La Ley 21.719 entra en vigor en diciembre 2026. Si tienes lista de clientes o usas WhatsApp para ventas, te aplica. Qué debes hacer antes del plazo.
Lo que necesitas saber:
- La Ley 21.719 entra en plena vigencia el 1 de diciembre de 2026
- Aplica a cualquier empresa que maneje datos de clientes, incluso en WhatsApp o Excel
- Crea la Agencia de Protección de Datos con facultad para multar
- Para pymes pequeñas, cumplir es simple: transparencia, consentimiento y seguridad básica
- Las multas van desde $7 millones hasta $700 millones según la gravedad
Tienes una lista de clientes en Excel. Conversas con ellos por WhatsApp. Guardas sus correos para enviar cotizaciones. Si esto suena familiar, tu empresa ya maneja datos personales y está sujeta a la nueva Ley 21.719 de Protección de Datos Personales, que entrará en plena vigencia el 1 de diciembre de 2026.
¿Cuánto tiempo tienes? Menos de 8 meses. La Agencia de Protección de Datos Personales comenzará a fiscalizar activamente a partir de diciembre de 2026. Las multas pueden ser cuantiosas.
¿Qué es la Ley 21.719 y a quién aplica?
La Ley 21.719, publicada en el Diario Oficial, reemplaza la antigua Ley 19.628 (vigente desde 1999) con una normativa mucho más moderna y exigente, similar al GDPR europeo.
Aplica a cualquier empresa o persona que maneje datos de terceros, incluyendo:
- Nombre, RUT, correo electrónico, teléfono o dirección de clientes
- Imágenes o fotos de personas
- Historial de compras o preferencias
- Datos de trabajadores o proveedores
- Conversaciones de WhatsApp con información personal de clientes
No importa si eres una SpA de 2 trabajadores o una empresa de 500. Si tienes datos de personas, la ley te aplica.
¿Qué cambia con esta ley?
Los cambios más relevantes para pymes son:
- Finalidad específica: solo puedes usar los datos para el propósito para el que fueron entregados. No puedes usar el correo de un cliente para enviarle publicidad si solo te lo dio para una cotización.
- Consentimiento explícito: debes poder demostrar que el cliente autorizó el uso de sus datos.
- Derechos de las personas: tus clientes pueden pedirte que elimines, corrijas o dejes de usar sus datos. Tienes la obligación de responder.
- Seguridad: debes proteger los datos con medidas básicas de seguridad (contraseñas, acceso restringido, etc.).
- Transparencia: debes informar claramente qué datos recopilas y para qué.
La nueva Agencia de Protección de Datos
La ley crea una Agencia de Protección de Datos Personales, organismo autónomo con facultades para:
- Fiscalizar a empresas y personas
- Recibir denuncias de ciudadanos
- Aplicar multas de hasta 10.000 UTM (aproximadamente $700 millones) en infracciones graves
- Ordenar el cese inmediato del tratamiento de datos
¿Qué debe hacer tu pyme antes de diciembre?
No necesitas contratar un abogado ni rediseñar toda tu empresa. Los pasos básicos son:
- 1. Inventario de datos: haz un listado simple de qué datos de personas manejas, dónde los guardas y quién tiene acceso.
- 2. Define el propósito: para cada tipo de dato, anota para qué lo usas. Ejemplo: "correos de clientes → para enviar cotizaciones y facturas".
- 3. Política de privacidad simple: si tienes sitio web o Instagram, agrega un texto claro sobre qué datos recopilas y cómo los usas.
- 4. Formularios y consentimiento: cuando pidas datos (formulario de contacto, cotización), añade una línea como "Usaré tus datos para responderte esta consulta".
- 5. Designa un responsable: alguien en tu empresa (puede ser tú mismo) que sepa cómo responder si un cliente pide borrar sus datos.
- 6. Seguridad básica: asegúrate de que las planillas con datos de clientes tengan contraseña y no estén en computadores compartidos sin acceso restringido.
La buena noticia: Para la mayoría de las pymes pequeñas, cumplir con esta ley no requiere grandes cambios. Basta con ser transparente sobre cómo usas los datos y tener un proceso para responder cuando alguien pida acceso o eliminación.
¿Qué pasa si no cumplo?
La ley distingue entre infracciones leves, graves y gravísimas:
- Leve: multa de hasta 100 UTM (~$7 millones). Ejemplo: no informar cómo se usan los datos.
- Grave: hasta 1.000 UTM (~$70 millones). Ejemplo: ceder datos sin autorización.
- Gravísima: hasta 10.000 UTM (~$700 millones). Ejemplo: filtración masiva de datos sensibles.
Para las pymes, el riesgo real está en las infracciones leves y graves, que son las más comunes y fáciles de cometer sin darse cuenta.
¿Tu empresa está operando con respaldo legal?
Antes de preocuparte por datos, asegúrate de que tu empresa esté bien constituida y con su contabilidad al día. Nosotros te ayudamos con eso.
Hablar con el asistente →