Ley 21.719: cuenta regresiva a diciembre de 2026, qué debe estar listo
A cuatro meses del 1 de diciembre de 2026, el cronograma mes a mes que ordena qué resolver primero —RAT, DPO, DPIA, DPA y Modelo de Prevención— antes de que la Ley 21.719 entre en vigencia.
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026: a la fecha de este artículo, quedan cuatro meses. Cognitiva, firma chilena de ingeniería digital, ordena aquí el cronograma exacto —mes a mes, desde agosto— que separa lo que corresponde resolver primero de lo que puede esperar hasta el final. No repite el detalle técnico de cada control: para eso remite a las guías específicas que el blog ya publicó sobre el Registro de Actividades de Tratamiento (RAT), el Delegado de Protección de Datos (DPO), el Acuerdo de Tratamiento de Datos (DPA) con proveedores, la Evaluación de Impacto (DPIA), el Modelo de Prevención de Infracciones y el régimen sancionatorio. La fecha de entrada en vigencia no es una estimación: la fija el artículo primero transitorio de la ley, veinticuatro meses después de su publicación en el Diario Oficial. La instalación de la Agencia de Protección de Datos Personales corre por cuenta del Estado y arrastra su propio retraso, pero eso no mueve la fecha ni tus obligaciones. El orden importa: los controles internos van primero, porque condicionan lo que después se negocia con proveedores externos.
La cuenta regresiva ya corre: qué fija el calendario legal
El 1 de diciembre de 2026 no es una fecha estimada por la prensa: la fija el texto de la propia ley. El artículo primero transitorio de la Ley 21.719 establece que la entrada en vigencia queda diferida hasta el primer día del mes vigésimo cuarto posterior a su publicación en el Diario Oficial. Como la ley se publicó el 13 de diciembre de 2024, el cálculo da exactamente el 1 de diciembre de 2026.
La misma ley le fija un plazo al Estado, y ese plazo ya venció. El artículo cuarto transitorio, en su texto vigente desde el 5 de febrero de 2026, dispone que la primera designación de los consejeros del Consejo Directivo de la Agencia de Protección de Datos Personales —el organismo que va a fiscalizar y sancionar— se haga seis meses antes de la entrada en vigencia, es decir, el 1 de junio de 2026. En mayo de 2026 la Sala del Senado desechó el oficio del Presidente de la República con los tres nombres propuestos, por no alcanzar el quórum de dos tercios exigido para ratificarlos.
Para tu empresa, el efecto práctico de ese atraso institucional es nulo en materia de plazos: el 1 de diciembre no se mueve y las obligaciones de la ley empiezan a regir ese día, con o sin Agencia instalada. La lectura correcta es la contraria a la tentación: un regulador que parte con retraso llega con una lista de pendientes, no con manga ancha.
| Hito | Fecha o plazo | Fundamento normativo |
|---|---|---|
| Publicación en el Diario Oficial | 13 de diciembre de 2024 | Promulgación 25-11-2024 |
| Vacancia legal | 24 meses desde la publicación | Artículo primero transitorio |
| Entrada en vigencia | 1 de diciembre de 2026 | Artículo primero transitorio |
| Primera designación del Consejo Directivo de la Agencia | Seis meses antes de la vigencia: 1 de junio de 2026 | Artículo cuarto transitorio, texto vigente |
Agosto: ordena el terreno con el Registro de Actividades de Tratamiento
El punto de partida no es un contrato ni una certificación: es saber, con precisión, qué datos personales trata tu empresa y con qué sistemas. El Registro de Actividades de Tratamiento (RAT) es ese inventario, y sin él cualquier otro control queda sin base —incluidas las evaluaciones de impacto y los contratos que vienen después—.
Cognitiva publicó la guía completa para construir el RAT cuando la operación incluye inteligencia artificial: qué categorías de actividades cubrir y qué campos agregar cuando hay modelos de lenguaje, bases vectoriales o agentes autónomos de por medio.
Septiembre: define quién responde y evalúa el riesgo
Con el inventario del RAT armado, corresponde resolver dos cosas antes de negociar nada con terceros: quién dentro de la empresa responde por el cumplimiento, y qué sistemas de IA necesitan una evaluación de impacto antes de seguir operando.
La Ley 21.719 no obliga a designar un Delegado de Protección de Datos (DPO): el artículo 50 dispone que el responsable de datos podrá designarlo. La exigencia aparece por una vía indirecta —si la empresa adopta el Modelo de Prevención de Infracciones, que es voluntario, el artículo 49 exige que ese programa de cumplimiento contenga, al menos, la designación de un delegado—. Cognitiva detalla cuándo conviene asumir esa figura y cómo sostenerla con equipos acotados. En paralelo, cuando sea probable que un tratamiento produzca un alto riesgo para los derechos de los titulares, el artículo 15 ter obliga a realizar una Evaluación de Impacto en Protección de Datos (DPIA) previa al inicio de las operaciones; el blog ya describe ese procedimiento paso a paso.
Octubre: cierra los contratos con tus proveedores de IA
Ningún control interno cubre lo que ocurre fuera de la empresa. Si tu operación usa modelos de lenguaje, agentes o cualquier plataforma de IA que procese datos de clientes o empleados, ese proveedor actúa como encargado de datos y requiere un Acuerdo de Tratamiento de Datos (DPA) firmado antes de que la ley aplique. Cognitiva revisó qué cláusulas exigir antes de firmar con proveedores como OpenAI, Anthropic o Google.
Deja el mes cerrado con los contratos firmados y no con una negociación abierta: noviembre ya está comprometido con el control que amarra todo lo anterior.
Noviembre: la última prueba antes de que la ley rija
Con el RAT, el DPO, las DPIA y los DPA resueltos, noviembre queda para el control que amarra todo lo anterior: el Modelo de Prevención de Infracciones. No es obligatorio, pero es la vía que la ley reconoce para que una organización pueda acreditar que actuó con la diligencia debida si ocurre un incidente, y su certificación ante la Agencia toma tiempo de preparar.
Cognitiva explica en qué consiste el programa de cumplimiento y qué evidencia exige antes de solicitar esa certificación.
1 de diciembre: qué cambia el mismo día
Desde el 1 de diciembre de 2026, la Agencia de Protección de Datos Personales queda habilitada para fiscalizar y aplicar el régimen de infracciones de la ley. El artículo 35 contempla amonestación escrita o multa de hasta 5.000 UTM en infracciones leves, hasta 10.000 UTM en las graves y hasta 20.000 UTM en las gravísimas. Cognitiva desglosó los controles mínimos que reducen la exposición a cada categoría.
Hay un matiz que conviene tener a la vista si tu empresa califica como de menor tamaño según la Ley 20.416: durante los primeros doce meses de vigencia, el artículo sexto transitorio permite a la Agencia aplicar una amonestación por escrito cuando proceda una sanción. Es una facultad del regulador, no una exención: la infracción se registra igual y la obligación rige desde el día uno.
El calendario completo, de un vistazo
El siguiente calendario es un ordenamiento propio de Cognitiva: agrupa los seis controles que ya cubre el blog en la secuencia que tiene más sentido operativo, de lo interno a lo externo, según los plazos verificados en la ley y sus artículos transitorios.
| Mes | Qué resolver | Control asociado |
|---|---|---|
| Agosto 2026 | Inventariar qué datos se tratan y con qué sistemas | Registro de Actividades de Tratamiento (RAT) |
| Septiembre 2026 | Definir responsable interno y evaluar riesgo de cada sistema | Delegado de Protección de Datos (DPO) y DPIA |
| Octubre 2026 | Firmar los contratos con proveedores de IA | Acuerdo de Tratamiento de Datos (DPA) |
| Noviembre 2026 | Poner a prueba el programa de cumplimiento completo | Modelo de Prevención de Infracciones |
| 1 de diciembre 2026 | La ley rige y la Agencia puede fiscalizar | Régimen sancionatorio (artículo 35) |
Preguntas frecuentes
Da el siguiente paso
Hablemos
Cuéntanos qué tienes que resolver. Respondemos dentro de un día hábil.
Otros canales
Escríbenos por WhatsApp o solicita una evaluación de tu operación.