Guía
Qué cambia con la Ley 21.719.
La Ley 21.719 reemplaza un régimen de casi 30 años y alinea a Chile con el estándar GDPR. Entra en plena vigencia el 1 de diciembre de 2026. Esto es lo que te obliga a hacer, artículo por artículo.
Las obligaciones clave
Lo que te exige la ley, por artículo.
Cinco obligaciones concretas. Entra a cada una para ver cómo Dataward la deja operando y con evidencia.
Llevar un RAT vivo
Registra cada tratamiento de datos personales con su finalidad, base de licitud y responsable. Es el inventario que la Agencia espera ver.
Ver cómo se operaResponder solicitudes ARCOP en plazo
El titular puede acceder, rectificar, cancelar, oponerse y portar sus datos. Cada solicitud corre contra un plazo legal y exige respuesta fundada.
Ver cómo se operaEvaluar el alto riesgo con EIPD
Antes de un tratamiento de alto riesgo, una evaluación de impacto pondera el riesgo para los derechos del titular y deja constancia de la decisión.
Ver cómo se operaNotificar brechas en 72 horas
Ante una vulneración de seguridad, el reloj de 72 horas corre hacia la notificación a la Agencia y, cuando corresponde, al titular afectado.
Ver cómo se operaDemostrar con evidencia y fechas
No basta con cumplir: hay que poder probarlo. Quién hizo qué, cuándo y por qué, en un historial que sostiene el expediente ante fiscalización.
Ver cómo se operaPrincipio de responsabilidad
La ley no te pide guardar documentos. Te pide demostrar.
Cómo Dataward lo opera
De conectar tus sistemas a aprobar lo importante.
Conectas tus sistemas, los agentes descubren los datos y operan el ciclo completo (RAT, plazos ARCOP, riesgo y las 72 horas) y tú apruebas lo sensible. Cada paso deja evidencia con fecha y responsable.
- 01
Conectar
Enlazas tus sistemas y fuentes de datos personales.
- 02
Descubrir
Los agentes descubren y clasifican qué datos tratas y dónde viven.
- 03
Operar
Arman el RAT, controlan plazos ARCOP, evalúan riesgo y vigilan las 72 horas.
- 04
Aprobar
Tú revisas lo sensible y apruebas. Queda la evidencia con fecha y responsable.
Los agentes hacen la operación repetitiva. La decisión final, la que toca a un titular o a la Agencia, queda en tus manos.
Antes del 1 de diciembre de 2026
La operación viva antes de que sea exigible.
El RAT al día, las solicitudes ARCOP corriendo contra su plazo y el reloj de 72 horas vigilando cada brecha. Lo que la Agencia espera ver, listo para mostrar.
La operación queda viva antes de la fecha: el registro armado, los plazos vigilados y la evidencia lista.
Preguntas frecuentes
Lo esencial de la Ley 21.719.
- ¿Qué es la Ley 21.719?
- Es la ley chilena de protección de datos personales. Reemplaza un régimen de casi 30 años y alinea a Chile con el estándar internacional del GDPR: crea la Agencia de Protección de Datos Personales, refuerza los derechos del titular y establece sanciones graduadas según la gravedad de la infracción.
- ¿Desde cuándo es exigible?
- La Ley 21.719 entra en plena vigencia el 1 de diciembre de 2026. Desde esa fecha, la Agencia puede fiscalizar y aplicar sanciones, por lo que conviene tener el RAT, los plazos y la evidencia operando antes.
- ¿Qué es el RAT?
- El RAT es el Registro de Actividades de Tratamiento: el inventario de cada tratamiento de datos personales con su finalidad, su base de licitud y su responsable. Es la base sobre la que se demuestra el cumplimiento ante la Agencia.
- ¿En cuánto hay que notificar una brecha?
- Ante una vulneración de seguridad que afecte datos personales, la notificación a la Agencia debe hacerse sin dilación indebida, dentro de las 72 horas (Art. 14 sexies). Cuando hay riesgo para sus derechos, también se notifica al titular afectado.
El 1 de diciembre de 2026 la Agencia puede fiscalizar.
RAT, plazos ARCOP, EIPD y las 72 horas operando antes de la fecha. Esto es lo que la ley te obliga a demostrar.
Vigencia plena1 dic 2026
—días para ordenar la operación y llegar con respaldo