Cumplimiento Normativo   Ley 21.719    📅 Septiembre 2026  |  ⏱️ 8 min de lectura

El 1 de diciembre de 2026 no entra en vigencia una ley nueva. Entra una versión nueva de la Ley 19.628, que obliga desde 1999. Lo que aparece ese día no son obligaciones: es una autoridad con potestad para sancionar su incumplimiento. Y el régimen de sanciones es estructuralmente distinto según quién incumpla.

Lo esencial

La Ley 21.719 modifica la Ley 19.628. No la reemplaza. La norma vigente seguirá siendo la 19.628, con otro nombre.

Hoy la única consecuencia de incumplir es una demanda judicial del afectado. Por eso la ley se incumplió veintisiete años.

Sector privado: multas de hasta 20.000 UTM o 4% de ingresos. Sector público: del sueldo del jefe de servicio.

Alcance: análisis técnico y operacional desde la gestión de tecnologías de la información. No constituye asesoría legal. Las citas corresponden al texto oficial publicado por la Biblioteca del Congreso Nacional. Las decisiones de cumplimiento requieren asesoría jurídica.

Lo que dice el texto

La Ley 21.719 abre así:

«Artículo primero.- Introdúcense las siguientes modificaciones en la ley N° 19.628, sobre protección de la vida privada.»

Siguen dieciséis numerales. Reemplazan cuatro títulos, agregan tres, modifican artículos y derogan el Título Final. Ninguno deroga la ley.

El primero es el más ilustrativo: sustituye en el nombre de la ley la frase la vida privada por los datos personales.

La confirmación está en el registro oficial: la Biblioteca del Congreso ya publicó el texto consolidado de la Ley 19.628 con vigencia diferida al 1 de diciembre de 2026. Mismo número de norma, versión futura. No hay una ley nueva. Hay una versión nueva de la misma.


Por qué esta ley se incumplió veintisiete años

El Título V vigente contiene un solo artículo. Establece que el responsable debe indemnizar el daño patrimonial y moral causado por tratamiento indebido, mediante acción judicial en procedimiento sumario, con monto fijado prudencialmente por el juez.

Esa es toda la consecuencia que hoy tiene incumplir la Ley 19.628.

Sin multa administrativa. Sin fiscalizador. La única vía es que un afectado demande, pruebe el daño y espere sentencia.

El nuevo Título VII incorpora lo que faltaba: infracciones tipificadas, potestad sancionatoria administrativa y una Agencia con facultades para fiscalizar, requerir información y aplicar sanciones.


Dos regímenes sancionatorios, no uno

Ambos sectores están obligados. El artículo 1° lo establece: todo tratamiento que realice una persona natural o jurídica, incluidos los órganos públicos, queda sujeto a la ley. Y las infracciones son las mismas para ambos, tipificadas en los artículos 34 bis, 34 ter y 34 quáter.

Lo que cambia es la consecuencia.

Sector privado · Artículo 35

Leves: amonestación o hasta 5.000 UTM

Graves: hasta 10.000 UTM

Gravísimas: hasta 20.000 UTM

Si una empresa que no es de menor tamaño reincide en infracción grave o gravísima: hasta 2% o 4% de los ingresos anuales por ventas.

Sector público · Artículo 44

Multa del 20% al 50% de la remuneración mensual del jefe superior del órgano infractor.

Si persiste: el duplo más suspensión del cargo por cinco días.

Datos sensibles: 50% de la remuneración y suspensión de hasta treinta días.

Las sanciones se publican en el sitio web de la Agencia y del propio servicio.

Para una empresa el riesgo es patrimonial y puede ser cuantioso. Para un jefe de servicio es personal: sale de su remuneración, con exposición pública en el sitio del propio organismo y eventual suspensión del cargo.


El contraste que resume el cambio

Una obligación que ya existe hoy, antes y después.

Artículo 11, hoy. Completo.

«El responsable de los registros o bases donde se almacenen datos personales con posterioridad a su recolección deberá cuidar de ellos con la debida diligencia, haciéndose responsable de los daños.»

Una frase.

Artículo 14 quinquies, desde diciembre

Medidas que aseguren confidencialidad, integridad, disponibilidad y resiliencia, considerando el estado de la técnica y la gravedad de los riesgos.

Entre otras: seudonimización y cifrado, capacidad de restaurar el acceso ante un incidente, y verificación regular de la eficacia de las medidas.

Y una regla que cambia la posición de la organización ante un conflicto: ante un incidente de seguridad, y en caso de controversia judicial o administrativa, corresponde al responsable acreditar la existencia y el funcionamiento de las medidas adoptadas.

No basta con tenerlas. Hay que poder demostrar que existían y funcionaban.


Tres leyes se modifican, no una

El cambio excede a la Ley 19.628. Dos artículos adicionales suprimen disposiciones de otros cuerpos legales, y uno de ellos tiene consecuencias institucionales relevantes.

Ley 20.285, de acceso a la información pública

El artículo segundo suprime el literal m) de su artículo 33. Esa es precisamente la norma que faculta al Consejo para la Transparencia a velar por el cumplimiento de la Ley 19.628 en los órganos del Estado.

El Consejo pierde su competencia en protección de datos. La función pasa íntegramente a la Agencia.

Ley 19.496, de protección al consumidor

El artículo tercero suprime su artículo 15 bis.

Una organización que revise solo la Ley 19.628 perderá de vista ambos cambios.


Lo que sobrevive, con un cambio operativo concreto

El Título III, sobre datos de obligaciones económicas, financieras, bancarias y comerciales, no se reemplaza. Mantiene las prohibiciones del artículo 18: no comunicar datos transcurridos cinco años desde que la obligación se hizo exigible, ni después de que fue pagada.

Pero incorpora un inciso nuevo que cambia un verbo clave.

Régimen actual

Prohibición de comunicar

El dato permanece en el registro, bloqueado.

Inciso nuevo

Obligación de suprimir

El dato debe eliminarse cuando la obligación está prescrita.

El texto establece que los responsables deberán suprimir toda información relativa a obligaciones prescritas, sin necesidad de mediar solicitud, orden judicial ni instrucción de la autoridad. Es una obligación de oficio: debe ejecutarse por cuenta propia.

Precisión: el supuesto es la obligación prescrita, categoría jurídica específica. No equivale a una obligación pagada ni al plazo de cinco años del artículo 18, que mantienen su propio tratamiento. Y no incorpora un derecho general del titular a solicitar eliminación de datos comerciales.


Cuatro consecuencias para una dirección

Sus contratos ya lo obligan a más

Un contrato que exige cumplir la Ley 19.628 seguirá exigiéndolo, con el contenido ampliado. No hace falta firmar anexos.

Sus políticas citarán un nombre inexistente

Toda política que diga Ley 19.628 sobre protección de la vida privada usará una denominación derogada.

Las referencias de otras normas operan solas

Cualquier norma que remita a la Ley 19.628 remitirá al nuevo contenido sin modificación adicional.

No empieza una ley. Empieza su fiscalización.

La pregunta para una dirección no es qué exige la ley nueva. Es qué parte de la ley que ya rige su organización nunca implementó, porque nadie preguntaba.

Para las obligaciones concretas, revisa nuestra guía práctica de cumplimiento. Para el reglamento de Modelos de Prevención publicado en septiembre, revisa el análisis del Decreto 662. Y para el estado del proyecto que propone postergar la vigencia, revisa qué cambia y qué no.

💡

El 1 de diciembre de 2026 no nace una ley. Se activa un régimen de supervisión sobre una que lleva veintisiete años obligando. La norma conserva su número, cambia de nombre, multiplica sus exigencias y, por primera vez, contempla una autoridad con potestad sancionatoria. Para una organización, la distinción entre reemplazo y modificación no altera lo que hay que hacer. Altera desde cuándo se debió haber hecho.

Fuentes primarias: Ley N.º 21.719, texto oficial publicado por la Biblioteca del Congreso Nacional, versión con vigencia diferida al 1 de diciembre de 2026, con última modificación de la Ley N.º 21.806 del 5 de febrero de 2026 · Ley N.º 19.628, texto oficial vigente publicado por la Biblioteca del Congreso Nacional, versión con fin de vigencia el 30 de noviembre de 2026 · Decreto Supremo N.º 662 del Ministerio de Hacienda, Diario Oficial N.º 44.546, 9 de septiembre de 2026.

Diagnóstico de cumplimiento

¿Qué parte de la ley que ya rige su organización nunca implementó?

En CSITI realizamos diagnósticos técnicos que identifican qué tratamientos de datos existen hoy en su organización, qué obligaciones ya aplicaban y qué falta construir antes de que comience la fiscalización. Trabajamos en coordinación con la asesoría jurídica del cliente.

Solicitar diagnóstico Confidencial · Atención a empresas en todo Chile