Artículo
4 min read
Ley 21.719: qué implica para tu SIRH en Chile
RRHH & gestión de personal
Legal & compliance

Autor
Mayteck Arenas
Última actualización
02 octubre, 2026

Table of Contents
¿Qué es la Ley 21.719 y por qué existe?
Los seis derechos que la ley le da a cada colaborador
Reglas y mecanismos clave de la ley
Cómo aplicar la ley en la gestión de RRHH
Errores comunes y sus riesgos
Qué cambia en 2026
Cómo Deel HR ayuda a cumplir la normativa sin fricción
Puntos clave
La Ley 21.719 crea la Agencia de Protección de Datos Personales (APDP), con facultades para investigar de oficio, fiscalizar, sancionar y suspender el tratamiento de datos.
Un SIRH mal configurado o sin controles adecuados puede exponer a la empresa a sanciones severas bajo la nueva normativa.
Contar con un sistema de RRHH en cumplimiento legal, como Deel HR, reduce significativamente el riesgo legal y operativo.
Durante 27 años, la Ley 19.628 fue la única referencia chilena en protección de datos personales: una norma redactada en 1999, antes de que existiera el concepto moderno de sistema de información de RRHH, y sin ningún organismo dedicado a fiscalizarla. La Ley 21.719 cierra esa brecha. Moderniza por completo el marco legal, lo acerca a estándares como el RGPD europeo y crea la Agencia de Protección de Datos Personales (APDP).
Para los equipos de RRHH el cambio es inmediato: el sistema de información de recursos humanos (SIRH) que usa tu empresa hoy concentra en un solo lugar datos de nómina y contratos. También incluye evaluaciones de desempeño y, en muchos casos, información de salud de cada colaborador. Es justo el tipo de información que la nueva ley define como sensible y sujeta a mayor exigencia. Adaptar ese sistema antes de que la APDP empiece a fiscalizar ya no es una conversación legal aislada: es una decisión que toca directamente cómo RRHH opera todos los días.
¿Qué es la Ley 21.719 y por qué existe?
La Ley 21.719 nace para resolver un problema muy concreto: Chile llevaba más de dos décadas sin un organismo capaz de hacer cumplir su propia legislación de datos personales. Bajo la antigua Ley 19.628, una empresa podía tratar información de forma negligente sin que existiera una autoridad con poder real para investigar o sancionar esa conducta. La única vía de reclamo era que la persona afectada demandara directamente en tribunales, un proceso lento, costoso y, en la práctica, poco disuasivo.
La nueva ley cambia esa ecuación de raíz: crea la APDP, un organismo autónomo con facultad para fiscalizar sin que medie denuncia, exigir información a cualquier empresa y aplicar sanciones de forma directa. En paralelo, amplía y precisa los derechos de las personas sobre su propia información, acercando a Chile a estándares como el RGPD europeo. Para un sistema de información de RRHH (SIRH), esto se traduce en una exigencia puntual: cada dato que el sistema almacena debe tener una base legal identificable, un responsable claro dentro de la organización y un mecanismo real para que el colaborador ejerza sus derechos sobre esa información.
Se aplica a cualquier empresa, pública o privada, que trate datos personales de personas en Chile, sin importar dónde esté domiciliada la empresa.
Incluye explícitamente los datos gestionados por sistemas de RRHH y nómina, con las mismas exigencias que cualquier otro tratamiento de datos personales.
La APDP puede iniciar investigaciones de oficio, sin necesidad de una denuncia previa, y exigir a la empresa que acredite el cumplimiento legal en cualquier momento.
Aplica tanto a datos de colaboradores activos como a datos de candidatos y ex empleados, mientras la empresa los conserve.
Continuous Compliance™
Mantente en regla siempre

Los seis derechos que la ley le da a cada colaborador
Más allá de las sanciones, la Ley 21.719 amplía lo que en Chile se conocía como "derechos ARCO" de cuatro a seis conceptos: acceso, rectificación, cancelación, oposición, portabilidad y bloqueo. En la práctica, cualquier colaborador, candidato o exempleado puede pedirle a tu empresa que le muestre qué datos tiene sobre él. Además, puede pedir que se corrija o elimine un dato erróneo, o que se detenga algún uso específico de sus datos. También puede pedir que se le entregue su información en un formato específico, o que se bloquee temporalmente su tratamiento mientras se resuelve un reclamo.
La empresa responsable del SIRH tiene un plazo de 30 días corridos para pronunciarse sobre cada solicitud, prorrogable una sola vez por otros 30 días cuando la complejidad del caso lo justifique. Un SIRH que no puede localizar, exportar o eliminar los datos de una persona específica con rapidez, sin intervención manual extensa, convierte cada una de estas solicitudes en un riesgo de incumplimiento.
La ley también amplía las bases legales sobre las que una empresa puede tratar datos personales: ya no basta con pensar únicamente en el consentimiento del titular. Reconoce seis bases de licitud distintas:
El consentimiento
La ejecución de un contrato
El cumplimiento legal
El interés vital del titular
El interés público
El interés legítimo del responsable.
Para RRHH esto es relevante porque gran parte del tratamiento de datos de un colaborador no depende del consentimiento, sino de la ejecución del contrato de trabajo o de una obligación legal.
Documentar correctamente cuál es la base legal de cada tipo de dato que almacena el SIRH es, en la práctica, el primer ejercicio de cumplimiento legal. Es algo que debería hacer cualquier equipo de RRHH.
Reglas y mecanismos clave de la ley
Más allá de los derechos de los titulares, la ley establece obligaciones operativas concretas que las empresas deben incorporar a sus procesos internos. Además, debe focalizarse la proporcionalidad de las sanciones según la gravedad y reincidencia de la infracción:
Notificación de brechas de seguridad "sin dilación indebida" (art. 14 sexies), evaluando la gravedad del incidente y el riesgo para los titulares de los datos personales. La ley no fija un plazo exacto en horas. Aun así, muchas empresas adoptan las 72 horas como estándar operativo interno, por ser un plazo claro y alineado con el RGPD.
Multas escalonadas por nivel de infracción de hasta 5.000 UTM (leves), 10.000 UTM (graves) y 20.000 UTM (gravísimas). Los recargos pueden llegar hasta el 4% de los ingresos anuales de la empresa en infracciones gravísimas reincidentes.
Facultad de la APDP para suspender el tratamiento de datos mientras dure una investigación, y hasta por 30 días, prorrogables, en infracciones gravísimas reiteradas dentro de 24 meses.
Registro de actividades de tratamiento (art. 14 ter) para cada tipo de dato que maneja el SIRH, qué información se trata, con qué finalidad, bajo qué base de licitud, por cuánto tiempo se conserva y quién tiene acceso a ella. Sin este registro actualizado, una empresa no tiene cómo demostrarle a la APDP que su tratamiento de datos es legítimo.
Transferencias internacionales de datos solo están permitidas hacia países con un nivel de protección adecuado o cuando existen garantías específicas. Esto afecta directamente a cualquier empresa que use un SIRH alojado fuera de Chile o que comparta datos de nómina con un proveedor de servicios en el extranjero.
Recargo adicional del 50% sobre la multa si la empresa no subsana la infracción dentro de 60 días.
Ninguna de estas reglas es opcional ni se aplica de forma aislada: la APDP puede revisar el cumplimiento legal de todas ellas a la vez durante una misma fiscalización.
Cómo aplicar la ley en la gestión de RRHH
Adaptar el SIRH a la Ley 21.719 no significa solo actualizar un documento legal: implica revisar procesos, permisos de acceso y protocolos de respuesta a incidentes dentro del propio sistema de RRHH. También implica dejar cada decisión documentada para el día en que la APDP pida acreditarla.
Auditar qué datos personales almacena hoy el SIRH, con qué base legal se tratan y si esa base está documentada en el registro de actividades de tratamiento.
Definir y documentar un protocolo interno de notificación de brechas, usando un plazo operativo claro, como 72 horas, aunque la ley exija solo "sin dilación indebida".
Montar un flujo interno para responder solicitudes de acceso, rectificación, cancelación, oposición, portabilidad y bloqueo dentro del plazo legal de 30 días corridos, idealmente sin depender de una búsqueda manual en distintos sistemas.
Restringir el acceso a datos sensibles según el rol dentro de RRHH, y dejar registro de quién accedió a qué información y cuándo.
Revisar si el SIRH o alguno de sus proveedores almacena o procesa datos fuera de Chile, y confirmar que esa transferencia cuenta con las garantías que exige la ley.
Establecer contratos y acuerdos de tratamiento de datos con todos los proveedores del SIRH, incluidos los que operan fuera del país.
Capacitar al equipo de RRHH en las nuevas obligaciones de la Ley 21.719, apoyándose en criterios claros para elegir o auditar el mejor sistema de gestión de RRHH disponible para la empresa.
Completar esta lista no es un proyecto de una sola vez. Es un proceso que debe revisarse cada vez que el SIRH cambia de proveedor, agrega un módulo o empieza a operar en un país nuevo.

Guía
¿Es tu primera vez implementando un software de RRHH?
Errores comunes y sus riesgos
Estos son los errores más frecuentes al gestionar datos personales de colaboradores, y lo que arriesga una empresa que los comete:
| Error | Impacto | Riesgo |
|---|---|---|
| No notificar una brecha de seguridad sin dilación indebida | Pérdida de confianza y exposición legal | Multa de hasta 20.000 UTM (infracción gravísima) |
| Dar acceso amplio a datos sensibles sin restricción por rol | Mayor superficie de exposición ante filtraciones | Investigación de oficio de la APDP |
| No mantener registro de actividades de tratamiento | Dificultad para demostrar cumplimiento legal | Sanciones agravadas por reincidencia |
| Usar un SIRH sin controles de seguridad adecuados | Riesgo de filtración de datos de colaboradores | Suspensión del tratamiento de datos |
Más allá de la multa administrativa, que en infracciones gravísimas reincidentes puede llegar hasta el 4% de los ingresos anuales de la empresa. Estos errores exponen a la organización a daño reputacional frente a colaboradores y candidatos. También implican posibles litigios laborales derivados del mal manejo de datos personales, y mayor escrutinio regulatorio en futuras fiscalizaciones.
Un caso real: cuando el SIRH ya no da abasto
El desafío de centralizar datos de forma segura bajo leyes de privacidad estrictas no es exclusivo de Chile: The Landbanking Group, una empresa de NatureFinTech, tenía los datos personales de sus empleados y documentos confidenciales dispersos en tres plataformas de RRHH diferentes. El equipo intentaba consolidar esta información utilizando hojas de cálculo, un enfoque que no era lo suficientemente seguro ni cumplía con normativas estrictas de protección de datos como el RGPD.
Tras evaluar varias opciones, la empresa centralizó todo en Deel: hoy los contratos, los datos bancarios y la información personal de su equipo, en más de 10 países, están en una única plataforma segura, encriptada y fácil de auditar. Es el mismo tipo de dispersión, entre nómina, documentos de contratación y registros de desempeño en sistemas que no se hablan entre sí, que la Ley 21.719 vuelve mucho más riesgosa para cualquier empresa que opere en Chile.
"Necesitábamos un sistema de RRHH que cumpliera con el RGPD para centralizar los datos de los empleados. Después de evaluar varias opciones, Deel destacó por su gran seguridad, características personalizables y soporte dedicado. [...] Tener todo en un solo sistema es increíblemente conveniente. Con Deel, todo es seguro, está protegido y a la vez es fácil de encontrar." Leigh Attwood-Smith, Plataformas y Procesos en The Landbanking Group
Qué cambia en 2026
El calendario de entrada en vigor sigue siendo diciembre de 2026. Sin embargo, hay más de un frente en movimiento que un equipo de RRHH debería tener en el radar antes de fin de año:
Entrada en plena vigencia de la Ley 21.719, programada para el 1 de diciembre de 2026, fecha que, a la fecha de esta guía, sigue siendo la vigente.
Sin embargo, el Ejecutivo ingresó el 1 de septiembre de 2026 un proyecto de ley (Boletín 18.623-07) para postergar esa entrada en vigencia un año, hasta el 1 de diciembre de 2027; a la fecha, el proyecto sigue en primera tramitación en el Senado, sin aprobarse. Mientras no se publique en el Diario Oficial, la fecha vigente sigue siendo diciembre de 2026, así que lo más prudente es seguir preparándose para ese calendario.
El Consejo Directivo de la APDP sigue sin nombrarse, tras un empate en la votación del Senado en mayo de 2026. Esto es un factor de incertidumbre operativa adicional para la entrada en régimen de la Agencia.
Mayor exigencia esperada en la documentación de bases de licitud y en el registro de actividades de tratamiento para el manejo de datos de RRHH.
Foco regulatorio inicial en sectores con alto volumen de datos sensibles, incluido el ámbito laboral, un factor más a considerar para empresas chilenas que planean expandirse a nuevos mercados y necesitan procesos de datos que resistan el escrutinio de más de un regulador.
Ninguno de estos frentes cambia la obligación de fondo: mientras el SIRH no esté listo, cada día que pasa es un día de exposición.
Cómo Deel HR ayuda a cumplir la normativa sin fricción
Adaptar el SIRH a tiempo no solo evita sanciones. También fortalece la confianza de los colaboradores y posiciona a la empresa como un empleador responsable frente a un estándar legal que recién empieza a fiscalizarse en Chile. Sin un proceso claro, sin embargo, los equipos de RRHH suelen enfrentar:
Datos de colaboradores dispersos en hojas de cálculo y sistemas sin controles de acceso por rol.
Falta de trazabilidad ante una eventual brecha de seguridad o una solicitud de acceso, rectificación o cancelación.
Procesos manuales que dificultan responder con la rapidez que exige la ley, especialmente para empresas que también gestionan la contratación de talento internacional desde Chile y necesitan un mismo estándar de seguridad en todos los países donde operan.
Con Deel HR:
Se centralizan los datos de tu equipo en un solo sistema con controles de acceso por rol.
Se generan registros de actividad y trazabilidad que facilitan el cumplimiento legal ante la APDP, incluido el registro de actividades de tratamiento que exige la ley.
Se cuenta con infraestructura de seguridad diseñada para cumplir normativas locales e internacionales de protección de datos, incluidas las reglas sobre transferencias internacionales.
Descubre cómo Deel HR protege los datos de tu equipo cumpliendo con la Ley 21.719 y otras normativas locales de protección de datos. Agenda una demo hoy.
Este artículo tiene fines informativos generales y no constituye asesoría legal. El marco regulatorio de la Ley 21.719 sigue en desarrollo. Cada empresa debe evaluar su situación con asesoría legal local antes de tomar decisiones de cumplimiento legal.
Demo en vivo
Obtén una demostración en vivo de la plataforma Deel

FAQs
¿Qué es la Ley 21.719 y a quién aplica?
Es la nueva normativa chilena de protección de datos personales, que crea la Agencia de Protección de Datos Personales (APDP) y moderniza la legislación anterior alineándola con estándares como el RGPD. Aplica a cualquier empresa, pública o privada, que trate datos personales de personas en Chile, incluidos los datos de colaboradores, candidatos y ex empleados gestionados por sistemas de RRHH.
¿Qué derechos tiene un colaborador sobre sus datos personales?
Seis: acceso, rectificación, cancelación, oposición, portabilidad y bloqueo. La empresa responsable debe pronunciarse dentro de 30 días corridos desde la solicitud, prorrogables una sola vez por otros 30 días en casos complejos.
¿Cuánto tiempo tengo para notificar una brecha de seguridad bajo la Ley 21.719?
La ley no fija un plazo exacto en horas: exige notificar "sin dilación indebida" a la APDP y a los titulares afectados, según la gravedad del incidente. La cifra de 72 horas que suele citarse corresponde a la Ley 21.663 de ciberseguridad, que aplica solo a operadores de infraestructura crítica, aunque muchas empresas la usan como buena práctica interna.
¿Cuáles son las multas de la Ley 21.719?
Van de 5.000 UTM (infracciones leves) a 20.000 UTM (gravísimas). En caso de reincidencia, una infracción grave puede escalar hasta 30.000 UTM o el 2% de los ingresos anuales de la empresa. Una gravísima puede llegar hasta 60.000 UTM o el 4% de los ingresos anuales, lo que sea mayor en cada caso. Además, se aplica un recargo del 50% si la empresa no subsana la infracción dentro de 60 días.
¿Cuándo entra en vigencia plena la Ley 21.719?
La fecha vigente hoy es el 1 de diciembre de 2026. Sin embargo, hay un proyecto de ley en trámite en el Senado (Boletín 18.623-07, ingresado en septiembre de 2026) que busca postergarla un año, hasta el 1 de diciembre de 2027; mientras no se apruebe y publique, las empresas deben seguir preparándose para la fecha original.
¿Cómo ayuda un SIRH como Deel HR a cumplir con la Ley 21.719?
Deel HR centraliza los datos de tu equipo en un solo sistema con controles de acceso por rol. También genera registros de actividad y trazabilidad que facilitan el cumplimiento legal ante la APDP, incluido el registro de actividades de tratamiento. Además, cuenta con infraestructura de seguridad diseñada para cumplir normativas locales e internacionales de protección de datos.

Mayteck es una profesional y yoguini, apasionada por el equilibrio entre el trabajo y la vida personal, así como por el desarrollo personal. Es una líder creativa en comunicaciones y marketing con más de una década de experiencia. Mayteck es Content Manager en Deel, y con su pasión por contar historias aporta nuevas perspectivas sobre las oportunidades para trabajadores y empresas.












