Datos · 21.719 Toda empresa que trate datos personales

Datos Protegidos · Ley 21.719

“En diciembre entra la ley de datos personales y mi empresa no está preparada. Ni siquiera sé qué me exige.”

La Ley 21.719 sobre Protección de Datos Personales entra en plena vigencia el 1 de diciembre de 2026. Reemplaza a la antigua Ley 19.628 y crea la Agencia de Protección de Datos Personales (APDP), con potestad para investigar de oficio, aplicar multas, ordenar la suspensión del tratamiento y publicar un Registro Nacional de Sanciones.

Toda empresa trata datos personales: los de sus trabajadores/as como mínimo, y habitualmente también los de clientes y proveedores. Las multas alcanzan las 20.000 UTM o el 4% de los ingresos anuales, muy por encima de cualquier sanción laboral.

El punto crítico es que la ley no fiscaliza políticas, fiscaliza evidencia operativa: logs, inventarios y registros datados. Tener una política de privacidad publicada no basta si no existe el registro de actividades de tratamiento que la respalde. Este pack construye el sistema documental completo que la APDP exigirá en caso de investigación.

Lo que te llevas

  • Diagnóstico y seguimiento 5
  • Plantillas .docx 3
  • Herramientas de apoyo 3

Qué incluye

Diagnóstico y seguimiento

  • Clasificación del alcance del tratamiento (básico, intensivo o con datos sensibles) según el perfil declarado
  • Determinación automática de si corresponde designar DPO y realizar la DPIA
  • Panel de seguimiento con los documentos del sistema de protección de datos
  • Plan de trabajo por etapas
  • Snapshot inicial y de cierre

Plantillas listas para completar (.docx)

  • Registro de Actividades de Tratamiento (RAT) con estructura granular de 10 sub-secciones por actividad y dos actividades prellenadas de ejemplo
  • Política de privacidad pública en lenguaje claro, con derechos ARCOP y vía de reclamación ante la APDP
  • Protocolo de notificación de brechas en cinco pasos, con matriz de severidad y registro interno

Herramientas de apoyo

  • Inventario guiado de tratamientos frecuentes por rubro
  • Matriz de clasificación de severidad de brechas con la acción correspondiente
  • Checklist de medidas de seguridad exigibles (cifrado, control de acceso, respaldos, logs, contratos de encargo)

Obligaciones que deja en regla

Obligación Norma Criticidad
Registro de Actividades de Tratamiento (RAT) Ley 21.719 Crítica
Política de privacidad pública y accesible Ley 21.719 · deber de transparencia Crítica
Procedimiento de derechos ARCOP (30 días hábiles) Ley 21.719 Crítica
Protocolo de notificación de brechas en 72 horas Ley 21.719 Crítica
Contratos de encargo con proveedores Ley 21.719 Media
Medidas de seguridad técnicas y organizativas Ley 21.719 Crítica
Designación de DPO Ley 21.719 · tratamiento significativo Condicional
Evaluación de Impacto en Privacidad (DPIA) Ley 21.719 · alto riesgo Condicional

Exposición de multas

Esta ley tiene escala sancionatoria propia, independiente del artículo 506 del Código del Trabajo. Valor UTM agosto 2026: $71.649.

Gravedad Multa mínima Multa máxima
Leve 1 UTM · $71.649 100 UTM · $7.164.900
Grave 101 UTM · $7.236.549 5.000 UTM · $358.245.000
Gravísima 5.001 UTM · $358.316.649 20.000 UTM · $1.432.980.000
  • Tope alternativo: hasta el 4% de los ingresos anuales si resulta superior al tope en UTM.
  • No notificar una brecha dentro de 72 horas y tratar datos sensibles sin base de licitud son infracciones gravísimas.
  • Régimen transitorio: durante el primer año de vigencia las Pymes reciben solo amonestación — que queda registrada, y la reincidencia se sanciona con el rango completo.
  • La APDP puede ordenar la suspensión del tratamiento de datos, lo que puede paralizar la operación comercial, y las sanciones se publican en un registro nacional.

No pierdas lo que ganaste

Las leyes cambian, los documentos vencen y la dotación rota: lo que hoy queda en regla se desactualiza solo. Cuando el pack te deje al día, armamos contigo un plan de mantención a la medida de tu organización. Lo conversamos en la misma reunión.