Seis derechos, no solo el de acceso
Cuando se habla de los derechos de los titulares bajo la Ley 21.719, la mayoría piensa solo en el derecho de acceso: saber qué datos tiene una empresa sobre uno. Es el más conocido, pero no el único. La ley reconoce seis derechos distintos, agrupados bajo la sigla ARCO+: acceso, rectificación, cancelación, oposición, y además portabilidad y bloqueo temporal, dos derechos que la anterior Ley 19.628 no contemplaba con esta claridad.
Para una empresa, esto no es una curiosidad académica. Cada uno de estos seis derechos exige una respuesta distinta, y confundirlos entre sí es la forma más común de responder mal una solicitud que en el papel parecía sencilla.
Qué puede pedir el titular en cada derecho
Conviene tener claro qué exige cada uno, porque la respuesta correcta cambia según cuál se invoque:
- Acceso: confirmar si se tratan sus datos y, si es así, acceder a ellos junto con información sobre su origen, la finalidad del tratamiento, los destinatarios y el período de conservación.
- Rectificación: corregir datos inexactos, incompletos o desactualizados.
- Cancelación o supresión: eliminar datos cuando ya no son necesarios para la finalidad que justificó su tratamiento, o cuando no existe base legal para conservarlos.
- Oposición: oponerse a un tratamiento específico, por ejemplo el uso de sus datos para marketing directo o para decisiones automatizadas.
- Portabilidad: recibir sus datos en un formato estructurado y de uso común, y pedir que se transmitan directamente a otro responsable.
- Bloqueo: suspender temporalmente el tratamiento mientras se resuelve un reclamo o se verifica la exactitud de un dato cuestionado.
El plazo para responder, y qué pasa si se vence
La ley fija un plazo de 30 días corridos desde que la empresa recibe la solicitud para dar respuesta. No son días hábiles: corren fines de semana y feriados incluidos, lo que acorta el margen real de gestión más de lo que parece a primera vista.
Ese plazo puede prorrogarse por 30 días adicionales cuando la complejidad de la solicitud lo justifique, por ejemplo si los datos están distribuidos en varios sistemas o proveedores. Pero la prórroga no es automática: hay que comunicársela al titular antes de que venza el plazo original, no después. Una empresa que deja pasar el día 30 sin responder ni avisar ya incurrió en una infracción, aunque tuviera intención de responder al día siguiente.
Responder fuera de plazo, sin más, es una infracción autónoma que la Agencia de Protección de Datos Personales puede sancionar por sí sola, independiente de si la respuesta de fondo era correcta o no.
Cómo verificar la identidad de quien pide
Antes de responder cualquiera de estos derechos, la empresa tiene que confirmar que quien pide realmente es el titular de esos datos, o su representante autorizado. Entregar datos personales a quien no es su dueño es, en sí mismo, una vulneración de seguridad, así que la verificación de identidad no es un trámite opcional que se salta para responder más rápido.
Al mismo tiempo, la ley no autoriza a pedir más información de la necesaria para verificar identidad: exigir documentos o datos adicionales, más allá de lo razonable, también puede leerse como una forma de obstaculizar el ejercicio del derecho. El equilibrio está en pedir lo mínimo suficiente, y dejarlo por escrito para poder acreditarlo después si la Agencia lo pide.
Qué preparar antes de diciembre de 2026
La mayoría de las organizaciones no tiene hoy un canal identificable para recibir estas solicitudes, y sin canal identificable el plazo de todos modos corre desde que la solicitud llega por cualquier vía razonable, sea un correo, un formulario o una carta. Esperar a que la primera solicitud obligue a improvisar un procedimiento es la forma más segura de perder el plazo.
- Definir un canal único y conocido para recibir solicitudes de derechos, y difundirlo en la información pública sobre los tratamientos que la empresa ya debe mantener.
- Dejar por escrito quién recibe, quién verifica identidad y quién responde cada tipo de derecho, con un registro que deje constancia de la fecha de recepción.
- Coordinar la respuesta con los encargados de tratamiento que la empresa ya tenga contratados, porque parte de los datos solicitados puede estar en sistemas de un proveedor y no en los propios.
- Calendarizar internamente el plazo de 30 días desde el primer día, no desde que alguien se acuerda de la solicitud.
El plazo de 30 días no perdona la falta de preparación: corre igual aunque la empresa no tenga todavía un canal para recibir estas solicitudes. En HM Legal ayudamos a otras organizaciones a dejar ese procedimiento listo antes de que la primera solicitud llegue, y la conversación inicial es confidencial.
Preguntas frecuentes
¿Cuánto tiempo tiene mi empresa para responder una solicitud de derechos ARCO+?+
La Ley N.° 21.719 fija un plazo de 30 días corridos desde que la solicitud se recibe. Puede prorrogarse por 30 días adicionales si la complejidad del caso lo justifica, pero esa prórroga debe comunicarse al titular antes de que venza el plazo original, no después. Responder fuera de plazo, sin haber avisado la prórroga, es una infracción autónoma.
¿Qué diferencia hay entre cancelación y oposición?+
La cancelación o supresión pide eliminar datos porque ya no son necesarios o no existe base legal para conservarlos. La oposición no pide eliminar nada: pide detener un tratamiento específico, por ejemplo el uso de los datos para marketing directo, manteniendo el resto del tratamiento si tiene otra base legal que lo justifique.
¿Qué es el derecho de bloqueo y en qué se diferencia de la cancelación?+
El bloqueo suspende temporalmente el tratamiento mientras se resuelve un reclamo o se verifica la exactitud de un dato cuestionado. A diferencia de la cancelación, no es definitivo: los datos quedan retenidos sin tratarse hasta que la situación se aclare, y después pueden volver a tratarse o eliminarse según corresponda.
¿Debo verificar la identidad de quien pide ejercer un derecho?+
Sí. Entregar datos personales a quien no es su titular es en sí mismo un problema de seguridad. La verificación debe pedir lo mínimo suficiente para confirmar identidad, sin convertirse en un requisito que en la práctica obstaculice el ejercicio del derecho.
¿Qué empresas deben cumplir con estos plazos?+
Toda organización que trate datos personales de titulares en Chile, sin excepción por tamaño o rubro, queda sujeta a estos deberes desde que la Ley N.° 21.719 entra en vigencia, el 1 de diciembre de 2026.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.