Ley de Protección de Datos en Chile: postergan hasta 2027

Por qué el debate sobre la Ley 21.719 importa aunque te dediques al software

En Chile, el Gobierno envió al Congreso un proyecto para postergar hasta el 1 de diciembre de 2027 la entrada en vigencia de la Ley de Protección de Datos Personales (Ley 21.719), originalmente prevista para el 1 de diciembre de 2026. La propuesta, registrada bajo el boletín 18.623-07 el 1 de septiembre de 2026, aún debe atravesar su primer trámite constitucional en el Senado. Hasta que se apruebe y publique, la fecha legal vigente sigue siendo diciembre de 2026 (fuente: itsitio.com).

La columna de opinión de María Claudia Ardila, Directora de Ventas de Sophos para el Sur de Latinoamérica, parte de una hipótesis provocadora: si la ley rigiera hoy mismo, ¿cuántas empresas chilenas pasarían un test mínimo de preparación? Su argumento central es que la discusión sobre el calendario es un distractor frente a un riesgo más urgente: la velocidad con que la IA permite orquestar ataques y el costo que ya paga una organización promedio cuando le roban datos.

Para un founder hispanohablante, el tema deja de ser “legal chileno” y se vuelve “operativo de mi negocio” cuando se mira lo que está pasando afuera del debate normativo.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Qué dice realmente el proyecto de postergación

El proyecto del Ejecutivo chileno no se limita a mover la fecha. Según suitio.com, contempla tres cambios relevantes:

  • Trasladar la vigencia del 1 de diciembre de 2026 al 1 de diciembre de 2027, con el argumento de dar tiempo a instalar la Agencia de Protección de Datos Personales y a que empresas y organismos públicos adapten procesos.
  • Ampliar de tres a cinco los integrantes del Consejo Directivo de la futura Agencia, con quórum mínimo de tres miembros, y adelantar designaciones para que la autoridad pueda dictar regulación secundaria antes de empezar a fiscalizar.
  • Flexibilizar el régimen de amonestaciones durante el primer año de aplicación, abriendo la posibilidad de amonestación escrita a todo tipo de responsables de datos, no solo a empresas de menor tamaño.

El biministro Daniel Mas lo resumió así: “No queremos menos protección de los datos personales, queremos que esta nueva legislación funcione correctamente desde el primer día”. El matiz importa porque la postergación no reduce exigencias, solo corre el calendario.

Lo que la Ley 21.719 te va a exigir igual, en 2026 o en 2027

La nueva ley moderniza la Ley 19.628 y crea un régimen bastante más exigente. Aunque los porcentajes cambien con el Reglamento, los capítulos ya aprobados delinean obligaciones concretas (fuente: itsitio.com):

  • Reconoce derechos ARCO ampliados: acceso, rectificación, supresión, oposición, portabilidad y bloqueo de datos.
  • Exige una base jurídica verificable para cada tratamiento y políticas de privacidad revisables.
  • Establece un régimen sancionatorio en Unidades Tributarias Mensuales (UTM): infracciones leves hasta 5.000 UTM, graves hasta 10.000 UTM y gravísimas hasta 20.000 UTM, con posibilidad de multas vinculadas a porcentaje de ingresos para reincidentes que no sean empresas de menor tamaño.
  • Crea la Agencia de Protección de Datos Personales, con atribuciones de fiscalización, instrucción y sanción.

En términos prácticos, cualquier startup que maneje datos de clientes chilenos — bases de usuarios, facturación, nómina, telemetría — debería tratar estos puntos como una lista de tareas técnicas y legales, no como literatura regulatoria.

La otra cara del riesgo: IA y ransomware aceleran, los costos se disparan

La columna de Ardila rescata dos datos del ecosistema Sophos que vale la pena mirar de cerca:

  • Informe de Seguridad de IA 2026 (Sophos): ataques que antes se orquestaban en varias semanas, hoy tardan “unos cuantos días”. La ventana de defensa pasiva se acortó, y la diferencia la marca la velocidad de respuesta, no el grosor del escudo.
  • The State of Ransomware (Sophos): en Chile, el costo de recuperación tras un robo de datos supera el millón de dólares por organización, una cifra consistente con el promedio cross-sector de USD 1,7 millones reportado por Sophos en su informe sobre educación 2026, donde el sector educativo llegó a USD 2,26 millones (fuente: finance.yahoo.com).

Un ángulo complementario del propio reporte de Sophos sobre educación, publicado en agosto de 2026, muestra que el 85% de los ataques de ransomware ahora se originan en técnicas basadas en identidad (phishing, credenciales comprometidas, fuerza bruta), no en exploits de software. El email malicioso sigue siendo la principal causa raíz: 31% en educación básica y 29% en educación superior. Si trasladamos esa tendencia a una pyme chilena promedio, el vector de entrada más probable no es un cero-day, sino un usuario que clickeó donde no debía.

Cómo prepararse sin esperar a que se apruebe la postergación

José Lagos, docente de la Facultad de Economía y Negocios de la Universidad de Chile, lo planteó en portalinnova.cl con una frase útil: “Postergar la ley de protección de datos, no la preparación”. La idea es no usar el eventual año extra como pausa, sino como ventana de mejora. Algunas acciones concretas que un founder puede empujar esta semana:

  • Inventariar datos y actividades de tratamiento. Mapa de qué datos personales se recolectan, con qué base legal, en qué sistemas y con qué proveedores. Sin ese mapa no hay cumplimiento defendible.
  • Definir responsable único y runbook de incidentes. Quién llama a quién, qué información se preserva, cómo se notifica a la Agencia y a los titulares. El plazo de notificación bajo estándares como GDPR es de 72 horas; la nueva ley chilena operará con lógica parecida.
  • Endurecer el vector identidad. MFA en todos los accesos críticos, especialmente correo y panel de administración; segmentación de respaldos; pruebas de restauración reales, no teóricas. Recordemos: los atacantes ya apuntan a los backups.
  • Embeber privacidad desde el diseño. Cualquier producto nuevo o feature con IA debe considerar protección de datos desde el diseño, no como parche final.
  • Capacitar áreas no técnicas. Marketing, RR.HH., ventas y procurement toman decisiones con datos todos los días. Una charla interna de 30 minutos puede evitar el incidente que cuesta USD 1 millón.

¿Qué significa esto para tu startup?

Más allá del calendario, el mensaje operativo es claro: la nueva ley va a regir, sea en diciembre de 2026 o en diciembre de 2027, y mientras tanto el riesgo técnico y financiero ya está corriendo. Esperar a la fecha definitiva para empezar es la peor jugada posible.

Para founders fuera de Chile, la lectura es similar. La región está alineando marcos de protección de datos personales con estándares globales (GDPR-like), y el péndulo se mueve hacia mayor responsabilidad demostrable, no hacia menor fiscalización. Si tu producto escala a múltiples jurisdicciones hispanohablantes, construir cumplimiento desde el inicio es más barato que retrofitear después.

La postergación es tiempo, no amnistía.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...