Documento legal impreso sobre un escritorio junto a un calendario
Protección de Datos

Postergación de la Ley 21.719 a 2027, qué dice el Boletín 18.623-07

El Gobierno ingresó al Senado un proyecto para aplazar un año la Ley 21.719. Tres semanas después sigue sin votarse y la fecha vigente sigue siendo diciembre de 2026. Qué cambia el proyecto y qué conviene hacer mientras se tramita.

Equipo Normatic AI10 de septiembre de 20268 min de lectura Actualizado el 20 de septiembre de 2026

El 31 de agosto de 2026 el Gobierno ingresó al Senado un mensaje presidencial que propone postergar la entrada en vigencia de la Ley 21.719 desde el 1 de diciembre de 2026 hasta el 1 de diciembre de 2027. El proyecto es el Boletín 18.623-07 y recibió suma urgencia el 1 de septiembre.

Conviene partir por lo que más importa y suele perderse en los titulares. El proyecto no está aprobado. Es un mensaje en primer trámite constitucional en el Senado, puede modificarse, demorarse o rechazarse durante la discusión parlamentaria. Mientras no se apruebe y se publique, la fecha que rige sigue siendo el 1 de diciembre de 2026.

Actualización del 20 de septiembre de 2026. Tres semanas después del ingreso, y pese a la suma urgencia, el proyecto todavía no se vota. La fecha vigente sigue siendo diciembre de 2026. Al final de este artículo agregamos lo que apareció en la discusión durante estas semanas.

Qué contiene el proyecto

El mensaje consta de un artículo único con cuatro numerales de modificaciones y dos disposiciones transitorias propias. No deroga la Ley 21.719 ni reemplaza su contenido sustantivo. Ajusta dos cosas, el calendario y la institucionalidad de la Agencia.

La nueva fecha. El numeral central reemplaza el 1 de diciembre de 2026 por el 1 de diciembre de 2027 como momento desde el cual comienzan a regir las modificaciones que la Ley 21.719 introduce a la Ley 19.628 sobre vida privada, a la Ley 20.285 sobre acceso a la información pública y a la Ley 19.496 sobre protección de los derechos de los consumidores.

Un Consejo Directivo más grande. La Agencia de Protección de Datos Personales fue creada por la propia Ley 21.719 como corporación autónoma de derecho público, técnica y descentralizada, dirigida por un Consejo Directivo de tres miembros. El proyecto lo amplía a cinco y sube el quórum interno de dos a tres integrantes. El mensaje argumenta que tres personas no alcanzan para las competencias que la ley le entrega a la Agencia.

Designación anticipada. Hoy la primera designación del Consejo debe hacerse a más tardar seis meses antes de la entrada en vigencia. El proyecto lleva ese plazo a doce meses.

Renovación escalonada. La primera renovación se adapta a períodos de dos, cuatro y seis años, para que el Consejo no se renueve completo de una vez.

Cronología de la Ley 21.719 y del Boletín 18.623-07 Cronología en seis hitos. El 13 de diciembre de 2024 se publica la Ley 21.719, con una vacancia de 24 meses. El 1 de junio de 2026 era la fecha en que la Agencia de Protección de Datos Personales debía estar operativa según la propia ley, y no se cumplió. Antes de eso, en mayo de 2026, el Senado había rechazado la primera propuesta de consejeros. El 31 de agosto de 2026 ingresa el Boletín 18.623-07, que recibe suma urgencia desde el 1 de septiembre. La fecha vigente de entrada en vigencia sigue siendo el 1 de diciembre de 2026. El proyecto propone trasladarla al 1 de diciembre de 2027, pero esa fecha no está aprobada. 13 dic 2024Se publica la Ley 21.719, con vacanciade 24 meses1 jun 2026Fecha en que la Agencia debía estaroperativa según la propia leyNo se cumpliómay 2026El Senado rechaza la primera propuestade consejeros31 ago 2026Ingresa el Boletín 18.623-07, con sumaurgencia desde el 1 de septiembre1 dic 2026Fecha vigente de entrada en vigencia1 dic 2027Fecha propuesta por el proyectoNo aprobado
Cronología de la Ley 21.719. El proyecto que la posterga todavía no se vota.

Por qué se está pidiendo el aplazamiento

Acá está la parte que explica todo lo demás, y vale la pena leerla con calma porque cambia cómo se interpreta la noticia.

La propia Ley 21.719 ordenaba que la Agencia de Protección de Datos Personales estuviera operativa a más tardar el 1 de junio de 2026. A septiembre de ese año todavía no está instalada. El Senado rechazó en mayo la primera propuesta de tres consejeros al no alcanzarse el quórum de dos tercios, y desde entonces el organismo que debe fiscalizar la ley sigue sin Consejo Directivo.

Sin Consejo no hay quien dicte las normas técnicas pendientes, ni quien resuelva consultas, ni quien certifique modelos de prevención de infracciones, ni quien administre el Registro Nacional de Sanciones.

El biministro de Economía, Daniel Mas, lo resumió al presentar el proyecto. No se busca menos protección de los datos personales, sino que la nueva legislación funcione correctamente desde el primer día.

Conviene notar que esta no es la primera corrección al calendario. La Ley 21.806, de reajuste del sector público 2026, ya había ampliado el plazo para la primera designación del Consejo. Es un patrón que vale la pena reconocer, porque explica por qué conviene planificar sobre la fecha corta.

Dicho de otro modo, la postergación no es un juicio sobre la ley ni una señal de que las obligaciones se vayan a suavizar. Es el reconocimiento de que el Estado llegó tarde con su parte de la implementación, y la salida que eligió fue darse un año más a sí mismo y, de paso, a todos los obligados.

Qué no cambia

El aplazamiento no deroga la ley ni reduce ninguna de sus obligaciones permanentes. Cambia el momento desde el cual serán exigibles, nada más.

Si el proyecto se convierte en ley antes de diciembre de 2026, los nuevos derechos, deberes, infracciones y procedimientos sancionatorios no empezarían a regir ese año. Mientras tanto continúa aplicándose la versión actual de la Ley 19.628, la de 1999, que llevaba dos décadas sin capacidad real de sanción.

Y el régimen que viene sigue siendo el mismo. Derechos de acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento. Registro de actividades de tratamiento. Delegado de Protección de Datos cuando corresponda. Notificación de vulneraciones de seguridad. Multas que en las infracciones más graves alcanzan las 20.000 UTM, y que en reincidencia pueden llegar al 4% de los ingresos anuales por ventas y servicios.

La conclusión práctica, y no es la que parece

La lectura fácil es que hay un año más de tiempo y que el proyecto de cumplimiento puede esperar. Hay tres razones para no leerlo así.

La primera es jurídica. El proyecto no está aprobado. Una empresa que detiene su adecuación hoy está apostando a un resultado legislativo que todavía no ocurrió, con suma urgencia de por medio pero sin votación después de tres semanas. Si el proyecto se traba o se modifica, la fecha de diciembre de 2026 sigue en pie y quedan poco más de dos meses.

La segunda es operativa. El trabajo real de adecuación no se hace en un mes. Levantar un inventario de datos, identificar la base de licitud de cada tratamiento, revisar los contratos con proveedores y firmar los acuerdos de tratamiento correspondientes, ajustar formularios y políticas, designar un delegado y dejar el registro de actividades en pie es un proceso que en una empresa mediana toma varios meses. Un año adicional no lo vuelve trivial, solo lo vuelve holgado para quien empieza ahora.

La tercera es de posición negociadora. Cuando el plazo se acerque, todas las empresas van a pedirle las mismas cláusulas a los mismos proveedores al mismo tiempo. Quien las negocia antes tiene una posición distinta a quien las negocia con la fecha encima.

Hay además un punto que se comenta poco. La ley no fiscaliza declaraciones de intención, fiscaliza evidencia. Un registro de actividades de tratamiento actualizado, con fechas, es lo primero que un fiscalizador va a pedir. Ese registro no se improvisa el mes anterior, porque su valor está justamente en que muestra continuidad.

Lo que apareció en la discusión

Dos elementos entraron al debate después del ingreso del proyecto y conviene seguirlos.

La postergación parcial. Se ha planteado aplazar únicamente el capítulo de fiscalización y sanciones, dejando vigente el resto del régimen. La idea es mantener el sentido de urgencia y permitir que las organizaciones construyan cultura de protección de datos, sin la amenaza inmediata de la multa. Si prospera, el efecto práctico sería muy distinto al de una postergación completa.

El régimen de amonestación del primer año. El proyecto, tal como entró, permitiría que durante los primeros doce meses de vigencia la primera infracción se cierre con amonestación escrita. Eso baja la presión sancionatoria inmediata, pero sube la importancia de otra cosa. La amonestación queda registrada, y ese registro es público para quien contrata con su empresa.

También se ha señalado la necesidad de una norma de coordinación que evite conflictos de competencia entre la Agencia de Datos, la ANCI, la CMF, el Sernac y los reguladores sectoriales. Es un problema real que ninguna versión del proyecto resuelve todavía.

Cómo seguir esto

El proyecto se tramita con suma urgencia, lo que acorta los plazos de discusión en comisiones y en sala. El estado de tramitación se puede revisar directamente en el Boletín 18.623-07 del Senado.

Lo razonable es tratar diciembre de 2026 como la fecha vigente, porque lo es, y considerar el año adicional como un margen que puede o no materializarse. Un plan de adecuación construido para la fecha corta funciona igual si la fecha se corre. Uno construido para la fecha larga no funciona si no se corre.

Para una organización que opera en varios países de la región, conviene mirar esto en contexto. México cambió su marco de datos personales en 2025 y su autoridad ya no es el INAI, y los cuatro países donde solemos trabajar tienen modelos de fiscalización distintos entre sí. Los calendarios no están alineados y conviene no asumir que lo estén.

En Normatic AI trabajamos con esa lógica. La evidencia se acumula desde el día que se empieza, no desde el día que la autoridad pregunta.


Este artículo describe el contenido de un proyecto de ley en tramitación y no constituye asesoría legal. Para decisiones concretas sobre su organización, consulte con un profesional.

Etiquetas

Ley 21.719Protección de DatosAgencia de Protección de DatosCumplimientoChile

Equipo Normatic AI

Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.