La nueva legislación chilena sobre protección de datos personales suele presentarse como un reforzamiento de los derechos de las personas frente al uso de su información. Es correcto, pero desde la perspectiva de una empresa la descripción queda corta.
A partir del 1 de diciembre de 2026, fecha en que entra en vigencia la reforma introducida por la Ley N° 21.719, el tratamiento de datos personales pasa a estar sometido a un sistema considerablemente más exigente de principios, obligaciones, fiscalización, responsabilidad y sanciones. La diferencia no consiste simplemente en que existirán más derechos para los titulares. Consiste, sobre todo, en que las empresas deberán estar en condiciones de explicar por qué tratan determinados datos, para qué los utilizan, durante cuánto tiempo los conservan, con quién los comparten, cómo los protegen y qué evidencia tienen para demostrarlo.
Ese cambio merece bastante más atención que una actualización de la política de privacidad.
El problema no es tener datos. Es no saber jurídicamente qué se está haciendo con ellos
Prácticamente toda empresa trata datos personales: trabajadores, postulantes, clientes, proveedores, representantes de contratistas, usuarios de plataformas, contactos comerciales, pacientes, asegurados o consumidores, dependiendo del giro.
El primer error sería abordar la Ley 21.719 como un problema exclusivamente informático. El segundo, considerarla un problema exclusivamente jurídico.
La ley obliga a mirar el ciclo completo del dato. Importa cómo se obtiene, cuál es el fundamento que legitima su tratamiento, para qué se utiliza, quién accede a él, si se entrega a terceros, dónde se almacena, cuánto tiempo se conserva y qué ocurre cuando deja de ser necesario.
Además, consentimiento ya no significa necesariamente licitud. La ley contempla otras bases que permiten tratar datos sin él, entre ellas el cumplimiento de una obligación legal, la ejecución de un contrato, determinados intereses legítimos del responsable o de terceros y la formulación, ejercicio o defensa de derechos ante tribunales u órganos públicos. Pero quien invoque esas bases deberá poder justificar que efectivamente concurren.
Aquí aparece una diferencia importante respecto del enfoque tradicional: la empresa necesita conocer y documentar la base jurídica de cada tratamiento relevante, no limitarse a acumular autorizaciones genéricas.
La palabra clave es responsabilidad
La Ley 21.719 incorpora expresamente el principio de responsabilidad. Quien trata datos personales responde legalmente del cumplimiento de los principios, deberes y obligaciones establecidos por la ley. A ello se suman deberes de información, confidencialidad, protección desde el diseño y por defecto, seguridad y reporte de determinadas vulneraciones.
Esto tiene una consecuencia práctica que probablemente será una de las más relevantes cuando comiencen las fiscalizaciones y controversias.
Ante un incidente de seguridad y una posterior discusión administrativa o judicial, la ley establece que corresponderá al responsable acreditar la existencia y funcionamiento de las medidas de seguridad adoptadas, atendidos el riesgo y la tecnología disponible.
El punto no es menor.
Una empresa puede haber tenido buenas prácticas de hecho y, sin embargo, encontrarse después con dificultades para demostrar cuándo fueron implementadas, quién tenía responsabilidad sobre ellas, qué controles se realizaban, qué capacitaciones existían o cómo se reaccionó frente a un incidente.
Desde esa perspectiva, protección de datos deja de ser sólo una cuestión de cumplimiento material. Pasa a ser también un problema de trazabilidad y evidencia.
Quienes estamos habituados a litigación conocemos bien esa diferencia: una cosa es haber actuado correctamente y otra, bastante distinta, poder reconstruir y acreditar meses o años después por qué se tomó una decisión y cómo se ejecutó.
Hay decisiones que deberán examinarse antes de implementarlas
Otro cambio relevante es la incorporación del deber de protección de datos desde el diseño y por defecto.
La empresa deberá considerar la protección de datos antes y durante el tratamiento, procurando que sólo se utilicen aquellos datos que resulten necesarios para la finalidad perseguida. La obligación alcanza aspectos como cantidad de datos recopilados, extensión del tratamiento, período de conservación y accesibilidad.
En determinadas operaciones de alto riesgo, además, será obligatoria una evaluación de impacto en protección de datos antes de iniciar el tratamiento.
La ley la exige, entre otros casos, respecto de evaluaciones sistemáticas basadas en tratamientos o decisiones automatizadas que produzcan efectos jurídicos significativos, tratamiento masivo o a gran escala, monitoreo sistemático de zonas de acceso público y ciertos tratamientos de datos sensibles.
Esto puede alcanzar decisiones empresariales bastante más cotidianas de lo que parece: nuevos sistemas de control, herramientas de inteligencia artificial aplicadas a personas, sistemas biométricos, plataformas de selección de personal, mecanismos de perfilamiento comercial, videovigilancia sofisticada o proyectos que concentren grandes volúmenes de información.
La pregunta jurídica, entonces, no debería formularse después de contratar la tecnología.
Debería formularse antes.
Proveedores, nube y transferencias: externalizar el tratamiento no externaliza el riesgo
Una parte significativa de los datos que maneja una empresa no permanece dentro de ella. Sistemas de remuneraciones, CRM, almacenamiento en la nube, software de recursos humanos, marketing, beneficios, vigilancia, soporte informático y múltiples servicios externos requieren acceso a información personal.
La nueva regulación distingue entre cesión de datos y tratamiento realizado por terceros por cuenta del responsable, establece obligaciones respecto de estas relaciones y regula también las transferencias internacionales. A fines de 2025, incluso, el Ministerio de Economía aprobó cláusulas contractuales modelo para determinadas transferencias internacionales, precisamente como instrumento de adecuación previo a la entrada en vigor del nuevo régimen.
Por eso, una revisión seria de cumplimiento no debería preguntar solamente dónde están los servidores. Debe examinar qué rol jurídico cumple cada proveedor, qué datos recibe, bajo qué instrucciones los procesa, qué puede hacer con ellos, qué medidas de seguridad debe mantener y qué ocurre con la información al terminar el servicio.
Muchos riesgos estarán en contratos que originalmente fueron negociados como simples contratos tecnológicos.
El vínculo con las relaciones laborales merece especial atención
Existe además un aspecto que probablemente recibirá menos difusión que las sanciones, pero que para una empresa puede ser igualmente importante.
La Ley 21.719 contempla la posibilidad de adoptar voluntariamente modelos de prevención de infracciones, es decir, programas estructurados de cumplimiento. El reglamento que regula su implementación, certificación, registro y supervisión —Decreto N° 662— fue publicado el 9 de septiembre de 2026, a menos de tres meses de la entrada en vigencia de la reforma.
El modelo certificado puede operar como circunstancia atenuante en la determinación de sanciones y supone, entre otros elementos, caracterizar los tratamientos de datos, identificar procesos de riesgo, establecer protocolos, mecanismos de reporte y denuncia interna, sanciones y un delegado de protección de datos.
Pero hay algo particularmente relevante: la regulación interna derivada del programa deberá, cuando corresponda, incorporarse expresamente como obligación en los contratos de trabajo o de prestación de servicios, incluidos los máximos cargos ejecutivos, o en el reglamento interno de la empresa, cumpliéndose en este último caso las reglas laborales de publicidad correspondientes.
Esto muestra bien por qué protección de datos no puede quedar encerrada en el departamento de informática o de compliance.
Puede requerir coordinación entre legal, tecnología, seguridad, recursos humanos, operaciones, compras y alta administración.
Las sanciones importan, pero no deberían ser el centro del análisis
Las multas pueden ser relevantes. La ley contempla hasta 5.000 UTM para infracciones leves, 10.000 UTM para las graves y 20.000 UTM para las gravísimas. En determinados supuestos de reincidencia de empresas que no tengan la calidad de empresas de menor tamaño, una infracción grave o gravísima puede conducir a multas vinculadas al 2% o 4% de los ingresos anuales, respectivamente, según las reglas de la ley.
Pero concentrarse únicamente en esas cifras puede llevar a un diagnóstico equivocado.
La contingencia real puede aparecer bastante antes de una multa: en un procedimiento ante la nueva Agencia, en una vulneración de seguridad, en una solicitud de acceso o supresión mal gestionada, en la imposibilidad de justificar una base de datos histórica, en un proveedor que utiliza información para fines distintos de los pactados o en un sistema automatizado cuya lógica nadie dentro de la organización está en condiciones de explicar.
La ley concede al titular derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Como regla, las solicitudes deberán ser resueltas dentro de treinta días corridos, prorrogables una vez; ciertas solicitudes de bloqueo temporal deben resolverse dentro de dos días hábiles. Es decir, la empresa necesitará algo más que una dirección de correo electrónico destinada a privacidad: necesitará un procedimiento capaz de localizar, analizar y responder oportunamente respecto de datos distribuidos entre distintas áreas y sistemas.
Qué conviene revisar ahora
A pocas semanas de la entrada en vigencia, una empresa debería poder responder con razonable precisión cuatro preguntas.
La primera es qué datos personales trata realmente y dónde están. Sin ese inventario, cualquier política será necesariamente incompleta.
La segunda es qué fundamento jurídico sostiene cada tratamiento relevante. Una autorización histórica o una cláusula contractual genérica no necesariamente resolverán el problema.
La tercera es qué terceros participan en el ciclo del dato y si los contratos reflejan correctamente sus funciones, obligaciones, medidas de seguridad, transferencias y destino final de la información.
La cuarta es probablemente la más importante: qué evidencia podrá exhibir la empresa si dentro de un año la Agencia o un tribunal le pregunta por qué hizo lo que hizo.
La Ley 21.719 eleva sustancialmente el estándar chileno de protección de datos. Pero para las empresas su efecto más profundo puede ser otro: obliga a transformar tratamientos que muchas veces crecieron de manera fragmentada —entre sistemas, contratos, formularios, áreas comerciales y prácticas laborales— en decisiones conscientes, justificadas y verificables.
Por eso, el trabajo pendiente no consiste simplemente en redactar una nueva política de privacidad antes del 1 de diciembre.
Consiste en revisar si la organización sabe qué información posee, por qué tiene derecho a utilizarla, quién puede acceder a ella, qué riesgos genera ese tratamiento y cómo podrá demostrar posteriormente que actuó conforme a la ley.
Esa es, probablemente, la verdadera transición que exige la Ley 21.719.