Guía práctica · Empresas y pymes

Ley 21.719 de datos personales: qué debe tener lista tu pyme

El 1 de diciembre de 2026 empieza a regir la nueva ley de protección de datos personales, con una Agencia fiscalizadora y multas que se miden en miles de UTM. Toda empresa que tenga clientes, trabajadores o proveedores trata datos personales. Esta guía traduce la ley a una lista de tareas concretas para una pyme, con el artículo que respalda cada una y lo que la propia ley prevé para las empresas de menor tamaño.

En resumen

Lo que necesitas saber en un minuto

  • La Ley 21.719 se publicó el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026, el primer día del mes vigésimo cuarto posterior a su publicación (artículo primero transitorio). Reforma por completo la Ley 19.628 y crea la Agencia de Protección de Datos Personales.
  • Tratar datos personales es lícito con consentimiento libre, informado, específico, previo e inequívoco (artículo 12) o, sin consentimiento, cuando lo exige una obligación legal, es necesario para un contrato con el titular, existe un interés legítimo que no afecte sus derechos, o se trata de defender un derecho ante tribunales (artículo 13). La empresa debe acreditar la licitud.
  • Toda empresa debe publicar en su sitio web una política de tratamiento de datos con, al menos, quién es el responsable, cómo contactarlo, qué datos trata, para qué, con qué base legal, a quién los cede y cómo se ejercen los derechos de acceso, rectificación, supresión, oposición y portabilidad (artículo 14 ter).
  • Las vulneraciones de seguridad con riesgo para los titulares se reportan a la Agencia «sin dilaciones indebidas» y se registran; si afectan datos sensibles, de menores de 14 años o económicos, también se avisa a los titulares (artículo 14 sexies).
  • Las infracciones se clasifican en leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM. Para las empresas de menor tamaño (Ley 20.416), durante los primeros doce meses de vigencia la Agencia puede aplicar una amonestación escrita en vez de la multa (artículo sexto transitorio), y los estándares de información y seguridad se fijan según el tamaño de la empresa (artículo 14 septies).
Lo esencial

Una pyme también es «responsable de datos»

La ley se aplica a todo tratamiento de datos personales que realice una persona natural o jurídica, sin umbral de tamaño (artículo 1). Una ferretería con boleta electrónica, una clínica dental con fichas, una corredora con antecedentes de arrendatarios o una consultora con una lista de correos de clientes son responsables de datos en los términos de la ley. La diferencia con una gran empresa no está en si la ley se aplica, sino en la exigencia de las medidas: la ley manda a la Agencia fijar estándares diferenciados según el tipo de dato, el tamaño de la empresa y el volumen que trata (artículo 14 septies).

Lo primero, entonces, no es comprar software ni contratar un delegado, sino saber qué datos tiene la empresa, de quién, para qué y con qué justificación. Ese inventario es la base de todo lo demás: de la política que hay que publicar, de los contratos que hay que ajustar y de la respuesta que habrá que dar cuando un cliente pida que borren sus datos.

Esta guía ordena esas tareas en una lista de verificación. Está escrita para el dueño o gerente de una pyme, no para un especialista en tecnología. Y parte de una premisa que la propia ley recoge para las empresas de menor tamaño: el primer año está pensado para corregir, no para castigar. Si además estás constituyendo o reordenando la sociedad, mira la comparación entre SpA, Ltda. y EIRL.

La lista

Ocho tareas que una pyme debería cerrar antes del 1 de diciembre de 2026

En orden. Las cuatro primeras son de organización interna y no cuestan dinero; las cuatro últimas requieren documentos redactados con criterio legal.

Tarea 1

Inventario de datos

Qué datos personales trata la empresa (clientes, trabajadores, proveedores, postulantes, visitantes del sitio web), dónde están, quién accede, para qué se usan y cuánto tiempo se conservan. Sin este inventario no se puede redactar una política honesta ni responder a un titular en plazo.

Tarea 2

Base de licitud por cada uso

Para cada finalidad, identificar si el tratamiento se apoya en el contrato con el cliente o trabajador, en una obligación legal (por ejemplo, la tributaria o laboral), en un interés legítimo o en el consentimiento (artículos 12 y 13). El marketing por correo a quien no es cliente suele exigir consentimiento; la facturación, no.

Tarea 3

Minimización y plazos de conservación

La ley exige tratar, por defecto, solo los datos estrictamente necesarios, considerando cuántos se recogen, por cuánto tiempo y quién accede (artículo 14 quáter). Borrar las bases de postulantes de hace cinco años o las copias de cédulas que ya no sirven es cumplimiento, y además reduce el daño de una eventual filtración.

Tarea 4

Medidas de seguridad proporcionadas

Confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, según el estado de la técnica, los costos y los riesgos (artículo 14 quinquies). Para una pyme: contraseñas y doble factor, accesos por persona, respaldos, cifrado de los archivos con datos sensibles y un procedimiento escrito para cuando algo falla.

Tarea 5

Política de tratamiento publicada

El documento que el artículo 14 ter exige mantener permanentemente disponible en el sitio web: responsable y representante legal, medio de contacto para los titulares, categorías de datos, finalidades, base de licitud, destinatarios, medidas de seguridad y cómo ejercer los derechos. Es la tarea más visible y la primera que revisará cualquier fiscalizador o cliente.

Tarea 6

Procedimiento para atender derechos

Cómo recibe la empresa una solicitud de acceso, rectificación, supresión, oposición o portabilidad, quién la responde, en qué plazo y con qué registro. Un correo publicado y una plantilla de respuesta bastan al comienzo; lo que no puede pasar es que la solicitud se pierda.

Tarea 7

Contratos con proveedores y cesiones

Quien procesa datos por cuenta de la empresa (software de nómina, agencia de marketing, contador externo, nube) necesita un contrato que fije finalidad, seguridad y devolución o borrado. Toda cesión de datos a otra empresa debe constar por escrito, con las partes, los datos, las finalidades y las condiciones (artículo 15).

Tarea 8

Protocolo de brechas

Quién detecta, quién decide y quién reporta a la Agencia una vulneración de seguridad, sin dilaciones indebidas, y cómo se comunica a los titulares cuando los datos son sensibles, de menores de 14 años o económicos (artículo 14 sexies). El protocolo se escribe antes del incidente; después ya no hay tiempo.

Multas, agravantes y lo que la ley prevé para la empresa de menor tamaño

La ley clasifica las infracciones en leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM respectivamente. Son cifras diseñadas para grandes empresas, y para éstas la reincidencia puede llevar la multa a un porcentaje de los ingresos anuales. Esa regla de porcentaje no se aplica a las empresas de menor tamaño de la Ley 20.416.

Para esas mismas empresas, el artículo sexto transitorio dispone que, durante los primeros doce meses de vigencia, cuando proceda una sanción la Agencia podrá aplicar una amonestación por escrito señalando la gravedad de la infracción, la conducta y las circunstancias atenuantes y agravantes. Es una facultad de la Agencia, no un derecho de la empresa, y la amonestación queda registrada. Pero marca el sentido del primer año: quien demuestre que inventarió sus datos, publicó su política y tiene un protocolo, está en otra posición que quien no hizo nada.

Entre las atenuantes cuentan la autodenuncia con medidas correctivas, la colaboración con la Agencia y la adopción de un modelo de prevención de infracciones. El delegado de protección de datos es obligatorio para los órganos públicos y forma parte de ese modelo de prevención; para una pyme privada no es una obligación general, sino una decisión que conviene tomar según el volumen y la sensibilidad de los datos que trata.

Casos típicos

Qué cambia según el rubro de la pyme

Cuatro perfiles frecuentes entre nuestros clientes y el punto donde cada uno concentra su riesgo.

Tipo de pymeDatos que trataDónde está el riesgo
Comercio y servicios con clientes finalesNombre, RUT, correo, teléfono, historial de compras, datos de pagoMarketing sin consentimiento a no clientes; política ausente en el sitio web; bases antiguas sin borrar
Corredora o administradora de arriendosAntecedentes económicos y laborales de arrendatarios, cédulas, informes comercialesDatos económicos: su filtración obliga a avisar a los titulares; cesión a propietarios sin documento escrito
Salud, estética, educaciónDatos sensibles: salud, biometría, datos de menores de 14 añosRégimen reforzado; consentimiento expreso; biometría con información específica (artículo 16 ter); brechas con aviso a titulares
Empresa con trabajadores y postulantesContratos, remuneraciones, salud laboral, currículosConservar currículos indefinidamente; compartir datos con proveedores de nómina sin contrato; accesos sin control
Los derechos del titular

Acceso, rectificación, supresión, oposición y portabilidad

El titular puede pedir a la empresa acceder a sus datos, rectificar los inexactos, suprimir los que ya no corresponda tratar, oponerse a un tratamiento y obtener la portabilidad de sus datos en un formato estructurado, además de reclamar ante la Agencia si la empresa no responde (artículo 14 ter, letras f y g). La empresa debe informar estos derechos en su política y ofrecer un medio de contacto de fácil acceso.

El consentimiento, además, es revocable en cualquier momento y sin expresión de causa, por medios similares a los que se usaron para darlo, y la revocación no tiene efecto retroactivo (artículo 12). Un botón de «darse de baja» que funcione es, literalmente, una exigencia legal.

Para una pyme, la forma práctica de cumplir es un solo canal (un correo publicado), una plantilla de respuesta y un registro simple de solicitudes con fecha de recepción y de respuesta. La Agencia revisará primero si la empresa respondió, y después cómo.

Antes de diciembre de 2026

Lista de verificación de cumplimiento para una pyme

  • Inventario de datos personales por área, con finalidad, base de licitud, plazo de conservación y quién accede.
  • Política de tratamiento de datos publicada en el sitio web con los contenidos mínimos del artículo 14 ter, con fecha y versión.
  • Medio de contacto para solicitudes de los titulares, publicado y con una persona responsable de responder.
  • Textos de consentimiento revisados: libres, informados, específicos por finalidad y con opción real de decir no y de revocar.
  • Contratos con proveedores que procesan datos, con cláusulas de finalidad, seguridad, subcontratación y devolución o borrado.
  • Cesiones de datos a terceros documentadas por escrito, con partes, datos, finalidades y condiciones (artículo 15).
  • Medidas de seguridad escritas y aplicadas: accesos por persona, doble factor, respaldos, cifrado de datos sensibles.
  • Protocolo de vulneraciones con responsable, registro y modelo de comunicación a la Agencia y a los titulares.

Cuéntanos tu caso.

Escríbenos por WhatsApp con una breve descripción de tu situación. Te respondemos el mismo día hábil con la vía que corresponde y el siguiente paso: un diagnóstico legal con informe escrito.

Escribir por WhatsApp

Conversación confidencial, protegida por el secreto profesional.

Preguntas frecuentes

Dudas frecuentes de pymes sobre la Ley 21.719

El 1 de diciembre de 2026. La ley se publicó en el Diario Oficial el 13 de diciembre de 2024 y su artículo primero transitorio fija la vigencia el día primero del mes vigésimo cuarto posterior a la publicación.

Sí. Se aplica a todo tratamiento de datos personales que realice una persona natural o jurídica, sin umbral de tamaño. Lo que la ley gradúa según el tamaño de la empresa son los estándares mínimos de información y seguridad, que fijará la Agencia por instrucción general (artículo 14 septies), y el régimen de sanciones del primer año.

Las infracciones leves llegan hasta 5.000 UTM, las graves hasta 10.000 UTM y las gravísimas hasta 20.000 UTM. Para las grandes empresas reincidentes la multa puede calcularse como porcentaje de los ingresos anuales; esa regla no se aplica a las empresas de menor tamaño de la Ley 20.416.

No exactamente. El artículo sexto transitorio permite a la Agencia, durante los primeros doce meses de vigencia, aplicar una amonestación por escrito a las empresas de menor tamaño cuando proceda una sanción. Es una facultad de la Agencia, que además queda registrada, no una exención automática.

La ley lo hace obligatorio para los órganos públicos y lo integra al modelo de prevención de infracciones, que es una atenuante. Para una pyme privada no es una obligación general: conviene evaluarlo según el volumen y la sensibilidad de los datos. Lo que sí es obligatorio es un medio de contacto y una persona que responda las solicitudes.

A tus clientes, en general sí, apoyado en la relación contractual o en un interés legítimo que no afecte sus derechos, siempre con una opción de baja que funcione. A quien no es cliente y no dio su consentimiento, no. Y el consentimiento tiene que ser específico para esa finalidad y revocable en cualquier momento (artículo 12).

Activar el protocolo: contener el incidente, evaluar el riesgo para los titulares, reportar a la Agencia sin dilaciones indebidas por el medio más expedito, registrar la vulneración con su naturaleza, efectos, categorías de datos y número aproximado de afectados, y comunicar a los titulares si los datos eran sensibles, de menores de 14 años o económicos (artículo 14 sexies).

Una revisión del inventario de datos de la empresa, de la política publicada (o su ausencia), de los textos de consentimiento, de los contratos con proveedores y de los procedimientos de derechos y brechas, con un informe escrito de brechas de cumplimiento y un plan por prioridad. Tiene un valor fijo que se informa al agendar; la redacción de los documentos que falten se cotiza por escrito a partir del informe.

Gisselle Bettiz Barreda, abogada fundadora de BETTIZ LEGAL
Sobre la autora

Gisselle Bettiz Barreda

Abogada fundadora de BETTIZ LEGAL

Abogada titulada por la Universidad Central de Chile, con más de 10 años de experiencia asesorando a personas, pymes y empresas en materias civiles, inmobiliarias, corporativas y patrimoniales. Diplomada en Derecho y Negocio Inmobiliario y en Análisis y Planificación Tributaria por la Pontificia Universidad Católica de Chile.

Universidad Central de Chile Diplomado Inmobiliario · PUC Diplomado Tributario · PUC +10 años de ejercicio

Diciembre de 2026 llega antes de lo que parece

Cuéntanos a qué se dedica tu empresa, cuántas personas trabajan en ella y qué datos maneja. Agendamos un diagnóstico de cumplimiento y te entregamos un informe escrito con lo que falta y en qué orden resolverlo.

Solicitar asesoría por WhatsApp