La Ley 21.719 de protección de datos personales sigue, por ahora, con fecha de entrada en plena vigencia el 1 de diciembre de 2026. Pero el 1 de septiembre el Gobierno ingresó al Senado, con suma urgencia, un proyecto que busca postergar esa fecha hasta el 1 de diciembre de 2027. El proyecto no ha sido votado: mientras no se apruebe y se publique en el Diario Oficial, la ley vigente sigue su calendario original. Para una pyme que opera un chatbot, un agente de WhatsApp o un CRM con IA, la diferencia entre el anuncio de una prórroga y su aprobación real es exactamente lo que define si tiene 90 días o 15 meses para ordenarse.
Quién está obligado: todas las pymes, sin excepción de tamaño
La ley aplica a toda organización pública o privada que trate datos personales en Chile, sin importar tamaño. No existe un piso de facturación ni de número de empleados que exima a una pyme. Si tu negocio tiene clientes o prospectos registrados en un CRM, vende por e-commerce o atiende consultas por WhatsApp, ya estás dentro del ámbito de la ley: recolectar un nombre, un teléfono o un correo en una conversación con un bot de atención es, jurídicamente, tratamiento de datos personales. Un agente de IA que responde a clientes, guarda historiales de conversación o alimenta un CRM procesa exactamente el mismo tipo de información que regula la ley, solo que de forma automatizada y a mayor velocidad.
Las fechas reales: qué dice hoy la ley y qué busca cambiar el proyecto en el Senado
La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024 y, según el texto vigente, entra en plena vigencia el 1 de diciembre de 2026. El proyecto que ingresó el Ejecutivo a fines de agosto propone trasladar esa fecha al 1 de diciembre de 2027, argumentando que instalar a la Agencia de Protección de Datos Personales —designar consejeros, dictar normas y habilitar sistemas de fiscalización— tomará más tiempo del previsto. El propio proyecto reconoce que la institucionalidad no está lista y que ese es el motivo central de la prórroga. La discusión quedó radicada en comisiones del Senado, sin votación al cierre de esta nota. La Agencia ya está operativa con funcionamiento adelantado, aunque su potestad sancionatoria plena solo se activa con la entrada en vigencia definitiva, sea en diciembre de 2026 o en diciembre de 2027. La recomendación práctica no cambia con la incertidumbre: fijar un plazo interno de cumplimiento antes de fin de año, independiente de lo que resuelva el Congreso.
Los riesgos que la IA suma al cumplimiento
Un chatbot o agente de IA no es un formulario estático: aprende de las conversaciones, puede quedar expuesto a filtraciones de datos sensibles si no se configuran los límites correctos, y en algunos casos toma decisiones —como priorizar o descartar un cliente— sin que exista revisión humana. La ley refuerza justamente el derecho de las personas a oponerse a decisiones automatizadas tomadas por algoritmos o sistemas de inteligencia artificial. A esto se suma un riesgo operativo poco discutido: empleados que usan chatbots o asistentes de IA no autorizados por la empresa para procesar datos de clientes, sin que el área legal o de TI lo sepa ni lo controle. Si te interesa entender qué herramientas de IA de uso masivo están detrás de este fenómeno, Planeta Tecno cubre en detalle las aplicaciones que más adoptan los equipos por su cuenta.
Checklist de 90 días
- Registro de Actividades de Tratamiento (RAT): documentar qué datos procesa cada chatbot, CRM o agente de IA, con qué finalidad y por cuánto tiempo se conservan.
- Protocolo de notificación de brechas: definir el procedimiento interno para reportar un incidente a la Agencia sin dilaciones, cubriendo el caso de que el propio modelo de IA exponga datos por error.
- Bases de legitimación: revisar si el uso de datos de clientes en prompts, entrenamientos o ajustes de un modelo cuenta con consentimiento informado o con otra base legal válida.
- Inventario de herramientas de IA en uso: mapear qué chatbots, plugins o agentes usa cada área, autorizados o no, antes de que aparezcan en una fiscalización.
- Supervisión humana: establecer un punto de revisión para decisiones automatizadas relevantes, como el rechazo de una solicitud o la segmentación de clientes.
Este orden de prioridades coincide con la lógica de un plan de cumplimiento por etapas que combina inventario de datos, gobernanza y controles técnicos antes de la auditoría final.
Multas reales, atenuantes y por qué no es lo mismo que la Ley de IA
El régimen sancionatorio clasifica las infracciones en tres niveles: las leves pueden llegar a multas de hasta 5.000 UTM, las graves hasta 10.000 UTM y las gravísimas hasta 20.000 UTM, cifra que ronda los 1.400 millones de pesos. En caso de reincidencia, y si la empresa no califica como de menor tamaño, la sanción puede triplicarse o escalar hasta el 4% de los ingresos anuales por ventas y servicios en Chile. En los casos más graves, la Agencia puede además ordenar la suspensión total o parcial del tratamiento de datos por hasta 30 días. Contar con un modelo de prevención de infracciones certificado o con evidencia documentada de un proceso de cumplimiento en marcha opera como atenuante formal ante la Agencia, incluso si la implementación aún no está terminada.
Es clave no confundir esta normativa con la Ley de Inteligencia Artificial, que regula los sistemas de IA según su nivel de riesgo y que todavía se tramita en el Senado bajo el Boletín 16.821-19, en la Comisión de Desafíos del Futuro, Ciencia, Tecnología e Innovación. Esa ley aún no tiene fecha de vigencia ni régimen sancionatorio definitivo. La Ley 21.719, en cambio, ya existe, ya tiene una agencia fiscalizadora en formación y una fecha de aplicación concreta —hoy diciembre de 2026, quizás diciembre de 2027 si el Congreso aprueba la prórroga— que obliga a cualquier pyme que use IA para procesar datos de clientes.
Qué hacer esta semana
No esperes el resultado del proyecto que busca postergar la ley: úsalo, si se aprueba, como margen adicional, no como excusa para no partir. Empieza por el inventario de qué chatbots, agentes de WhatsApp o CRMs con IA usa tu pyme y qué datos de clientes tocan. Ese documento, aunque sea incompleto, es el primer paso que la Agencia va a pedir el día que fiscalice, sea en diciembre de este año o en diciembre del próximo.

