Una empresa de tecnología financiera en Chile puede estar registrada ante la CMF bajo la Ley 21.521, tener su Modelo de Prevención de Delitos actualizado según la Ley 21.595 — y aun así estar completamente expuesta bajo la Ley 21.719 si no tiene un programa de protección de datos personales implementado.
Son tres cuerpos legales distintos, promulgados en el mismo período, con objetos diferentes, supervisores diferentes y sanciones diferentes. Se complementan, pero no se reemplazan. El error más común es asumir que cumplir una cubre las demás.
| Ley | Objeto principal | Supervisor | Vigencia plena |
|---|---|---|---|
| Ley 21.521 Fintech |
Regular servicios financieros tecnológicos. Crear el Sistema de Finanzas Abiertas (SFA). | CMF | Ene 2023 (SFA: jul 2027) |
| Ley 21.595 Delitos Económicos |
Tipificar +200 delitos económicos. Ampliar responsabilidad penal de personas jurídicas. | Ministerio Público | Sep 2024 (personas jurídicas) |
| Ley 21.719 Datos Personales |
Proteger datos personales. Modernizar el régimen de privacidad. Crear la APDP. | APDP | 1 dic 2026 |
Promulgada el 4 de enero de 2023, la Ley 21.521 lleva el nombre completo "Promueve la Competencia e Inclusión Financiera a través de la Innovación y Tecnología en la Prestación de Servicios Financieros". Su foco es el ecosistema fintech: regula siete tipos de servicios financieros tecnológicos y crea el Sistema de Finanzas Abiertas (SFA), que obliga a instituciones a compartir datos financieros a través de APIs estandarizadas. (Fuente: CMF Educa)
| Inscripción en Registro CMF | Todo prestador de servicios financieros tecnológicos debe inscribirse en el Registro de Prestadores administrado por la CMF. (Art. 18, Ley 21.521) |
| APIs estandarizadas y certificadas | La NCG 514 (CMF, jul 2024) define los estándares técnicos para APIs, certificados digitales, mecanismos de autenticación y niveles de disponibilidad dentro del SFA. Implementación: jul 2027. (NCG 514, CMF) |
| Seguridad y reporte de incidentes | La NCG 514 establece requisitos de ciberseguridad, gestión de riesgos de externalización y mecanismos de reporte de incidentes operacionales. (NCG 514, Sección de Ciberseguridad) |
| Consentimiento para intercambio de datos | Los artículos 23 y 24 de la Ley 21.521 exigen consentimiento expreso del cliente antes de compartir datos financieros entre instituciones del SFA. Registro de eventos por 5 años. (IAPP Chile, 2025) |
Vigente plenamente desde el 1 de septiembre de 2024 para personas jurídicas, la Ley 21.595 tipifica más de 200 delitos económicos y amplía drásticamente la responsabilidad penal de las empresas. Muchos especialistas la califican como el cambio más significativo al derecho penal económico chileno desde el Código Penal. (Fuente: Santiago Albornoz / BCN)
| Fraude informático tipificado | La Ley 21.595 modifica el Código Penal e incorpora el fraude cometido manipulando datos en sistemas informáticos, usando sin autorización claves de acceso o haciendo uso no autorizado de tarjetas de pago digitales como delitos económicos de segunda categoría. (Garrigues, 2024 — Art. 467 Código Penal modificado) |
| Ataque a sistemas informáticos | El catálogo de la Ley 21.595 incluye expresamente el "ataque a la integridad de un sistema informático" como delito económico (delito N°106 del catálogo). Esto eleva la exposición penal para quienes operen plataformas digitales con controles insuficientes. (BCN, Art. 1 Ley 21.595) |
| Modelo de Prevención de Delitos (MPD) | La empresa que no puede acreditar un MPD implementado con evidencia documentada y participación activa de líderes de área, no puede alegar diligencia preventiva. El MPD debe incluir controles sobre sistemas informáticos, accesos y auditoría de logs. (Trino360, 2025) |
| Responsabilidad por omisión de controles | La empresa responde penalmente incluso si no hay dolo directo de sus dueños o gerentes, si fallaron los controles preventivos. Un directivo de TI que no implementó controles de acceso adecuados puede ser personalmente responsable. (Trino360, 2025) |
Publicada el 13 de diciembre de 2023, con vigencia plena el 1 de diciembre de 2026, la Ley 21.719 moderniza completamente el régimen de privacidad chileno, alineándolo con el GDPR europeo. No aplica solo a un sector — aplica a toda organización que trate datos personales de personas naturales en Chile, independientemente de su industria o tamaño.
| Medidas técnicas proporcionales al riesgo | Art. 46 — Cifrado, control de acceso, autenticación, gestión de vulnerabilidades. Toda empresa que trate datos personales debe implementar controles técnicos acordes al riesgo de su tratamiento. No es opcional. |
| Registro de Actividades de Tratamiento (RAT) | Art. 16 — Documentar qué datos se tratan, con qué finalidad, quién los procesa, dónde se almacenan y por cuánto tiempo. Es el inventario que la Ley 21.521 y la 21.595 dan por supuesto pero no exigen explícitamente. |
| Notificación de brechas de seguridad | Art. 49 — Ante una vulneración que afecte datos personales, notificar a la APDP y a los titulares dentro del plazo legal. Esta obligación activa cualquier incidente de seguridad que involucre datos personales — incluyendo los cubiertos por la Ley 21.595. |
| Evaluación de Impacto (EIPD / DPIA) | Art. 15 — Obligatoria para tratamientos de alto riesgo. Las APIs del SFA (Ley 21.521) que intercambian datos financieros de clientes activan esta obligación. |
| Derechos ARCOP exigibles | Todo titular puede exigir acceso, rectificación, cancelación, oposición y portabilidad de sus datos. Ninguna de las otras dos leyes otorga estos derechos — son exclusivos de la Ley 21.719. |
| Dimension | Ley 21.521 | Ley 21.595 | Ley 21.719 |
|---|---|---|---|
| Tipo de norma | Regulatoria / sectorial | Penal / sancionatoria | Administrativa / derechos fundamentales |
| Aplica a | Prestadores de servicios financieros tecnológicos | Toda empresa y sus directivos | Toda organización que trate datos personales |
| Datos protegidos | Datos financieros con consentimiento SFA | Datos en sistemas informáticos (penal) | Todos los datos personales |
| Sancion principal | CMF: multas + inhabilitación | Penal: cárcel + multa + comiso | APDP: hasta 20.000 UTM o 4% ingresos |
| Derechos individuales | Consentimiento para portabilidad de datos | No crea derechos individuales | ARCOP: acceso, rectificación, cancelación, oposición, portabilidad |
| Enfasis tecnologico | APIs, Open Finance, ciberseguridad operacional | Fraude informático, integridad de sistemas, MPD digital | Medidas técnicas, RAT, EIPD, notificación de brechas |
| Una brecha de datos en el SFA | Activa la Ley 21.521 (incidente en infraestructura SFA), la Ley 21.595 si hay acceso no autorizado a sistemas, y la Ley 21.719 si los datos afectados son datos personales de clientes. Tres reguladores potenciales. Un solo incidente. |
| El MPD de la Ley 21.595 | Un Modelo de Prevención de Delitos efectivo debe incluir controles de acceso a sistemas informáticos y gestión de datos — lo que se superpone directamente con las medidas técnicas exigidas por la Ley 21.719. No son documentos separados: deben ser coherentes. |
| El consentimiento del SFA | El consentimiento para compartir datos financieros bajo la Ley 21.521 debe cumplir los estándares de consentimiento informado de la Ley 21.719: libre, específico, inequívoco y documentado. El consentimiento del SFA no puede ser tácito. |
La Ley 21.719 entra en vigencia plena el 1 de diciembre de 2026. Para organizaciones que también están bajo la Ley 21.521 o la Ley 21.595, diciembre no es solo un hito de privacidad — es el punto en que los tres marcos quedan completamente activos y potencialmente aplicables en simultáneo.
1 |
Mapear qué ley aplica a cada proceso tecnológico — El sistema de APIs del SFA está bajo la 21.521. El modelo de control interno de IT está bajo la 21.595. El tratamiento de datos de clientes está bajo la 21.719. No son excluyentes. |
2 |
Integrar el MPD con la política de privacidad — Los controles de acceso a sistemas del MPD (Ley 21.595) deben ser coherentes con las medidas técnicas del programa de datos (Ley 21.719). Son documentos distintos, pero no pueden contradecirse. |
3 |
Revisar los consentimientos del SFA bajo el estándar de la Ley 21.719 — El consentimiento para compartir datos financieros debe cumplir los requisitos de la Ley 21.719. Si el mecanismo del SFA no cumple ese estándar, hay incumplimiento simultáneo de ambas leyes. |
4 |
Tener un protocolo de respuesta a incidentes que cubra los tres plazos — Ley 21.663 (3 horas para infraestructura crítica), Ley 21.719 (plazo legal para notificar a la APDP) y NCG 514 (reporte a CMF). Un solo incidente puede activar los tres cronómetros simultáneamente. |
5 |
No confundir la supervisión de la CMF con la de la APDP — Son organismos distintos con competencias distintas. Estar al día con la CMF no exime de la APDP. Cumplir el MPD de la Ley 21.595 no exime de la Ley 21.719. Cada regulador puede sancionar de forma independiente. |