Publicado el 8 de Octubre, 2026 | Categoría: Asesoría a empleadores | Lectura: 6 min
Chile tiene hoy dos leyes que cambian la forma en que una empresa debe cuidar la información: la Ley 21.663, Marco de Ciberseguridad, y la Ley 21.719, que reemplaza la antigua regulación de datos personales. Muchas pymes asumen que "eso es para bancos y grandes empresas". Una de las dos sí les aplica de lleno; la otra puede alcanzarlas por la vía de sus clientes.
Ley 21.663: a quién alcanza el Marco de Ciberseguridad
La Ley 21.663 está vigente y creó la Agencia Nacional de Ciberseguridad (ANCI), que fiscaliza y dicta la normativa técnica. Sus deberes recaen sobre los prestadores de servicios esenciales (organismos del Estado y empresas de sectores como energía, telecomunicaciones, agua, salud, transporte, banca e infraestructura digital) y los operadores de importancia vital, que la ANCI califica caso a caso. Una pyme que vende fuera de esos rubros no es sujeto obligado directo.
¿Por qué importa entonces? Porque las empresas obligadas deben gestionar el riesgo de sus proveedores. Si tu pyme presta servicios a una clínica, a una distribuidora eléctrica o a un organismo público, es probable que el contrato te exija medidas de ciberseguridad, cláusulas de notificación de incidentes y auditorías: la ley llega por la puerta comercial, no por la fiscalización directa.
Para los sujetos obligados, los deberes centrales son aplicar medidas permanentes de prevención y gestión de incidentes, reportar al CSIRT Nacional los incidentes de efecto significativo en los plazos que fija la ley y, si son operadores de importancia vital, mantener un sistema de gestión de seguridad de la información, planes de continuidad y un delegado de ciberseguridad.
Ley 21.719: la que alcanza a casi toda empresa
La Ley 21.719 regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales. A diferencia de la anterior, su alcance es general: aplica a cualquier persona natural o jurídica que trate datos de personas, y toda empresa lo hace: clientes, postulantes, proveedores y su propio personal. Su plena vigencia está fijada para el 1 de diciembre de 2026.
Una advertencia honesta sobre la fecha: en el Congreso se tramita un proyecto (boletín 18.623-07) que propone postergar esa entrada en vigencia. A la fecha de este artículo no es ley, así que el plazo que rige sigue siendo diciembre de 2026.
Obligaciones concretas para la pyme
- Base de licitud: cada tratamiento de datos debe apoyarse en una causa que la ley reconoce (consentimiento, ejecución de un contrato, obligación legal o interés legítimo, entre otras).
- Deber de información (aviso de privacidad): explicar en lenguaje claro quién es el responsable, para qué se usan los datos, por cuánto tiempo, con quién se comparten y cómo ejercer los derechos.
- Derechos de los titulares: acceso, rectificación, supresión, oposición, portabilidad y bloqueo, con un canal y un plazo para responder.
- Medidas de seguridad adecuadas al riesgo y reporte de vulneraciones de seguridad a la Agencia y, cuando el riesgo lo exija, a las personas afectadas.
- Contratos con encargados: cuando un tercero procesa datos por cuenta de la empresa (remuneraciones, hosting, marketing) debe existir un contrato que fije instrucciones, seguridad y confidencialidad.
- Delegado de protección de datos y modelo de prevención: figuras voluntarias para el sector privado que ordenan el cumplimiento y pesan a favor ante una fiscalización.
Las sanciones se gradúan en infracciones leves, graves y gravísimas, con multas en UTM cuyos tramos fija el texto legal, y la graduación considera la conducta previa y la cooperación con la autoridad.
La responsabilidad del representante legal
Ambas leyes sancionan a la organización, pero las decisiones las toma y las firma alguien. El representante legal y la administración deben acreditar que actuaron con diligencia: que se evaluó el riesgo, se asignaron responsables y existen políticas escritas y aplicadas. En la Ley 21.719, un modelo de prevención de infracciones implementado atenúa la responsabilidad; la reincidencia o la falta de colaboración con la autoridad la agravan. "No sabía" no protege a quien dirige.
Hay además un frente laboral que suele pasar inadvertido: los datos de los trabajadores. Asistencia, cámaras, correos corporativos y licencias médicas son datos personales, varios de ellos sensibles. Las reglas sobre su uso deben estar en el reglamento interno y en las políticas de la empresa, no improvisarse cuando surge un conflicto.
Qué revisar con un abogado y qué con un equipo técnico
Esto no se resuelve solo comprando un software ni solo redactando una política: son dos trabajos distintos que deben conversar. La parte jurídica define qué datos se tratan, con qué base legal, qué se informa a cada persona, cómo se responden los derechos, qué dicen los contratos con proveedores y qué pasa cuando hay un incidente: quién decide, quién notifica y en qué plazo. La parte técnica (inventario de sistemas y accesos, respaldos, control de permisos, cifrado, registro de eventos y detección de incidentes) la implementa un equipo TI como Vitis Origins; la jurídica la revisa un estudio de abogados, y el punto de encuentro es el mapa de datos y el procedimiento de incidentes.
Por dónde partir: un orden sugerido
- Inventario de datos: qué información de personas tienes, dónde está, quién accede y para qué.
- Clasificación: separa datos comunes de datos sensibles (salud, biometría, afiliación sindical, entre otros).
- Aviso de privacidad y políticas: sitio web, formularios, contratos de trabajo y reglamento interno alineados entre sí.
- Contratos con proveedores que tratan datos por cuenta de la empresa.
- Procedimiento de incidentes: quién detecta, quién decide, quién notifica y en qué plazo.
- Responsable interno designado y capacitación básica al equipo.
Si diriges una pyme y no sabes por dónde partir
En Innovabogados revisamos la capa jurídica desde la mirada del empleador: políticas, reglamento interno, cláusulas con proveedores y respuesta ante la autoridad. Te decimos qué es obligación y qué es recomendación.
- Auditoría documental: contratos, reglamento y políticas de datos de trabajadores.
Asesoría preventiva para empleadores.
¿Tu empresa trata datos de clientes o trabajadores?
Revisemos tus políticas y contratos antes de que la ley entre en plena vigencia.