Resumen. La Ley 21.719 se publicó el 13 de diciembre de 2024. Modifica la Ley 19.628 y crea la Agencia de Protección de Datos Personales. Sus cambios entran en vigencia el 1 de diciembre de 2026. Un proyecto en tramitación en el Senado (Boletín 18.623-07) propone postergarla al 1 de diciembre de 2027. Desde esa fecha, el titular de datos puede ejercer los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo, y su organización debe pronunciarse dentro de 30 días corridos. Esta guía explica qué exige la ley y cómo prepararse.
Qué es la Ley 21.719
La Ley 21.719 regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. No reemplaza a la Ley 19.628, vigente desde 1999: la modifica. Su artículo primero introduce los cambios en esa ley, que pasa a llamarse ley sobre protección de los datos personales. Por eso, cuando esta guía cita un artículo, se refiere al texto de la Ley 19.628 tal como queda tras la reforma.
La reforma trae tres cambios centrales:
- Una autoridad de control. La Agencia de Protección de Datos Personales es una corporación autónoma de derecho público, de carácter técnico, que se relaciona con el Presidente de la República a través del Ministerio de Economía, Fomento y Turismo (artículo 30). Su Consejo Directivo tiene tres consejeros, designados por el Presidente de la República con acuerdo de dos tercios del Senado (artículo 30 quáter). La ley ordena que la primera designación se haga seis meses antes de la entrada en vigencia (artículo cuarto transitorio de la Ley 21.719, modificado por el artículo 54 de la Ley 21.806).
- Más derechos para el titular. A los derechos clásicos se suman la portabilidad, el bloqueo y el derecho a oponerse a decisiones automatizadas.
- Un régimen de infracciones y multas. La ley clasifica las infracciones en leves, graves y gravísimas, con multas de hasta 20.000 UTM.
Cuándo entra en vigencia
Las modificaciones a la Ley 19.628 entran en vigencia el primer día del mes 24 posterior a la publicación de la Ley 21.719 (artículo primero transitorio), es decir, el 1 de diciembre de 2026. Un proyecto en tramitación en el Senado (Boletín 18.623-07) propone postergarla al 1 de diciembre de 2027.
Ese proyecto es un mensaje presidencial que ingresó al Senado el 1 de septiembre de 2026. Al 6 de octubre de 2026 está en primer trámite constitucional, en la Comisión de Constitución, Legislación, Justicia y Reglamento, sin votaciones. Mientras no se apruebe y publique, la fecha legal sigue siendo el 1 de diciembre de 2026.
Para las empresas de menor tamaño (según la Ley 20.416), el artículo sexto transitorio dispone que, durante los primeros 12 meses de vigencia, la Agencia podrá aplicar una amonestación por escrito cuando proceda una sanción. Es una facultad, no una regla automática: la obligación de cumplir rige desde el primer día.
Qué son los derechos ARCO
"ARCO" es la sigla tradicional de acceso, rectificación, cancelación y oposición. El artículo 4° de la Ley 19.628 reformada reconoce a toda persona, por sí o mediante su representante legal o mandatario, los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Son derechos personales, intransferibles e irrenunciables.
Acceso (artículo 5°)
El titular puede pedir confirmación de si el responsable trata sus datos y, en ese caso, acceder a ellos y a esta información:
- los datos tratados y su origen;
- las finalidades del tratamiento;
- los destinatarios o categorías de destinatarios, o la identidad de cada uno si el titular lo pide;
- el período durante el cual se tratarán los datos;
- los intereses legítimos del responsable, cuando esa sea la base del tratamiento;
- la lógica aplicada, si hay decisiones automatizadas.
Rectificación (artículo 6°)
El titular puede pedir que se rectifiquen sus datos cuando sean inexactos, desactualizados o incompletos. El responsable debe comunicar la rectificación a quienes recibieron esos datos, salvo que sea imposible o exija un esfuerzo desproporcionado.
Supresión o cancelación (artículo 7°)
La ley usa el término "supresión". El titular puede pedir la eliminación de sus datos, entre otros casos, cuando ya no son necesarios para los fines del tratamiento, cuando revocó su consentimiento y no hay otro fundamento legal, cuando se obtuvieron o trataron ilícitamente o cuando son caducos. La supresión no procede, por ejemplo, si el tratamiento es necesario para cumplir una obligación legal o ejecutar un contrato con el titular, o para formular o defender una reclamación administrativa o judicial.
Oposición (artículos 8° y 8° bis)
El titular puede oponerse a un tratamiento específico cuando su base sea el interés legítimo del responsable, cuando tenga fines exclusivos de marketing directo (incluida la elaboración de perfiles) o cuando los datos provengan de una fuente de acceso público sin otro fundamento legal. Además, el artículo 8° bis le da derecho a oponerse y a no ser objeto de decisiones basadas en tratamiento automatizado que produzcan efectos jurídicos en él o le afecten significativamente, con las excepciones que la misma norma establece.
Portabilidad (artículo 9°)
El titular puede pedir una copia de los datos que entregó, en un formato electrónico estructurado, genérico y de uso común, y transferirlos a otro responsable. Procede cuando el tratamiento es automatizado y se basa en su consentimiento.
Bloqueo (artículo 8° ter)
El titular puede pedir la suspensión temporal del tratamiento mientras se resuelve una solicitud de rectificación, supresión u oposición. El responsable debe responder la solicitud de bloqueo dentro de los dos días hábiles siguientes a su recepción (artículo 11).
Los derechos de rectificación, supresión y oposición son siempre gratuitos. El acceso también es gratuito, al menos una vez por trimestre (artículo 10).
Plazo para responder una solicitud ARCO
El artículo 11 fija el procedimiento ante el responsable:
- El titular presenta una solicitud escrita en la dirección de correo electrónico, el formulario de contacto o el medio electrónico equivalente que el responsable haya dispuesto.
- La solicitud debe individualizar al titular y autenticar su identidad según los procedimientos que establezca la Agencia.
- El responsable debe acusar recibo y pronunciarse dentro de los 30 días corridos siguientes a la fecha de ingreso de la solicitud.
- Ese plazo puede prorrogarse por una sola vez, hasta por 30 días corridos.
- La respuesta va por escrito al domicilio o al correo electrónico que fijó el titular. El responsable debe guardar respaldo de su envío, su fecha y su contenido íntegro.
- Si rechaza total o parcialmente la solicitud, debe fundar la decisión e informar al titular que tiene 30 días hábiles para reclamar ante la Agencia.
Si el responsable no responde dentro del plazo, el titular puede reclamar directamente ante la Agencia. Omitir la respuesta, o responder en forma incompleta o fuera de plazo, es una infracción leve (artículo 34 bis, letra c). Impedir u obstaculizar el ejercicio de estos derechos es una infracción grave (artículo 34 ter, letra e).
Para el paso a paso operativo, revise la guía cómo responder una solicitud ARCO en 30 días.
Brechas de seguridad (artículo 14 sexies)
El responsable debe reportar a la Agencia, "por los medios más expeditos posibles y sin dilaciones indebidas", las vulneraciones a las medidas de seguridad que afecten datos personales cuando exista un riesgo razonable para los derechos y libertades de los titulares. La ley chilena no fija un plazo en horas. El plazo de 72 horas pertenece al reglamento europeo (artículo 33 del RGPD).
Además, el responsable debe registrar estas comunicaciones. Si la vulneración afecta datos sensibles, datos de niños y niñas menores de 14 años o datos sobre obligaciones económicas, financieras, bancarias o comerciales, también debe comunicarla a los titulares, en lenguaje claro y sencillo.
El detalle está en la guía sobre reporte de brechas bajo el artículo 14 sexies.
Delegado de protección de datos
La ley no obliga a todas las organizaciones a tener un delegado de protección de datos. El artículo 50 dice que el responsable "podrá designar" uno. La designación es obligatoria solo para quien adopte un modelo de prevención de infracciones bajo el artículo 49, cuyo reglamento es el Decreto 662 del Ministerio de Hacienda, publicado en el Diario Oficial el 9 de septiembre de 2026.
Si su organización lo designa, la ley exige que lo nombre la máxima autoridad directiva o administrativa, que tenga autonomía respecto de la administración en estas materias y que cuente con los medios suficientes. Revise la guía sobre el delegado de protección de datos en Chile.
Multas y sanciones
El artículo 35 fija las multas:
- Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM.
- Infracciones graves: multa de hasta 10.000 UTM.
- Infracciones gravísimas: multa de hasta 20.000 UTM.
En caso de reincidencia, la Agencia puede aplicar una multa de hasta tres veces el monto asignado a la infracción. Hay reincidencia cuando el responsable fue sancionado dos o más veces en los últimos 30 meses (artículo 36). Si una empresa que no es de menor tamaño reincide en una infracción grave o gravísima, la multa puede llegar al 2 % o al 4 % de sus ingresos anuales por ventas y servicios del último año calendario, respectivamente.
Si se imponen multas por infracciones gravísimas reiteradas en un período de 24 meses, la Agencia puede suspender las operaciones de tratamiento hasta por 30 días (artículo 38). Las sanciones quedan consignadas en el Registro Nacional de Sanciones y Cumplimiento, que es público (artículo 39).
Cómo prepararse
Una organización que aún no adapta su tratamiento de datos a la reforma puede avanzar en este orden:
- Registro de actividades de tratamiento (RAT). Identifique qué datos trata, con qué finalidad y base de licitud, de dónde vienen, con quién los comparte y por cuánto tiempo los conserva. La ley no impone un RAT a todos los responsables, pero el Decreto 662 lo acepta como forma de caracterizar los tratamientos dentro de un modelo de prevención, y la información sirve para cumplir el deber de información.
- Política de tratamiento y deber de información. El artículo 14 ter exige mantener a disposición del público, entre otros datos, la política de tratamiento, las finalidades, las bases de licitud, los derechos del titular y el medio para ejercerlos.
- Canal para solicitudes del titular. El artículo 10 exige mecanismos que permitan ejercer los derechos en forma expedita, ágil y eficaz, y sencillos de operar.
- Evaluación de impacto. El artículo 15 ter la exige antes de iniciar tratamientos que probablemente generen alto riesgo, y siempre en los casos que enumera, como el tratamiento masivo o a gran escala.
- Procedimiento de brechas. Defina quién detecta, evalúa, reporta a la Agencia, comunica a los titulares cuando corresponda y registra.
- Contratos con encargados. Revise los contratos con proveedores que tratan datos por cuenta de su organización.
- Modelo de prevención y delegado. Evalúe si le conviene adoptar un modelo de prevención de infracciones. Su certificación permite invocar la atenuante del artículo 36 N° 5.
Para una visión de conjunto, revise la página sobre la ley de protección de datos personales.
Qué evaluar al elegir software para solicitudes ARCO
Antes de contratar una herramienta, verifique:
- que cubra los seis derechos del artículo 4°;
- que controle el plazo de 30 días corridos y alerte antes del vencimiento;
- que registre la decisión, su fundamento y la fecha de envío de la respuesta, como exige el artículo 11;
- que el titular pueda seguir su solicitud y recibir la respuesta por un medio seguro;
- que permita exportar el expediente si la Agencia lo pide.
Pregunte también qué no hace la herramienta. Ningún software reemplaza el análisis jurídico de cada solicitud.
Cómo apoya Janus la gestión ARCO
El módulo ARCO de Janus estará disponible en el plan Janus Pro (CLP $650.000 + IVA al mes, disponible pronto, con lista de espera). Incluye:
- un formulario público con seis tipos de solicitud: acceso, rectificación, cancelación, oposición, portabilidad y limitación o bloqueo;
- confirmación de la solicitud por el titular mediante un enlace enviado a su correo electrónico;
- un reloj de 30 días corridos que parte desde esa confirmación, con alertas cinco días antes del vencimiento y el primer día de atraso;
- una lista de verificación basada en la Ley 21.719;
- el registro de la respuesta: derecho ejercido, base legal, datos y sistemas involucrados, y acciones realizadas o motivo del rechazo;
- un portal donde el titular revisa el estado, intercambia mensajes y descarga la respuesta.
Lo que el módulo no hace: no verifica identidad con RUN, Registro Civil ni Clave Única; no gestiona prórrogas; no trae plantillas de respuesta; no busca datos en sus sistemas ni se conecta con su ERP. El módulo de brechas registra la información del incidente, pero no envía el reporte a la Agencia.
La conexión con el canal de denuncias
El Decreto 662 exige que el modelo de prevención contemple mecanismos de denuncia interna ante el delegado, con reserva de identidad del denunciante y sin represalias. También permite integrar los mecanismos de reporte interno a canales de denuncia ya existentes, siempre que cumplan la ley y el reglamento (artículo 3°, letras g e i).
Si su organización ya opera un canal de denuncias por la Ley Karin o como parte de su modelo de prevención de delitos (Ley 20.393), conviene evaluar si puede recibir también reportes sobre infracciones a la protección de datos.
Preguntas frecuentes
¿Cuándo entra en vigencia la Ley 21.719? Las modificaciones a la Ley 19.628 entran en vigencia el 1 de diciembre de 2026, según el artículo primero transitorio de la Ley 21.719. Un proyecto en tramitación en el Senado (Boletín 18.623-07) propone postergarla al 1 de diciembre de 2027.
¿Qué son los derechos ARCO? Es la sigla tradicional de acceso, rectificación, cancelación y oposición. La Ley 19.628, modificada por la Ley 21.719, reconoce los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo, además del derecho a oponerse a decisiones automatizadas que produzcan efectos jurídicos en el titular o le afecten significativamente.
¿Cuál es el plazo para responder una solicitud ARCO? El responsable debe acusar recibo y pronunciarse dentro de los 30 días corridos siguientes a la fecha de ingreso de la solicitud. Puede prorrogar ese plazo por una sola vez, hasta por 30 días corridos (artículo 11 de la Ley 19.628).
¿Cuál es la multa máxima por incumplir la Ley 21.719? Hasta 20.000 UTM por infracción gravísima. Si una empresa que no es de menor tamaño reincide en infracciones graves o gravísimas, la multa puede llegar al 2 % o al 4 % de sus ingresos anuales por ventas y servicios del último año calendario, respectivamente (artículo 35).
¿Toda empresa debe designar un delegado de protección de datos? No. La ley dice que el responsable podrá designarlo (artículo 50). La designación solo es obligatoria si la organización adopta un modelo de prevención de infracciones (artículo 49 y Decreto 662 de 2026, del Ministerio de Hacienda).
¿La Ley 21.719 deroga la Ley 19.628? No. La Ley 21.719 introduce modificaciones en la Ley 19.628, que desde entonces se denomina ley sobre protección de los datos personales. Las obligaciones se leen en el texto de la Ley 19.628 tal como queda tras la reforma.
¿Hay un régimen especial para las Pymes? Durante los primeros 12 meses de vigencia, cuando proceda sancionar a una empresa de menor tamaño, la Agencia podrá aplicar como sanción una amonestación por escrito (artículo sexto transitorio). Es una facultad de la Agencia, no una exención automática.
Fuentes citadas
- Ley 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales (BCN).
- Ley 19.628, sobre protección de los datos personales, texto vigente desde el 1 de diciembre de 2026 (BCN).
- Decreto 662 de 2026, del Ministerio de Hacienda, reglamento de los modelos de prevención de infracciones (BCN).
- Ley 21.806, artículo 54 (BCN).
- Boletín 18.623-07, tramitación (Senado).
- Reglamento (UE) 2016/679, artículo 33 (EUR-Lex), solo como referencia comparada.
Este artículo es de orientación general y no constituye asesoría legal. Las decisiones sobre la aplicación de la Ley 21.719 en su organización requieren un análisis caso a caso. Para conversar sobre su situación, contáctenos o revise nuestra solución para protección de datos.
Última revisión: 6 de octubre de 2026 · Desarrollado junto a Anguita Osorio Abogados
