Exposición y Uso Ilícito de Datos Personales — KLG Technology
Ley 21.719 · APDP · Datos sensibles · 1 dic. 2026

Exposición y Uso
Ilícito de
Datos Personales

La Ley 21.719 entra en vigor el 1 de diciembre de 2026. Reemplaza completamente la Ley 19.628 y crea la APDP con capacidad sancionatoria. El principal riesgo no es solo la brecha técnica — es el uso ilegítimo, el tratamiento sin base legal y la falta de canal de derechos para los titulares.

🔒 Ley 21.719 · 1 dic. 2026
👤 Datos sensibles · Biométricos · Salud
🔐 DPO · DPIA · Canal ARCO
⚖ APDP • Sanciones hasta 20.000 UTM
1 dic. 2026
Fecha de entrada en vigor de la Ley 21.719
20K UTM
Multa máxima o 4% de los ingresos
7
Principios de tratamiento exigidos por la ley
Definición

¿Qué es el riesgo de protección de datos personales?

La Ley 21.719 reemplaza la Ley 19.628 vigente desde 1999 y crea un marco moderno basado en 7 principios de tratamiento, derechos activos de los titulares y una autoridad de control — la APDP — con capacidad de multar hasta 20.000 UTM o el 4% de los ingresos anuales.

El riesgo no es solo sufrir una brecha técnica. Las organizaciones también quedan expuestas a sanciones por tratar datos sin base legal válida, no responder los derechos ARCO en 30 días, no notificar brechas a la APDP sin dilación o tratar datos sensibles sin consentimiento explícito.

Los datos sensibles bajo la Ley 21.719 incluyen datos de salud, biométricos, orientación sexual, origen racial, datos de menores y convicciones penales. Su tratamiento requiere consentimiento expreso y fundamentado, y cualquier incidente que los involucre genera obligaciones agravadas de notificación.

⚠ Qué exige la Ley 21.719 concretamente

Las obligaciones que entran en vigor el 1 de diciembre de 2026

7 principios de tratamiento: licitud, finalidad, proporcionalidad, calidad, responsabilidad, seguridad y transparencia
👤
DPO obligatorio: organismos públicos y empresas con tratamiento masivo de datos sensibles deben designar un Delegado
🔐
Canal ARCO + portabilidad: responder derechos de acceso, rectificación, supresión y portabilidad en 30 días hábiles
🔍
DPIA: evaluación de impacto obligatoria en tratamientos de alto riesgo — datos sensibles, perfilamiento masivo
Notificación de brechas: informar a la APDP sin dilación injustificada y a los titulares si hay alto riesgo
Categorías de riesgo

6 riesgos concretos bajo la Ley 21.719

El incumplimiento puede ser técnico (brecha de seguridad) o legal (tratamiento sin base jurídica válida).

📋
Tratamiento sin base legal válida
Tratar datos sin consentimiento, sin contrato aplicable o sin interés legítimo documentado. Es la infracción más frecuente.
⚠ Mitiga: mapeo de tratamientos con base legal documentada para cada flujo de datos
🔐
No responder derechos ARCO
Ignorar o responder fuera del plazo de 30 días hábiles las solicitudes de acceso, rectificación o supresión de datos.
⚠ Mitiga: canal ARCO habilitado, proceso documentado y plazo monitoreado
🔍
No realizar DPIA en tratamientos de alto riesgo
Omitir la evaluación de impacto en tratamientos con datos sensibles, perfilamiento o toma de decisiones automatizada.
⚠ Mitiga: metodología DPIA aplicada antes de iniciar cualquier tratamiento de alto riesgo
No notificar brechas sin dilación
Demorar la notificación a la APDP después de una brecha de datos personales constituye una infracción grave adicional.
⚠ Mitiga: protocolo de notificación de brechas documentado y probado antes de dic. 2026
👤
Datos sensibles sin consentimiento explícito
Tratar datos biométricos, de salud, de menores o sobre convicciones penales sin consentimiento expreso y fundamentado.
⚠ Mitiga: revisión de formularios de consentimiento y actualización de políticas de privacidad
🔌
Transferencias internacionales sin garantías
Enviar datos personales a países sin nivel adecuado de protección sin cláusulas contractuales válidas.
⚠ Mitiga: mapa de flujos de datos internacionales y contratos de procesamiento actualizados
Señales de alerta

Indicadores de riesgo de incumplimiento

📋
Sin inventario de datos personales
No se sabe qué datos trata la organización, con qué base legal y quién tiene acceso
🔐
Sin canal ARCO habilitado
No existe proceso para recibir y responder solicitudes de titulares antes del 1 dic. 2026
👤
DPO no designado
Organismo público o empresa con tratamiento masivo sin Delegado de Protección de Datos
🔍
Sin DPIA realizada
Tratamientos de alto riesgo en curso sin evaluación de impacto documentada
Sin protocolo de notificación de brechas
No existe un proceso definido para notificar a la APDP en caso de brecha
🔌
Formularios de consentimiento desactualizados
Consentimientos redactados bajo la Ley 19.628 no cumplen los requisitos de la Ley 21.719
Mitos vs realidad

“La Ley 21.719 es solo para empresas grandes” — No.

✗ Lo que se cree erróneamente
La Ley 21.719 solo aplica a empresas con muchos datos
El GDPR europeo no nos afecta desde Chile
Si no sufrimos una brecha técnica, no hay sanción
El DPO puede ser cualquier persona del equipo legal
La Ley 19.628 vigente nos da cumplimiento automático
✓ La realidad
La Ley 21.719 aplica a toda persona natural o jurídica que trate datos personales en Chile
Si una empresa chilena trata datos de ciudadanos europeos, el GDPR también aplica simultáneamente
El tratamiento sin base legal válida es sancionable aunque no haya brecha técnica
El DPO requiere conocimiento especializado; puede ser externo pero debe ser independiente y calificado
La Ley 21.719 reemplaza completamente la Ley 19.628 — las organizaciones deben revisar y actualizar todo
1 dic. 2026
Fecha de entrada en vigor de la Ley 21.719
20K UTM
Multa máxima o 4% de ingresos anuales
30 días
Plazo máximo para responder derechos ARCO
7
Principios de tratamiento que toda organización debe cumplir
Protección

Cómo prepararse para la Ley 21.719 antes de diciembre 2026

La preparación requiere entre 6 y 18 meses según la complejidad. Comenzar ahora es la única forma de llegar cumpliente.

📋
Mapeo de datos personales
Inventario completo de qué datos se tratan, con qué base legal, quién tiene acceso y cómo se transfieren.
KLG Technology: mapeo de datos como primera fase del proyecto de cumplimiento Ley 21.719
👤
DPO as a Service
Delegado de Protección de Datos externo e independiente. Operativo desde el día 1, sin contratar un especialista interno.
KLG Technology: DPO as a Service disponible hoy para organizaciones que quieren adelantarse
🔐
Canal ARCO operativo
Implementación del proceso para recibir, registrar y responder solicitudes de titulares en 30 días hábiles.
KLG Technology: diseño e implementación de canal ARCO como parte del proyecto Ley 21.719
🔍
DPIA para tratamientos de alto riesgo
Evaluación de impacto documentada para cada tratamiento con datos sensibles o de alto volumen.
KLG Technology: metodología DPIA como parte del servicio DPO as a Service
Protocolo de notificación de brechas
Proceso documentado y probado para notificar a la APDP sin dilación y a los titulares cuando corresponda.
KLG Technology: protocolo de notificación como parte del SGSI ISO 27001 y Ley 21.719
🔌
Actualización de políticas y formularios
Revisión de políticas de privacidad, formularios de consentimiento y contratos con encargados para cumplir los nuevos estándares.
KLG Technology: revisión legal y técnica de políticas como parte del proyecto de cumplimiento
¿Por qué KLG Technology?

Cumplimiento Ley 21.719
con DPO externo desde el día 1

📋 Mapeo de datos: el punto de partida
KLG construye el inventario completo de tratamientos de datos — base obligatoria para cualquier accion de cumplimiento.
👤 DPO disponible hoy
KLG ejerce el rol de DPO externo e independiente, operativo sin proceso de contratación interna.
🔐 Canal ARCO implementado
KLG diseña e implementa el proceso de derechos ARCO con trazabilidad completa.
🔍 DPIA con metodología validada
Las evaluaciones de impacto de KLG siguen la metodología compatible con GDPR y Ley 21.719.
⚠ Protocolo de brechas probado
KLG implementa y prueba el protocolo de notificación antes de que sea necesario usarlo.
🛡 ISO 27001 propio
KLG opera bajo certificación ISO/IEC 27001 propia. La seguridad técnica y el cumplimiento legal van juntos.
Certificaciones y marcos
La Ley 21.719 es el marco de referencia de este riesgo.
La Ley 21.719 reemplaza la Ley 19.628 y crea obligaciones activas para toda organización que trate datos personales en Chile.
Ley 21.719
GDPR
ISO 27001
DPIA
Canal ARCO
La Ley 21.719 entra en vigor en diciembre 2026.
¿Su organización estará cumpliente?
KLG Technology realiza un diagnóstico de brecha de la Ley 21.719 e identifica las acciones prioritarias. Sin costo inicial.
Documentos


Proteja su Organización Hoy 

La ciberseguridad no es opcional. Es una obligación legal, una responsabilidad directiva y una ventaja competitiva.



¿Por qué KLG TECHNOLOGY?
Certificación internacional ISO/IEC 27001
Experiencia en entornos regulados en Chile y LATAM
Enfoque práctico, orientado a resultados y cumplimiento real
Integración de ciberseguridad, protección de datos personales, operación TI y nube
Modelo flexible adaptado a empresas medianas y en crecimiento
 
ISO27001
SISTEMA DE GESTIÓN DE SEGURIDAD DE INFORMACIÓN
Acreditado por: 
AENOR Entidad Certificadora                 IQNET Entidad certificadora