La Ley 21.719 no obliga a todas las organizaciones a designar un delegado de protección de datos. La designación es obligatoria solo dentro del modelo de prevención de infracciones, un programa de cumplimiento que la propia ley define como voluntario. Fuera de ese marco, la figura es recomendable y no exigible.
Buena parte de lo que circula en Chile sobre el DPO viene traducido de los artículos 37 y siguientes del Reglamento europeo, que regulan la designación del delegado, su posición y sus funciones, e incluyen supuestos en que designarlo es obligatorio. El texto chileno funciona distinto y conviene leerlo tal como está.
¿Es obligatorio designar un DPO en Chile?
No con carácter general.
El artículo 49 de la ley reformada permite a cualquier responsable de datos, o sea a quien decide para qué y cómo se tratan los datos personales, adoptar de forma voluntaria un modelo de prevención de infracciones. Ese mismo artículo fija el contenido mínimo del programa de cumplimiento, y la primera letra de esa lista es la designación de un delegado de protección de datos personales.
De ahí viene la obligación. El artículo 50 no la crea: regula la figura, define quién la designa, qué requisitos debe cumplir y cómo ejerce el cargo.
La obligación nace entonces de una decisión previa de la organización, no de su tamaño ni del tipo de datos que trata. Lo que sí cambia según el tratamiento es la conveniencia. Una organización que trata datos sensibles o hace tratamientos masivos y sistemáticos tiene bastante más que perder si nadie dentro de la estructura responde por la protección de datos.
¿Qué es el modelo de prevención de infracciones?
Es un programa de cumplimiento regulado en los artículos 49 y siguientes de la ley reformada, con reglamento propio: el Decreto Supremo 662 de 2025 del Ministerio de Hacienda, que fija los requisitos, modalidades y procedimientos para implementarlo, certificarlo, registrarlo y supervisarlo.
Su contenido mínimo incluye:
- La designación de un delegado de protección de datos personales.
- La definición de los medios y facultades con que ese delegado cuenta.
- La identificación del tipo de información que la entidad trata, el ámbito territorial en que opera, las bases de datos que administra y la caracterización de los titulares.
- La identificación de las actividades o procesos, habituales o esporádicos, en cuyo contexto se genera o incrementa el riesgo de cometer las infracciones de los artículos 34 bis, 34 ter y 34 quáter.
- Los protocolos, reglas y procedimientos específicos para que quienes intervienen en esos procesos ejecuten sus tareas de forma que prevenga esas infracciones.
- Los mecanismos de reporte.
- El régimen de sanciones administrativas internas.
La Agencia de Protección de Datos Personales certifica el modelo, según el artículo 51, y el certificado tiene una vigencia de tres años, según el artículo 52. Contar con un modelo certificado opera como circunstancia atenuante de responsabilidad, conforme al artículo 36 N°5.
Ahí está el incentivo real. Las otras atenuantes que la ley reconoce, como la autodenuncia o la colaboración con la investigación, se activan cuando el problema ya ocurrió. El modelo de prevención es la que se construye antes.
¿Qué hace un DPO según la ley chilena?
La ley le asigna funciones concretas, no un encargo genérico de velar por la privacidad:
- Informar y asesorar sobre las obligaciones legales y reglamentarias en materia de protección de datos, al responsable, a los encargados y a quienes intervienen en las operaciones de tratamiento.
- Promover y participar en la elaboración, aplicación y mejora continua de la política interna de tratamiento.
- Supervisar el cumplimiento de la ley y de esas políticas internas.
- Impulsar la formación y capacitación continua del personal que participa en el tratamiento.
- Asistir en la identificación y gestión de riesgos, recomendando medidas para resguardar los derechos de los titulares.
- Elaborar un plan anual de trabajo y rendir cuenta de sus resultados ante la dirección.
- Responder consultas y solicitudes de los titulares.
- Garantizar la confidencialidad de los datos que trata en el ejercicio del cargo.
- Cooperar con la Agencia de Protección de Datos Personales y actuar como punto de contacto.
Dos de esas funciones son las que más seguido se pasan por alto al momento de nombrar a alguien: el plan anual con rendición de cuentas ante la dirección, y la atención directa de las solicitudes de los titulares. Ambas implican tiempo asignado, no un rol agregado al final de una descripción de cargo.
¿Quién designa al delegado y qué perfil pide la ley?
La designación corresponde a la máxima autoridad directiva o administrativa: el directorio, el socio administrador o el gerente general, según la estructura de cada organización.
La ley pide que la persona tenga idoneidad, capacidad y conocimientos específicos en la materia. No exige un título determinado ni una certificación. Y obliga al responsable a garantizar que el delegado cuente con los medios, recursos y facultades suficientes para desempeñar el cargo. Esa última parte es la más fácil de omitir: se nombra a alguien y no se le asigna presupuesto, acceso a los sistemas ni horas de trabajo.
Dos reglas resuelven casos frecuentes en Chile:
- Micro, pequeñas y medianas empresas. El dueño o las máximas autoridades pueden asumir personalmente las tareas del delegado, en la medida que no exista conflicto de interés. Está en el inciso tercero del artículo 50.
- Grupos empresariales. Las sociedades de un mismo grupo, relacionadas o sujetas a un mismo controlador en los términos de la Ley de Mercado de Valores, pueden designar un único delegado, siempre que todas operen bajo los mismos estándares y políticas de tratamiento.
El cargo no tiene que ser interno. El reglamento admite que el delegado sea un empleado o un directivo, o que se externalice mediante un contrato de servicios con una persona natural o jurídica. Si se contrata a una persona jurídica, hay que individualizar a la persona natural que ejercerá el rol.
Hay además un efecto público de la designación. El artículo 14 ter obliga a mantener permanentemente disponible, en el sitio web o un medio equivalente, la individualización del responsable de datos y su representante legal, y la identificación del encargado de prevención, si existiere.
¿Qué significa que el delegado sea independiente?
La ley permite que el delegado desempeñe otras funciones dentro de la organización, procurando mantener la independencia de su rol. Y le exige al responsable garantizar que esas funciones no den lugar a conflicto de interés.
Ahí está el punto delicado, y no se resuelve con un párrafo en un reglamento interno. Cuando el delegado dirige el área que más datos trata, o responde por resultados comerciales que dependen de ese tratamiento, la misma persona termina tomando la decisión y supervisándola.
El delegado también queda sujeto a un deber estricto de confidencialidad sobre los datos personales que conozca en el ejercicio del cargo. Cuando quien ejerce estas funciones es un funcionario público, infringir ese deber se sanciona conforme a los artículos 246 a 247 bis del Código Penal, sobre revelación de secretos.
¿Puede el CISO ser también el delegado de protección de datos?
El caso más frecuente de esa tensión tiene nombre. La ley no prohíbe que el CISO asuma el rol, porque permite que el delegado desempeñe otras funciones. Pero es acá donde la prueba del conflicto de interés se pone difícil.
El CISO define e implementa las medidas de seguridad. El delegado supervisa el cumplimiento de la ley y de las políticas internas, lo que incluye esas mismas medidas. Juntar ambos roles en una persona deja a quien decide el nivel de protección informando a la dirección si ese nivel alcanza.
Hay además una diferencia de objeto que se nota cuando hay que priorizar. La seguridad de la información protege los sistemas y la continuidad del servicio. La protección de datos protege los derechos del titular sobre su información, y esos derechos a veces empujan en dirección contraria: suprimir un dato, entregar una copia, dejar de tratarlo.
Si la organización decide juntar los cargos igual, conviene documentar el análisis de conflicto de interés junto con el acto de designación. Cuando la designación forma parte de un modelo de prevención, queda dentro de lo que la Agencia certifica y supervisa.
¿Cómo se cruza esto con la Ley 21.663 de ciberseguridad?
Varias organizaciones chilenas van a terminar con dos figuras distintas respondiendo ante dos autoridades distintas.
La Ley 21.663, publicada el 8 de abril de 2024, creó la Agencia Nacional de Ciberseguridad y obliga a los prestadores de servicios esenciales y a los operadores de importancia vital a designar un delegado de ciberseguridad. En los operadores de importancia vital esa figura tiene criterios de independencia y reporte directo a la dirección, una estructura parecida a la del delegado de protección de datos.
El cruce se vuelve concreto en un incidente. El artículo 9 de la Ley 21.663 rige desde el 1 de marzo de 2025, junto con el Decreto 295/2024 que aprueba el Reglamento de Reporte de Incidentes y la Resolución Exenta N°7 que fija la taxonomía. El reporte al CSIRT Nacional tiene tres momentos: alerta temprana dentro de 3 horas desde que se toma conocimiento, reporte de actualización dentro de 72 horas e informe final una vez contenido el incidente.
Si ese incidente compromete datos personales, se activa además el deber de notificar a la Agencia de Protección de Datos Personales. La ley reformada exige informar las vulneraciones que impliquen riesgo para los derechos de los titulares, sin dilaciones indebidas, y comunicar a los titulares afectados cuando el riesgo es alto. Ahí no hay un número de horas, hay un estándar.
Son dos reportes, a dos organismos, con criterios de gravedad distintos. Uno mide el efecto sobre el servicio. El otro, el riesgo para los derechos del titular.
Ahí la separación de roles deja de ser un tema de organigrama. La ventana de 3 horas no se cumple decidiendo en el momento quién avisa a quién.
¿Qué deben hacer los órganos públicos?
Acá se instaló una confusión que conviene despejar. Varias publicaciones dan por hecho que la designación es obligatoria para los organismos públicos, porque así lo establece la norma europea.
La guía de implementación de la Secretaría de Gobierno Digital dice otra cosa. Las instituciones pueden designar un delegado de forma voluntaria, conforme al artículo 50 de la ley reformada.
Lo que la guía sí plantea como primer paso es designar a un funcionario o funcionaria como encargado o responsable institucional, a cargo de coordinar la implementación. Para esa fase inicial recomienda priorizar la capacidad de gestión y articulación interna por sobre los requisitos de autonomía e independencia propios del delegado.
Si la institución después designa un delegado, ese delegado debe cumplir los requisitos técnicos y de autonomía que establece la ley, asumir las funciones del encargado institucional para no duplicar el rol, y hacerlo con cargo a la dotación vigente, según el artículo quinto transitorio de la Ley 21.719.
¿El delegado responde por las infracciones de la organización?
No. La responsabilidad frente a la Agencia recae en el responsable de datos. El delegado informa, supervisa, capacita y reporta.
Designar a alguien no traslada la responsabilidad hacia esa persona, y tampoco la reemplaza. Un delegado sin acceso a los sistemas y sin interlocución con la dirección deja a la organización expuesta exactamente igual que antes, con la diferencia de que ahora hay un nombre publicado.
Lo que hace posible el cargo
Casi todas las funciones del delegado dependen de una misma condición: poder ver qué datos personales trata la organización, con qué finalidad, bajo qué base de legitimidad, de dónde vienen y por cuánto tiempo se conservan. Sin ese catálogo, supervisar el cumplimiento se reduce a revisar declaraciones, y el plan anual de trabajo se escribe sobre supuestos.
En Soyio construimos Prisma IA para levantar y mantener ese catálogo con evidencia. Es la base sobre la que un delegado puede ejercer el cargo en vez de solo ocuparlo.
La pregunta previa a designar a alguien no es a quién. Es si esa persona va a poder responder, en cualquier momento, qué datos tiene la organización y para qué los usa.










