
Ley 21.719 en Chile: checklist de 90 días para SaaS LATAM antes del 1 de diciembre 2026
Respuesta corta (60 segundos): el 1 de diciembre de 2026 entra en plena vigencia la Ley 21.719, que reemplaza el régimen de protección de datos chileno de 1999 por un marco GDPR-like con ARCO + portabilidad, agencia autónoma, DPO recomendado, breach notification obligatoria, y multas hasta USD 1.44M (20,000 UTM) o 2-4% del revenue. Si tu SaaS LATAM tiene clientes enterprise en Chile o región andina, tenés 100 días para: inventariar datos de usuarios chilenos, actualizar privacy notices, designar DPO (fractional alcanza), firmar SCCs con vendors fuera de Chile, e implementar breach notification. Costo de cumplir: USD 1-3K/mes de tooling + 2-3 semanas de ingeniería. Costo de no cumplir: una multa de hasta USD 1.44M o el cierre del procesamiento de datos en Chile.
Chile acaba de unirse al club de países LATAM con ley de datos moderna. El 13 de diciembre de 2024 se publicó la Ley 21.719 en el Diario Oficial, con un período de transición de dos años que termina el 30 de noviembre de 2026. Desde el 1 de diciembre, el marco anterior (Ley 19.628 de 1999) deja de existir. Para SaaS LATAM con presencia en Chile, esto es el equivalente regulatorio del GDPR europeo aterrizando en la región andina. Este post es el checklist operativo.
Qué cambia concretamente el 1 de diciembre 2026
La Ley 21.719 introduce seis pilares que ya conocés si cumplís GDPR o LGPD. Lo nuevo es que ahora tienen enforcement serio en Chile.
1. Agencia de Protección de Datos autónoma. Una nueva agencia reemplaza el rol difuso que tenía el Ministerio de Economía. Tendrá facultad de fiscalización, sanción y resolución de reclamos. Cualquier usuario chileno puede presentar una denuncia directamente.
2. Derechos ARCO + portabilidad. Los usuarios chilenos tienen derecho de Acceso, Rectificación, Cancelación y Oposición a sus datos personales, más el derecho nuevo de portabilidad — recibir sus datos en formato estructurado y legible por máquina, y transferirlos a otro controlador si es técnicamente factible.
3. DPO (Data Protection Officer) recomendado. La ley no obliga a tener un DPO para todas las empresas, pero назначение de un DPO con un Modelo de Prevención de Infracciones funciona como atenuante si tenés una brecha o auditoría. En la práctica, los clientes enterprise te lo van a exigir.
4. Breach notification obligatoria. Si tenés una brecha que afecta los derechos de los titulares, debés notificar a la Agencia y, en ciertos casos, a los usuarios. Hay un plazo corto para la notificación — alineado con GDPR (72 horas para la autoridad).
5. Cross-border transfer restrictions. La Agencia definirá qué países son "adecuados" para recibir datos chilenos. Para transferencias a países no adecuados, necesitás cláusulas contractuales, acuerdo de grupo corporativo, o un modelo de compliance certificado.
6. Sanciones escalonadas. Infracciones leves, graves y gravísimas. Multas hasta 20,000 UTM (~USD 1.44M) para gravísimas, o hasta 2-4% del revenue de la entidad infractora. Reincidencia multiplica la multa por 3.
Comparativa honesta con Brasil (LGPD) y México (LFPDPPP)
Chile no es el primero en la región en modernizar su ley. Brasil lleva cinco años con LGPD (vigente desde 2020, enforcement activo desde 2023) y México acaba de actualizar su LFPDPPP en marzo de 2025. Acá la comparación que importa para tu compliance stack:
| Aspecto | Chile 21.719 | Brasil LGPD | México LFPDPPP |
|---|---|---|---|
| Vigencia | 1 dic 2026 | Sep 2020 (enforcement 2023) | Mar 2025 |
| Autoridad | Agencia de Protección de Datos (nueva) | ANPD | INAI |
| Multa máxima | 20,000 UTM (~USD 1.44M) o 2-4% revenue | 2% revenue, tope BRL 50M (~USD 10M) | Hasta 4% revenue o 2M UMAs (~USD 250K) |
| DPO | Recomendado (atenuante) | Obligatorio desde 500K usuarios | Recomendado |
| Breach notification | Sí, plazos GDPR-like | Sí, plazos razonables | Sí |
| Cross-border | Lista de "adecuados" pendiente | Lista parcial publicada | Reglas generales |
| Enforcement activo | No aún (1 dic 2026) | Sí, casos públicos en 2024-2026 | En rampa |
Lectura práctica para founders: si ya cumplís LGPD Brasil, tenés 70% del trabajo hecho para Chile. Lo que falta: actualizar privacy notices con la nueva autoridad chilena, agregar cláusula de país adecuado pendiente, y diseñar el DPO compartido entre jurisdicciones.
Checklist de 90 días para SaaS LATAM
Si tu SaaS tiene usuarios en Chile, esto es lo que tenés que hacer antes del 1 de diciembre. Lo ordené por prioridad operativa, no por orden legal:
Semana 1-2: inventariar y documentar
- Listar todos los data stores que contienen datos de usuarios chilenos (Postgres, data warehouse, logs, backups, terceros).
- Documentar el flujo de datos: dónde entran, dónde se procesan, dónde salen, quiénes tienen acceso.
- Identificar proveedores que reciben datos chilenos (OpenAI, Anthropic, AWS, Google Cloud, analytics, email, CRM).
- Identificar si tenés datos sensibles (biométricos, salud, financieros, menores).
Semana 3-4: actualizar legal y privacy notices
- Privacy notice en español con cláusulas de Chile: ARCO + portabilidad, base legal de procesamiento, plazo de retención, derecho a reclamar ante la Agencia.
- Términos de servicio: agregar referencia a Ley 21.719 y al DPO designado.
- Contratos B2B: agregar Data Processing Agreement (DPA) que cumpla con las obligaciones de la ley para procesador y sub-procesador.
- Cookies y tracking: opt-in explícito para tracking no esencial, alineado con GDPR.
Semana 5-6: implementar controles técnicos
- Endpoint de portabilidad: feature que permita al usuario exportar todos sus datos en JSON/CSV en menos de 30 días (la ley da 30 días para responder solicitudes ARCO).
- Endpoint de cancelación: borrado real (no soft delete) en menos de 30 días.
- Breach notification pipeline: detección → evaluación de riesgo → notificación a Agencia en 72 horas → notificación a usuarios si aplica.
- Logs de auditoría de acceso a datos personales (quién accedió, cuándo, por qué).
- Encryption at rest y in transit para datos sensibles.
Semana 7-8: designar DPO y firmar SCCs
- DPO: si tu SaaS es chico, un DPO fractional compartido (USD 1-3K/mes) cubre Chile, Brasil y México. Buscar uno con experiencia en LGPD/Chile 21.719.
- SCCs con vendors fuera de Chile: OpenAI, Anthropic, AWS, Google Cloud, Vercel, Datadog. La mayoría ya tienen SCCs EU firmadas que podés referenciar. Verificar que tu contrato enterprise los incluya.
- DPA entre tu empresa y tus clientes enterprise en Chile: si procesás datos en su nombre, ellos son el controlador y vos el procesador.
Semana 9-10: preparar respuesta a solicitudes y breach
- Proceso documentado para responder solicitudes ARCO en 30 días (con extensión de 30 días adicionales una vez).
- Template de notificación de breach a la Agencia (formato, contenido mínimo, plazos).
- Runbook interno: quién hace qué cuando hay una brecha (CTO, DPO, legal, comunicación a usuarios).
- Seguro de responsabilidad civil cyber (opcional pero recomendado para SaaS B2B enterprise).
Semana 11-12: testing y documentación final
- Probar los endpoints de portabilidad y cancelación con un usuario real.
- Verificar que logs de auditoría capturen todo acceso a datos personales.
- Documentar todo en un DPIA (Data Protection Impact Assessment) por si la Agencia pide.
- Capacitar al equipo de soporte en cómo responder solicitudes ARCO.
Cuándo conviene cumplir vs geo-blockear
No todos los SaaS necesitan cumplir desde el día uno. Hay dos casos donde podés esperar:
Geo-block a Chile hasta estar listo. Si tu SaaS no tiene clientes enterprise en Chile y el costo de cumplir no se justifica, podés bloquear acceso a usuarios chilenos hasta tener el compliance stack funcionando. La pérdida de usuarios es mínima si no tenés tracción en el país. Riesgos: si un usuario chileno se registra con VPN, técnicamente estás procesando sus datos sin compliance.
Cumplir desde ya si: tenés un cliente enterprise chileno (los contratos B2B ya tienen cláusulas de compliance), vendés a empresas con presencia regional (Chile, Argentina, Perú, Colombia), o usás datos chilenos para entrenar modelos de IA. En estos casos, cumplir es más barato que renegociar contratos o enfrentar una auditoría.
No cumplir no es opción si: tenés más de 10K usuarios chilenos activos, procesás datos sensibles, o estás en sectores regulados (fintech, salud, educación). El riesgo de multa + daño reputacional es demasiado alto.
Hablemos de tu caso
Si tu SaaS LATAM tiene usuarios en Chile y querés mapear el costo real de cumplir Ley 21.719 antes del 1 de diciembre, reservá una llamada de 30 minutos sin costo. En 20 minutos suelo poder identificar qué parte de tu stack necesita cambios, cuánto cuesta el compliance mínimo viable, y qué se puede resolver con tooling vs. ingeniería custom.
Leer también:
- Regulación de IA en LATAM 2026: guía país por país — el marco general Brasil/México/Colombia/Argentina con multas actualizadas.
- Cuánto cuesta implementar IA en un SaaS startup 2026 — budgeting realista para SaaS en LATAM.
- Errores comunes implementando IA en startups LATAM — qué falla cuando no pensás en compliance desde el día uno.
- Más artículos sobre regulación y legal para SaaS — guías prácticas para founders.
- Volver al blog — todos los artículos.
Preguntas frecuentes
¿Cuándo entra en vigencia la nueva ley de datos de Chile?
El 1 de diciembre de 2026 entra en plena vigencia la Ley 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024. Reemplaza la Ley 19.628 de 1999. Hay un período de transición de dos años (la ley se publicó en diciembre 2024) que termina exactamente el 30 de noviembre de 2026, así que del 1 de diciembre en adelante no hay más excusas. Para SaaS B2B con clientes en Chile esto es duro: 95 días desde hoy.
¿Qué multas tiene la Ley 21.719?
Las infracciones se clasifican en leves, graves y gravísimas. Las gravísimas pueden llegar a 20,000 UTM (~USD 1.44 millones al cambio agosto 2026) y hasta el 4% del revenue de la entidad infractora para infracciones extremadamente graves según la fuente legal. Las reincidencias multiplican la multa base por 3 o pueden llevar a la suspensión del tratamiento de datos por parte de la Agencia. Para un SaaS con USD 1M de revenue, una multa gravísima puede ser USD 40,000 o USD 1.44M según el criterio aplicado.
¿Necesito un DPO local en Chile?
La ley no obliga a un DPO de forma universal, pero назначение de un DPO funciona como atenuante si tenés un "Modelo de Prevención de Infracciones". En la práctica, cualquier cliente enterprise chileno te lo va a exigir contractualmente. Para SaaS chicos, un DPO fractional (~USD 1-3K/mes cubriendo varios países LATAM) alcanza. Si ya tenés DPO para LGPD Brasil, agregar Chile es marginal.
¿Cómo se compara con la LGPD de Brasil?
Muy similar. Ambos marcos son GDPR-like con enforcement serio. Las diferencias operativas: LGPD tiene la ANPD como autoridad y multas hasta 2% del revenue con tope BRL 50M (~USD 10M). Chile 21.719 tiene la nueva Agencia de Protección de Datos y multas hasta 20,000 UTM (~USD 1.44M) o 2-4% del revenue. Brasil ya está en fase de enforcement activa con casos públicos; Chile empieza el 1 de diciembre con enforcement desde cero. Ambos comparten derechos ARCO, portabilidad, breach notification y DPO recomendado.
¿Qué pasa si mi SaaS tiene un solo usuario en Chile?
La ley aplica por extraterritorialidad: si procesás datos de cualquier persona residente en Chile, debés cumplir. La Agencia tiene jurisdicción sobre cualquier controlador o procesador que ofrezca bienes o servicios a personas en Chile, independiente de dónde esté la sede. En la práctica, con un solo usuario, el riesgo de auditoría es bajo — pero si ese usuario es enterprise y tu contrato tiene cláusula de compliance, el riesgo contractual es alto. Solución pragmática: geo-block a Chile hasta estar en compliance, o cumplir desde ya.
¿Puedo seguir transfiriendo datos a Estados Unidos o Europa desde Chile?
Sí, pero con condiciones. La Agencia definirá qué países se consideran "adecuados" (similar a GDPR). Para transferencias a países no adecuados, las bases legales son: cláusulas contractuales, empresas dentro del mismo grupo corporativo, o un modelo de compliance certificado por la Agencia. En la práctica, hasta que la Agencia publique la lista de países adecuados, la recomendación es firmar cláusulas contractuales tipo (las EU Standard Contractual Clauses sirven como referencia) con tus proveedores fuera de Chile.