Ley 21.719: qué debe tener el sitio web de tu pyme desde el 1 de diciembre de 2026
Si tu sitio tiene un formulario de contacto, ya tratas datos personales. Esta guía resume en simple qué cambia con la nueva ley y qué conviene revisar antes de esa fecha.
Lo esencial en un minuto
- La Ley N° 21.719 moderniza la ley chilena de datos personales (Ley N° 19.628). Sus cambios rigen desde el 1 de diciembre de 2026.
- Aplica a toda organización que trate datos personales en Chile, sin importar su tamaño. Una pyme con un formulario de contacto está dentro.
- Crea la Agencia de Protección de Datos Personales, que recibe reclamos, fiscaliza y sanciona.
- Distingue infracciones leves, graves y gravísimas, con multas de hasta 5.000, 10.000 y 20.000 UTM según la gravedad.
Antes y después
| Aspecto | Hasta el 30 de noviembre de 2026 | Desde el 1 de diciembre de 2026 |
|---|---|---|
| Consentimiento | Expreso, informado y por escrito | Libre, informado, específico e inequívoco, mediante un acto afirmativo |
| Derechos de las personas | Información, modificación, eliminación y bloqueo | Acceso, rectificación, supresión, oposición, portabilidad y bloqueo |
| Plazo para responder | Dos días hábiles antes de que la persona pueda acudir a tribunales | 30 días corridos, prorrogables una vez por otros 30 |
| Dónde se reclama | Ante el juez de letras en lo civil | Ante la Agencia de Protección de Datos Personales |
| Política publicada en el sitio | La ley no fija un contenido mínimo | Obligatoria, con los contenidos del artículo 14 ter |
Las multas
| Tipo de infracción | Multa máxima |
|---|---|
| Leve | 5.000 UTM |
| Grave | 10.000 UTM |
| Gravísima | 20.000 UTM |
¿Mi sitio trata datos personales?
La ley define dato personal como «cualquier información vinculada o referida a una persona natural identificada o identificable». En un sitio web eso incluye, por ejemplo:
- el nombre, correo o teléfono que alguien escribe en un formulario;
- las direcciones de una lista de correos o boletín;
- las cuentas de usuario de una tienda o sistema de reservas;
- los datos de pedidos y despachos;
- los registros de visitas que guardan la dirección IP.
Si tu sitio hace cualquiera de estas cosas, tu negocio es «responsable de datos» y la ley le aplica.
Lo que tu sitio debe informar
El artículo 14 ter obliga a mantener a disposición del público, de forma permanente, en el sitio web o en un medio equivalente, al menos esto:
- La política de tratamiento de datos, con su fecha y versión.
- Quién es el responsable de los datos y quién es su representante legal.
- Un canal para recibir solicitudes: domicilio postal, correo electrónico, formulario de contacto o un medio equivalente de uso común.
- Qué tipos de datos se tratan, de qué personas, para qué, con qué fundamento legal y a quién se comunican.
- La política y las medidas de seguridad para proteger esos datos.
- Los derechos de las personas: acceso, rectificación, supresión, oposición y portabilidad.
- El derecho a reclamar ante la Agencia si la empresa rechaza o no responde una solicitud.
- Si los datos se envían a otro país, y si ese país ofrece o no un nivel adecuado de protección.
- Cuánto tiempo se conservan los datos.
- De dónde provienen los datos.
- El derecho a retirar el consentimiento.
- Si se toman decisiones automatizadas o se elaboran perfiles.
En la práctica, esto es una página de «Política de privacidad» escrita para tu negocio. Una plantilla copiada de otro sitio no sirve, porque describiría lo que hace otra empresa.
El consentimiento: adiós a las casillas premarcadas
Según el artículo 12, el consentimiento debe ser «libre, informado y específico en cuanto a su finalidad o finalidades», y manifestarse «en forma previa y de manera inequívoca», por ejemplo mediante un acto afirmativo que muestre con claridad la voluntad de la persona.
Para un formulario web, eso se traduce en prácticas concretas:
| Práctica en el formulario | ¿Va en línea con la ley? |
|---|---|
| Casilla sin marcar, que explica para qué se usarán los datos | Sí |
| Casilla que ya viene marcada | No: no hay un acto afirmativo de la persona |
| «Al enviar aceptas los términos», sin decir para qué | No: no es específico |
| Una sola casilla para responder la consulta y para enviar promociones | No: son dos finalidades distintas |
| Casilla aparte y opcional para recibir promociones | Sí |
Además, la persona puede revocar su consentimiento en cualquier momento, por un medio similar al que usó para darlo.
No todo tratamiento necesita consentimiento. El artículo 13 permite tratar datos, entre otros casos, cuando es necesario para celebrar o ejecutar un contrato con la persona, para cumplir una obligación legal o para un interés legítimo que no afecte sus derechos. Lo que sí es obligatorio siempre es poder acreditar cuál es el fundamento.
Los derechos de las personas y tus plazos
Quien te dejó sus datos puede pedirte lo siguiente:
| Derecho | Qué puede pedir la persona |
|---|---|
| Acceso | Saber qué datos suyos tienes, de dónde vienen y para qué los usas |
| Rectificación | Corregir los que estén erróneos, inexactos o incompletos |
| Supresión | Que los elimines |
| Oposición | Que dejes de usarlos para un fin determinado |
| Portabilidad | Recibir una copia en un formato de uso común |
| Bloqueo | Suspender temporalmente su uso |
Para cumplir necesitas dos cosas:
- un canal donde se pueda pedir, que es el mismo que informas en tu política;
- una forma de responder a tiempo: la ley da 30 días corridos desde que ingresa la solicitud, prorrogables una sola vez por otros 30.
Si no respondes dentro del plazo, la persona puede reclamar directamente ante la Agencia.
Tus proveedores también cuentan
El alojamiento del sitio, la base de datos, el servicio de formularios, la herramienta de estadísticas y el de correos masivos tratan datos por encargo tuyo. La ley permite trabajar así, pero el responsable sigues siendo tú.
Revisa dónde están sus servidores. Si están fuera de Chile hay una transferencia internacional de datos, y tu política debe decirlo.
Lista de revisión para tu sitio
- Anota todos los lugares donde tu sitio recoge datos: formularios, registro, compras, boletín, estadísticas.
- Elimina los campos que no necesitas. Cada dato que no pides es un dato que no tienes que proteger.
- Escribe o actualiza tu política de privacidad con los doce puntos de arriba, con fecha y versión.
- Agrega a cada formulario una casilla sin marcar que explique para qué son los datos y enlace a la política.
- Separa el consentimiento para publicidad del consentimiento para responder.
- Lista a tus proveedores y el país donde guardan los datos.
- Define cuánto tiempo guardas cada dato y cómo se borra.
- Decide quién responde las solicitudes de las personas y cómo se registra la fecha en que llegaron.
- Comprueba que el sitio use HTTPS y que solo las personas necesarias accedan a los datos.
Lo que esta guía no es
Esta guía es informativa y no reemplaza la asesoría de un abogado. La ley tiene reglas adicionales que aquí no se cubren, por ejemplo para datos sensibles como los de salud, para datos de niños, niñas y adolescentes, y para decisiones automatizadas. Si tu negocio trabaja con ese tipo de datos, busca asesoría antes de la entrada en vigencia.
Fuentes
- Ley N° 21.719, Biblioteca del Congreso Nacional: artículos 2, 11, 12, 13, 14 ter y primero transitorio.
- Ley N° 19.628 sobre protección de la vida privada, Biblioteca del Congreso Nacional: artículos 4, 12 y 16 del texto vigente hasta noviembre de 2026.
- Multas y sanciones de la Ley 21.719, Prey: montos máximos por tipo de infracción.