Ley 21.719: qué exige a los sitios web chilenos y qué pasa si no cumples
El 1 de diciembre de 2026, la Ley 21.719 entra en plena vigencia en Chile. A partir de esa fecha, la Agencia de Protección de Datos Personales puede fiscalizar y sancionar a cualquier empresa que trate datos personales sin cumplir la norma — y eso incluye, en la inmensa mayoría de los casos, tu sitio web.
No es una ley que solo le importe al área legal o a empresas grandes. Si tu sitio tiene un formulario de contacto, usa Google Analytics, vende algo en línea o simplemente guarda el correo de quienes se suscriben a un newsletter, esta ley te aplica directamente. Acá explicamos qué exige en concreto y qué está en juego si no se cumple.
Qué es la Ley 21.719 y por qué reemplaza a la anterior
Chile ya tenía una ley de protección de datos — la Ley 19.628, vigente desde 1999. El problema es que fue escrita cuando internet recién llegaba al país: no contemplaba redes sociales, cookies de rastreo, inteligencia artificial ni ningún tratamiento de datos a la escala que existe hoy. Y lo más importante: no tenía una autoridad real que fiscalizara su cumplimiento.
La Ley 21.719, publicada el 13 de diciembre de 2024, viene a resolver exactamente eso. Se alinea con estándares internacionales como el RGPD europeo y crea la Agencia de Protección de Datos Personales (APDP) — un organismo autónomo con facultades reales para investigar, fiscalizar y aplicar sanciones. Es la primera vez que Chile tiene una entidad dedicada exclusivamente a esto.
A quién aplica — spoiler: probablemente a ti
La ley no discrimina por tamaño de empresa. Aplica a:
- Empresas grandes y medianas, sin excepciones por sector.
- PyMEs — con una atenuante: en su primera infracción reciben una amonestación escrita en lugar de multa, pero eso no las exime de cumplir desde el primer día.
- Profesionales independientes que traten datos personales en su actividad (médicos, contadores, abogados, y sí, también agencias digitales).
- Empresas extranjeras que ofrezcan servicios a personas en Chile, aunque no tengan oficina física acá.
No existe un tamaño mínimo de empresa que quede afuera. Si tu sitio recolecta cualquier dato que identifique a una persona — nombre, correo, teléfono, RUT, dirección IP — estás dentro del alcance de la ley.
Qué exige específicamente a un sitio web
Bajando la ley a lo técnico, esto es lo que se traduce directamente en tu sitio:
Consentimiento antes de tratar datos. Cualquier cookie de analítica o publicidad que se active antes de que el visitante acepte explícitamente es un tratamiento sin base de licitud. Es una de las infracciones más comunes y más fáciles de detectar en una fiscalización.
Transparencia real, no una política genérica copiada. Tu política de privacidad debe explicar con claridad qué datos recolectas, para qué, por cuánto tiempo los conservas y a qué terceros se los transfieres — no basta con un texto legal genérico sin relación con lo que tu sitio realmente hace.
Canales para ejercer los derechos ARCO+. Los titulares de los datos tienen derecho a Acceso, Rectificación, Cancelación, Oposición, y la ley suma Portabilidad. Tu sitio debe ofrecer una forma real de ejercer esos derechos, no solo mencionarlos en un párrafo.
Seguridad proporcional al riesgo. Cifrado HTTPS, cabeceras de seguridad, protección contra accesos no autorizados — medidas técnicas razonables para el tipo de datos que manejas.
Declarar transferencias internacionales. Si usas Google Analytics, un CRM en la nube, Mailchimp o cualquier herramienta que procese datos en servidores fuera de Chile, eso es una transferencia internacional que debe estar declarada y respaldada por un contrato con el proveedor.
Notificar brechas de seguridad. Si tu sitio sufre un incidente que compromete datos personales, existe la obligación de notificar tanto a la Agencia como a las personas afectadas.
Qué pasa si no cumples
Acá es donde la ley se pone seria, y donde cambia radicalmente respecto a la norma anterior:
- Multas de hasta 20.000 UTM — cerca de 1.400 millones de pesos chilenos, según la gravedad de la infracción.
- Reincidencia: hasta el 4% de los ingresos anuales de la empresa. Para una empresa mediana, eso puede ser un golpe financiero serio.
- Suspensión del tratamiento de datos hasta por 30 días, ordenada directamente por la Agencia — lo que en la práctica puede significar detener operaciones que dependen de esos datos.
- Registro Nacional de Sanciones y Cumplimiento, público, donde las sanciones quedan publicadas por 5 años. El costo reputacional frente a clientes, proveedores y socios comerciales puede pesar más que la multa misma.
La Agencia ya está operativa con funcionamiento adelantado — está dictando reglamentos, instrucciones y construyendo capacidad de fiscalización antes de que la ley entre en plena vigencia. El plazo de adecuación de 24 meses, contado desde diciembre de 2024, no es un regalo: es el tiempo que tienes para llegar preparado a diciembre de 2026.
Cómo saber si tu sitio está preparado
La mayoría de las empresas no tiene forma de saber, hoy, en qué situación está su sitio web frente a estas exigencias — y contratar una auditoría completa antes de siquiera saber si hay problemas graves no siempre tiene sentido como primer paso.
Por eso en Prime Studio creamos una herramienta gratuita: el Diagnóstico Ley 21.719. Pegas la URL de tu sitio, y en menos de 20 segundos obtienes un score de 0 a 100 junto con el detalle de qué falta — cookies antes de consentimiento, banner de consentimiento, cabeceras de seguridad, política de privacidad, y más. Sin registro, sin instalar nada, sin guardar tu información.
Es un buen punto de partida: te muestra exactamente dónde estás parado antes de invertir en corregir nada.
Si tu resultado muestra brechas importantes
El diagnóstico gratuito revisa lo que es visible desde afuera de tu sitio. Pero el cumplimiento completo de la Ley 21.719 también incluye cosas que un escaneo externo no puede ver: configuración del servidor, plugins instalados, contratos con tus proveedores, y cómo fluyen los datos dentro de tus sistemas internos.
Si tu score mostró brechas que van más allá de lo que puedes corregir solo, en Prime Studio hacemos una revisión interna completa de tu sitio y te dejamos un plan de corrección concreto, priorizado por riesgo — no una lista genérica de 40 puntos, sino lo que realmente aplica a tu caso. Conversemos por WhatsApp o escríbenos a contacto@primestudio.cl.
Este artículo entrega información general sobre la Ley 21.719 y no constituye asesoría legal. Para decisiones específicas de cumplimiento en tu empresa, consulta con un especialista en protección de datos.