Ley de Protección de Datos Personales N° 21.719: el nuevo estándar chileno para cuidar la información personal

Introducción

La Ley N° 21.719 moderniza profundamente la protección de datos personales en Chile. Esta norma modifica la antigua Ley N° 19.628 y crea la Agencia de Protección de Datos Personales, organismo que tendrá facultades para fiscalizar, exigir cumplimiento y aplicar sanciones.

Fue publicada el 13 de diciembre de 2024 y su entrada en vigencia general será el 1 de diciembre de 2026, plazo que permite a empresas, instituciones públicas, colegios, comercios, profesionales y organizaciones adaptar sus procesos internos.


1. ¿Cuál es el objetivo de la Ley N° 21.719?

La ley busca regular la forma y condiciones en que se realiza el tratamiento de datos personales de personas naturales, conforme al derecho a la vida privada y protección de datos reconocido en la Constitución.

En términos simples, esta ley responde a preguntas como:

  • ¿Quién puede usar mis datos?
  • ¿Para qué los puede usar?
  • ¿Puedo pedir que los eliminen?
  • ¿Puedo saber quién tiene mi información?
  • ¿Qué pasa si una empresa filtra mis datos?
  • ¿Qué obligaciones tiene una organización que recopila datos de clientes, trabajadores o usuarios?

2. ¿Qué son los datos personales?

Los datos personales son toda información relativa a una persona natural identificada o identificable.

Ejemplos de datos personales

Tipo de datoEjemplo
IdentificaciónNombre, RUT, fecha de nacimiento
ContactoCorreo electrónico, teléfono, domicilio
LaboralCargo, sueldo, liquidaciones, contrato
FinancieroCuenta bancaria, historial de pagos
DigitalIP, usuario, ubicación, cookies
ComercialHistorial de compras, preferencias de consumo

3. Principios que deben respetarse

La ley establece principios obligatorios para todo tratamiento de datos. Entre los principales están: licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad.

Explicación sencilla

PrincipioQué significa
LicitudLos datos solo pueden usarse si existe una base legal válida.
FinalidadDeben usarse solo para el objetivo informado.
ProporcionalidadNo se deben pedir más datos de los necesarios.
CalidadLos datos deben ser correctos, actualizados y pertinentes.
SeguridadDeben protegerse contra pérdida, filtración o acceso no autorizado.
TransparenciaLa persona debe saber qué se hace con sus datos.
ConfidencialidadQuienes acceden a datos deben guardar reserva.

Ejemplo práctico

Una empresa que vende productos por internet puede pedir nombre, correo, dirección y teléfono para despachar una compra.

Pero no debería pedir, por ejemplo, estado civil, información médica o datos familiares si no son necesarios para esa venta.


4. Derechos de las personas titulares de datos

Toda persona tiene derecho a ejercer control sobre su información personal. La ley reconoce derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Estos derechos son personales, intransferibles e irrenunciables.

Principales derechos

DerechoQué permite
AccesoSaber si una empresa trata mis datos y conocer cuáles son.
RectificaciónCorregir datos erróneos, incompletos o desactualizados.
SupresiónSolicitar eliminación cuando los datos ya no sean necesarios.
OposiciónOponerse al uso de datos en ciertos casos.
PortabilidadPedir copia electrónica de los datos para transferirlos a otro proveedor.
BloqueoSuspender temporalmente el uso de los datos en determinados casos.

Ejemplo

Una persona descubre que una empresa mantiene un teléfono antiguo en su base de datos y le envía información comercial a ese número. Puede solicitar la rectificación para que se actualice el dato.

Otro caso: si una persona dejó de ser cliente hace años, puede pedir la supresión de sus datos, salvo que exista una obligación legal de conservarlos.


5. Datos sensibles: mayor protección

La ley entrega especial protección a los datos personales sensibles. Estos solo pueden tratarse, como regla general, con consentimiento expreso del titular, otorgado por escrito, verbalmente o mediante un medio tecnológico equivalente.

Ejemplos de datos sensibles

  • Estado de salud.
  • Huella digital.
  • Rostro para reconocimiento facial.
  • Voz usada para identificación.
  • Datos genéticos.
  • Creencias religiosas.
  • Opiniones políticas.
  • Afiliación sindical.
  • Vida sexual.
  • Datos biométricos.

Ejemplo laboral

Una empresa puede tratar ciertos datos de salud de un trabajador cuando sea necesario para cumplir obligaciones laborales o de seguridad social, pero no puede usarlos para fines discriminatorios ni divulgarlos sin autorización legal.


6. Datos biométricos

La ley considera datos biométricos aquellos obtenidos mediante tratamiento técnico específico que permiten identificar de manera única a una persona, como huella digital, iris, rasgos faciales, mano o voz. Para utilizarlos, el responsable debe informar el sistema usado, la finalidad, el período de uso y cómo ejercer derechos.

Ejemplo

Si una empresa usa reloj control con huella digital, deberá justificar por qué necesita ese sistema, informar claramente su finalidad y aplicar medidas de seguridad adecuadas.

No basta con instalar el sistema y obligar a todos a usarlo sin explicación.


7. Datos de niños, niñas y adolescentes

La ley establece reglas especiales para el tratamiento de datos de menores de edad. El tratamiento debe atender al interés superior del niño, niña o adolescente y respetar su autonomía progresiva. Para niños y niñas se requiere consentimiento de padres, representantes legales o quien tenga el cuidado personal, salvo autorización legal.

Además, los establecimientos educacionales y entidades que administren datos de menores tienen una obligación especial de velar por el uso lícito y la protección de esa información.

Ejemplo educacional

Un colegio no debería publicar fotografías, nombres completos, RUT o información sensible de estudiantes en redes sociales sin una base legal o autorización adecuada.


8. Obligaciones para empresas, instituciones y profesionales

Toda organización que trate datos personales deberá adoptar medidas de cumplimiento. La ley menciona, entre otras, modelos de prevención, protocolos internos, capacitación y la designación de un delegado de protección de datos personales en los casos que corresponda.

Obligaciones prácticas

Una empresa debería comenzar a implementar:

MedidaFinalidad
Política de privacidadInformar cómo se recopilan y usan los datos.
Consentimientos clarosEvitar autorizaciones genéricas o confusas.
Registro de bases de datosSaber qué datos se tienen y para qué se usan.
Protocolos de seguridadPrevenir filtraciones o accesos indebidos.
Contratos con proveedoresRegular quién puede acceder a información de clientes o trabajadores.
Capacitación internaEvitar errores humanos en el manejo de datos.
Procedimiento de respuestaAtender solicitudes de acceso, rectificación o eliminación.

9. Cesión o transferencia de datos

La cesión de datos debe constar por escrito o por medio electrónico idóneo. Deben individualizarse las partes, los datos cedidos, las finalidades del tratamiento y otros antecedentes relevantes. Además, quien recibe los datos debe usarlos conforme a las finalidades establecidas.

Ejemplo

Una empresa que entrega datos de clientes a una agencia de marketing debe dejar establecido:

  • Qué datos entrega.
  • Para qué campaña se usarán.
  • Por cuánto tiempo.
  • Qué medidas de seguridad aplicará la agencia.
  • Si los datos serán eliminados terminado el servicio.

10. Agencia de Protección de Datos Personales

La ley crea la Agencia de Protección de Datos Personales, que será el organismo encargado de supervisar el cumplimiento de la normativa, fiscalizar y aplicar sanciones cuando corresponda.

Esta agencia será clave porque permitirá que la protección de datos deje de ser solo una declaración legal y pase a tener una fiscalización concreta.


11. Infracciones y sanciones

La ley contempla infracciones y sanciones administrativas y civiles para quienes vulneren los derechos y principios establecidos. Entre las infracciones gravísimas se encuentran tratar datos fraudulentamente, destinarlos maliciosamente a una finalidad distinta, vulnerar la confidencialidad de datos sensibles o tratar datos de niños, niñas y adolescentes en contra de la ley.

Ejemplos de infracciones graves o gravísimas

  • Vender bases de datos de clientes sin autorización.
  • Usar datos laborales para fines distintos a los informados.
  • Filtrar información médica de trabajadores.
  • Publicar datos de menores sin autorización.
  • Usar datos biométricos sin informar correctamente.
  • Enviar publicidad masiva sin base legal suficiente.

Ejemplos prácticos de aplicación

Ejemplo 1: Empresa que pide demasiados datos

Una tienda online pide RUT, fecha de nacimiento, dirección, teléfono, estado civil y datos familiares para vender una polera.

Problema: Algunos datos no son necesarios para la compra.

Aplicación de la ley: Se vulnera el principio de proporcionalidad, porque solo deberían solicitarse los datos estrictamente necesarios.


Ejemplo 2: Base de datos antigua

Una empresa mantiene información de exclientes de hace 10 años sin justificación.

Problema: Los datos podrían no ser necesarios para la finalidad original.

Aplicación de la ley: El titular podría pedir la supresión, salvo que exista obligación legal de conservarlos.


Ejemplo 3: Datos de trabajadores

Un empleador conserva contratos, liquidaciones, licencias médicas, datos previsionales y datos bancarios.

Aplicación correcta: Puede tratar esos datos para cumplir obligaciones laborales, previsionales, tributarias y contractuales.

Riesgo: No puede compartirlos libremente con terceros ni usarlos para fines ajenos al vínculo laboral.


Ejemplo 4: Colegio y fotografías de estudiantes

Un colegio publica fotos de estudiantes en redes sociales institucionales.

Problema: Se tratan datos de niños, niñas o adolescentes.

Aplicación correcta: Debe existir autorización correspondiente, finalidad clara y resguardo del interés superior del menor.


Ejemplo 5: Uso de huella digital

Una empresa implementa reloj control biométrico.

Aplicación correcta: Debe informar sistema utilizado, finalidad, plazo de uso y forma de ejercer derechos. Además, debe justificar la necesidad y resguardar la seguridad del dato biométrico.


Conclusión

La Ley N° 21.719 marca un cambio profundo en Chile: los datos personales dejan de ser tratados como una simple información administrativa y pasan a ser un activo jurídico protegido.

Para las personas, la ley entrega más control sobre su información. Para empresas, colegios, instituciones públicas, profesionales y organizaciones, implica una obligación real de ordenar sus bases de datos, justificar su uso, proteger la información y responder frente a los titulares.

La recomendación práctica es comenzar antes del 1 de diciembre de 2026 con una revisión interna de datos: qué información se recopila, para qué se usa, quién accede a ella, cuánto tiempo se conserva y qué medidas de seguridad existen. Quien se prepare con anticipación reducirá riesgos legales, operativos y reputacionales.