Measured Security — Seguridad y Transparencia
« Volver a noticias

15 de septiembre de 2026

Ley 21.719: checklist técnico de 78 días antes del 1 de diciembre

Ley 21.719: checklist técnico de 78 días antes del 1 de diciembre

Respuesta rápida: la Ley 21.719 entra en plena vigencia el 1 de diciembre de 2026 y la Agencia de Protección de Datos Personales fiscaliza evidencia operativa, no políticas firmadas. En 78 días una organización mediana alcanza a cerrar lo que realmente se revisa primero: inventario de tratamientos, base de licitud por cada uno, contratos con encargados, trazabilidad de accesos y un flujo de notificación de brechas que funcione bajo reloj. Lo que no alcance a estar implementado debe quedar documentado como plan con fechas: eso opera como atenuante, la ausencia total no.

Qué cambia el 1 de diciembre

La Ley 21.719 reforma el marco de la Ley 19.628, que llevaba dos décadas sin capacidad sancionatoria real. Tres cambios importan a nivel operativo:

  1. Existe un fiscalizador con atribuciones. La Agencia de Protección de Datos Personales puede investigar de oficio, requerir información, ordenar la suspensión de un tratamiento y multar.
  2. Las multas escalan. Hasta 20.000 UTM en infracciones gravísimas, y en reincidencia el tope puede llegar al 4% de los ingresos anuales.
  3. La carga de la prueba se invierte en la práctica. No basta con afirmar que se aplican medidas de seguridad: hay que poder demostrar cuál se aplicó, a qué dato, en qué momento y bajo qué control.

Ese tercer punto es el que desarma a la mayoría de los proyectos de cumplimiento. Se compran políticas y no se construye evidencia.

El checklist por semanas

Semanas 1-2 — Inventario y mapa de datos

Sin esto no se puede hacer nada más, y es lo primero que pide un requerimiento.

  • Registro de actividades de tratamiento: qué datos, de quién, para qué, dónde se almacenan, cuánto se conservan, quién accede.
  • Marcar los tratamientos con datos sensibles (salud, biométricos, origen étnico, afiliación sindical, datos penales, vida sexual, opiniones políticas). Son prioridad uno: régimen reforzado y mayor exposición sancionatoria.
  • Identificar shadow IT: planillas en Drive personales, bases en el notebook de RR.HH., exportaciones de CRM en Dropbox. Casi siempre es el 30% del universo real de datos.
  • Mapear flujos hacia terceros y transferencias internacionales.

Entregable: RAT en formato consultable, no un PDF congelado.

Semanas 3-4 — Bases de licitud y ciclo de vida

  • Asignar base de licitud a cada tratamiento del inventario. Si un tratamiento no tiene base, tiene dos salidas: se corrige o se elimina.
  • Revisar los consentimientos existentes. Los obtenidos con casillas premarcadas o consentimiento implícito no se sostienen bajo el nuevo estándar.
  • Definir plazos de retención y mecanismo automático de eliminación. Retener indefinidamente "por si acaso" pasa de ser desorden a ser infracción.

Semanas 5-6 — Encargados y contratos

  • Listar todos los encargados del tratamiento: proveedores de nube, payroll, marketing, soporte TI, call center, analítica.
  • Firmar o actualizar los acuerdos de tratamiento con cláusulas de finalidad, confidencialidad, subencargados, medidas de seguridad, asistencia ante brechas y devolución/eliminación al término.
  • Exigir evidencia de cumplimiento a los críticos, no solo su declaración.

Un dato práctico: una empresa mediana chilena maneja entre 50 y 500 contratos activos. Si esto arranca en noviembre, no alcanza.

Semanas 7-8 — Controles técnicos y trazabilidad

Aquí es donde el cumplimiento deja de ser legal y pasa a ser ingeniería:

ControlQué debe poder demostrarse
CifradoEn tránsito (TLS 1.2+) y en reposo en bases con datos personales
Control de accesosPrincipio de mínimo privilegio, MFA en accesos administrativos, revisión trimestral de permisos
Logs de auditoríaQuién accedió, modificó o eliminó datos personales y cuándo; retención suficiente y protección contra alteración
SegregaciónAmbientes productivos separados de desarrollo; prohibición de datos reales en QA
RespaldoRestauración probada, no solo respaldo ejecutado

El log de auditoría es la pieza más subestimada. Es lo que convierte una afirmación en prueba.

Semanas 9-10 — Derechos de los titulares

  • Canal publicado y operativo para ejercer derechos de acceso, rectificación, cancelación, oposición y portabilidad.
  • Procedimiento interno con responsable asignado, plazo de respuesta y registro de cada solicitud.
  • Probarlo con una solicitud simulada de extremo a extremo. Si el equipo no logra reunir todos los datos de una persona en el plazo, el inventario de la semana 1 estaba incompleto.

Semana 11 — Brechas

Diseñar y probar el flujo de notificación. Hay 72 horas desde el conocimiento del incidente para notificar a la Agencia, y si la organización además es Operador de Importancia Vital o prestador de servicio esencial, puede activarse en paralelo la obligación de reporte a ANCI con plazos mucho más cortos.

Este punto tiene artículo propio: notificación de brechas en 72 horas: cómo se construye el flujo real.

Semana 12 — Simulacro y brecha documentada

  • Ejercicio de mesa completo: detección, contención, evaluación, notificación, comunicación a titulares.
  • Informe de brechas de cumplimiento con plan fechado y responsable por cada ítem abierto.
  • Designación del delegado de protección de datos cuando corresponda, con canal de contacto publicado.

Los tres errores que más vemos

Comprar un set de políticas y darlo por cerrado. Una política sin control técnico detrás no resiste el primer requerimiento de evidencia.

Tratar 21.719 y 21.663 como proyectos separados. Comparten cifrado, control de accesos, logs y respuesta a incidentes. Ejecutarlos en paralelo ahorra entre 30% y 40% del esfuerzo.

Dejar el inventario para el final. Es la dependencia de todo lo demás. Sin inventario no hay bases de licitud, ni retención, ni respuesta a derechos, ni evaluación de impacto de una brecha.

Cómo lo abordamos en Measured Security

Nuestro enfoque parte por el levantamiento técnico, no por el documento: descubrimiento de repositorios de datos reales, revisión de exposición en aplicaciones web y trackers, análisis de configuración de accesos y diseño del flujo de incidentes con los tiempos que exige la ley. El resultado es un plan priorizado por riesgo sancionatorio, no una carpeta.

Puedes revisar el detalle de nuestro servicio en OIV y cumplimiento legal.

Preguntas frecuentes

¿A quién aplica la Ley 21.719?

A toda persona natural o jurídica, pública o privada, que trate datos personales en Chile, sin importar su tamaño ni su rubro.

¿Cuál es la multa máxima?

Hasta 20.000 UTM para infracciones gravísimas. En casos de reincidencia la sanción puede calcularse sobre los ingresos anuales de la organización, con tope del 4%.

¿Es obligatorio designar un delegado de protección de datos?

No en todos los casos. La exigencia depende del tipo y volumen de tratamiento. En organizaciones que tratan datos sensibles a escala o hacen perfilamiento sistemático, es altamente recomendable aunque no sea estrictamente exigible.

¿Sirve cumplir con GDPR para cumplir con 21.719?

Ayuda mucho: la ley se construyó sobre estándares europeos. Pero hay diferencias en plazos, en la autoridad competente y en el régimen de transferencias, así que no es equivalencia automática.

¿Qué pasa si el 1 de diciembre no estamos listos?

La ley rige igual. Lo que puede hacer diferencia ante la Agencia es demostrar un proceso de cumplimiento iniciado, documentado y con avances verificables antes de la entrada en vigencia.

¿Cuánto demora una implementación completa?

Entre 4 y 9 meses según tamaño, cantidad de sistemas y madurez previa. En 78 días se alcanza a cubrir el núcleo de mayor exposición.


¡Hablemos!

¿Listo para fortalecer tu ciberseguridad?

Agenda una conversación con nuestro equipo y descubre en qué punto está tu organización frente al cumplimiento normativo y la ciberseguridad.

Agenda una reunión

30 min · Google Meet

Cargando calendario…