Durante más de veinticinco años, la protección de datos en Chile se rigió por la Ley 19.628 de 1999, una norma aprobada antes de que existieran el iPhone, Facebook o Amazon Web Services. Fue una de las primeras leyes de protección de datos de América Latina, pero, para los estándares actuales, es también una de las más desactualizadas. Esta situación está por cambiar.
La Ley 21.719, publicada en diciembre de 2024, reforma a fondo el marco anterior y crea una nueva autoridad de control independiente, la Agencia de Protección de Datos Personales. Tras un período de transición de dos años, está previsto que entre en vigencia el 1 de diciembre de 2026.
Quien haya trabajado con el RGPD encontrará mucho terreno conocido en el nuevo marco chileno: principios, bases de licitud, derechos de los titulares, evaluaciones de impacto y reglas sobre transferencias internacionales. No es casualidad. Como muchas otras leyes en el mundo, la ley chilena es heredera del RGPD. Esa familiaridad es útil para las empresas con presencia global, pero puede resultar engañosa cuando la ley chilena toma su propio camino. En este artículo revisamos cuatro puntos que, a nuestro juicio, son los más interesantes para empresas globales abordando el cumplimiento normativo en Chile.
Bases de licitud: más allá del consentimiento
La ley anterior pertenecía a la categoría de las leyes de protección de datos basadas en el consentimiento. Es decir, salvo algunas excepciones, el consentimiento era el eje del tratamiento lícito de datos. Como puede confirmar cualquier profesional del área, ese modelo es poco práctico en la vida real. El consentimiento es frágil: debe otorgarse libremente, puede revocarse en cualquier momento y encaja mal allí donde existe un desequilibrio de poder. Y cuando todo requiere consentimiento, el consentimiento termina significando muy poco.
La Ley 21.719 moderniza este esquema en dos sentidos. En primer lugar, el consentimiento se vuelve más flexible: ya no tiene que constar por escrito y puede otorgarse de forma verbal, por medios electrónicos o mediante un acto afirmativo claro. En segundo lugar, y más importante, la ley reconoce varias bases de licitud que permiten tratar datos sin consentimiento:
- Ejecución de un contrato: el tratamiento necesario para entregar lo que el cliente compró, pagar las remuneraciones de un trabajador o gestionar la relación con un proveedor, incluidas las gestiones previas a la firma del contrato.
- Obligaciones legales: el tratamiento exigido por normas tributarias, laborales, de seguridad social o sectoriales.
- Interés legítimo: el tratamiento que responde a un interés real de la empresa o de un tercero, siempre que no afecte los derechos y libertades del titular.
- Defensa de derechos: el tratamiento necesario para establecer, ejercer o defender un derecho ante los tribunales o los organismos públicos.
Esto es una buena noticia para las empresas, que ahora pueden elegir la base de licitud que mejor se ajuste a cada situación. Los titulares también se benefician: cuando el consentimiento se reserva para los casos en que existe una elección real, vuelve a tener sentido, en lugar de ser una casilla con palabras vacías.
Para los grupos empresariales internacionales, sin embargo, el mayor beneficio es organizacional. Como el catálogo chileno de bases de licitud se asemejará ahora al artículo 6 del RGPD, un esquema de bases de licitud diseñado en una casa matriz europea puede trasladarse a la filial chilena con mucha más facilidad. Un grupo que ya asignó a cada una de sus actividades de tratamiento una base de licitud conforme al RGPD puede reutilizar gran parte de ese trabajo, en lugar de tener que reconstruirlo en torno al consentimiento. El ajuste no es perfecto, pero el punto de partida es considerablemente más favorable.
Un programa de cumplimiento que la Agencia puede certificar
Una innovación de la nueva ley es el modelo de prevención de infracciones. Se trata de un programa de cumplimiento voluntario que incluye:
- un delegado de protección de datos con medios y facultades reales;
- un mapeo de los datos tratados;
- la identificación de las actividades de riesgo;
- protocolos internos, canales de reporte y sanciones internas.
La Agencia puede certificar el modelo por tres años. Un modelo certificado no garantiza inmunidad frente a sanciones, pero se considera una circunstancia atenuante en procedimientos sancionatorios.
Esto es una buena noticia para los grupos cuyos programas de privacidad se diseñan en la Unión Europea. Muchos de los componentes del modelo chileno son obligatorios o de práctica habitual bajo el RGPD. Una empresa que ya cuenta con un programa de privacidad bien estructurado en la UE está, por lo tanto, en una buena posición para replicarlo en Chile a un menor costo y, una vez que la Agencia esté en funcionamiento, solicitar la certificación. Seguirán siendo necesarios algunos ajustes locales, pero el trabajo más pesado ya estará hecho en buena medida.
Vulneraciones de seguridad: la categoría de datos decide
Este es un punto que puede sorprender a los equipos formados en el RGPD.
Los responsables deben reportar los incidentes a la Agencia cuando exista un riesgo razonable para los titulares. La comunicación a las personas afectadas, en cambio, depende del tipo de datos involucrados. Cuando una vulneración que deba reportarse involucre datos sensibles, datos de niños y niñas menores de 14 años o datos relativos a obligaciones de carácter económico, financiero, bancario o comercial, se debe informar a cada persona afectada qué ocurrió y qué se está haciendo al respecto.
Se trata de un claro cambio respecto de la lógica del RGPD, en la que la comunicación a los interesados depende de la gravedad y la probabilidad del riesgo, y no del tipo de datos.
¿Sin oficina en Chile?
La nueva ley se aplica a los responsables establecidos en Chile, pero también a los responsables fuera de Chile que ofrezcan bienes o servicios a personas que se encuentren en Chile o que monitoreen su comportamiento, haya o no un pago de por medio. Si usted tiene, por ejemplo, una tienda en línea en España que ofrece bienes y servicios a personas en Chile, o una empresa farmacéutica en Alemania que realiza ensayos clínicos en Chile, su empresa podría quedar dentro del ámbito de aplicación de la ley.
Reflexiones finales y una advertencia sobre los plazos
Muchos sectores de la sociedad ven con recelo las regulaciones estrictas porque, en teoría, les complican la vida a las empresas. Sin embargo, alinear las normas de otros países con el estándar del RGPD puede, de hecho, reducir la carga de trabajo de los grupos empresariales. Así, les resulta más fácil implementar su programa global de privacidad en sus distintas filiales.
Sin embargo, el calendario es menos seguro de lo que parecía en un principio. En mayo de 2026, el Senado rechazó a los candidatos propuestos por el Gobierno para el Consejo Directivo de la Agencia, por lo que la nueva autoridad aún no se ha constituido y no ha emitido orientaciones, cláusulas modelo ni decisiones de adecuación. En septiembre de 2026, el Gobierno respondió con un proyecto de ley que postergaría la entrada en vigencia en un año, hasta el 1 de diciembre de 2027, y reestructuraría el Consejo Directivo de la Agencia. Al momento de escribir este artículo, el proyecto no ha sido aprobado.
Ya sea que la ley se aplique en diciembre de 2026 o en diciembre de 2027, su contenido ya se conoce. Lo mejor es tratar una eventual postergación como tiempo adicional de preparación.
Si su organización tiene operaciones, trabajadores o clientes en Chile y quiere saber cómo le afecta la nueva ley, en FIRST PRIVACY estaremos encantados de ayudarle.
Aquí puedes acceder a la versión en inglés del artículo.
No comments