← Archivo de newsletters ShellTI Insights
ShellTI Insights
Compliance · Ciberseguridad · Datos Personales
Edición especial
#003
Ley 21.719 · Contexto global
ANÁLISIS COMPARADO
Europa enseña, Chile aprende
Ley 21.719: qué aprender del GDPR antes de diciembre
Europa implementó el GDPR en 2018. Ocho años de experiencia, errores y multas millonarias. Chile tiene la oportunidad de no repetir los mismos errores — pero el tiempo se acaba.
1 DIC 2026 · VIGENCIA
LEY 21.719
La Ley 21.719 en contexto

Publicada el 13 de diciembre de 2024 en el Diario Oficial, la Ley 21.719 es la reforma más profunda a la regulación de datos personales en los 27 años de historia normativa de Chile. Reemplaza la Ley 19.628 de 1999 — que tenía sanciones de hasta 50 UTM y ninguna autoridad fiscalizadora real — y eleva el estándar al nivel del GDPR europeo. Su espejo fue diseñado deliberadamente: lo que Europa aprendió a las malas, Chile puede aprender antes de que sea demasiado tarde.


GDPR (Europa) vs Ley 21.719 (Chile)
GDPR · Europa · Desde 2018
·Vigente en 27 países de la UE + UK
·Multas hasta 20M € o 4% ingresos globales
·Agencia supervisora en cada país
·DPO obligatorio en organizaciones de alto riesgo
·Derechos: acceso, rectificación, supresión, portabilidad, oposición
·8+ años de jurisprudencia y multas reales
Ley 21.719 · Chile · Desde dic 2026
·Aplica a toda organización que trate datos en Chile
·Multas hasta 20.000 UTM (~$1.430,12 MM CLP) o 4% ingresos
·Nueva Agencia de Protección de Datos (APDP)
·EPD obligatorio en organizaciones de alto riesgo
·Derechos ARCOP: acceso, rectificación, cancelación, oposición y portabilidad
·La APDP ya está operativa con funcionamiento adelantado

6 lecciones del GDPR que Chile no debería repetir
1
Esperar al último mes para actuar
En Europa, más del 60% de las empresas llegó al 25 de mayo de 2018 sin estar preparada. Las primeras multas llegaron en semanas. Las organizaciones que esperaron pagaron doble: la multa más el costo de remediación de emergencia.
Chile: quedan menos de 6 meses. El momento de actuar es hoy.
2
Tratar el cumplimiento como proyecto solo legal
Las empresas europeas que solo contrataron abogados y generaron documentos fallaron. La APDP fiscaliza evidencia operativa: logs, registros de acceso, sistemas configurados. Un PDF no reemplaza un control técnico.
Chile: legal + TI + RRHH deben trabajar juntos desde el inicio.
3
Subestimar el inventario de datos
La sorpresa más común en Europa: las organizaciones no sabían cuántos datos personales tenían ni dónde estaban. Planillas en escritorios, backups olvidados, integraciones no documentadas. El inventario es el primer paso y el más tardado.
Chile: empiece el inventario hoy. Puede tardar semanas en una empresa mediana.
4
Ignorar la cadena de proveedores
En Europa, la mayoría de las brechas sancionadas involucraban a un proveedor sin DPA adecuado. CRM, payroll, marketing — todos procesan datos personales de su empresa. Si no tienen contrato DPA firmado, usted responde.
Chile: audite sus contratos con proveedores SaaS antes de diciembre.
5
No preparar el protocolo de brechas
El plazo de 72 horas para notificar una brecha es uno de los más incumplidos en Europa. Las empresas sin protocolo documentado actuaron en pánico, tarde y mal — acumulando una segunda infracción sobre la primera.
Chile: el protocolo debe estar listo antes de que ocurra el incidente.
6
No capacitar al personal con acceso a datos
El error humano fue la causa principal de brechas en Europa los primeros años. Empleados que enviaron datos al destinatario equivocado, reutilizaron contraseñas o no reconocieron phishing. La ley exige capacitación documentada.
Chile: capacitación anual, registrada y con evidencia de asistencia.

Desafíos específicos de la implementación en Chile
1
Alta dependencia de proveedores cloud extranjeros
AWS, Google Cloud, Azure, Salesforce, SAP, HubSpot — la mayoría de las empresas chilenas almacena datos fuera del país. Cada uno requiere un contrato DPA y califica como Transferencia Internacional de Datos Personales (TIDP) bajo la Ley 21.719.
2
Alta proporción de PYMEs sin capacidad técnica ni legal interna
El 98% de las empresas chilenas son PYMEs. La ley aplica a todas. Si bien durante el primer año (dic 2026 – dic 2027) solo recibirán amonestaciones en su primera infracción, la Agencia ya está operativa y puede requerir información desde el primer día.
3
Baja cultura organizacional de privacidad
A diferencia de Europa — donde 20+ años de regulación han instalado la privacidad como valor — en Chile el concepto es nuevo para la mayoría. El cambio cultural es el desafío más profundo: no se resuelve con una política publicada.
Oportunidad: Chile puede saltarse los errores europeos
La ventaja de llegar tarde es poder aprender de los demás. Las organizaciones que estudien la jurisprudencia del GDPR y eviten los errores documentados llegarán a diciembre 2026 en una posición de liderazgo regulatorio.
ShellTI · Su socio en el camino hacia el cumplimiento
El camino que Europa recorrió en años, Chile debe recorrerlo en meses. ShellTI acompaña a su organización con diagnóstico GAP, inventario de datos, política de tratamiento, contratos DPA, capacitación certificada y EPD como servicio.
INICIAR DIAGNÓSTICO →
ShellTI · Compliance Consulting
ShellTI Insights · Edición #003
www.shellti.com · contacto@shellti.com
© 2026 ShellTI
Recibiste este email porque te suscribiste a ShellTI Insights. Cancelar suscripción