desarrollo a medida
Ley de datos personales en Chile: qué ajustar en tu ERP y tus apps
El Gobierno pidió postergar la Ley 21.719 a diciembre de 2027, pero el proyecto aún se discute y la fecha vigente sigue siendo el 1 de diciembre de 2026. Qué deben cambiar tus sistemas, sea cual sea el plazo.
Equipo Focuz · 23 de setiembre de 2026 · 6 min
La Ley N.° 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, reforma la ley chilena de protección de datos personales y crea la Agencia de Protección de Datos Personales. Su artículo primero transitorio fija la entrada en vigencia el primer día del mes vigésimo cuarto posterior a su publicación: el 1 de diciembre de 2026.
Este mes hubo novedades. El 1 de septiembre ingresó al Congreso el Boletín N.° 18.623-07, un proyecto del Gobierno para postergar la vigencia hasta el 1 de diciembre de 2027, según la alerta legal de Cariola y lo informado por Emol. Mientras ese proyecto no se apruebe y publique, la fecha legal sigue siendo diciembre de 2026.
Qué propone el proyecto de postergación
Según Cariola y Garrigues:
- Mover la entrada en vigencia al 1 de diciembre de 2027.
- Permitir que, durante los primeros doce meses de vigencia, la Agencia aplique amonestaciones escritas a empresas de cualquier tamaño; hoy esa opción está pensada para empresas de menor tamaño.
- Aumentar de tres a cinco los integrantes del Consejo Directivo de la Agencia.
Según Emol, el biministro de Economía, Daniel Mas, sostuvo que la responsabilidad del Gobierno es que la ley "entre en vigencia con una institucionalidad preparada, reglas claras y condiciones que permitan su adecuado cumplimiento". Además, el 28 de agosto la Contraloría tomó razón del reglamento del modelo de prevención de infracciones, según la misma alerta de Cariola.
Para una empresa, la lectura práctica es simple: un año más, si se aprueba, es tiempo para implementar, no para empezar a pensar. Los cambios que pide la ley tocan sistemas, y los sistemas toman meses.
Lo que la ley exige y que vive en tus sistemas
1. Derechos de los titulares, con plazos
Toda persona tiene derecho de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos. Al recibir una solicitud, el responsable debe acusar recibo y pronunciarse dentro de 30 días corridos, prorrogables una vez por otros 30. La ley exige "mecanismos y herramientas tecnológicas" para que el titular ejerza sus derechos de forma expedita, y el responsable debe guardar respaldo de la respuesta enviada.
En la práctica: debes poder encontrar todos los datos de una persona (clientes, contactos del CRM, empleados, usuarios de tu app) en tu ERP, tu app móvil, tu web y tus planillas Excel. Si cada sistema guarda una copia distinta, responder en 30 días es difícil.
2. Bloqueo temporal
Mientras se resuelve una solicitud de rectificación, supresión u oposición, el titular puede pedir la suspensión temporal del tratamiento, sin que eso obligue a borrar los datos. Tu sistema necesita una forma de marcar un registro como bloqueado, por ejemplo para excluirlo de campañas de marketing.
3. Seguridad proporcional al riesgo
El responsable debe aplicar medidas técnicas y organizativas apropiadas, que según el caso incluyan seudonimización y cifrado, capacidad de restaurar el acceso a los datos tras un incidente y verificación periódica de esas medidas. Ante un incidente, le corresponde al responsable acreditar que esas medidas existían y funcionaban.
4. Reporte de vulneraciones
Las vulneraciones de seguridad que generen un riesgo razonable para los titulares deben reportarse a la Agencia sin dilaciones indebidas y registrarse. Si afectan datos sensibles, datos de menores de 14 años o datos sobre obligaciones económicas, financieras, bancarias o comerciales, también hay que avisar a cada titular. Ese último punto puede abarcar información que se guarda en un ERP, como deudas de clientes y cuentas por cobrar.
5. Proveedores que tratan datos por ti
Si un tercero trata datos por encargo tuyo, como un proveedor de software, de nube o de una app, la relación se rige por un contrato que debe fijar objeto, duración, finalidad, tipo de datos y categorías de titulares. Revisa los contratos con tus proveedores de tecnología.
6. Multas relevantes
Las infracciones leves se sancionan con amonestación o multa de hasta 5.000 UTM; las graves, hasta 10.000 UTM; las gravísimas, hasta 20.000 UTM. Para empresas que no son de menor tamaño y reinciden en infracciones graves o gravísimas, la multa puede llegar al 2% o 4% de sus ingresos anuales.
Apps móviles y desarrollos a medida: el punto ciego
Las apps de ventas, de reparto o de técnicos en terreno pueden guardar datos de clientes en el teléfono, y no siempre cifrados ni con forma de borrarlos a distancia. Y un desarrollo a medida antiguo puede no haber contemplado la supresión o la portabilidad. Por eso conviene incluir estas preguntas en cualquier proyecto nuevo y en el mantenimiento de los existentes:
- ¿Qué datos personales guarda la app en el dispositivo y cuánto tiempo?
- ¿Se puede exportar todo lo de una persona en un formato estructurado?
- ¿Se puede suprimir o bloquear un registro sin romper la contabilidad?
- ¿Quién accedió a qué dato y cuándo? ¿Queda registro?
Qué hacer ahora
- Inventaria los datos personales: en qué sistemas están, quién los usa y para qué.
- Diseña el flujo de solicitudes: un canal único, un responsable y un control de los 30 días.
- Revisa permisos, cifrado y respaldos en tu ERP, apps y servidores; documenta lo que ya tienes.
- Prepara un procedimiento de incidentes con su registro y el aviso a titulares.
- Actualiza los contratos con proveedores de software y nube.
- Sigue el Boletín 18.623-07, pero no detengas el trabajo: si la prórroga no se aprueba a tiempo, diciembre de 2026 está a la vuelta.
¿Quieres revisar cómo tu ERP o tu app manejan los datos personales? Agenda un diagnóstico gratuito.
Fuentes: Ley N.° 21.719, Diario Oficial, Cariola, alerta legal del 2 de septiembre de 2026, Emol, 1 de septiembre de 2026, Garrigues.