[{"data":1,"prerenderedAt":409},["ShallowReactive",2],{"blog-\u002Fblog\u002Fley-21719-datos-personales-que-cambia\u002F":3,"related-\u002Fblog\u002Fley-21719-datos-personales-que-cambia":382},{"id":4,"title":5,"author":6,"body":7,"category":305,"date":364,"dateModified":365,"description":366,"extension":367,"featured":368,"image":369,"imageAlt":365,"meta":370,"navigation":371,"path":372,"readTime":373,"seo":374,"stem":375,"tags":376,"__hash__":381},"blog\u002Fblog\u002Fley-21719-datos-personales-que-cambia.md","Ley 21.719 de datos personales, qué cambia para su organización","Equipo Normatic AI",{"type":8,"value":9,"toc":348},"minimark",[10,14,17,22,25,28,86,93,97,100,103,141,148,152,155,160,167,171,182,186,194,198,205,222,226,233,237,240,285,291,294,316,320,338],[11,12,13],"p",{},"La Ley 21.719 reescribe el marco chileno de protección de datos personales y reemplaza un régimen que llevaba décadas sin actualizarse. Para los delegados de protección de datos y las áreas legales, el cambio no es cosmético. Pasa de un esquema con poca fiscalización efectiva a un modelo inspirado en estándares internacionales, con una autoridad dedicada, obligaciones documentales concretas y consecuencias reales por incumplir. Quien empiece a prepararse temprano llegará con margen, y quien lo postergue tendrá que improvisar bajo presión.",[11,15,16],{},"Este artículo repasa qué cambia respecto del régimen anterior, cómo se fortalecen los derechos de los titulares, qué obligaciones nuevas asumen las organizaciones y por dónde conviene empezar a trabajar hoy.",[18,19,21],"h2",{"id":20},"qué-cambia-respecto-del-régimen-anterior","Qué cambia respecto del régimen anterior",[11,23,24],{},"El cambio de fondo es de enfoque. El marco anterior reconocía derechos, pero carecía de un órgano que los hiciera valer de manera sistemática y de obligaciones operativas claras para quienes tratan datos. La nueva ley corrige ambos puntos.",[11,26,27],{},"Estos son los ejes principales del nuevo régimen.",[29,30,31,39,70,76],"ul",{},[32,33,34,38],"li",{},[35,36,37],"strong",{},"Creación de la Agencia de Protección de Datos Personales."," Una autoridad de control con facultades para fiscalizar, instruir procedimientos, dictar instrucciones y aplicar sanciones. Su existencia transforma el cumplimiento de una expectativa difusa en una obligación supervisada.",[32,40,41,44,45,48,49,52,53,48,56,48,59,48,62,65,66,69],{},[35,42,43],{},"Principios rectores explícitos."," El tratamiento debe ajustarse a principios como ",[35,46,47],{},"licitud",", ",[35,50,51],{},"finalidad"," (los datos se recogen para fines determinados, explícitos y lícitos), ",[35,54,55],{},"proporcionalidad",[35,57,58],{},"calidad",[35,60,61],{},"transparencia",[35,63,64],{},"seguridad"," y ",[35,67,68],{},"responsabilidad",". Estos principios dejan de ser declaraciones de buena voluntad y pasan a ser exigibles.",[32,71,72,75],{},[35,73,74],{},"Tratamiento de datos sensibles con mayor protección."," Categorías como salud, datos biométricos, origen, afiliación u opiniones reciben un estándar reforzado.",[32,77,78,81,82,85],{},[35,79,80],{},"Régimen de responsabilidad proactiva."," Ya no basta con no hacer daño, porque la organización debe poder ",[35,83,84],{},"demostrar"," que cumple, lo que eleva el valor de la documentación.",[87,88,90],"alert",{"type":89},"warning",[11,91,92],{},"La ley contempla un período de entrada en vigencia que da plazo para adecuarse, pero ese tiempo es para construir, no para esperar. Levantar inventarios, contratos y procedimientos toma meses en organizaciones medianas. ",[18,94,96],{"id":95},"cómo-se-fortalecen-los-derechos-de-los-titulares","Cómo se fortalecen los derechos de los titulares",[11,98,99],{},"Las personas cuyos datos se tratan ganan derechos más amplios y vías más concretas para ejercerlos. Las áreas legales deben preparar procesos internos capaces de responder a estas solicitudes dentro de los plazos que fije la ley. ",[11,101,102],{},"Estos son algunos de los derechos reconocidos y reforzados.",[29,104,105,111,117,123,129,135],{},[32,106,107,110],{},[35,108,109],{},"Acceso."," Conocer qué datos se tratan, con qué finalidad y a quién se comunican.",[32,112,113,116],{},[35,114,115],{},"Rectificación."," Corregir datos inexactos o desactualizados.",[32,118,119,122],{},[35,120,121],{},"Supresión (cancelación)."," Solicitar la eliminación cuando ya no exista fundamento para el tratamiento.",[32,124,125,128],{},[35,126,127],{},"Oposición."," Oponerse al tratamiento en ciertos supuestos.",[32,130,131,134],{},[35,132,133],{},"Portabilidad."," Obtener los datos en un formato que permita transferirlos a otro responsable, en los casos previstos.",[32,136,137,140],{},[35,138,139],{},"Bloqueo."," Suspender temporalmente el tratamiento mientras se resuelve una controversia.",[11,142,143,144,147],{},"En la práctica, cada derecho exige un ",[35,145,146],{},"procedimiento operativo"," que contemple un canal para recibir la solicitud, un responsable que la atienda, criterios para responder y un registro que acredite que se respondió en plazo. Un derecho que la organización no sabe cómo procesar se convierte en un reclamo ante la Agencia.",[18,149,151],{"id":150},"las-nuevas-obligaciones-de-las-organizaciones","Las nuevas obligaciones de las organizaciones",[11,153,154],{},"Aquí está el grueso del trabajo. La ley traslada a las organizaciones obligaciones que antes eran difusas y las vuelve concretas y auditables.",[156,157,159],"h3",{"id":158},"registro-de-actividades-de-tratamiento","Registro de actividades de tratamiento",[11,161,162,163,166],{},"Las organizaciones deben mantener un ",[35,164,165],{},"registro de las actividades de tratamiento"," que detalle qué datos tratan, con qué finalidad, sobre qué base de licitud, por cuánto tiempo, con quién los comparten y qué medidas de seguridad aplican. Este registro es, en la práctica, el mapa que permite demostrar cumplimiento ante una fiscalización. Sin él, ninguna otra obligación puede sostenerse, porque no se puede proteger lo que no se ha inventariado.",[156,168,170],{"id":169},"gestión-del-consentimiento","Gestión del consentimiento",[11,172,173,174,177,178,181],{},"Cuando la base de licitud sea el consentimiento, este debe ser ",[35,175,176],{},"libre, informado, específico e inequívoco",", y la organización debe poder demostrar que lo obtuvo. Esto implica revisar formularios, casillas, textos informativos y la forma en que se almacena la evidencia del consentimiento. También supone habilitar una vía sencilla para ",[35,179,180],{},"retirarlo",", tan accesible como fue otorgarlo.",[156,183,185],{"id":184},"notificación-de-brechas-de-seguridad","Notificación de brechas de seguridad",[11,187,188,189,192,193],{},"La ley incorpora la obligación de ",[35,190,191],{},"notificar las brechas"," que afecten datos personales, tanto a la autoridad como, en ciertos casos, a los titulares afectados. Esto exige tener definido de antemano un procedimiento de respuesta a incidentes que precise cómo se detecta una brecha, quién la evalúa, cómo se decide si corresponde notificar y dentro de qué plazo. "," Improvisar este proceso durante un incidente real es la peor opción posible.",[156,195,197],{"id":196},"medidas-de-seguridad","Medidas de seguridad",[11,199,200,201,204],{},"El responsable debe adoptar medidas ",[35,202,203],{},"técnicas y organizativas"," apropiadas al riesgo del tratamiento. Sin pretender una lista cerrada, estas son algunas de las que suelen considerarse.",[29,206,207,210,213,216,219],{},[32,208,209],{},"Controles de acceso basados en el principio de mínimo privilegio.",[32,211,212],{},"Cifrado en reposo con llave por canal y cifrado en tránsito para datos sensibles.",[32,214,215],{},"Registros de auditoría que permitan trazar quién accedió a qué y cuándo.",[32,217,218],{},"Políticas de retención y eliminación segura.",[32,220,221],{},"Acuerdos de tratamiento con proveedores (encargados) que tratan datos por cuenta de la organización.",[156,223,225],{"id":224},"sanciones","Sanciones",[11,227,228,229,232],{},"La ley establece un régimen sancionatorio que puede ser ",[35,230,231],{},"elevado",", con graduación según la gravedad de la infracción. El mensaje para la alta dirección es directo. El incumplimiento deja de ser un riesgo teórico y pasa a tener un costo económico y reputacional concreto. ",[18,234,236],{"id":235},"qué-debe-empezar-a-preparar-su-organización","Qué debe empezar a preparar su organización",[11,238,239],{},"La adecuación se aborda mejor por etapas. Una hoja de ruta razonable parte por entender qué se tiene y termina por institucionalizar el cumplimiento.",[241,242,243,249,255,261,267,273,279],"ol",{},[32,244,245,248],{},[35,246,247],{},"Levantar el inventario de datos."," Identifique qué datos personales trata, dónde residen, con qué finalidad y quién accede a ellos. Es la base de todo lo demás.",[32,250,251,254],{},[35,252,253],{},"Construir el registro de actividades de tratamiento."," Formalice ese inventario en un registro vivo, con base de licitud y plazos de conservación por cada actividad.",[32,256,257,260],{},[35,258,259],{},"Revisar las bases de licitud y el consentimiento."," Verifique que cada tratamiento tenga fundamento legal y rehaga los mecanismos de consentimiento donde corresponda.",[32,262,263,266],{},[35,264,265],{},"Definir procesos para los derechos de los titulares."," Establezca un canal de solicitudes, responsables y plazos internos de respuesta.",[32,268,269,272],{},[35,270,271],{},"Diseñar el procedimiento de respuesta a brechas."," Documente detección, evaluación, notificación y aprendizaje posterior al incidente.",[32,274,275,278],{},[35,276,277],{},"Reforzar las medidas de seguridad."," Ajuste controles técnicos y organizativos al nivel de riesgo, y revise los contratos con encargados.",[32,280,281,284],{},[35,282,283],{},"Definir gobernanza y roles."," Asigne responsabilidades de protección de datos y, según el caso, evalúe la figura de un delegado, además de capacitar a las áreas involucradas.",[87,286,288],{"type":287},"info",[11,289,290],{},"La documentación es la mejor defensa. En el nuevo régimen, demostrar que se cumple es tan importante como cumplir: registros, políticas y evidencia de procesos son lo que se revisa ante una fiscalización.",[11,292,293],{},"Más que un proyecto legal aislado, la adecuación a la Ley 21.719 es un cambio de cultura, que implica tratar los datos personales como un activo que se gobierna con responsabilidad y no como un subproducto operativo. Las organizaciones que lo asuman así reducirán su exposición y, de paso, ganarán la confianza de clientes y trabajadores.",[11,295,296,297,302,303,306,307,310,311,315],{},"Si está revisando cómo abordar la ",[298,299,301],"a",{"href":300},"\u002Fnormativas\u002Fley-21719","Ley 21.719"," en su organización, conviene apoyarse en herramientas que aporten trazabilidad y documentación desde el diseño. En Normatic AI, el módulo de ",[35,304,305],{},"Protección de Datos"," se encuentra ",[35,308,309],{},"próximamente \u002F en preparación","; mientras tanto, la documentación normativa y la gestión de cumplimientos de la ",[298,312,314],{"href":313},"\u002Fplataforma","plataforma"," ya permiten ordenar políticas, evidencias y responsables.",[18,317,319],{"id":318},"cómo-ayuda-normatic-ai","Cómo ayuda Normatic AI",[11,321,322,325,326,329,330,333,334,337],{},[35,323,324],{},"Normatic AI"," es la suite de cumplimiento normativo que reúne en un solo lugar el ",[35,327,328],{},"canal de denuncias",", la ",[35,331,332],{},"gestión de riesgos (GRC)"," y la ",[35,335,336],{},"documentación normativa"," de su organización. Tecnología nacional, con seguridad por diseño y aislamiento por organización.",[11,339,340,343,344],{},[298,341,342],{"href":313},"Conozca la plataforma"," · ",[298,345,347],{"href":346},"\u002Fcontacto","Solicite una demostración",{"title":349,"searchDepth":350,"depth":351,"links":352},"",2,3,[353,354,355,362,363],{"id":20,"depth":350,"text":21},{"id":95,"depth":350,"text":96},{"id":150,"depth":350,"text":151,"children":356},[357,358,359,360,361],{"id":158,"depth":351,"text":159},{"id":169,"depth":351,"text":170},{"id":184,"depth":351,"text":185},{"id":196,"depth":351,"text":197},{"id":224,"depth":351,"text":225},{"id":235,"depth":350,"text":236},{"id":318,"depth":350,"text":319},"2026-05-19",null,"Qué cambia con la nueva ley chilena de protección de datos: Agencia, derechos reforzados, registro de tratamientos, consentimiento, brechas y qué preparar.","md",false,"\u002Fimages\u002Fblog\u002Fley-21719-datos-personales-que-cambia.jpg",{},true,"\u002Fblog\u002Fley-21719-datos-personales-que-cambia",8,{"title":5,"description":366},"blog\u002Fley-21719-datos-personales-que-cambia",[305,301,377,378,379,380],"Cumplimiento","Privacidad","DPO","Seguridad de la Información","tyX5ZEb3Fn01OqWB6trdYeJZ5gbsz5WybxZXeDMHEv0",[383,391,399],{"path":384,"title":385,"description":386,"category":305,"tags":387,"date":390},"\u002Fblog\u002Fderechos-arco-como-responder-solicitud","Derechos ARCO+, cómo responder la solicitud de un titular de datos","Guía operativa para delegados de protección de datos: cómo identificar al solicitante, registrar, evaluar, responder y dejar evidencia de una solicitud ARCO+.",[388,389,305,301,377],"ARCO+","Derechos de los titulares","2026-05-14",{"path":392,"title":393,"description":394,"category":305,"tags":395,"date":398},"\u002Fblog\u002Fpostergacion-ley-21719-boletin-18623","Postergación de la Ley 21.719 a 2027, qué dice el Boletín 18.623-07","El Gobierno ingresó al Senado un proyecto para aplazar un año la Ley 21.719. Tres semanas después sigue sin votarse y la fecha vigente sigue siendo diciembre de 2026. Qué cambia el proyecto y qué conviene hacer mientras se tramita.",[301,305,396,377,397],"Agencia de Protección de Datos","Chile","2026-09-10",{"path":400,"title":401,"description":402,"category":305,"tags":403,"date":408},"\u002Fblog\u002Fmexico-cumplir-lfpdppp-sin-reglamento","Cómo cumplir la LFPDPPP mexicana mientras su reglamento sigue pendiente","La ley lleva dieciocho meses vigente y todavía no tiene reglamento propio. Qué rige mientras tanto, qué hacer con las referencias al INAI y cómo documentar el cumplimiento sin norma secundaria.",[404,305,405,377,406,407],"LFPDPPP","Aviso de Privacidad","México","SABG","2026-09-20",1790187315626]