Vigía Agendar demo
/// Ley 21.719 · vigor 1 dic 2026

APDP Chile: la Agencia de Protección de Datos Personales que fiscalizará a tu empresa desde el 1 de diciembre de 2026.

Todo lo que necesitas saber sobre la APDP, su mandato bajo la Ley 21.719, obligaciones concretas para empresas, sanciones hasta 20.000 UTM (~$1.280M CLP), y cómo prepararte con plantillas gratuitas descargables.

/// Sección 1

¿Qué es la APDP en Chile?

La Agencia de Protección de Datos Personales (APDP) es la autoridad regulatoria chilena creada por la Ley 21.719 con mandato de supervisar el cumplimiento de la protección de datos personales en Chile. Fiscaliza a Responsables y Encargados del tratamiento, recibe reclamos de titulares, investiga brechas y aplica sanciones.

Es la contraparte chilena de agencias como la AEPD (España), la CNIL (Francia) o la ANPD (Brasil). Su creación marca el fin de la ausencia regulatoria histórica en materia de datos personales en Chile, que rigió desde 1999 con la Ley 19.628 sin autoridad supervisora dedicada.

Dato clave: la APDP entra en vigencia plena el 1 de diciembre de 2026, luego del período de vacatio legis de 24 meses desde la publicación de la Ley 21.719 (diciembre 2024). Desde ese día tiene facultad de fiscalizar, recibir reclamos y aplicar sanciones.

/// Sección 2

Mandato y facultades de la APDP

La Ley 21.719 asigna a la APDP funciones específicas de supervisión, sanción y educación:

01

Fiscalizar Responsables y Encargados

Inspecciones proactivas o reactivas a empresas que traten datos personales. Requerimiento del RAT (art. 12) con plazo de 15 días.

art. 30 · Título VI
02

Recibir reclamos de titulares

Cuando el Responsable niega o no responde un ejercicio ARSOP-B/ARCO+ en 30 días, el titular escala a la APDP.

art. 32-37
03

Investigar brechas de seguridad

Recibe notificaciones obligatorias en 72h y puede iniciar investigación forense adicional según impacto.

art. 41-44
04

Aplicar sanciones administrativas

Multas hasta 20.000 UTM en 3 niveles (leves, graves, gravísimas) según art. 45. Puede ordenar suspensión de tratamiento.

art. 45-47
05

Autorizar transferencias internacionales

Reconoce países con nivel adecuado. Aprueba mecanismos alternativos (cláusulas tipo, BCR) para transferencias fuera de esos países.

art. 27-28
06

Emitir dictámenes y guías

Interpreta la Ley 21.719 con opiniones vinculantes. Publica guías sectoriales (salud, fintech, educación, etc.).

Título VI
/// Sección 3

Obligaciones de tu empresa frente a la APDP

Toda empresa que trate datos personales de residentes en Chile (independiente de dónde esté domiciliada) debe cumplir con estas 8 obligaciones antes del 1 de diciembre de 2026:

1 · RAT

Registro de Actividades de Tratamiento

Documento interno con 17 campos por actividad. Disponible para APDP en 15 días si es requerido.

art. 12
2 · ARSOP-B

Canal de ejercicio de derechos

Formulario y workflow para responder Acceso, Rectificación, Supresión, Oposición, Portabilidad, Bloqueo en 30 días.

art. 32-37
3 · Brechas 72h

Notificación de brechas en 72 horas

Desde el conocimiento razonable, no desde el ataque. Comunicación a titulares afectados sin dilación indebida.

art. 41-44
4 · DPIA

Evaluación de Impacto (DPIA)

Obligatoria para tratamientos de alto riesgo: biometría, decisiones automatizadas, datos sensibles a escala.

art. 15-17
5 · DPO

Designación del DPO

Obligatorio para organismos públicos, tratamientos a gran escala de datos sensibles o vigilancia sistemática.

art. 38-39
6 · DPA

Contratos con Encargados

DPA firmado con cada proveedor cloud, SaaS o subcontratista que procese datos por cuenta de tu empresa.

art. 26
7 · Plan Anual

Plan Anual de Privacidad

7 actividades obligatorias documentadas en cronograma anual: RAT, DPIA, capacitación, simulacros, auditoría, reporte.

art. 14 octies
8 · Transferencias

Transferencias internacionales con garantías

Solo a países con nivel adecuado reconocido por APDP, o con mecanismos alternativos aprobados.

art. 27-28
/// Sección 4

Sanciones que puede aplicar la APDP

El art. 45 de la Ley 21.719 establece 3 niveles de sanciones económicas administrativas:

Infracciones leves
Hasta 500 UTM
≈ $32M CLP

Incumplimientos formales sin afectación grave: RAT desactualizado, omisiones documentales, respuesta ARSOP-B fuera de plazo sin daño material.

Infracciones graves
Hasta 10.000 UTM
≈ $640M CLP

No notificar brecha, tratar sin base legítima, transferir sin garantías, denegar sistemáticamente derechos, ausencia de DPO cuando es obligatorio.

Infracciones gravísimas
Hasta 20.000 UTM
≈ $1.280M CLP

Ocultamiento deliberado de brecha, reincidencia en infracciones graves, tratamiento ilícito de datos sensibles con impacto masivo, obstrucción a la APDP.

⚠️ Sanciones no monetarias: la APDP también puede ordenar la suspensión inmediata de tratamientos ilícitos, la publicación de la sanción en su portal (impacto reputacional), y —en casos gravísimos— la inhabilitación temporal del Responsable para tratar datos personales en Chile.

/// Sección 5

Cómo notificar una brecha a la APDP en 72 horas

El art. 41 establece un plazo estricto de 72 horas desde que la organización toma conocimiento razonable de una brecha (no desde el ataque en sí). Este es el timeline operativo esperado:

Hora 0

Alerta recibida → activar protocolo

DPO/CISO activan war-room. Timestamp exacto del conocimiento razonable = arranca el reloj de 72h.

Hora 1-4

Triage + contención + preservación forense

Aplicar decision tree "¿es notificable?" Aislar sistemas comprometidos sin destruir logs.

Hora 12-24

Análisis de impacto + notificación interna

Volumen exacto de titulares. Comunicación al Directorio. Draft del formulario APDP.

Hora 48

Revisión legal final antes de envío

Legal + DPO + CEO aprueban formulario. Preparar comunicación a titulares.

Hora 72 · LÍMITE

Envío oficial a la APDP

Formulario a canal APDP. Comunicación a titulares. Bitácora completa para eventual fiscalización.

🎁 Recurso gratuito: descarga nuestro Playbook Notificación 72h APDP (PDF operativo 12 páginas) con timeline minuto-a-minuto, decision tree, 3 templates de comunicación (war-room, APDP, titulares) y formulario tipo APDP con 18 campos.

/// Sección 6

Cómo prepararte antes del 1 de diciembre de 2026

Tienes tiempo limitado. Estos son los pasos priorizados para llegar preparado sin quemar al equipo:

  1. Autodiagnóstico — evalúa tu punto de partida en 10 minutos. Autodiagnóstico gratuito Ley 21.719 →
  2. Levantar el RAT con nuestra plantilla RAT Ley 21.719 (17 columnas + ejemplos por rubro)
  3. Designar DPO si aplica — descarga el Manual del rol DPO para Directorio (16 páginas)
  4. Armar Plan Anual de Privacidad con nuestra plantilla Plan Anual Gantt 12 meses
  5. Documentar procedimiento brechas 72h con el Playbook 72h APDP
  6. Firmar DPAs con encargados críticos (cloud, SaaS, tools de marketing)
  7. Capacitar al personal — deber legal art. 25
  8. Simulacro anual del plan de respuesta a brechas (actividad A4 del Plan Anual)
/// FAQ

Preguntas frecuentes sobre la APDP

¿Qué diferencia hay entre APDP y ANCI en Chile?

Son dos agencias distintas: la APDP (Ley 21.719) supervisa el uso de datos personales y derechos de titulares. La ANCI (Ley 21.663 Marco de Ciberseguridad) supervisa la ciberseguridad de Operadores de Importancia Vital (OIV). Una empresa puede tener que reportar a ambas: brecha con datos personales → APDP en 72h; incidente ciber crítico si eres OIV → ANCI en 24-72h.

¿Necesito registrar mi empresa ante la APDP?

La Ley 21.719 no establece un registro previo obligatorio de empresas, pero sí exige mantener internamente el RAT (art. 12) disponible para presentar a la APDP dentro de 15 días si es requerido. Ciertas actividades pueden requerir consulta previa (ej: transferencias internacionales a países sin nivel adecuado).

¿Cómo se ejerce un derecho ARCO+ o ARSOP-B ante la APDP?

El titular ejerce su derecho directamente ante el Responsable del tratamiento, no ante la APDP. Los derechos son: Acceso, Rectificación, Cancelación/Supresión, Oposición, Portabilidad y Bloqueo. El Responsable tiene 30 días para responder. Si niega o no responde, el titular puede reclamar ante la APDP, que investigará y puede sancionar.

¿Qué pasa si mi empresa está fuera de Chile pero trata datos de chilenos?

La Ley 21.719 aplica extraterritorialmente: cualquier empresa —independiente de dónde esté domiciliada— que trate datos de residentes en Chile con propósito de ofrecerles productos/servicios o monitorear su comportamiento, está sujeta a la APDP. Debes designar un representante en Chile si tratas datos a gran escala desde el exterior.

¿Cuál es el canal oficial de la APDP para reportar brechas?

La APDP publicará su formulario y portal oficial en su sitio web cuando entre en vigencia plena (1 dic 2026). Mientras tanto, empresas que anticipan incidentes deben mantener draft de la comunicación con los 18 campos esperados (identificación del Responsable, timestamps, tipos de datos, volumen, medidas, etc.). Nuestro Playbook 72h APDP incluye la plantilla completa.

Cumplir con la APDP no es un evento. Es una operación continua.

Vigía automatiza todo el ciclo Ley 21.719: RAT auto-poblado desde tus sistemas, DPIAs con IA, brechas 72h con countdown, DPA Registry con expiraciones monitoreadas y reporte anual al Directorio con un clic. En 30 min te mostramos cómo tu programa pasa de plantillas a operación viva.

📅 Agendar demo 30 min Hablemos por WhatsApp