Recurso gratuito · Versión 1.0 · Mayo 2026

Checklist Ley 21.719:
30 obligaciones para tu empresa en Chile

Guía operativa con las obligaciones legales priorizadas, los plazos críticos (72h, 30d, 12 semanas, anual), sectores afectados y los 7 pasos de implementación que recomendamos a clientes Vigía.

1. Contexto rápido

La Ley 21.719 reemplaza a la Ley 19.628 y entra en plena fiscalización en 2026 por la Agencia de Protección de Datos Personales (APDP). Aplica a toda empresa que trate datos personales de personas en Chile, sin importar el país de origen.

Sanciones máximas

2. Plazos críticos que no puedes ignorar

3. Checklist · 30 obligaciones priorizadas

Gobernanza y rol (P0 — primero)

  1. P0 Designar formalmente al DPO (Delegado de Protección de Datos) con contrato/acta.
  2. P0 Publicar contacto del DPO en sitio web y políticas internas.
  3. P0 Documentar política general de privacidad firmada por dirección.
  4. P0 Levantar mapa de procesos que tratan datos personales (interno + proveedores).

Registro de Actividades (RAT) — Art. 15

  1. P0 Crear RAT con: finalidades, bases legales, categorías de datos, plazos retención, transferencias.
  2. P0 Identificar tratamientos de datos sensibles (salud, biometría, ideología, sexualidad).
  3. P1 Marcar tratamientos de alto riesgo que requieren DPIA.
  4. P1 Revisar y firmar RAT al menos anualmente.

Derechos del titular (ARCO+) — Art. 16-22

  1. P0 Habilitar canal de contacto (email, formulario web) para ejercer derechos.
  2. P0 Procedimiento documentado para responder en máximo 30 días corridos.
  3. P1 Implementar portabilidad de datos (entregar en formato estructurado).
  4. P1 Permitir opt-out de decisiones automatizadas / perfilamiento.
  5. P2 Registrar y trazar todas las solicitudes ARCO+ (auditoría futura APDP).

Consentimiento y bases legales — Art. 12-14

  1. P0 Obtener consentimiento libre, específico, informado e inequívoco (no checkboxes preseleccionados).
  2. P0 Demostrar que se obtuvo consentimiento (logs, fecha, contenido aceptado).
  3. P1 Mecanismo simple para retirar consentimiento (1 clic mínimo).
  4. P1 Documentar bases legales alternativas cuando no aplique consentimiento (contrato, ley, interés legítimo).

Brechas y notificaciones — Art. 38

  1. P0 Procedimiento de detección y clasificación de brechas (severidad, datos afectados).
  2. P0 Plantilla de notificación a APDP en menos de 72 horas (causa, impacto, mitigación).
  3. P1 Comunicación a titulares afectados sin demora cuando hay alto riesgo.
  4. P1 Registro interno de todas las brechas (incluso las no notificables).

DPIA — Evaluaciones de Impacto — Art. 25

  1. P1 Aplicar DPIA antes de: IA, perfilamiento, datos sensibles a gran escala, vigilancia, decisiones automatizadas.
  2. P1 Documentar riesgos identificados, medidas mitigantes y residuales.
  3. P2 Consultar a APDP cuando el DPIA muestra riesgo alto no mitigable.

Transferencias internacionales — Art. 27

  1. P1 Identificar todas las transferencias fuera de Chile (cloud US, EU, India, etc).
  2. P1 Validar nivel adecuado de protección o cláusulas contractuales tipo.

Proveedores y encargados — Art. 24

  1. P0 Firmar DPA (Data Processing Agreement) con todo encargado del tratamiento.
  2. P1 Inventario de proveedores con acceso a datos y nivel de criticidad.

Medidas técnicas y organizativas — Art. 19

  1. P0 Implementar controles de seguridad proporcionales (cifrado, control accesos, backups, logging).
  2. P1 Programa de awareness y capacitación al personal (al menos anual).

4. Sectores con foco APDP 2026

5. Plan 7 pasos para cumplir antes de fiscalización

  1. Semana 1-2: Designar DPO, mapa de procesos, kickoff con dirección.
  2. Semana 3-4: Levantar RAT completo, identificar tratamientos sensibles y de alto riesgo.
  3. Semana 5-6: Redactar política de privacidad, procedimientos ARCO+ y brechas.
  4. Semana 7-8: Firmar DPAs con proveedores críticos, mapear transferencias internacionales.
  5. Semana 9-10: DPIAs para tratamientos identificados como alto riesgo.
  6. Semana 11: Capacitación al personal, simulacro de brecha (notificación 72h).
  7. Semana 12: Auditoría interna, ajustes, firma final por dirección. Operación normal.

Vigía automatiza este checklist completo

Módulo Privacidad: RAT generado por IA, DPIA con flujo asistido, gestor de brechas con notificación APDP en 72h, ARCO+ con cola y SLAs, DPA tracker, mapeo transferencias internacionales. Todo en un solo lugar, sin Excel.

Ver Vigía en 30 minutos

© 2025-2026 BuhoSec AI LLC · Vigía · Este checklist es orientativo y no reemplaza asesoría legal especializada.