La respuesta corta: no todo lo que le están vendiendo es obligatorio
La Ley N° 21.719 le impone deberes que usted debe cumplir sí o sí: prevenir infracciones, proteger los datos desde el diseño y por defecto, tener seguridad adecuada al riesgo y verificarla, reportar y registrar las vulneraciones, informar públicamente sobre sus tratamientos y evaluar el impacto antes de los tratamientos de alto riesgo.
En cambio, el modelo de prevención de infracciones, su programa de cumplimiento, el delegado designado dentro de ese programa y la certificación ante la Agencia son mecanismos voluntarios, regulados en los artículos 49 a 52. Nadie puede decirle que la ley lo obliga a certificarse, porque no lo hace.
La distinción importa por dinero y por foco. Si usted destina el presupuesto a certificarse y deja sin resolver la seguridad de la base de datos que realmente trata, ordenó la vitrina y dejó la bodega abierta.
Lo exigible: la lista que no admite discusión
Estos deberes se aplican a quien trata datos personales, con independencia del tamaño de la organización. No dependen de que usted adhiera a ningún programa ni de que la Agencia lo revise antes.
Léalos como preguntas sobre su operación de hoy, no como conceptos. Si administra edificios y tiene la nómina de residentes con RUT y patentes en una planilla compartida, cada punto de esta lista lo interpela.
- Adoptar medidas destinadas a prevenir infracciones a la ley.
- Proteger los datos desde el diseño y por defecto: pensar la protección al momento de definir el sistema o el proceso, no después.
- Aplicar medidas de seguridad adecuadas al riesgo, con verificación y evaluación regulares de su eficacia.
- Reportar y registrar las vulneraciones de seguridad que ocurran.
- Informar públicamente sobre los tratamientos que realiza.
- Realizar una evaluación de impacto antes de iniciar tratamientos de alto riesgo.
Lo voluntario: artículos 49 a 52
El modelo de prevención de infracciones es una figura que la ley pone a disposición de quien quiera adoptarla. Con él vienen el programa de cumplimiento, la posibilidad de designar un delegado dentro de ese programa y la certificación ante la Agencia.
Voluntario significa exactamente eso: usted puede no tenerlo y seguir cumpliendo la ley, siempre que cumpla la lista anterior por otros medios. Y también significa que un tercero no puede exhibirle un sello como si fuera un requisito de funcionamiento.
Tenga cuidado con una confusión frecuente: no tener modelo de prevención no lo libera de adoptar medidas destinadas a prevenir infracciones. Eso último sí es exigible. Lo que es opcional es el envase formal, no la conducta preventiva.
- Modelo de prevención de infracciones: voluntario.
- Programa de cumplimiento asociado a ese modelo: voluntario.
- Delegado designado dentro del programa: voluntario.
- Certificación ante la Agencia: voluntaria.
Entonces, ¿por qué convendría adoptar lo voluntario?
Por una razón práctica: lo exigible se demuestra con evidencia, y lo voluntario es una máquina de producir evidencia. Cuando la ley le pide medidas de seguridad con verificación y evaluación regulares de su eficacia, alguien tiene que dejar registro de esa verificación. Sin una estructura interna, ese registro no existe o aparece a última hora, escrito de memoria.
Piense en un estudio jurídico de seis personas. Las carpetas de los clientes están en una nube compartida, tres exabogados todavía tienen acceso y nadie recuerda quién autorizó qué. La ley no le exige un modelo de prevención, pero sí le exige seguridad adecuada al riesgo y verificación de su eficacia. Un procedimiento escrito de altas y bajas de acceso, revisado cada cierto tiempo y firmado por un responsable, resuelve el deber exigible. Ese procedimiento es, en los hechos, la primera pieza de un programa de cumplimiento.
La decisión razonable no es certificarse o no certificarse. Es partir por lo exigible, dejar rastro de cada medida, y evaluar después si formalizar todo eso en un modelo voluntario le aporta orden interno o le sirve frente a los terceros que le piden garantías contractuales.
Qué se aplica mientras tanto y qué hacer esta semana
La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026. Hasta el 30 de noviembre de 2026 sigue rigiendo la Ley N° 19.628, sobre protección de la vida privada, publicada el 28 de agosto de 1999. No está derogada hoy: es la norma que se le aplica.
El plazo no es holgura. Levantar qué datos trata, dónde están, quién accede y con qué proveedores los comparte toma meses en cualquier organización que lleve años operando sin ese registro. Y ese levantamiento es el insumo de casi todos los deberes exigibles.
Un orden de trabajo razonable para empezar:
- Haga el inventario: qué datos personales trata, en qué sistemas, por cuánto tiempo y quién tiene acceso.
- Identifique si alguno de esos tratamientos podría calificar como de alto riesgo, porque ahí la evaluación de impacto es exigible y previa.
- Escriba las medidas de seguridad que ya aplica y fije quién las verifica y cada cuánto.
- Defina el procedimiento de reporte y registro de vulneraciones antes de necesitarlo, no durante el incidente.
- Revise qué información pública entrega hoy sobre sus tratamientos y qué le falta.
- Recién entonces evalúe si le conviene formalizar un modelo de prevención voluntario.
El error más caro que estamos viendo en el mercado no es incumplir: es gastar en lo voluntario mientras lo exigible sigue pendiente. Separe las dos listas antes de contratar nada. En HM Legal realizamos auditorías de cumplimiento de la Ley 21.719 que parten por ese levantamiento, y la conversación inicial es confidencial.
Preguntas frecuentes
¿Es obligatorio certificarse ante la Agencia de Protección de Datos Personales?+
No. La certificación ante la Agencia es un mecanismo voluntario conforme a los artículos 49 a 52 de la Ley N° 21.719, igual que el modelo de prevención de infracciones, su programa de cumplimiento y el delegado designado dentro de ese programa. Si alguien le ofrece una certificación presentándola como requisito para operar, está describiendo mal la ley. Lo que sí se le exige es cumplir los deberes de fondo: prevenir infracciones, proteger desde el diseño y por defecto, mantener seguridad adecuada al riesgo con verificación regular, reportar y registrar vulneraciones, informar sobre sus tratamientos y evaluar el impacto de los tratamientos de alto riesgo.
¿Mi empresa está obligada a tener un delegado de protección de datos?+
La Ley N° 21.719 regula la designación del delegado dentro del modelo de prevención de infracciones, y ese modelo es voluntario según los artículos 49 a 52. Es decir, no todo el que trata datos personales queda obligado a nombrar uno por el solo hecho de tratarlos. Ahora bien, los deberes exigibles requieren que alguien responda por ellos en su organización: las medidas de seguridad hay que verificarlas y evaluarlas regularmente, y las vulneraciones hay que reportarlas y registrarlas. Aunque no adopte el modelo voluntario, conviene que exista una persona con esa responsabilidad asignada por escrito.
¿Qué ley se me aplica hoy, la 19.628 o la 21.719?+
Hoy se le aplica la Ley N° 19.628, sobre protección de la vida privada, publicada el 28 de agosto de 1999, que rige hasta el 30 de noviembre de 2026. La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026 y sustituye ese régimen. En la práctica esto significa dos cosas: no puede desatender la norma vigente asumiendo que quedó sin efecto, y tampoco puede esperar hasta noviembre de 2026 para empezar a preparar el cumplimiento del nuevo marco. El inventario de datos y la revisión de accesos son trabajo lento y sirven para ambos escenarios.
¿Cuándo tengo que hacer una evaluación de impacto?+
La Ley N° 21.719 exige realizar la evaluación de impacto antes de iniciar tratamientos de alto riesgo. Dos elementos importan aquí. Primero, es exigible, no forma parte del paquete voluntario de los artículos 49 a 52. Segundo, es previa: hacerla después de haber puesto el tratamiento en marcha no cumple el mismo propósito. Por eso el inventario inicial es clave. Si usted no sabe qué tratamientos realiza, no puede determinar cuáles podrían calificar como de alto riesgo y va a descubrirlo tarde, con el sistema ya operando y la corrección resultando mucho más cara.
Si adopto el modelo de prevención voluntario, ¿ya estoy cumpliendo la ley?+
No necesariamente. Son planos distintos. El modelo de prevención de infracciones es una estructura voluntaria; los deberes exigibles se cumplen o no se cumplen con independencia de que exista esa estructura. Un modelo bien diseñado le ayuda a ordenar y documentar el cumplimiento, pero un modelo en papel que nadie ejecuta no reemplaza medidas de seguridad reales ni la verificación regular de su eficacia. La pregunta que importa no es si tiene el documento, sino si puede mostrar qué medidas adoptó, quién las revisó y cuándo. Esa evidencia es la que sostiene el cumplimiento.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.