9 de septiembre de 2026 · 6 min de lectura

Transferencias internacionales de datos personales: qué exige la Ley 21.719

Casi ninguna organización procesa todos sus datos dentro de Chile: el correo, la nube, la plataforma de pagos o la casa matriz de un grupo internacional suelen estar en otro país. La ley exige algo más que un buen contrato para que esos datos crucen la frontera.

Primer plano de un rack de servidores de un centro de datos con equipos activos.
Foto de cookiecutter en Pexels

Toda transferencia a un proveedor extranjero queda alcanzada

Cuando se piensa en "transferencia internacional de datos", suele imaginarse algo excepcional: enviar una base de clientes a una casa matriz en otro país, o vender información a un tercero extranjero. En la práctica, la hipótesis más común es mucho más ordinaria: una organización contrata un servicio de correo, una plataforma de gestión, un proveedor de nube o una herramienta de inteligencia artificial, y ese proveedor procesa los datos en servidores que están fuera de Chile. Eso también es una transferencia internacional, y también queda alcanzada por la Ley N° 21.719.

El artículo 27 de la ley es el que regula esta materia. Su lógica es simple de enunciar y más exigente de cumplir: no basta con que exista un contrato con el proveedor extranjero, tiene que existir además un mecanismo específico que haga lícita la salida de los datos del país.

Los tres mecanismos que habilita el artículo 27

La ley no exige un único camino. Contempla tres familias de mecanismos, y a la organización responsable le corresponde verificar cuál aplica a cada proveedor extranjero con el que trabaja:

El mismo artículo contempla, además, un supuesto de excepción para transferencias específicas y esporádicas, sujeto a requisitos propios que conviene revisar caso a caso con asesoría, y que este artículo no detalla porque su aplicación depende de las circunstancias concretas de cada transferencia, no de una regla general.

Qué relación tiene esto con el contrato de encargo

Un artículo anterior de este blog explicó qué debe decir el contrato con un proveedor que trata datos por cuenta de la organización, el llamado encargado de tratamiento. Esa exigencia no desaparece cuando el proveedor está en el extranjero: sigue siendo necesario un contrato de encargo que defina objeto, duración, finalidad, categorías de datos e instrucciones, conforme a las mismas reglas que se aplican a un proveedor nacional.

Lo que cambia con un proveedor extranjero es que a ese contrato de encargo se suma, como exigencia adicional y distinta, el mecanismo del artículo 27 que habilita la transferencia misma. Un error común es pensar que un buen contrato de encargo, con todas sus cláusulas de seguridad, ya resuelve también la transferencia internacional. Son dos exigencias que conviven, no una que reemplaza a la otra.

Qué revisar antes de diciembre de 2026

La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026, y el diagnóstico de qué proveedores procesan datos fuera de Chile conviene hacerlo con tiempo, no en las semanas previas. Un punto de partida razonable:

En HM Legal ayudamos a otras organizaciones a hacer este diagnóstico antes de que la ley entre en vigencia, y la conversación inicial es confidencial.

Preguntas frecuentes

¿Qué es una transferencia internacional de datos personales bajo la Ley 21.719?+

Es todo envío de datos personales, tratados en Chile, hacia una persona, entidad o servidor ubicado fuera del país, incluyendo el caso en que un proveedor contratado en Chile procesa esos datos en infraestructura que está en el extranjero. El artículo 27 de la Ley N° 21.719 regula los mecanismos que hacen lícita esa transferencia.

¿Qué mecanismos permiten transferir datos a otro país conforme a la Ley 21.719?+

El artículo 27 contempla tres vías: transferir a un país o entidad con un nivel adecuado de protección conforme lo determine la autoridad; ofrecer garantías apropiadas, como cláusulas contractuales tipo, normas corporativas vinculantes u otros instrumentos con garantías adecuadas; o ampararse en mecanismos de certificación que incorporen garantías adecuadas. La misma norma contempla, además, un supuesto de excepción para transferencias específicas y esporádicas bajo ciertos requisitos.

¿Qué pasa si mi proveedor de nube tiene servidores en el extranjero?+

Si ese proveedor procesa datos personales de titulares en Chile fuera del país, la organización responsable debe contar con uno de los mecanismos del artículo 27 que ampare esa transferencia, además del contrato de encargo de tratamiento que ya exige la ley para cualquier proveedor que procese datos por cuenta de la organización, esté en Chile o en el extranjero.

¿Siempre se necesitan cláusulas contractuales para transferir datos al extranjero?+

No necesariamente. Las cláusulas contractuales tipo son uno de los mecanismos que habilita el artículo 27, pero no el único: si el país de destino cuenta con una decisión de adecuación, o si el proveedor se ampara en normas corporativas vinculantes o en un mecanismo de certificación válido, esas vías también son aptas. Lo que la ley exige es que exista alguno de estos mecanismos, no uno en particular.

¿El mecanismo de transferencia internacional reemplaza el contrato con el encargado de tratamiento?+

No. Son exigencias distintas que conviven. El contrato de encargo regula la relación con cualquier proveedor que trate datos por cuenta de la organización, esté dentro o fuera de Chile. El mecanismo del artículo 27 regula, además, la base legal específica que permite que esos datos crucen la frontera. Un proveedor extranjero necesita ambos: el contrato de encargo y el mecanismo de transferencia.

Donde comprobarlo

Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:

Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.

Siga leyendo

Diagnostico LegalTech

Si lo que describe este articulo se parece a lo que tiene entre manos, el diagnostico toma unos dos minutos. Es confidencial y sin compromiso inicial.

Solicitar evaluacion

Toda la informacion esta protegida por secreto profesional.

Todos los articulos Ir a la portada