¿Cuándo entra en vigencia la Ley 21.719? Fecha y qué hacer antes
En breve
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026: desde ese día, la Agencia de Protección de Datos Personales puede fiscalizar y sancionar a las organizaciones que no cumplan. La adecuación (política de datos, RAT, seguridad, contratos con proveedores) toma semanas o meses, por lo que conviene empezar a prepararse con anticipación en vez de esperar a la fecha límite.
La fecha de entrada en vigencia: 1 de diciembre de 2026
La Ley 21.719, que moderniza la protección de datos personales en Chile y reemplaza a la Ley 19.628, entra en vigencia el 1 de diciembre de 2026. Desde esa fecha, sus obligaciones son exigibles y la Agencia de Protección de Datos Personales queda habilitada para fiscalizar a las organizaciones y aplicar las sanciones que la ley contempla.
Que la ley 'entre en vigencia' en esa fecha significa que deja de ser una norma futura y pasa a regir de forma efectiva: cualquier organización que trate datos personales de clientes, trabajadores, proveedores o usuarios debe, desde ese día, ajustarse a sus principios y deberes.
Por qué conviene empezar antes de la fecha límite
La adecuación a la Ley 21.719 no es un trámite de un día: requiere levantar información real de la organización (qué datos se tratan, dónde y con qué finalidad), redactar y publicar documentos, ajustar sistemas y procesos, y firmar cláusulas con proveedores. Cada una de estas tareas toma tiempo, y varias dependen de otras (por ejemplo, redactar la política de tratamiento suele requerir primero tener el Registro de Actividades de Tratamiento).
Dejar la preparación para las semanas previas al 1 de diciembre de 2026 aumenta el riesgo de llegar con brechas abiertas justo cuando la Agencia ya puede fiscalizar. Empezar con meses de anticipación permite repartir el trabajo, involucrar a las distintas áreas de la empresa y corregir con calma lo que se detecte en el camino.
Qué hacer antes: checklist de preparación priorizado
No todas las tareas de adecuación tienen la misma urgencia. Un orden razonable, de mayor a menor prioridad, es el siguiente.
- Hacer un diagnóstico inicial (autoevaluación) para saber en qué punto está la organización y qué brechas tiene.
- Levantar el Registro de Actividades de Tratamiento (RAT): qué datos se tratan, con qué finalidad, base de licitud y por cuánto tiempo se conservan.
- Redactar y publicar la política de tratamiento de datos, accesible para clientes, trabajadores y usuarios.
- Designar a la persona responsable de protección de datos dentro de la organización.
- Revisar y reforzar las medidas de seguridad (acceso restringido, respaldo, cifrado) proporcionales al riesgo de los datos que se tratan.
- Firmar cláusulas de encargo con los proveedores que acceden a datos personales (contabilidad, software, hosting, marketing).
- Definir un canal y un procedimiento para atender los derechos de las personas (ARCOP) dentro de plazo.
- Preparar un plan de respuesta ante incidentes de seguridad, con roles y contactos definidos.
Qué pasa si no se cumple a tiempo
Una vez que la ley entra en vigencia, la Agencia de Protección de Datos Personales puede fiscalizar a las organizaciones e iniciar procedimientos sancionatorios frente a incumplimientos. La ley contempla un régimen de infracciones y multas cuya gravedad depende del tipo de incumplimiento y de factores como el tamaño de la organización y si actuó con diligencia.
Más allá de la sanción económica, no estar preparado a tiempo también implica un riesgo reputacional y operativo: reaccionar bajo fiscalización suele ser más costoso que haber ordenado la información con anticipación. El detalle de las multas y sus rangos se aborda en el artículo específico sobre sanciones de la Ley 21.719.
Descubre tus brechas en minutos
La autoevaluación gratuita estima tu cumplimiento de la Ley 21.719 y te entrega un plan de mitigación priorizado. Sin registro, sin compromiso.
Hacer la autoevaluación gratuitaPreguntas frecuentes
¿Cuándo entra en vigencia la Ley 21.719?
El 1 de diciembre de 2026. Desde esa fecha, la Agencia de Protección de Datos Personales puede fiscalizar y sancionar a las organizaciones que no cumplan.
¿Desde cuándo pueden multarme?
Las multas solo pueden aplicarse por incumplimientos posteriores a la entrada en vigencia de la ley, el 1 de diciembre de 2026, una vez que la Agencia de Protección de Datos Personales quede operativa y ejerza su potestad fiscalizadora.
¿La Ley 21.719 aplica a mi empresa si es pequeña?
Sí. La ley no distingue por tamaño de la organización: aplica a toda entidad, pública o privada, que trate datos personales. El nivel de exigencia de las medidas es proporcional al riesgo del tratamiento, pero la obligación de cumplir rige igual para empresas pequeñas.
¿Cuánto tiempo toma prepararse antes de la fecha límite?
Depende del punto de partida de cada organización. Como referencia, avanzar en las brechas más comunes (política de tratamiento, RAT, seguridad y contratos con proveedores) suele tomar entre varias semanas y algunos meses cuando se aborda de forma ordenada y priorizada. // REVISAR: plazo referencial estimado, no un plazo legal fijado por la norma.