Quedan menos de dos meses. El 1 de diciembre de 2026 empieza a regir en Chile la Ley 21.719 de protección de datos personales, y con ella llega algo que hasta ahora no existía en el país: una agencia con facultad real de fiscalizar y multar.
La ley crea la Agencia de Protección de Datos Personales, un organismo autónomo de derecho público que puede investigar, aplicar multas, ordenar medidas correctivas e incluso suspender temporalmente el tratamiento de datos de una empresa. También lleva un registro nacional de sanciones y cumplimiento, que es público.
Hasta ahora la protección de datos en Chile se apoyaba en una ley de 1999 que reconocía derechos pero no tenía quién los hiciera cumplir. Lo que cambia, entonces, no es tanto el catálogo de derechos como la existencia de una contraparte con dientes.
Es el mismo movimiento que ya vivieron Europa con el RGPD y Brasil con la LGPD. La experiencia de ambos mercados dice algo útil: las primeras fiscalizaciones no suelen perseguir casos sofisticados, sino incumplimientos evidentes y fáciles de probar.
Conviene detenerse en la distinción entre dato personal y dato sensible, porque cambia el estándar. Los datos de salud, biométricos, de origen étnico, afiliación sindical, convicciones religiosas, vida sexual y situación socioeconómica son sensibles, y ahí el consentimiento debe ser expreso y la notificación a los afectados en caso de brecha deja de ser opcional.
Las multas se expresan en UTM y escalan según gravedad: hasta 5.000 UTM las infracciones leves, hasta 10.000 UTM las graves y hasta 20.000 UTM las gravísimas. En valores de referencia, una infracción gravísima bordea los 1.400 millones de pesos.
Hay un agravante que conviene mirar con atención. Ante reincidencia dentro de cinco años, la multa puede triplicarse o calcularse como porcentaje de las ventas anuales en Chile: un 2% para infracciones graves y un 4% para las gravísimas. Ese porcentaje no aplica a empresas que califican como pequeñas según la Ley 20.416, pero sí a todo el resto.
El punto relevante para una conversación de directorio no es el techo de la multa, que casi nunca se aplica completo. Es que por primera vez existe un organismo con mandato de revisar, y que el registro de sanciones es público.
En septiembre de 2026 ingresó al Senado un proyecto que propone correr la entrada en vigencia a diciembre de 2027. Mientras no se apruebe, la fecha legal sigue siendo el 1 de diciembre de 2026, y las empresas tienen que planificar sobre esa base.
Apostar a la postergación tiene un problema práctico: casi todas las medidas que exige la ley toman semanas o meses. Si el proyecto no avanza y la fecha se mantiene, no hay forma de comprimir ese trabajo en diciembre.
La conexión no es evidente a primera vista, pero es directa. La mayoría de las brechas de datos en empresas no empieza con una intrusión sofisticada: empieza con un correo. Alguien se hace pasar por el gerente de finanzas, por un proveedor conocido o por el área de TI, y consigue una credencial, un archivo o una transferencia.
Si el dominio de la empresa no tiene DMARC en política de rechazo, cualquiera puede enviar correos que aparentan venir de ese dominio, y los servidores de destino no tienen cómo distinguirlos de los legítimos. Eso deja de ser un problema de reputación y pasa a ser un problema regulatorio cuando el resultado es una brecha que hay que notificar en 72 horas y explicarle a una agencia con poder de multar.
Visto al revés, también funciona a favor. Un dominio con SPF, DKIM y DMARC bien configurados es una medida técnica concreta, documentable y verificable por un tercero en segundos. Es exactamente el tipo de evidencia que sirve para acreditar diligencia cuando hay que demostrar que se tomaron medidas razonables.
Puedes revisar en qué estado está tu dominio con nuestro analizador de DMARC ↗, y cómo está la región lo desarrollamos en el informe Cibercrimen 2026. También escribimos antes sobre cómo la IA cambió la calidad del phishing, que es parte de por qué este frente se volvió más difícil.
El otro frente es el cifrado en tránsito. Un certificado vencido en un portal donde se cargan datos personales significa, en los hechos, que esos datos viajaron sin la protección que la empresa declaró en su propia política de privacidad. Es una inconsistencia difícil de defender ante un fiscalizador, porque está documentada por escrito por la propia empresa.
El problema casi nunca es técnico. Es de inventario: muchas organizaciones no saben cuántos certificados tienen ni dónde están instalados, y descubren los que faltaban el día que algo se cae. Eso se vuelve más difícil justo ahora, porque la vigencia de los certificados se está acortando y la cantidad de renovaciones al año se multiplica.
Ya cubrimos antes lo que ocurre cuando un certificado vence, con casos documentados.
p=reject sin romper los envíos
legítimos, que es la parte que requiere método.Los puntos 3 y 4 son los que hacemos nosotros. Son también los que suelen quedar para el final, porque nadie los siente urgentes hasta que ocurre el incidente, y son de los pocos que se pueden resolver en semanas y no en meses.
Revisamos sin costo cómo está tu correo y tu parque de certificados, y te decimos qué falta para llegar en orden a diciembre.
Solicitar diagnóstico