proyecto está en tramitación y todavía no se ha votado. Es el Boletín 18.623-07, ingresado por mensaje presidencial el 31 de agosto, con suma urgencia desde el 1 de septiembre, y va a las comisiones de Constitución y de Hacienda del Senado.
Además de mover la fecha, el proyecto ajusta la institucionalidad en tres puntos:
- Sube de tres a cinco los integrantes del Consejo Directivo de la Agencia y el quórum interno de dos a tres.
- Adelanta la designación del primer Consejo a doce meses antes de la vigencia.
- Extiende a todos los obligados la facultad de la Agencia de imponer una amonestación por escrito durante los primeros doce meses de vigencia. Hoy el artículo sexto transitorio limita esa facultad a las empresas de menor tamaño.
El atraso no se originó en las organizaciones obligadas. La propia ley fijaba que la Agencia estuviera operativa a más tardar el 1 de junio de 2026, y en mayo el Senado rechazó la primera nómina de consejeros por no alcanzar los dos tercios. Sin Consejo Directivo instalado no hay quien dicte los reglamentos pendientes, resuelva consultas ni fiscalice.
¿Cambia algo si se posterga?
Cambia la fecha de la multa. El trabajo no.
Y en las relaciones de consumo ya hay quien fiscaliza. El artículo 15 bis de la Ley 19.496, incorporado por la Ley 21.398 y vigente desde el 24 de diciembre de 2021, le dio al Sernac facultades para interpretar administrativamente y fiscalizar la Ley 19.628 respecto de los proveedores que mantienen relaciones de consumo con sus clientes. Las ha ejercido con circulares interpretativas sobre las cláusulas de tratamiento de datos en contratos de adhesión.
Conviene precisar el alcance, porque suele exagerarse. El Sernac no es un fiscalizador general de protección de datos. Su competencia se limita al ámbito del derecho del consumidor. Fuera de una relación de consumo, no fiscaliza.
Aun así, para cualquier organización que trate datos de consumidores, ese control ya está operando y no depende de la fecha de vigencia de la Ley 21.719. Qué ocurre con esa facultad una vez que la nueva ley entre en vigencia es un debate abierto, que depende de cómo se lea la supresión del artículo 15 bis.
La otra razón es de calendario interno. Lo que toma tiempo no es redactar políticas, es saber qué datos personales existen, dónde están y para qué se usan. Ese levantamiento no se acelera porque el plazo se corra.
¿Qué se arriesga cuando la ley empiece a regir?
La ley clasifica las infracciones en tres niveles y el artículo 35 fija los montos:
- Leves, tipificadas en el artículo 34 bis: amonestación escrita o multa de hasta 5.000 UTM.
- Graves, artículo 34 ter: multa de hasta 10.000 UTM.
- Gravísimas, artículo 34 quáter: multa de hasta 20.000 UTM.
Hay tres modificadores que suelen quedar fuera de la conversación. La reincidencia en infracciones graves o gravísimas puede triplicar la multa. Para empresas que no califican como de menor tamaño según la Ley 20.416, la reincidencia puede alcanzar el 2% o el 4% de los ingresos anuales por ventas y servicios, cuando ese cálculo resulta mayor. Y si la conducta no se subsana en el plazo de 60 días que fije la Agencia, se aplica un recargo del 50% sobre la multa cursada.
La multa tampoco es la única consecuencia. Las infracciones gravísimas admiten la suspensión de las operaciones de tratamiento. A eso se suma el costo de gestionar una brecha, que incluye investigación forense, notificación a los afectados, remediación y eventuales litigios, y el efecto sobre la relación con quienes entregaron sus datos.
¿Cómo se aplica la minimización de datos?
El principio es simple: recolectar, tratar y conservar solo los datos personales necesarios para una finalidad específica y legítima. Menos datos significan menos superficie expuesta.
- Definir la finalidad antes de pedir el dato. La pregunta previa a cualquier campo nuevo es para qué se necesita esa información y si el servicio funciona sin ella.
- Inventariar lo que ya existe. Un catastro de los datos personales que la organización recolecta y almacena, clasificados por sensibilidad y finalidad.
- Eliminar lo que no tiene finalidad. Si un dato no responde a un propósito claro, o dejó de responderlo, se elimina de forma segura.
- Revisar formularios y procesos. Pedir solo lo indispensable. Si no hace falta la fecha de nacimiento completa, basta el año.
- Anonimizar o pseudonimizar cuando sea posible. Anonimizar es eliminar los identificadores directos; pseudonimizar es reemplazarlos por seudónimos. Sirve especialmente para análisis y ambientes de prueba.
- Capacitar al equipo. La minimización se decide en el día a día de quien diseña un formulario o exporta una planilla.
Minimizar reduce el impacto de una brecha y, además, hace más simple todo lo que viene después. Es más fácil cifrar, auditar y eliminar un conjunto de datos acotado.
¿Qué datos hay que cifrar y en qué momento?
El cifrado transforma la información en un formato ilegible sin la clave correcta. Si los datos terminan en manos equivocadas, quedan inservibles.
- En reposo. Protege los datos almacenados en discos, bases de datos, servidores o dispositivos móviles. Incluye cifrado de disco completo, de base de datos y de archivos individuales.
- En tránsito. Protege los datos mientras se mueven por la red. HTTPS para sitios web, TLS para comunicaciones y VPN para conexiones remotas.
La prioridad está en los datos que identifican o exponen a una persona: nombre, RUT, dirección, teléfono y correo; datos financieros; datos de salud; datos biométricos; y credenciales de acceso, que se almacenan como hash y nunca en texto plano.
AES-256 es el estándar habitual de la industria. La seguridad del cifrado depende de cómo se gestionan las claves: una clave mal resguardada anula el control completo.
¿Cómo se controla quién accede a los datos?
- Mínimo privilegio. Cada persona accede solo a lo que su tarea requiere. Si alguien necesita ver datos de contacto, no necesita acceso a datos financieros.
- Más de un factor de autenticación. Contraseñas complejas y un segundo factor en todo sistema que contenga datos personales.
- Permisos por rol, no por persona. Definir roles y asignar permisos al rol simplifica la gestión y reduce los errores al momento de revocar.
- Registro de accesos. Quién accedió a qué dato, cuándo y desde dónde. Es lo que permite detectar un acceso indebido y responder cuando alguien pregunta.
Ese último punto es el que más seguido queda pendiente. Un permiso mal asignado se descubre en la revisión de logs, no en el organigrama.
¿Cuánto tiempo conservar los datos y cómo eliminarlos?
Conservar datos personales más tiempo del necesario aumenta la exposición y el costo de almacenamiento. Una política de retención pone un plazo donde antes había inercia.
- Revisar los plazos legales. Qué registros exige conservar la normativa que aplica al sector, por ejemplo la tributaria o la laboral.
- Determinar la necesidad de negocio. Por cuánto tiempo el dato sirve realmente a la operación, al servicio al cliente o al análisis.
- Asignar un plazo por categoría de dato. Lo más específico posible, no un plazo único para todo.
- Documentar y revisar. La política se escribe, se comunica y se revisa de forma periódica.
Cuando el plazo expira, el dato se elimina. Borrar un archivo de la papelera de reciclaje no cuenta como eliminación, porque el contenido sigue siendo recuperable.
- Borrado seguro. Software que sobrescribe los datos hasta hacerlos irrecuperables.
- Destrucción física. Desmagnetización o trituración para discos y cintas.
- Anonimización permanente. Si el dato sigue sirviendo para estadística, anonimizarlo por completo antes de seguir usándolo.
- Constancia de la eliminación. Cuándo y cómo se eliminó cada conjunto, para poder demostrarlo después.
¿Cómo prepararse para una brecha de seguridad?
Ninguna organización es inmune. Un plan de respuesta a incidentes define quién hace qué cuando ocurre, y evita que las primeras horas se pierdan coordinando por chat.
Antes. Un equipo con roles asignados, herramientas de detección y análisis, simulacros periódicos y los contactos legales a mano.
Durante. Monitoreo que detecte la actividad anómala, un criterio para clasificar la gravedad y análisis forense para entender la causa y el alcance. Luego, aislar los sistemas afectados, eliminar la causa raíz y restaurar desde respaldos seguros.
Después. Revisar qué funcionó y actualizar el plan con eso. Informar a los equipos internos. La ley reformada exige comunicar a la Agencia las vulneraciones que impliquen un riesgo para los derechos de los titulares, sin dilaciones indebidas, y avisar a los titulares afectados cuando el riesgo es alto.
Si la organización además es prestadora de servicios esenciales u operadora de importancia vital bajo la Ley 21.663 de ciberseguridad, el mismo incidente puede activar un segundo reporte, esta vez al CSIRT Nacional y con plazos en horas. Son dos deberes distintos y conviene tenerlos mapeados antes, no durante.
¿Para qué sirven las auditorías y el monitoreo continuo?
Los controles se degradan solos. Cambia un sistema, entra una persona nueva, se agrega una integración, y una configuración que estaba bien deja de estarlo.
Una auditoría interna revisa cuatro cosas: que las políticas estén vigentes y que el equipo las siga; la configuración de firewalls, cifrado y permisos; los resultados de pruebas de penetración hechas por terceros; y los registros de acceso, buscando patrones que no calzan.
La auditoría externa agrega una mirada que no depende del propio equipo. Puede tomar la forma de una certificación reconocida, como ISO 27001, o de una revisión de cumplimiento normativo.
El monitoreo continuo cubre el espacio entre auditoría y auditoría. Un sistema que centraliza eventos de seguridad de distintas fuentes y alerta sobre lo anómalo, detección de cambios no autorizados en archivos críticos, tráfico de red sospechoso y actividad de usuarios en los sistemas que contienen datos personales.
Hay además un incentivo específico en la ley chilena. El artículo 49 permite adoptar de forma voluntaria un modelo de prevención de infracciones, que la Agencia puede certificar y que opera como circunstancia atenuante de responsabilidad. Su contenido mínimo incluye la identificación de los procesos donde se concentra el riesgo y los mecanismos de reporte, o sea buena parte de lo que una auditoría produce.
Todo esto depende de una respuesta previa
Casi ninguno de estos controles se puede aplicar bien sin saber qué datos personales existen en la organización, dónde están, para qué se usan y quién los trata. Sin ese inventario, cifrar, limitar accesos y definir plazos de retención terminan aplicándose sobre lo que alguien recuerda que existe.
La ley chilena no exige expresamente llevar un registro de actividades de tratamiento. Lo que sí exige, en el artículo 14 ter, es mantener información disponible de forma permanente sobre el tratamiento que la organización realiza. Responder eso sin un catálogo interno significa reconstruirlo a mano cada vez que alguien pregunta.
En Soyio construimos Prisma IA para levantar y mantener ese catálogo con evidencia. Antes de invertir en controles nuevos, conviene revisar si tu organización puede responder hoy qué datos personales tiene y con qué finalidad los trata.










