La Ley 21.719 reescribe la Ley 19.628 desde el 1 de diciembre de 2026, o desde el 1 de diciembre de 2027 si el Congreso aprueba la postergación. A un sitio web le pide una política de privacidad con 12 contenidos mínimos, una base legal para cada formulario y rastreador, y avisar las brechas. Multa máxima: 20.000 UTM.
Actualizado el 25/09/2026
Durante 25 años Chile protegió los datos personales con una ley de 1999 que casi nadie hacía cumplir. Las multas iban de 1 a 50 UTM, y para cobrarlas la persona afectada tenía que demandar. La Ley 21.719 da vuelta ese escenario. Crea una Agencia que fiscaliza por su cuenta, sube el tope de las multas a 20.000 UTM (más de $1.400 millones) y alcanza a cualquier empresa que reciba un nombre y un correo, aunque sea por el formulario de contacto de su web. Y los sitios no se han movido: de 15 que lideran Google en sus rubros, 12 cargan rastreadores sin pedir permiso y ninguno nombra la ley en su política. Quedan 67 días.
En corto:
- La fecha legal es el 1 de diciembre de 2026. El proyecto que la corre a 2027 todavía no se aprueba.
- Tu sitio debe publicar una política con los 12 contenidos del artículo 14 ter, con fecha y versión.
- El formulario de cotización no necesita casilla. El de newsletter o remarketing, sí.
- 12 de 15 sitios líderes cargan rastreadores antes de pedir permiso.
- Una infracción gravísima cuesta hasta $1.434 millones con la UTM de septiembre.
¿Cuándo entra en vigencia la Ley 21.719?
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026, y esa sigue siendo la fecha legal mientras el Congreso no apruebe la postergación. Se publicó en diciembre de 2024, y su artículo primero transitorio le dio 24 meses de plazo.
El 31 de agosto el Gobierno firmó el Mensaje 110-374 (boletín 18.623-07), que corre la fecha al 1 de diciembre de 2027. Entró al Senado al día siguiente con suma urgencia.
El motivo es bien concreto. La Agencia de Protección de Datos Personales, que es la que fiscaliza y multa, todavía no tiene consejo directivo, y en agosto el ministro de Economía, Daniel Mas, reconoció que ha costado conformarlo.
Si el proyecto pasa como está, te da un año más. También permite que durante los primeros 12 meses la Agencia sancione a cualquier empresa solo con amonestación escrita (hoy el artículo sexto transitorio deja esa opción para las de menor tamaño), y sube el consejo de 3 a 5 miembros.
Lo que no cambia es el contenido. Tu sitio tiene que publicar lo mismo en 2026 que en 2027.
¿Qué cambia la Ley 21.719 respecto de la Ley 19.628?
Cambia quién fiscaliza, cuánto cuesta incumplir y qué tienes que mostrar en tu sitio. Con la Ley 19.628, vigente desde 1999, todo dependía de que el titular de los datos fuera a juicio.
| Tema | Ley 19.628 (hoy) | Ley 21.719 (desde la vigencia) |
|---|---|---|
| Quién fiscaliza | Nadie de oficio: el titular reclama ante un juez civil | La Agencia, que abre procedimientos de oficio o por reclamo |
| Multas | 1 a 10 UTM (10 a 50 en datos comerciales), las fija el juez | Hasta 5.000, 10.000 o 20.000 UTM según gravedad |
| Consentimiento | Expreso y por escrito | Libre, informado, específico, previo e inequívoco, revocable en cualquier momento |
| Derechos del titular | Información, modificación, eliminación, bloqueo | Acceso, rectificación, supresión, oposición, portabilidad y bloqueo temporal |
| Deber de informar | Al pedir la autorización | Publicación permanente en el sitio web con 12 contenidos mínimos |
| Brechas de seguridad | Sin obligación de reportar | Reporte a la Agencia sin dilaciones indebidas |
Para un sitio web, la fila que pesa es la del deber de informar. Antes bastaba con explicarlo al momento de pedir el dato. Ahora tiene que estar publicado siempre.
¿Qué exige la Ley 21.719 a un sitio web?
La Ley 21.719 le exige seis cosas a un sitio web, y cada una sale de un artículo distinto.
La política de privacidad: los 12 contenidos del artículo 14 ter
El artículo 14 ter obliga a tener "permanentemente a disposición del público, en su sitio web", por lo menos esto:
- La política de tratamiento de datos, con fecha y versión.
- Quién es el responsable, su representante legal y el encargado de prevención, si lo hay.
- Un correo, formulario o domicilio donde recibir solicitudes.
- Qué datos tratas, de quiénes, a quién se los pasas, para qué y con qué base legal.
- Las medidas de seguridad que aplicas.
- Los derechos de acceso, rectificación, supresión, oposición y portabilidad.
Faltan seis: el derecho a reclamar ante la Agencia, las transferencias a otros países, cuánto tiempo guardas los datos, de dónde los sacaste, el derecho a retirar el consentimiento y si hay decisiones automatizadas o perfilamiento.
Ojo con las transferencias. Si tu formulario manda los datos a un CRM, a una plataforma de correo o a un hosting con servidores afuera, eso se declara.
Formularios: cuándo necesitas casilla y cuándo no
Un formulario de cotización no necesita casilla de consentimiento. El artículo 13 c) permite tratar datos sin consentimiento para "medidas precontractuales adoptadas a solicitud del titular", y pedir una cotización calza justo ahí.
La casilla pasa a ser obligatoria cuando haces algo más que responder:
- Suscribir a alguien a un newsletter o mandarle promociones.
- Subir su correo a una audiencia de remarketing.
- Pasarle el dato a otra empresa sin contrato ni interés legítimo que lo respalde (artículo 15).
Hay una regla que pocos conocen. El artículo 14 d) obliga a suprimir o anonimizar los datos que llegaron por una medida precontractual, así que los leads que cotizaron y no compraron no pueden quedarse para siempre en tu CRM.
Y la casilla no puede venir marcada. El artículo 12 pide un "acto afirmativo".
Cookies, Google Analytics y píxeles de publicidad
La Ley 21.719 no dice "cookies" en ninguna parte. Regula el tratamiento de datos personales, y un dato personal es cualquier información de una persona identificable "directa o indirectamente".
Un identificador de publicidad existe justamente para reconocer a la misma persona de una visita a otra, y de un sitio a otro. Eso hacen el _gcl de Google Ads y el _fbp de Meta. Necesitan base legal, y la ley deja dos caminos:
- Consentimiento (artículo 12): el visitante acepta antes de que el rastreador cargue.
- Interés legítimo (artículo 13 d): solo si no pasa a llevar los derechos del titular, que además puede oponerse. El artículo 8 b) le da un derecho de oposición específico contra el marketing directo y los perfiles.
Medir visitas en agregado tiene argumentos para ir por interés legítimo. Perfilar gente para mostrarle anuncios, no tanto: ahí lo defendible es el consentimiento. La Agencia fijará los estándares concretos por instrucción general (artículo 14 septies), y cuando salgan habrá que revisar la configuración de nuevo.
El canal para ejercer derechos
Tu sitio necesita un correo o formulario donde la gente pida acceso, rectificación, supresión, oposición o portabilidad. Según el artículo 11 tienes 30 días corridos para responder, prorrogables una vez, y 2 días hábiles si lo que piden es un bloqueo temporal.
La portabilidad es nueva y trae una exigencia técnica: los datos se entregan "en un formato electrónico estructurado, genérico y de uso común". Un PDF escaneado no sirve. Un CSV sacado del CRM, sí.
Seguridad y reporte de brechas
El artículo 14 quinquies pide medidas de seguridad acordes al riesgo, y el 14 sexies obliga a avisar a la Agencia "sin dilaciones indebidas" de cualquier vulneración que ponga en riesgo a los titulares. Un formulario que filtra leads califica. Un sitio hackeado con acceso a la base de datos, también.
Si la brecha toca datos sensibles (de salud, por ejemplo), datos de menores de 14 años o datos financieros, además hay que avisarle a cada persona afectada.
Tus proveedores también responden
El hosting, el CRM, la plataforma de correo y la agencia que mantiene tu web son "encargados" según el artículo 15 bis. Con cada uno necesitas un contrato que diga qué se les encarga, para qué y qué tipo de datos. Si un encargado usa los datos para otra cosa, pasa a ser responsable y responde solidariamente por los daños.
Revisamos 15 sitios que lideran Google en Chile
Usamos los mismos 15 sitios de nuestro estudio de velocidad, los que aparecen entre los cinco primeros resultados de Google en climatización, salud dental, estudios jurídicos, construcción y energía solar. El 25 de septiembre abrimos cada home en un navegador limpio, lo dejamos cargar 10 segundos sin tocar nada y anotamos qué se cargó. Las políticas de privacidad las revisamos a mano.
| Medición | Resultado |
|---|---|
| Cargan al menos un rastreador antes de cualquier clic | 12 de 15 |
| Cargan la etiqueta de Google Ads antes de consentir | 10 de 15 |
| Cargan Meta Pixel antes de consentir | 7 de 15 |
| Muestran un banner de cookies | 1 de 15 |
| Enlazan una política de privacidad desde el home | 5 de 15 |
| Su política menciona la Ley 21.719 | 0 de 15 |
| Su política menciona el derecho a portabilidad | 0 de 15 |
| Tienen formulario en el home / con casilla de consentimiento | 7 / 1 |
El único sitio con banner carga seis rastreadores distintos antes de que el visitante conteste. O sea, el banner aparece pero no bloquea nada. Pasa mucho cuando se instala un plugin y nadie configura el bloqueo.
No publicamos los nombres. Son sitios que ganan en Google y ninguno ha tocado su política por la ley nueva. Si el tuyo se parece a esta tabla, tranquilo: se arregla en semanas.
¿Cuánto son las multas de la Ley 21.719?
Las multas de la Ley 21.719 van de 5.000 a 20.000 UTM según la gravedad, y las leves pueden quedar en amonestación escrita. Con la UTM de septiembre ($71.721), los topes quedan así:
| Gravedad | Tope (artículo 35) | En pesos | Ejemplo en un sitio web |
|---|---|---|---|
| Leve | 5.000 UTM | $358.605.000 | Política incompleta o sin canal de contacto (art. 34 bis) |
| Grave | 10.000 UTM | $717.210.000 | Tratar datos sin base legal, ceder leads sin consentimiento, fallas de seguridad (art. 34 ter) |
| Gravísima | 20.000 UTM | $1.434.420.000 | Ocultar a propósito una brecha, usar datos sensibles sabiéndolo (art. 34 quáter) |
Esos son los topes, y hay tres agravantes que los suben:
- No corregir en 60 días lo que ordena la Agencia sube la multa en 50%.
- Reincidir la triplica.
- Si tu empresa no es de menor tamaño y reincide en una falta grave o gravísima, la multa llega al 2% o 4% de los ingresos anuales, lo que sea más alto.
Según la Ley 20.416, empresa de menor tamaño es la que vende hasta 100.000 UF al año. Entran ahí las micro, pequeñas y medianas.
¿Tu pyme necesita un delegado de protección de datos?
No. El delegado de protección de datos es voluntario, y en una micro, pequeña o mediana empresa puede serlo el mismo dueño, según los artículos 49 y 50.
El delegado es parte del "modelo de prevención de infracciones", un programa de cumplimiento que la ley ofrece pero no impone. Su reglamento salió el 9 de septiembre y regula cómo se certifica y registra.
¿Sirve de algo? Un modelo certificado cuenta como atenuante cuando la Agencia fija la sanción (artículo 36). Pero una pyme con un sitio y un formulario parte por lo obligatorio: política, bases legales y canal de derechos. El modelo certificado se justifica cuando hay volumen o datos sensibles.
¿Plugin de cookies o consentimiento configurado?
Un plugin de cookies solo cumple si bloquea los rastreadores hasta que el visitante acepta. Con la configuración por defecto queda un banner de adorno, que es exactamente lo que vimos en el sondeo.
| Alternativa | Qué hace | Cuándo conviene |
|---|---|---|
| No hacer nada | Rastreadores cargan siempre | Nunca, si usas Google Ads o Meta |
| Banner de plugin sin configurar | Muestra el aviso, pero no bloquea nada | Tampoco: da la sensación de cumplir sin cumplir |
| Banner con bloqueo previo + Consent Mode | Los rastreadores esperan el "acepto"; Google recibe la señal de consentimiento | Si inviertes en Google Ads o Meta y necesitas medir conversiones |
| Analítica sin cookies | Mide visitas agregadas sin identificar a la persona | Si no haces publicidad pagada o quieres medir sin banner |
Por dónde partir: 6 pasos en orden
- Haz el inventario. Anota cada formulario, rastreador, integración y proveedor que toca datos de personas.
- Dale una base legal a cada uno. Cotización: medida precontractual. Newsletter y remarketing: consentimiento. Analítica: consentimiento o interés legítimo justificado.
- Reescribe la política de privacidad con los 12 contenidos del artículo 14 ter, fecha y versión. Como referencia, nuestra política sigue esa estructura.
- Configura el consentimiento para que Google Ads, Meta y cualquier píxel esperen el "acepto".
- Habilita el canal de derechos y deja claro quién responde en 30 días.
- Firma contratos de encargo con hosting, CRM y agencia, y decide cuánto tiempo guardas los leads que no compraron.
Te ayudamos a implementar la Ley 21.719 en tu sitio
Los pasos 1, 3, 4 y 5 son trabajo sobre el sitio. Es lo que hacemos en Rocket Media con empresas que quieren llegar a diciembre con esto resuelto:
- Inventario de formularios, rastreadores, integraciones y proveedores que tocan datos.
- Política de privacidad publicada con la estructura del artículo 14 ter, con fecha y versión.
- Banner con bloqueo previo y Consent Mode para Google Ads y Meta, para seguir midiendo a quien acepta.
- Formularios con aviso y casilla donde corresponde, más un canal para ejercer derechos.
Escríbenos con la URL de tu sitio y te decimos qué le falta y cuánto cuesta dejarlo listo. Los contratos y las bases legales los revisa tu abogado; nosotros los llevamos al sitio.
Este artículo es informativo y resume el texto de la Ley 21.719 y del proyecto que la posterga, vigentes al 25/09/2026. No reemplaza una asesoría legal: para tu caso específico, consulta con un abogado.