Saltar al contenido principal

Recursos

¿Cuándo entra en vigencia la Ley 21.719? Fecha y qué hacer antes

Equipo legal de Kromi Privacy CenterEspecialistas en protección de datos (Ley 21.719)

En breve

La Ley 21.719 entra en vigencia el 1 de diciembre de 2026: desde ese día, la Agencia de Protección de Datos Personales puede fiscalizar y sancionar a las organizaciones que no cumplan. La adecuación (política de datos, RAT, seguridad, contratos con proveedores) toma semanas o meses, por lo que conviene empezar a prepararse con anticipación en vez de esperar a la fecha límite.

La fecha de entrada en vigencia: 1 de diciembre de 2026

La Ley 21.719, que moderniza la protección de datos personales en Chile y reemplaza a la Ley 19.628, entra en vigencia el 1 de diciembre de 2026. Desde esa fecha, sus obligaciones son exigibles y la Agencia de Protección de Datos Personales queda habilitada para fiscalizar a las organizaciones y aplicar las sanciones que la ley contempla.

Que la ley 'entre en vigencia' en esa fecha significa que deja de ser una norma futura y pasa a regir de forma efectiva: cualquier organización que trate datos personales de clientes, trabajadores, proveedores o usuarios debe, desde ese día, ajustarse a sus principios y deberes.

Por qué conviene empezar antes de la fecha límite

La adecuación a la Ley 21.719 no es un trámite de un día: requiere levantar información real de la organización (qué datos se tratan, dónde y con qué finalidad), redactar y publicar documentos, ajustar sistemas y procesos, y firmar cláusulas con proveedores. Cada una de estas tareas toma tiempo, y varias dependen de otras (por ejemplo, redactar la política de tratamiento suele requerir primero tener el Registro de Actividades de Tratamiento).

Dejar la preparación para las semanas previas al 1 de diciembre de 2026 aumenta el riesgo de llegar con brechas abiertas justo cuando la Agencia ya puede fiscalizar. Empezar con meses de anticipación permite repartir el trabajo, involucrar a las distintas áreas de la empresa y corregir con calma lo que se detecte en el camino.

Qué hacer antes: checklist de preparación priorizado

No todas las tareas de adecuación tienen la misma urgencia. Un orden razonable, de mayor a menor prioridad, es el siguiente.

  1. Hacer un diagnóstico inicial (autoevaluación) para saber en qué punto está la organización y qué brechas tiene.
  2. Levantar el Registro de Actividades de Tratamiento (RAT): qué datos se tratan, con qué finalidad, base de licitud y por cuánto tiempo se conservan.
  3. Redactar y publicar la política de tratamiento de datos, accesible para clientes, trabajadores y usuarios.
  4. Designar a la persona responsable de protección de datos dentro de la organización.
  5. Revisar y reforzar las medidas de seguridad (acceso restringido, respaldo, cifrado) proporcionales al riesgo de los datos que se tratan.
  6. Firmar cláusulas de encargo con los proveedores que acceden a datos personales (contabilidad, software, hosting, marketing).
  7. Definir un canal y un procedimiento para atender los derechos de las personas (ARCOP) dentro de plazo.
  8. Preparar un plan de respuesta ante incidentes de seguridad, con roles y contactos definidos.

Qué pasa si no se cumple a tiempo

Una vez que la ley entra en vigencia, la Agencia de Protección de Datos Personales puede fiscalizar a las organizaciones e iniciar procedimientos sancionatorios frente a incumplimientos. La ley contempla un régimen de infracciones y multas cuya gravedad depende del tipo de incumplimiento y de factores como el tamaño de la organización y si actuó con diligencia.

Más allá de la sanción económica, no estar preparado a tiempo también implica un riesgo reputacional y operativo: reaccionar bajo fiscalización suele ser más costoso que haber ordenado la información con anticipación. El detalle de las multas y sus rangos se aborda en el artículo específico sobre sanciones de la Ley 21.719.

Descubre tus brechas en minutos

La autoevaluación gratuita estima tu cumplimiento de la Ley 21.719 y te entrega un plan de mitigación priorizado. Sin registro, sin compromiso.

Hacer la autoevaluación gratuita

Preguntas frecuentes

  • ¿Cuándo entra en vigencia la Ley 21.719?

    El 1 de diciembre de 2026. Desde esa fecha, la Agencia de Protección de Datos Personales puede fiscalizar y sancionar a las organizaciones que no cumplan.

  • ¿Desde cuándo pueden multarme?

    Las multas solo pueden aplicarse por incumplimientos posteriores a la entrada en vigencia de la ley, el 1 de diciembre de 2026, una vez que la Agencia de Protección de Datos Personales quede operativa y ejerza su potestad fiscalizadora.

  • ¿La Ley 21.719 aplica a mi empresa si es pequeña?

    Sí. La ley no distingue por tamaño de la organización: aplica a toda entidad, pública o privada, que trate datos personales. El nivel de exigencia de las medidas es proporcional al riesgo del tratamiento, pero la obligación de cumplir rige igual para empresas pequeñas.

  • ¿Cuánto tiempo toma prepararse antes de la fecha límite?

    Depende del punto de partida de cada organización. Como referencia, avanzar en las brechas más comunes (política de tratamiento, RAT, seguridad y contratos con proveedores) suele tomar entre varias semanas y algunos meses cuando se aborda de forma ordenada y priorizada. // REVISAR: plazo referencial estimado, no un plazo legal fijado por la norma.

Sigue leyendo