Ley 21.719

Derechos ARCOP y notificación de brechas

Actualizado el

Los derechos ARCOP (acceso, rectificación, cancelación, oposición y portabilidad) y el deber de notificar brechas de seguridad rigen desde el 1 de diciembre de 2026, exista o no la Agencia. Son obligaciones directas del responsable: cualquier titular puede ejercerlos y usted debe responder dentro de plazo, por un canal identificable y sin costo. El acceso permite saber qué datos se tratan; la rectificación, corregir datos erróneos; la cancelación, eliminarlos cuando ya no proceden; la oposición, frenar ciertos usos; y la portabilidad, llevarse los datos a otro responsable. Importante: la Ley 21.719 no fija un plazo de 72 horas para notificar brechas, exige hacerlo sin dilaciones indebidas; las 72 horas son de la Ley 21.663 de ciberseguridad, no de la ley de datos. Prepararse hoy es parte de cómo cumplir, no esperar al regulador. Deje habilitado el canal ARCOP y un procedimiento de brechas antes de esa fecha.

La Ley 21.719 reconoce a los titulares los derechos de acceso, rectificación, cancelación, oposición y portabilidad (ARCOP), y obliga al responsable a comunicar las vulneraciones de seguridad sin dilaciones indebidas. El plazo de 72 horas no proviene de esta ley, sino de la Ley 21.663 de ciberseguridad.
Ley 21.719 · Derechos del titular y notificación de brechas · Diario Oficial 13·dic·2024 · Ver en Ley Chile

Qué derechos tienen los titulares (ARCOP)

La Ley 21.719 reconoce a toda persona un conjunto de derechos sobre sus datos personales, conocidos por la sigla ARCOP. No son un trámite ante el Estado: se ejercen directamente ante la empresa u organización que trata los datos, es decir, ante usted como responsable.

Cada derecho tiene un alcance concreto y usted debe estar en condiciones de atenderlo desde el primer día de vigencia.

  • Acceso: el titular puede pedir saber qué datos suyos tiene, de dónde salieron y para qué los usa.
  • Rectificación: puede exigir que corrija datos inexactos, desactualizados o incompletos.
  • Cancelación (supresión): puede pedir que elimine sus datos cuando ya no exista base para tratarlos.
  • Oposición: puede negarse a que sus datos se traten para ciertos fines, por ejemplo marketing.
  • Portabilidad: puede pedir sus datos en un formato estructurado para llevarlos a otro proveedor.
DerechoQué permite al titular
AccesoSaber qué datos suyos se tratan, con qué finalidad y a quién se comunican
RectificaciónCorregir datos inexactos, incompletos o desactualizados
CancelaciónEliminar datos cuando ya no proceden o retiró su consentimiento
OposiciónFrenar tratamientos concretos, como la publicidad o el perfilamiento
PortabilidadRecibir sus datos en formato reutilizable y trasladarlos a otro responsable

Cómo y en qué plazo debe responder

Recibir una solicitud ARCOP y no tener un proceso para responderla es un riesgo real. La ley obliga a habilitar un canal claro para que los titulares ejerzan sus derechos y a contestar dentro de los plazos legales, sea concediendo lo pedido o fundamentando por qué no procede.

En la práctica esto significa tres cosas: un punto de contacto conocido (correo o formulario), un procedimiento interno para verificar la identidad de quien pide y localizar sus datos, y un registro de cada solicitud y su respuesta. Sin un registro de actividades de tratamiento al día es muy difícil responder un acceso o una cancelación a tiempo, porque no sabrá dónde viven esos datos ni con qué proveedores los comparte.

Notificación de brechas: por qué no son 72 horas

Cuando ocurre una vulneración de seguridad que afecta datos personales (una filtración, un acceso no autorizado, un ransomware, un correo enviado al destinatario equivocado con datos sensibles), la Ley 21.719 impone un deber de notificación. El punto que casi todas las guías copian mal: la ley de datos no fija un plazo de 72 horas. Exige notificar sin dilaciones indebidas, un estándar de diligencia, no un reloj exacto.

El plazo de 72 horas que muchos repiten pertenece a la Ley 21.663 de ciberseguridad, que obliga a operadores de importancia vital y a ciertos servicios esenciales a reportar incidentes al CSIRT Nacional. Si su empresa no está en ese grupo, ese reloj no es el suyo. Lo desarrollamos en el mito de las 72 horas.

La notificación tiene dos destinatarios posibles según el caso: la autoridad de control y, cuando la brecha implica un riesgo para los derechos de las personas, los propios titulares afectados. Por eso el requisito no es solo tecnológico. Necesita un plan de respuesta escrito que defina quién detecta, quién decide, qué se documenta y cómo se comunica, porque sin proceso previo cualquier plazo razonable se agota rápido.

  • Detecte y registre el incidente apenas se conoce, con fecha y hora.
  • Evalúe qué datos y cuántas personas se vieron afectadas.
  • Documente las medidas tomadas para contener y mitigar el daño.
  • Notifique a la autoridad y, si corresponde por el riesgo, a los titulares.

Estos derechos rigen desde el día uno, exista o no la Agencia

Un malentendido frecuente es pensar que, mientras la Agencia de Protección de Datos Personales no esté funcionando, la ley no se aplica. Es falso. Los derechos ARCOP y el deber de notificar brechas son obligaciones directas del responsable, no dependen de que el regulador esté constituido para nacer.

Hoy la Agencia todavía no existe: el Senado rechazó la propuesta de consejo y el plazo para constituirla venció. Puede revisar el detalle en el estado de la Ley 21.719. Pero la fecha de entrada en vigencia, el 1 de diciembre de 2026, es firme, y un titular puede ejercer sus derechos ante usted desde ese día. Que el organismo fiscalizador arranque más tarde no suspende sus obligaciones, solo posterga la fiscalización.

Qué preparar antes del 1 de diciembre de 2026

Prepararse para ARCOP y brechas no requiere adivinar el futuro reglamentario. Requiere tener ordenado lo que la ley ya exige. Estos son los cimientos que conviene dejar listos con tiempo y, cuando toque una decisión de interpretación, apoyarse en su asesor legal mientras nosotros implementamos.

  • Un canal publicado para recibir y responder solicitudes ARCOP.
  • Un registro de actividades de tratamiento que le diga dónde están los datos y con qué proveedores los comparte.
  • Un plan de respuesta a brechas con roles, plazos y plantillas de notificación.
  • Contratos de encargo (DPA) con sus proveedores SaaS, que suelen ser la brecha documental más común.
  • Si su tratamiento es de alto riesgo, sensible o a gran escala, una EIPD según el artículo 15 ter.

Preguntas frecuentes

¿Desde cuándo pueden los titulares ejercer sus derechos ARCOP?

Desde el 1 de diciembre de 2026, fecha de entrada en vigencia de la Ley 21.719. Cualquier persona podrá pedirle acceso, rectificación, cancelación, oposición o portabilidad de sus datos, y usted deberá responder dentro de los plazos legales.

¿Los derechos rigen aunque la Agencia todavía no exista?

Sí. Los derechos ARCOP y el deber de notificar brechas son obligaciones directas del responsable y no dependen de que la Agencia esté constituida. Hoy el organismo aún no funciona, pero eso posterga la fiscalización, no sus obligaciones. La vigencia del 1 de diciembre de 2026 es firme.

¿La Ley 21.719 exige notificar las brechas en 72 horas?

No. La Ley 21.719 exige notificar sin dilaciones indebidas, un estándar de diligencia y no un plazo fijo. Las 72 horas provienen de la Ley 21.663 de ciberseguridad, para el reporte al CSIRT de ciertos servicios esenciales. El deber de notificar aplica a las vulneraciones que afectan datos personales; a los titulares se les avisa cuando hay riesgo para sus derechos. Por eso necesita un plan que evalúe y documente cada incidente.

¿Qué es la portabilidad de datos?

Es el derecho del titular a recibir los datos que entregó en un formato estructurado y de uso común, para trasladarlos a otro proveedor. Implica que usted debe poder exportar los datos de una persona de forma ordenada, lo que a su vez exige tener claro dónde y cómo los almacena.

¿Cuál de los dos entregables le corresponde? Se lo decimos en 15 minutos, sin costo y sin llamada de ventas.
Saber qué me aplica →