Análisis ejecutivo   Cumplimiento Normativo    📅 Agosto 2026  |  ⏱️ 12 min de lectura

CSITI Research  ·  Análisis Regulatorio Comparado  ·  Agosto 2026

Ley 21.719 de Protección de Datos:
Lo que Europa y California Anticipan para Chile

Un análisis ejecutivo con datos verificados del GDPR europeo (vigente desde 2018) y la CCPA/CPRA de California (vigente desde 2020). Tres escenarios proyectados para Chile 2026–2030 y las implicancias estratégicas para la alta dirección.

⚠️ Ley 21.663 ya vigente — marzo 2025 ⏳ Ley 21.719 vigente desde diciembre 2026

Referentes analizados

GDPR · CCPA/CPRA

Horizonte

2018 – 2031

Datos verificados en

GDPR Enforcement Tracker · IAPP · CPPA California

Escenarios

3 proyectados

Resumen ejecutivo

El GDPR europeo tardó 5 años desde su vigencia hasta alcanzar fiscalización plena, con multas que superaron los €2.100 millones solo en 2023. La CCPA de California tardó 4 años en escalar hasta acciones significativas. Ambos marcos comparten con la Ley 21.719 chilena la misma arquitectura legal: bases de licitud equivalentes, notificación de brechas en 72 horas y autoridad fiscalizadora independiente.

Las organizaciones chilenas operan hoy con dos marcos activos en distinto momento del ciclo regulatorio: la Ley 21.663 ya está vigente desde marzo de 2025 con obligaciones activas para más de 1.150 Operadores de Importancia Vital. La Ley 21.719 inicia el 1 de diciembre de 2026. El patrón histórico indica una ventana estratégica de 2 a 3 años antes de que la fiscalización escale de forma significativa. Las organizaciones que actúan ahora llegan a esa etapa con evidencia documentada y sin antecedentes en el Registro Nacional de Sanciones.

Vigente — Marzo 2025

Ley 21.663 — Marco de Ciberseguridad

La ANCI ya tiene facultades fiscalizadoras activas. Los 912 OIV de la primera nómina (N.º 87/2025) tienen obligaciones desde diciembre de 2025. Los 239 OIV de la segunda nómina (N.º 187/2026) desde julio de 2026. Esta ley no es una amenaza futura — sus obligaciones son exigibles hoy.

Multas: hasta 40.000 UTM (~$2.784M CLP)  ·  Fiscaliza: ANCI

Vigente desde 1 de diciembre 2026

Ley 21.719 — Protección de Datos Personales

Aplica a toda organización que trate datos personales en Chile — sin importar tamaño ni sector. La Agencia de Protección de Datos (APDP) inicia operaciones en diciembre de 2026. El período de adaptación está en curso: quedan semanas para implementar los controles mínimos.

Multas: hasta 20.000 UTM (~$1.392M CLP)  ·  Fiscaliza: APDP

Sección I — El patrón internacional verificado

¿Por qué el GDPR y la CCPA predicen lo que viene para Chile?

Las leyes chilenas no surgieron en el vacío — son implementaciones deliberadas de marcos regulatorios que llevan años en operación. La Ley 21.719 replica estructuralmente el GDPR: mismas seis bases de licitud, mismo plazo de 72 horas para notificación de brechas, misma figura del Delegado de Protección de Datos (DPO) y misma lógica de autoridad fiscalizadora independiente con poder sancionatorio real.

Esa elección de diseño tiene una consecuencia directa: el comportamiento regulatorio de Chile es anticipable con razonable precisión. Lo que sigue usa exclusivamente datos verificados en fuentes primarias.

Marco regulatorio Jurisdicción Vigente desde 1.ª multa relevante Fiscalización plena Años al escalar
GDPR Unión Europea Mayo 2018 €50M — Google (2019) 2022–2023 4–5 años
CCPA California, EE.UU. Enero 2020 $1,2M — Sephora (2022) 2024–2026 4–6 años
Ley 21.719 Chile Diciembre 2026 2028 (proyectado) 2029–2030 (proyectado) 3–4 años (estimado)

Fuentes: GDPR Enforcement Tracker (CMS Law) · PrivacyLawMap California · CPPA Enforcement Actions 2022–2026


Sección II — Los cuatro hallazgos del análisis comparado

Hallazgo 1 — El primer año es de orientación, no de multas masivas

En ambos referentes, las autoridades priorizaron la educación y la advertencia sobre la sanción durante el primer año. Esto no fue debilidad regulatoria — fue una estrategia deliberada para construir capacidad fiscalizadora y dar tiempo de adaptación a los sujetos obligados.

€50M

Primera multa relevante del GDPR — CNIL francesa contra Google (enero 2019), 8 meses después de la vigencia. La mayoría de las acciones de 2018 fueron advertencias.

Fuente: GDPR Enforcement Tracker

$1,2M

Primera multa significativa de la CCPA — Fiscal General de California contra Sephora (agosto 2022), 30 meses después de la vigencia. Los primeros 6 meses no hubo fiscalización efectiva.

Fuente: California AG / CPPA

2027

Año proyectado de la primera multa relevante de la APDP en Chile bajo la Ley 21.719, basado en el patrón de ambos referentes.

Proyección CSITI

«In 2018, authorities allowed an initial phase to get acquainted with the new data protection regime for both data controllers and themselves. During that phase, relatively few fines were handed down. This phase is over, and the number of fines has been increasing since 2019.»

CMS Law — GDPR Enforcement Tracker Report 2024

Implicancia para Chile: la APDP necesitará tiempo para construir capacidad fiscalizadora. Las primeras investigaciones serán selectivas y orientadoras. Sin embargo, las amonestaciones emitidas en 2026-2027 quedan inscritas en el Registro Nacional de Sanciones y determinan el rango de multas en la etapa siguiente — porque la reincidencia agrava las sanciones.


Hallazgo 2 — La fiscalización escala de forma exponencial, no lineal

El dato más contraintuitivo del GDPR es que las multas no crecieron de forma gradual. Permanecieron relativamente bajas durante los primeros años y luego escalaron de forma brusca a partir del año 4.

Año Multa anual GDPR Multa promedio por caso Hito clave Año Chile (Ley 21.719)
2018 (año 1)Marginales~€40.000Fase de orientación2026
2019 (año 2)~€73M~€500.000€50M Google Francia2027
2020 (año 3)~€159M~€650.000€35M H&M Alemania2028
2021 (año 4)~€1.100M~€2,5M€746M Amazon Luxemburgo2029
2022 (año 5)~€832M~€3M€405M Meta Irlanda2030
2023 (año 6)~€2.100M~€4,4M€1.200M Meta Irlanda — récord histórico2031

Fuente: Statista / GDPR Enforcement Tracker (CMS Law) — datos anuales 2018-2023. Las cifras anuales son aproximadas; los casos individuales son verificados. La columna «Año Chile» es una proyección de CSITI basada en el patrón de escalamiento del GDPR.

€1.200M

Multa más alta de la historia del GDPR — Meta Platforms Ireland (mayo 2023) por transferir datos de usuarios europeos a EE.UU. sin mecanismo adecuado.

Fuente: Irish DPC / GDPR Enforcement Tracker

€746M

Amazon Europa (julio 2021) — tratamiento de datos personales no conforme con el GDPR en prácticas publicitarias. Fue el récord hasta Meta en 2023.

Fuente: CNPD Luxemburgo / GDPR Enforcement Tracker

€530M

TikTok (mayo 2025) — transferencia ilegal de datos europeos a China. Actualmente la tercera multa más alta de la historia del GDPR.

Fuente: Irish DPC / Skillcast 2025

En 2023, la multa promedio por caso del GDPR fue de €4,4 millones — frente a ~€500.000 en 2019. En cuatro años, el promedio se multiplicó por 8,8x. Las multas del GDPR superaron en 2023 la suma de todos los años 2019, 2020 y 2021 combinados.

Fuente: Statista / enforcementtracker.com — datos verificados


Hallazgo 3 — Las infracciones más comunes son estructurales, no técnicas

Los datos del GDPR Enforcement Tracker revelan que las infracciones más frecuentemente sancionadas no son incidentes de seguridad — son fallas de gobernanza que cualquier organización puede tener sin saberlo.

Tipo de infracción (GDPR) N.º de multas Total sancionado Equivalente Ley 21.719 Chile
Base jurídica insuficiente (Art. 6) 668 multas €1.964M acumulados Tratar datos sin base legal válida — sin consentimiento, contrato ni interés legítimo documentado
Principios generales (Art. 5) 624 multas €2.426M acumulados Sin RAT, sin transparencia, sin limitación de finalidad ni minimización de datos
Medidas de seguridad (Art. 32) 411 multas €824M acumulados Sin cifrado, sin control de accesos, sin evaluación proporcional al riesgo
Derecho de acceso (Art. 15) 324 multas €49M acumulados No responder solicitudes ARCOPB en el plazo de 30 días

Fuente: GDPR Enforcement Tracker (CMS Law) — datos acumulados 2018-2024. Cifras de multas individuales verificadas en el tracker público.

Para California, la CCPA muestra un patrón similar. La primera multa significativa fue contra Sephora ($1,2M en 2022) por no respetar las solicitudes de opt-out de consumidores. En 2026, el Fiscal General de California alcanzó la multa más alta hasta la fecha: $12,75M contra General Motors por violaciones a los principios de minimización de datos y limitación de finalidad — exactamente los mismos principios del Art. 5 del GDPR que encabeza la tabla anterior.


Hallazgo 4 — El mercado de talento anticipa la fiscalización

Uno de los efectos más subestimados del GDPR fue el impacto en el mercado laboral de privacidad y protección de datos. La demanda de profesionales especializados creció antes de que las multas fueran significativas — no después.

+700%

Aumento en publicaciones de empleo para DPO en 18 meses — de 13 por millón de empleos (abril de 2016) a 103 por millón (octubre de 2017), según Reuters e Indeed.

Fuente: Varonis GDPR Effect Review / Reuters / IAPP 2017

500.000

Organizaciones con DPO registrado en Europa a fines de 2019 — frente a los 75.000 estimados en 2017. La estimación inicial fue 6,7 veces inferior a la realidad.

Fuente: IAPP — «Study: An estimated 500K organizations have registered DPOs across Europe», 2019

Para Chile, la proyección proporcional — ajustada por tamaño de mercado (19 millones de habitantes frente a 450 millones en la UE) — indica que la demanda de DPO, Encargados de Ciberseguridad y consultores de cumplimiento crecerá de forma acelerada entre 2026 y 2028. El mercado de servicios externalizados para estos roles es el de mayor crecimiento proyectado.


Sección III — Proyección para Chile 2026–2031

Tres escenarios proyectados para la Ley 21.719

Los escenarios se construyen aplicando los patrones verificados del GDPR y la CCPA al contexto chileno, ajustados por capacidad institucional y diferencias en el diseño regulatorio local.

Optimista

35%

La APDP adopta un modelo de orientación gradual

Basado en el modelo de la AEPD española en 2018: primeros 18 meses enfocados en orientación y advertencias. Primeras multas significativas recién en 2028-2029. Fiscalización plena hacia 2031.

Analogía

España año 1 del GDPR — orientación prioritaria, 863 casos resueltos con bajo porcentaje de multas

Escenario base — más probable

Moderado

50%

Patrón del GDPR replicado con ajuste local

Orientación en 2026-2027. Primera multa emblemática en 2027-2028 contra una empresa grande y visible. Fiscalización activa desde 2028-2029. ISO 27001 como requisito de mercado hacia 2030.

Analogía

GDPR 2018-2022 — escalamiento gradual con primer gran hito en el año 4 (Amazon €746M)

Acelerado

15%

Un incidente público activa la respuesta política

Una brecha de datos de alto impacto en 2026-2027 genera presión política sobre la APDP para actuar rápido. Primeras multas significativas en 2027. Fiscalización plena anticipada en 2028.

Analogía

CCPA 2022 — el caso Sephora activó una ola de investigaciones y acciones coordinadas del Fiscal General


Hitos proyectados — Escenario base

2026

Ahora

Vigencia — Orientación inicial

La Ley 21.719 entra en vigor el 1 de diciembre. La APDP inicia operaciones. Las primeras investigaciones serán selectivas — basadas en denuncias de titulares o casos de alto impacto público. Sin multas masivas. La Ley 21.663 opera en paralelo: la ANCI ya fiscaliza y las obligaciones de los OIV son exigibles. Ventana estratégica abierta para ambas leyes.

2027

Fiscalización selectiva

La APDP cierra sus primeras investigaciones. Aparece la primera multa emblemática — probablemente contra una empresa grande en telecomunicaciones, comercio o salud privada. Las organizaciones con amonestaciones en 2026 que no corrigieron enfrentan multas agravadas por reincidencia. La demanda de consultores y DPO externos en Chile se acelera.

2028

Proyectado

Fiscalización activa

Fiscalización sistemática por sector. El Registro Nacional de Sanciones comienza a tener impacto en licitaciones y procesos de debida diligencia. ISO 27001 empieza a ser exigida en contratos corporativos y con el sector público. Las organizaciones sin cumplimiento documentado quedan en desventaja competitiva concreta.

2029–31

Proyectado

Fiscalización plena

Multas regulares y públicas. El Registro Nacional de Sanciones es consultado activamente en procesos comerciales. Chile como referente de protección de datos en Latinoamérica. Colombia, México y Perú aprueban leyes similares — el conocimiento de cumplimiento chileno es exportable. Las organizaciones que implementaron cumplimiento en 2026-2028 operan con ventaja competitiva real y sin antecedentes ante la APDP.


Sección IV — Implicancias estratégicas

Matriz de acción prioritaria para la alta dirección

El análisis de los referentes permite identificar con precisión qué acciones generan mayor reducción de riesgo regulatorio en relación al esfuerzo de implementación, durante la ventana 2026-2028.

Acción Ley aplicable Reducción de riesgo Evidencia Plazo
RAT + base legal documentada por tratamiento ⏳ Ley 21.719

Muy alto

Art. 5 GDPR — €2.426M en multas Inmediato
Protocolo de notificación de brechas en 72 h ⏳ Ley 21.719

Muy alto

Infracción grave automática por incumplimiento Inmediato
Designar Delegado de Ciberseguridad (OIV) ✅ Ley 21.663 — exigible hoy

Muy alto (OIV)

Obligación activa — plazo vencido para N.º 87 Inmediato
Contratos DPA con proveedores de TI ⏳ Ley 21.719

Alto

Responsabilidad solidaria ante brechas — DoorDash $375K CCPA 1-3 meses
Medidas técnicas proporcionales al riesgo Ambas leyes

Alto

Art. 32 GDPR — €824M en multas (411 casos) 1-3 meses
ISO 27001 / Modelo de prevención de infracciones Ambas leyes

Estratégico

Principal atenuante ante la APDP + requisito de mercado 2029-2030 6-18 meses

Conclusión ejecutiva

La experiencia de Europa y California confirma que la ventana entre la vigencia de una ley de protección de datos y su fiscalización plena es de 3 a 5 años. Chile abre esa ventana en diciembre de 2026. Las organizaciones que actúan durante los primeros 2 años de vigencia:

Ventaja 1

Llegan a la fiscalización activa sin antecedentes en el Registro Nacional de Sanciones

Ventaja 2

Acceden a los atenuantes del Modelo de Prevención ante eventuales infracciones

Ventaja 3

Usan el cumplimiento como diferenciador en licitaciones y contratos antes de que sea un requisito obligatorio

Las organizaciones que esperan hasta 2028-2029 enfrentan costos de remediación significativamente más altos, mayor presión regulatoria y la desventaja de operar en un mercado donde sus competidores ya tienen el cumplimiento integrado como práctica operacional.

Para entender las obligaciones concretas de la Ley 21.719, revisa nuestra guía práctica paso a paso. Para el detalle del régimen de multas, revisa multas y sanciones de la Ley 21.719. Para las obligaciones bajo la Ley 21.663, revisa las nóminas OIV y lo que dice la ANCI.

Nota metodológica y fuentes

Todos los datos de multas del GDPR fueron verificados en el GDPR Enforcement Tracker (CMS Law, actualizado a marzo de 2024) y en fuentes secundarias de referencia como Statista y Skillcast. Los datos de DPO fueron verificados en el estudio de la IAPP «An estimated 500K organizations have registered DPOs across Europe» (2019) y en el estudio «GDPR’s global reach to require at least 75,000 DPOs worldwide» (IAPP, 2016). Los datos de la CCPA/CPRA fueron verificados en PrivacyLawMap, la California Privacy Protection Agency (CPPA) y el Fiscal General de California. Las multas individuales citadas son casos públicamente documentados. Las proyecciones para Chile se derivan de la aplicación de los patrones verificados en los referentes internacionales, ajustadas por diferencias en capacidad institucional y tamaño de mercado; no constituyen predicciones garantizadas. CSITI Research — Agosto 2026.

Diagnóstico de cumplimiento

¿Cuál es la exposición real de su organización frente a la Ley 21.719?

En CSITI realizamos diagnósticos ejecutivos de cumplimiento que identifican los riesgos prioritarios de su organización, los comparan con el patrón de infracciones más frecuentes del GDPR y entregan un plan de acción accionable dentro de la ventana estratégica 2026-2028.

Solicitar diagnóstico Confidencial · Atención a empresas en todo Chile