La Ley 21.719 entra en plena vigencia el 1 de diciembre de 2026, fecha desde la cual la nueva Agencia de Protección de Datos Personales puede fiscalizar y sancionar a cualquier empresa que trate datos personales en Chile. Ya explicamos en qué debe preparar tu empresa antes de esa fecha; acá el foco es distinto: los plazos exactos, cuánto puede costarle a tu empresa una infracción y por qué diciembre de 2026 no es una meta final, sino el punto donde empieza la fiscalización activa y permanente.

¿Cuándo entra en vigencia la Ley 21.719?
La ley se publicó en el Diario Oficial el 13 de diciembre de 2024, con un período de transición de 24 meses para que las empresas se adecúen. Ese plazo termina el 1 de diciembre de 2026: desde ese día, todas las obligaciones, derechos y sanciones de la ley son exigibles. En paralelo, durante 2026 se han ido fijando piezas clave del sistema, como la designación de los consejeros de la Agencia de Protección de Datos Personales, el organismo que administrará el Registro Nacional de Sanciones y ejercerá las facultades de fiscalización.
Los tramos de sanciones que establece la Ley 21.719
La ley clasifica las infracciones en tres categorías, cada una con multas independientes de si la empresa es grande o pequeña:
- Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM.
- Infracciones graves: multa de hasta 10.000 UTM.
- Infracciones gravísimas: multa de hasta 20.000 UTM.
En caso de reincidencia (dos o más sanciones en un plazo de 30 meses), los montos pueden triplicarse o calcularse como un porcentaje de los ingresos anuales de la empresa: hasta 2% en infracciones graves y hasta 4% en gravísimas. Las sanciones, además, quedan registradas por 5 años en el Registro Nacional de Sanciones, un antecedente público que cualquier cliente o socio comercial puede consultar.
El plazo de 60 días para subsanar: por qué una revisión única no alcanza
Si la Agencia detecta una infracción, generalmente otorga un plazo de 60 días para subsanarla antes de aplicar la multa completa; no corregirlo a tiempo agrega un recargo de 50% sobre la sanción. Ese mecanismo deja claro cómo entiende la ley el cumplimiento: no como una foto fija tomada antes de diciembre de 2026, sino como una condición que la empresa debe sostener mes a mes. Una auditoría inicial ordena el punto de partida, pero no responde qué pasa si un proceso cambia, si se integra un nuevo sistema o si aparece una brecha seis meses después de la revisión.
¿Qué implica mantener el cumplimiento en el tiempo?
En la práctica, sostener el cumplimiento de la Ley 21.719 implica revisar de forma recurrente accesos a sistemas que almacenan datos personales, mantener actualizadas las políticas de tratamiento de datos a medida que cambian los procesos de la empresa, y contar con procedimientos claros para responder ante una eventual brecha dentro de los plazos que exige la ley. Ninguno de esos tres puntos se resuelve con un proyecto de una sola vez: son tareas de infraestructura TI que requieren seguimiento constante.
Por qué el soporte TI permanente es la forma de sostener el cumplimiento
Acá es donde la diferencia entre un proyecto puntual y un servicio permanente se vuelve concreta. Un ajuste de infraestructura hecho una sola vez antes de diciembre de 2026 responde a la foto de hoy, pero la Agencia fiscalizará después de esa fecha, no solo antes. Un modelo de outsourcing TI o de gestión de equipos TI externalizada mantiene ese trabajo activo en el tiempo: monitoreo de accesos, actualización de la infraestructura y capacidad de respuesta ante un incidente, sin que la empresa tenga que volver a contratar un proyecto cada vez que cambia algo. Es el mismo principio detrás de un modelo MSP en Chile: la gestión proactiva y continua reduce el riesgo mucho más que una revisión aislada.

Preguntas frecuentes
¿Cuándo entra en vigencia la Ley 21.719 en Chile?
El 1 de diciembre de 2026, tras un período de transición de 24 meses desde su publicación en el Diario Oficial el 13 de diciembre de 2024.
¿Qué sanciones contempla la Ley 21.719?
Multas de hasta 5.000 UTM para infracciones leves, hasta 10.000 UTM para graves y hasta 20.000 UTM para gravísimas, con montos mayores en caso de reincidencia.
¿Qué es la Agencia de Protección de Datos Personales?
Es el organismo fiscalizador creado por la Ley 21.719, encargado de recibir denuncias, fiscalizar a las empresas y aplicar las sanciones correspondientes desde el 1 de diciembre de 2026.
¿Qué pasa si mi empresa es notificada por una infracción?
Generalmente la Agencia otorga un plazo de 60 días para subsanarla; si no se corrige dentro de ese plazo, la multa aumenta con un recargo de 50%.
¿Basta con hacer una revisión antes de diciembre de 2026?
No. La fiscalización empieza ese día, no termina ahí: mantener el cumplimiento requiere monitoreo y ajustes continuos de la infraestructura TI, no un proyecto de una sola vez.
Si tu empresa todavía no tiene claro cómo va a sostener el cumplimiento de la Ley 21.719 después de diciembre de 2026, conversemos. En Grep acompañamos a empresas chilenas con soporte TI y outsourcing permanente, no con revisiones de una sola vez. Agenda una conversación sin compromiso en www.grep.cl.