Ley 21.719 resumen: qué cambia para tu empresa y tu sitio
Resumen de la Ley 21.719 de datos personales: qué exige a tu empresa, a quién aplica, sus multas y qué revisar en tu sitio web, formularios y cookies.
Fundador de JustSEO, hace sitios web y SEO para empresas chilenas desde 2019
Publicado el
Revisado el
10 min de lectura

En este artículo
- La Ley 21.719: ¿qué es?
- La Ley 21.719: ¿cuándo entra en vigencia?
- Datos personales y datos sensibles: ¿cuál es la diferencia?
- La Ley 21.719: ¿a quién aplica?
- Resumen de la Ley 21.719 en 7 puntos
- Las multas de la Ley 21.719: ¿cuánto pueden ser?
- Tu sitio web y la Ley 21.719: ¿qué cambia?
- ¿Qué hacer si una persona te pide sus datos o que los borres?
- Checklist para empezar esta semana
- Preguntas frecuentes
- Fuentes
Ley 21.719 resumen: la ley reescribe la Ley 19.628 y regula cómo las empresas tratan datos personales en Chile. Exige una base legal para cada uso, informar la finalidad, responder los derechos de las personas y proteger los datos, y crea una Agencia que puede multar. Rige desde el 1 de diciembre de 2026, según la ley vigente.
La Ley 21.719: ¿qué es?
La Ley 21.719 es la ley chilena que regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales; modifica la Ley 19.628 y fija nuevas obligaciones y sanciones para quienes tratan datos.
Fue promulgada el 25 de noviembre de 2024 y publicada en el Diario Oficial el 13 de diciembre de 2024 (LeyChile, consultado el 7 de octubre de 2026). Técnicamente no es una ley nueva desde cero: reescribe la Ley 19.628, que hasta ahora se llamaba "sobre protección de la vida privada" y pasa a llamarse "sobre protección de los datos personales".
¿Por qué importa? La Ley 19.628 se publicó en agosto de 1999, antes de los formularios web, el ecommerce y WhatsApp. La 21.719 la pone al día y, sobre todo, crea un organismo especializado que fiscaliza y sanciona. Para una empresa, el cambio práctico es simple de enunciar: tratar datos personales pasa a tener reglas exigibles y alguien que las hace cumplir.
La Ley 21.719: ¿cuándo entra en vigencia?
Según la ley vigente, el 1 de diciembre de 2026. Su artículo primero transitorio dice que las modificaciones entran en vigencia "el día primero del mes vigésimo cuarto posterior a la publicación de esta ley en el Diario Oficial", y LeyChile lo muestra así: entra en vigencia el 1 de diciembre de 2026 (LeyChile).
Hay un proyecto en el Senado para moverla al 1 de diciembre de 2027 (boletín 18.623-07, en primer trámite al 7 de octubre de 2026, según la tramitación del Senado). Mientras no se publique una ley que la cambie, la fecha que vale es el 1 de diciembre de 2026. Qué propone el proyecto y en qué trámite va lo seguimos en el artículo sobre cuándo entra en vigencia la Ley 21.719.
Datos personales y datos sensibles: ¿cuál es la diferencia?
La ley trabaja con dos categorías, y la diferencia cambia lo que tienes que hacer.
Un dato personal es cualquier información vinculada a una persona natural identificada o identificable, según el artículo 2° de la ley. Identificable significa que se puede saber quién es, directa o indirectamente: por su nombre, su RUT o por la combinación de varios datos.
Los datos personales sensibles son los que se refieren a características físicas o morales de una persona o a su intimidad: origen étnico, afiliación política o sindical, situación socioeconómica, convicciones, creencias religiosas, salud, perfil biológico, datos biométricos, vida sexual, orientación sexual e identidad de género.
| Ejemplo | ¿Es dato personal? | ¿Es sensible? |
|---|---|---|
| Nombre, correo y teléfono de un formulario de contacto | Sí | No |
| Número de WhatsApp y el historial de la conversación | Sí | Depende de lo que se converse |
| Dirección de despacho de una compra | Sí | No |
| Motivo de consulta en una clínica dental | Sí | Sí, es un dato de salud |
| Huella digital para marcar asistencia | Sí | Sí, es un dato biométrico |
| Ventas totales de una empresa | No, si no identifica a una persona | No |
Fuente: definiciones del artículo 2° en LeyChile, consultado el 7 de octubre de 2026.
Lo que más nos toca en la práctica son las clínicas. Un formulario que pregunta "¿cuál es tu motivo de consulta?" o un chat donde el paciente cuenta su tratamiento ya trata datos de salud. Eso exige consentimiento expreso y más cuidado en quién accede a esa información.
La Ley 21.719: ¿a quién aplica?
A todos los que tratan datos personales. El artículo 1° es amplio: "todo tratamiento de datos personales que realice una persona natural o jurídica, incluidos los órganos públicos" queda sujeto a la ley. No hay una excepción para pymes.
"Tratar datos" incluye recolectar, guardar, ordenar, consultar, usar, ceder o borrar. Un formulario de contacto, una base de clientes en Excel, una lista de correos para el newsletter o el historial de chats de WhatsApp son tratamiento de datos.
Lo que la ley sí hace es graduar:
- Estándares según tamaño. El artículo 14 septies dice que las condiciones mínimas de información y seguridad se fijan considerando, entre otras cosas, el tamaño de la empresa según la Ley 20.416 de empresas de menor tamaño.
- Un año de gracia en sanciones. El artículo sexto transitorio permite que, durante los primeros doce meses de vigencia, la Agencia sancione a las empresas de menor tamaño con una amonestación por escrito.
Resumen de la Ley 21.719 en 7 puntos
Este es el resumen que le haría a un cliente que tiene una pyme y un sitio web:
-
Hace falta una base legal para cada uso de datos. La principal es el consentimiento, que tiene que ser "libre, informado y específico", previo e inequívoco, y se puede revocar en cualquier momento (artículo 12). Hay otras bases: cumplir un contrato con la persona, una obligación legal o un interés legítimo que no pase a llevar sus derechos (artículo 13).
-
Rigen principios. Licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia y confidencialidad (artículo 3°). En simple: pedir solo lo necesario, usarlo solo para lo que dijiste y guardarlo solo mientras haga falta.
-
Las personas tienen derechos que puedes tener que responder. Acceso, rectificación, supresión, oposición, portabilidad y bloqueo temporal. Ante una solicitud, tienes 30 días corridos para responder, prorrogables una vez por otros 30 (artículo 11).
-
Los datos sensibles tienen reglas más estrictas. Salud, por ejemplo, requiere consentimiento expreso, salvo excepciones de la ley (artículo 16). Clínicas y centros médicos están en la zona exigente.
-
Hay que proteger los datos y avisar si se filtran. La ley exige medidas de seguridad proporcionales al riesgo (artículo 14 quinquies) y reportar a la Agencia las vulneraciones que pongan en riesgo los derechos de las personas, sin dilaciones indebidas (artículo 14 sexies).
-
Enviar datos fuera de Chile tiene reglas. La transferencia internacional es lícita, entre otros casos, hacia países con un nivel adecuado de protección o con cláusulas contractuales que la respalden (artículo 27). Eso incluye herramientas extranjeras donde guardas datos de tus clientes.
-
Nace la Agencia de Protección de Datos Personales, que fiscaliza y sanciona (artículo 30).
Las multas de la Ley 21.719: ¿cuánto pueden ser?
Las multas se miden en UTM y dependen de la gravedad:
| Infracción | Sanción | Ejemplos en la ley |
|---|---|---|
| Leve | Amonestación escrita o multa de hasta 5.000 UTM | Incumplimientos formales de deberes de información |
| Grave | Multa de hasta 10.000 UTM | Tratar datos sin base legal o para fines no informados |
| Gravísima | Multa de hasta 20.000 UTM | Tratar datos de forma fraudulenta u omitir a propósito el aviso de una filtración |
| Reincidencia | Hasta tres veces la multa | Dos o más sanciones en 30 meses |
| Empresa grande reincidente | Hasta 2% (graves) o 4% (gravísimas) de los ingresos anuales | Solo si no es empresa de menor tamaño |
Fuente: artículos 34 bis a 36 de la ley, en LeyChile, consultado el 7 de octubre de 2026.
Además, si la Agencia ordena corregir algo y no lo haces dentro del plazo, que no puede superar 60 días, la multa sube 50% (artículo 35). Para infracciones gravísimas reiteradas puede suspender el tratamiento de datos hasta por 30 días (artículo 38).
Tu sitio web y la Ley 21.719: ¿qué cambia?
El sitio web es donde más datos personales recoge una pyme, y casi siempre sin pensarlo. Lo que vemos al revisar sitios de pymes se repite: formularios que piden más datos de los que usan, políticas de privacidad copiadas de otro sitio, analítica y píxeles de publicidad sin ningún aviso.
Esto es lo que revisaría en cada parte:
| Parte del sitio | Qué exige la ley | Qué revisar |
|---|---|---|
| Formulario de contacto | Base legal y finalidad informada; solo datos necesarios | ¿Pides RUT o fecha de nacimiento para una cotización? Quítalos. Di para qué usas los datos |
| Política de privacidad | Información permanente en el sitio (artículo 14 ter) | Que sea tuya, con fecha y versión, responsable, contacto, finalidades, base legal, plazos y derechos |
| Newsletter | Consentimiento libre, específico y revocable | Casilla no premarcada y un enlace de baja que funcione |
| Cookies y analítica | La ley no las nombra, pero si identifican a una persona, son tratamiento de datos | Qué herramientas cargan, qué datos recogen y si están informadas en la política |
| Chat y WhatsApp | Los mensajes y números son datos personales | Quién accede, cuánto tiempo se guardan, dónde están alojados |
| Datos de salud | Consentimiento expreso | Formularios de clínicas que piden diagnóstico o motivo de consulta |
Sobre las cookies, una aclaración honesta: la Ley 21.719 no tiene un artículo sobre cookies. Mi lectura es que, cuando una cookie o un píxel permite identificar a una persona, aplica la regla general; cómo se exigirá en la práctica lo definirán la Agencia y sus instrucciones. Es un punto para revisarlo con un abogado.
Lo que dice el artículo 14 ter es muy concreto. El responsable tiene que mantener a disposición del público, en su sitio web o un medio equivalente, al menos esta información:
- Su política de tratamiento, con fecha y versión, y quién es el responsable.
- Un medio de contacto para recibir solicitudes.
- Qué datos trata, con qué fines y con qué base de legitimidad.
- Las medidas de seguridad que aplica.
- Los derechos de las personas y su derecho a reclamar ante la Agencia.
- Las transferencias internacionales, el plazo de conservación y la fuente de los datos.
- Si toma decisiones automatizadas, como perfiles, y con qué lógica.
En justseo.cl tenemos publicadas nuestra política de privacidad, la de cookies y una página para pedir la eliminación de datos. No las pongo como modelo para copiar, porque cada empresa trata datos distintos, sino como ejemplo de que son páginas que tienen que existir y estar a mano.
Si vendes por internet o atiendes por chat, hay artículos específicos: los datos de compradores en una tienda online con la Ley 21.719 y los datos que guarda tu equipo en la atención por WhatsApp.
Lo hacemos contigo en JustSEOUn formulario que pide más de lo necesario o una política de privacidad que nadie encuentra se corrige en el sitio. Lo hacemos en proyectos de desarrollo web, con tu abogado a cargo de lo legal.El diagnóstico inicial no tiene costo.Ver desarrollo web¿Qué hacer si una persona te pide sus datos o que los borres?
Va a pasar, sobre todo cuando la ley entre en vigencia y se hable de ella. El artículo 11 fija el procedimiento:
- La persona envía una solicitud por escrito al correo, formulario o medio que hayas definido para eso.
- Tú acusas recibo y verificas que es quien dice ser.
- Respondes dentro de 30 días corridos desde que ingresó la solicitud. Puedes prorrogar una sola vez, hasta por otros 30 días.
- Si rechazas o no respondes a tiempo, la persona puede reclamar ante la Agencia.
El problema real no es el plazo: es saber dónde están los datos. Si una persona pide que la borres y sus datos están en el formulario del sitio, en tu correo, en una planilla, en el sistema de ventas y en el historial de WhatsApp de tres vendedores, responder bien toma tiempo. Por eso el primer paso del checklist es hacer el mapa.
Checklist para empezar esta semana
No hace falta esperar a saber si se posterga. Estas tareas sirven igual y casi no cuestan:
-
Haz una lista de dónde recoges datos personales: formularios, WhatsApp, correo, planillas, sistema de ventas, herramientas de marketing.
-
Anota para qué usas cada dato y con qué base legal. Si no sabes para qué pides un dato, deja de pedirlo.
-
Revisa los formularios del sitio y saca los campos que no usas.
-
Escribe o actualiza la política de privacidad con lo que pide el artículo 14 ter, con fecha y versión.
-
Define un correo o formulario para solicitudes de acceso, rectificación o eliminación, y quién responde en 30 días.
-
Revisa quién tiene acceso a tus bases de clientes y saca a quienes ya no trabajan contigo.
-
Revisa qué herramientas extranjeras guardan datos de tus clientes.
-
Decide quién se hace cargo del tema. En una pyme puede ser el dueño.
Si quieres que revisemos los formularios, la política y las cookies de tu sitio, podemos adecuar tu sitio a la Ley 21.719 como parte de un proyecto de desarrollo. Lo legal de fondo, siempre con tu abogado.
Preguntas frecuentes
¿Cuándo entra en vigencia la Ley 21.719?
Según la ley vigente, el 1 de diciembre de 2026. Su artículo primero transitorio fija la entrada en vigencia el día primero del mes 24 después de su publicación en el Diario Oficial, que fue el 13 de diciembre de 2024. El Gobierno presentó en septiembre de 2026 un proyecto para moverla al 1 de diciembre de 2027, pero mientras no se publique una ley que lo diga, la fecha vigente es la de 2026.
¿La Ley 21.719 aplica a pymes?
Sí. La ley rige todo tratamiento de datos personales que haga una persona natural o jurídica, sin excluir a las empresas pequeñas. Lo que sí hace es diferenciar: los estándares de información y seguridad se fijan considerando el tamaño de la empresa, y durante los primeros doce meses la Agencia puede sancionar a las empresas de menor tamaño con una amonestación por escrito en vez de una multa.
¿Qué pasa si no cumplo la Ley 21.719?
La Agencia de Protección de Datos Personales puede sancionar. Las infracciones leves tienen amonestación escrita o multa de hasta 5.000 UTM; las graves, hasta 10.000 UTM, y las gravísimas, hasta 20.000 UTM. Si no corriges en el plazo que fije la Agencia, la multa sube 50%, y la reincidencia puede triplicarla. Las empresas grandes reincidentes arriesgan hasta el 2% o el 4% de sus ingresos anuales.
¿Necesito un delegado de protección de datos?
No es obligatorio para una empresa privada. La ley dice que el responsable de datos podrá designar un delegado de protección de datos, como parte de un modelo de prevención de infracciones voluntario. En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir personalmente esas tareas. Tener a alguien a cargo del tema igual ayuda a responder solicitudes a tiempo.
¿La Ley 21.719 obliga a tener política de privacidad en el sitio web?
Obliga a publicar cierta información de forma permanente, en el sitio web o en un medio equivalente: la política de tratamiento de datos con su fecha y versión, quién es el responsable, cómo contactarlo, qué datos se tratan y para qué, con qué base legal, cuánto tiempo se guardan y qué derechos tienen las personas. En la práctica, eso es una política de privacidad completa.
Fuentes
Escrito por
Yamil Alfonzo
Fundador de JustSEO, hace sitios web y SEO para empresas chilenas desde 2019
Ver perfil en LinkedIn

