Toda transferencia a un proveedor extranjero queda alcanzada
Cuando se piensa en "transferencia internacional de datos", suele imaginarse algo excepcional: enviar una base de clientes a una casa matriz en otro país, o vender información a un tercero extranjero. En la práctica, la hipótesis más común es mucho más ordinaria: una organización contrata un servicio de correo, una plataforma de gestión, un proveedor de nube o una herramienta de inteligencia artificial, y ese proveedor procesa los datos en servidores que están fuera de Chile. Eso también es una transferencia internacional, y también queda alcanzada por la Ley N° 21.719.
El artículo 27 de la ley es el que regula esta materia. Su lógica es simple de enunciar y más exigente de cumplir: no basta con que exista un contrato con el proveedor extranjero, tiene que existir además un mecanismo específico que haga lícita la salida de los datos del país.
Los tres mecanismos que habilita el artículo 27
La ley no exige un único camino. Contempla tres familias de mecanismos, y a la organización responsable le corresponde verificar cuál aplica a cada proveedor extranjero con el que trabaja:
- Decisión de adecuación: transferir a un país o entidad que cuente con un nivel adecuado de protección de datos, conforme lo determine la autoridad competente.
- Garantías apropiadas: cláusulas contractuales tipo, normas corporativas vinculantes u otros instrumentos que incorporen garantías adecuadas para el tratamiento, cuando no existe una decisión de adecuación respecto del país de destino.
- Mecanismos de certificación: modelos de cumplimiento o certificaciones que incorporen garantías adecuadas para ese tratamiento específico.
El mismo artículo contempla, además, un supuesto de excepción para transferencias específicas y esporádicas, sujeto a requisitos propios que conviene revisar caso a caso con asesoría, y que este artículo no detalla porque su aplicación depende de las circunstancias concretas de cada transferencia, no de una regla general.
Qué relación tiene esto con el contrato de encargo
Un artículo anterior de este blog explicó qué debe decir el contrato con un proveedor que trata datos por cuenta de la organización, el llamado encargado de tratamiento. Esa exigencia no desaparece cuando el proveedor está en el extranjero: sigue siendo necesario un contrato de encargo que defina objeto, duración, finalidad, categorías de datos e instrucciones, conforme a las mismas reglas que se aplican a un proveedor nacional.
Lo que cambia con un proveedor extranjero es que a ese contrato de encargo se suma, como exigencia adicional y distinta, el mecanismo del artículo 27 que habilita la transferencia misma. Un error común es pensar que un buen contrato de encargo, con todas sus cláusulas de seguridad, ya resuelve también la transferencia internacional. Son dos exigencias que conviven, no una que reemplaza a la otra.
Qué revisar antes de diciembre de 2026
La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026, y el diagnóstico de qué proveedores procesan datos fuera de Chile conviene hacerlo con tiempo, no en las semanas previas. Un punto de partida razonable:
- Hacer un inventario de los proveedores que tratan datos personales de la organización, identificando en cuáles el procesamiento ocurre, total o parcialmente, fuera de Chile.
- Para cada uno, verificar qué mecanismo del artículo 27 ampara esa transferencia, y si el proveedor puede acreditarlo.
- Prestar especial atención a herramientas de inteligencia artificial y servicios de nube contratados sin ese análisis previo, que son hoy la vía más común por la que datos de una organización terminan en servidores en el extranjero sin que nadie lo haya evaluado.
- Confirmar que el contrato de encargo con cada proveedor extranjero existe, además del mecanismo de transferencia, y no en su reemplazo.
En HM Legal ayudamos a otras organizaciones a hacer este diagnóstico antes de que la ley entre en vigencia, y la conversación inicial es confidencial.
Preguntas frecuentes
¿Qué es una transferencia internacional de datos personales bajo la Ley 21.719?+
Es todo envío de datos personales, tratados en Chile, hacia una persona, entidad o servidor ubicado fuera del país, incluyendo el caso en que un proveedor contratado en Chile procesa esos datos en infraestructura que está en el extranjero. El artículo 27 de la Ley N° 21.719 regula los mecanismos que hacen lícita esa transferencia.
¿Qué mecanismos permiten transferir datos a otro país conforme a la Ley 21.719?+
El artículo 27 contempla tres vías: transferir a un país o entidad con un nivel adecuado de protección conforme lo determine la autoridad; ofrecer garantías apropiadas, como cláusulas contractuales tipo, normas corporativas vinculantes u otros instrumentos con garantías adecuadas; o ampararse en mecanismos de certificación que incorporen garantías adecuadas. La misma norma contempla, además, un supuesto de excepción para transferencias específicas y esporádicas bajo ciertos requisitos.
¿Qué pasa si mi proveedor de nube tiene servidores en el extranjero?+
Si ese proveedor procesa datos personales de titulares en Chile fuera del país, la organización responsable debe contar con uno de los mecanismos del artículo 27 que ampare esa transferencia, además del contrato de encargo de tratamiento que ya exige la ley para cualquier proveedor que procese datos por cuenta de la organización, esté en Chile o en el extranjero.
¿Siempre se necesitan cláusulas contractuales para transferir datos al extranjero?+
No necesariamente. Las cláusulas contractuales tipo son uno de los mecanismos que habilita el artículo 27, pero no el único: si el país de destino cuenta con una decisión de adecuación, o si el proveedor se ampara en normas corporativas vinculantes o en un mecanismo de certificación válido, esas vías también son aptas. Lo que la ley exige es que exista alguno de estos mecanismos, no uno en particular.
¿El mecanismo de transferencia internacional reemplaza el contrato con el encargado de tratamiento?+
No. Son exigencias distintas que conviven. El contrato de encargo regula la relación con cualquier proveedor que trate datos por cuenta de la organización, esté dentro o fuera de Chile. El mecanismo del artículo 27 regula, además, la base legal específica que permite que esos datos crucen la frontera. Un proveedor extranjero necesita ambos: el contrato de encargo y el mecanismo de transferencia.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.