Checklist Ley 21.719:
30 obligaciones para tu empresa en Chile
Guía operativa con las obligaciones legales priorizadas, los plazos críticos (72h, 30d, 12 semanas, anual), sectores afectados y los 7 pasos de implementación que recomendamos a clientes Vigía.
1. Contexto rápido
La Ley 21.719 reemplaza a la Ley 19.628 y entra en plena fiscalización en 2026 por la Agencia de Protección de Datos Personales (APDP). Aplica a toda empresa que trate datos personales de personas en Chile, sin importar el país de origen.
Sanciones máximas
- Infracciones leves: hasta 5.000 UTM (~CLP 320M)
- Infracciones graves: hasta 10.000 UTM (~CLP 640M)
- Gravísimas: hasta 20.000 UTM (~CLP 1.280M) o 4% de ingresos anuales globales
2. Plazos críticos que no puedes ignorar
- 72 horas brecha Notificar a APDP toda brecha de seguridad que afecte datos personales.
- 30 días ARCO+ Responder solicitudes de acceso, rectificación, cancelación, oposición + portabilidad y opt-out automatizado.
- 12 semanas DPIA Evaluar impacto antes de tratamientos de alto riesgo (IA, perfilamiento, datos sensibles).
- Anual RAT Actualizar Registro de Actividades de Tratamiento y revisar políticas.
- Inmediato DPO Designar Delegado de Protección de Datos si tratas datos sensibles o haces tratamiento sistemático a gran escala.
3. Checklist · 30 obligaciones priorizadas
Gobernanza y rol (P0 — primero)
- P0 Designar formalmente al DPO (Delegado de Protección de Datos) con contrato/acta.
- P0 Publicar contacto del DPO en sitio web y políticas internas.
- P0 Documentar política general de privacidad firmada por dirección.
- P0 Levantar mapa de procesos que tratan datos personales (interno + proveedores).
Registro de Actividades (RAT) — Art. 15
- P0 Crear RAT con: finalidades, bases legales, categorías de datos, plazos retención, transferencias.
- P0 Identificar tratamientos de datos sensibles (salud, biometría, ideología, sexualidad).
- P1 Marcar tratamientos de alto riesgo que requieren DPIA.
- P1 Revisar y firmar RAT al menos anualmente.
Derechos del titular (ARCO+) — Art. 16-22
- P0 Habilitar canal de contacto (email, formulario web) para ejercer derechos.
- P0 Procedimiento documentado para responder en máximo 30 días corridos.
- P1 Implementar portabilidad de datos (entregar en formato estructurado).
- P1 Permitir opt-out de decisiones automatizadas / perfilamiento.
- P2 Registrar y trazar todas las solicitudes ARCO+ (auditoría futura APDP).
Consentimiento y bases legales — Art. 12-14
- P0 Obtener consentimiento libre, específico, informado e inequívoco (no checkboxes preseleccionados).
- P0 Demostrar que se obtuvo consentimiento (logs, fecha, contenido aceptado).
- P1 Mecanismo simple para retirar consentimiento (1 clic mínimo).
- P1 Documentar bases legales alternativas cuando no aplique consentimiento (contrato, ley, interés legítimo).
Brechas y notificaciones — Art. 38
- P0 Procedimiento de detección y clasificación de brechas (severidad, datos afectados).
- P0 Plantilla de notificación a APDP en menos de 72 horas (causa, impacto, mitigación).
- P1 Comunicación a titulares afectados sin demora cuando hay alto riesgo.
- P1 Registro interno de todas las brechas (incluso las no notificables).
DPIA — Evaluaciones de Impacto — Art. 25
- P1 Aplicar DPIA antes de: IA, perfilamiento, datos sensibles a gran escala, vigilancia, decisiones automatizadas.
- P1 Documentar riesgos identificados, medidas mitigantes y residuales.
- P2 Consultar a APDP cuando el DPIA muestra riesgo alto no mitigable.
Transferencias internacionales — Art. 27
- P1 Identificar todas las transferencias fuera de Chile (cloud US, EU, India, etc).
- P1 Validar nivel adecuado de protección o cláusulas contractuales tipo.
Proveedores y encargados — Art. 24
- P0 Firmar DPA (Data Processing Agreement) con todo encargado del tratamiento.
- P1 Inventario de proveedores con acceso a datos y nivel de criticidad.
Medidas técnicas y organizativas — Art. 19
- P0 Implementar controles de seguridad proporcionales (cifrado, control accesos, backups, logging).
- P1 Programa de awareness y capacitación al personal (al menos anual).
4. Sectores con foco APDP 2026
- Salud y prestadores — datos sensibles, alto volumen, brechas frecuentes.
- Retail y e-commerce — perfilamiento, cookies, marketing comportamental.
- Fintech y banca — scoring crediticio, decisiones automatizadas, sensibilidad financiera.
- Edtech — datos de menores, requiere consentimiento de representante legal.
- Empresas con IA — DPIA obligatorio si hay decisiones automatizadas con impacto.
- Servicios públicos / OIV — operadores de importancia vital con régimen reforzado.
5. Plan 7 pasos para cumplir antes de fiscalización
- Semana 1-2: Designar DPO, mapa de procesos, kickoff con dirección.
- Semana 3-4: Levantar RAT completo, identificar tratamientos sensibles y de alto riesgo.
- Semana 5-6: Redactar política de privacidad, procedimientos ARCO+ y brechas.
- Semana 7-8: Firmar DPAs con proveedores críticos, mapear transferencias internacionales.
- Semana 9-10: DPIAs para tratamientos identificados como alto riesgo.
- Semana 11: Capacitación al personal, simulacro de brecha (notificación 72h).
- Semana 12: Auditoría interna, ajustes, firma final por dirección. Operación normal.
Vigía automatiza este checklist completo
Módulo Privacidad: RAT generado por IA, DPIA con flujo asistido, gestor de brechas con notificación APDP en 72h, ARCO+ con cola y SLAs, DPA tracker, mapeo transferencias internacionales. Todo en un solo lugar, sin Excel.
Ver Vigía en 30 minutos© 2025-2026 BuhoSec AI LLC · Vigía · Este checklist es orientativo y no reemplaza asesoría legal especializada.