El 1 de diciembre de 2026 entra en plena vigencia la Ley 21.719 de protección de datos personales, una reforma que amplía los derechos de los titulares, establece nuevas obligaciones para las empresas y crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar y aplicar sanciones.
Para las organizaciones, el desafío no es únicamente legal. Cumplir la normativa requiere saber qué datos personales se administran, dónde están almacenados, quién es responsable de ellos y quién puede acceder. Esa capacidad depende directamente de un modelo efectivo de gobierno de datos.
Para profundizar en este desafío y entender cómo abordarlo desde la gestión de datos, conversamos con Sergio Bocaz, Data Strategy & Governance Leader de MAS Analytics, sobre las principales implicancias de la nueva ley y las capacidades que las empresas deberán desarrollar para cumplirla de manera efectiva.
Qué es la Ley 21.719 y qué le exige a las empresas
La Ley 21.719 actualiza el marco chileno de protección de datos personales y modifica la Ley N° 19.628. Entre sus principales cambios, establece nuevas reglas para la recopilación, uso, almacenamiento y eliminación de datos personales, y crea la Agencia de Protección de Datos Personales como organismo fiscalizador.
Para las empresas, esto implica asumir una responsabilidad más activa sobre todo el ciclo de vida del dato. Las organizaciones deberán acreditar una base legítima para su tratamiento, utilizar solo la información necesaria para una finalidad específica, definir plazos de conservación y eliminar o anonimizar los datos cuando corresponda.
La ley también fortalece los derechos de los titulares, como acceso, rectificación, supresión, oposición y portabilidad, y establece mayores exigencias de transparencia y seguridad. Para cumplirlas, las empresas deberán ser capaces de localizar los datos, conocer cómo se utilizan, controlar los accesos y responder ante solicitudes o vulneraciones de seguridad.
El incumplimiento puede derivar en multas de hasta 20.000 UTM y, en determinados casos de reincidencia, sanciones equivalentes al 2% o 4% de los ingresos anuales de la empresa. En la práctica, cumplir con estas exigencias requiere saber qué datos personales tiene la organización, dónde están, para qué se utilizan, quién puede acceder a ellos y quién es responsable de gestionarlos. Es ahí donde el cumplimiento legal se convierte también en un desafío de gobierno de datos.
Te podría interesar este artículo: Gobierno de datos para Inteligencia Artificial: la decisión estratégica que definirá quién captura valor con IA
Por qué el cumplimiento de la Ley 21.719 requiere gobierno de datos
Contar con políticas de privacidad y procedimientos formales es necesario, pero no suficiente. Para cumplir la Ley 21.719, una organización debe ser capaz de responder preguntas concretas sobre sus datos:
- Qué información personal mantiene
- Dónde se encuentra
- Quién puede acceder
- Para qué se utiliza
- Durante cuánto tiempo debe conservarse
El problema es que los datos suelen distribuirse entre múltiples áreas, sistemas y procesos. La información de un cliente puede originarse en Comercial, actualizarse en Operaciones, utilizarse en Servicio al Cliente y terminar consolidada en plataformas analíticas o reportes ejecutivos.
En esta línea, el gobierno de datos permite ordenar ese escenario mediante definiciones claras sobre propiedad, acceso, uso, calidad y protección de la información. Su objetivo es establecer responsabilidades y controles que permitan administrar los datos de manera consistente a lo largo de toda la organización.
«La brecha no está en el conocimiento, está en el mandato. En casi todas las organizaciones que hemos diagnosticado hay personas que conocen bien los datos de su área y los cuidan, pero no tienen un rol formal ni un proceso que las respalde”, explica Sergio Bocaz, Data Strategy & Governance Leader de MAS Analytics.
Cómo implementar gobierno de datos para cumplir la ley
El gobierno de datos puede implementarse de forma progresiva. En lugar de intentar abarcar toda la organización desde el inicio, conviene priorizar los dominios que contienen información personal y establecer sobre ellos una estructura básica de gobierno.
Para avanzar de forma ordenada, este proceso puede estructurarse en cuatro pasos:
1. Identificar y clasificar los datos personales
El punto de partida es conocer qué datos personales administra la organización, en qué sistemas se encuentran, de dónde provienen y para qué se utilizan.
También es necesario identificar aquellos que requieren un nivel de protección mayor, como los datos sensibles. Sin este levantamiento inicial es difícil aplicar de manera consistente políticas de acceso, conservación, eliminación o portabilidad.
2. Definir responsables
Cada dominio de datos debe contar con responsables claros. Esto permite establecer quién toma decisiones sobre su uso, calidad, acceso y protección.
La asignación de responsabilidades no debería limitarse a una definición formal; los responsables necesitan atribuciones suficientes para aplicar políticas, resolver excepciones y coordinar acciones con las distintas áreas que utilizan esos datos.
3. Implementar controles
Las políticas deben traducirse en controles dentro de los procesos y plataformas tecnológicas. Esto incluye, entre otros mecanismos, permisos de acceso según roles, protección de información sensible y trazabilidad sobre consultas y modificaciones.
De esta forma, el cumplimiento deja de depender exclusivamente de procedimientos manuales y pasa a formar parte de la operación cotidiana de los datos.
4. Monitorear el cumplimiento
Los controles también deben ser medibles. La organización necesita revisar periódicamente si las políticas definidas se están cumpliendo y contar con evidencia que permita demostrarlo.
Algunos indicadores pueden incluir tiempos de respuesta a solicitudes de titulares, accesos otorgados, incidentes detectados o cumplimiento de políticas de conservación y eliminación. Esta información permite identificar brechas y actuar antes de una fiscalización o incidente.
Te podría interesar este artículo: Estrategia de datos como fuente de valor para el crecimiento empresarial
“El gobierno tiene que dejar rastro en la operación diaria. Una empresa debería poder mostrar un inventario vivo de sus datos, responsables que hayan aceptado formalmente su rol y un registro de las decisiones que se toman sobre esa información. Si puede mostrar esas evidencias, su gobierno funciona; si solo puede mostrar documentos, todavía no” – Sergio Bocaz, Data Strategy & Governance Leader de MAS Analytics
Preguntas frecuentes sobre la Ley 21.719
¿Desde cuándo rige la Ley 21.719?
La ley fue publicada el 13 de diciembre de 2024 y su régimen entra en plena vigencia el 1 de diciembre de 2026.
El 1 de septiembre de 2026, el Ejecutivo ingresó al Senado un proyecto que propone postergar esa entrada en vigencia hasta diciembre de 2027. Mientras esa iniciativa continúe en tramitación, la fecha vigente sigue siendo diciembre de 2026.
¿Cuáles son los cambios más significativos de la Ley 21.719?
Los cambios más significativos de la Ley 21.719 son:
- Crea la Agencia de Protección de Datos Personales, con facultades de fiscalización y sanción.
- Amplía los derechos de los titulares sobre sus datos, como acceso, rectificación, eliminación, oposición y portabilidad.
- Exige a las empresas mayor responsabilidad sobre el tratamiento de datos, su finalidad, seguridad y acceso.
- Incorpora obligaciones frente a brechas de seguridad y tratamientos de alto riesgo.
- Establece un régimen de multas mucho más elevado, que puede llegar a porcentajes de los ingresos anuales en casos de reincidencia.
¿Qué pasa si una empresa no tiene responsables de datos definidos?
La falta de responsables dificulta la gestión cotidiana de los datos y la capacidad de responder ante solicitudes, incidentes o fiscalizaciones.
Definir responsables por dominio permite establecer quién debe tomar decisiones sobre cada conjunto de datos y coordinar las acciones necesarias para cumplir las políticas definidas por la organización.
¿Gobierno de datos y ciberseguridad son lo mismo?
No. Son disciplinas diferentes, pero complementarias.
La ciberseguridad se enfoca en proteger sistemas, infraestructura e información frente a accesos no autorizados y amenazas. El gobierno de datos establece qué información existe, quién es responsable de ella, quién puede utilizarla y bajo qué reglas.
Para proteger correctamente un dato, primero es necesario identificarlo, clasificarlo y definir cómo debe ser administrado.
¿Por dónde empezar si la empresa todavía no tiene un modelo de gobierno de datos?
No es necesario abordar todos los datos de la organización desde el primer día. Una alternativa es comenzar por los dominios que concentran información personal de clientes, colaboradores o proveedores.
A partir de ese alcance inicial se pueden identificar y clasificar los datos, asignar responsables e implementar controles prioritarios. Luego, el modelo puede ampliarse progresivamente hacia otros dominios de información.
Conclusión
La Ley 21.719 aumenta las exigencias sobre cómo las organizaciones administran los datos personales. Cumplirlas requiere más que políticas y procedimientos: exige conocer dónde están los datos, quién es responsable de ellos y qué controles existen sobre su acceso, uso y protección.
Ese es precisamente el rol del gobierno de datos: construir esta capacidad permite transformar las obligaciones regulatorias en procesos, responsabilidades y controles que puedan ejecutarse y demostrarse en la operación diaria.