Multas de Hasta 20.000 UTM desde Diciembre 2026. Tu Empresa Ya Está Adentro, Aunque No Lo Sepas
La Ley 21.719 de Protección de Datos Personales (a veces buscada como "Ley 21.791" o "Ley 21.799" — el número no es lo memorable, el contenido sí) aplica a toda empresa que trate datos de clientes, empleados o proveedores. Siete entregables reales, no una declaración de intenciones — y un período de gracia para PYMES que casi nadie menciona.
Agencia de Protección de Datos Personales · Fiscalización de oficio · Vigente desde el 1 de diciembre de 2026
El Problema Real
"Nadie se va a Dar Cuenta" Ya no Es un Cálculo Válido
Bajo la ley anterior (19.628, de 1999), la fiscalización dependía de que un cliente o trabajador demandara. Sin denuncia, no pasaba nada en la práctica — de ahí que muchas empresas nunca formalizaron cómo tratan los datos que ya recolectan.
Eso cambia el 1 de diciembre de 2026. La nueva Agencia de Protección de Datos Personales puede investigar de oficio, sin que nadie presente una queja. Y las multas ya no son simbólicas: de un techo de 50 UTM (~$3,3 millones) suben a 20.000 UTM (~$1.340 millones), con hasta 60.000 UTM en reincidencia.
Lo que la Mayoría de las Guías Omite
Si Eres PYME, Tienes un Año Antes de la Primera Multa
Durante los primeros 12 meses desde la entrada en vigencia (del 1 de diciembre de 2026 al 1 de diciembre de 2027), las empresas clasificadas como PYME según la Ley 20.416 reciben solo una amonestación por escrito en vez de multa por incumplimientos.
No es un pase libre: la amonestación queda sujeta a deber de registro, y puede pesar en contra en una fiscalización posterior. Además, el plazo de adecuación real corrió desde diciembre de 2024 (fecha de publicación de la ley) — diciembre de 2026 no es "cuando empieza el plazo", es cuando termina.
Qué Debe Entregar tu Empresa
7 Entregables, no Solo una Declaración de Intenciones
La ley no se cumple diciendo que se cumple. Exige documentos y procesos concretos, verificables por la Agencia.
1 · Mapa de Datos (RAT)
Registro de Actividades de Tratamiento: qué datos procesa tu empresa, con qué finalidad, bajo qué base legal, y por cuánto tiempo se conservan.
2 · Permiso + Transparencia
Consentimiento libre, informado y revocable — nada de casillas premarcadas — más una política de privacidad pública que explique qué se hace con los datos.
3 · Evaluación de Impacto
Si el tratamiento implica riesgo alto (datos sensibles a escala — biométricos, salud — o decisiones automatizadas), documentar los riesgos y las medidas que los mitigan.
4 · Seguridad Apropiada
Medidas técnicas proporcionales al riesgo. La ley no exige una certificación específica como ISO 27001 — exige que la seguridad sea demostrable. En la práctica:
- Recolectar solo el dato indispensable
- Cifrado en tránsito (HTTPS) y en reposo
- Autenticación de dos factores (2FA)
- Control de accesos por mínimo privilegio
- Parches y actualizaciones al día
- Capacitación y simulacros de phishing para el equipo
5 · Plan de Brechas
Protocolo de incidentes y notificación a la Agencia de Protección de Datos Personales dentro de 72 horas desde que se detecta la brecha.
6 · Derechos de tus Clientes
Canal para ejercer los derechos ARCO+ (acceso, rectificación, supresión, oposición, portabilidad), con respuesta en 30 días — 2 días hábiles si es bloqueo.
7 · Contratos DPA con Terceros
Si un proveedor externo procesa datos por encargo tuyo — hosting, CRM, IA, nómina — necesitas un contrato firmado que fije sus obligaciones. Ver detalle abajo.
Lo que Ningún Documento Previene
El RAT no Detiene un Excel Mal Enviado
Los 7 entregables de arriba son necesarios, pero no son donde ocurre la mayoría de las brechas reales. Según el Verizon DBIR 2026 (el estudio anual más citado del rubro, sobre más de 22.000 brechas confirmadas), el 62% de las brechas de datos involucra el factor humano: phishing, ingeniería social, credenciales reutilizadas, o simplemente un correo con datos sensibles enviado a la persona equivocada.
Ningún RAT, política de privacidad o contrato DPA evita que alguien haga clic en el link equivocado. Eso requiere capacitación real y simulacros periódicos, no un documento que se firma una vez y se archiva.
El Punto que Casi Nadie Menciona
Si un Tercero Toca tus Datos, Necesitas un Contrato DPA
Un DPA (Data Processing Agreement, o Contrato de Encargo de Tratamiento) es el acuerdo escrito entre tu empresa y cualquier proveedor externo que procese datos personales por tu cuenta — hosting, CRM, nómina, soporte, y especialmente proveedores de IA. El contrato fija las obligaciones del proveedor, las medidas de seguridad que debe cumplir, y qué pasa si hay una brecha.
No es un detalle administrativo: si el proveedor usa los datos para un fin distinto al pactado, o subcontrata a un tercero sin tu autorización expresa, pasa a responder personal y solidariamente — pero eso no te exime a ti de la responsabilidad si nunca firmaste el contrato que lo estableciera.
Un DPA Real Fija Por Escrito
- Qué datos procesa el proveedor y con qué finalidad exacta
- Las medidas de seguridad mínimas que debe mantener
- Que solo puede tratar los datos según tus instrucciones — nunca por cuenta propia
- Que subcontratar a un tercero requiere tu autorización expresa
- Qué debe hacer y en qué plazo si detecta una brecha
La Ley 21.719 no Es Nueva: es la Reforma de la Ley 19.628
La ley de 1999 seguía vigente, pero sin dientes reales para hacerla cumplir. Esto es lo que cambia:
| Eje | Ley 19.628 (antes) | Ley 21.719 (desde dic. 2026) |
|---|---|---|
| Fiscalización | Sin autoridad propia — control difuso | Agencia de Protección de Datos Personales, autónoma |
| Cómo se activa | Dependía de que alguien demandara | La Agencia investiga de oficio, sin denuncia previa |
| Multas | Hasta 50 UTM (~$3,3 millones) | Hasta 20.000 UTM (~$1.340 millones); 60.000 UTM con reincidencia |
| Derechos | 4 (información, modificación, cancelación, bloqueo) | 7 — ARCO+, suma portabilidad y oposición a decisiones automatizadas |
| Brechas de seguridad | Sin obligación de notificar | Notificación obligatoria a la Agencia en 72 horas |
| Base legal para tratar datos | Solo ley o consentimiento | 6 bases: consentimiento, contrato, obligación legal, interés legítimo, interés vital, función pública |
| Transferencias internacionales | No regulada | Exige país con protección adecuada o garantías contractuales |
Preguntas Frecuentes
Lo que Realmente Preguntan las Empresas
¿Qué pasa si mi empresa no cumple la nueva ley de protección de datos?
Multas administrativas de hasta 20.000 UTM (más de $1.300 millones de pesos) en el caso más grave, fiscalización de la Agencia de Protección de Datos Personales, y posibles demandas civiles por daños. A diferencia de la ley anterior, la Agencia puede investigar de oficio, sin que ningún cliente o trabajador presente una queja primero. Las PYMES tienen un año de gracia (solo amonestación, sin multa) tras la entrada en vigencia.
¿Qué ley protege los datos personales de mis clientes?
La Ley 21.719, vigente desde el 1 de diciembre de 2026, que actualiza la antigua Ley 19.628 de 1999. Aplica a toda empresa que trate datos de clientes, empleados o proveedores, sin importar su tamaño — clasifica como especialmente sensibles los datos biométricos (huellas, rostro) y de salud.
¿Necesito firmar un contrato DPA con mis proveedores?
Sí, con cada proveedor externo que procese datos personales por encargo tuyo — hosting, CRM, nómina, soporte, proveedores de IA. El contrato (Data Processing Agreement o DPA) debe fijar por escrito las obligaciones del proveedor, las medidas de seguridad exigidas, y qué pasa si hay una brecha. Si el proveedor subcontrata a un tercero sin tu autorización, o usa los datos para un fin distinto al pactado, pasa a responder personal y solidariamente.
¿Mi PYME tiene algún plazo adicional para cumplir?
Sí. Durante los primeros 12 meses desde la entrada en vigencia (1 dic 2026 – 1 dic 2027), las empresas clasificadas como PYME según la Ley 20.416 reciben solo amonestación por escrito en vez de multa. No es un pase libre: la amonestación queda sujeta a deber de registro y puede pesar en fiscalizaciones futuras — el plazo de adecuación real corrió desde diciembre de 2024, no empieza recién en 2026.
¿En qué cambia la Ley 21.719 respecto a la Ley 19.628 anterior?
La 21.719 no es una ley nueva, es una reforma de la 19.628 (de 1999). Los cambios de fondo: se crea una Agencia fiscalizadora con poder sancionatorio real (antes no existía autoridad propia); las multas suben de un techo de 50 UTM a 20.000 UTM; los derechos de los titulares pasan de 4 a 7 (se suman portabilidad y oposición a decisiones automatizadas); se exige notificar brechas de seguridad en 72 horas (antes no había esa obligación); y se regulan por primera vez las transferencias internacionales de datos.
¿Necesito certificarme en ISO 27001 para cumplir la Ley 21.719?
No — la ley exige "medidas de seguridad técnicas y organizativas apropiadas al riesgo", sin mandar una certificación específica. ISO 27001 es una forma reconocida de demostrarlo, pero no la única ni la exigida por ley; una infraestructura bien documentada y auditable también cumple.
¿Con tener el RAT y los contratos DPA firmados ya estoy protegido?
No del todo. Esos documentos cubren la capa de cumplimiento y auditoría, pero el 62% de las brechas de datos reales involucra factor humano (phishing, ingeniería social, un correo con datos sensibles enviado a la persona equivocada) según el Verizon DBIR 2026 — nada de eso lo previene un documento firmado. Además, el RAT deja de ser válido apenas un equipo contrata un SaaS nuevo sin actualizarlo: es mantenimiento continuo, no un entregable de una sola vez.
Cumplimiento Demostrable, no Solo Declarado
Convertir la Ley 21.719 en entregables técnicos concretos (RAT, política de privacidad, medidas de seguridad documentadas, protocolo de brechas, contratos DPA) es el punto de partida, no el final. El RAT deja de reflejar la realidad el mismo día que marketing o TI contrata un SaaS nuevo sin actualizarlo, y ningún documento entrena a tu equipo contra phishing. Cumplir es un proceso que se mantiene vivo, no un archivo que se firma una vez. No reemplaza la asesoría legal para casos límite, pero cubre la capa técnica, documental y de mantenimiento que la ley exige poder mostrar.
Los 4 Entregables, en Detalle
Las 9 columnas mínimas, y por qué mantenerlo vivo importa más que crearlo.
Cuándo tu tratamiento es de alto riesgo y qué debe documentar la evaluación.
El proceso completo para responder solicitudes de tus clientes, y los plazos reales.
El protocolo de notificación a la Agencia en 72 horas, y por qué registrar hasta lo que no notificas.
Contenido relacionado
¿Dónde Vive tu IA? Self-Host vs. API Gestionada: el Costo Real
Si tu proveedor de IA procesa datos de tus clientes, esta decisión también determina qué contrato DPA necesitas firmar con él.
Ver la comparativa - Más Barato que API RealtimeSeguridad de Correo: Cifrado + DLP
El correo es donde más circulan datos personales sin control — cifrado, DLP y trazabilidad para la infraestructura de email de tu empresa.
Ver la solución - Cifrado + DLPConsumo de IA en Producción: Las 6 Palancas de Optimización
Cachear o memoizar respuestas con datos de usuarios también es un tratamiento de datos — mismas reglas de RAT y seguridad aplican.
Leer diagnóstico - Costo por Conversación