Última actualización: 20 de agosto de 2026
La Ley N° 21.719 es la nueva ley de protección de datos personales de Chile. Regula cómo cualquier organización —pública o privada— puede recolectar, usar y guardar los datos personales de las personas, y crea por primera vez un organismo con poder para fiscalizar y sancionar su incumplimiento.
Qué reemplaza y qué cambia
Chile ya tenía una ley de protección de datos, la Ley N° 19.628, vigente desde 1999. La Ley 21.719 la moderniza por completo: incorpora derechos que antes no existían en el texto (como la portabilidad de los datos), obliga a tener una base legal válida para cada tratamiento de datos, exige notificar las filtraciones de datos a la autoridad y a los afectados, y —el cambio más relevante para quien administra un sitio web— crea un organismo fiscalizador que antes no existía.
Cuándo entra en vigencia
La ley se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia plena el 1 de diciembre de 2026. Ese plazo de dos años fue para que organizaciones, la nueva Agencia y los tribunales se prepararan para aplicarla.
A quién aplica
A cualquier organización que trate datos personales de personas en Chile, sin importar su tamaño, su rubro ni si tiene o no fines de lucro. Una fundación, un colegio, una clínica, un estudio jurídico, una inmobiliaria o una pyme de cinco personas quedan igual de obligados que una empresa grande: lo que activa la ley es el tratamiento de datos, no el tamaño de quien lo hace.
Si administras un sitio con formulario de contacto, boletín, cotización o postulación, ya estás tratando datos personales y la ley te aplica. Puedes profundizar en el detalle para organizaciones pequeñas en ¿la ley aplica a pymes y fundaciones sin fines de lucro?
Qué es un dato personal
Cualquier información que identifique o pueda identificar a una persona. En un sitio web, eso incluye el nombre, el correo y el teléfono que alguien deja en un formulario, y también su comportamiento de navegación: qué páginas visitó, desde qué dispositivo, y los identificadores que herramientas como Google Analytics o Meta Pixel envían a terceros mientras navega.
Qué exige en la práctica
Para un sitio web, la ley se traduce en tres obligaciones concretas:
- Una Política de Privacidad propia, real y accesible, que corresponda a los datos que el sitio efectivamente recoge, no un modelo genérico ni el aviso de un tercero.
- Consentimiento explícito y no premarcado antes de que el dato se envíe, en cada formulario que pida datos personales.
- Un banner que bloquee las herramientas de medición —Google Analytics, Meta Pixel y similares— hasta que la persona acepte o rechace, porque envían datos a terceros desde el primer segundo de la visita.
A esto se suman los derechos ARCO —acceso, rectificación, cancelación y oposición— más portabilidad, que cualquier persona puede ejercer sobre sus propios datos, y la obligación de notificar filtraciones de seguridad relevantes.
La Agencia de Protección de Datos Personales
La ley crea la Agencia de Protección de Datos Personales (APDP), un organismo autónomo con facultad para fiscalizar de oficio —sin que nadie tenga que denunciar—, investigar denuncias de personas afectadas y aplicar sanciones. Es la primera vez que Chile tiene una autoridad dedicada a esto: antes, hacer cumplir la Ley 19.628 dependía de que un tribunal ordinario resolviera caso a caso.
Qué pasa si no cumples
La ley clasifica las infracciones en leves, graves y gravísimas, con multas que van de 5.000 a 20.000 UTM según la gravedad. El detalle completo, con ejemplos de qué cae en cada categoría, está en multas por incumplir la Ley 21.719.
¿Y tu sitio, cómo está?
El objetivo de esta guía no es asustarte: es que sepas en qué consiste la ley antes de que alguien más te lo explique con una multa de por medio. El Diagnóstico Web Ley 21.719 revisa tu sitio en concreto y te dice, con evidencia, en qué nivel está cada punto.