6 de octubre de 2026
Ley 21.719: qué significa para tu empresa en la práctica
La Ley 21.719 de Protección de Datos Personales cambia cómo las empresas en Chile deben tratar los datos de sus clientes, trabajadores y proveedores. No es solo un tema legal: toca procesos reales — cómo guardas un correo, cómo respondes cuando alguien pide que elimines sus datos, qué pasa si un proveedor externo tiene acceso a tu base de clientes.
Este artículo resume, en términos operativos, qué le exige la ley a una empresa — sin entrar en el detalle jurídico, que corresponde a un abogado.
1. Saber qué datos tratas y para qué (RAT)
El Registro de Actividades de Tratamiento es, en la práctica, el inventario de qué datos personales maneja tu empresa, de dónde vienen, para qué los usas y con quién los compartes. Sin este registro, es difícil cumplir cualquier otra obligación: no puedes responder una solicitud de un cliente sobre sus datos si ni siquiera tienes claro dónde están.
2. Tener un responsable de protección de datos (DPO)
La ley espera que exista alguien a cargo de la protección de datos dentro de la empresa — interno o externo. No tiene que ser un cargo de tiempo completo en una empresa pequeña, pero sí una responsabilidad asignada y conocida por el equipo.
3. Responder las solicitudes de los titulares (derechos ARCOP)
Cualquier persona cuyos datos trates puede ejercer sus derechos de Acceso, Rectificación, Cancelación, Oposición y Portabilidad sobre esos datos (derechos ARCOP). Tu empresa necesita un proceso definido para recibir, verificar y responder esas solicitudes dentro de los plazos que establece la ley y su reglamento.
4. Evaluar el riesgo antes de tratar datos nuevos (PIA)
Antes de lanzar un sistema, una campaña o una integración que trate datos personales de forma distinta a como lo haces hoy, conviene evaluar el riesgo que implica — no después de que algo salga mal.
5. Tener un proceso para brechas de seguridad
Una brecha de seguridad — una filtración, un acceso no autorizado — no es solo un problema técnico. La ley exige que las empresas sepan detectar, documentar y notificar estos incidentes dentro de los plazos legales.
6. Controlar a tus proveedores (encargados del tratamiento)
Si usas herramientas de terceros — email marketing, CRM, hosting, agentes de IA — que acceden a datos personales de tus clientes, tu empresa sigue siendo responsable de cómo esos proveedores tratan esos datos. Conviene saber exactamente quiénes son y tener claridad contractual con ellos.
Quién fiscaliza
La Agencia de Protección de Datos Personales de Chile es el organismo encargado de fiscalizar el cumplimiento de la Ley 21.719.
Por dónde partir
Si tu empresa todavía no tiene ninguno de estos seis puntos resuelto, no hace falta abordarlos todos a la vez. El punto de partida casi siempre es el mismo: el Registro de Actividades de Tratamiento, porque sin saber qué datos tratas, no puedes avanzar en el resto.
¿Quieres saber en qué nivel de exposición está tu empresa hoy? Responde nuestra autoevaluación de 10 preguntas — toma menos de 3 minutos. Si prefieres ordenar el cumplimiento con software en vez de planillas sueltas, conoce DPOnet.