Cumplimiento Normativo   Ley 21.719    📅 Octubre 2026  |  ⏱️ 10 min de lectura

En un análisis anterior establecimos que la Ley 21.719 no reemplaza a la Ley 19.628, y que lo que comienza el 1 de diciembre de 2026 no son las obligaciones sino su fiscalización. Falta decir algo más incómodo. Durante los veintisiete años en que esa ley obligó a todos sin sanción efectiva, solo uno de los dos sectores obligados tuvo un órgano del Estado que le explicara cómo cumplirla.

Lo esencial

Entre junio y noviembre de 2020, el Consejo para la Transparencia publicó dos documentos que anticipan siete elementos centrales de la Ley 21.719.

Ambos se dirigían exclusivamente a los órganos de la Administración del Estado, porque esa era la única competencia que la ley le otorgaba.

El artículo segundo de la Ley 21.719 suprime esa competencia. El organismo que anticipó la ley sale de escena el día que entra en vigencia.

Alcance: análisis técnico y operacional desde la gestión de tecnologías de la información. No constituye asesoría legal. Las citas corresponden a documentos oficiales publicados en el Diario Oficial y al texto de la Ley N.º 21.719 publicado por la Biblioteca del Congreso Nacional.

El límite que lo explica todo

El 30 de noviembre de 2020, el Consejo para la Transparencia dictó la Resolución Exenta N.º 304, que aprobó el texto refundido de sus recomendaciones sobre protección de datos personales. Reemplazó a una versión publicada en 2011.

Su punto 2 define el alcance sin ambigüedad: las recomendaciones son aplicables al tratamiento que efectúen los órganos de la Administración del Estado.

La razón está en los considerandos. El literal m) del artículo 33 de la Ley de Transparencia faculta al Consejo para velar por el cumplimiento de la Ley 19.628 por parte de los órganos de la Administración del Estado. Esa era toda su competencia.

Y los mismos considerandos reconocen el problema: la Ley 19.628 establece reglas para el tratamiento que realicen tanto los órganos del Estado como los particulares. La ley obligaba a ambos. Solo uno tenía quien le explicara cómo.


Siete elementos anticipados

Comparando esos documentos con el texto de la Ley 21.719, el paralelo es sistemático.

Elemento Recomendado por el CPLT Exigido por la Ley 21.719
Catálogo de principiosNoviembre 2020Artículo 3°
Protección por diseñoNoviembre 2020Artículo 14 quáter
Medidas de seguridad detalladasNoviembre 2020Artículo 14 quinquies
Notificación de brechasJunio y noviembre 2020Artículo 14 sexies
Evaluación de impactoJunio 2020Artículo 15 ter
Cláusulas del contrato de encargoNoviembre 2020Artículo 15 bis
Delegado de protección de datosNoviembre 2020Artículo 50 y Decreto 662

Los principios: coinciden casi uno a uno

Recomendaciones, 2020 Ley 21.719, artículo 3°
LicitudLicitud y lealtad
Calidad, en su dimensión de finalidadFinalidad
Calidad, en su dimensión de proporcionalidadProporcionalidad
Calidad, en su dimensión de veracidadCalidad
InformaciónTransparencia e información
SeguridadSeguridad
ConfidencialidadConfidencialidad
Tratado dentro de las obligacionesResponsabilidad

Y hay un detalle que revela la naturaleza del ejercicio. La guía del Consejo para instituciones públicas, de 2022, clasifica expresamente la proporcionalidad y la responsabilidad como principios que no están en la Ley 19.628, señalando que son aplicados en otras ramas del derecho y reconocidos en la legislación comparada.

El Consejo estaba pidiendo al Estado chileno cumplir principios tomados del derecho comparado, que la ley nacional no contenía. Esos mismos principios son hoy los literales c) y e) del artículo 3°.


La evaluación de impacto, cuatro años y medio antes

El documento más técnico del conjunto es anterior: la guía para el resguardo de datos personales en plataformas de datos abiertos, de junio de 2020.

No es un texto divulgativo. Se elaboró en el marco del Compromiso N.º 10 del Cuarto Plan de Acción de Gobierno Abierto de Chile 2018-2020, con paneles de trabajo que incluyeron seis ministerios y servicios, cinco centros académicos y tres fundaciones de sociedad civil.

Su recomendación número 7 establece que deben realizarse evaluaciones de impacto de privacidad y análisis de riesgos antes de disponibilizar cualquier información que pudiese contener datos personales, y aun cuando la base aparentemente no los incluya.

El artículo 15 ter de la Ley 21.719 convierte eso en deber legal.

Y el registro de tratamientos

Su recomendación número 2 pide elaborar inventarios o mapas de datos, clasificando las bases y definiendo una taxonomía. Y especifica qué debe detallar cada registro:

Responsables y actores implicados · Antigüedad y frecuencia de actualización · Localización de los datos · Formatos y medios de acceso · Calidad y fiabilidad · Medidas de seguridad aplicadas

Seis campos en 2020. El Decreto Supremo N.º 662 exige once hoy.

Y la gestión de brechas, con retiro del dato

Su recomendación número 8 contempla establecer protocolos de respuesta que pueden incluir la modificación o incluso el retiro del conjunto publicado, notificando a los terceros que estén usando esos datos, y mecanismos de notificación a las personas afectadas.


El nivel técnico que alcanzó

Esa misma guía maneja conceptos que no aparecen en ninguna norma chilena vigente.

Incorpora los tres criterios europeos para determinar si un conjunto está efectivamente anonimizado: individualización, es decir que no sea posible aislar a un individuo; correlación, que no sea posible vincular conjuntos separados relativos a una misma persona; e inferencia, que no sea posible deducir nueva información sobre un individuo.

Y enumera técnicas concretas de anonimización: agregación de datos, adición de ruido aleatorio, permutación, creación de identificadores anónimos, privacidad diferencial y k-anonimización.

En junio de 2020, un órgano del Estado chileno estaba explicando a los servicios públicos qué es la k-anonimización y cómo evaluar el esfuerzo razonable de reidentificación.

Incluso propone algo que la ley todavía no exige: realizar pruebas internas de reidentificación, tomando como modelo las pruebas de penetración de seguridad informática, en asociación con la academia o con organizaciones del área tecnológica.


El reconocimiento que explica el ejercicio

El punto 17 de las Recomendaciones abre reconociendo su propia condición:

«Si bien la Ley N°19.628 no contempla una regla especial que obligue implementar la protección de datos personales por diseño…»

El Consejo sabía que recomendaba algo que la ley no exigía. Lo fundó en los principios de responsabilidad, eficiencia y eficacia de la Administración del Estado, y lo recomendó igual.

Y la guía para instituciones públicas lo dice de forma aún más directa, en su introducción: la Ley 19.628 es una ley de larga data, no actualizada a los estándares modernos tanto técnicos como jurídicos.

El órgano encargado de velar por su cumplimiento reconocía públicamente que la norma estaba desactualizada. Y construyó criterios sobre ella de todos modos.


Dos hallazgos que afectan directamente al sector privado

Las cláusulas del contrato de encargo

El punto 12 de las Recomendaciones exige que el contrato con un encargado contenga al menos cinco menciones: que el tratamiento se efectúa a cuenta y riesgo del responsable; los tipos de datos y condiciones de utilización; las medidas de seguridad a adoptar; las exigencias de confidencialidad del personal; y el plazo de conservación con las condiciones de devolución o eliminación segura e irrevocable.

Esas cinco menciones son, en sustancia, el contenido que el artículo 15 bis exigirá a todos.

La extensión a las compras públicas

El mismo punto establece que esas menciones deben incorporarse en las contrataciones regidas por la Ley 19.886, desde el diseño de las bases administrativas y técnicas. Y que igual obligación recae en la Dirección de Compras y Contratación Pública al diseñar las bases de los convenios marco.

Para una empresa que preste servicios al Estado, eso significa que esas cláusulas podrían haber estado apareciendo en sus contratos desde 2020.


El cuadro completo

Elemento Sector público Sector privado
Obligado por la Ley 19.628Desde 1999Desde 1999
Registro de bases de datosDesde 2000, obligatorioNinguno
Encargado de seguridad formalDesde 2004, por decretoNinguno
Criterios interpretativosDesde 2011, refundidos en 2020Ninguno
Evaluación de impactoRecomendada desde 2020Ninguna
Protección por diseñoRecomendada desde 2020Ninguna
Jurisprudencia administrativaAbundanteInexistente

Veintisiete años de obligación compartida. Seis años de orientación para uno solo.


La ironía institucional

El artículo segundo de la Ley 21.719 establece:

«Suprímese el literal m) del artículo 33 del artículo primero de la ley N° 20.285, sobre acceso a la información pública.»

Ese literal es exactamente el que fundamenta las Recomendaciones. Es la norma que faculta al Consejo para velar por el cumplimiento de la Ley 19.628 en los órganos del Estado.

El organismo que anticipó el contenido de la ley pierde su competencia el día que esa ley entra en vigencia.

La función pasa íntegramente a la Agencia de Protección de Datos Personales. El nuevo artículo 31 regula la coordinación entre ambos organismos, porque uno cede una atribución al otro.


Qué hacer con esto

Si dirige un organismo público

No parte de cero, pero su interlocutor cambia. Los criterios que aplicó durante seis años provenían de un órgano que emitía recomendaciones. Desde diciembre, la Agencia emite instrucciones obligatorias y puede sancionar. Y según el artículo 44 de la ley, esa sanción recae sobre la remuneración del jefe superior del servicio.

Si dirige una empresa privada

Estos documentos nunca le aplicaron y seguirán sin aplicarle. Pero son el material más cercano que existe en Chile sobre cómo un órgano del Estado interpretó, durante una década, la misma ley que ahora se le aplicará con potestad sancionatoria.

No es doctrina vinculante. Es la referencia interpretativa disponible, publicada y gratuita.

Para entender por qué la Ley 21.719 no reemplaza a la Ley 19.628 sino que la reescribe, revisa nuestro análisis de ambos textos. Para el reglamento de Modelos de Prevención, revisa el análisis del Decreto 662. Y para las obligaciones concretas, la guía práctica de cumplimiento.

💡

En 2020, el Consejo para la Transparencia produjo un corpus que, leído hoy, anticipa siete elementos centrales de la Ley 21.719. Los principios coinciden, las medidas de seguridad se adelantan, la evaluación de impacto aparece completa cuatro años y medio antes, y la protección por diseño se recomienda reconociendo expresamente que la ley no la exigía. Nada de eso fue casualidad: era la aplicación razonable de estándares comparados. Lo que sí fue consecuencia de un límite legal es a quién se dirigió. Chile llega a diciembre de 2026 con un sector público que lleva seis años practicando y un sector privado que recibe las mismas exigencias sin ningún antecedente interpretativo. La diferencia no está en la ley. Está en quién tuvo a alguien que le explicara.

Fuentes primarias: Consejo para la Transparencia, Resolución Exenta N.º 304 del 30 de noviembre de 2020, que aprueba el texto actualizado y refundido de las recomendaciones sobre protección de datos personales por parte de los órganos de la Administración del Estado · Consejo para la Transparencia, Guía para el resguardo de los datos personales en el desarrollo e implementación de Plataformas de Datos Abiertos por parte de los Órganos de la Administración del Estado, junio de 2020 · Consejo para la Transparencia, Guía Protección Datos Personales para Instituciones Públicas · Ley N.º 21.719, texto oficial publicado por la Biblioteca del Congreso Nacional, versión con vigencia diferida al 1 de diciembre de 2026 · Ley N.º 19.628, texto oficial vigente · Decreto Supremo N.º 662 del Ministerio de Hacienda, Diario Oficial del 9 de septiembre de 2026 · Decreto Supremo N.º 83 de 2004 del Ministerio Secretaría General de la Presidencia, citado en las Recomendaciones.

Diagnóstico de cumplimiento

¿Su organización parte de cero o tiene más avanzado de lo que cree?

En CSITI realizamos diagnósticos técnicos que identifican qué tratamientos de datos existen hoy en su organización, qué obligaciones ya aplicaban y qué falta construir antes de que comience la fiscalización. Trabajamos en coordinación con la asesoría jurídica del cliente.

Solicitar diagnóstico Confidencial · Atención a empresas en todo Chile