Tiempo de lectura: 7 min
¿Tu empresa tiene un formulario de contacto, una lista de correos de clientes o usa el píxel de Meta en su sitio web? Entonces tienes datos personales bajo tu responsabilidad — y la nueva Ley 21.719 define exactamente cómo debes manejarlos. El incumplimiento puede costar hasta $1.400 millones de pesos.
Esta guía te explica qué exige la ley, qué errores cometen la mayoría de las PYMEs y cuáles son los pasos concretos para cumplir sin complicar tu operación.
¿Qué es la Ley 21.719 y cuándo entra en vigencia?
La Ley N° 21.719 es la nueva normativa chilena de protección de datos personales, publicada en el Diario Oficial el 13 de diciembre de 2024. Reemplaza completamente a la antigua Ley 19.628 (de 1999) y eleva los estándares nacionales a un nivel comparable al GDPR europeo.
Fecha oficial de vigencia: 1 de diciembre de 2026. El gobierno ingresó en agosto de 2026 un proyecto al Congreso para postergar esa fecha al 1 de diciembre de 2027, pero a la fecha ese proyecto aún no ha sido aprobado. La fecha oficial sigue siendo diciembre 2026.
Los principales cambios respecto a la ley anterior son:
- Se crea la Agencia de Protección de Datos Personales (APDP), con poder real de fiscalización y sanción.
- El consentimiento ya no puede ser genérico — debe ser específico para cada finalidad.
- Los usuarios tienen 6 derechos (ARCO+) que tu empresa debe poder atender en 30 días.
- Las empresas deben poder demostrar que cumplen, no solo declararlo.
- Las multas escalan desde amonestaciones hasta 20.000 UTM (~$1.400 millones) en infracciones graves.
¿A qué PYMEs aplica esta ley?
A todas las que traten datos personales de personas naturales en Chile, independientemente de su tamaño. No importa si tienes 3 o 300 empleados: si manejas información de clientes, la ley te aplica. Algunos ejemplos concretos:
- Tiendas online con base de datos de compradores
- Consultoras o estudios con fichas de clientes
- Restaurantes o servicios con sistema de reservas
- Cualquier empresa con lista de email marketing
- Negocios que usan Google Analytics o el píxel de Meta
- Empleadores con datos laborales de sus trabajadores
Por qué no debes esperar a que se apruebe la postergación
El proyecto de postergación al 2027 aún está en el Congreso. Hay cuatro razones concretas por las que no es prudente esperar a que se apruebe:
- No está aprobado. Es un proyecto, no una ley. Puede ser rechazado, modificado o aprobado solo en parte.
- Si se aprueba, el plazo nuevo es solo 12 meses más. El trabajo de cumplimiento es exactamente el mismo.
- La Ley 19.628 actual sigue vigente. Las denuncias por mal uso de datos son posibles hoy mismo.
- El riesgo reputacional no tiene fecha. Si un cliente pide que elimines sus datos y no tienes proceso para responder, ya tienes un problema.
Los 6 derechos ARCO+ de tus clientes — y tus obligaciones
La ley establece que toda persona natural tiene seis derechos inalienables sobre sus datos personales. Tu empresa debe estar en condiciones de atender cualquiera de estas solicitudes en un plazo máximo de 30 días corridos:
- Acceso: El usuario puede pedir saber qué datos tienes de él, para qué los usas y a quién se los has pasado.
- Rectificación: Puede exigir que corrijas datos incorrectos o desactualizados.
- Cancelación (Supresión): Puede pedir que elimines sus datos cuando ya no sean necesarios.
- Oposición: Puede oponerse al uso de sus datos, especialmente para marketing directo.
- Portabilidad: Puede pedir una copia de sus datos en formato electrónico estructurado.
- Bloqueo: Puede pedir que suspendas el uso de sus datos mientras se resuelve una disputa.
Los 4 errores más comunes en PYMEs
Error 1 — «Tengo un checkbox en el formulario, con eso basta»
Un checkbox pre-marcado o con texto vago como «acepto los términos» no cumple la ley. El consentimiento debe ser específico para cada finalidad. Si vas a enviar newsletters y también a llamar comercialmente, necesitas un consentimiento separado para cada uso.
Error 2 — Política de privacidad en el footer que nadie entiende
Una política llena de lenguaje legal que no especifica qué datos recopilas, para qué los usas ni cuánto tiempo los conservas no cumple. Debe estar en lenguaje claro y accesible, y actualizarse con la nueva normativa.
Error 3 — «Usamos Mailchimp o HubSpot, ellos se encargan»
No. Tú eres el «responsable del tratamiento» de los datos de tus clientes. Mailchimp y HubSpot son «encargados». La ley exige que tengas un Acuerdo de Tratamiento de Datos (DPA) firmado con cada proveedor que acceda a datos de tus clientes. Sin ese contrato, incumples la ley aunque el proveedor sea confiable.
Error 4 — «Mis datos están en una hoja de Excel, nadie va a saber»
La ley no distingue entre software sofisticado y una planilla. Si tienes datos personales en cualquier formato, tienes las mismas obligaciones. La diferencia es que Excel es mucho más difícil de asegurar: sin cifrado, sin control de acceso, sin registros de auditoría.
Los 5 pasos para cumplir antes de que entre en vigencia
Paso 1 — Mapea qué datos tienes y dónde están
Lista todos los lugares donde almacenas datos personales: CRM, Excel, email marketing, formularios web, base de datos de empleados. Identifica qué datos son (nombre, correo, RUT, teléfono) y para qué los usas. Este inventario es el punto de partida de todo lo demás.
Paso 2 — Actualiza tu política de privacidad
Redacta una política que explique claramente: qué datos recopilas, por qué, cuánto tiempo los conservas, a quién se los pasas y cómo el usuario puede ejercer sus derechos. Ponla en el footer de tu sitio y enlázala desde todos los formularios.
Paso 3 — Corrige tus formularios y lista de correos
Añade una casilla no pre-marcada con consentimiento específico en cada formulario. Si tienes una lista de email sin evidencia clara de consentimiento, haz una campaña de re-suscripción. Los que no confirmen, deben salir de la lista.
Paso 4 — Implementa un banner de cookies real
Si tu sitio usa Google Analytics o el píxel de Meta, necesitas un banner que permita aceptar o rechazar antes de que se active el tracking. Si el usuario rechaza, los scripts de seguimiento no deben ejecutarse.
Paso 5 — Define quién responde solicitudes de derechos
Nombra a una persona en tu equipo responsable de recibir y gestionar solicitudes ARCO+. Define el proceso: ¿cómo llega la solicitud?, ¿cómo se verifica la identidad?, ¿cómo se documenta la respuesta? Tienes 30 días para responder.
¿Cuánto cuesta cumplir siendo una PYME?
Mucho menos de lo que se suele pensar. Para la mayoría de las PYMEs chilenas, el cumplimiento básico no requiere contratar un equipo legal externo ni certificarse en nada:
- Pasos 1, 3 y 5 (mapeo, formularios, proceso interno): trabajo interno de organización, sin costo directo.
- Política de privacidad (paso 2): entre $100.000 y $300.000 pesos si la encargas a un redactor con conocimiento legal.
- Banner de cookies (paso 4): soluciones gratuitas como CookieYes o de pago desde $30 USD/mes según el volumen de tráfico.
- DPAs con proveedores: la mayoría de los proveedores globales (Mailchimp, HubSpot, Google) ya tienen contratos estándar disponibles en sus paneles — solo hay que activarlos.
El costo de un cumplimiento básico es órdenes de magnitud menor que el riesgo de una investigación formal o el daño reputacional de una denuncia pública.
¿Necesitas orientación para cumplir con la Ley 21.719 en tu empresa?
En Espiral Digital auditamos el stack digital de tu empresa — formularios, cookies, herramientas de marketing y políticas — y te entregamos un plan concreto para cumplir con la Ley 21.719 sin complicar tu operación. Habla con nuestro equipo →
Preguntas frecuentes sobre la Ley 21.719 para PYMEs
¿La ley aplica aunque mi negocio no venda online?
Sí. Los datos laborales de tus empleados también son datos personales bajo la ley. Si tienes fichas de clientes en papel, un sistema de reservas o simplemente registras correos en una agenda, la ley te aplica en todos esos casos.
¿Puedo seguir usando mis listas de email marketing actuales?
Depende. Si tienes evidencia de que los contactos te dieron consentimiento explícito para recibir comunicaciones comerciales, puedes mantenerlas. Si no tienes esa evidencia, debes hacer una campaña de re-confirmación o limpiar la lista antes de que entre en vigencia la ley.
¿El píxel de Meta o Google Analytics requiere consentimiento?
Sí. Estas herramientas recopilan datos de comportamiento de tus visitantes, que son datos personales bajo la ley. Necesitas un banner de cookies que permita al usuario aceptar o rechazar el tracking antes de que se active cualquier píxel.
¿Qué pasa si un cliente me pide que elimine todos sus datos?
Tienes 30 días para responder y ejecutar la solicitud. Debes eliminar sus datos de tu CRM, listas de email y todos los sistemas donde los tengas. Hay excepciones para datos que debes conservar por ley (como documentos tributarios), pero solo por el tiempo legalmente exigido.
¿La gracia para PYMEs significa que puedo ignorar la ley el primer año?
No. La gracia económica (amonestaciones en vez de multas) aplica al primer año de vigencia, pero el riesgo reputacional existe desde el día 1. Cualquier cliente puede presentar una denuncia formal ante la APDP, y esa investigación es pública independientemente de si se aplica una multa o no.
¿Necesito contratar un abogado para cumplir?
Para la mayoría de las PYMEs, no es necesario en la fase inicial. Los pasos de mapeo, formularios y procesos internos pueden hacerlos tus propios colaboradores con las instrucciones correctas. Una revisión legal puede ser útil para la política de privacidad y los DPAs, pero no requiere un departamento legal propio.
¿La ley aplica también a mis datos de empleados?
Sí. Nombres, RUTs, sueldos, datos de contacto, historial de asistencia y certificados médicos de tus trabajadores son datos personales con las mismas obligaciones de tratamiento, seguridad y derechos que los datos de clientes.
¿Puedo comprar una lista de emails para hacer marketing?
No de forma legal bajo la Ley 21.719. El consentimiento debe ser obtenido directamente por la empresa que va a tratar los datos. Las personas en una lista comprada no te dieron consentimiento a ti, y no puedes verificarlo ni cumplir con la transparencia que la ley exige. El email marketing válido bajo la nueva normativa es 100% basado en listas propias.





