La Ley 21.719 de datos personales modifica a fondo la Ley 19.628, crea la Agencia de Protección de Datos Personales y entra en vigencia el 1 de diciembre de 2026. Exige a quienes tratan datos personales adoptar medidas de seguridad adecuadas, reportar las brechas y responder ante una autoridad con facultades para fiscalizar y sancionar. La norma ISO/IEC 27001 no es obligatoria bajo esta ley, pero es una forma reconocida de organizar la seguridad y de demostrar que las medidas existen y funcionan.
A septiembre de 2026 quedan menos de tres meses para la entrada en vigencia. El Gobierno ingresó un proyecto de ley (boletín 18.623-07) que propone postergarla un año, al 1 de diciembre de 2027. Mientras no se apruebe, la fecha vigente sigue siendo diciembre de 2026, y lo prudente es prepararse con ella.
Qué cambia con la Ley 21.719
La ley fue publicada el 13 de diciembre de 2024. Sus cambios principales para una empresa son:
- Una autoridad especializada. La Agencia de Protección de Datos Personales podrá dictar instrucciones, fiscalizar y aplicar sanciones.
- Bases de licitud definidas. Cada tratamiento debe apoyarse en el consentimiento u otra base que la ley reconozca.
- Más derechos para los titulares. Entre ellos, acceso, rectificación, supresión, oposición y portabilidad.
- Deber de seguridad. Medidas técnicas y organizativas proporcionales al riesgo.
- Reporte de vulneraciones. Obligación de informar a la Agencia y, en ciertos casos, a los titulares.
- Un modelo de prevención de infracciones voluntario, que puede certificarse.
El deber de seguridad
La ley exige que el responsable garantice estándares adecuados de seguridad, protegiendo los datos contra el tratamiento no autorizado o ilícito y contra su pérdida, filtración, daño accidental o destrucción. Las medidas deben asegurar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento.
Para definir qué medidas son adecuadas, la ley considera el estado de la técnica, los costos de aplicación, la naturaleza, alcance, contexto y fines del tratamiento, y la probabilidad y gravedad de los riesgos según el tipo de datos. En otras palabras, pide un enfoque basado en riesgos. Es el mismo razonamiento que exige ISO 27001: identificar riesgos, evaluarlos y elegir controles proporcionales.
Reporte de vulneraciones de seguridad
Cuando una vulneración provoque la destrucción, filtración o pérdida de datos, o el acceso no autorizado a ellos, y exista un riesgo razonable para los derechos de los titulares, el responsable debe informarlo a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas. La ley no fija un número de horas para este aviso.
Además, debe comunicarlo a los titulares afectados cuando la vulneración involucre:
- Datos sensibles.
- Datos de niños y niñas menores de 14 años.
- Datos relativos a obligaciones económicas, financieras, bancarias o comerciales.
La comunicación debe hacerse en lenguaje claro y sencillo, indicando los datos comprometidos y las medidas adoptadas. Si su organización además está sujeta a la Ley 21.663 de ciberseguridad, un mismo incidente puede activar ambos deberes de reporte, con destinatarios y plazos distintos.
Multas
Las infracciones se clasifican en leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM, respectivamente. Para empresas de mayor tamaño, la ley contempla en ciertos casos multas calculadas como porcentaje de sus ingresos anuales. El monto concreto se determina según los criterios que la propia ley establece.
El modelo de prevención de infracciones
La ley permite adoptar de forma voluntaria un modelo de prevención de infracciones, que la Agencia puede certificar. Según la ley y su reglamentación, el modelo contempla, entre otros elementos:
- La designación de un delegado de protección de datos personales, con autonomía.
- La caracterización de los datos que se tratan, sus fuentes, finalidades y destinatarios.
- Protocolos y procedimientos para prevenir infracciones.
- Mecanismos internos de reporte.
- Sanciones internas ante incumplimientos.
El modelo mira el cumplimiento completo de la ley. ISO 27001 cubre la parte de seguridad, de modo que ambos se complementan. Para los aspectos jurídicos, como bases de licitud, contratos con encargados y políticas de privacidad, conviene contar con asesoría legal especializada.
Cómo ISO 27001 ayuda a cumplir la Ley 21.719
| Exigencia de la ley | Apoyo en ISO/IEC 27001:2022 |
|---|---|
| Medidas de seguridad proporcionales al riesgo | Evaluación y tratamiento de riesgos, Declaración de Aplicabilidad |
| Confidencialidad, integridad, disponibilidad y resiliencia | Controles de acceso, cifrado, respaldos y continuidad |
| Reporte de vulneraciones | Controles de gestión de incidentes y registro de eventos |
| Protección de datos personales | Control específico de privacidad y protección de información personal identificable |
| Encargados de tratamiento | Controles de seguridad en la relación con proveedores |
| Capacitación | Controles de concientización y formación |
| Demostrar diligencia | Registros, auditorías internas y revisión por la dirección |
Lo que ISO 27001 no cubre por sí sola: la licitud de cada tratamiento, la respuesta a solicitudes de derechos, los deberes de información a los titulares y las transferencias internacionales. Para eso existen normas complementarias de gestión de la privacidad de la familia ISO/IEC 27000, además del trabajo jurídico. Si parte desde cero, revise primero qué es ISO 27001 y cómo certificarse en Chile.
Pasos para prepararse antes de diciembre de 2026
- Inventariar los tratamientos. Qué datos personales se recogen, para qué, dónde se guardan, quién accede y por cuánto tiempo.
- Identificar datos sensibles y de menores. Requieren mayor protección y activan la notificación a titulares.
- Revisar las bases de licitud. Consentimientos, contratos, obligaciones legales u otras bases.
- Evaluar riesgos de seguridad. Con una metodología documentada, como la que exige ISO 27001.
- Implementar controles prioritarios. Accesos, respaldos, cifrado donde corresponda, registro de eventos y gestión de proveedores.
- Diseñar el procedimiento de brechas. Quién evalúa, quién decide notificar y con qué información.
- Preparar la atención de derechos. Un canal y un procedimiento para responder solicitudes de los titulares.
- Evaluar el modelo de prevención. Decidir si adoptarlo y si designar un delegado de protección de datos.
Errores frecuentes
- Esperar una postergación que no ha sido aprobada.
- Creer que la ley solo aplica a empresas tecnológicas o a grandes bases de datos.
- Tratar la protección de datos como un tema exclusivamente legal, sin controles técnicos.
- Suponer que una certificación ISO 27001 equivale a cumplir toda la ley.
- No revisar los contratos con proveedores que tratan datos por cuenta de la empresa.
- No tener definido cómo se detecta y evalúa una brecha.
Si su organización quiere usar la norma como base del deber de seguridad, puede revisar nuestro servicio de implementación ISO 27001.
Resumen
- La Ley 21.719 entra en vigencia el 1 de diciembre de 2026 y crea la Agencia de Protección de Datos Personales.
- Exige medidas de seguridad proporcionales al riesgo y reportar vulneraciones a la Agencia sin dilaciones indebidas, y en ciertos casos a los titulares.
- Las multas llegan hasta 20.000 UTM en infracciones gravísimas, con reglas adicionales para empresas de mayor tamaño.
- El modelo de prevención de infracciones es voluntario y certificable ante la Agencia.
- ISO 27001 no es obligatoria, pero es una forma reconocida de estructurar y demostrar el deber de seguridad; debe complementarse con el trabajo jurídico de privacidad.