Ley 21.719: la fecha legal sigue en diciembre 2026 y tus contratistas ya son encargados de datos
Mientras el Boletín 18.623-07 tramita una postergación a 2027, la vigencia legal de la Ley 21.719 permanece el 1 de diciembre de 2026. Para mandantes con cadenas de contratistas, el riesgo no es solo la política interna: muchos terceros actúan como encargados del tratamiento.
Califix Blog
Expertos en Compliance
La conversación sobre la Ley N° 21.719 se ha concentrado en un calendario. El Ejecutivo ingresó un proyecto para mover la entrada en vigencia al 1 de diciembre de 2027. Parte del mercado leyó eso como una pausa. Es un error.
Mientras el Congreso no apruebe y publique esa modificación, la fecha legalmente vigente sigue siendo el 1 de diciembre de 2026. Así lo registra Ley Chile (BCN) y así lo fija el artículo primero transitorio de la ley publicada el 13 de diciembre de 2024.
Para una mandante con decenas o cientos de contratistas, el problema no se agota en reescribir la política de privacidad. En faena, en accesos, en remuneraciones tercerizadas, en visitas y en sistemas de seguridad, los contratistas tratan datos personales por cuenta de la empresa principal. La ley los llama terceros mandatarios o encargados. Una cláusula genérica de confidencialidad no es Continuous Due Diligence.
El hecho
La Ley N° 21.719 regula la protección y el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales. Fue publicada el 13 de diciembre de 2024 y, según su diseño original, entra en vigencia el 1 de diciembre de 2026 (día primero del mes vigésimo cuarto posterior a la publicación).
El 31 de agosto de 2026, el Presidente de la República envió al Senado el Mensaje N° 110-374. Quedó registrado como Boletín N° 18.623-07, con suma urgencia, en primer trámite constitucional. El proyecto —un artículo único y dos disposiciones transitorias— propone, entre otros puntos:
- Postergar la entrada en vigencia al 1 de diciembre de 2027.
- Ampliar el Consejo Directivo de la Agencia de tres a cinco consejeros, con quórum de tres y renovación parcial cada dos años.
- Anticipar la primera designación del Consejo a, a lo más, doce meses antes de la nueva vigencia, con remuneración y dedicación exclusiva desde el nombramiento.
- Ajustar el artículo sexto transitorio para que la facultad de amonestación escrita en los primeros doce meses deje de estar limitada a empresas de menor tamaño y se aplique a todos los obligados.
El Senado lo tiene en tramitación desde el 1 de septiembre de 2026. Hasta hoy, no es ley. Un mensaje no modifica el Diario Oficial.
Por qué importa
La Ley 21.719 no es solo un upgrade de la Ley N° 19.628. Introduce un régimen de principios (licitud, finalidad, proporcionalidad, seguridad, responsabilidad, transparencia), derechos reforzados del titular, deberes de seguridad y reporte de brechas, y una autoridad técnica con potestad sancionadora.
Pero el punto que más tensiona a las cadenas de contratistas está en el artículo 15 bis (tratamiento a través de un tercero mandatario o encargado):
- El responsable puede tratar datos en forma directa o a través de un tercero.
- Ese tercero trata conforme al encargo y a las instrucciones del responsable; no puede usar los datos para un objeto distinto ni cederlos sin autorización específica.
- La relación se rige por un contrato que debe fijar objeto, duración, finalidad, tipos de datos, categorías de titulares, y derechos y obligaciones de las partes.
- El encargado no puede subdelegar sin autorización escrita y específica del responsable; si lo hace, sigue respondiendo solidariamente.
- Si el encargado trata fuera del encargo o cede sin autorización, se convierte en responsable y responde personalmente, solidariamente con el mandante por los daños.
- Ante una vulneración de seguridad, el encargado debe reportar al responsable.
- Cumplido el servicio, los datos deben suprimirse o devolverse.
En lenguaje de operaciones: el contratista que controla accesos biométricos, que carga nóminas en un sistema compartido, que opera cámaras en faena, que gestiona visitas o que procesa remuneraciones de personal en sitio no es un “proveedor más”. Es un eslabón del tratamiento de datos de la mandante.
Qué está cambiando
Hay dos relojes corriendo al mismo tiempo.
El reloj legal. Hoy dice 1 de diciembre de 2026. El Boletín 18.623-07 puede aprobarse, modificarse o rechazarse. Hasta que se publique una reforma, ese es el horizonte exigible.
El reloj institucional. El mensaje del Ejecutivo reconoce que la Agencia no está instalada en las condiciones que la propia ley exige para fiscalizar y dictar instrucciones. El Senado rechazó una primera terna de consejeros; el plazo de designación anticipada se tensionó; el proyecto busca ganar tiempo y rediseñar el Consejo. Eso explica la postergación propuesta. No explica por qué una mandante debería dejar de mapear encargados.
En paralelo, el núcleo sustantivo de la ley —definición de responsable y encargado, contrato de encarguía, seguridad, reporte de incidentes, responsabilidad solidaria ante el titular— no se toca en el proyecto. Solo cambian calendario, estructura del Consejo y el alcance de la amonestación inicial.
La señal equivocada sería: “si se posterga, paramos”. La señal correcta es: “aunque se postergue, el día uno seguirá exigiendo evidencia de quién trata qué datos, bajo qué contrato y con qué controles”.
El problema para las empresas
Para una empresa principal con cadena de contratistas, el riesgo de datos personales se parece demasiado al riesgo laboral de la subcontratación: se externaliza la operación, no la exposición.
Cuatro fallas típicas:
1. Inventario incompleto de encargados. Cloud, software de remuneraciones, control de acceso, seguridad privada, clínicas laborales, BPO de visitantes, plataformas de onboarding. Muchas mandantes descubren, al primer ejercicio serio, que tienen decenas de terceros tocando datos de trabajadores, visitas o proveedores —sin mapa ni clasificación de riesgo.
2. Contratos que no cumplen el 15 bis. Órdenes de compra, NDAs genéricos o anexos de “cumplimiento normativo” no sustituyen un contrato que identifique roles, finalidades, categorías de datos, duración, subcontratación, auditoría, notificación de brechas y destino de los datos al término.
3. Subcontratación en cascada sin control. El contratista principal subdelega a un subcontratista de seguridad o a un SaaS extranjero. Sin autorización específica y escrita, la mandante hereda un agujero de trazabilidad —y el encargado original sigue siendo solidariamente responsable del encargo delegado.
4. Confundir política interna con gobierno de terceros. Tener un aviso de privacidad impecable no sirve si el control de huellas en portería lo opera un contratista sin instrucciones documentadas, sin plazos de reporte de incidentes y sin obligación de devolver o borrar al término del servicio.
La Ley 21.719 eleva además el estándar de responsabilidad proactiva: el responsable debe poder acreditar licitud, medidas de seguridad y, cuando corresponde, evaluaciones de impacto. Esa evidencia no se fabrica la semana anterior a una fiscalización.
El caso de los contratistas
En minería, energía, construcción, retail e infraestructura, el contratista toca datos personales de forma rutinaria:
- Identity y acceso a faena (incluidos datos biométricos, categoría sensible bajo la propia ley).
- Nóminas, habilitaciones y certificados de trabajadores en sitio.
- Control de visitas, proveedores y transporte de personal.
- Sistemas compartidos de EHS, calidad o mantenimiento con logs nominados.
- Cámaras y monitoreo de zonas de acceso público —hipótesis que la ley asocia a evaluación de impacto cuando el tratamiento es sistemático.
Ahí la mandante suele ser responsable (decide fines y medios del tratamiento en su operación). El contratista suele ser encargado. Y cuando el contratista empieza a usar esos datos para finalidades propias —analytics comerciales, entrenamiento de modelos, reventa de insights—, deja de ser solo encargado y puede pasar a ser responsable adicional, con otra capa de riesgo.
Eso convierte la debida diligencia de contratistas en un problema de Continuous Due Diligence:
- ¿Qué contratistas tratan datos personales por cuenta de la mandante, y de qué categorías?
- ¿Existe contrato de encarguía alineado al artículo 15 bis, no solo un NDA?
- ¿Está prohibida o regulada la subdelegación?
- ¿Hay plazos y canales para notificar vulneraciones de seguridad?
- ¿Se audita de verdad, o solo se archiva una declaración anual?
- ¿Al término del contrato hay evidencia de devolución o eliminación?
Sin esas respuestas, la postergación eventual del calendario no reduce el riesgo: solo lo aplaza con la misma deuda operativa.
Qué deberían hacer las empresas
Recomendaciones prácticas para mandantes, sin esperar a que el Boletín 18.623-07 cierre su trámite:
- Asumir el 1 de diciembre de 2026 como fecha de trabajo hasta que una reforma publicada diga otra cosa. Planificar con dos escenarios (2026 / 2027) no es lo mismo que pausar.
- Inventariar encargados y tratamientos en la cadena: quién recolecta, almacena, comunica o utiliza datos de trabajadores, visitas, proveedores o comunidades, y con qué sistemas.
- Clasificar por riesgo: volumen, datos sensibles (salud, biometría), acceso a zonas públicas, transferencias internacionales, criticidad operacional.
- Actualizar contratos con anexos de encarguía que cubran objeto, duración, finalidades, categorías, instrucciones, confidencialidad, seguridad, subcontratación, asistencia en derechos del titular, notificación de incidentes, auditoría y destino de los datos al cierre.
- Cerrar la cascada: exigir autorización previa para sub-encargados y visibilidad de la cadena tecnológica real (incluido SaaS en el extranjero).
- Ensayar el flujo de brecha: quién avisa a quién, en qué plazo, qué evidencia se conserva. El artículo 15 bis obliga al encargado a reportar al responsable; la mandante necesita un canal que no dependa de un correo personal.
- Integrar datos personales al monitoreo continuo de terceros, junto con señales laborales, previsionales, financieras y reputacionales. La carpeta de onboarding no alcanza cuando el contratista rota sistemas, subcontrata o cambia de controlador societario.
- No apostar a la “marcha blanca” de amonestación. El proyecto propone ampliar esa facultad a todos los obligados y quitar el privilegio exclusivo de las empresas de menor tamaño. Aunque se apruebe, amonestación no es exención de deberes ni de evidencia.
La perspectiva de Continuous Due Diligence
El modelo tradicional de compliance de datos —política publicada, capacitación anual, checklist de proveedores al firmar— asume que el riesgo es documental y estático. En una cadena de contratistas, el riesgo es dinámico: cambia con cada nuevo sistema de acceso, cada subcontratista de seguridad, cada integración SaaS y cada incidente que nadie reporta a tiempo.
Continuous Due Diligence, en este contexto, no significa “más PDFs de privacidad”. Significa mantener viva la información que permite demostrar gobierno del tratamiento: mapa de encargados, vigencia y calidad de contratos, señales de subdelegación no autorizada, capacidad de respuesta a brechas y trazabilidad de quién toca qué dato en faena.
La incertidumbre legislativa sobre 2026 o 2027 no pausa esa necesidad. Solo cambia cuánto margen queda para construir evidencia antes de que la Agencia —cuando exista y fiscalice— pida registros, no intenciones.
Conclusión
La Ley 21.719 ya tiene fecha legal: 1 de diciembre de 2026. El Boletín 18.623-07 puede moverla a 2027, pero todavía es un proyecto en el Senado. Apostar la preparación a un trámite abierto es confundir deseo con norma.
Para la mandante, el núcleo del riesgo no está solo en su aviso de privacidad. Está en la cadena: contratistas que ya operan como encargados del tratamiento, a menudo sin contrato suficiente, sin control de subdelegación y sin canal de incidentes.
Cuando llegue el día uno —en 2026 o en 2027—, la pregunta de la autoridad y del titular no será si leíste el mensaje presidencial. Será si puedes demostrar quién trató los datos, bajo qué instrucciones y con qué controles. Esa respuesta no se improvisa.
Fuentes
- Ley Chile / BCN, Ley N° 21.719 (vigencia diferida 01-DIC-2026): leychile.cl
- Senado de Chile, tramitación Boletín N° 18.623-07 (ingreso 01-09-2026, en tramitación): tramitacion.senado.cl
- Mensaje N° 110-374 (31 de agosto de 2026), proyecto que modifica la Ley N° 21.719: documento oficial Senado
- Ley N° 21.719, artículo 15 bis (tratamiento a través de tercero mandatario o encargado) y definiciones de responsable / tercero mandatario o encargado
- Ley N° 21.806 (modificaciones al régimen transitorio de designación del Consejo Directivo de la Agencia)
- Diario Financiero (01-09-2026), cobertura del ingreso del proyecto de postergación (corroboración de prensa)