Guías · Ley 21.719
Ley 21.719: checklist para el sitio web de tu pyme
La nueva ley de datos personales rige desde el 1 de diciembre de 2026. Aquí repaso lo que se nota en el sitio de una pyme y qué conviene dejar listo antes de esa fecha.
No soy abogado. Hago y mantengo sitios web, y aquí resumo lo que la ley pide y se nota en un sitio, con el artículo de cada punto. Para tu caso concreto, sobre todo si tratas datos de salud o de menores de edad, consulta a un abogado.
Qué es y desde cuándo rige
La Ley 21.719 modifica la Ley 19.628, vigente desde 1999, y crea la Agencia de Protección de Datos Personales. Se publicó el 13 de diciembre de 2024 y sus cambios rigen desde el 1 de diciembre de 2026 (artículo primero transitorio).
En septiembre de 2026 el Gobierno presentó un proyecto para postergarla al 1 de diciembre de 2027 (boletín 18.623-07). Al 7 de octubre de 2026 sigue en primer trámite en el Senado, así que la fecha vigente es el 1 de diciembre de 2026. Si cambia, actualizo esta guía.
Si tu sitio tiene un formulario de contacto, ya tratas datos personales: un nombre y un correo bastan.
La política de privacidad, a la vista
Tu sitio debe tener siempre publicada tu política de datos, con información concreta (artículo 14 ter). Revisa en la tuya estos puntos:
- Tiene fecha y número de versión.
- Dice quién es el responsable de los datos y a qué correo o formulario se le escribe para ejercer los derechos.
- Explica qué datos pides, para qué, con qué base legal, a quién se los entregas y cuánto tiempo los guardas.
- Nombra los derechos de las personas y avisa que pueden reclamar ante la Agencia si no les respondes.
- Cuenta si los datos salen de Chile, por ejemplo porque usas Gmail o un CRM extranjero.
- Resume cómo proteges los datos.
- Se encuentra fácil, por ejemplo con un enlace en el pie de todas las páginas.
Como ejemplo, mira la política de privacidad de Pudaz, que sigue este orden. Úsala de guía, pero no la copies.
Formularios y consentimiento
Para responder una consulta o mandar una cotización, la ley permite usar los datos sin consentimiento, porque son pasos previos a un contrato que la persona pidió (artículo 13, letra c). Para otros usos, como tu boletín, pide permiso aparte.
- El formulario pide solo lo necesario. Si no vas a llamar, no pidas el teléfono.
- Junto al botón de enviar, dos líneas dicen quién recibe los datos y para qué, con un enlace a la política.
- Las casillas de consentimiento vienen sin marcar y hay una por cada uso. La ley pide un permiso libre, informado, específico y previo (artículo 12).
- Retirar el permiso es igual de fácil que darlo, por ejemplo con un enlace para darse de baja.
- Sabes dónde quedan los mensajes. En un sitio a medida, el formulario suele llegar solo a tu correo. En WordPress, muchos plugins guardan además una copia en la base de datos, que también hay que borrar a tiempo.
Cookies, analítica y píxeles
La ley no nombra las cookies. Pero Google Analytics o el píxel de Meta le asignan a cada visitante un identificador, y si con eso se puede llegar a una persona, hay tratamiento de datos personales (artículo 2, letra f). Lo prudente es cargarlos solo después de que la persona acepte.
- Al entrar por primera vez, no se carga ninguna herramienta de analítica o publicidad antes de que la persona acepte.
- El aviso tiene «Aceptar» y «Rechazar» con el mismo peso, y la decisión se puede cambiar después desde el pie.
- Tu política nombra cada herramienta, para qué sirve y si envía datos fuera de Chile.
- Revisaste lo que viene incrustado, como videos de YouTube, mapas o chats, porque también pueden cargar cosas de terceros.
En pudaz.cl, por ejemplo, Google Analytics solo se activa si lo aceptas, como explico en la política de cookies.
Cuando alguien te pide sus datos
Las personas pueden pedirte acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos (artículo 4). Lo hacen por escrito, al correo o al formulario que indiques para eso (artículo 11).
- Tienes un correo para estas solicitudes, publicado en tu política, y alguien lo revisa.
- Respondes por escrito dentro de 30 días corridos. Si te falta tiempo, puedes prorrogar una sola vez, hasta por 30 días más.
- Si te piden bloquear los datos mientras resuelves una corrección, un borrado o una oposición, contestas eso en 2 días hábiles.
- No cobras. Rectificar, borrar u oponerse es siempre gratis, y el acceso también, al menos una vez por trimestre (artículo 10).
- Sabes dónde buscar: tu correo, la base de datos del sitio, la planilla de clientes y la herramienta de correos masivos.
Seguridad y filtraciones
La ley pide medidas de seguridad acordes al riesgo, como el cifrado y poder recuperar los datos rápido después de un incidente (artículo 14 quinquies). En un sitio web, eso significa:
- Todo el sitio carga con https y Chrome no muestra «No es seguro» en ninguna página.
- En un sitio a medida, no quedan archivos de prueba ni formularios viejos publicados. En WordPress, el núcleo, el tema y los plugins están al día.
- Hay respaldos automáticos guardados fuera del servidor, y alguna vez probaste restaurar uno.
- Cada persona que entra al panel tiene su propio usuario, con verificación en dos pasos.
- Tienes un plan por si algo se filtra: cerrar la entrada, anotar qué pasó y avisar sin demora a la Agencia cuando haya un riesgo razonable para las personas (artículo 14 sexies).
Si se filtran datos sensibles, datos de niños menores de 14 años o datos sobre deudas, también hay que avisarle a cada persona afectada.
Proveedores que tratan datos por ti
Tu hosting, quien mantiene tu sitio o la herramienta de correos masivos tratan datos por tu cuenta: la ley los llama encargados. Con cada uno necesitas un contrato que diga, entre otras cosas, qué datos tratan, para qué y por cuánto tiempo. Al terminar, tienen que borrarlos o devolvértelos (artículo 15 bis). La Agencia publicará modelos de contrato.
- Tienes la lista de servicios que ven datos de tus clientes: hosting, correo, formularios, tienda, CRM y quien mantiene el sitio.
- Con cada uno hay un contrato o unas condiciones de tratamiento de datos. Los servicios grandes suelen publicarlas como un anexo de sus términos.
- Quien entra a tu WordPress o a tu hosting usa un usuario propio, y lo borras al terminar. En mi guía de accesos cuento cómo lo hago yo.
La Agencia y las multas
La Agencia de Protección de Datos Personales fiscaliza la ley, resuelve los reclamos de las personas y aplica las sanciones (artículos 30 y 30 bis).
Las multas llegan hasta 5.000 UTM en las infracciones leves, 10.000 UTM en las graves y 20.000 UTM en las gravísimas (artículo 35). No publicar la información del artículo 14 ter es leve; tratar datos sin base legal o descuidar la seguridad es grave (artículos 34 bis y 34 ter).
Durante los primeros 12 meses de vigencia, a las empresas de menor tamaño la Agencia puede aplicarles como sanción una amonestación por escrito (artículo sexto transitorio de la Ley 21.719). Es una facultad de la Agencia, no un perdón automático.
Preguntas frecuentes
¿La Ley 21.719 aplica a una pyme o a un emprendimiento chico?
Sí. Aplica a cualquier persona o empresa que trate datos de personas, sin tamaño mínimo. El tamaño sí cuenta en otras cosas, como las exigencias de información y seguridad que fijará la Agencia (artículo 14 septies) y las sanciones del primer año.
¿Necesito un aviso de cookies?
Si usas Google Analytics, píxeles de publicidad u otras herramientas que siguen al visitante, lo prudente es pedir permiso antes de cargarlas. Si tu sitio no usa ninguna, el aviso sobra, pero tu política igual debe contar qué usa el sitio.
¿Puedo copiar la política de privacidad de otro sitio?
No te conviene. Tu política tiene que describir lo que hace tu empresa: qué datos pide, con quién los comparte y cuánto tiempo los guarda. Una copia promete cosas que no haces o calla lo que sí haces.
¿Dónde puedo leer la ley completa?
En LeyChile, de la Biblioteca del Congreso Nacional: la Ley 21.719 y la Ley 19.628 con los cambios que rigen desde el 1 de diciembre de 2026. Cito los artículos de ese texto; los transitorios son de la Ley 21.719.
¿Te quedó otra duda? Escríbeme a contacto@pudaz.cl.