Ley 21.719: qué debe tener el sitio web de tu pyme desde el 1 de diciembre de 2026

Si tu sitio tiene un formulario de contacto, ya tratas datos personales. Esta guía resume en simple qué cambia con la nueva ley y qué conviene revisar antes de esa fecha.

Lo esencial en un minuto

  • La Ley N° 21.719 moderniza la ley chilena de datos personales (Ley N° 19.628). Sus cambios rigen desde el 1 de diciembre de 2026.
  • Aplica a toda organización que trate datos personales en Chile, sin importar su tamaño. Una pyme con un formulario de contacto está dentro.
  • Crea la Agencia de Protección de Datos Personales, que recibe reclamos, fiscaliza y sanciona.
  • Distingue infracciones leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM según la gravedad.

Antes y después

AspectoHasta el 30 de noviembre de 2026Desde el 1 de diciembre de 2026
Consentimiento Expreso, informado y por escrito Libre, informado, específico e inequívoco, mediante un acto afirmativo
Derechos de las personas Información, modificación, eliminación y bloqueo Acceso, rectificación, supresión, oposición, portabilidad y bloqueo
Plazo para responder Dos días hábiles antes de que la persona pueda acudir a tribunales 30 días corridos, prorrogables una vez por otros 30
Dónde se reclama Ante el juez de letras en lo civil Ante la Agencia de Protección de Datos Personales
Política publicada en el sitio La ley no fija un contenido mínimo Obligatoria, con los contenidos del artículo 14 ter

Las multas

Tipo de infracciónMulta máxima
Leve5.000 UTM
Grave10.000 UTM
Gravísima20.000 UTM

¿Mi sitio trata datos personales?

La ley define dato personal como «cualquier información vinculada o referida a una persona natural identificada o identificable». En un sitio web eso incluye, por ejemplo:

  • el nombre, correo o teléfono que alguien escribe en un formulario;
  • las direcciones de una lista de correos o boletín;
  • las cuentas de usuario de una tienda o sistema de reservas;
  • los datos de pedidos y despachos;
  • los registros de visitas que guardan la dirección IP.

Si tu sitio hace cualquiera de estas cosas, tu negocio es «responsable de datos» y la ley le aplica.

Lo que tu sitio debe informar

El artículo 14 ter obliga a mantener a disposición del público, de forma permanente, en el sitio web o en un medio equivalente, al menos esto:

  1. La política de tratamiento de datos, con su fecha y versión.
  2. Quién es el responsable de los datos y quién es su representante legal.
  3. Un canal para recibir solicitudes: domicilio postal, correo electrónico, formulario de contacto o un medio equivalente de uso común.
  4. Qué tipos de datos se tratan, de qué personas, para qué, con qué fundamento legal y a quién se comunican.
  5. La política y las medidas de seguridad para proteger esos datos.
  6. Los derechos de las personas: acceso, rectificación, supresión, oposición y portabilidad.
  7. El derecho a reclamar ante la Agencia si la empresa rechaza o no responde una solicitud.
  8. Si los datos se envían a otro país, y si ese país ofrece o no un nivel adecuado de protección.
  9. Cuánto tiempo se conservan los datos.
  10. De dónde provienen los datos.
  11. El derecho a retirar el consentimiento.
  12. Si se toman decisiones automatizadas o se elaboran perfiles.

En la práctica, esto es una página de «Política de privacidad» escrita para tu negocio. Una plantilla copiada de otro sitio no sirve, porque describiría lo que hace otra empresa.

El consentimiento: adiós a las casillas premarcadas

Según el artículo 12, el consentimiento debe ser «libre, informado y específico en cuanto a su finalidad o finalidades», y manifestarse «en forma previa y de manera inequívoca», por ejemplo mediante un acto afirmativo que muestre con claridad la voluntad de la persona.

Para un formulario web, eso se traduce en prácticas concretas:

Práctica en el formulario¿Va en línea con la ley?
Casilla sin marcar, que explica para qué se usarán los datosSí
Casilla que ya viene marcadaNo: no hay un acto afirmativo de la persona
«Al enviar aceptas los términos», sin decir para quéNo: no es específico
Una sola casilla para responder la consulta y para enviar promocionesNo: son dos finalidades distintas
Casilla aparte y opcional para recibir promocionesSí

Además, la persona puede revocar su consentimiento en cualquier momento, por un medio similar al que usó para darlo.

No todo tratamiento necesita consentimiento. El artículo 13 permite tratar datos, entre otros casos, cuando es necesario para celebrar o ejecutar un contrato con la persona, para cumplir una obligación legal o para un interés legítimo que no afecte sus derechos. Lo que sí es obligatorio siempre es poder acreditar cuál es el fundamento.

Los derechos de las personas y tus plazos

Quien te dejó sus datos puede pedirte lo siguiente:

DerechoQué puede pedir la persona
AccesoSaber qué datos suyos tienes, de dónde vienen y para qué los usas
RectificaciónCorregir los que estén erróneos, inexactos o incompletos
SupresiónQue los elimines
OposiciónQue dejes de usarlos para un fin determinado
PortabilidadRecibir una copia en un formato de uso común
BloqueoSuspender temporalmente su uso

Para cumplir necesitas dos cosas:

  • un canal donde se pueda pedir, que es el mismo que informas en tu política;
  • una forma de responder a tiempo: la ley da 30 días corridos desde que ingresa la solicitud, prorrogables una sola vez por otros 30.

Si no respondes dentro del plazo, la persona puede reclamar directamente ante la Agencia.

Tus proveedores también cuentan

El alojamiento del sitio, la base de datos, el servicio de formularios, la herramienta de estadísticas y el de correos masivos tratan datos por encargo tuyo. La ley permite trabajar así, pero el responsable sigues siendo tú.

Revisa dónde están sus servidores. Si están fuera de Chile hay una transferencia internacional de datos, y tu política debe decirlo.

Lista de revisión para tu sitio

  1. Anota todos los lugares donde tu sitio recoge datos: formularios, registro, compras, boletín, estadísticas.
  2. Elimina los campos que no necesitas. Cada dato que no pides es un dato que no tienes que proteger.
  3. Escribe o actualiza tu política de privacidad con los doce puntos de arriba, con fecha y versión.
  4. Agrega a cada formulario una casilla sin marcar que explique para qué son los datos y enlace a la política.
  5. Separa el consentimiento para publicidad del consentimiento para responder.
  6. Lista a tus proveedores y el país donde guardan los datos.
  7. Define cuánto tiempo guardas cada dato y cómo se borra.
  8. Decide quién responde las solicitudes de las personas y cómo se registra la fecha en que llegaron.
  9. Comprueba que el sitio use HTTPS y que solo las personas necesarias accedan a los datos.

Lo que esta guía no es

Esta guía es informativa y no reemplaza la asesoría de un abogado. La ley tiene reglas adicionales que aquí no se cubren, por ejemplo para datos sensibles como los de salud, para datos de niños, niñas y adolescentes, y para decisiones automatizadas. Si tu negocio trabaja con ese tipo de datos, busca asesoría antes de la entrada en vigencia.

Fuentes

¿Tu sitio está listo para diciembre?

Hacemos sitios web para pymes con formularios, política de privacidad y medidas de seguridad pensadas para esta ley.

Ver sitios web