22 de agosto de 2026 · 7 min de lectura

Ley 21.719: qué es exigible y qué es voluntario para su empresa

Separa con precisión los deberes que la Ley 21.719 impone a toda organización de los mecanismos que ofrece como voluntarios, y explica por qué conviene adoptar estos últimos sin exagerar su alcance.

Close-up of individual writing on a clipboard at a desk with office supplies.
Foto de Tima Miroshnichenko en Pexels

La respuesta corta: no todo lo que le están vendiendo es obligatorio

La Ley N° 21.719 le impone deberes que usted debe cumplir sí o sí: prevenir infracciones, proteger los datos desde el diseño y por defecto, tener seguridad adecuada al riesgo y verificarla, reportar y registrar las vulneraciones, informar públicamente sobre sus tratamientos y evaluar el impacto antes de los tratamientos de alto riesgo.

En cambio, el modelo de prevención de infracciones, su programa de cumplimiento, el delegado designado dentro de ese programa y la certificación ante la Agencia son mecanismos voluntarios, regulados en los artículos 49 a 52. Nadie puede decirle que la ley lo obliga a certificarse, porque no lo hace.

La distinción importa por dinero y por foco. Si usted destina el presupuesto a certificarse y deja sin resolver la seguridad de la base de datos que realmente trata, ordenó la vitrina y dejó la bodega abierta.

Lo exigible: la lista que no admite discusión

Estos deberes se aplican a quien trata datos personales, con independencia del tamaño de la organización. No dependen de que usted adhiera a ningún programa ni de que la Agencia lo revise antes.

Léalos como preguntas sobre su operación de hoy, no como conceptos. Si administra edificios y tiene la nómina de residentes con RUT y patentes en una planilla compartida, cada punto de esta lista lo interpela.

Lo voluntario: artículos 49 a 52

El modelo de prevención de infracciones es una figura que la ley pone a disposición de quien quiera adoptarla. Con él vienen el programa de cumplimiento, la posibilidad de designar un delegado dentro de ese programa y la certificación ante la Agencia.

Voluntario significa exactamente eso: usted puede no tenerlo y seguir cumpliendo la ley, siempre que cumpla la lista anterior por otros medios. Y también significa que un tercero no puede exhibirle un sello como si fuera un requisito de funcionamiento.

Tenga cuidado con una confusión frecuente: no tener modelo de prevención no lo libera de adoptar medidas destinadas a prevenir infracciones. Eso último sí es exigible. Lo que es opcional es el envase formal, no la conducta preventiva.

Entonces, ¿por qué convendría adoptar lo voluntario?

Por una razón práctica: lo exigible se demuestra con evidencia, y lo voluntario es una máquina de producir evidencia. Cuando la ley le pide medidas de seguridad con verificación y evaluación regulares de su eficacia, alguien tiene que dejar registro de esa verificación. Sin una estructura interna, ese registro no existe o aparece a última hora, escrito de memoria.

Piense en un estudio jurídico de seis personas. Las carpetas de los clientes están en una nube compartida, tres exabogados todavía tienen acceso y nadie recuerda quién autorizó qué. La ley no le exige un modelo de prevención, pero sí le exige seguridad adecuada al riesgo y verificación de su eficacia. Un procedimiento escrito de altas y bajas de acceso, revisado cada cierto tiempo y firmado por un responsable, resuelve el deber exigible. Ese procedimiento es, en los hechos, la primera pieza de un programa de cumplimiento.

La decisión razonable no es certificarse o no certificarse. Es partir por lo exigible, dejar rastro de cada medida, y evaluar después si formalizar todo eso en un modelo voluntario le aporta orden interno o le sirve frente a los terceros que le piden garantías contractuales.

Qué se aplica mientras tanto y qué hacer esta semana

La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026. Hasta el 30 de noviembre de 2026 sigue rigiendo la Ley N° 19.628, sobre protección de la vida privada, publicada el 28 de agosto de 1999. No está derogada hoy: es la norma que se le aplica.

El plazo no es holgura. Levantar qué datos trata, dónde están, quién accede y con qué proveedores los comparte toma meses en cualquier organización que lleve años operando sin ese registro. Y ese levantamiento es el insumo de casi todos los deberes exigibles.

Un orden de trabajo razonable para empezar:

El error más caro que estamos viendo en el mercado no es incumplir: es gastar en lo voluntario mientras lo exigible sigue pendiente. Separe las dos listas antes de contratar nada. En HM Legal realizamos auditorías de cumplimiento de la Ley 21.719 que parten por ese levantamiento, y la conversación inicial es confidencial.

Preguntas frecuentes

¿Es obligatorio certificarse ante la Agencia de Protección de Datos Personales?+

No. La certificación ante la Agencia es un mecanismo voluntario conforme a los artículos 49 a 52 de la Ley N° 21.719, igual que el modelo de prevención de infracciones, su programa de cumplimiento y el delegado designado dentro de ese programa. Si alguien le ofrece una certificación presentándola como requisito para operar, está describiendo mal la ley. Lo que sí se le exige es cumplir los deberes de fondo: prevenir infracciones, proteger desde el diseño y por defecto, mantener seguridad adecuada al riesgo con verificación regular, reportar y registrar vulneraciones, informar sobre sus tratamientos y evaluar el impacto de los tratamientos de alto riesgo.

¿Mi empresa está obligada a tener un delegado de protección de datos?+

La Ley N° 21.719 regula la designación del delegado dentro del modelo de prevención de infracciones, y ese modelo es voluntario según los artículos 49 a 52. Es decir, no todo el que trata datos personales queda obligado a nombrar uno por el solo hecho de tratarlos. Ahora bien, los deberes exigibles requieren que alguien responda por ellos en su organización: las medidas de seguridad hay que verificarlas y evaluarlas regularmente, y las vulneraciones hay que reportarlas y registrarlas. Aunque no adopte el modelo voluntario, conviene que exista una persona con esa responsabilidad asignada por escrito.

¿Qué ley se me aplica hoy, la 19.628 o la 21.719?+

Hoy se le aplica la Ley N° 19.628, sobre protección de la vida privada, publicada el 28 de agosto de 1999, que rige hasta el 30 de noviembre de 2026. La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026 y sustituye ese régimen. En la práctica esto significa dos cosas: no puede desatender la norma vigente asumiendo que quedó sin efecto, y tampoco puede esperar hasta noviembre de 2026 para empezar a preparar el cumplimiento del nuevo marco. El inventario de datos y la revisión de accesos son trabajo lento y sirven para ambos escenarios.

¿Cuándo tengo que hacer una evaluación de impacto?+

La Ley N° 21.719 exige realizar la evaluación de impacto antes de iniciar tratamientos de alto riesgo. Dos elementos importan aquí. Primero, es exigible, no forma parte del paquete voluntario de los artículos 49 a 52. Segundo, es previa: hacerla después de haber puesto el tratamiento en marcha no cumple el mismo propósito. Por eso el inventario inicial es clave. Si usted no sabe qué tratamientos realiza, no puede determinar cuáles podrían calificar como de alto riesgo y va a descubrirlo tarde, con el sistema ya operando y la corrección resultando mucho más cara.

Si adopto el modelo de prevención voluntario, ¿ya estoy cumpliendo la ley?+

No necesariamente. Son planos distintos. El modelo de prevención de infracciones es una estructura voluntaria; los deberes exigibles se cumplen o no se cumplen con independencia de que exista esa estructura. Un modelo bien diseñado le ayuda a ordenar y documentar el cumplimiento, pero un modelo en papel que nadie ejecuta no reemplaza medidas de seguridad reales ni la verificación regular de su eficacia. La pregunta que importa no es si tiene el documento, sino si puede mostrar qué medidas adoptó, quién las revisó y cuándo. Esa evidencia es la que sostiene el cumplimiento.

Donde comprobarlo

Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:

Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.

Diagnostico LegalTech

Si lo que describe este articulo se parece a lo que tiene entre manos, el diagnostico toma unos dos minutos. Es confidencial y sin compromiso inicial.

Solicitar evaluacion

Toda la informacion esta protegida por secreto profesional.

Todos los articulos Ir a la portada