Resumen. El artículo 14 sexies de la Ley 19.628, introducido por la Ley 21.719, obliga al responsable de datos a reportar a la Agencia de Protección de Datos Personales las vulneraciones a las medidas de seguridad cuando exista un riesgo razonable para los derechos y libertades de los titulares. El reporte debe hacerse por los medios más expeditos posibles y sin dilaciones indebidas. En ciertos casos también hay que avisar a los titulares. Esta guía explica el umbral, el plazo, el registro y los errores más comunes.
La obligación rige desde la entrada en vigencia de la reforma, el 1 de diciembre de 2026. Un proyecto en tramitación en el Senado (Boletín 18.623-07) propone postergarla al 1 de diciembre de 2027.
Qué es una vulneración de seguridad
El artículo 14 sexies se refiere a las vulneraciones a las medidas de seguridad que ocasionen:
- la destrucción, filtración, pérdida o alteración accidental o ilícita de los datos personales que trata el responsable; o
- la comunicación o el acceso no autorizado a esos datos.
Algunos ejemplos: un acceso indebido a una base de datos, el envío de una planilla a un destinatario equivocado, el robo de un computador con información personal o el cifrado de servidores por ransomware.
Esta obligación se conecta con el deber de seguridad del artículo 14 quinquies. Ante un incidente, y si hay controversia judicial o administrativa, corresponde al responsable acreditar que tenía medidas de seguridad adecuadas al riesgo y que funcionaban.
Cuándo reportar a la Agencia
El umbral legal es que exista un riesgo razonable para los derechos y libertades de los titulares. La ley no distingue entre riesgo "significativo" y riesgo "alto"; esa graduación viene del reglamento europeo.
Para evaluar el riesgo, considere:
- El tipo de datos. Datos sensibles, datos de niños o datos financieros elevan el riesgo.
- El número de titulares afectados.
- Si los datos permiten identificar a las personas, o si estaban cifrados o seudonimizados.
- Lo que puede ocurrir con ellos: fraude, suplantación, discriminación o daño a la reputación.
Documente el análisis, reporte o no. Si la Agencia revisa el caso, ese análisis es lo que respalda su decisión.
El plazo
La ley chilena no fija un plazo en horas. El artículo 14 sexies exige reportar "por los medios más expeditos posibles y sin dilaciones indebidas".
El plazo de 72 horas que suele citarse es europeo: el artículo 33 del Reglamento General de Protección de Datos exige notificar sin dilación indebida y, de ser posible, a más tardar 72 horas después de tener constancia de la violación. Puede servir como referencia interna, pero no es la regla chilena.
En la práctica, no espere el cierre de la investigación forense para reportar. Puede reportar lo que sabe y complementar después.
Qué registrar
El artículo 14 sexies obliga al responsable a registrar estas comunicaciones, describiendo:
- la naturaleza de las vulneraciones;
- sus efectos;
- las categorías de datos afectados;
- el número aproximado de titulares afectados;
- las medidas adoptadas para gestionarlas y prevenir incidentes futuros.
La ley no detalla aún el formato del reporte a la Agencia. El Decreto 662 de 2026 señala que la Agencia podrá establecer, mediante instrucción general, el mecanismo para estas comunicaciones (artículo 3°, letra g). Revise las instrucciones que la Agencia publique.
Cuándo avisar a los titulares
El aviso a los titulares no depende de un nivel de riesgo, sino del tipo de datos. Procede cuando la vulneración se refiere a:
- datos personales sensibles;
- datos de niños y niñas menores de 14 años;
- datos sobre obligaciones de carácter económico, financiero, bancario o comercial.
El aviso debe:
- usar un lenguaje claro y sencillo;
- singularizar los datos afectados;
- explicar las posibles consecuencias;
- describir las medidas de solución o resguardo adoptadas.
Se dirige a cada titular afectado, a través de sus representantes cuando corresponda. Si eso no es posible, se hace mediante la difusión o publicación de un aviso en un medio de comunicación social masivo y de alcance nacional.
Estos deberes no excluyen otros deberes de información que impongan leyes especiales.
Sanciones
El incumplimiento tiene dos niveles:
- Infracción grave: omitir las comunicaciones o los registros por vulneraciones de seguridad (artículo 34 ter, letra k). Multa de hasta 10.000 UTM.
- Infracción gravísima: omitir en forma deliberada la comunicación de vulneraciones que puedan afectar la confidencialidad, disponibilidad o integridad de los datos (artículo 34 quáter, letra f). Multa de hasta 20.000 UTM.
Infringir las obligaciones de seguridad del artículo 14 quinquies también es una infracción grave (artículo 34 ter, letra j). Por otro lado, la autodenuncia ante la Agencia, junto con las medidas adoptadas, es una circunstancia atenuante (artículo 36 N° 4).
Errores frecuentes
- Esperar el informe forense completo. La ley pide reportar sin dilaciones indebidas, no con todos los antecedentes cerrados.
- Aplicar el umbral europeo. El aviso a titulares en Chile depende del tipo de datos, no de un "riesgo alto".
- No registrar. La ley exige registrar las comunicaciones, y omitir los registros es una infracción grave.
- Avisos poco claros. El aviso a titulares debe singularizar los datos y explicar las consecuencias en lenguaje sencillo.
- Sin procedimiento previo. Si nadie sabe quién evalúa y quién reporta, el tiempo se pierde en coordinar.
La conexión con el canal de denuncias
Muchas brechas se conocen porque alguien las reporta: un trabajador que ve un acceso indebido o un cliente que recibe datos ajenos. El Decreto 662 exige que los modelos de prevención incluyan mecanismos de reporte interno y de denuncia ante el delegado, con reserva de identidad, y permite integrarlos a canales de denuncia existentes (artículo 3°, letras g e i).
Un canal de denuncias deja constancia de cuándo llegó el reporte, lo que ayuda a reconstruir la cronología del incidente. El módulo de brechas de Janus registra la información del incidente; no envía el reporte a la Agencia ni los avisos a los titulares, que siguen a cargo de su organización.
Para el panorama general, revise la guía de derechos ARCO y la Ley 21.719 y la página sobre la ley de protección de datos personales.
Preguntas frecuentes
¿Toda brecha de datos debe reportarse a la Agencia? No. El artículo 14 sexies exige reportar las vulneraciones a las medidas de seguridad cuando exista un riesgo razonable para los derechos y libertades de los titulares. Conviene documentar también el análisis de las que no se reportan.
¿En qué plazo se reporta? La ley chilena no fija un plazo en horas. Exige reportar por los medios más expeditos posibles y sin dilaciones indebidas. Las 72 horas corresponden al reglamento europeo (artículo 33 del RGPD), no a la ley chilena.
¿Cuándo hay que avisar a los titulares? Cuando la vulneración se refiera a datos sensibles, a datos de niños y niñas menores de 14 años o a datos sobre obligaciones económicas, financieras, bancarias o comerciales. El aviso va a cada titular afectado y, si no es posible, mediante un aviso en un medio de comunicación social masivo y de alcance nacional.
¿Quién debe reportar? El responsable de datos. Si su organización tiene delegado de protección de datos, este suele coordinar el proceso, pero la obligación legal es del responsable.
¿Qué sanción arriesga quien no reporta? Omitir las comunicaciones o los registros por vulneraciones de seguridad es una infracción grave, con multa de hasta 10.000 UTM. Omitir en forma deliberada esa comunicación es gravísima, con multa de hasta 20.000 UTM (artículos 34 ter, 34 quáter y 35).
¿Cuánto tiempo debo conservar el registro de brechas? La ley no fija un plazo de conservación. Como referencia, la acción para perseguir una infracción prescribe en cuatro años desde el hecho, o desde que cesa si es continuada (artículo 40).
¿Hay un régimen especial para las Pymes? Durante los primeros 12 meses de vigencia, cuando proceda sancionar a una empresa de menor tamaño, la Agencia podrá aplicar como sanción una amonestación por escrito (artículo sexto transitorio de la Ley 21.719). Es una facultad de la Agencia, no una exención automática.
Fuentes citadas
- Ley 19.628, sobre protección de los datos personales, texto vigente desde el 1 de diciembre de 2026 (BCN), artículos 14 quinquies, 14 sexies, 34 ter, 34 quáter, 35, 36 y 40.
- Ley 21.719 (BCN), artículos primero y sexto transitorios.
- Decreto 662 de 2026, del Ministerio de Hacienda (BCN), artículo 3°.
- Boletín 18.623-07, tramitación (Senado).
- Reglamento (UE) 2016/679, artículo 33 (EUR-Lex), solo como referencia comparada.
Este artículo orienta de manera general y no constituye asesoría legal. Para conversar sobre el procedimiento de brechas en su organización, contáctenos o revise la guía de derechos ARCO y la Ley 21.719.
Última revisión: 6 de octubre de 2026 · Desarrollado junto a Anguita Osorio Abogados
