
*Aviso: esta es información general y no constituye asesoría legal.*
La nueva ley de datos ya está publicada, y la Ley 21.719 sobre datos personales en empresas ya es un tema de seguridad práctica, no solo legal. Su entrada en vigor está prevista para el 01-12-2026, pero el Gobierno ingresó un proyecto para postergarla al 01-12-2027. Aún no sabemos qué fecha regirá. Lo que sí sabemos es que el deber de seguridad se traduce en tareas técnicas que conviene ordenar desde ahora. Esta guía es para pymes de Santiago y no busca alarmar a nadie.
Ley 21.719 y datos personales en empresas: por qué conviene prepararse
La Ley 21.719 es la nueva ley de protección de datos personales de Chile. Según la síntesis de la Biblioteca del Congreso Nacional, destaca el deber de adoptar medidas de seguridad (art. 14 quinquies) y fija reglas más estrictas para los datos sensibles.
Sobre la fecha, esto es lo que se sabe:
- La entrada en vigor está prevista para el 01-12-2026.
- El 01-09-2026 el Gobierno ingresó al Senado un proyecto (Boletín 18.623-07) que propone postergarla al 01-12-2027, según Carey Abogados y Garrigues.
- Hasta que ese proyecto se convierta en ley, la fecha prevista sigue siendo la vigente. Además, el proyecto propone ajustar el régimen transitorio, así que no conviene dar por hecho ningún trato especial para las pymes.
Por eso la recomendación es prepararte sin esperar a que la fecha se confirme. Las medidas técnicas que verás más abajo sirven igual si la ley se posterga.
Qué datos personales suelen manejar las pymes y dónde quedan guardados
Muchas pymes y clínicas guardan datos personales en más lugares de los que creen:
- Datos de clientes: nombres, teléfonos, correos y direcciones.
- Fichas de atención o tratamiento: en clínicas de salud y estética incluyen datos de salud, que son datos sensibles.
- Datos de trabajadores: contratos, remuneraciones y horarios.
- Canales de comunicación: correos, conversaciones de WhatsApp, planillas compartidas y carpetas en la nube.
El primer paso es saber dónde está cada dato y quién puede verlo.
Qué dice la ley sobre seguridad: medidas adecuadas, reporte y evidencia
Según el texto en Ley Chile (BCN), el responsable de los datos debe:
- Adoptar medidas de seguridad adecuadas para proteger los datos.
- Reportar a la Agencia las vulneraciones de esas medidas por los medios más expeditos posibles y sin dilaciones indebidas. Esto incluye destrucción, filtración, pérdida o alteración de datos, y el acceso no autorizado.
- Poder acreditar que adoptó medidas adecuadas, si hay una controversia judicial o administrativa tras un incidente.
El texto también tipifica como infracción omitir las comunicaciones o los registros en casos de vulneración. La ley contempla sanciones, pero el detalle de montos y casos conviene revisarlo con un abogado.
En la práctica, esto significa dejar evidencia: un inventario actualizado, registros de acceso y pruebas de respaldo. Antes de publicar o aplicar cualquier criterio, confirma el texto final y la numeración de artículos en bcn.cl/leychile.
Checklist de seguridad técnica para tu empresa
Estas cuatro áreas son un buen punto de partida. Reducen riesgos y ordenan tu evidencia, pero no certifican cumplimiento legal.
1. Inventario de datos: qué tienes, dónde está y quién accede
- Lista qué datos personales manejas y en qué sistemas, equipos o nubes están.
- Anota quién tiene acceso a cada uno y para qué.
- Incluye los respaldos y las copias en planillas o correos, que suelen olvidarse.
2. Control de accesos: mínimo privilegio, MFA y bajas de usuarios
- Da a cada persona solo el acceso que necesita para su trabajo.
- Activa la autenticación multifactor (MFA) en accesos remotos y portales de administración, como recomienda el CSIRT Nacional en sus alertas sobre ransomware.
- Da de baja de inmediato las cuentas de quienes dejan la empresa o ya no necesitan acceso.
3. Respaldos: copias separadas y pruebas de restauración
- Haz copias de seguridad periódicas y guárdalas separadas de los equipos de trabajo.
- Prueba restaurarlas: un respaldo que nunca se probó no es una garantía.
- Mantén los sistemas actualizados. El CSIRT de Gobierno ha llamado a verificar actualizaciones y respaldos.
4. Protección del correo
El CSIRT señala que el phishing y los accesos remotos (RDP) expuestos a internet son vías frecuentes de infección por ransomware (CSIRT Nacional). Por eso conviene:
- Reforzar la seguridad del correo con MFA y filtros contra suplantación.
- Capacitar al equipo para reconocer mensajes sospechosos.
- Revisar que no haya accesos remotos expuestos sin necesidad.
Si usas Microsoft 365, lee nuestra guía sobre seguridad de Microsoft 365 aplicada al correo.
Cuándo conviene una auditoría de seguridad
Una auditoría ayuda a ver con claridad dónde están tus datos, quién accede a ellos y qué brechas técnicas existen. Conviene hacerla si:
- Manejas datos sensibles, como fichas de salud.
- No tienes un inventario claro de tus datos y accesos.
- Usas varias herramientas (correo, nube, WhatsApp, planillas) sin una política común.
- Quieres ordenar evidencia antes de que la ley entre en vigor, sea cual sea la fecha final.
Una auditoría reduce riesgos y entrega un plan de trabajo, pero no certifica cumplimiento legal. Más detalles en auditoría de seguridad informática en empresas.
Preguntas frecuentes
- ¿Qué es la Ley 21.719 y a quién afecta? Es la nueva ley de protección de datos personales de Chile. Afecta, en general, a quienes tratan datos personales, como empresas, clínicas y otras organizaciones. Para saber cómo te afecta a ti, consulta a un abogado.
- ¿Cuándo entra en vigor la Ley 21.719? La fecha prevista es el 01-12-2026. Hay un proyecto del Gobierno en trámite en el Senado que propone postergarla al 01-12-2027, y mientras no sea ley, la fecha prevista sigue siendo la vigente.
- ¿Mi pyme tiene que hacer algo aunque la fecha se postergue? Conviene prepararse igual. La ley ya está publicada y las medidas técnicas, como inventario, accesos y respaldos, también protegen tu negocio frente a ciberataques. Además, hasta que entre en vigor el nuevo régimen, según las guías, la Ley 19.628 sigue vigente.
- ¿Qué datos personales maneja una pyme o una clínica? Datos de clientes y trabajadores, y en clínicas también fichas con datos de salud, que son sensibles. Suelen estar en correos, planillas, WhatsApp y la nube.
- ¿Qué pasa si hay una filtración de datos en mi empresa? Según el texto de la ley, el responsable debe reportar la vulneración a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas, y debe poder acreditar que adoptó medidas adecuadas. Ante un incidente real, pide asesoría legal y técnica de inmediato.
- ¿Qué medidas de seguridad conviene revisar primero? Inventario de datos, control de accesos (incluida la MFA), respaldos con pruebas de restauración y protección del correo.
- ¿Cuándo conviene hacer una auditoría de seguridad informática? Cuando manejas datos sensibles, no tienes claro dónde están tus datos o quieres ordenar tu evidencia con tiempo.
- ¿Basta con tener respaldos y antivirus? No. Son una base, pero también hay que controlar accesos, mantener los sistemas al día, proteger el correo y dejar evidencia de lo que haces.
- ¿Cómo protejo el correo de mi empresa del phishing? Activa MFA, usa filtros contra suplantación, capacita a tu equipo y revisa los accesos remotos expuestos.
Conversemos por WhatsApp
Si quieres ordenar la seguridad de tu empresa antes de la fecha prevista, escríbenos por WhatsApp y conversemos. En APEX Consultorías te ayudamos a revisar tus datos, accesos, respaldos y correo, y a definir por dónde empezar.
*Aviso: esta información es general y no constituye asesoría legal. Consulta a un abogado para temas legales específicos. El estado del proyecto de postergación puede cambiar, así que revisa su tramitación en senado.cl.*