Chile suma una segunda gran reforma regulatoria en materia digital. Mientras la Ley Marco de Ciberseguridad (Ley 21.663) regula la protección de sistemas e infraestructura, la Ley 21.719 regula específicamente la protección de los datos personales que esos sistemas contienen. Ambas normas conviven y, para muchas organizaciones, se superponen en la práctica.
Qué es la Ley 21.719
La Ley 21.719 es la nueva normativa de protección de datos personales en Chile. Entra en vigor el 1 de diciembre de 2026 y crea la Agencia de Protección de Datos Personales, el organismo que fiscalizará su cumplimiento. Aplica a cualquier persona natural o jurídica que trate datos personales, y también a los órganos públicos en el ejercicio de sus funciones.
Qué exige la ley
Delegado de Protección de Datos
Las organizaciones que tratan datos personales de forma significativa deben designar un Delegado de Protección de Datos, responsable de supervisar el cumplimiento normativo.
Derechos ARCO
La ley refuerza los derechos de las personas sobre sus propios datos: acceso, rectificación, cancelación y oposición, además de nuevos derechos como la portabilidad.
Evaluaciones de impacto
Antes de implementar tratamientos de datos de alto riesgo, las organizaciones deben realizar evaluaciones de impacto que documenten los riesgos y las medidas de mitigación.
Notificación de brechas
Ante una brecha de seguridad que afecte datos personales, la ley exige notificar a la autoridad dentro de un plazo de 72 horas, similar en lógica al reporte de incidentes que exige la Ley 21.663 al CSIRT Nacional.
Cómo se articula con la Ley 21.663
Ambas leyes comparten una misma lógica de fondo: gestionar el riesgo de forma proactiva y demostrar, con evidencia, que los controles funcionan. Una organización que ya avanzó en su SGSI conforme a la Ley 21.663 tiene buena parte del trabajo hecho para la 21.719: gobernanza definida, controles de acceso, gestión de incidentes y evidencias documentadas. Lo que suma la Ley 21.719 es una capa específica sobre los datos personales: base legal del tratamiento, derechos ARCO y evaluaciones de impacto que no forman parte del alcance de la Ley 21.663.
Las organizaciones calificadas como Operadores de Importancia Vital, que ya manejan datos sensibles de sus usuarios o pacientes, deberían evaluar ambas normativas de forma conjunta en lugar de abordarlas como proyectos separados.
Por dónde empezar
Lo recomendable es un diagnóstico conjunto que identifique qué controles ya cubiertos por la Ley 21.663 sirven también para la Ley 21.719, y qué brechas son específicas de protección de datos: mapeo de tratamientos, designación del DPO y evaluaciones de impacto pendientes.
En INSSIDE ofrecemos apoyo integral para el cumplimiento de la Ley 21.719, integrado con nuestra práctica de GRC y ciberseguridad bajo la Ley 21.663. Contáctenos.

