Ley 21.719 de Protección de Datos: qué debe tener tu sitio web antes del 1 de diciembre de 2026

El 1 de diciembre de 2026 entra en vigencia en Chile la Ley 21.719 de Protección de Datos Personales. Y aplica a muchísima más gente de la que cree.

No es solo para bancos ni para empresas grandes. Si tu sitio web tiene un formulario de contacto, una lista de correos, una tienda online o cualquier cosa donde una persona escriba su nombre, su correo o su teléfono, estás tratando datos personales. Y por lo tanto, te aplica.

Esta es una guía práctica de qué revisar en tu sitio web antes de esa fecha. Sin lenguaje legal complicado y sin venderte miedo.

Nota: este artículo es orientativo y está enfocado en la parte web y técnica. Si manejas datos sensibles o un volumen alto, conversa con un abogado especialista.

Qué es la Ley 21.719, en simple

Es la ley que reemplaza a la antigua normativa de datos personales de Chile, que era de 1999 y estaba completamente desactualizada.

La nueva ley establece que los datos personales le pertenecen a la persona, no a quien los recolecta. Tú puedes usarlos, pero necesitas un motivo legítimo para hacerlo, tienes que decirle a la persona qué vas a hacer con ellos, y tienes que poder devolvérselos o borrarlos si te los pide.

Además crea una Agencia de Protección de Datos Personales, un organismo con facultades para fiscalizar y sancionar. Eso es lo nuevo: antes la ley existía pero no había quién la hiciera cumplir.

Fechas que importan

  • 13 de diciembre de 2024: la ley se publica en el Diario Oficial.
  • 1 de diciembre de 2026: entra en plena vigencia. Desde esta fecha las obligaciones son exigibles y la Agencia puede sancionar.
  • Periodo inicial: está previsto un tratamiento más gradual para las empresas de menor tamaño durante la primera etapa, orientado a corregir antes que a multar. Ojo: eso no significa que no aplique. Significa que tienes margen para ordenarte, no para ignorarla.

Cuánto son las multas

Las sanciones se ordenan por gravedad de la infracción. En el tramo más alto, las infracciones gravísimas pueden llegar hasta 20.000 UTM, con un tope alternativo de hasta el 4% de los ingresos anuales de la empresa.

Esas cifras son para casos graves y reiterados, no para un formulario mal configurado. Pero dan la señal de hacia dónde va el asunto: esto se toma en serio.

Checklist: 10 puntos para revisar en tu sitio web

1. Política de privacidad, escrita y visible

No sirve copiar una de internet. Tiene que decir tu realidad: qué datos pides, para qué los usas, con quién los compartes, cuánto tiempo los guardas y a quién puede escribir la persona para ejercer sus derechos.

Debe estar enlazada desde el pie de página, visible en todo el sitio.

2. Consentimiento real en los formularios

Este es el error más común y el más fácil de arreglar.

La casilla de aceptación no puede venir marcada por defecto. La persona la tiene que marcar ella. Y el texto tiene que ser claro: no vale un «acepto los términos» enterrado en letra chica.

Además, si pides el correo para responder una consulta, ese correo no queda automáticamente habilitado para mandarle publicidad. Son dos finalidades distintas y necesitan dos aceptaciones distintas.

3. Banner de cookies que funcione de verdad

Un banner que solo diga «usamos cookies, aceptar» ya no basta.

Tiene que permitir rechazar con la misma facilidad con que permite aceptar, y las cookies de analítica y publicidad no deberían cargarse antes de que la persona acepte. Si usas Google Analytics o el píxel de Meta, esto te aplica directamente.

4. Pide solo los datos que realmente necesitas

La ley se basa en el principio de minimización: si para responder una consulta te basta el nombre y el correo, no pidas RUT, dirección y fecha de nacimiento.

Revisa tus formularios y borra los campos que están ahí «por si acaso». Cada dato de más es una responsabilidad de más.

5. Registro de qué datos tratas

Necesitas tener por escrito, aunque sea en una planilla, un inventario: qué datos recolectas, dónde quedan guardados, para qué los usas y quién tiene acceso.

Es el documento que te van a pedir primero si alguna vez hay una fiscalización, y es el que casi nadie tiene hoy.

6. Contratos con quienes tratan datos por ti

Si un tercero maneja datos de tus clientes por encargo tuyo, eso tiene que estar documentado.

Piensa en tu plataforma de correos masivos, tu CRM, tu sistema de facturación, la agencia que administra tu sitio. Todos ellos tocan datos de tus clientes.

7. Si usas servicios del extranjero, documéntalo

Herramientas como Google Analytics, Mailchimp, Meta o tu CRM guardan datos fuera de Chile. Eso es una transferencia internacional y la ley la permite, siempre que exista un respaldo contractual adecuado.

En la práctica, estas plataformas ya ofrecen sus cláusulas de tratamiento de datos: tienes que aceptarlas y guardar constancia. No es prohibición, es papeleo.

8. Procedimiento para responder solicitudes de las personas

Cualquier persona puede pedirte que le muestres qué datos tienes de ella, que los corrijas, que los elimines o que se los entregues para llevárselos a otro proveedor.

Necesitas un canal de contacto publicado y alguien responsable de responder dentro de plazo. Un correo tipo datos@tuempresa.cl monitoreado de verdad es suficiente para empezar.

9. Plan de respuesta ante una brecha de seguridad

Si te hackean el sitio y quedan expuestos datos de tus clientes, tienes la obligación de notificar a la Agencia, y en los casos que corresponda, también a las personas afectadas.

El plazo de referencia es de 72 horas desde que tomas conocimiento. Setenta y dos horas es muy poco si recién ahí empiezas a averiguar qué hacer.

Aquí es donde el aspecto técnico se cruza con el legal: para notificar necesitas primero darte cuenta de que te entraron. Vale la pena revisar las señales de que ya entraron a tu WordPress, porque muchos sitios están comprometidos hace meses sin que el dueño lo sepa.

10. Medidas de seguridad razonables

La ley no te entrega una lista de tecnologías obligatorias. Exige medidas apropiadas al riesgo. En un sitio web chileno promedio, eso se traduce en cosas concretas:

  • Certificado SSL activo en todo el sitio, no solo en el checkout.
  • Backups automáticos y probados, guardados fuera del mismo servidor.
  • WordPress, plugins y PHP actualizados.
  • Contraseñas fuertes y doble factor en los accesos de administrador.
  • Quitar los accesos de personas que ya no trabajan contigo.

Preguntas frecuentes

¿Le aplica a una pyme o a un emprendimiento pequeño?

Sí. La ley no distingue por tamaño de empresa, sino por si tratas datos personales o no. Un emprendimiento con un formulario de contacto trata datos personales.

¿Y si mi sitio es solo informativo, sin formularios?

Si de verdad no capturas ningún dato y no usas cookies de analítica ni de publicidad, tu exposición es mínima. Revisa igual, porque muchos sitios «informativos» tienen Google Analytics instalado y no lo recuerdan.

¿Tengo que pedirle permiso de nuevo a mi base de datos actual?

Depende de con qué base legal la reuniste y de qué le dijiste a esa gente en su momento. Si tu lista de correos se armó sin una autorización clara, lo más sano es hacer una campaña de reconfirmación antes de diciembre.

¿Un banner de cookies me deja cumpliendo?

No. El banner es un punto de diez. Es el más visible, pero el registro de tratamientos, el consentimiento en formularios y el plan ante brechas pesan igual o más.

¿Cuánto cuesta ponerse al día?

Para un sitio web pequeño, la mayoría de estos diez puntos son configuración y redacción: horas de trabajo, no una inversión grande. Los costos suben cuando manejas datos sensibles, muchos usuarios o integraciones complejas.

Por dónde partir esta semana

Si tienes que elegir solo tres cosas, parte por estas:

  • Revisa tus formularios: saca los campos que no necesitas y desmarca la casilla de aceptación.
  • Escribe tu política de privacidad de verdad y enlázala en el pie de página.
  • Asegura la base técnica: SSL activo, backups automáticos funcionando y todo actualizado.

Falta poco para diciembre y esto no se resuelve la última semana. Lo bueno es que la mayor parte es orden, no gasto.

En AltaHosting la base técnica ya viene resuelta: SSL incluido en todos los planes, backups automáticos, cPanel actualizado y soporte real cuando algo pasa. Si necesitas revisar cómo está parado tu sitio hoy, escríbenos y lo vemos juntos. Escríbenos en altahosting.cl →

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio