top of page

Gobierno propone postergar la Ley 21.719 hasta diciembre de 2027: qué cambia para las empresas

  • Foto del escritor: Rodrigo Peña
    Rodrigo Peña
  • 24 ago
  • 8 min de lectura

Actualizado: hace 1 día

Última actualización: 4 de septiembre de 2026


Hace algunos días publicamos en Datactil una nota preguntándonos si la entrada en vigencia de la Ley 21.719 podía terminar postergándose.


En ese momento existían razones importantes para plantearlo. La nueva Agencia de Protección de Datos Personales todavía no había logrado constituir su Consejo Directivo, los plazos previstos para su instalación ya estaban comprometidos y distintas organizaciones comenzaban a advertir que faltaban criterios regulatorios importantes para aplicar la nueva normativa.


Esta semana el escenario cambió.


El Gobierno ingresó formalmente al Congreso un proyecto que propone trasladar la entrada en vigencia de la Ley 21.719 desde el 1 de diciembre de 2026 al 1 de diciembre de 2027. La iniciativa fue presentada con el objetivo de entregar un año adicional para instalar la nueva institucionalidad, avanzar en la regulación secundaria y permitir que organismos públicos y privados adapten sus procesos y sistemas.


Es una señal mucho más concreta que la discusión que existía algunas semanas atrás.


Pero todavía hay una precisión fundamental:

la Ley 21.719 no ha sido postergada todavía.


Congreso Nacional de Chile en Valparaíso ilustrado en estilo de periódico para artículo sobre posible postergación de la Ley 21.719

Qué cambió esta semana


Hasta ahora, cualquier discusión sobre un aplazamiento dependía principalmente de declaraciones públicas, dificultades administrativas y solicitudes realizadas desde distintos sectores.


Desde el 1 de septiembre existe una iniciativa legislativa concreta.


La propuesta del Ejecutivo establece que la nueva regulación comenzaría a aplicarse el 1 de diciembre de 2027, entregando doce meses adicionales respecto del calendario original.


El Ministerio de Economía explicó que el objetivo es contar con mejores condiciones institucionales, regulatorias y operativas antes de que comiencen plenamente las nuevas obligaciones y facultades de fiscalización. El año adicional también permitiría que empresas, municipalidades, servicios públicos y otros organismos puedan adecuar sus sistemas, procesos y estructuras internas.


La propuesta no modifica sustancialmente el corazón del nuevo régimen de protección de datos. El cambio principal está en su calendario de implementación y en algunos aspectos de la futura Agencia. Diario Financiero informó que el proyecto ingresó al Senado con suma urgencia y deberá ser revisado por las comisiones correspondientes.


La nueva fecha sería el 1 de diciembre de 2027


Si el Congreso aprueba la propuesta en los términos planteados por el Gobierno, la nueva entrada en vigencia quedaría fijada para el 1 de diciembre de 2027.


Hasta que eso ocurra, la situación jurídica sigue siendo distinta.


La Biblioteca del Congreso Nacional continúa mostrando la Ley 21.719 con vigencia diferida para el 1 de diciembre de 2026. Por lo tanto, desde el punto de vista formal esa sigue siendo hoy la fecha que corresponde considerar.


La diferencia puede parecer técnica, pero es importante.


No es correcto afirmar todavía que “la ley fue postergada hasta 2027”.


Lo correcto es señalar que:

el Gobierno propuso postergar su entrada en vigencia hasta diciembre de 2027 y el proyecto se encuentra actualmente en tramitación legislativa.


El problema de la Agencia fue finalmente parte central de la discusión


La futura Agencia de Protección de Datos Personales tendrá un papel mucho más importante que simplemente aplicar multas.


La Ley 21.719 le entrega facultades para interpretar administrativamente la normativa, dictar instrucciones, fiscalizar tratamientos de datos, resolver reclamaciones y establecer distintos estándares de aplicación.


Por eso su instalación previa es especialmente relevante.


Una empresa puede leer la ley y comenzar a adaptar sus procesos, pero existen materias donde las instrucciones de la propia Agencia serán necesarias para entregar criterios más precisos.


La experiencia de los últimos meses dejó una dificultad evidente: la institucionalidad no avanzó al mismo ritmo que el calendario originalmente previsto.


El proyecto intenta resolver parte de ese problema.


Además de modificar la fecha, el Ejecutivo propone aumentar de tres a cinco integrantes el Consejo Directivo de la Agencia y establecer un quórum de tres integrantes. También busca adelantar la conformación del primer Consejo para que pueda participar en la instalación institucional y en la preparación de normas y criterios antes de que comiencen las facultades fiscalizadoras.


¿Significa que las empresas pueden detener su preparación?


No parece una buena conclusión.


Una eventual postergación modifica el plazo disponible, pero no elimina gran parte del trabajo que las organizaciones tendrán que realizar.


La Ley 21.719 continúa introduciendo cambios importantes respecto de cómo se capturan, utilizan, conservan, protegen y eliminan los datos personales.


Las empresas tendrán que entender qué información mantienen, para qué la utilizan, cuál es la base de licitud correspondiente, cuánto tiempo la conservan, qué proveedores intervienen y cómo responderán cuando una persona ejerza alguno de los derechos reconocidos por la nueva normativa.


En muchos casos, eso significa revisar bastante más que una política de privacidad.

Implica mirar formularios, CRM, aplicaciones, automatizaciones, bases de datos, perfiles de acceso, contratos con proveedores y procesos internos.


Es justamente lo que hemos venido desarrollando en nuestro checklist de la Ley 21.719 para empresas y en la guía sobre cómo preparar una empresa para la Ley 21.719.


Un año adicional puede ser bastante tiempo o muy poco


La diferencia dependerá de cómo se utilice.


Una empresa que hoy no sabe exactamente qué datos tiene puede utilizar este período para realizar un levantamiento real de sus tratamientos.


Puede identificar qué formularios siguen activos, qué información entra al CRM, dónde existen planillas paralelas, qué proveedores reciben datos, qué usuarios mantienen acceso a plataformas antiguas y qué bases históricas todavía permanecen disponibles.


Ese trabajo permite avanzar hacia un Registro de Actividades de Tratamiento o RAT que represente la realidad de la organización.


Después aparecen preguntas más específicas.


¿Todos los tratamientos dependen del consentimiento?


No necesariamente.


La nueva ley contempla distintas fuentes que pueden justificar el tratamiento dependiendo del caso. Por eso conviene revisar las bases de licitud de la Ley 21.719: consentimiento, contrato, obligación legal e interés legítimo antes de modificar masivamente formularios o solicitar nuevas autorizaciones.


Una empresa también puede descubrir que definir una regla es bastante más sencillo que conseguir que sus sistemas la ejecuten.


Eliminar un contacto del CRM puede no eliminarlo de la plataforma de mailing. Dar de baja un usuario puede no impedir que una integración vuelva a incorporarlo. Una política de conservación puede indicar que ciertos datos deben eliminarse, pero los respaldos pueden conservarlos durante bastante más tiempo.


Este es precisamente el tipo de problema donde la privacidad desde el diseño en sitios, aplicaciones y CRM deja de ser un principio abstracto y comienza a transformarse en arquitectura tecnológica.


La discusión también muestra que las empresas no estaban todas en el mismo punto


Antes del ingreso del proyecto, distintos gremios y especialistas ya habían advertido que existían diferencias importantes en el nivel de preparación.


Las empresas más grandes llevaban más tiempo adaptando procedimientos, contratos y sistemas, mientras que numerosas organizaciones medianas y pequeñas todavía estaban comenzando.


La Tercera recogió precisamente esa preocupación durante agosto: especialistas señalaban que una implementación seria requiere revisar procesos, contratos, políticas internas y sistemas, por lo que difícilmente puede resolverse de un día para otro.


Eso también explica por qué el año adicional puede tener valor.


No se trata solamente de evitar una multa.


Se trata de permitir que las organizaciones realicen cambios con mayor claridad y con menos decisiones de emergencia.


La propuesta también contempla cambios para el primer año de aplicación


Existe otra modificación interesante dentro de la iniciativa.


La normativa actualmente contempla un tratamiento especial durante su primera etapa para determinadas empresas de menor tamaño.


Según lo informado por La Tercera, el nuevo proyecto propone ampliar la posibilidad de que durante el primer año de aplicación la Agencia pueda utilizar una amonestación escrita en lugar de una multa económica para todos los regulados, no únicamente para empresas pequeñas.


Esto no debe interpretarse como un año sin obligaciones ni como una inmunidad frente al incumplimiento.


Pero sí refuerza la lógica de una implementación gradual.


La intención parece ser que la nueva institucionalidad tenga un período en que pueda orientar, fiscalizar y comenzar a aplicar el sistema sin que toda la adaptación dependa inmediatamente de sanciones económicas.


Postergar no significa empezar nuevamente en 2027


Este probablemente sea el mayor riesgo de comunicación durante los próximos meses.


Si la propuesta es aprobada, muchas empresas podrían pensar que la preocupación desapareció por un año.


Eso reproduce exactamente el problema que llevó a la discusión actual.


Una organización que comience a revisar todo a fines de 2027 volverá a encontrarse con las mismas dificultades: sistemas antiguos, bases cuyo origen nadie recuerda, contratos con proveedores que requieren modificaciones, permisos históricos y procesos manuales difíciles de cambiar.


El año adicional tiene más valor si se utiliza ahora.


Las empresas que ya avanzaron tampoco deberían considerar perdido su esfuerzo.


Tener mejor trazabilidad, accesos más ordenados, bases depuradas y procesos de tratamiento claramente identificados es positivo incluso antes de que exista una obligación regulatoria más exigente.


Desde Datactil vemos una oportunidad para hacer el diagnóstico con más tiempo


Nuestra posición frente a una eventual postergación es relativamente simple.


No creemos que todas las empresas tengan que comenzar inmediatamente desarrollando nuevas plataformas ni comprando soluciones de cumplimiento.


Primero hay que saber cuál es el problema.


En Datactil podemos realizar una evaluación tecnológica de la forma en que actualmente se tratan los datos personales, revisando formularios, CRM, aplicaciones, bases de datos, integraciones, automatizaciones, accesos y proveedores.


Ese levantamiento permite identificar dónde existen brechas reales y separar lo que puede resolverse mediante cambios de configuración o procesos de aquello que efectivamente necesita desarrollo tecnológico.


La evaluación técnica puede complementar el trabajo jurídico que cada organización requiera para interpretar la normativa y definir correctamente sus obligaciones.


Con un posible año adicional, este tipo de trabajo puede realizarse de manera bastante más ordenada: diagnosticar primero, priorizar después e implementar gradualmente.


¿Qué debería hacer una empresa mientras se tramita el proyecto?


No parece necesario actuar como si el 1 de diciembre de 2027 ya estuviera confirmado.


Tampoco parece razonable ignorar que ahora existe una propuesta formal del Gobierno para modificar el calendario.


Durante este período de transición, una empresa puede avanzar con trabajos que tendrán utilidad en cualquiera de los dos escenarios.


Entender dónde están sus datos, ordenar permisos, identificar proveedores, revisar formularios, documentar tratamientos y detectar bases históricas problemáticas no depende de que la ley comience a regir en 2026 o 2027.


Es trabajo que probablemente tendrá que hacerse de todas maneras.


También permite evitar decisiones apresuradas como eliminar bases completas, reemplazar sistemas innecesariamente o volver a solicitar consentimiento sin analizar primero cuál es la base de licitud que corresponde a cada tratamiento.


Qué puede pasar ahora


El proyecto debe continuar su discusión en el Congreso.


Por lo tanto, durante las próximas semanas pueden existir modificaciones al texto, cambios en el calendario o nuevos acuerdos sobre la estructura de la Agencia.


En Datactil iremos actualizando esta misma nota cuando existan cambios relevantes.


Ese punto también es importante desde nuestra perspectiva editorial: no vamos a publicar una página nueva cada vez que cambie la discusión.


Mantendremos este artículo actualizado para que sirva como referencia sobre la entrada en vigencia de la Ley 21.719 y su eventual traslado a 2027.


Ahora existe una propuesta concreta, pero todavía no una nueva fecha legal


La situación es bastante más clara que hace algunas semanas.


El Gobierno ya ingresó un proyecto que propone extender en un año la implementación de la Ley 21.719 y fijar su entrada en vigencia para el 1 de diciembre de 2027.


La propuesta responde especialmente a la necesidad de instalar adecuadamente la Agencia de Protección de Datos Personales, avanzar en regulación secundaria y permitir que el sector público y privado dispongan de más tiempo para adaptar sus procesos y sistemas.


Sin embargo, mientras la iniciativa no complete su tramitación legislativa, la fecha legal vigente continúa siendo el 1 de diciembre de 2026.


Para las empresas, el mensaje no debería ser “tenemos un año para olvidarnos del tema”.

Debería ser bastante distinto.


Podríamos tener un año adicional para hacerlo mejor.


Y probablemente esa sea la oportunidad más importante que ofrece esta postergación.


Comentarios


bottom of page