Agencia de Protección

Agencia de Protección de Datos Personales en Chile: qué fiscaliza y cómo prepararte

Chile, Seguridad y Cumplimiento

La Agencia de Protección de Datos Personales (APDP) empieza a fiscalizar el 1 de diciembre de 2026 y nace con atribuciones para multar hasta 20.000 UTM, alrededor de 1.400 millones de pesos. En mayo de 2026 el Senado ya recibió la propuesta presidencial con los tres consejeros que integrarán su Consejo Directivo.

Las decisiones que tome esa primera mesa durante el segundo semestre van a marcar el tono regulatorio de la próxima década. Este artículo explica qué es la APDP, qué evalúa cuando llega a una empresa, y qué piezas tienes que tener en orden antes de su primera ronda de fiscalización.

Qué es la Agencia de Protección de Datos Personales

La APDP es la autoridad de control que la Ley 21.719 crea para hacer cumplir el régimen de protección de datos personales en Chile. Es una corporación autónoma de derecho público, descentralizada, con personalidad jurídica y patrimonio propios. Se relaciona con el Ejecutivo a través del Ministerio de Economía, pero su funcionamiento técnico es independiente.

Hasta diciembre de 2026 la protección de datos en Chile dependía del Consejo para la Transparencia y de los tribunales ordinarios, sin una autoridad dedicada con potestad sancionatoria. La APDP cambia ese modelo. Por primera vez el país tiene un regulador especializado, con dedicación exclusiva al tema y con dientes para sancionar.

Estructura interna

La APDP se organiza en torno a un Consejo Directivo de tres consejeros designados por el Presidente de la República con acuerdo del Senado por dos tercios de sus miembros en ejercicio. Cada consejero dura seis años en el cargo, con duración escalonada para asegurar continuidad institucional. La primera mesa tendrá mandatos de 6, 4 y 2 años respectivamente. El Presidente y Vicepresidente se eligen en la primera sesión del Consejo.

Esta arquitectura colegiada se inspira en modelos similares de Brasil, México, Portugal y Uruguay. Tres miradas decidiendo, no una sola, para reducir el riesgo de captura regulatoria por parte de un solo actor político o de mercado.

Fechas clave

13 de diciembre de 2024Publicación de la Ley 21.719 en el Diario Oficial.
Mayo de 2026Propuesta presidencial al Senado con los tres consejeros nominados.
Octubre - noviembre de 2026Primera designación formal de consejeros y elección de Presidente y Vicepresidente del Consejo.
1 de diciembre de 2026Entrada en vigencia plena de la Ley 21.719. La APDP empieza a fiscalizar y a aplicar sanciones.
Hasta el 1 de diciembre de 2027Marcha blanca sancionatoria para empresas de menor tamaño (Ley 20.416).
Hasta el 1 de marzo de 2027Plazo para que la APDP presente sus estatutos definitivos al Presidente de la República.

Si tu organización ya cumple con GDPR, la brecha es menor. Si no, los 7 meses que quedan se vuelven apretados.

 

Qué cambia respecto a la Ley 19.628

La Ley 19.628 reguló la protección de datos en Chile desde 1999 con un esquema débil: sin autoridad fiscalizadora propia, con sanciones simbólicas y derechos limitados. La Ley 21.719 cambia el modelo completo. Esta tabla resume las diferencias que importan para la operación de una empresa.

DimensiónLey 19.628 (1999)Ley 21.719 (2026)
Autoridad fiscalizadoraSin autoridad dedicada. Reclamos vía Consejo para la Transparencia.Agencia de Protección de Datos Personales con facultades sancionatorias reales.
MultasHasta 50 UTM (aproximadamente 3,5 millones de pesos).Hasta 20.000 UTM. Reincidencia hasta 4% de ingresos anuales.
Derechos del titularAcceso, rectificación, cancelación. Sin portabilidad.ARCO completos más portabilidad, oposición y bloqueo.
Notificación de brechasNo exigida.Obligatoria, sin dilación indebida (idealmente 72 horas).
Datos sensiblesDefinición acotada, consentimiento informado básico.Definición ampliada (biométricos, salud, ideología, situación socioeconómica) con consentimiento explícito.
Base de licitudConsentimiento como base casi única.Seis bases: consentimiento, contrato, obligación legal, interés vital, interés público, interés legítimo.
Transferencia internacionalSin reglas específicas.Solo a países con nivel adecuado de protección o con garantías apropiadas (cláusulas tipo, certificaciones).
Registro de tratamientoNo exigido.Obligatorio y actualizado (Art. 14 ter).

La APDP no se instala el 1 de diciembre de 2026. Lleva instalándose desde febrero. Lo que se activa esa fecha es la potestad sancionatoria, no la Agencia.

 

Qué atribuciones tiene la APDP

La Ley 21.719 le entrega a la Agencia un set amplio de facultades que cubren el ciclo completo de fiscalización, desde la prevención hasta la sanción.

  • Investigar de oficio o a petición de parte. La APDP puede abrir un procedimiento por iniciativa propia, sin esperar denuncia, o a partir del reclamo de cualquier titular de datos.
  • Aplicar multas. Hasta 20.000 UTM por infracción gravísima. En reincidencia, hasta 4% de los ingresos anuales o la multa triplicada, lo que resulte mayor.
  • Ordenar medidas correctivas. Suspender el tratamiento por hasta 30 días, prohibirlo de forma temporal o definitiva, ordenar la rectificación o eliminación de datos.
  • Dictar instrucciones generales y normas técnicas. Estas instrucciones son obligatorias para todos los responsables del tratamiento desde su publicación. La APDP las puede emitir desde diciembre de 2026.
  • Certificar modelos de prevención de infracciones. Las empresas pueden adoptar voluntariamente un modelo de prevención y solicitar su certificación. Esa certificación pesa como atenuante en eventuales procedimientos sancionatorios.
  • Administrar el Registro Nacional de Sanciones y Cumplimiento. Las sanciones aplicadas se inscriben en este registro público durante 5 años, junto con las medidas correctivas asociadas.
  • Resolver reclamos administrativos de titulares. Cuando una empresa no responde una solicitud ARCO dentro de plazo, el titular puede escalar a la APDP, que resuelve en sede administrativa antes de cualquier vía judicial.
  • Suscribir convenios internacionales. La APDP representa a Chile en redes regionales como la Red Iberoamericana de Protección de Datos y avanza la adhesión al Convenio 108+ del Consejo de Europa.

 

Qué evalúa la APDP cuando llega a fiscalizar a una empresa

Esta es la pregunta que toda empresa debería estar haciéndose en estos siete meses. La APDP tiene facultades amplias para requerir información, acceder a instalaciones y examinar la documentación asociada al tratamiento de datos. Pero el ejercicio práctico de la fiscalización busca, sobre todo, evidencia operativa.

La APDP no fiscaliza políticas. Fiscaliza evidencia operativa.

Tener una política de privacidad publicada y un compromiso firmado no demuestra cumplimiento. Demuestra intención. La fiscalización va a buscar otra cosa: registros datados, logs trazables, procedimientos ejecutados con sello de tiempo. Las seis piezas de evidencia que cualquier empresa debería tener listas son:

  1. Registro de actividades de tratamiento actualizado. Inventario detallado de qué datos personales se tratan, con qué finalidad, bajo qué base de licitud, durante cuánto tiempo y con qué destinatarios. Es la obligación del Art. 14 ter y la primera carpeta que la APDP va a pedir.
  2. Procedimiento de respuesta a derechos ARCO con tiempos auditables. La ley exige responder solicitudes en un plazo máximo de 30 días desde recibidas. La fiscalización va a medir si tu empresa puede demostrar el tiempo real de respuesta, no si tiene un manual del procedimiento.
  3. Evaluaciones de impacto en protección de datos (EIPD). Obligatorias para tratamientos de alto riesgo: perfilamiento sistemático, tratamiento masivo, vigilancia de zonas públicas, manejo de datos sensibles sin consentimiento. Cada EIPD debe estar fechada, firmada y archivada.
  4. Notificaciones de brechas datadas y enviadas dentro de plazo. Sin dilación indebida, idealmente dentro de 72 horas de detectada la brecha si implica riesgo razonable para los titulares. Si hay datos sensibles involucrados, también se avisa a los afectados directamente.
  5. Acuerdos de Tratamiento de Datos (DPA) firmados con todos los encargados. Cada proveedor que procese datos en nombre de tu empresa (CRM, hosting, marketing, nómina, soporte) necesita un contrato que establezca obligaciones, medidas de seguridad y responsabilidades en caso de brecha.
  6. Documentación del rol de protección de datos. Cuando aplique la designación de un Delegado de Protección de Datos (DPO), el acto de designación, las funciones asignadas y los recursos para ejercerlas deben estar formalizados.

Una empresa que llegue a una fiscalización con estas seis carpetas en orden está en una posición defensiva sólida, aunque tenga brechas menores que ajustar. Una que llegue con la política de privacidad como única prueba va a salir con una multa.

 

Sanciones que puede aplicar la APDP

La ley clasifica las infracciones en tres categorías. La APDP gradúa el monto considerando la naturaleza de la infracción, el número de titulares afectados, la cooperación del infractor con la investigación y las medidas que la empresa adoptó antes y después del hecho para mitigar el daño.

CategoríaMulta máximaEjemplos de infracción
LeveHasta 5.000 UTM (~$353 millones)Falta de información mínima al titular, registro de actividades desactualizado, no responder solicitudes dentro de plazo.
GraveHasta 10.000 UTM (~$706 millones)Tratar datos sin base de licitud, no realizar EIPD cuando corresponde, impedir el ejercicio de derechos, no notificar brechas.
GravísimaHasta 20.000 UTM (~$1.412 millones)Tratar datos sensibles sin consentimiento, transferir datos internacionalmente sin garantías, obstruir la labor de la Agencia.

Más allá de la multa, la APDP puede ordenar medidas complementarias que en muchos casos son más caras que la sanción económica. La suspensión del tratamiento por hasta 30 días puede paralizar a una empresa cuyo negocio depende del manejo de datos. La publicación de la resolución sancionatoria, sumada a la inscripción en el Registro Nacional de Sanciones durante 5 años, tiene impacto reputacional directo en sectores donde la confianza es un activo: banca, seguros, salud, tecnología.

La reincidencia se considera dentro de un plazo de 5 años desde la primera infracción. Si una empresa vuelve a ser sancionada en ese período, el monto se calcula con dos métodos: multa triplicada o porcentaje de ingresos (2% para grave, 4% para gravísima). Se aplica el mayor.

 

Cómo se presenta un reclamo ante la APDP

Antes de acudir a la Agencia, el titular debe ejercer el derecho directamente ante la empresa que trata sus datos. Solo si la empresa no responde dentro de 30 días, responde insatisfactoriamente o niega la solicitud sin fundamento, el titular puede escalar a la APDP.

El procedimiento administrativo sigue cuatro etapas:

  1. Presentación de la denuncia. El titular presenta los hechos, el derecho vulnerado, las gestiones previas ante el responsable del tratamiento y la prueba disponible.
  2. Notificación al responsable y descargos. La APDP notifica a la empresa denunciada, que tiene un plazo para presentar sus descargos y la prueba que considere relevante.
  3. Investigación. La APDP puede pedir información adicional, ordenar inspecciones, requerir colaboración de otros organismos.
  4. Resolución fundada. Acoge la denuncia y ordena medidas correctivas o aplica sanciones, o la rechaza si no se acredita la infracción.

La resolución es reclamable en sede judicial, pero en la práctica la mayoría de los casos se cierra en sede administrativa. Eso significa que la primera línea de defensa de una empresa frente a un reclamo es su documentación interna, no su equipo de litigios.

 

Cómo prepararte para una eventual fiscalización de la APDP

Hay cuatro acciones concretas que cualquier empresa puede empezar hoy, sin esperar las primeras instrucciones generales de la Agencia.

1. Inventaría todos los sistemas que tratan datos personales

Mapeo exhaustivo de CRM, ERP, RRHH, plataformas de marketing, dispositivos móviles, integraciones con terceros, planillas y chats internos con datos de clientes. En la práctica, Microsoft Purview escanea M365, Azure y fuentes on-prem para detectar datos personales y clasificarlos automáticamente.

2. Documenta y datea todo

Cada actividad de tratamiento, cada solicitud ARCO atendida, cada notificación de brecha, cada acceso a datos sensibles. La APDP fiscaliza evidencia, no declaraciones. Sentinel guarda logs con sello de tiempo auditable, lo que convierte una operación normal en evidencia defensiva.

3. Automatiza la respuesta a derechos ARCO

Treinta días puede parecer mucho hasta que se reciben veinte solicitudes el mismo mes. Entra ID gestiona identidades y soporta el ejercicio de acceso y portabilidad. Purview localiza datos en distintos repositorios y permite ejecutar la rectificación o supresión de forma trazable.

4. Prepara el plan de notificación de brechas

72 horas pasan rápido. Una empresa que detecte una brecha el viernes por la tarde tiene hasta el lunes para notificar a la Agencia. Eso exige procesos pre-definidos, no improvisación. Defender XDR detecta incidentes, los clasifica por severidad y alimenta el flujo de notificación dentro de plazo.

 

Cuándo conviene apoyarse en un partner técnico

Cumplir la Ley 21.719 es un proyecto técnico, no solo legal. Las empresas que ya tienen Microsoft 365 o Azure ya tienen la mayor parte de las herramientas para cumplir. Lo que falta es activarlas, configurarlas para los requisitos específicos de la ley y mantenerlas operando con evidencia auditable.

Ese es el punto donde un partner Microsoft especializado en seguridad ahorra meses de proyecto y reduce el riesgo de fiscalización. Activar Purview para registro de tratamiento, configurar Defender para notificación de brechas, gestionar ARCO con Entra ID y guardar logs auditables con Sentinel no es trabajo de un mes ni una tarea para el equipo legal interno. Es un proyecto técnico que requiere experiencia con el ecosistema Microsoft aplicado a normativa chilena.

Si tu empresa está en esta posición, agenda 30 minutos para un diagnóstico inicial sin costo. Revisamos tu entorno Microsoft, identificamos brechas frente a Ley 21.719 y te entregamos una hoja de ruta priorizada por riesgo legal y esfuerzo de remediación.

Lo que viene en los próximos meses

Entre junio y noviembre de 2026 la APDP va a dictar sus primeras instrucciones generales, definir su estructura interna y sentar los criterios con que va a fiscalizar a partir del 1 de diciembre. Esas decisiones tempranas marcan el tono regulatorio de los próximos años. Las empresas que lleguen a esa fecha con sus controles técnicos activos y su documentación al día van a estar en posición de defenderse. Las que lleguen con la política de privacidad como única evidencia van a aprender la diferencia por la vía cara.

El cluster temático de la Ley 21.719 está cubierto en mayor profundidad en la guía completa de la ley. Ahí se desarrollan las obligaciones por sector, los plazos de implementación y el plan 30/60/90 para llegar listo a diciembre de 2026.

Si quieres ver dónde está parada tu empresa hoy frente a una eventual fiscalización de la APDP, agenda un diagnóstico inicial sin costo. 30 minutos, sin compromiso, con hoja de ruta priorizada al final de la conversación.

Nota de Daniela Lalanne (Directora de Marketing XMS)

Da el siguiente paso con XMS

¿Quieres un diagnóstico de cumplimiento para tu empresa?

En XMS hacemos una sesión inicial sin costo: revisamos tu entorno Microsoft, identificamos las brechas frente a la Ley 21.719 y te entregamos una hoja de ruta priorizada.

Preguntas frecuentes

La potestad sancionatoria plena se activa el 1 de diciembre de 2026. Los consejeros asumen formalmente entre octubre y noviembre de 2026. Antes de esa fecha la Agencia ya está en marcha blanca, dictando instrucciones generales y desarrollando capacidades.

No. La potestad sancionatoria se ejerce desde la vigencia plena de la ley, el 1 de diciembre de 2026. Antes de esa fecha la Agencia puede dictar instrucciones generales obligatorias y realizar actividades de difusión, pero no aplicar multas.

Sí. Las empresas que califican como de menor tamaño bajo la Ley 20.416 reciben una marcha blanca sancionatoria hasta el 1 de diciembre de 2027. Durante ese año la primera infracción se sanciona con amonestación escrita, no con multa.

Primero el titular debe haber intentado ejercer el derecho directamente con la empresa. Si no recibió respuesta en 30 días o la respuesta fue insatisfactoria, presenta una denuncia ante la APDP indicando los hechos, el derecho vulnerado, las gestiones previas y la prueba disponible.

No. Es voluntaria. La empresa que decide adoptarla puede solicitar la certificación a la APDP y, si la obtiene, esa certificación pesa como atenuante en eventuales procedimientos sancionatorios futuros.

Tres consejeros designados por el Presidente de la República con acuerdo del Senado por dos tercios. Cada uno dura 6 años, con duración escalonada en la primera mesa (6, 4 y 2 años) para asegurar renovación parcial. El Presidente y Vicepresidente se eligen en la primera sesión.

Si el Senado no se pronuncia dentro del plazo, la propuesta se entiende aprobada por defecto. Ese mecanismo evita que la designación de los consejeros se trabe indefinidamente.

Empieza por un diagnóstico técnico de tu entorno actual. La mayoría de las empresas medianas en Chile ya tiene Microsoft 365 o Azure, lo que cubre buena parte de los controles que la APDP va a buscar. Un partner Microsoft especializado puede mapear las brechas y entregar una hoja de ruta priorizada en pocas semanas.

Noticia anterior
Protección de datos personales en Chile: guía completa de la Ley 21.719
Noticia siguiente
Power Automate: qué es y para qué sirve en tu empresa

También te puede interesar