Un organismo fiscalizador nuevo, con facultad sancionadora
Hasta la Ley 21.719, la protección de datos personales en Chile carecía de un organismo con facultad real de fiscalización y sanción. La ley crea la Agencia de Protección de Datos Personales precisamente para llenar ese vacío: puede fiscalizar a los responsables de tratamiento y aplicarles sanciones cuando incumplen sus deberes.
Esto cambia el cálculo de riesgo para cualquier organización. Antes, no cumplir con la protección de datos era sobre todo un riesgo reputacional o civil. Ahora existe, además, la posibilidad concreta de una multa administrativa aplicada por un organismo con esa función específica.
Un artículo anterior de este blog explicó qué exige la ley y qué es solo voluntario: el modelo de prevención, el delegado dentro de ese programa y la certificación no lo son. Las sanciones de las que trata este artículo se aplican, en cambio, sobre los deberes exigibles, no sobre la decisión de adoptar o no esos mecanismos voluntarios.
Cómo se clasifican las infracciones
La ley no trata todos los incumplimientos por igual. Clasifica las infracciones en tres categorías, con un techo de multa distinto para cada una:
- Leves: multa de hasta 5.000 UTM. Aquí entran, por ejemplo, incumplimientos de los deberes de transparencia o respuestas fuera del plazo que la ley fija para los derechos de los titulares.
- Graves: multa de hasta 10.000 UTM. Incluyen casos como tratar datos sin base legal que lo autorice, o realizar transferencias internacionales sin el mecanismo que la ley exige.
- Gravísimas: multa de hasta 20.000 UTM. Comprenden, entre otros supuestos, el tratamiento fraudulento de datos o la omisión deliberada de notificar una vulneración de seguridad que debía reportarse.
Qué pasa si la infracción se repite
El techo en UTM no es el único número que importa. Para una empresa que no califique como micro o pequeña, si vuelve a cometer una infracción grave o gravísima, la ley permite calcular la multa de otra forma: como un porcentaje de sus ventas o ingresos anuales, un 2% en la reincidencia grave y un 4% en la gravísima.
La Agencia aplica el monto mayor entre esa cifra y la multa fija en UTM. Para una empresa mediana o grande, ese porcentaje sobre ingresos puede superar por lejos el techo de 20.000 UTM, lo que vuelve la reincidencia un riesgo de una magnitud distinta al de la primera infracción.
Esta regla no aplica a cualquier empresa por igual. La propia ley distingue según el tamaño de la organización, de modo que una micro o pequeña empresa no queda expuesta al cálculo por porcentaje de ingresos que sí rige para el resto. Identificar en qué categoría de tamaño cae la propia organización es, por lo mismo, un dato relevante para dimensionar el riesgo real, no solo un detalle administrativo.
Cómo gradúa la Agencia una sanción
El monto máximo de cada categoría no se aplica de forma automática. La Agencia gradúa la multa dentro del rango que corresponda considerando, entre otros factores, la naturaleza de la infracción, si hubo intencionalidad y el daño causado a los titulares afectados.
Esto significa que una infracción leve cometida sin intención y corregida rápido no debería tratarse igual que una infracción leve repetida o ignorada. La forma en que una organización reacciona ante un incumplimiento, y no solo el hecho de haberlo cometido, puede incidir en la sanción final.
Qué hacer con esto antes de diciembre de 2026
El régimen sancionador entra en vigencia junto con el resto de la Ley N.° 21.719, el 1 de diciembre de 2026. El tiempo que queda antes de esa fecha es el que hay para reducir la probabilidad de una infracción, no para reaccionar después de la primera fiscalización.
- Revisar si la organización tiene hoy un canal y un procedimiento para las solicitudes de derechos de los titulares, cuyo incumplimiento de plazo es, en sí mismo, una infracción leve.
- Verificar que las transferencias internacionales de datos cuenten con el mecanismo que exige la ley, dado que su ausencia se clasifica como infracción grave.
- Confirmar que existe un procedimiento para detectar y reportar vulneraciones de seguridad sin demora, porque omitirlo deliberadamente es de las conductas más graves de la escala.
- Documentar las decisiones de cumplimiento tomadas hasta hoy: ante una fiscalización, poder acreditar diligencia pesa en la graduación de la sanción.
- Determinar si la organización califica como micro o pequeña empresa para efectos de la ley, porque de eso depende si el cálculo de la multa por reincidencia se hace sobre ingresos o solo sobre el techo fijo en UTM.
Conocer la escala de sanciones no cambia lo que la ley exige, pero sí cambia cómo se prioriza el tiempo que queda antes de diciembre de 2026. En HM Legal ayudamos a otras organizaciones a revisar dónde está su exposición real, sin prometer que una revisión evita toda sanción, y la conversación inicial es confidencial.
Preguntas frecuentes
¿Qué organismo puede sancionar a mi empresa bajo la Ley 21.719?+
La Agencia de Protección de Datos Personales, creada por la Ley N.° 21.719, es el organismo con facultad de fiscalizar a los responsables de tratamiento y aplicarles sanciones administrativas cuando incumplen los deberes que la ley establece.
¿Cuánto puede costar una infracción a la Ley 21.719?+
Depende de su gravedad. Las infracciones leves tienen una multa de hasta 5.000 UTM, las graves hasta 10.000 UTM y las gravísimas hasta 20.000 UTM, conforme a la clasificación que hace la ley. La Agencia gradúa el monto exacto dentro de ese rango caso a caso.
¿Qué pasa si mi empresa reincide en una infracción?+
Para una empresa que no sea micro o pequeña, en caso de reincidencia de una infracción grave o gravísima, la multa puede calcularse como un porcentaje de sus ventas o ingresos anuales, 2% o 4% respectivamente, aplicándose el monto mayor entre esa cifra y la multa fija en UTM.
¿Responder fuera de plazo una solicitud de un titular es una infracción grave?+
No necesariamente. Responder fuera del plazo que la ley fija para los derechos de los titulares se clasifica, en principio, como infracción leve, con una multa de hasta 5.000 UTM, distinta de conductas más serias como tratar datos sin base legal.
¿La Agencia siempre aplica el monto máximo de cada categoría?+
No. La Agencia gradúa la sanción dentro del rango que corresponda a cada categoría, considerando la naturaleza de la infracción, si hubo intencionalidad y el daño causado a los titulares, entre otros factores.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.