Ley 21.719: cuenta regresiva a diciembre de 2026, qué debe estar listo
A cuatro meses del 1 de diciembre de 2026, el cronograma mes a mes que ordena qué resolver primero —RAT, DPO, DPIA, DPA y Modelo de Prevención— antes de que la Ley 21.719 entre en vigencia.
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026: a la fecha de este artículo, quedan cuatro meses. Cognitiva, empresa chilena de ingeniería digital, ordena aquí el cronograma exacto —mes a mes, desde agosto— que separa lo que corresponde resolver primero de lo que puede esperar hasta el final. No repite el detalle técnico de cada control: para eso remite a las guías específicas que el blog ya publicó sobre el Registro de Actividades de Tratamiento (RAT), el Delegado de Protección de Datos (DPO), el Acuerdo de Tratamiento de Datos (DPA) con proveedores, la Evaluación de Impacto (DPIA), el Modelo de Prevención de Infracciones y el régimen sancionatorio. La fecha de entrada en vigencia no es una estimación: la fija el artículo primero transitorio de la ley, veinticuatro meses después de su publicación en el Diario Oficial. La instalación de la Agencia de Protección de Datos Personales corre por cuenta del Estado y arrastra su propio retraso, pero eso no mueve la fecha ni tus obligaciones. El orden importa: los controles internos van primero, porque condicionan lo que después se negocia con proveedores externos.
La cuenta regresiva ya corre: qué fija el calendario legal
El 1 de diciembre de 2026 no es una fecha estimada por la prensa: la fija el texto de la propia ley. El artículo primero transitorio de la Ley 21.719 establece que la entrada en vigencia queda diferida hasta el primer día del mes vigésimo cuarto posterior a su publicación en el Diario Oficial. Como la ley se publicó el 13 de diciembre de 2024, el cálculo da exactamente el 1 de diciembre de 2026.
La misma ley le fija un plazo al Estado, y ese plazo ya venció. El artículo cuarto transitorio, en su texto vigente desde el 5 de febrero de 2026, dispone que la primera designación de los consejeros del Consejo Directivo de la Agencia de Protección de Datos Personales —el organismo que va a fiscalizar y sancionar— se haga seis meses antes de la entrada en vigencia, es decir, el 1 de junio de 2026. En mayo de 2026 la Sala del Senado desechó el oficio del Presidente de la República con los tres nombres propuestos, por no alcanzar el quórum de dos tercios exigido para ratificarlos.
Para tu empresa, el efecto práctico de ese atraso institucional es nulo en materia de plazos: el 1 de diciembre no se mueve y las obligaciones de la ley empiezan a regir ese día, con o sin Agencia instalada. La lectura correcta es la contraria a la tentación: un regulador que parte con retraso llega con una lista de pendientes, no con manga ancha.
| Hito | Fecha o plazo | Fundamento normativo |
|---|---|---|
| Publicación en el Diario Oficial | 13 de diciembre de 2024 | Promulgación 25-11-2024 |
| Vacancia legal | 24 meses desde la publicación | Artículo primero transitorio |
| Entrada en vigencia | 1 de diciembre de 2026 | Artículo primero transitorio |
| Primera designación del Consejo Directivo de la Agencia | Seis meses antes de la vigencia: 1 de junio de 2026 | Artículo cuarto transitorio, texto vigente |
Agosto: ordena el terreno con el Registro de Actividades de Tratamiento
El punto de partida no es un contrato ni una certificación: es saber, con precisión, qué datos personales trata tu empresa y con qué sistemas. El Registro de Actividades de Tratamiento (RAT) es ese inventario, y sin él cualquier otro control queda sin base —incluidas las evaluaciones de impacto y los contratos que vienen después—.
Cognitiva publicó la guía completa para construir el RAT cuando la operación incluye inteligencia artificial: qué categorías de actividades cubrir y qué campos agregar cuando hay modelos de lenguaje, bases vectoriales o agentes autónomos de por medio.
Septiembre: define quién responde y evalúa el riesgo
Con el inventario del RAT armado, corresponde resolver dos cosas antes de negociar nada con terceros: quién dentro de la empresa responde por el cumplimiento, y qué sistemas de IA necesitan una evaluación de impacto antes de seguir operando.
La Ley 21.719 no obliga a designar un Delegado de Protección de Datos (DPO): el artículo 50 dispone que el responsable de datos podrá designarlo. La exigencia aparece por una vía indirecta —si la empresa adopta el Modelo de Prevención de Infracciones, que es voluntario, el artículo 49 exige que ese programa de cumplimiento contenga, al menos, la designación de un delegado—. Cognitiva detalla cuándo conviene asumir esa figura y cómo sostenerla con equipos acotados. En paralelo, cuando sea probable que un tratamiento produzca un alto riesgo para los derechos de los titulares, el artículo 15 ter obliga a realizar una Evaluación de Impacto en Protección de Datos (DPIA) previa al inicio de las operaciones; el blog ya describe ese procedimiento paso a paso.
Octubre: cierra los contratos con tus proveedores de IA
Ningún control interno cubre lo que ocurre fuera de la empresa. Si tu operación usa modelos de lenguaje, agentes o cualquier plataforma de IA que procese datos de clientes o empleados, ese proveedor actúa como encargado de datos y requiere un Acuerdo de Tratamiento de Datos (DPA) firmado antes de que la ley aplique. Cognitiva revisó qué cláusulas exigir antes de firmar con proveedores como OpenAI, Anthropic o Google.
Deja el mes cerrado con los contratos firmados y no con una negociación abierta: noviembre ya está comprometido con el control que amarra todo lo anterior.
Noviembre: la última prueba antes de que la ley rija
Con el RAT, el DPO, las DPIA y los DPA resueltos, noviembre queda para el control que amarra todo lo anterior: el Modelo de Prevención de Infracciones. No es obligatorio, pero es la vía que la ley reconoce para que una organización pueda acreditar que actuó con la diligencia debida si ocurre un incidente, y su certificación ante la Agencia toma tiempo de preparar.
Cognitiva explica en qué consiste el programa de cumplimiento y qué evidencia exige antes de solicitar esa certificación.
1 de diciembre: qué cambia el mismo día
Desde el 1 de diciembre de 2026, la Agencia de Protección de Datos Personales queda habilitada para fiscalizar y aplicar el régimen de infracciones de la ley. El artículo 35 contempla amonestación escrita o multa de hasta 5.000 UTM en infracciones leves, hasta 10.000 UTM en las graves y hasta 20.000 UTM en las gravísimas. Cognitiva desglosó los controles mínimos que reducen la exposición a cada categoría.
Hay un matiz que conviene tener a la vista si tu empresa califica como de menor tamaño según la Ley 20.416: durante los primeros doce meses de vigencia, el artículo sexto transitorio permite a la Agencia aplicar una amonestación por escrito cuando proceda una sanción. Es una facultad del regulador, no una exención: la infracción se registra igual y la obligación rige desde el día uno.
El calendario completo, de un vistazo
El siguiente calendario es un ordenamiento propio de Cognitiva: agrupa los seis controles que ya cubre el blog en la secuencia que tiene más sentido operativo, de lo interno a lo externo, según los plazos verificados en la ley y sus artículos transitorios.
| Mes | Qué resolver | Control asociado |
|---|---|---|
| Agosto 2026 | Inventariar qué datos se tratan y con qué sistemas | Registro de Actividades de Tratamiento (RAT) |
| Septiembre 2026 | Definir responsable interno y evaluar riesgo de cada sistema | Delegado de Protección de Datos (DPO) y DPIA |
| Octubre 2026 | Firmar los contratos con proveedores de IA | Acuerdo de Tratamiento de Datos (DPA) |
| Noviembre 2026 | Poner a prueba el programa de cumplimiento completo | Modelo de Prevención de Infracciones |
| 1 de diciembre 2026 | La ley rige y la Agencia puede fiscalizar | Régimen sancionatorio (artículo 35) |
Preguntas frecuentes
Referencias
- Ley N° 21.719 — Regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos PersonalesBiblioteca del Congreso Nacional de Chile, diciembre de 2024
- Ley N° 19.628 sobre protección de la vida privada — texto refundido que rige desde el 1 de diciembre de 2026Biblioteca del Congreso Nacional de Chile, versión al 1-12-2026
Artículos relacionados
Delegado de Protección de Datos bajo la Ley 21.719: guía para empresas chilenas
La Ley 21.719 no obliga a ninguna empresa chilena a designar un Delegado de Protección de Datos: el artículo 50 dice que el responsable de datos «podrá» designarlo. La única obligación es derivada: si adoptas un modelo de prevención de infracciones, el delegado pasa a ser un elemento mínimo de ese programa (artículo 49). Este artículo separa lo que exige la ley chilena de lo que exige el reglamento europeo, incluye un árbol de decisión de cuatro preguntas y detalla el estatuto que la ley impone al delegado una vez designado.
6 de julio de 2026 · 14 min de lecturaLeer artículoCumplimientoDPA con tu proveedor de IA: qué exigir antes de diciembre de 2026
La Ley 21.719 obliga a firmar un Acuerdo de Tratamiento de Datos con cada proveedor de IA antes del 1 de diciembre de 2026. Conoce las 7 cláusulas específicas que los DPA estándar suelen omitir y cómo auditarlas en los contratos de OpenAI, Anthropic y Google.
1 de julio de 2026 · 9 min de lecturaLeer artículoCumplimientoCómo construir el RAT de IA en Chile bajo Ley 21.719
Guía práctica para documentar tratamientos de datos con IA: fundamento legal, cinco categorías y nueve campos propuestos por Cognitiva para ordenar la evidencia de cumplimiento.
3 de julio de 2026 · 10 min de lecturaLeer artículoCumplimientoModelo de Prevención de Infracciones: los 7 elementos de la Ley 21.719
El artículo 49 de la Ley 21.719 permite adoptar voluntariamente un Modelo de Prevención de Infracciones. Revisa sus siete elementos legales y cómo preparar evidencia sin anticipar el reglamento.
6 de julio de 2026 · 8 min de lecturaLeer artículoDa el siguiente paso
Hablemos
Cuéntanos qué tienes que resolver. Respondemos dentro de un día hábil.
Otros canales
Escríbenos por WhatsApp o solicita una evaluación de tu operación.
