Ley 21.719 e inteligencia artificial: qué debe tener en orden una pyme que usa agentes de IA
La Ley 21.719 es la nueva ley chilena de protección de datos personales: modifica a fondo la Ley 19.628, crea la Agencia de Protección de Datos Personales y fija multas de hasta 20.000 UTM. Se publicó en el Diario Oficial el 13 de diciembre de 2024 y, según el texto publicado en la Biblioteca del Congreso Nacional, sus reglas entran en vigencia el 1 de diciembre de 2026. Si tu empresa usa agentes de IA, automatización por WhatsApp o un chatbot sobre sus documentos, conviene tener tres cosas en orden antes de esa fecha. Primero, un mapa de los datos personales que el sistema lee, guarda y envía a terceros, con una base de licitud para cada uso. Segundo, revisión humana antes de cualquier decisión automatizada que afecte a una persona. Tercero, un contrato de encargo y un análisis de transferencia internacional con el proveedor del modelo. Esta guía es la lectura de un ingeniero, no asesoría legal.
¿Qué es la Ley 21.719 y desde cuándo rige?
La Ley 21.719 regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Fue publicada el 13 de diciembre de 2024. Modifica la Ley 19.628, por lo que los artículos que cito son los de esa ley en su versión modificada.
Su artículo primero transitorio fija la vigencia para el día primero del mes vigésimo cuarto posterior a la publicación, es decir, el 1 de diciembre de 2026. Al 20 de septiembre de 2026 hay un proyecto del Ejecutivo en el Senado (Boletín 18623-07, ingresado el 1 de septiembre) que propone postergarla al 1 de diciembre de 2027. Está en primer trámite y no ha sido aprobado, así que lo prudente es planificar para 2026.
Dato personal es cualquier información vinculada a una persona natural identificada o identificable (artículo 2). En la práctica entran ahí el número de WhatsApp de un cliente, su correo o su nombre dentro de un PDF.
¿Qué es la Agencia de Protección de Datos Personales y qué puede hacer?
El artículo 30 crea la Agencia como una corporación autónoma de derecho público que se relaciona con el Presidente de la República a través del Ministerio de Economía. Su objeto es velar por la protección de los datos personales y fiscalizar el cumplimiento de la ley. El artículo 30 bis le entrega, entre otras, estas atribuciones:
Varios detalles quedan entregados a instrucciones de la Agencia: los estándares mínimos de seguridad según el tamaño de la empresa (artículo 14 septies), los modelos de contrato de encargo (artículo 15 bis) y la lista de países adecuados (artículo 28). Y la carga de la prueba es tuya: el responsable debe acreditar la licitud del tratamiento (artículos 3 y 13) y el funcionamiento de sus medidas de seguridad (artículo 14 quinquies).
- Dictar instrucciones y normas generales obligatorias, previa consulta pública.
- Fiscalizar y requerir cualquier documento o antecedente a quien trate datos personales.
- Determinar infracciones, citar a declarar a representantes, asesores y dependientes, y aplicar sanciones.
- Resolver las solicitudes y reclamos de los titulares.
¿Con qué base legal puede tu empresa tratar datos personales?
La regla general es el consentimiento (artículo 12): libre, informado, específico en cuanto a su finalidad, previo e inequívoco, dado mediante una declaración o un acto afirmativo claro. Se puede revocar en cualquier momento, y es el responsable quien debe probar que lo obtuvo. El artículo 13 agrega otras fuentes de licitud que no requieren consentimiento:
El interés legítimo no es un comodín. El titular puede exigir que le informes cuál es ese interés (artículo 13 letra d), debes publicarlo en tu política de tratamiento (artículo 14 ter) y puede oponerse en cualquier momento (artículo 8 letra a). Si el tratamiento se hace exclusivamente con fines de marketing directo, el artículo 8 letra b también le da derecho de oposición.
Para un sistema de WhatsApp o correo esto significa tres piezas: un opt-in registrado con fecha, texto y canal antes del primer mensaje proactivo; una baja tan fácil como el alta; y una lista de exclusión que todos los flujos consultan antes de enviar. Responder a quien te pidió una cotización calza, en mi lectura, con las medidas precontractuales. Usar después ese número para campañas necesita su propia base.
- Datos sobre obligaciones económicas, financieras, bancarias o comerciales (Título III).
- Cumplimiento de una obligación legal.
- Celebración o ejecución de un contrato con el titular, o medidas precontractuales a solicitud suya.
- Interés legítimo, siempre que no se afecten los derechos y libertades del titular.
- Formulación, ejercicio o defensa de un derecho ante tribunales u órganos públicos.
¿Qué derechos tienen las personas y cómo se responden cuando hay un índice vectorial?
El artículo 4 reconoce seis derechos: acceso, rectificación, supresión, oposición, portabilidad y bloqueo. El acceso (artículo 5) incluye los datos y su origen, las finalidades, los destinatarios y, si hay decisiones automatizadas, información significativa sobre la lógica aplicada. El bloqueo (artículo 8 ter) suspende temporalmente el tratamiento mientras se resuelve una solicitud. La portabilidad (artículo 9) es una copia en formato electrónico estructurado, cuando el tratamiento es automatizado y se basa en el consentimiento.
Según el artículo 11, debes acusar recibo y pronunciarte dentro de treinta días corridos, prorrogables una sola vez por otros treinta. Rectificación, supresión y oposición son siempre gratuitas (artículo 10).
En un sistema con IA los datos de una persona están en el CRM, en el historial de conversaciones, en los logs, en los respaldos y, si hay un chatbot con documentos, en los fragmentos y embeddings del índice vectorial. Por eso guardo con cada fragmento el identificador de su documento de origen y, cuando aplica, de la persona, para poder buscar, exportar o borrar por titular. Al embedding de un texto con datos personales lo trato como dato personal: se borra junto con el texto. A eso se suma un canal único para solicitudes con registro de fechas y una marca de bloqueo que saca a la persona de todos los flujos.
¿Qué dice la ley sobre decisiones automatizadas y qué significa para un agente de IA?
El artículo 8 bis da al titular el derecho a oponerse y a no ser objeto de decisiones basadas en el tratamiento automatizado de sus datos personales, incluida la elaboración de perfiles, cuando produzcan efectos jurídicos en él o lo afecten significativamente.
Hay tres excepciones: que la decisión sea necesaria para celebrar o ejecutar un contrato con el titular, que exista consentimiento previo y expreso, o que lo señale una ley con salvaguardas. Incluso entonces el responsable debe asegurar el derecho a la información, a obtener una explicación, a la intervención humana, a expresar su punto de vista y a solicitar la revisión de la decisión. La política pública debe informar la existencia de decisiones automatizadas y su lógica (artículo 14 ter letra l), y el artículo 15 ter exige una evaluación de impacto cuando se evalúan de forma sistemática y exhaustiva aspectos personales mediante tratamiento automatizado, con efectos jurídicos significativos.
Un agente que agenda una hora no entra aquí. Uno que aprueba un crédito, filtra postulantes o corta un servicio, en mi lectura, sí. Mi regla de diseño es la que aplico a todo lo irreversible: el agente propone y una persona aprueba. El sistema guarda qué datos usó, qué versión del prompt corrió, qué recomendó y quién decidió, para poder explicar la decisión y revisarla.
¿Qué deberes tiene tu empresa como responsable y qué pasa con el proveedor del modelo?
Tu empresa es el responsable: quien decide los fines y los medios del tratamiento (artículo 2). Quien trata datos por tu cuenta es el tercero mandatario o encargado. El proveedor del modelo de IA al que le envías datos personales entra, en mi lectura, en esa categoría. Los deberes principales del responsable son estos:
El encargo se rige por un contrato que fija objeto, duración, finalidad, tipo de datos y categorías de titulares (artículo 15 bis). El encargado no puede usar los datos para otro objeto ni delegar sin tu autorización escrita, debe reportarte las vulneraciones y, al terminar, suprimir o devolver los datos.
La transferencia internacional es lícita cuando el país de destino tiene un nivel adecuado de protección determinado por la Agencia, o cuando la amparan cláusulas contractuales u otros instrumentos con garantías adecuadas, o un modelo de cumplimiento o certificación (artículos 27 y 28). Sin eso solo caben transferencias específicas y no habituales, por ejemplo con consentimiento expreso. Las API de los modelos se alojan fuera de Chile, así que cada llamada con datos personales es, en mi lectura, una transferencia habitual que necesita un acuerdo de tratamiento de datos a la altura.
- Transparencia (artículo 14 ter): política pública con datos tratados, finalidades, base de licitud, plazo de conservación y transferencias internacionales.
- Protección desde el diseño y por defecto (artículo 14 quáter): tratar solo los datos estrictamente necesarios.
- Seguridad (artículo 14 quinquies): medidas proporcionales al riesgo, entre ellas seudonimización y cifrado.
- Vulneraciones (artículo 14 sexies): reportar a la Agencia sin dilaciones indebidas cuando exista un riesgo razonable para los titulares, y llevar registro.
- Conservación (artículo 3 letra c): solo por el tiempo necesario para la finalidad; después, suprimir o anonimizar.
¿Cuáles son las multas de la Ley 21.719 y qué reglas hay para las pymes?
El artículo 35 fija tres techos: las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM, las graves con multa de hasta 10.000 UTM y las gravísimas con multa de hasta 20.000 UTM. Tratar datos sin consentimiento ni otra base de licitud, infringir el deber de seguridad o impedir el ejercicio de los derechos son infracciones graves (artículo 34 ter).
Con reincidencia, que el artículo 36 define como dos o más sanciones en los últimos treinta meses, la multa puede llegar a tres veces el monto. Solo para empresas que no son de menor tamaño, la reincidencia en infracciones graves o gravísimas permite llegar al monto más gravoso entre ese triple y el 2% o el 4% de los ingresos anuales del último año calendario.
Para las pymes hay tres reglas, ninguna de ellas una exención. Durante los primeros doce meses de vigencia, la Agencia podrá sancionar a las empresas de menor tamaño de la Ley 20.416 con una amonestación por escrito, que queda registrada (artículo sexto transitorio). Los estándares de seguridad se diferenciarán por tamaño de empresa (artículo 14 septies). El modelo de prevención de infracciones es voluntario (artículo 49), y certificado por la Agencia cuenta como atenuante (artículos 36 y 51).
¿Cómo se ve un sistema de IA preparado para la Ley 21.719?
Un sistema preparado es uno donde cada deber de la ley tiene una pieza técnica que lo sostiene. Es la misma disciplina de infraestructura en producción que aplico hace más de diez años como ingeniero DevOps. Esto es lo que construyo:
Todo corre en las cuentas de tu empresa: tu nube, tu n8n, tus claves de API. Así el contrato con el proveedor del modelo lo firma tu empresa y el código, los flujos y los prompts son tuyos.
- Mapa de datos: qué lee el agente, qué guarda, dónde, por cuánto tiempo, con qué base de licitud y a qué proveedor lo envía.
- Minimización: el modelo recibe solo los campos que necesita; lo demás se filtra o se seudonimiza antes de la llamada.
- Retención: plazos definidos y tareas programadas que borran o anonimizan conversaciones, logs y embeddings.
- Acceso y secretos: permisos por rol, claves en un gestor de secretos y nunca dentro del flujo.
- Registro de auditoría: quién accedió y qué ejecutó el agente, con prompts y flujos versionados.
- Aprobación humana antes de todo lo irreversible: enviar, facturar, borrar o decidir sobre una persona.
- Manejo de errores, observabilidad y respaldos, para detectar un incidente y reportarlo.
¿Qué no resuelve esta guía y cuándo necesitas un abogado?
Esta guía no es asesoría legal. Soy ingeniero de sistemas de IA, no abogado: leí el texto publicado en la Biblioteca del Congreso Nacional y lo traduje a decisiones de diseño. Ningún desarrollo garantiza por sí solo el cumplimiento de la ley, y tu empresa debe confirmar sus obligaciones con un abogado que conozca su caso.
Quedan fuera los datos sensibles, de salud y biométricos y los de niños, niñas y adolescentes, que tienen reglas propias en los artículos 16 y siguientes, y todo lo que la Agencia defina en sus instrucciones generales. Lo marcado como mi lectura es interpretación de ingeniería, no criterio de la autoridad.
Si lo que necesitas hoy es redactar la política de tratamiento o los contratos de encargo, el primer llamado es a un abogado, no a mí. Yo aporto en que el sistema haga de verdad lo que esos documentos prometen.
Relacionado
- Consultor de IA en ChileCómo trabajo, qué automatizo y cuándo conviene contratar consultoría de IA.
- Agente de WhatsApp con IAArquitectura, opt-in, aprobación humana y costos de un agente sobre la API de WhatsApp.
- Chatbot con los documentos de tu empresaCómo se construye la recuperación sobre tus documentos y quién controla el índice.
- Arquitectura de IADiseño del sistema antes de construir: datos, permisos, proveedores y riesgos.
- Desarrollo de agentes de IAAgentes con guardrails, registro de auditoría y aprobación humana.
Preguntas frecuentes
¿Desde cuándo rige la Ley 21.719?
Según el texto publicado en la Biblioteca del Congreso Nacional, la ley se publicó el 13 de diciembre de 2024 y sus modificaciones a la Ley 19.628 entran en vigencia el 1 de diciembre de 2026 (artículo primero transitorio). Al 20 de septiembre de 2026 hay un proyecto en el Senado, Boletín 18623-07, que propone postergarla al 1 de diciembre de 2027. No está aprobado, así que la fecha vigente sigue siendo 2026.
¿La Ley 21.719 prohíbe usar agentes de IA o chatbots?
No. La ley no regula la inteligencia artificial como tal, regula el tratamiento de datos personales. Un agente o un chatbot puede operar si cada uso de datos tiene una base de licitud, la política pública lo informa, la seguridad es proporcional al riesgo y las decisiones que afectan significativamente a una persona respetan el artículo 8 bis: explicación, intervención humana y revisión.
¿Necesito consentimiento para escribirle a mis clientes por WhatsApp?
Depende de la finalidad. Responder a quien te escribió o gestionar un contrato vigente puede apoyarse en el artículo 13 letra c. Los mensajes proactivos de marketing necesitan consentimiento del artículo 12 o un interés legítimo que puedas acreditar, y en ambos casos la persona puede oponerse o revocar en cualquier momento. En el sistema eso se traduce en opt-in registrado, baja simple y lista de exclusión. Confirma tu caso con un abogado.
¿Cuál es la multa máxima y aplica igual a una pyme?
El artículo 35 fija multas de hasta 5.000 UTM para infracciones leves, 10.000 UTM para graves y 20.000 UTM para gravísimas. El tope de 2% o 4% de los ingresos anuales por reincidencia solo aplica a empresas que no son de menor tamaño. Durante los primeros doce meses de vigencia, la Agencia podrá sancionar a las empresas de menor tamaño con amonestación escrita (artículo sexto transitorio). Es una facultad, no una exención.
¿Este artículo reemplaza la asesoría de un abogado?
No. Es la lectura que hace un ingeniero del texto oficial de la ley, con número de artículo en cada regla para que puedas verificarla, y su traducción a decisiones técnicas. No es asesoría legal y ningún sistema garantiza por sí solo el cumplimiento. Tu empresa debe confirmar sus obligaciones, su política de tratamiento y sus contratos con un abogado.
Conversemos 15 minutos sobre tu sistema y tus datos.
Llamada gratis. Te digo derecho qué se puede automatizar hoy con IA y qué necesita tu infraestructura para que funcione de verdad. Si calza, avanzamos. Si no, te oriento gratis.
