Alicanto
← Protección de datos · Ley 21.719

PREGUNTAS FRECUENTES

Preguntas frecuentes sobre la Ley 21.719

Lo que tu empresa tiene que saber para cumplir la Ley de Protección de Datos Personales: a quién aplica, los derechos de las personas, los plazos, el consentimiento, las brechas y las sanciones.

Esta información es general y orientativa. No constituye asesoría legal; para tu caso concreto, valídala con tu equipo legal o de cumplimiento.

Preguntas frecuentes

¿La Ley 21.719 le aplica a mi empresa?
Sí. Aplica a cualquier empresa que trate datos personales, sin importar su tamaño ni su rubro. Si tienes una base de clientes, una nómina de trabajadores o un formulario de contacto, estás tratando datos personales y la ley te alcanza igual que a una compañía del IPSA.No existe una exención por ser pyme. Lo que puede variar según el caso es el detalle de algunas medidas, no la obligación de cumplir.
¿Desde cuándo rige la Ley 21.719?
Se publicó el 13 de diciembre de 2024 y entra en vigencia plena el 1 de diciembre de 2026. Hasta esa fecha corre un período de transición regido por la antigua Ley 19.628.En esa misma fecha empieza a operar la Agencia de Protección de Datos Personales, el organismo nuevo que fiscaliza y sanciona.
¿Qué derechos pueden ejercer las personas sobre sus datos?
Acceso, rectificación, supresión, oposición y portabilidad, más el bloqueo temporal. Estos derechos se conocen como ARSOP. Cualquier persona puede pedirte ver sus datos, corregirlos, que los elimines, oponerse a un uso o llevárselos en un formato portable a otro proveedor.Son derechos exigibles desde el primer día, así que tu empresa necesita una vía clara para recibirlos y responderlos.
¿Cuánto plazo tengo para responder una solicitud de derechos?
Tienes 30 días corridos desde que ingresa la solicitud, prorrogables por otros 30 cuando el caso es complejo.El ejercicio es gratuito en general; el acceso y la portabilidad solo pueden tener un costo directo si se piden más de una vez en el mismo trimestre. El bloqueo corre con un plazo mucho más corto, de pocos días hábiles.
¿Cómo debe ser el consentimiento? ¿Basta una casilla ya marcada?
No. El consentimiento tiene que ser libre, específico, informado e inequívoco, lo que descarta las casillas premarcadas y el silencio. La persona tiene que hacer una acción afirmativa clara.Para datos sensibles, como salud o afiliación sindical, el consentimiento además debe ser expreso, y la carga de probar que lo obtuviste es tuya.
¿Qué es el RAT y estoy obligado a llevarlo?
El RAT es el Registro de Actividades de Tratamiento, el inventario de qué datos tratas, con qué finalidad, bajo qué base legal y por cuánto tiempo los conservas. Sí, llevarlo es una obligación.Más que un documento que firmas una vez, es la herramienta con la que demuestras que sabes y controlas lo que tu empresa hace con la información.
¿Qué tengo que hacer si sufro una brecha de seguridad?
Contener el incidente de inmediato y notificarlo a la Agencia sin dilaciones indebidas. Cuando la brecha afecta datos sensibles, de niños o de obligaciones económicas, también tienes que avisar a las personas afectadas.Tener una plantilla de notificación lista de antemano es lo que permite cumplir el plazo cuando el incidente ocurre bajo presión.
¿Cuáles son las multas por incumplir la Ley 21.719?
Las infracciones se gradúan en leves, graves y gravísimas, con topes de 5.000, 10.000 y 20.000 UTM respectivamente. Esos montos son el techo legal, no la multa que se aplica de entrada.El monto real depende del tamaño de la empresa, la gravedad y la reincidencia. Contar con un Modelo de Prevención de Infracciones certificado funciona como atenuante.
¿Qué es una EIPD y cuándo es obligatoria?
La EIPD es la Evaluación de Impacto en Protección de Datos, un análisis de riesgos previo que la ley exige antes de iniciar tratamientos de alto riesgo, como la elaboración de perfiles o el tratamiento masivo de datos.Su objetivo es detectar qué puede salir mal con esos datos antes de tocarlos, no después.
¿Puedo guardar o procesar datos en servidores fuera de Chile?
Sí, siempre que el país de destino ofrezca un nivel adecuado de protección o existan garantías como cláusulas contractuales tipo. Tienes que informar al titular de esa transferencia.Cuando la Agencia publique su listado de países con nivel adecuado, ese será el criterio de referencia para evaluar cada destino.

Glosario

Términos de la Ley 21.719 que aparecen en estas respuestas.

ARSOP
Los derechos del titular sobre sus datos: acceso, rectificación, supresión, oposición y portabilidad, a los que se suma el bloqueo temporal.
RAT
Registro de Actividades de Tratamiento. El inventario de qué datos trata la empresa, para qué, con qué base legal y por cuánto tiempo los conserva.
EIPD
Evaluación de Impacto en Protección de Datos. Análisis de riesgos previo y obligatorio antes de iniciar un tratamiento de alto riesgo.
DPO
Delegado de Protección de Datos. La persona encargada de velar por el cumplimiento de la ley y de ser el punto de contacto con la Agencia y con los titulares.
Datos sensibles
Datos que revelan aspectos como salud, origen racial, convicciones religiosas, afiliación sindical o política, vida sexual o datos biométricos. Su tratamiento exige consentimiento expreso.
Responsable y encargado
El responsable decide para qué y cómo se tratan los datos; el encargado los trata por cuenta del responsable y siguiendo sus instrucciones, regido por un contrato (DPA).
Brecha de seguridad
Toda destrucción, pérdida, filtración, alteración o acceso no autorizado a datos personales. Debe notificarse a la Agencia sin dilaciones indebidas.