Introducción
La Ley N° 21.719 moderniza profundamente la protección de datos personales en Chile. Esta norma modifica la antigua Ley N° 19.628 y crea la Agencia de Protección de Datos Personales, organismo que tendrá facultades para fiscalizar, exigir cumplimiento y aplicar sanciones.
Fue publicada el 13 de diciembre de 2024 y su entrada en vigencia general será el 1 de diciembre de 2026, plazo que permite a empresas, instituciones públicas, colegios, comercios, profesionales y organizaciones adaptar sus procesos internos.
1. ¿Cuál es el objetivo de la Ley N° 21.719?
La ley busca regular la forma y condiciones en que se realiza el tratamiento de datos personales de personas naturales, conforme al derecho a la vida privada y protección de datos reconocido en la Constitución.
En términos simples, esta ley responde a preguntas como:
- ¿Quién puede usar mis datos?
- ¿Para qué los puede usar?
- ¿Puedo pedir que los eliminen?
- ¿Puedo saber quién tiene mi información?
- ¿Qué pasa si una empresa filtra mis datos?
- ¿Qué obligaciones tiene una organización que recopila datos de clientes, trabajadores o usuarios?
2. ¿Qué son los datos personales?
Los datos personales son toda información relativa a una persona natural identificada o identificable.
Ejemplos de datos personales
| Tipo de dato | Ejemplo |
|---|---|
| Identificación | Nombre, RUT, fecha de nacimiento |
| Contacto | Correo electrónico, teléfono, domicilio |
| Laboral | Cargo, sueldo, liquidaciones, contrato |
| Financiero | Cuenta bancaria, historial de pagos |
| Digital | IP, usuario, ubicación, cookies |
| Comercial | Historial de compras, preferencias de consumo |
3. Principios que deben respetarse
La ley establece principios obligatorios para todo tratamiento de datos. Entre los principales están: licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad.
Explicación sencilla
| Principio | Qué significa |
|---|---|
| Licitud | Los datos solo pueden usarse si existe una base legal válida. |
| Finalidad | Deben usarse solo para el objetivo informado. |
| Proporcionalidad | No se deben pedir más datos de los necesarios. |
| Calidad | Los datos deben ser correctos, actualizados y pertinentes. |
| Seguridad | Deben protegerse contra pérdida, filtración o acceso no autorizado. |
| Transparencia | La persona debe saber qué se hace con sus datos. |
| Confidencialidad | Quienes acceden a datos deben guardar reserva. |
Ejemplo práctico
Una empresa que vende productos por internet puede pedir nombre, correo, dirección y teléfono para despachar una compra.
Pero no debería pedir, por ejemplo, estado civil, información médica o datos familiares si no son necesarios para esa venta.
4. Derechos de las personas titulares de datos
Toda persona tiene derecho a ejercer control sobre su información personal. La ley reconoce derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Estos derechos son personales, intransferibles e irrenunciables.
Principales derechos
| Derecho | Qué permite |
|---|---|
| Acceso | Saber si una empresa trata mis datos y conocer cuáles son. |
| Rectificación | Corregir datos erróneos, incompletos o desactualizados. |
| Supresión | Solicitar eliminación cuando los datos ya no sean necesarios. |
| Oposición | Oponerse al uso de datos en ciertos casos. |
| Portabilidad | Pedir copia electrónica de los datos para transferirlos a otro proveedor. |
| Bloqueo | Suspender temporalmente el uso de los datos en determinados casos. |
Ejemplo
Una persona descubre que una empresa mantiene un teléfono antiguo en su base de datos y le envía información comercial a ese número. Puede solicitar la rectificación para que se actualice el dato.
Otro caso: si una persona dejó de ser cliente hace años, puede pedir la supresión de sus datos, salvo que exista una obligación legal de conservarlos.
5. Datos sensibles: mayor protección
La ley entrega especial protección a los datos personales sensibles. Estos solo pueden tratarse, como regla general, con consentimiento expreso del titular, otorgado por escrito, verbalmente o mediante un medio tecnológico equivalente.
Ejemplos de datos sensibles
- Estado de salud.
- Huella digital.
- Rostro para reconocimiento facial.
- Voz usada para identificación.
- Datos genéticos.
- Creencias religiosas.
- Opiniones políticas.
- Afiliación sindical.
- Vida sexual.
- Datos biométricos.
Ejemplo laboral
Una empresa puede tratar ciertos datos de salud de un trabajador cuando sea necesario para cumplir obligaciones laborales o de seguridad social, pero no puede usarlos para fines discriminatorios ni divulgarlos sin autorización legal.
6. Datos biométricos
La ley considera datos biométricos aquellos obtenidos mediante tratamiento técnico específico que permiten identificar de manera única a una persona, como huella digital, iris, rasgos faciales, mano o voz. Para utilizarlos, el responsable debe informar el sistema usado, la finalidad, el período de uso y cómo ejercer derechos.
Ejemplo
Si una empresa usa reloj control con huella digital, deberá justificar por qué necesita ese sistema, informar claramente su finalidad y aplicar medidas de seguridad adecuadas.
No basta con instalar el sistema y obligar a todos a usarlo sin explicación.
7. Datos de niños, niñas y adolescentes
La ley establece reglas especiales para el tratamiento de datos de menores de edad. El tratamiento debe atender al interés superior del niño, niña o adolescente y respetar su autonomía progresiva. Para niños y niñas se requiere consentimiento de padres, representantes legales o quien tenga el cuidado personal, salvo autorización legal.
Además, los establecimientos educacionales y entidades que administren datos de menores tienen una obligación especial de velar por el uso lícito y la protección de esa información.
Ejemplo educacional
Un colegio no debería publicar fotografías, nombres completos, RUT o información sensible de estudiantes en redes sociales sin una base legal o autorización adecuada.
8. Obligaciones para empresas, instituciones y profesionales
Toda organización que trate datos personales deberá adoptar medidas de cumplimiento. La ley menciona, entre otras, modelos de prevención, protocolos internos, capacitación y la designación de un delegado de protección de datos personales en los casos que corresponda.
Obligaciones prácticas
Una empresa debería comenzar a implementar:
| Medida | Finalidad |
|---|---|
| Política de privacidad | Informar cómo se recopilan y usan los datos. |
| Consentimientos claros | Evitar autorizaciones genéricas o confusas. |
| Registro de bases de datos | Saber qué datos se tienen y para qué se usan. |
| Protocolos de seguridad | Prevenir filtraciones o accesos indebidos. |
| Contratos con proveedores | Regular quién puede acceder a información de clientes o trabajadores. |
| Capacitación interna | Evitar errores humanos en el manejo de datos. |
| Procedimiento de respuesta | Atender solicitudes de acceso, rectificación o eliminación. |
9. Cesión o transferencia de datos
La cesión de datos debe constar por escrito o por medio electrónico idóneo. Deben individualizarse las partes, los datos cedidos, las finalidades del tratamiento y otros antecedentes relevantes. Además, quien recibe los datos debe usarlos conforme a las finalidades establecidas.
Ejemplo
Una empresa que entrega datos de clientes a una agencia de marketing debe dejar establecido:
- Qué datos entrega.
- Para qué campaña se usarán.
- Por cuánto tiempo.
- Qué medidas de seguridad aplicará la agencia.
- Si los datos serán eliminados terminado el servicio.
10. Agencia de Protección de Datos Personales
La ley crea la Agencia de Protección de Datos Personales, que será el organismo encargado de supervisar el cumplimiento de la normativa, fiscalizar y aplicar sanciones cuando corresponda.
Esta agencia será clave porque permitirá que la protección de datos deje de ser solo una declaración legal y pase a tener una fiscalización concreta.
11. Infracciones y sanciones
La ley contempla infracciones y sanciones administrativas y civiles para quienes vulneren los derechos y principios establecidos. Entre las infracciones gravísimas se encuentran tratar datos fraudulentamente, destinarlos maliciosamente a una finalidad distinta, vulnerar la confidencialidad de datos sensibles o tratar datos de niños, niñas y adolescentes en contra de la ley.
Ejemplos de infracciones graves o gravísimas
- Vender bases de datos de clientes sin autorización.
- Usar datos laborales para fines distintos a los informados.
- Filtrar información médica de trabajadores.
- Publicar datos de menores sin autorización.
- Usar datos biométricos sin informar correctamente.
- Enviar publicidad masiva sin base legal suficiente.
Ejemplos prácticos de aplicación
Ejemplo 1: Empresa que pide demasiados datos
Una tienda online pide RUT, fecha de nacimiento, dirección, teléfono, estado civil y datos familiares para vender una polera.
Problema: Algunos datos no son necesarios para la compra.
Aplicación de la ley: Se vulnera el principio de proporcionalidad, porque solo deberían solicitarse los datos estrictamente necesarios.
Ejemplo 2: Base de datos antigua
Una empresa mantiene información de exclientes de hace 10 años sin justificación.
Problema: Los datos podrían no ser necesarios para la finalidad original.
Aplicación de la ley: El titular podría pedir la supresión, salvo que exista obligación legal de conservarlos.
Ejemplo 3: Datos de trabajadores
Un empleador conserva contratos, liquidaciones, licencias médicas, datos previsionales y datos bancarios.
Aplicación correcta: Puede tratar esos datos para cumplir obligaciones laborales, previsionales, tributarias y contractuales.
Riesgo: No puede compartirlos libremente con terceros ni usarlos para fines ajenos al vínculo laboral.
Ejemplo 4: Colegio y fotografías de estudiantes
Un colegio publica fotos de estudiantes en redes sociales institucionales.
Problema: Se tratan datos de niños, niñas o adolescentes.
Aplicación correcta: Debe existir autorización correspondiente, finalidad clara y resguardo del interés superior del menor.
Ejemplo 5: Uso de huella digital
Una empresa implementa reloj control biométrico.
Aplicación correcta: Debe informar sistema utilizado, finalidad, plazo de uso y forma de ejercer derechos. Además, debe justificar la necesidad y resguardar la seguridad del dato biométrico.
Conclusión
La Ley N° 21.719 marca un cambio profundo en Chile: los datos personales dejan de ser tratados como una simple información administrativa y pasan a ser un activo jurídico protegido.
Para las personas, la ley entrega más control sobre su información. Para empresas, colegios, instituciones públicas, profesionales y organizaciones, implica una obligación real de ordenar sus bases de datos, justificar su uso, proteger la información y responder frente a los titulares.
La recomendación práctica es comenzar antes del 1 de diciembre de 2026 con una revisión interna de datos: qué información se recopila, para qué se usa, quién accede a ella, cuánto tiempo se conserva y qué medidas de seguridad existen. Quien se prepare con anticipación reducirá riesgos legales, operativos y reputacionales.
