Datos Protegidos · Ley 21.719
“En diciembre entra la ley de datos personales y mi empresa no está preparada. Ni siquiera sé qué me exige.”
La Ley 21.719 sobre Protección de Datos Personales entra en plena vigencia el 1 de diciembre de 2026. Reemplaza a la antigua Ley 19.628 y crea la Agencia de Protección de Datos Personales (APDP), con potestad para investigar de oficio, aplicar multas, ordenar la suspensión del tratamiento y publicar un Registro Nacional de Sanciones.
Toda empresa trata datos personales: los de sus trabajadores/as como mínimo, y habitualmente también los de clientes y proveedores. Las multas alcanzan las 20.000 UTM o el 4% de los ingresos anuales, muy por encima de cualquier sanción laboral.
El punto crítico es que la ley no fiscaliza políticas, fiscaliza evidencia operativa: logs, inventarios y registros datados. Tener una política de privacidad publicada no basta si no existe el registro de actividades de tratamiento que la respalde. Este pack construye el sistema documental completo que la APDP exigirá en caso de investigación.
Lo que te llevas
- Diagnóstico y seguimiento 5
- Plantillas .docx 3
- Herramientas de apoyo 3
Qué incluye
Diagnóstico y seguimiento
- Clasificación del alcance del tratamiento (básico, intensivo o con datos sensibles) según el perfil declarado
- Determinación automática de si corresponde designar DPO y realizar la DPIA
- Panel de seguimiento con los documentos del sistema de protección de datos
- Plan de trabajo por etapas
- Snapshot inicial y de cierre
Plantillas listas para completar (.docx)
- Registro de Actividades de Tratamiento (RAT) con estructura granular de 10 sub-secciones por actividad y dos actividades prellenadas de ejemplo
- Política de privacidad pública en lenguaje claro, con derechos ARCOP y vía de reclamación ante la APDP
- Protocolo de notificación de brechas en cinco pasos, con matriz de severidad y registro interno
Herramientas de apoyo
- Inventario guiado de tratamientos frecuentes por rubro
- Matriz de clasificación de severidad de brechas con la acción correspondiente
- Checklist de medidas de seguridad exigibles (cifrado, control de acceso, respaldos, logs, contratos de encargo)
Obligaciones que deja en regla
| Obligación | Norma | Criticidad |
|---|---|---|
| Registro de Actividades de Tratamiento (RAT) | Ley 21.719 | Crítica |
| Política de privacidad pública y accesible | Ley 21.719 · deber de transparencia | Crítica |
| Procedimiento de derechos ARCOP (30 días hábiles) | Ley 21.719 | Crítica |
| Protocolo de notificación de brechas en 72 horas | Ley 21.719 | Crítica |
| Contratos de encargo con proveedores | Ley 21.719 | Media |
| Medidas de seguridad técnicas y organizativas | Ley 21.719 | Crítica |
| Designación de DPO | Ley 21.719 · tratamiento significativo | Condicional |
| Evaluación de Impacto en Privacidad (DPIA) | Ley 21.719 · alto riesgo | Condicional |
Exposición de multas
Esta ley tiene escala sancionatoria propia, independiente del artículo 506 del Código del Trabajo. Valor UTM agosto 2026: $71.649.
| Gravedad | Multa mínima | Multa máxima |
|---|---|---|
| Leve | 1 UTM · $71.649 | 100 UTM · $7.164.900 |
| Grave | 101 UTM · $7.236.549 | 5.000 UTM · $358.245.000 |
| Gravísima | 5.001 UTM · $358.316.649 | 20.000 UTM · $1.432.980.000 |
- Tope alternativo: hasta el 4% de los ingresos anuales si resulta superior al tope en UTM.
- No notificar una brecha dentro de 72 horas y tratar datos sensibles sin base de licitud son infracciones gravísimas.
- Régimen transitorio: durante el primer año de vigencia las Pymes reciben solo amonestación — que queda registrada, y la reincidencia se sanciona con el rango completo.
- La APDP puede ordenar la suspensión del tratamiento de datos, lo que puede paralizar la operación comercial, y las sanciones se publican en un registro nacional.
No pierdas lo que ganaste
Las leyes cambian, los documentos vencen y la dotación rota: lo que hoy queda en regla se desactualiza solo. Cuando el pack te deje al día, armamos contigo un plan de mantención a la medida de tu organización. Lo conversamos en la misma reunión.