Todo lo que necesitas saber sobre la APDP, su mandato bajo la Ley 21.719, obligaciones concretas para empresas, sanciones hasta 20.000 UTM (~$1.280M CLP), y cómo prepararte con plantillas gratuitas descargables.
La Agencia de Protección de Datos Personales (APDP) es la autoridad regulatoria chilena creada por la Ley 21.719 con mandato de supervisar el cumplimiento de la protección de datos personales en Chile. Fiscaliza a Responsables y Encargados del tratamiento, recibe reclamos de titulares, investiga brechas y aplica sanciones.
Es la contraparte chilena de agencias como la AEPD (España), la CNIL (Francia) o la ANPD (Brasil). Su creación marca el fin de la ausencia regulatoria histórica en materia de datos personales en Chile, que rigió desde 1999 con la Ley 19.628 sin autoridad supervisora dedicada.
Dato clave: la APDP entra en vigencia plena el 1 de diciembre de 2026, luego del período de vacatio legis de 24 meses desde la publicación de la Ley 21.719 (diciembre 2024). Desde ese día tiene facultad de fiscalizar, recibir reclamos y aplicar sanciones.
La Ley 21.719 asigna a la APDP funciones específicas de supervisión, sanción y educación:
Inspecciones proactivas o reactivas a empresas que traten datos personales. Requerimiento del RAT (art. 12) con plazo de 15 días.
Cuando el Responsable niega o no responde un ejercicio ARSOP-B/ARCO+ en 30 días, el titular escala a la APDP.
Recibe notificaciones obligatorias en 72h y puede iniciar investigación forense adicional según impacto.
Multas hasta 20.000 UTM en 3 niveles (leves, graves, gravísimas) según art. 45. Puede ordenar suspensión de tratamiento.
Reconoce países con nivel adecuado. Aprueba mecanismos alternativos (cláusulas tipo, BCR) para transferencias fuera de esos países.
Interpreta la Ley 21.719 con opiniones vinculantes. Publica guías sectoriales (salud, fintech, educación, etc.).
Toda empresa que trate datos personales de residentes en Chile (independiente de dónde esté domiciliada) debe cumplir con estas 8 obligaciones antes del 1 de diciembre de 2026:
Documento interno con 17 campos por actividad. Disponible para APDP en 15 días si es requerido.
Formulario y workflow para responder Acceso, Rectificación, Supresión, Oposición, Portabilidad, Bloqueo en 30 días.
Desde el conocimiento razonable, no desde el ataque. Comunicación a titulares afectados sin dilación indebida.
Obligatoria para tratamientos de alto riesgo: biometría, decisiones automatizadas, datos sensibles a escala.
Obligatorio para organismos públicos, tratamientos a gran escala de datos sensibles o vigilancia sistemática.
DPA firmado con cada proveedor cloud, SaaS o subcontratista que procese datos por cuenta de tu empresa.
7 actividades obligatorias documentadas en cronograma anual: RAT, DPIA, capacitación, simulacros, auditoría, reporte.
Solo a países con nivel adecuado reconocido por APDP, o con mecanismos alternativos aprobados.
El art. 45 de la Ley 21.719 establece 3 niveles de sanciones económicas administrativas:
Incumplimientos formales sin afectación grave: RAT desactualizado, omisiones documentales, respuesta ARSOP-B fuera de plazo sin daño material.
No notificar brecha, tratar sin base legítima, transferir sin garantías, denegar sistemáticamente derechos, ausencia de DPO cuando es obligatorio.
Ocultamiento deliberado de brecha, reincidencia en infracciones graves, tratamiento ilícito de datos sensibles con impacto masivo, obstrucción a la APDP.
⚠️ Sanciones no monetarias: la APDP también puede ordenar la suspensión inmediata de tratamientos ilícitos, la publicación de la sanción en su portal (impacto reputacional), y —en casos gravísimos— la inhabilitación temporal del Responsable para tratar datos personales en Chile.
El art. 41 establece un plazo estricto de 72 horas desde que la organización toma conocimiento razonable de una brecha (no desde el ataque en sí). Este es el timeline operativo esperado:
DPO/CISO activan war-room. Timestamp exacto del conocimiento razonable = arranca el reloj de 72h.
Aplicar decision tree "¿es notificable?" Aislar sistemas comprometidos sin destruir logs.
Volumen exacto de titulares. Comunicación al Directorio. Draft del formulario APDP.
Legal + DPO + CEO aprueban formulario. Preparar comunicación a titulares.
Formulario a canal APDP. Comunicación a titulares. Bitácora completa para eventual fiscalización.
🎁 Recurso gratuito: descarga nuestro Playbook Notificación 72h APDP (PDF operativo 12 páginas) con timeline minuto-a-minuto, decision tree, 3 templates de comunicación (war-room, APDP, titulares) y formulario tipo APDP con 18 campos.
Tienes tiempo limitado. Estos son los pasos priorizados para llegar preparado sin quemar al equipo:
Son dos agencias distintas: la APDP (Ley 21.719) supervisa el uso de datos personales y derechos de titulares. La ANCI (Ley 21.663 Marco de Ciberseguridad) supervisa la ciberseguridad de Operadores de Importancia Vital (OIV). Una empresa puede tener que reportar a ambas: brecha con datos personales → APDP en 72h; incidente ciber crítico si eres OIV → ANCI en 24-72h.
La Ley 21.719 no establece un registro previo obligatorio de empresas, pero sí exige mantener internamente el RAT (art. 12) disponible para presentar a la APDP dentro de 15 días si es requerido. Ciertas actividades pueden requerir consulta previa (ej: transferencias internacionales a países sin nivel adecuado).
El titular ejerce su derecho directamente ante el Responsable del tratamiento, no ante la APDP. Los derechos son: Acceso, Rectificación, Cancelación/Supresión, Oposición, Portabilidad y Bloqueo. El Responsable tiene 30 días para responder. Si niega o no responde, el titular puede reclamar ante la APDP, que investigará y puede sancionar.
La Ley 21.719 aplica extraterritorialmente: cualquier empresa —independiente de dónde esté domiciliada— que trate datos de residentes en Chile con propósito de ofrecerles productos/servicios o monitorear su comportamiento, está sujeta a la APDP. Debes designar un representante en Chile si tratas datos a gran escala desde el exterior.
La APDP publicará su formulario y portal oficial en su sitio web cuando entre en vigencia plena (1 dic 2026). Mientras tanto, empresas que anticipan incidentes deben mantener draft de la comunicación con los 18 campos esperados (identificación del Responsable, timestamps, tipos de datos, volumen, medidas, etc.). Nuestro Playbook 72h APDP incluye la plantilla completa.
Vigía automatiza todo el ciclo Ley 21.719: RAT auto-poblado desde tus sistemas, DPIAs con IA, brechas 72h con countdown, DPA Registry con expiraciones monitoreadas y reporte anual al Directorio con un clic. En 30 min te mostramos cómo tu programa pasa de plantillas a operación viva.