Duemint
|
Ley de Protección de Datos en Chile: qué exige la Ley 21.719 a las empresas
La nueva Ley de Protección de Datos en Chile cambiará la forma en que las empresas recopilan, utilizan y protegen la información de sus clientes, trabajadores y proveedores.
La Ley 21.719 fue publicada con entrada en vigencia fijada originalmente para el 1 de diciembre de 2026. Sin embargo, el Gobierno propuso postergarla hasta el 1 de diciembre de 2027 para contar con más tiempo de implementación.
Este cambio todavía no está confirmado. Mientras la propuesta no sea aprobada y publicada, la fecha legal vigente continúa siendo diciembre de 2026. Puedes revisar el estado de la propuesta de postergación.
Independientemente de la fecha definitiva, la ley obligará a las empresas a revisar qué información guardan, para qué la utilizan, quién puede verla y cómo responden cuando una persona solicita acceder, corregir o eliminar sus datos.
Qué cambia para las empresas, en simple
Hasta ahora, muchas empresas trataban la protección de datos como un tema principalmente documental: una política de privacidad, una casilla de consentimiento y algunas medidas de seguridad.
La nueva ley exige algo más concreto: la empresa deberá demostrar que utiliza los datos de manera justificada, segura y transparente.
Tema | Qué cambia | Qué deberá hacer la empresa |
|---|---|---|
Información recopilada | Ya no conviene guardar datos “por si acaso” | Recopilar solamente la información necesaria |
Uso de los datos | Cada uso debe tener una finalidad clara | Explicar para qué se ocupa la información |
Derechos de las personas | Los clientes tendrán mayor control sobre sus datos | Permitir consultar, corregir, bloquear o eliminar información |
Seguridad | No basta con afirmar que los datos están protegidos | Aplicar controles y demostrar que funcionan |
Incidentes | Algunas filtraciones deberán ser informadas | Tener un procedimiento para detectar y responder |
Proveedores tecnológicos | La empresa sigue siendo responsable por los datos que comparte | Revisar contratos, accesos y condiciones de uso |
Decisiones automáticas | No todo puede quedar en manos de un sistema | Explicar determinadas decisiones y permitir una revisión humana |
Fiscalización | Existirá una autoridad especializada | Mantener documentación y evidencia disponible |
La principal diferencia está en pasar de las declaraciones a la evidencia. Si una empresa afirma que solo algunas personas pueden acceder a los datos, deberá poder demostrar quiénes tienen acceso y qué pueden hacer.
Qué se considera un dato personal
Un dato personal es cualquier información que permite identificar directa o indirectamente a una persona.
Algunos ejemplos son:
Nombre y RUT.
Correo electrónico y teléfono.
Domicilio.
Cuenta bancaria.
Cargo y lugar de trabajo.
Historial de pagos.
Dirección IP y registros de acceso.
Remuneraciones.
Información de salud.
Datos biométricos.
Ubicación o geolocalización.
La ley protege datos de personas naturales. Esto significa que no se limita a consumidores finales: también puede incluir representantes legales, contactos de empresas, trabajadores, proveedores y usuarios de una plataforma.
Los datos personales están repartidos en distintos procesos
Cuando una empresa piensa en datos personales, normalmente mira su base de clientes. Sin embargo, esta información también aparece en facturación, cobranza, recursos humanos, soporte, marketing y pago a proveedores.
Área o proceso | Dónde puede existir información personal |
|---|---|
Ventas y marketing | Formularios, CRM, cotizaciones, correos y bases de prospectos |
Facturación y cobranza | Facturas, datos de contacto, cuentas bancarias, historial de pagos y representantes legales |
Servicio al cliente | Tickets de soporte, grabaciones, conversaciones y registros de atención |
Recursos humanos | Contratos, remuneraciones, licencias médicas, asistencia y cuentas bancarias |
Pago a proveedores | Datos de representantes, contactos, cuentas bancarias y aprobaciones |
Tecnología | Usuarios, credenciales, direcciones IP, registros de acceso y respaldos |
Proveedores tecnológicos | ERP, CRM, servicios en la nube, plataformas financieras y otras integraciones |
El objetivo es identificar qué información tiene la empresa, en qué proceso se utiliza y en qué sistema se encuentra.
Por ejemplo, el teléfono de un cliente puede estar registrado al mismo tiempo en el CRM, el facturador, la plataforma de cobranza y una planilla. Si esa persona solicita corregirlo o eliminarlo, la empresa debe saber en qué lugares debe realizar el cambio.
La empresa deberá explicar por qué utiliza cada dato
La nueva ley refuerza una regla simple: no se deben recopilar datos sin una razón clara.
Antes de solicitar o guardar información, la empresa debería responder:
¿Para qué necesitamos este dato?
¿Es necesario para entregar el servicio?
¿Existe una razón legal o contractual para utilizarlo?
¿Quién necesita acceder?
¿Durante cuánto tiempo debemos conservarlo?
¿Qué haremos cuando deje de ser necesario?
El consentimiento es una de las razones que pueden permitir el uso de información, pero no es la única. También puede existir una obligación legal, un contrato o una necesidad legítima de la empresa.
Esto significa que agregar una casilla de aceptación en todos los formularios no resuelve el cumplimiento. Lo importante es definir y registrar por qué se utiliza cada dato.
Además, que una información sea pública no significa que pueda utilizarse libremente para cualquier finalidad. La empresa igualmente deberá tener una razón válida para recopilarla y procesarla.
Los clientes tendrán más control sobre su información
La Ley 21.719 reconoce distintos derechos sobre los datos personales.
Las personas podrán solicitar:
Saber qué información tiene la empresa.
Conocer para qué se utiliza.
Corregir datos incorrectos o desactualizados.
Pedir que determinados datos sean eliminados.
Oponerse a ciertos usos.
Solicitar el bloqueo temporal de la información.
Recibir sus datos en un formato que permita trasladarlos, cuando corresponda.
Como regla general, estas solicitudes deberán responderse dentro de 30 días corridos, con la posibilidad de una prórroga por el mismo periodo.
Para cumplir, no basta con habilitar un correo de contacto. La empresa debe poder encontrar la información en sus distintos sistemas, identificar quién la utiliza y ejecutar correctamente la solicitud.
Por ejemplo, si un cliente pide corregir su teléfono, el cambio no debería quedar actualizado solo en el CRM mientras se mantiene incorrecto en cobranza, facturación o soporte.
La seguridad debe acompañar todo el recorrido del dato
Proteger la información no consiste solamente en evitar un ataque informático. También implica prevenir errores internos, accesos innecesarios, archivos compartidos sin control o datos que permanecen guardados más tiempo del necesario.
Entre las medidas que una empresa puede revisar están:
Definir qué puede ver y hacer cada usuario.
Eliminar accesos de personas que cambiaron de cargo o salieron de la empresa.
Proteger las cuentas con mecanismos adicionales de autenticación.
Evitar el intercambio de bases de datos por canales informales.
Separar la información utilizada para pruebas de la operación real.
Mantener respaldos y verificar que puedan recuperarse.
Registrar acciones relevantes dentro de los sistemas.
Revisar periódicamente si los controles siguen funcionando.
La ley no obliga a utilizar una tecnología o certificación específica. Las medidas dependerán del tipo de información, del volumen procesado y del riesgo que generaría una filtración, pérdida o acceso indebido.
Qué pasa si ocurre una filtración o pérdida de datos
Una vulneración no es solamente un ciberataque. También puede ocurrir cuando:
Se envía información al destinatario equivocado.
Se pierde un computador con datos personales.
Un usuario accede a información que no necesita.
Un proveedor expone una base de datos.
Se elimina información que la empresa debía conservar.
Una credencial permite ingresar a sistemas sin autorización.
La ley establece que determinadas vulneraciones deberán informarse a la Agencia sin dilaciones indebidas cuando exista un riesgo razonable para los derechos de las personas.
Para responder a tiempo, la empresa debe saber:
Qué ocurrió.
Qué información fue afectada.
Cuántas personas podrían estar involucradas.
Qué riesgo genera el incidente.
Qué medidas se tomaron.
Si corresponde informar a la Agencia o a las personas afectadas.
Cuando el incidente involucra datos sensibles, información de menores de 14 años o datos económicos, financieros, bancarios o comerciales, pueden activarse obligaciones adicionales de comunicación.
La empresa también debe revisar sus proveedores tecnológicos
Los datos de los clientes pueden pasar por el CRM, el ERP, el facturador, el banco, una plataforma de pagos, un software financiero, un proveedor de nube y otras integraciones.
Aunque otro sistema procese la información, la empresa no pierde automáticamente su responsabilidad.
Antes de contratar o conectar una plataforma, conviene revisar:
Qué información recibirá.
Para qué podrá utilizarla.
Quién podrá acceder.
Dónde se almacenará.
Si existen otros proveedores involucrados.
Cómo informa un incidente.
Qué ocurre con los datos al finalizar el contrato.
Si mantiene un historial de las acciones realizadas.
Los contratos también deberán reflejar lo que ocurre en la práctica. Si un proveedor utiliza datos por cuenta de la empresa, el acuerdo debe establecer qué información puede procesar y bajo qué condiciones.
Qué cambia para la inteligencia artificial y las decisiones automáticas
La Ley 21.719 también aborda decisiones tomadas únicamente mediante procesos automatizados cuando producen efectos importantes para una persona.
Esto puede ocurrir en procesos como:
Evaluación de riesgo.
Scoring crediticio.
Aprobación o rechazo automático de solicitudes.
Detección de fraude.
Segmentación de clientes.
Elaboración de perfiles.
En ciertos casos, la persona podrá pedir información sobre la decisión, expresar su posición y solicitar una revisión humana.
Esto no significa que las empresas deban dejar de utilizar automatización o inteligencia artificial. Significa que deben comprender qué información alimenta esos sistemas, qué decisión producen y cómo se revisan sus resultados.
La IA puede apoyar el análisis, pero no reemplaza la responsabilidad de la empresa.
Qué sanciones contempla la Ley 21.719
Las infracciones se clasifican según su gravedad:
Leves: amonestación o multa de hasta 5.000 UTM.
Graves: multa de hasta 10.000 UTM.
Gravísimas: multa de hasta 20.000 UTM.
En determinados casos de reincidencia de empresas de mayor tamaño, la sanción puede llegar al 2% de los ingresos anuales para infracciones graves y al 4% para las gravísimas.
La Agencia también podrá exigir medidas para corregir el incumplimiento e incluso suspender temporalmente determinadas actividades de tratamiento en casos reiterados.
Cómo comenzar a preparar tu empresa
1. Identifica la información que utilizas
Haz una lista de los datos de clientes, trabajadores, proveedores y usuarios. Registra dónde se guardan y qué áreas los utilizan.
2. Define para qué utilizas cada dato
Evita recopilar información sin una finalidad clara. Revisa formularios, bases históricas y campos que ya no aportan al proceso.
3. Revisa quién puede acceder
Comprueba que cada persona tenga acceso únicamente a la información que necesita para trabajar.
4. Define cuánto tiempo conservarás los datos
Establece reglas para eliminar o anonimizar la información cuando deje de ser necesaria.
5. Prepara un canal para los clientes
Define cómo recibirás y responderás solicitudes de acceso, corrección, bloqueo o eliminación.
6. Crea un procedimiento para incidentes
Establece quién evalúa una vulneración, quién toma decisiones y cómo se documentará la respuesta.
7. Revisa proveedores e integraciones
Comprueba qué plataformas reciben información, qué pueden hacer con ella y qué ocurre al terminar el servicio.
8. Prueba los procesos
Simula una solicitud de eliminación y un incidente de seguridad. La prueba mostrará si los sistemas y responsables realmente están preparados.
Conecta tus procesos financieros con seguridad y trazabilidad
Los procesos financieros concentran información de clientes, cuentas bancarias, facturas, pagos y transacciones. Esa información puede pasar por distintos equipos y sistemas antes de completar un proceso.
Duemint conecta recaudación, tesorería y pago a proveedores mediante automatizaciones e integraciones vía API. La plataforma permite configurar roles y permisos, establecer flujos de autorización y mantener un historial auditable de las acciones realizadas.
Conoce los controles de seguridad de Duemint y cómo su API financiera permite conectar bancos, ERP y otros sistemas con la operación financiera.
Estas capacidades no reemplazan la evaluación legal ni garantizan por sí solas el cumplimiento de la Ley 21.719. Sí ayudan a construir procesos financieros con mayor control, trazabilidad y seguridad.

Preguntas frecuentes
¿La Ley 21.719 entrará en vigencia en 2026 o 2027?
La fecha legal vigente sigue siendo el 1 de diciembre de 2026. El Gobierno propuso trasladarla al 1 de diciembre de 2027, pero la modificación debe ser aprobada y publicada para producir efectos.
¿La ley afecta solamente los datos de clientes?
No. También puede alcanzar datos de trabajadores, proveedores, representantes legales, prospectos y usuarios. La ley protege información vinculada con personas naturales.
¿Todas las empresas deben contratar un software nuevo?
No necesariamente. El primer paso es entender qué datos utiliza la empresa y detectar las brechas de sus procesos actuales. Después se puede determinar qué cambios tecnológicos son necesarios.
¿La ley exige contar con ISO 27001?
No. La ISO 27001 puede ayudar a ordenar la seguridad de la información, pero no reemplaza las obligaciones específicas de la ley.
¿Está prohibido utilizar datos reales en ambientes de prueba?
No existe una prohibición absoluta planteada de esa manera. Sin embargo, la empresa debe justificar su uso y protegerlos adecuadamente. Siempre que sea posible, es preferible utilizar datos anonimizados, enmascarados o sintéticos.
Este contenido es informativo y no constituye asesoría legal. Cada empresa debe evaluar sus tratamientos y obligaciones según su operación.



