Acceso clientes Agendar reunión

Ley 21.719 datos personales: cómo prepararse con ISO 27001

Ley 21.719 datos personales: deber de seguridad, reporte de brechas, multas y modelo de prevención, y cómo ISO 27001 ayuda a preparar su empresa desde ya.

Sistemas de gestión ISOEquipo Haciendo Negocios · actualizado el 6 min de lectura

La Ley 21.719 de datos personales modifica a fondo la Ley 19.628, crea la Agencia de Protección de Datos Personales y entra en vigencia el 1 de diciembre de 2026. Exige a quienes tratan datos personales adoptar medidas de seguridad adecuadas, reportar las brechas y responder ante una autoridad con facultades para fiscalizar y sancionar. La norma ISO/IEC 27001 no es obligatoria bajo esta ley, pero es una forma reconocida de organizar la seguridad y de demostrar que las medidas existen y funcionan.

A septiembre de 2026 quedan menos de tres meses para la entrada en vigencia. El Gobierno ingresó un proyecto de ley (boletín 18.623-07) que propone postergarla un año, al 1 de diciembre de 2027. Mientras no se apruebe, la fecha vigente sigue siendo diciembre de 2026, y lo prudente es prepararse con ella.

Qué cambia con la Ley 21.719

La ley fue publicada el 13 de diciembre de 2024. Sus cambios principales para una empresa son:

  • Una autoridad especializada. La Agencia de Protección de Datos Personales podrá dictar instrucciones, fiscalizar y aplicar sanciones.
  • Bases de licitud definidas. Cada tratamiento debe apoyarse en el consentimiento u otra base que la ley reconozca.
  • Más derechos para los titulares. Entre ellos, acceso, rectificación, supresión, oposición y portabilidad.
  • Deber de seguridad. Medidas técnicas y organizativas proporcionales al riesgo.
  • Reporte de vulneraciones. Obligación de informar a la Agencia y, en ciertos casos, a los titulares.
  • Un modelo de prevención de infracciones voluntario, que puede certificarse.

El deber de seguridad

La ley exige que el responsable garantice estándares adecuados de seguridad, protegiendo los datos contra el tratamiento no autorizado o ilícito y contra su pérdida, filtración, daño accidental o destrucción. Las medidas deben asegurar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento.

Para definir qué medidas son adecuadas, la ley considera el estado de la técnica, los costos de aplicación, la naturaleza, alcance, contexto y fines del tratamiento, y la probabilidad y gravedad de los riesgos según el tipo de datos. En otras palabras, pide un enfoque basado en riesgos. Es el mismo razonamiento que exige ISO 27001: identificar riesgos, evaluarlos y elegir controles proporcionales.

Reporte de vulneraciones de seguridad

Cuando una vulneración provoque la destrucción, filtración o pérdida de datos, o el acceso no autorizado a ellos, y exista un riesgo razonable para los derechos de los titulares, el responsable debe informarlo a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas. La ley no fija un número de horas para este aviso.

Además, debe comunicarlo a los titulares afectados cuando la vulneración involucre:

  • Datos sensibles.
  • Datos de niños y niñas menores de 14 años.
  • Datos relativos a obligaciones económicas, financieras, bancarias o comerciales.

La comunicación debe hacerse en lenguaje claro y sencillo, indicando los datos comprometidos y las medidas adoptadas. Si su organización además está sujeta a la Ley 21.663 de ciberseguridad, un mismo incidente puede activar ambos deberes de reporte, con destinatarios y plazos distintos.

Multas

Las infracciones se clasifican en leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM, respectivamente. Para empresas de mayor tamaño, la ley contempla en ciertos casos multas calculadas como porcentaje de sus ingresos anuales. El monto concreto se determina según los criterios que la propia ley establece.

El modelo de prevención de infracciones

La ley permite adoptar de forma voluntaria un modelo de prevención de infracciones, que la Agencia puede certificar. Según la ley y su reglamentación, el modelo contempla, entre otros elementos:

  • La designación de un delegado de protección de datos personales, con autonomía.
  • La caracterización de los datos que se tratan, sus fuentes, finalidades y destinatarios.
  • Protocolos y procedimientos para prevenir infracciones.
  • Mecanismos internos de reporte.
  • Sanciones internas ante incumplimientos.

El modelo mira el cumplimiento completo de la ley. ISO 27001 cubre la parte de seguridad, de modo que ambos se complementan. Para los aspectos jurídicos, como bases de licitud, contratos con encargados y políticas de privacidad, conviene contar con asesoría legal especializada.

Cómo ISO 27001 ayuda a cumplir la Ley 21.719

Exigencia de la leyApoyo en ISO/IEC 27001:2022
Medidas de seguridad proporcionales al riesgoEvaluación y tratamiento de riesgos, Declaración de Aplicabilidad
Confidencialidad, integridad, disponibilidad y resilienciaControles de acceso, cifrado, respaldos y continuidad
Reporte de vulneracionesControles de gestión de incidentes y registro de eventos
Protección de datos personalesControl específico de privacidad y protección de información personal identificable
Encargados de tratamientoControles de seguridad en la relación con proveedores
CapacitaciónControles de concientización y formación
Demostrar diligenciaRegistros, auditorías internas y revisión por la dirección

Lo que ISO 27001 no cubre por sí sola: la licitud de cada tratamiento, la respuesta a solicitudes de derechos, los deberes de información a los titulares y las transferencias internacionales. Para eso existen normas complementarias de gestión de la privacidad de la familia ISO/IEC 27000, además del trabajo jurídico. Si parte desde cero, revise primero qué es ISO 27001 y cómo certificarse en Chile.

Pasos para prepararse antes de diciembre de 2026

  1. Inventariar los tratamientos. Qué datos personales se recogen, para qué, dónde se guardan, quién accede y por cuánto tiempo.
  2. Identificar datos sensibles y de menores. Requieren mayor protección y activan la notificación a titulares.
  3. Revisar las bases de licitud. Consentimientos, contratos, obligaciones legales u otras bases.
  4. Evaluar riesgos de seguridad. Con una metodología documentada, como la que exige ISO 27001.
  5. Implementar controles prioritarios. Accesos, respaldos, cifrado donde corresponda, registro de eventos y gestión de proveedores.
  6. Diseñar el procedimiento de brechas. Quién evalúa, quién decide notificar y con qué información.
  7. Preparar la atención de derechos. Un canal y un procedimiento para responder solicitudes de los titulares.
  8. Evaluar el modelo de prevención. Decidir si adoptarlo y si designar un delegado de protección de datos.

Errores frecuentes

  • Esperar una postergación que no ha sido aprobada.
  • Creer que la ley solo aplica a empresas tecnológicas o a grandes bases de datos.
  • Tratar la protección de datos como un tema exclusivamente legal, sin controles técnicos.
  • Suponer que una certificación ISO 27001 equivale a cumplir toda la ley.
  • No revisar los contratos con proveedores que tratan datos por cuenta de la empresa.
  • No tener definido cómo se detecta y evalúa una brecha.

Si su organización quiere usar la norma como base del deber de seguridad, puede revisar nuestro servicio de implementación ISO 27001.

Resumen

  • La Ley 21.719 entra en vigencia el 1 de diciembre de 2026 y crea la Agencia de Protección de Datos Personales.
  • Exige medidas de seguridad proporcionales al riesgo y reportar vulneraciones a la Agencia sin dilaciones indebidas, y en ciertos casos a los titulares.
  • Las multas llegan hasta 20.000 UTM en infracciones gravísimas, con reglas adicionales para empresas de mayor tamaño.
  • El modelo de prevención de infracciones es voluntario y certificable ante la Agencia.
  • ISO 27001 no es obligatoria, pero es una forma reconocida de estructurar y demostrar el deber de seguridad; debe complementarse con el trabajo jurídico de privacidad.
Preguntas frecuentes

Dudas habituales.

¿Desde cuándo rige la Ley 21.719?

La ley fue publicada el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026. A fines de septiembre de 2026 el Senado tramitaba un proyecto de ley (boletín 18.623-07) que propone postergarla al 1 de diciembre de 2027, sin que se hubiera aprobado.

¿Basta con certificar ISO 27001 para cumplir la ley de datos personales?

No. ISO 27001 cubre la seguridad de la información, que es solo una parte de la ley. También hay que resolver la base de licitud de cada tratamiento, la atención de derechos de los titulares y la transparencia, entre otros deberes.

¿El modelo de prevención de infracciones es obligatorio?

No. Es voluntario. Las organizaciones que lo adopten pueden certificarlo ante la Agencia de Protección de Datos Personales, lo que ayuda a demostrar diligencia frente a una fiscalización.

¿La ley aplica a empresas pequeñas?

Sí. Aplica a toda persona u organización que trate datos personales, sin importar su tamaño. Para las empresas de mayor tamaño, la ley contempla en ciertos casos multas proporcionales a sus ingresos.

Diagnóstico sin costo

Cuéntanos tu proyecto y te contactamos.

Responda unas preguntas breves, una a la vez. Con esa información un consultor prepara la reunión de diagnóstico y le contacta en un día hábil.

Pregunta 1
¿Qué servicio necesita?