← Archivo de newsletters ShellTI Insights
ShellTI Insights
Compliance · Ciberseguridad · Datos Personales
Edición especial
#009
Ley 21.521 · Ley 21.595 · Ley 21.719
ANÁLISIS COMPARADO
Marco normativo tecnológico · Chile · Diciembre 2026
Tres leyes, un solo sistema:
lo que ninguna reemplaza a la otra
La Ley Fintech (21.521), la Ley de Delitos Económicos (21.595) y la Ley de Protección de Datos (21.719) coexisten y se superponen. Ignorar una mientras se cumple otra es exposición legal. Esta edición explica las diferencias, los puntos de contacto y lo que debe estar resuelto antes de diciembre.

Una empresa de tecnología financiera en Chile puede estar registrada ante la CMF bajo la Ley 21.521, tener su Modelo de Prevención de Delitos actualizado según la Ley 21.595 — y aun así estar completamente expuesta bajo la Ley 21.719 si no tiene un programa de protección de datos personales implementado.

Son tres cuerpos legales distintos, promulgados en el mismo período, con objetos diferentes, supervisores diferentes y sanciones diferentes. Se complementan, pero no se reemplazan. El error más común es asumir que cumplir una cubre las demás.

Panorama: las tres leyes de un vistazo
Ley Objeto principal Supervisor Vigencia plena
Ley 21.521
Fintech
Regular servicios financieros tecnológicos. Crear el Sistema de Finanzas Abiertas (SFA). CMF Ene 2023 (SFA: jul 2027)
Ley 21.595
Delitos Económicos
Tipificar +200 delitos económicos. Ampliar responsabilidad penal de personas jurídicas. Ministerio Público Sep 2024 (personas jurídicas)
Ley 21.719
Datos Personales
Proteger datos personales. Modernizar el régimen de privacidad. Crear la APDP. APDP 1 dic 2026
01 — Ley 21.521 Fintech: innovación con obligaciones técnicas concretas

Promulgada el 4 de enero de 2023, la Ley 21.521 lleva el nombre completo "Promueve la Competencia e Inclusión Financiera a través de la Innovación y Tecnología en la Prestación de Servicios Financieros". Su foco es el ecosistema fintech: regula siete tipos de servicios financieros tecnológicos y crea el Sistema de Finanzas Abiertas (SFA), que obliga a instituciones a compartir datos financieros a través de APIs estandarizadas. (Fuente: CMF Educa)

Obligaciones tecnológicas clave — Ley 21.521 + NCG 514
Inscripción en Registro CMF Todo prestador de servicios financieros tecnológicos debe inscribirse en el Registro de Prestadores administrado por la CMF. (Art. 18, Ley 21.521)
APIs estandarizadas y certificadas La NCG 514 (CMF, jul 2024) define los estándares técnicos para APIs, certificados digitales, mecanismos de autenticación y niveles de disponibilidad dentro del SFA. Implementación: jul 2027. (NCG 514, CMF)
Seguridad y reporte de incidentes La NCG 514 establece requisitos de ciberseguridad, gestión de riesgos de externalización y mecanismos de reporte de incidentes operacionales. (NCG 514, Sección de Ciberseguridad)
Consentimiento para intercambio de datos Los artículos 23 y 24 de la Ley 21.521 exigen consentimiento expreso del cliente antes de compartir datos financieros entre instituciones del SFA. Registro de eventos por 5 años. (IAPP Chile, 2025)
Lo que la Ley 21.521 NO cubre
La Ley Fintech regula el intercambio de datos financieros con consentimiento, pero no define el régimen completo de protección de datos personales. No crea derechos ARCOP, no establece la obligación de notificar brechas a un regulador de privacidad ni sanciona el tratamiento ilícito de datos fuera del contexto del SFA. Para todo eso, se requiere la Ley 21.719.
02 — Ley 21.595 Delitos Económicos: responsabilidad penal que alcanza a los sistemas

Vigente plenamente desde el 1 de septiembre de 2024 para personas jurídicas, la Ley 21.595 tipifica más de 200 delitos económicos y amplía drásticamente la responsabilidad penal de las empresas. Muchos especialistas la califican como el cambio más significativo al derecho penal económico chileno desde el Código Penal. (Fuente: Santiago Albornoz / BCN)

Dimensión tecnológica de la Ley 21.595
Fraude informático tipificado La Ley 21.595 modifica el Código Penal e incorpora el fraude cometido manipulando datos en sistemas informáticos, usando sin autorización claves de acceso o haciendo uso no autorizado de tarjetas de pago digitales como delitos económicos de segunda categoría. (Garrigues, 2024 — Art. 467 Código Penal modificado)
Ataque a sistemas informáticos El catálogo de la Ley 21.595 incluye expresamente el "ataque a la integridad de un sistema informático" como delito económico (delito N°106 del catálogo). Esto eleva la exposición penal para quienes operen plataformas digitales con controles insuficientes. (BCN, Art. 1 Ley 21.595)
Modelo de Prevención de Delitos (MPD) La empresa que no puede acreditar un MPD implementado con evidencia documentada y participación activa de líderes de área, no puede alegar diligencia preventiva. El MPD debe incluir controles sobre sistemas informáticos, accesos y auditoría de logs. (Trino360, 2025)
Responsabilidad por omisión de controles La empresa responde penalmente incluso si no hay dolo directo de sus dueños o gerentes, si fallaron los controles preventivos. Un directivo de TI que no implementó controles de acceso adecuados puede ser personalmente responsable. (Trino360, 2025)
Lo que la Ley 21.595 NO cubre
La Ley de Delitos Económicos sanciona conductas ilícitas ya ocurridas — es derecho penal reactivo. No establece obligaciones preventivas específicas de protección de datos personales, no crea derechos para los titulares de datos ni define cómo deben tratarse los datos en sistemas tecnológicos de forma lícita. El MPD previene delitos, pero no reemplaza una política de privacidad.
03 — Ley 21.719 Protección de Datos: el régimen transversal que las otras presuponen

Publicada el 13 de diciembre de 2023, con vigencia plena el 1 de diciembre de 2026, la Ley 21.719 moderniza completamente el régimen de privacidad chileno, alineándolo con el GDPR europeo. No aplica solo a un sector — aplica a toda organización que trate datos personales de personas naturales en Chile, independientemente de su industria o tamaño.

Obligaciones tecnológicas que las otras leyes presuponen pero no definen
Medidas técnicas proporcionales al riesgo Art. 46 — Cifrado, control de acceso, autenticación, gestión de vulnerabilidades. Toda empresa que trate datos personales debe implementar controles técnicos acordes al riesgo de su tratamiento. No es opcional.
Registro de Actividades de Tratamiento (RAT) Art. 16 — Documentar qué datos se tratan, con qué finalidad, quién los procesa, dónde se almacenan y por cuánto tiempo. Es el inventario que la Ley 21.521 y la 21.595 dan por supuesto pero no exigen explícitamente.
Notificación de brechas de seguridad Art. 49 — Ante una vulneración que afecte datos personales, notificar a la APDP y a los titulares dentro del plazo legal. Esta obligación activa cualquier incidente de seguridad que involucre datos personales — incluyendo los cubiertos por la Ley 21.595.
Evaluación de Impacto (EIPD / DPIA) Art. 15 — Obligatoria para tratamientos de alto riesgo. Las APIs del SFA (Ley 21.521) que intercambian datos financieros de clientes activan esta obligación.
Derechos ARCOP exigibles Todo titular puede exigir acceso, rectificación, cancelación, oposición y portabilidad de sus datos. Ninguna de las otras dos leyes otorga estos derechos — son exclusivos de la Ley 21.719.
04 — Donde se diferencian y donde se superponen
Dimension Ley 21.521 Ley 21.595 Ley 21.719
Tipo de norma Regulatoria / sectorial Penal / sancionatoria Administrativa / derechos fundamentales
Aplica a Prestadores de servicios financieros tecnológicos Toda empresa y sus directivos Toda organización que trate datos personales
Datos protegidos Datos financieros con consentimiento SFA Datos en sistemas informáticos (penal) Todos los datos personales
Sancion principal CMF: multas + inhabilitación Penal: cárcel + multa + comiso APDP: hasta 20.000 UTM o 4% ingresos
Derechos individuales Consentimiento para portabilidad de datos No crea derechos individuales ARCOP: acceso, rectificación, cancelación, oposición, portabilidad
Enfasis tecnologico APIs, Open Finance, ciberseguridad operacional Fraude informático, integridad de sistemas, MPD digital Medidas técnicas, RAT, EIPD, notificación de brechas
Puntos de superposicion: donde las tres leyes convergen
Una brecha de datos en el SFA Activa la Ley 21.521 (incidente en infraestructura SFA), la Ley 21.595 si hay acceso no autorizado a sistemas, y la Ley 21.719 si los datos afectados son datos personales de clientes. Tres reguladores potenciales. Un solo incidente.
El MPD de la Ley 21.595 Un Modelo de Prevención de Delitos efectivo debe incluir controles de acceso a sistemas informáticos y gestión de datos — lo que se superpone directamente con las medidas técnicas exigidas por la Ley 21.719. No son documentos separados: deben ser coherentes.
El consentimiento del SFA El consentimiento para compartir datos financieros bajo la Ley 21.521 debe cumplir los estándares de consentimiento informado de la Ley 21.719: libre, específico, inequívoco y documentado. El consentimiento del SFA no puede ser tácito.
05 — De cara a diciembre: lo que debe estar resuelto

La Ley 21.719 entra en vigencia plena el 1 de diciembre de 2026. Para organizaciones que también están bajo la Ley 21.521 o la Ley 21.595, diciembre no es solo un hito de privacidad — es el punto en que los tres marcos quedan completamente activos y potencialmente aplicables en simultáneo.

1
Mapear qué ley aplica a cada proceso tecnológico — El sistema de APIs del SFA está bajo la 21.521. El modelo de control interno de IT está bajo la 21.595. El tratamiento de datos de clientes está bajo la 21.719. No son excluyentes.
2
Integrar el MPD con la política de privacidad — Los controles de acceso a sistemas del MPD (Ley 21.595) deben ser coherentes con las medidas técnicas del programa de datos (Ley 21.719). Son documentos distintos, pero no pueden contradecirse.
3
Revisar los consentimientos del SFA bajo el estándar de la Ley 21.719 — El consentimiento para compartir datos financieros debe cumplir los requisitos de la Ley 21.719. Si el mecanismo del SFA no cumple ese estándar, hay incumplimiento simultáneo de ambas leyes.
4
Tener un protocolo de respuesta a incidentes que cubra los tres plazos — Ley 21.663 (3 horas para infraestructura crítica), Ley 21.719 (plazo legal para notificar a la APDP) y NCG 514 (reporte a CMF). Un solo incidente puede activar los tres cronómetros simultáneamente.
5
No confundir la supervisión de la CMF con la de la APDP — Son organismos distintos con competencias distintas. Estar al día con la CMF no exime de la APDP. Cumplir el MPD de la Ley 21.595 no exime de la Ley 21.719. Cada regulador puede sancionar de forma independiente.
Tres leyes activas. Un solo equipo responsable.
ShellTI ayuda a organizaciones chilenas a construir programas de compliance que integran los requisitos de la Ley 21.521, la Ley 21.595 y la Ley 21.719 — sin duplicar esfuerzos y sin dejar flancos descubiertos.
Solicitar diagnóstico gratuito
Fuentes
CMF Educa — Ley 21.521 Fintech · CMF NCG 514 (jul 2024) · IAPP Chile — Desafíos de protección de datos en el SFA (mar 2025) · Fiskil Blog — Guía Open Finance Chile NCG 514 (feb 2026) · Carey Abogados — CMF publica NCG 514 (jul 2024) · BCN — Ley 21.595 texto completo · Garrigues — Nuevos delitos Ley 21.595 (feb 2024) · GlobalSuite Solutions — Ley 21.595 y Delitos Económicos · Trino360 — Ley 21.595 análisis (jun 2025) · FCGroup — Catálogo de delitos Ley 21.595 · Santiago Albornoz — Delitos Económicos Chile (dic 2025) · Ley 21.719 — Biblioteca del Congreso Nacional de Chile
ShellTI · Compliance Consulting
ShellTI Insights · Edición #009
www.shellti.com · contacto@shellti.com
© 2026 ShellTI
Recibiste este email porque te suscribiste a ShellTI Insights. Cancelar suscripción