Arlegui 645 Of. S, Viña del Mar

Legal Tech · Centro Jurídico Rioseco

Protección de datos: la ley cambió y su empresa es la responsable

¡Atención! El 1 de diciembre de 2026 entra en marcha la Ley N° 21.719, y queremos contarte de forma sencilla lo que implica para que tu empresa o pyme esté lista. Esta norma contempla una nueva autoridad que estará supervisando y multas que pueden llegar hasta las 20.000 UTM, por lo que es súper importante acreditar que estamos al día con el cumplimiento normativo. A continuación, te compartimos los puntos clave y un plan de acción bien claro para prepararte sin estrés.

01·12·2026 Entrada en vigor plena de la ley
Hasta 20.000 UTM Multa máxima (aprox. $1.360 millones)
72 horas Plazo para notificar brechas de seguridad
30 días Plazo para responder derechos ARCOP+

El equipo a cargo

Legal Tech, con dirección técnica y dirección legal

Este servicio une dos miradas: la ingeniería de los sistemas y el derecho de datos. Manuel construye el blindaje técnico; Pía lo valida desde la norma. Ambos responden por este módulo.

Manuel Rodríguez, Dirección Técnica del área Legal Tech del Centro Jurídico Rioseco
Dirección Técnica

Manuel Rodríguez

Lidera la arquitectura del cumplimiento digital: cabeceras de seguridad HTTP, bloqueo de cookies y píxeles de rastreo, y las herramientas de diagnóstico de este módulo, incluida la calculadora de exposición.

Abogada Pía Carmona, Dirección Legal del área Legal Tech del Centro Jurídico Rioseco
Dirección Legal

Abg. Pía Carmona

Dirige el análisis jurídico del área: calificación de infracciones, redacción y visado de políticas de privacidad y contratos de encargo (DPA), y el protocolo de respuesta de derechos ARCOP+ ante la autoridad.

Contexto

¿Qué cambia con la Ley N° 21.719?

Chile deroga la antigua Ley 19.628 —que pocas veces se aplicó— y adopta un estándar similar al europeo (GDPR). Lo que antes era una buena práctica voluntaria, desde diciembre es una obligación fiscalizada con multas reales.

01

Una autoridad con potestad para multar

La Agencia de Protección de Datos Personales (APDP) puede fiscalizar, exigir información y sancionar directamente. La inacción deja de ser gratis: la omisión también se paga.

02

Usted debe demostrar que cumple

El principio de responsabilidad proactiva (Art. 14 quinquies) invierte la carga: si lo fiscalizan, es su empresa la que debe probar con documentos las medidas adoptadas. Un Modelo de Prevención certificado (Art. 35 N° 5) es la atenuante más poderosa.

03

Privacidad desde el diseño

Formularios, cookies y píxeles deben nacer en su versión más restrictiva: sin casillas premarcadas y sin capturar datos que no tengan una finalidad clara y declarada (Arts. 3° y 14 quáter).

Caso crítico

Dominio .cl que redirige a redes sociales: el atajo que hoy es infracción

Es una práctica común: comprar www.suempresa.cl en NIC Chile y redirigirlo (301/302) a su página de Facebook, Instagram o TikTok. Cómodo y barato… hasta el 1 de diciembre de 2026.

1

Sin aviso ni consentimiento

El visitante llega a la red social sin saber quién trata sus datos ni con qué fin. El deber de información (Art. 14 ter) simplemente no se cumple.

2

Transferencia internacional automática

IP, dispositivo y navegador viajan solos a servidores de Meta (EE.UU./Irlanda) o TikTok (Singapur/China), sin contrato de encargo (DPA) de por medio. Infracción del Art. 26.

3

Derechos ARCOP+ imposibles de atender

Usted no puede acceder ni suprimir datos alojados en la plataforma ajena. Y el plazo legal de respuesta es perentorio: 30 días corridos (Art. 20).

4

Brechas y cookies fuera de su control

No puede auditar la infraestructura ajena ni reportar filtraciones dentro de las 72 horas legales (Art. 14 sexies), y la plataforma inyecta sus propios trackers de perfilamiento a nombre de su marca.

Dictamen pericial: ninguna configuración de Meta ni de TikTok corrige esto. Son entornos cerrados: no admiten sus cabeceras de seguridad ni su política de privacidad. La solución es una página propia —que además puede costar $0 al mes en infraestructura—. Ver protocolo de saneamiento en 72 horas.

Requisitos

Lo mínimo exigible, según el tipo de sitio

No todos los sitios necesitan lo mismo. Estas son las reglas base para cada arquitectura.

Sitios web estáticosHTML · Cloudflare Pages · Netlify

  • Política de privacidad publicada en /privacidad.html, con los requisitos del Art. 14 ter.
  • Canal formal ARCOP+ con el plazo perentorio de 30 días corridos declarado.
  • Casilla desmarcada en los formularios de contacto («He leído y acepto…»).
  • Cabeceras HTTP de blindaje: HSTS, Content-Security-Policy, X-Frame-Options, nosniff y Referrer-Policy.

Portales dinámicos y e-commerceWordPress · Shopify · WooCommerce

  • Plataforma de consentimiento (CMP) con bloqueo real: GA4, Meta Pixel y Hotjar no cargan hasta aceptar.
  • Botones simétricos: «Aceptar» y «Rechazar» del mismo tamaño y contraste, sin patrones engañosos.
  • Nube permitida (AWS, Azure, Cloudflare) siempre que exista contrato DPA, TLS 1.3 y cifrado AES-256 declarado (Art. 26).
  • Advertencia comercial: al exigir consentimiento, la analítica puede caer entre 15% y 35%.

Este sitio cumple la variante estática: tipografías propias, cero cookies de terceros y cabeceras de seguridad activas. Lo que le proponemos, lo aplicamos.

Exposición

Cuánto puede costar no adecuarse

Referencias orientativas según los tramos de la ley, para dimensionar el riesgo patrimonial de las situaciones más frecuentes.

Situación detectada Riesgo legal Calificación Multa posible
Dominio .cl redirigido a redes sociales Captura de datos sin consentimiento ni información, y transferencia internacional (Arts. 12, 13, 14 ter y 26). Grave a gravísima 10.000–20.000 UTM
(~$680–$1.360 millones)
Cookies y píxeles antes del consentimiento Consentimiento viciado, perfilamiento sin base legal y corresponsabilidad (Arts. 12, 13 y 3°). Grave Hasta 10.000 UTM
(~$680 millones)
Formularios sin casilla desmarcada Sin manifestación afirmativa del titular ni desglose de finalidades. Leve a grave 5.000–10.000 UTM
(~$340–$680 millones)
Sin canal ARCOP+ ni Registro de Actividades (RAT) Vulneración de la tutela de derechos (Art. 20) y falta de responsabilidad proactiva (Art. 14 quinquies). Grave + sumario Hasta 10.000 UTM

Atención directorios y socios: la omisión de adecuación compromete el patrimonio personal de directores de sociedades anónimas y administradores de SpA, por el deber de cuidado. En compraventas de empresas (M&A), habilita retenciones de precio (escrow) y ajustes al valor de las acciones.

Hoja de ruta

Saneamiento en 72 horas, sin perder las redes sociales

No se trata de borrar su Facebook o Instagram: se trata de que su dominio deje de regalar datos y vuelva a estar bajo su control.

Horas 0 – 12

Cortar el desvío automático

Elimine la redirección 301/302 en la zona DNS y en los registros de NIC Chile. Su dominio deja de entregar visitas a la red social.

Horas 12 – 24

Publicar una página propia

Levante una landing con su marca en infraestructura estática (Cloudflare Pages: $0 de servidor), con cifrado TLS 1.3 y las cabeceras de seguridad obligatorias.

Horas 24 – 36

Gobernanza visible

Publique su política de privacidad conforme al Art. 14 ter: razón social, RUT, domicilio, contacto del encargado de datos y canal ARCOP+.

Horas 36 – 48

Salida informada a redes

Reemplace el desvío automático por botones voluntarios que adviertan que Facebook, Instagram o TikTok se rigen por términos de terceros ajenos a su empresa.

Horas 48 – 72

Documentar la diligencia

Redacte el Registro de Actividades de Tratamiento (RAT) para acreditar el cumplimiento y asegurar la atenuante del Art. 35 N° 5.

Simulador

Calcula una estimación de la multa para tu empresa

Esta herramienta te dará una idea general para conocer el impacto en tu patrimonio. Considera que es solo una referencia y no sustituye la revisión de un profesional del derecho para tu caso específico.

Valor por defecto: $68.000, Puede ser modificado.
Monto liquidado
10.000 UTM
Equivalente en pesos chilenos
$680.000.000

Cláusula atenuante recomendada:El riesgo puede ser mitigable mediante un Modelo de Prevención de Infracciones certificado (Art. 35 N° 5).

Valores referenciales elaborados sobre la Ley N° 21.719 y proyecciones de UTM 2026. Los montos definitivos los fija la APDP conforme al reglamento.

Auditoría Forense Digital

Auditoría Digital Express en Línea (Ley N° 21.719)

Diagnóstico técnico-jurídico perimetral en tiempo real para sitios web y plataformas digitales.

01

¿Qué es y qué hace?

El Programa de Auditoría Express On-line es una herramienta automatizada de diagnóstico forense desarrollada para evaluar el estado técnico y legal de cualquier sitio web frente a las exigencias de la Ley N° 21.719 sobre Protección de Datos Personales en Chile.

A través de un escáner que analiza el sitio web de forma no invasiva en menos de 60 segundos aproximados, el sistema realiza:

  • Inspección de rastreadores y cookies: Verifica si se activan herramientas analíticas o de publicidad (como Meta Pixel o Google Analytics) antes de que el usuario dé su consentimiento explícito.
  • Revisión de formularios y capturas: Detecta si los formularios de contacto, registro o cotización solicitan datos personales sin las cláusulas de consentimiento previo e informado.
  • Evaluación de políticas y transparencia: Analiza la existencia y adecuación de avisos de privacidad, canales formales para ejercer derechos del titular y actualización de referencias normativas.
  • Análisis de seguridad en tránsito: Comprueba certificados TLS/SSL, cifrado y cabeceras de seguridad HTTP perimetrales (como directivas HSTS y CSP).
  • Calificación contra 56 puntos de control: Evalúa el sitio frente a una matriz estructurada de 12 bloques normativos (A al L) de la Ley N° 21.719.
  • Emisión de un Dossier Forense inmutable: Genera automáticamente un informe oficial en formato PDF respaldado con un Código Único Maestro (#AUD-21719) y sellado criptográfico mediante hash SHA-256.
02

¿Para qué sirve?

Este servicio está diseñado para entregar a dueños de empresas, emprendedores, tiendas online y administradores web certidumbre técnica y legal inmediata:

  • Evitar multas y contingencias regulatorias: Identifica con antelación las brechas que podrían derivar en fiscalizaciones y sanciones de la futura Agencia de Protección de Datos Personales (APDP), las cuales pueden alcanzar hasta las 10.000 o 20.000 UTM en infracciones graves o gravísimas.
  • Acreditar debida diligencia preventiva: El expediente forense actúa como prueba preconstituida de diligencia demostrable conforme a las Leyes N° 21.719 y N° 19.799, respaldando que el titular ha auditado sus sistemas de buena fe.
  • Obtener un índice objetivo de cumplimiento: Entrega una puntuación global de 0% a 100% que desglosa de manera transparente qué elementos cumplen, cuáles son parciales y cuáles infringen la normativa.
  • Guiar la corrección con total autonomía: Brinda la hoja de ruta técnica exacta para corregir las brechas encontradas, otorgando al cliente absoluta libertad para implementar los cambios por su cuenta, con su equipo interno o con su propio desarrollador web.
  • Abono íntegro a soluciones posteriores: El valor de la auditoría ($19.990 CLP) queda registrado como crédito y se descuenta en un 100% si el titular opta posteriormente por adquirir herramientas o servicios de remediación.
Garantía de abono: El valor de $19.990 CLP se descuenta en un 100% al contratar soluciones o remediación posterior.

Inicie su diagnóstico perimetral en línea

Obtenga en menos de 60 segundos su informe técnico forense con Código Único Maestro (#AUD-21719) y sellado criptográfico SHA-256.

Solicitar Auditoría en Línea https://auditorweb.cjrioseco.com/auditorweb/