← Archivo de newsletters ShellTI Insights
ShellTI Insights
Compliance · Ciberseguridad · Datos Personales
Edición especial
#001
Ley 21.719 · Vigencia diciembre 2026
COMPLIANCE ALERT
Protección de datos personales en Chile
Ley 21.719: ¿está su organización lista para diciembre?
Todo lo que CFO, CIO y HR necesitan saber antes de la vigencia. El cumplimiento ya no es una declaración — es una capacidad demostrable.
VIGENCIA
DIC 2026
20.000 UTM
multa máx. · $1.430,12 MM CLP
Por qué importa ahora

La Ley 21.719 crea una Agencia de Protección de Datos con facultades de fiscalizar, investigar y sancionar, eleva los derechos de los titulares a 5 derechos exigibles (ARCOP), e impone responsabilidad personal a directivos. El incumplimiento activa 4 aristas de riesgo al mismo tiempo:

Reputacional
Una brecha pública destruye la confianza de marca en horas. Los competidores lo usan como argumento.
Legal
Hasta $1.430,12 MM CLP en multas. Responsabilidad personal y solidaria de directores y gerentes.
Operacional
Una brecha obliga a detener procesos. Sistemas mal diseñados deben re-arquitecturarse a mayor costo.
Financiero
Pérdida de contratos B2B, impacto en valoración M&A y aumento de prima de seguro.

Los 8 principios de licitud

Todo tratamiento de datos debe cumplir los 8 principios de la ley. Violar cualquiera es infracción directa.

01
Licitud y lealtad
02
Finalidad
03
Proporcionalidad
04
Calidad
05
Responsabilidad
06
Seguridad
07
Transparencia
08
Confidencialidad

5 deberes del responsable
1Secreto y confidencialidad — obligación permanente, incluso tras terminar la relación contractual.
2Información y transparencia — el titular debe ser informado antes de que se recopilen sus datos.
3Protección desde el diseño — Privacy by Design y Privacy by Default en todos los sistemas.
4Adoptar medidas de seguridad — MFA, cifrado AES-256, TLS 1.3, logs por 5 años.
!Reportar vulneraciones en 72 hrs — notificar a la Agencia y a los titulares. El silencio es doble infracción.
Derechos ARCOP
Los titulares tienen 5 derechos exigibles: Acceso · Rectificación · Cancelación/Supresión · Oposición · Portabilidad. Canal habilitado 24/7, respuesta máx. 30 días hábiles y registro trazable. Sin canal: infracción directa.
Transferencias internacionales (TIDP)
Cualquier dato que sale de Chile — AWS, GCP, Salesforce, SAP, HubSpot — requiere base legal: país con nivel adecuado, consentimiento explícito o Cláusulas Contractuales Modelo (CCM). Verifique hoy qué proveedores tienen servidores fuera del país.

Roadmap hacia diciembre 2026
FASE 01 · HOY
Diagnóstico GAP
Inventario y score de madurez
FASE 02 · JUL
Fundamentos legales
Política, EPD, RAT
FASE 03 · AGO
Contratos DPA
100% proveedores
FASE 04 · SEP
Controles DS 662
MFA, cifrado, logs
FASE 05 · OCT
Capacitación
100% del personal
FASE 06 · NOV
Cierre y auditoría
Declaración EPD

Acciones por rol
CFO Financiero
Presupuestar la adecuación
Multas en gestión de riesgos
Exigir DPA a proveedores
Evaluar seguro de brechas
CIO Tecnología
Inventariar sistemas
Activar MFA y cifrado
Logs auditables 5 años
Canal ARCOP técnico
HR Personas
Actualizar contratos
Capacitar 100% personal
Eliminar datos sin consentimiento
Acceso mínimo por cargo
Marco técnico complementario
La Ley 21.719 opera junto a otros instrumentos:
Decreto 662 DPIA / EIPD ISO 27001 Ley Ciberseguridad CCM / TIDP
ShellTI · Compliance Consulting
ShellTI Insights · Edición #001
www.shellti.com · contacto@shellti.com
© 2026 ShellTI
Recibiste este email porque te suscribiste a ShellTI Insights. Cancelar suscripción