GOBIERNO DE DATOS · LEY 21.719 · VIGENCIA 1 DIC 2026

Sus datos ya son
un activo regulado.
¿Está listo para el
1 de diciembre de 2026?

Gobierno de datos como servicio: DPO externo, ROPA completo y arquitectura de cumplimiento para llegar a diciembre de 2026 con evidencia real — no con supuestos.

US$1.55M
Multa máxima gravísima
Ley 21.719 · 20.000 UTM
41 sem.
Para vigencia plena de la ley
1 dic. 2026 — vigencia APDP
4%
Ingresos anuales (reincidencia)
Ley 21.719 Art. 53
Marco Regulatorio Chileno

La Ley 21.719
lo cambia todo.

Publicada el 13 de diciembre de 2024, vigente desde el 1 de diciembre de 2026. Reemplaza la Ley 19.628 de 1999 y crea la Agencia de Protección de Datos Personales (APDP) con facultades para fiscalizar, sancionar y publicar en el Registro Nacional de Sanciones — de acceso público.

Inspirada en el GDPR europeo
Alcance extraterritorial: aplica a quien trate datos de chilenos
Registro Nacional de Sanciones · acceso público · 5 años
Nuevos derechos ARCOP: Acceso, Rectificación, Cancelación, Oposición + Portabilidad
Régimen sancionatorio — Haga clic para ver detalles

Las infracciones leves corresponden a errores de gestión que no cumplen totalmente las normas de transparencia y deber de información. No implican daño directo a los titulares pero muestran ausencia de gobernanza.

No informar a tiempo sobre cambios relevantes en el uso de datos personales Incumplir requisitos mínimos de transparencia en la política de privacidad No indicar correo electrónico para comunicarse con el responsable de datos Reincidencia en mediana/gran empresa: multa puede triplicarse

Las infracciones graves implican tratamiento de datos sin base de licitud válida, o vulneraciones que afectan directamente los derechos de los titulares. Para medianas y grandes empresas que reincidan: hasta el 2% de los ingresos anuales.

Enviar WhatsApp marketing o emails sin consentimiento explícito válido Tratar datos sensibles (salud, biométricos, vida sexual) sin base de licitud Vulnerar el deber de confidencialidad en el tratamiento No atender solicitudes ARCOP dentro del plazo de 30 días establecido Reincidencia empresa mediana/grande: hasta 2% de ingresos anuales

Las infracciones gravísimas implican intencionalidad o negligencia grave con impacto masivo en titulares. Pueden derivar en suspensión de actividades de tratamiento y registro público en el Padrón Nacional de Sanciones por hasta 5 años. Para grandes empresas, la multa puede alcanzar el 4% de los ingresos anuales.

Tratamiento fraudulento o ilícito de datos personales con dolo Omisión deliberada de notificar brechas de seguridad a la APDP Transferencia internacional sin garantías apropiadas de datos masivos Reincidencia en 24 meses: suspensión de operaciones de tratamiento hasta 30 días Publicación en Registro Nacional de Sanciones · acceso público · 5 años
Data Governance as a Service

Cumplimiento real. Sin inflar estructura.

DGaaS es el modelo fraccionado de gobierno de datos: un DPO externo certificado, la arquitectura de cumplimiento completa y la gestión continua de privacidad — sin contratar, sin sobredimensionar, sin perder el control.

DPO Externo Fraccionado

Delegado de Protección de Datos certificado bajo Ley 21.719. Disponible para la APDP, entrenado en tu organización. Sin el costo de una contratación a tiempo completo.

Obligatorio Ley 21.719Fraccionado
ROPA Completo

Registro de Actividades de Tratamiento. El documento que la APDP solicitará primero en una auditoría. Inventario estructurado de todos los flujos de datos personales de tu organización.

Quick Win semana 4DAMA-DMBOK
Privacy by Design

Arquitectura que cumple por diseño, no por parche. Las bases de licitud, los mecanismos de consentimiento y los controles de acceso se integran en sus sistemas, no se agregan encima.

ISO 27701Proactivo
Gestión Derechos ARCOP

Workflows automatizados para Acceso, Rectificación, Cancelación, Oposición y Portabilidad. Respuesta documentada en los 30 días que exige la ley. Protocolo de brechas en 72 horas.

30 días legales72 hrs brechas
Cumplir es el primer paso para monetizar tus datos.

Los datos gobernados bajo la Ley 21.719 no solo evitan multas — son la materia prima para modelos de IA, campañas de marketing personalizadas y ventajas competitivas sostenibles. Sin gobierno de datos, no hay IA de alto impacto. Sin cumplimiento, no hay gobierno de datos. El orden importa.

Planes y Modelos de Servicio

El modelo de entrada.
El camino correcto.

Antes de elegir un plan, entiende exactamente dónde está tu empresa hoy. El Gap Analysis es la única forma objetiva de saberlo.

Servicio de Entrada · Precio Fijo · 4 Semanas

Gap Analysis de Cumplimiento Ley 21.719

Una auditoría acotada con precio conocido antes de comprometer un retainer mensual. Diagnosticamos exactamente qué brechas tiene tu organización frente a la ley y te entregamos la hoja de ruta priorizada lista para presentar al directorio. El costo es 100% aplicable como crédito al plan Professional.

Entregable
Inventario de datos personales + mapa de brechas + hoja de ruta priorizada
Duración y precio
4 semanas · Precio fijo · Sin sorpresas · Crédito aplicable a Professional
Quick Win
ROPA inicial listo para revisión legal en semana 4 — presentable a directorio
Solicitar Auditoría de 4 Semanas Sin compromiso de continuidad. Riesgo comercial mínimo.
Starter PYME
Para el cumplimiento
esencial.

Política de privacidad legal, inventario básico de datos, formulario de consentimiento web y base de licitud por canal. Para empresas con menos de 2.400 UF de ingresos anuales que necesitan cumplir sin sobredimensionar.

Política de privacidad actualizada a Ley 21.719
Inventario de datos personales básico
Formulario de consentimiento web
Base de licitud por canal (email, WA, web)
Consultar disponibilidad →
Enterprise
Gobierno de datos
a escala organizacional.

Gobierno de datos completo con integración a tu arquitectura cloud, marcos de IA ética, auditoría ISO 27701 y gestión continua bajo supervisión directa de la APDP. Para organizaciones con operaciones en múltiples jurisdicciones.

Todo lo del plan Professional
Integración arquitectura cloud (AWS/Azure/GCP)
Marco de IA ética y gobierno de modelos
Auditoría ISO 27701 y preparación
Multi-jurisdicción: GDPR + Ley 21.719 + LGPD
Consultar disponibilidad →
Característica Starter PYME Professional Enterprise
Política de privacidad Ley 21.719
ROPA completoBásico✓ Completo✓ Completo
DPO externo fraccionado✓ Senior
Workflows ARCOP automatizados✓ Avanzado
Protocolo brechas 72 hrs
Integración cloud / arquitectura
ISO 27701 / Multi-jurisdicción
Gobierno de Datos para PYMEs

La ley no distingue tamaño.
Sí distingue multa.

Tiene 50 empleados, no tiene CDO, pero sí tiene 8.000 registros de clientes en un CRM, una lista de WhatsApp de marketing y un formulario de reservas en su web. El riesgo es real. La solución no tiene que serlo también.

Sin necesidad de contratar un equipo de datos
Precio fijo y predecible. Sin sorpresas en la factura
Entregables presentables al directorio desde semana 4
50:1
Ratio protección mínimo

El costo del plan Starter PYME representa menos del 2% de la multa mínima por infracción leve (~USD 387.000). Invertir en cumplimiento antes de la auditoría es la decisión de gestión de riesgo más evidente del año.

Cálculo Yaripo · Fuente: Ley 21.719 régimen sancionatorio
Caso de Uso — Sector Enoturismo · Chile
Caso práctico · SEO/GEO · Industria vitivinícola chilena
Viñedo con Hotelería Boutique — Valle de Colchagua / Maipo
Una PYME de 35 empleados, 3.500 reservas al año, club de vinos activo y lista de WhatsApp. Perfecto ejemplo de la empresa que sí está obligada por la Ley 21.719 y no lo sabe.
219
Viñas abiertas al turismo en Chile
Catastro Enoturismo 2024 · U. Talca + Subturismo
~1M
Visitantes anuales enoturismo Chile
Subsecretaría de Turismo, enero 2025
$3.8B
Mercado vino Chile 2024 (USD)
Informes de Expertos · CAGR 4.4% hasta 2034
59%
Turistas nacionales (vs. 35% en 2017)
Catastro Enoturismo 2024
Datos personales recopilados (8+ flujos)

Reservas de alojamiento y degustaciones, club de vinos, WhatsApp marketing, POS de tienda, programas de lealtad, newsletters, fotografías con huéspedes consentidas y formularios de visita guiada. Cada flujo requiere una base de licitud diferente bajo la ley.

Riesgo concreto sin cumplimiento

WhatsApp marketing sin consentimiento explícito = infracción grave (hasta ~USD 775.000). Ausencia de protocolo de notificación de brechas en 72 horas = infracción gravísima. Falta de ROPA ante inspección de la APDP = sanción inmediata.

Solución DGaaS Starter — Entregables

ROPA específico para viñedos con hotelería, base de licitud por canal (reservas, club, marketing), formulario de consentimiento GDPR-ready para web y presencial, política de privacidad actualizada, protocolo de brechas y proceso ARCOP documentado.

Conexión con monetización de datos

Con los datos gobernados, el viñero puede activar segmentación avanzada del club de vinos, modelos predictivos de ocupación hotelera, campañas de upsell legales hacia visitantes previos y analytics de experiencia de cliente. El cumplimiento desbloquea el valor de los datos.

protección datos viñedos chile gobierno datos enoturismo ley 21.719 pyme turismo vino DPO externo viña hotelería cumplimiento datos colchagua maipo ROPA bodega Chile
>50×
Ratio de protección
El costo del plan Starter PYME vs. multa mínima leve (5.000 UTM ≈ USD 387.000). La auditoría cuesta menos que una carta de la APDP.
Metodología y Estándares

DAMA-DMBOK + ISO 27701
en 4 fases.

Los directores odian los proyectos de 18 meses sin resultados visibles. Por eso la Fase 1 termina con un entregable concreto, auditable y presentable al directorio — en la semana 4.

DAMA-DMBOK v2
ISO/IEC 27701:2019
ISO 8000
Ley 21.719

"No implementamos software — construimos capacidad organizacional que perdura. Cuando Yaripo finaliza el compromiso, tu equipo sabe qué hacer, por qué hacerlo y cómo documentarlo ante la APDP."

— Andrés Parra · Founder & CEO · Yaripo SpA

1
Semanas 1–2
Diagnóstico de Brechas

Inventario completo de datos personales en todos los sistemas. Análisis de brechas frente a Ley 21.719. Mapa de riesgo priorizado por área de negocio y nivel de exposición.

Quick Win Semana 4: ROPA inicial + mapa de cumplimiento listo para directorio
2
Semanas 3–6
Arquitectura de Cumplimiento

ROPA definitivo con todas las actividades de tratamiento. Políticas de privacidad y bases de licitud por flujo de datos. Contratos con encargados de tratamiento externos. Mapa de transferencias internacionales.

3
Semanas 7–14
Implementación Privacy by Design

Integración de controles en sistemas de información. Workflows ARCOP con respuesta documentada en 30 días. Protocolo de notificación de brechas a la APDP en 72 horas. Training del equipo con documentación de evidencia.

Gobierno Continuo
DPO Fraccionado Mensual

DPO externo disponible para la APDP y para tu organización. Auditorías periódicas ante cambios en la ley o en los sistemas. Actualización ante instrucciones técnicas de la Agencia. Reportes periódicos al directorio.

Preguntas que hace un Gerente General

Las preguntas que
aceleran decisiones.

Estas son las preguntas que los directivos hacen antes de firmar un contrato de gobierno de datos. Las respondemos con datos reales, sin eufemismos.

Sí, pero con condiciones específicas. Necesita: (1) consentimiento explícito y verificable del receptor, (2) una base de licitud documentada en el ROPA, y (3) un mecanismo de baja funcional en cada mensaje. Sin estos tres elementos, el envío constituye una infracción grave bajo la Ley 21.719, con multas de hasta 10.000 UTM (~USD 775.000). La diferencia entre seguir enviando y estar en riesgo es puramente documental y técnica — exactamente lo que cubre el plan Starter PYME.

La Ley 21.719 establece que la responsabilidad recae en el responsable del tratamiento, que puede ser la persona natural o jurídica que dirige la organización. En casos de infracciones gravísimas reiteradas, la APDP puede sancionar directamente a los responsables de la entidad. Esto significa que la alta dirección no está automáticamente protegida detrás de la personería jurídica. Contar con un DPO designado y un ROPA vigente es la evidencia de diligencia debida que distingue un accidente de una negligencia.

La multa mínima por infracción leve es de 5.000 UTM, aproximadamente USD 387.000 al tipo de cambio actual. El plan Starter PYME de Yaripo representa menos del 2% de esa cifra. El plan Professional, considerando los derechos ARCOP, DPO y gestión de brechas, genera un ratio de protección superior a 50:1 respecto a la multa mínima. Dicho de otra forma: por cada peso invertido en cumplimiento, se evita una exposición de más de 50 veces ese monto en la sanción más leve posible.

Sí. La Ley 21.719 permite expresamente la figura del Delegado de Protección de Datos externo o compartido entre varias organizaciones. Esta modalidad fraccionada es la solución ideal para PYMEs: tienen acceso a un DPO certificado y disponible para la APDP, sin el costo de un profesional a tiempo completo (que en Chile bordea los $2.5–4M CLP mensuales en el mercado). El DPO externo de Yaripo viene familiarizado con la Ley 21.719, el DAMA-DMBOK y los procedimientos de la Agencia.

Un viñedo con hotelería boutique típicamente recopila datos en al menos 8 flujos: reservas de alojamiento (nombre, RUT, email, tarjeta), club de vinos (preferencias, historial de compra), WhatsApp marketing (número telefónico), POS de tienda (transacciones), catas y degustaciones (registro de visitas), programas de lealtad (frecuencia y gasto), newsletters (email + comportamiento) y fotografías con huéspedes. Cada flujo tiene una base de licitud diferente bajo la ley. Sin un ROPA, la organización no puede demostrar que trata correctamente ninguno de ellos, lo que la expone a inspección por cualquiera de los canales. Con 219 viñas abiertas al turismo en Chile y casi 1 millón de visitantes anuales, este es exactamente el tipo de empresa que la APDP priorizará en sus primeros ciclos de fiscalización.

El ROPA (Registro de Actividades de Tratamiento) es el inventario documentado de todos los datos personales que su organización recopila, procesa, almacena y transfiere. La Ley 21.719 lo exige como documento base para demostrar cumplimiento ante la APDP. En una inspección, es lo primero que solicitan. Sin ROPA, su empresa no puede demostrar que cumple la ley aunque lo haga — lo que transforma un cumplimiento real en una infracción de jure. El ROPA tarda entre 2 y 6 semanas en construirse correctamente según el tamaño de la organización, por lo que esperar hasta el último trimestre de 2026 es el mayor riesgo operativo evitable del año.

Solicitar Diagnóstico Estratégico

El plazo es diciembre 2026.
Quien empiece tarde,
llega sin tiempo real.

El proceso toma entre 14 y 24 semanas. Cada mes que pasa sin comenzar no solo acorta la ventana de implementación — también encarece el proceso y reduce las opciones disponibles.

Un especialista senior revisará tu desafío operativo y te contactará en menos de 24 horas hábiles.

Respuesta en menos de 24 horas hábiles
Diagnóstico sin compromiso de continuidad
Operamos en Chile, Latam, USA, España y Australia
Paso 1 de 3
Su perfil ejecutivo

Cuéntanos quién eres y desde dónde operas para personalizar tu diagnóstico.

Ingresa nombre y apellido
Ingresa tu cargo
Ingresa el nombre de la empresa
Selecciona tu país
Paso 2 de 3
Área de impacto prioritario

Selecciona el área donde quieres generar mayor impacto o reducir riesgo.

Describe tu desafío (mínimo 20 caracteres)
Paso 3 de 3
Coordinar diagnóstico

Un especialista senior te contactará en menos de 24 horas hábiles.

¿Cómo prefieres que te contactemos?

Ingresa un email válido

Debes aceptar los términos para continuar

Diagnóstico solicitado.

Un especialista senior de Yaripo revisará tu desafío operativo y te contactará en menos de 24 horas hábiles. Sin pitch, sin propuesta — solo la conversación que necesitas.