Protección de datos personales en WhatsApp: Ley 21.719
Protección de datos personales en WhatsApp con la Ley 21.719: qué puede guardar tu empresa, qué pasa con los chatbots y qué revisar antes de diciembre.
Fundador de JustSEO, implementa atención por WhatsApp para pymes chilenas
Publicado el
Revisado el
6 min de lectura

En este artículo
Con la Ley 21.719, la protección de datos personales en WhatsApp deja de ser opcional: cada dato que tu empresa recibe por chat (nombre, RUT, dirección, datos de salud) necesita una finalidad, una base legal y un plazo de conservación, y el cliente puede pedir verlo, corregirlo o borrarlo. Entra en vigencia el 1 de diciembre de 2026, aunque un proyecto en el Senado busca postergarla. Si usas un chatbot, importa qué datos lee y quién los ve.
¿Qué dice la Ley 21.719 sobre los datos que llegan por chat?
La Ley 21.719 reescribe la Ley 19.628 de protección de la vida privada y crea la Agencia de Protección de Datos Personales (texto en LeyChile, consultado el 7 de octubre de 2026). No tiene un capítulo sobre WhatsApp: aplica a cualquier dato personal, llegue por un formulario, por teléfono o por chat.
El titular de los datos es la persona a quien se refieren los datos personales: en WhatsApp, el cliente que escribe. El responsable es quien decide para qué y cómo se usan esos datos: tu empresa, sea grande o pequeña.
Lo que la ley le pide al responsable, en simple:
- Finalidad. Los datos se recogen para fines específicos y explícitos, y no se usan para otra cosa. Si pediste la dirección para un despacho, no la uses para mandar publicidad sin decirlo.
- Proporcionalidad. Pide solo lo necesario y guárdalo solo el tiempo necesario. Después se suprime o se anonimiza.
- Base legal. El consentimiento del cliente, o una de las otras bases que la ley permite, como que el dato sea necesario para celebrar o ejecutar un contrato con él.
- Información. Tener disponible al público, por ejemplo en el sitio web, la política de tratamiento de datos.
- Seguridad. Medidas para que los datos no queden expuestos.
Y el cliente tiene seis derechos sobre sus datos: acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Por WhatsApp eso se traduce en preguntas concretas: "¿qué datos tienen míos?" o "bórrenme de su lista".
El resumen general de la ley, pensado para el sitio web de una empresa, está en el resumen de la Ley 21.719, y lo que cambia para los datos de compradores, en la Ley 21.719 en tu tienda online. Aquí nos quedamos con lo que pasa en las conversaciones.
Datos que llegan por WhatsApp sin que los pidas
El chat tiene una particularidad: el cliente manda lo que quiere, cuando quiere. No llenó un formulario con campos definidos. Por eso conviene saber qué llega y qué hacer con cada cosa.
| Dato | Ejemplo | Riesgo | Qué hacer |
|---|---|---|---|
| RUT | "Te mando mi RUT para la boleta" | Se queda en el historial para siempre | Pedirlo solo cuando se necesita y no copiarlo a otros chats |
| Dirección | "Despáchenlo a mi casa en Ñuñoa, esta es la dirección" | Se reutiliza para otros fines | Usarlo para el despacho y nada más sin avisar |
| Fotos de documentos | Carnet, receta, comprobante de pago | Contienen más datos de los necesarios | Pedir solo lo indispensable y definir cuándo se borran |
| Datos de salud | "Tengo diabetes, ¿puedo hacerme el tratamiento?" | Son datos sensibles | Derivar a una persona y no reenviarlos |
| Datos de terceros | "Es para mi mamá, ella tiene 80 años y usa marcapasos" | El titular no es quien escribe | Tratarlos con el mismo cuidado |
Los datos relativos a la salud son datos sensibles en la ley. Como regla general, solo se pueden tratar con consentimiento expreso del titular, y la ley agrega reglas especiales para los de salud. Si atiendes una clínica, una óptica o una farmacia, esto te toca todos los días: Dentistas por Chile, por ejemplo, recibe entre 300 y 400 mensajes al día por WhatsApp, y en una clínica una parte de lo que llega por chat son datos de salud.
¿Y el chatbot o agente de IA?
Un agente de IA que responde por WhatsApp también trata datos personales: lee lo que el cliente escribe y, a veces, lo guarda. Las preguntas que conviene hacerse (y hacerle a tu proveedor):
- ¿Qué lee el agente? Idealmente, solo los documentos del negocio que cargaste y la conversación en curso.
- ¿Dónde quedan las conversaciones? Y por cuánto tiempo.
- ¿Quién del equipo puede verlas? Un inbox con roles y permisos permite que cada persona vea solo lo que le corresponde.
- ¿Qué hace el proveedor con los datos? La ley llama "encargado" a quien trata datos por cuenta del responsable. El encargado debe seguir tus instrucciones y no puede usar los datos para fines propios. Pide que eso esté por escrito en el contrato.
En JustMessage el agente responde solo con los documentos que cargas y muestra la fuente de cada respuesta, y el inbox tiene roles y permisos: dueño, administrador y agente ven solo lo que les corresponde (cómo funciona el inbox con roles y permisos). Cómo se configura un agente y qué preguntarle a un proveedor está en la guía del agente de IA para WhatsApp.
Atiende con JustMessageEn JustMessage cada persona del equipo ve solo lo que le corresponde según su rol (dueño, administrador o agente), y el agente de IA responde solo con los documentos que tú cargas.7 días de prueba, sin tarjeta. Plan Inicial $180.000 al mes, IVA incluido.Probar JustMessage 7 días en message.justseo.clProtección de datos personales en WhatsApp: cinco cosas que revisar antes de diciembre
-
Haz una lista de qué datos llegan por chat y para qué los usas. Es la base de todo lo demás.
-
Define un plazo de conservación para las conversaciones y quién borra qué. "Para siempre" no es un plazo.
-
Publica o actualiza tu política de tratamiento de datos en el sitio y enlázala desde el mensaje de bienvenida de WhatsApp.
-
Ordena quién ve qué. Un celular compartido por cinco personas es lo contrario del control de acceso; revisa cómo trabajar con varios usuarios.
-
Prepara cómo responder a un cliente que pide sus datos o que los borres. Quién lo recibe, en qué plazo y cómo se registra.
¿En qué va la postergación de la Ley 21.719?
La fecha legal sigue siendo el 1 de diciembre de 2026. La ley entra en vigencia el primer día del mes vigésimo cuarto después de su publicación en el Diario Oficial, que fue el 13 de diciembre de 2024.
El Ejecutivo propuso moverla al 1 de diciembre de 2027 con el boletín 18.623-07 (mensaje del proyecto), que al 7 de octubre de 2026 seguía en primer trámite en el Senado. El detalle del proyecto y su tramitación, actualizado, está en cuándo entra en vigencia la Ley 21.719.
Mientras el cambio no se apruebe y se publique, la fecha es diciembre de 2026. Y aunque se postergue, ordenar los datos del chat es trabajo que igual hay que hacer: vale más hacerlo con calma ahora que con apuro en noviembre.
Preguntas frecuentes
¿Puedo pedirle el RUT a un cliente por WhatsApp?
Sí, si lo necesitas para algo concreto y el cliente sabe para qué. La Ley 21.719 permite tratar datos sin consentimiento cuando son necesarios para celebrar o ejecutar un contrato con el cliente, por ejemplo para emitir una factura o despachar un pedido. Pide solo lo que vas a usar, explica para qué y no lo reutilices para otro fin. No es asesoría legal.
¿Tengo que borrar las conversaciones de WhatsApp de mis clientes?
La ley exige conservar los datos personales solo el tiempo necesario para la finalidad con que se recogieron, y después suprimirlos o anonimizarlos, salvo que otra ley obligue a guardarlos. En la práctica, define un plazo de conservación para las conversaciones y cúmplelo. Además, el cliente puede pedir que borres sus datos. No es asesoría legal.
¿La Ley 21.719 aplica a una pyme que atiende por WhatsApp?
Sí. La ley define como responsable de datos a toda persona natural o jurídica, pública o privada, que decide para qué y cómo se tratan datos personales. No hay una excepción general por tamaño. Si tu empresa recibe nombres, teléfonos, direcciones o RUT de clientes por WhatsApp, es responsable de esos datos. No es asesoría legal: revisa tu caso con un abogado.
¿Cuándo entra en vigencia la Ley 21.719?
La fecha legal vigente es el 1 de diciembre de 2026. El boletín 18.623-07, ingresado por el Ejecutivo el 1 de septiembre de 2026, propone moverla al 1 de diciembre de 2027 y al 7 de octubre de 2026 seguía en primer trámite en el Senado, con urgencia suma. Mientras no se apruebe y publique un cambio, la fecha es el 1 de diciembre de 2026.
Fuentes
- Ley 21.719, regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales (LeyChile, BCN) (se abre en otra pestaña)
- Senado de Chile: tramitación del boletín 18.623-07 (se abre en otra pestaña)
- Mensaje del Ejecutivo que inicia el boletín 18.623-07 (Senado) (se abre en otra pestaña)
Escrito por
Yamil Alfonzo
Fundador de JustSEO, implementa atención por WhatsApp para pymes chilenas
Ver perfil en LinkedIn

