La fuente de verdad

Hechos verificados de la Ley 21.719

Todo lo de esta página está verificado contra el texto publicado en el Diario Oficial el 13 de diciembre de 2024. En un mercado lleno de guías que se copian entre sí, esta es la lista de lo que la ley dice y lo que no.

Lo que se diceLo que dice la ley
El DPO (delegado de protección de datos) es obligatorio. Falso. El art. 50 dice «podrá designar». Solo exigible si adopta voluntariamente un MPI (art. 49).
Las PYMEs solo reciben amonestación por la primera infracción. La expresión «primera infracción» no aparece en la ley. El período del art. sexto transitorio es facultativo de la Agencia y no tiene ese límite.
Puede certificar su Modelo de Prevención antes del 1 de diciembre. Imposible hoy: la APDP no está constituida (el Senado rechazó a los consejeros; el plazo venció el 1 de junio de 2026).
La EIPD es opcional. Falso. El art. 15 ter la exige en tratamiento de alto riesgo, a gran escala, de datos sensibles, con perfilamiento o decisiones automatizadas. No hacerla es infracción grave (hasta 10.000 UTM).
Hay que notificar toda brecha en 72 horas. La Ley 21.719 NO fija un plazo de 72 horas: exige notificar «sin dilaciones indebidas». Las 72 horas son de la Ley 21.663 de ciberseguridad, para el reporte al CSIRT de ciertos servicios esenciales.
Basta con arreglar la política de privacidad del sitio web. La brecha más común son los contratos (DPA) con proveedores que acceden a datos personales, no la política de privacidad.

Las cinco cosas que conviene tener claras

  • Fecha firme: plena vigencia el 1 de diciembre de 2026. Dos leyes modificatorias tocaron otros artículos, pero no la fecha.
  • La EIPD sí es obligatoria (art. 15 ter) en alto riesgo. Es un documento entregable, no un cargo permanente.
  • El DPO no es obligatorio (art. 50, «podrá designar»).
  • La Agencia aún no existe, así que no se puede certificar nada todavía.
  • Las multas podrían rebajarse 75–95% (Boletín 18060-07, en trámite). Por eso conviene cumplir por lo que no cambia, no por miedo a la multa.

Preguntas frecuentes

¿Qué exige realmente la Ley 21.719 a mi empresa?

Registro de actividades (RAT), política de privacidad, base de licitud por tratamiento, consentimiento cuando corresponde, derechos ARCOP en plazo, medidas de seguridad, notificación de brechas sin dilaciones indebidas, y contratos (DPA) con proveedores. La EIPD es obligatoria solo en tratamientos de alto riesgo. El DPO no es obligatorio salvo que certifique un MPI. Ojo: la Ley 21.719 no fija un plazo de 72 horas; ese plazo es de la Ley 21.663 de ciberseguridad.

¿Mi empresa tiene el período de gracia PYME?

Solo si es empresa de menor tamaño (bajo 100.000 UF de ingresos, según la Ley 20.416). Sobre esa línea no hay gracia alguna, y ahí está la mayor parte de las empresas con un área formal de cumplimiento.