Cumplimiento legal para pymes en Chile

Ley de Protección de Datos Personales en Chile: Qué Debe Hacer tu Pyme Antes de Diciembre 2026

La Ley 21.719 entra en vigencia el 1 de diciembre de 2026 con multas de hasta 20.000 UTM. Te contamos, en simple, qué cambia y qué debe hacer tu pyme desde ya.

📍 Enfoque Chile 🕐 Lectura de 9 min ⚖️ Ley 21.719

¿Tienes los datos de tus clientes en una planilla Excel sin contraseña? ¿Les mandas promociones por WhatsApp sin haberles preguntado si querían recibirlas? No estás solo. Es lo que hace hoy la gran mayoría de las pequeñas empresas en Chile, y hasta ahora no pasaba mayor cosa.

Eso está por cambiar. La Ley 21.719 de Protección de Datos Personales entra en plena vigencia el 1 de diciembre de 2026 y crea una nueva autoridad, la Agencia de Protección de Datos Personales, con poder real para fiscalizar y sancionar. La buena noticia: si tu empresa es pyme, tienes un año completo de gracia con solo amonestaciones antes de arriesgar una multa. Suficiente tiempo para ordenar la casa sin pagar caro el aprendizaje.

PASO 1

Entiende qué cambia con la Ley 21.719

La nueva ley reemplaza a la antigua Ley 19.628, vigente desde 1999 y prácticamente sin fiscalización real. La Ley 21.719 crea la Agencia de Protección de Datos Personales (APDP), un organismo con atribuciones para investigar, multar y ordenar medidas correctivas, alineado con estándares internacionales similares al RGPD europeo.

⚠️ Lo importante para pymes

La ley aplica a toda empresa que trate datos personales, sin importar el tamaño. Pero durante el primer año de vigencia (diciembre 2026 a diciembre 2027), las empresas calificadas como de menor tamaño según la Ley 20.416 solo reciben una amonestación por escrito ante un primer incumplimiento, no una multa.

PASO 2

Verifica si tu negocio debe cumplir

Si guardas nombre, RUT, teléfono o correo de clientes, empleados o proveedores —en un Excel, un CRM, WhatsApp Business o un sistema de facturación— la ley te aplica directamente. Esto incluye a:

  1. 1

    Pymes de cualquier rubro que tengan datos de clientes o proveedores, sin excepción por tamaño.

  2. 2

    Profesionales independientes que traten datos en su ejercicio (contadores, abogados, consultores, terapeutas).

  3. 3

    Cualquier negocio que use un CRM, una planilla o un sistema de fidelización con datos de personas.

PASO 3

Ordena y protege los datos que ya tienes

El punto de partida es simple: mapea qué datos tienes, dónde están y quién accede a ellos. Una planilla de clientes sin contraseña, compartida por correo o abierta para cualquiera en la oficina, es una brecha esperando a ocurrir. Pasar de las planillas sueltas a un sistema centralizado con acceso controlado resuelve buena parte del problema de un solo golpe.

💡 Ejemplo simple: el riesgo más común

"Muchas pymes tienen a sus clientes en un Excel guardado en el mismo computador que usa todo el equipo de venta, sin contraseña. Cualquiera que se siente en ese puesto puede ver nombres, RUTs y teléfonos completos. Ese es exactamente el tipo de brecha que la nueva ley busca evitar."

PASO 4

Pide consentimiento explícito para marketing

Agregar clientes a grupos de WhatsApp o enviarles promociones sin que hayan aceptado recibirlas será una infracción clara bajo la nueva ley. Antes de tu próxima campaña, asegúrate de que cada contacto haya dado su consentimiento y de que pueda darse de baja fácilmente.

PASO 5

Prepárate para responder ante una brecha de seguridad

Si alguien accede sin autorización a los datos de tus clientes, la ley obliga a actuar rápido. Sigue esta hoja de ruta básica:

  1. 1

    Notifica a la Agencia de Protección de Datos Personales por los medios más rápidos posibles, sin dilaciones indebidas.

  2. 2

    Si la brecha involucra datos sensibles, financieros o de menores de 14 años, avisa también directamente a los afectados.

  3. 3

    Documenta qué pasó y qué medidas tomaste: esa evidencia es justamente lo que la Agencia pedirá revisar.

No notificar una brecha constituye una infracción grave, con multa de hasta 10.000 UTM.

Comparativa rápida: qué cambia respecto a la ley anterior

Revisa este resumen para entender de un vistazo qué es distinto desde diciembre de 2026.

Aspecto Ley 19.628 (hasta ahora) Ley 21.719 (desde dic. 2026)
Fiscalización Prácticamente inexistente Agencia de Protección de Datos Personales (APDP)
Multas Bajas, casi sin aplicación Hasta 20.000 UTM en infracciones gravísimas
Consentimiento Poco exigente Explícito y granular, clave para marketing
Brechas de seguridad Sin obligación clara de notificar Notificación obligatoria a la Agencia y, en casos graves, a los afectados
Alcance para pymes Ambiguo Aplica a todas, con un año de gracia en sanciones

Continúa mejorando tu gestión digital

Preguntas frecuentes

¿Cuándo entra en vigencia la Ley 21.719?

Se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026, tras un período de transición de 24 meses.

¿Mi pyme realmente tiene que cumplir con esta ley?

Sí. La ley no excluye a las pymes por su tamaño. Lo que sí existe es un período de gracia en las sanciones durante el primer año de vigencia para empresas de menor tamaño.

¿Me pueden multar desde el primer día de vigencia?

No. Entre diciembre de 2026 y diciembre de 2027, las empresas de menor tamaño según la Ley 20.416 enfrentan solo una amonestación por escrito ante un primer incumplimiento, en lugar de una multa.

¿Qué se considera un dato personal?

Cualquier información que identifica o hace identificable a una persona: nombre, RUT, teléfono, correo electrónico, dirección o historial de compras, entre otros.

¿Puedo seguir enviando promociones por WhatsApp a mis clientes?

Sí, siempre que el cliente haya dado su consentimiento explícito para recibir ese tipo de mensajes. Agregarlo a grupos o listas sin autorización pasará a ser una infracción.

¿Qué debo hacer si sufro una filtración de datos de clientes?

Debes notificar a la Agencia de Protección de Datos Personales por los medios más rápidos posibles. Si la brecha afecta datos sensibles, financieros o de menores de 14 años, también debes avisar directamente a los afectados.

¿Por dónde empiezo si todavía no he hecho nada?

Con un mapeo simple: qué datos de clientes tienes, dónde están guardados y quién tiene acceso a ellos. De ahí se desprenden las políticas, los consentimientos y la protección de acceso.

Conclusión

Cumplir con la Ley 21.719 no significa contratar un equipo legal de un día para otro. Significa dejar de manejar los datos de tus clientes "a la chilena" —en planillas sueltas y grupos de WhatsApp sin permiso— y pasar a un sistema ordenado, con acceso controlado y consentimiento claro. Tienes hasta diciembre de 2026 y un año extra de gracia en las sanciones: es tiempo suficiente si empiezas ahora.

¿Quieres dejar los datos de tu negocio en orden antes de diciembre?

En Progreso Digital ayudamos a pequeñas empresas y trabajadores independientes en Chile a digitalizar su gestión de clientes de forma simple, segura y alineada con la nueva normativa.

Hablemos de tu proyecto