Cumplimiento Normativo Ley 21.719 📅 Septiembre 2026 | ⏱️ 11 min de lectura
Nota sobre el alcance de este análisis
Este documento es un análisis técnico y operacional elaborado desde la perspectiva de la gestión de tecnologías de la información y la ciberseguridad. No constituye asesoría legal ni interpretación jurídica del Decreto Supremo N.º 662 ni de la Ley N.º 21.719.
Las referencias al texto normativo son descriptivas y citan disposiciones publicadas en el Diario Oficial. Toda decisión de cumplimiento, así como la interpretación de las obligaciones aplicables a una organización específica, debe adoptarse con asesoría jurídica profesional.
CSITI presta servicios de diagnóstico técnico y acompañamiento en la implementación operativa de controles de seguridad y gestión de datos. No presta servicios legales.
El 9 de septiembre de 2026 se publicó en el Diario Oficial el reglamento que regula los Modelos de Prevención de Infracciones de la Ley 21.719. El documento tiene una particularidad que merece atención: fue dictado el 13 de junio de 2025, quince meses antes de su publicación. Ese desfase, y el nivel de detalle del propio reglamento, permiten dimensionar con precisión el trabajo operativo que implica adoptar un programa de cumplimiento.
Identificación del decreto
Norma
Decreto Supremo N.º 662
Ministerio de Hacienda
Fechas
Dictado: 13 de junio de 2025
Publicado: 9 de septiembre de 2026
Publicación
Diario Oficial N.º 44.546
CVE 2865940, nueve páginas
Estructura
Veinte artículos
Organizados en tres títulos
La anomalía temporal
El artículo segundo transitorio de la Ley 21.719 estableció que el reglamento sobre Modelos de Prevención de Infracciones debía dictarse dentro de los seis meses siguientes a la publicación de la ley. La ley se publicó el 13 de diciembre de 2024. El plazo vencía el 13 de junio de 2025.
El decreto está fechado exactamente el 13 de junio de 2025. El último día del plazo.
Su publicación en el Diario Oficial ocurrió el 9 de septiembre de 2026. Quince meses después.
El decreto lleva la firma del Presidente Gabriel Boric Font y de los ministros Mario Marcel Cullell de Hacienda, Macarena Lobos Palacios de la Secretaría General de la Presidencia y Nicolás Grau Veloso de Economía. Se publica bajo una administración distinta. Entre la dictación y la publicación cambió el Ejecutivo, venció el plazo para designar a los consejeros de la Agencia de Protección de Datos Personales, y el Senado rechazó la primera propuesta de nombramientos.
Desde una perspectiva operativa, ese desfase tiene una consecuencia concreta: define cuánto tiempo real dispone una organización para leer el reglamento, dimensionar el trabajo que describe y ejecutarlo.
Qué describe el reglamento con más detalle que la ley
El artículo 49 de la ley enumeraba siete elementos que debía contener un programa de cumplimiento. El artículo 3 del reglamento los expande a diez, y detalla cada uno con un nivel de especificidad que la ley no tenía.
El más extenso es la letra d), sobre caracterización de los datos personales tratados. El reglamento desglosa once requisitos de información mínima.
Los once campos de caracterización descritos en el artículo 3, letra d)
- Tipo de datos personales tratados, indicando si incluye datos sensibles o categorías especiales
- Ámbito territorial en que se realiza el tratamiento
- Categorías, clases o tipos de bases de datos administradas
- Caracterización de las categorías de titulares cuyos datos se tratan
- Fines de cada operación de tratamiento
- Fuente de origen de los datos y si proceden de fuentes de acceso público
- Base de licitud del tratamiento, y el interés legítimo cuando corresponda
- Categorías de terceros a quienes se comunican o ceden los datos, incluidos destinatarios en el extranjero
- Existencia de transferencias internacionales, con identificación del país u organización receptora
- Plazos o condiciones previstos para la supresión de cada categoría de dato
- Existencia de decisiones automatizadas, incluida elaboración de perfiles, con información sobre la lógica aplicada
El reglamento precisa que esta caracterización podrá realizarse a través de un registro de actividades de tratamiento.
La letra e) describe una exigencia que la ley no explicitaba: una matriz de riesgos. El responsable debe identificar las actividades de tratamiento, habituales o esporádicas, en cuyo contexto se genere o incremente el riesgo de las infracciones señaladas en los artículos 34 bis, 34 ter y 34 quáter de la Ley 19.628, determinar cuáles presentan mayor riesgo, e incorporarlas en una matriz desarrollada considerando la graduación de sanciones prevista en la ley.
En términos operativos, esto describe dos entregables distintos: un inventario exhaustivo de tratamientos con once dimensiones por cada uno, y un ejercicio de evaluación de riesgo ponderado. Ninguno de los dos se resuelve en una planilla improvisada.
La dimensión laboral del programa
El artículo 4 del reglamento describe algo con consecuencias operativas que conviene anticipar.
La regulación interna que genere la implementación del programa deberá incorporarse expresamente como obligación en los contratos de trabajo o de prestación de servicios de todos los trabajadores, empleados y prestadores de servicios de las entidades responsables o de terceros que efectúen el tratamiento, incluidos los máximos cargos ejecutivos. Y en los casos que corresponda, deberá incorporarse como obligación en el reglamento interno regulado por los artículos 153 y siguientes del Código del Trabajo, con cumplimiento de las medidas de publicidad del artículo 156 del mismo código.
Desde la perspectiva de gestión de proyectos, esto significa que adoptar un Modelo de Prevención de Infracciones no es un proyecto de un área. Cruza cumplimiento, tecnología y recursos humanos. Una organización que planifique solo con el área legal y la de TI va a descubrir tarde que necesita involucrar a la unidad de personas.
El delegado, con reglas más precisas
El párrafo II del reglamento, artículos 6 al 13, desarrolla la figura del Delegado de Protección de Datos con un detalle que la ley no alcanzaba. Cuatro definiciones son especialmente relevantes desde el punto de vista de la estructura organizacional.
El delegado puede ser externo
El artículo 7 describe que el delegado podrá tener la calidad de dependiente del responsable, o desempeñar sus funciones en el marco de un contrato de prestación de servicios con una persona natural o jurídica. Cuando el prestador sea una persona jurídica, el contrato deberá individualizar a la persona natural que actuará como delegado. Y una misma persona natural podrá actuar como delegado de más de un responsable.
Los organismos públicos tienen una regla distinta
El mismo artículo 7 señala que los órganos públicos que establezcan un encargado de prevención o delegado de protección de datos deberán designar para ello a un funcionario de la dotación vigente del respectivo organismo.
Hay un límite explícito al conflicto de intereses
El artículo 9 describe que el delegado podrá desempeñar otras funciones procurando mantener la independencia, pero establece que no podrá realizar actividades que estén sujetas a su supervisión o sobre las cuales deba pronunciarse o asesorar en su función de delegado. El artículo 8 contempla una situación distinta para las micro, pequeñas y medianas empresas, donde el dueño o sus máximas autoridades podrán asumir personalmente las tareas de delegado.
La idoneidad debe poder demostrarse
El artículo 10 señala que el delegado deberá contar siempre con conocimientos actualizados respecto de las normas aplicables, las decisiones y normas dictadas por la Agencia, y la jurisprudencia relevante en la materia. Y agrega que el responsable que lo designe deberá ser capaz de demostrar su idoneidad en el marco del procedimiento de certificación del modelo.
El artículo 11 describe además una obligación de transparencia: publicar en el sitio web, o en cualquier otro medio de información equivalente, los datos de contacto del delegado, de forma que permitan una comunicación expedita y directa con los titulares de datos.
El artículo 13 enumera once funciones del delegado, entre ellas desarrollar un plan anual de trabajo y rendir cuenta de sus resultados al menos anualmente ante la autoridad que lo designó, difundiendo tanto el plan como los resultados al interior de la organización.
Los cinco puntos donde el reglamento depende de la Agencia
El reglamento está publicado. Su aplicación práctica, sin embargo, descansa en al menos cinco puntos sobre un organismo que aún no se constituye.
- Art. 14Establece que la Agencia podrá certificar, registrar y supervisar los modelos de prevención, así como revocar certificaciones y aplicar sanciones.
- Art. 15Dispone que al procedimiento de certificación se aplicarán las reglas de la Ley 19.880 y las demás normas que al efecto dicte la Agencia mediante instrucción general.
- Art. 3 g)Señala que la Agencia podrá establecer, mediante instrucción general, el mecanismo por el cual los responsables deban realizar las comunicaciones de infracciones.
- Art. 17Crea el Registro Nacional de Sanciones y Cumplimiento, que administrará la Agencia. El artículo 5 dispone que el responsable solo podrá publicitar que su programa está certificado mediante referencia directa a ese registro.
- Art. 19Entrega a la Agencia la facultad de supervisar los modelos certificados y de requerir la información necesaria para ejercer esa función.
El reglamento describe con precisión qué debe contener un programa de cumplimiento. La certificación, el registro y la supervisión de ese programa quedan pendientes de la instalación del Consejo Directivo de la Agencia.
La disposición que cambia el cálculo operativo
Existe una disposición que conviene destacar, y está en el artículo 18.
La implementación del modelo se realizará por cada responsable y podrá iniciarse con anterioridad a la fecha en que la Agencia incorpore a la entidad en el Registro Nacional de Sanciones y Cumplimiento, con plena sujeción a lo dispuesto en la ley, el reglamento y demás normas administrativas aplicables.
Artículo 18 del Decreto Supremo N.º 662
El reglamento contempla expresamente que las organizaciones puedan trabajar antes de que exista quién las certifique.
Desde una perspectiva de planificación, eso convierte al Decreto 662 en algo distinto de un documento en espera. Es la descripción completa de lo que hay que construir, disponible mientras todavía hay tiempo para construirlo.
Una precisión técnica sobre la Ley 19.628
Conviene aclarar un punto que genera confusión frecuente.
La Ley 21.719 no reemplaza a la Ley 19.628. La modifica. Los artículos 49 a 53 que regulan los Modelos de Prevención de Infracciones son artículos nuevos incorporados a la Ley 19.628 sobre protección de la vida privada.
Por eso el reglamento, en su artículo 1, se refiere a la Ley 19.628 simplemente como «la ley». Todo el marco de cumplimiento que el Decreto 662 desarrolla se inserta en el cuerpo normativo de 1999, reescrito de forma sustancial por la Ley 21.719.
Mientras el nuevo régimen no entre en vigencia, continúa aplicándose la versión actual de la Ley 19.628. Las organizaciones no operan en un vacío normativo, sino bajo un marco que la propia autoridad ha reconocido como insuficiente.
Qué aporta este reglamento a la discusión sobre la postergación
El 31 de agosto de 2026, nueve días antes de esta publicación, el Ejecutivo ingresó al Senado el Mensaje N.º 110-374, Boletín N.º 18.623-07, que propone trasladar la entrada en vigencia de la Ley 21.719 al 1 de diciembre de 2027. El 1 de septiembre le puso suma urgencia.
Estado de tramitación al 24 de septiembre de 2026
El proyecto fue derivado a la Comisión de Constitución, Legislación, Justicia y Reglamento, y a la de Hacienda en lo que corresponda. El Ejecutivo retiró y volvió a presentar la urgencia Suma el 8 de septiembre.
A la fecha no hay informe de comisión, no hay votación en Sala y no se han presentado indicaciones. El registro de tramitación del Senado lo mantiene como en tramitación, sin despachar.
La calificación de suma urgencia obliga a despachar el proyecto dentro de quince días. Ese plazo transcurrió dos veces, sin que el proyecto haya avanzado.
Mientras esa tramitación no concluya y su resultado no se publique en el Diario Oficial, la fecha de entrada en vigencia de la Ley 21.719 sigue siendo el 1 de diciembre de 2026.
La publicación del Decreto 662 aporta a esa discusión un elemento de dimensionamiento que no requiere interpretación.
El trabajo que el reglamento describe, listado como entregables
- →Caracterización de todos los tratamientos con once campos de información por cada uno
- →Matriz de riesgos ponderada según la graduación de sanciones
- →Protocolos, reglas y procedimientos específicos de prevención
- →Mecanismos de reporte interno y de denuncia ante el delegado con reserva de identidad
- →Incorporación de la regulación interna en contratos y, cuando corresponda, en el reglamento interno
- →Designación de un delegado con idoneidad demostrable y publicación de sus datos de contacto
- →Solicitud de certificación ante la Agencia, conforme a instrucciones generales aún no dictadas
Desde el punto de vista de gestión de proyectos, ese conjunto de entregables no se ejecuta en semanas. Requiere levantamiento de información transversal, decisiones de estructura organizacional y coordinación entre áreas.
La distancia entre la fecha de publicación del reglamento y la fecha de vigencia actualmente prevista es un dato objetivo que cada organización puede contrastar con su propia capacidad de ejecución.
Para las obligaciones generales de la ley, revisa nuestra guía práctica de cumplimiento. Y para el marco de gobernanza que sostiene un programa de este tipo, revisa nuestro análisis sobre gobernanza de seguridad y capacidad de detección.
El Decreto 662 describe con precisión qué debe construir una organización que quiera adoptar un Modelo de Prevención de Infracciones, y su artículo 18 contempla expresamente que esa construcción pueda iniciarse antes de que exista quién certifique. La lectura operativa no es que el reglamento llegó tarde. Es que llegó, y describe un trabajo que toma meses. Cada organización debería evaluar, con su asesoría jurídica y su equipo técnico, cuánto de ese trabajo puede ejecutar con los recursos y el tiempo de que dispone.
Fuentes: Decreto Supremo N.º 662 del Ministerio de Hacienda, dictado el 13 de junio de 2025 y publicado en el Diario Oficial N.º 44.546 el 9 de septiembre de 2026, CVE 2865940 · Ley N.º 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024 · Ley N.º 19.628 sobre protección de la vida privada · Mensaje N.º 110-374, Boletín N.º 18.623-07, ingresado al Senado el 31 de agosto de 2026 · Registro de tramitación del Senado de la República, estado del Boletín N.º 18.623-07 consultado el 24 de septiembre de 2026.
¿Sabes qué parte del trabajo que describe el reglamento ya tienes hecho?
En CSITI realizamos diagnósticos técnicos que identifican qué información de tratamientos existe hoy en tu organización, qué falta levantar y cómo estructurarla. Trabajamos en coordinación con la asesoría jurídica del cliente, no en su reemplazo.
