La Ley 21.719 de protección de datos personales entra en plena vigencia el 1 de diciembre de 2026. Desde esa fecha, la nueva Agencia de Protección de Datos Personales puede fiscalizar y sancionar con multas de hasta 20.000 UTM (alrededor de $1.400 millones de pesos), que en caso de reincidencia pueden triplicarse o llegar al 4% de los ingresos anuales. La ley aplica a toda organización que trate datos personales en Chile, sin importar su tamaño.
La mayoría de las guías sobre la ley habla de políticas de privacidad, consentimiento y contratos. Todo eso es necesario, pero hay una parte de la que se habla menos: la Agencia no fiscaliza intenciones, fiscaliza evidencia operativa. Y esa evidencia vive en tu infraestructura: en tus bases de datos, tus respaldos y tus registros de acceso.
Lo que la ley le exige a tu plataforma, no a tus abogados
Detrás del lenguaje legal hay exigencias técnicas concretas. Estas son las cuatro que más pesan sobre el área de infraestructura:
1. Saber dónde viven los datos. La ley exige poder demostrar qué datos personales tratas, con qué finalidad y quién accede a ellos. Eso parte por un inventario real de bases de datos, servidores y sistemas de archivos — incluyendo los ambientes de prueba y desarrollo que suelen tener copias de producción y que nadie recuerda.
2. Registrar quién accede y cuándo. Los registros de auditoría son la evidencia central ante una investigación. Si tus bases de datos no tienen auditoría activa, o los logs se sobrescriben cada semana, no puedes demostrar cumplimiento aunque cumplas.
3. Notificar brechas en 72 horas. La ley obliga a informar a la Agencia dentro de un máximo de 72 horas desde que se conoce el incidente. El detalle: para notificar a tiempo primero hay que detectar a tiempo. Sin monitoreo continuo de la plataforma, el reloj de las 72 horas puede partir semanas tarde — y esa demora también se sanciona.
4. Poder suprimir datos de verdad. El derecho de supresión significa que si un titular pide eliminar sus datos, deben desaparecer. Y aquí aparece la pregunta incómoda: ¿qué pasa con los respaldos? Tu plataforma de respaldos necesita políticas de retención definidas y documentadas, de modo que puedas demostrar cuándo un dato eliminado desaparece también de las copias.
Por dónde partir: cinco revisiones antes de diciembre
Si tu empresa parte de cero, siete meses es menos de lo que parece. Este es un orden razonable: primero, levanta el inventario de bases de datos y repositorios con datos personales. Segundo, activa o verifica la auditoría de accesos en las bases críticas. Tercero, revisa las políticas de retención de tu plataforma de respaldos y documenta los plazos. Cuarto, establece monitoreo con alertas que permitan detectar un incidente el día que ocurre, no el día que alguien reclama. Y quinto, prueba el circuito completo con una simulación: desde la detección de una brecha hasta el borrador de notificación, midiendo cuántas horas tomaría.
Nada de esto requiere comprar tecnología nueva en la mayoría de los casos. Requiere que alguien opere la plataforma con disciplina: auditoría activa, respaldos con retención documentada y monitoreo 24x7 que detecte lo anormal antes de que escale.
Preguntas frecuentes
¿Desde cuándo rige la Ley 21.719?
La ley fue publicada el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026, tras un período de adecuación de 24 meses. Desde esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y aplicar sanciones.
¿Cuáles son las multas de la Ley 21.719?
Las infracciones se clasifican en leves (hasta 5.000 UTM), graves (hasta 10.000 UTM) y gravísimas (hasta 20.000 UTM). En caso de reincidencia, la multa puede triplicarse hasta 60.000 UTM o alcanzar el 2% al 4% de los ingresos anuales por ventas y servicios en Chile, lo que resulte mayor.
¿La ley aplica a las PYMES?
Sí, aplica a toda organización que trate datos personales, sin importar el tamaño. Las empresas de menor tamaño según la Ley 20.416 tienen una ventana: durante el primer año de vigencia pueden recibir amonestación escrita en vez de multa en su primera infracción — pero la amonestación queda registrada y cuenta para el futuro.
¿Tu plataforma llegaría lista a una fiscalización? OS4IT administra respaldos con retención documentada y bases de datos con auditoría activa para empresas de Chile y Latinoamérica. Agenda un diagnóstico gratuito de 30 minutos y revisa dónde estás parado.
Este artículo es información general sobre exigencias operativas, no asesoría legal. Para la interpretación jurídica de la ley, consulta a un abogado especializado.