ComplianceChile#Chile#Ley 21.719#Compliance

Ley 21.719 en Chile: cómo la IA legal acelera el cumplimiento en estudios jurídicos

La Ley 21.719 moderniza la protección de datos personales en Chile y entra en vigencia en diciembre de 2026. Guía operativa para estudios jurídicos: nuevas obligaciones, registro de tratamientos, evaluaciones de impacto y cómo la IA legal acelera cada etapa del cumplimiento.

Por Equipo Constitucional AIActualizado: 10 min de lectura

La cuenta regresiva ya empezó

La Ley 21.719, publicada en el Diario Oficial en diciembre de 2024, modifica de raíz el régimen chileno de protección de datos personales y reemplaza buena parte de la Ley 19.628 de 1999. El plazo de vacancia legal es de 24 meses, lo que significa que en diciembre de 2026 las nuevas obligaciones serán plenamente exigibles y la Agencia de Protección de Datos Personales podrá fiscalizar y sancionar.

Para los estudios jurídicos chilenos esto tiene una doble cara. Por un lado, son asesores de empresas que deben adaptarse, lo que abre una línea de negocio. Por el otro, son ellos mismos responsables del tratamiento de los datos personales de sus clientes, contrapartes, testigos y postulantes. Y la mayoría no está preparada.

Este artículo se enfoca en la dimensión operativa: qué tiene que hacer un estudio jurídico para cumplir la Ley 21.719 antes de diciembre de 2026 y cómo una plataforma de IA legal como Constitucional AI acelera cada una de esas tareas.

Qué cambia con la Ley 21.719 frente a la Ley 19.628

La Ley 19.628 fue una norma adelantada para su época pero que envejeció mal. La 21.719 corrige sus principales debilidades:

Consentimiento expreso, libre, informado e inequívoco

Bajo la Ley 19.628 bastaba con un consentimiento genérico, muchas veces tácito. La Ley 21.719 exige que el consentimiento sea expreso, libre, informado, específico e inequívoco. La carga de la prueba la lleva el responsable: si no puede demostrar el consentimiento, se presume que no existe. Para datos sensibles, el consentimiento debe ser explícito y escrito.

Régimen detallado de transferencias internacionales

Antes la transferencia internacional apenas se mencionaba. Ahora la Ley 21.719 distingue:

  • Países con nivel adecuado de protección (lista que dictará la Agencia): transferencia libre
  • Países sin nivel adecuado: requieren cláusulas contractuales tipo aprobadas por la Agencia, normas corporativas vinculantes, certificaciones o códigos de conducta
  • Excepciones: consentimiento explícito del titular, ejecución del contrato, interés público

Esto afecta directamente al uso de servicios en la nube cuyos servidores están fuera de Chile.

Sanciones efectivas

La Ley 19.628 prácticamente no se aplicaba porque no había autoridad con capacidad sancionatoria. La 21.719 crea la Agencia de Protección de Datos Personales con facultades reales:

| Infracción | Multa máxima | |---|---| | Leve | 100 UTM | | Grave | 5.000 UTM | | Gravísima | 20.000 UTM o 4% de los ingresos anuales |

A pesos de 2026, una infracción gravísima puede superar los $1.300 millones de pesos. La economía de la inversión en compliance cambia por completo.

Nuevos derechos del titular

A los derechos ARCO clásicos (acceso, rectificación, cancelación, oposición) se suman:

  • Portabilidad: recibir los datos en formato estructurado
  • Bloqueo: suspender el tratamiento mientras se resuelve una disputa
  • Oposición a decisiones automatizadas que produzcan efectos jurídicos significativos

Obligaciones específicas para estudios jurídicos chilenos

Un estudio jurídico es responsable del tratamiento desde la perspectiva de la Ley 21.719. No es un actor neutral: decide qué datos recoge de cada cliente, cómo los almacena y por cuánto tiempo. Las obligaciones operativas concretas son:

1. Registro de actividades de tratamiento

Documento interno con la siguiente información para cada flujo de datos:

  • Identificación del responsable y del delegado (si corresponde)
  • Finalidad del tratamiento
  • Categorías de titulares y de datos
  • Destinatarios (incluidos encargados como hosting, e-mail, CRM)
  • Transferencias internacionales y garantías aplicables
  • Plazos de conservación
  • Descripción general de medidas de seguridad

Para un estudio promedio, hablamos de 15 a 30 actividades documentadas: clientes activos, archivo histórico, postulantes a empleo, contrapartes en litigios, proveedores, marketing, base de Diario Constitucional o de educación continua, entre otras.

2. Evaluación de impacto en protección de datos (EIPD)

Obligatoria antes de iniciar tratamientos de alto riesgo. En un estudio jurídico se activa típicamente para:

  • Implementación de IA en revisión documental
  • Bases de causas penales o de familia (datos sensibles)
  • Sistemas de monitoreo de productividad de abogados
  • Plataformas de e-discovery con grandes volúmenes

3. Designación de delegado de protección de datos (DPO)

No siempre obligatoria. Aplica cuando el estudio:

  • Realiza tratamiento de datos sensibles a gran escala
  • Hace seguimiento sistemático de personas
  • Está dentro de los supuestos que defina el reglamento

Para estudios medianos sin actividades de riesgo, la obligación puede no existir, pero conviene asignar formalmente la responsabilidad a un socio o gerente.

4. Mecanismos para derechos del titular

Canal claro (formulario web, e-mail dedicado), procedimientos internos y plazos de respuesta (regla general: 30 días corridos). Registro auditable de cada solicitud y su respuesta.

5. Notificación de brechas de seguridad

Cuando un incidente de seguridad afecta datos personales, debe notificarse a la Agencia en el plazo que fije el reglamento (la tendencia comparada es 72 horas) y, si el riesgo es alto, también al titular afectado.

6. Contratos con encargados

Todo proveedor que trate datos por cuenta del estudio (hosting, e-mail, plataformas de gestión, contadores externos, IA legal) requiere un contrato de encargo con cláusulas mínimas: finalidad, instrucciones, confidencialidad, medidas de seguridad, devolución o destrucción al término.

Cómo la IA legal apoya cada obligación

Aquí está el punto operativo. Cumplir todo lo anterior con planillas Excel y revisión manual es posible pero extremadamente costoso en horas de socio. Una plataforma de IA legal entrenada en derecho chileno apoya cinco frentes críticos.

Identificar cláusulas faltantes en contratos de servicios

Casi todos los contratos vigentes del estudio (con clientes, con proveedores, con empleados) fueron redactados bajo el régimen de la Ley 19.628. Bajo la 21.719 requieren actualización. Subir cada contrato a la IA permite detectar en minutos:

  • Ausencia de cláusula específica de tratamiento de datos
  • Consentimientos genéricos que ya no cumplen el estándar
  • Falta de mención al rol (responsable o encargado)
  • Plazos de conservación no establecidos
  • Subencargos no autorizados

Un estudio con 200 contratos vigentes puede auditarlos en una semana en lugar de tres meses.

Detectar transferencias internacionales no documentadas

Cuando una empresa cliente envía a su estudio un listado de proveedores tecnológicos, la IA puede identificar cuáles implican transferencia internacional (servidores fuera de Chile), qué tipo de garantía requieren según la 21.719 y qué cláusula falta en el contrato actual. Lo mismo aplica a los propios proveedores del estudio: ¿el e-mail corporativo está en servidores de EE.UU.? ¿el sistema de gestión almacena en la UE?

Redactar consentimientos informados conformes a la ley

La Ley 21.719 exige que el consentimiento sea informado: el titular debe entender qué datos se tratan, para qué, por cuánto tiempo, a quién se transfieren. La IA puede generar borradores específicos por finalidad (newsletter, postulación a empleo, ejercicio de causa, registro a webinar) en lenguaje claro y conforme a los criterios chilenos, listos para revisión por el socio responsable.

Mapear los flujos de datos personales

Para construir el registro de actividades de tratamiento, lo más útil no es una plantilla en blanco sino una IA que pregunte por área y deduzca qué tratamientos existen. Subiendo procedimientos internos, organigramas y contratos tipo, la IA puede proponer un primer borrador del registro que el equipo solo necesita validar y completar.

Apoyar evaluaciones de impacto

Para una EIPD, la IA puede:

  • Identificar los datos sensibles involucrados
  • Listar riesgos típicos del tipo de tratamiento
  • Sugerir medidas de mitigación habituales en la práctica chilena
  • Comparar contra evaluaciones de impacto publicadas en otras jurisdicciones

El abogado mantiene el control sobre la valoración final del riesgo y la decisión de mitigación.

La Agencia de Protección de Datos Personales: qué se sabe y qué falta

La Ley 21.719 crea la Agencia de Protección de Datos Personales como órgano descentralizado con personalidad jurídica propia. Sus funciones principales son:

  • Fiscalización y sanción
  • Resolución de reclamos de titulares
  • Dictar instrucciones, reglamentos y certificaciones
  • Aprobar cláusulas contractuales tipo para transferencias internacionales
  • Llevar el registro nacional de DPO
  • Cooperación con autoridades extranjeras

Durante 2026 se espera la publicación de los reglamentos operativos: lista de países con nivel adecuado de protección, cláusulas contractuales tipo, procedimiento de notificación de brechas y umbrales para designación obligatoria de DPO. Diario Constitucional y el Diario Oficial son las fuentes oficiales para seguir el desarrollo.

Plan de adaptación en 5 pasos para un estudio jurídico

Una ruta práctica para llegar a diciembre de 2026 en cumplimiento:

  1. Diagnóstico inicial (mes 1): Inventario de tratamientos. Identificación de tratamientos de alto riesgo. Lista de proveedores con acceso a datos. Apoyo con IA para procesar contratos existentes.
  2. Actualización contractual (meses 2 y 3): Revisión y actualización de contratos con clientes, proveedores, empleados. Aquí la IA legal entrega el mayor ahorro de tiempo.
  3. Políticas y procedimientos (meses 4 y 5): Política de privacidad, procedimiento de derechos del titular, procedimiento de gestión de brechas, política interna de seguridad de la información.
  4. Capacitación e infraestructura (meses 6 a 9): Formación obligatoria del equipo. Implementación de medidas técnicas (cifrado, control de acceso, registros de auditoría).
  5. Auditoría final y ajustes (meses 10 a 12): Revisión integral, prueba de procedimientos de derechos del titular, simulacro de brecha, ajustes finales antes de diciembre 2026.

Para un estudio mediano, hacer este plan a mano implica del orden de 800 a 1.200 horas de trabajo. Con apoyo de IA legal, baja a 250 a 400 horas, concentradas en la revisión profesional, no en la lectura mecánica.

Conclusión: la IA legal no reemplaza al DPO, lo potencia

La Ley 21.719 no es una norma técnica para especialistas: es una norma que cambia el modo en que todos los abogados chilenos gestionan información de clientes. El cumplimiento es ineludible y el plazo es real.

La buena noticia es que las herramientas para cumplir existen, son accesibles y están en español formal latinoamericano, entrenadas en derecho chileno. La suscripción a Constitucional AI cuesta $29.750 CLP al mes e incluye los créditos suficientes para que un estudio promedio audite contratos, redacte consentimientos, mapee flujos y prepare evaluaciones de impacto durante todo el período de adaptación.

El abogado sigue siendo responsable. La IA solo acelera la parte del trabajo que no requiere criterio profesional, para que el equipo dedique sus horas a las decisiones que sí lo requieren.


¿Quiere ver cómo se ve una auditoría de cumplimiento Ley 21.719 con IA? Pruebe Constitucional AI con un contrato real de su cartera.

Preguntas frecuentes

¿Qué es la Ley 21.719 y cuándo entra en vigencia en Chile?

La Ley 21.719 fue publicada en el Diario Oficial en diciembre de 2024 y moderniza el régimen chileno de protección de datos personales, reemplazando en gran parte a la Ley 19.628 de 1999. Contempla un plazo de vacancia de 24 meses, por lo que entra plenamente en vigencia en diciembre de 2026. Durante ese período se constituye la Agencia de Protección de Datos Personales y se dictan los reglamentos complementarios.

¿Un estudio jurídico chileno está obligado a cumplir la Ley 21.719?

Sí. Todo estudio jurídico que trate datos personales de clientes, contrapartes, testigos o postulantes a empleo es responsable del tratamiento bajo la Ley 21.719. Esto incluye desde un abogado independiente con carpeta de causas en su computador hasta un estudio grande con CRM, ERP y sistema documental en la nube. Las obligaciones varían según el volumen y la sensibilidad de los datos, pero ningún despacho queda fuera del régimen.

¿Cómo apoya una plataforma de IA legal el cumplimiento de la Ley 21.719?

Una IA legal entrenada en derecho chileno permite identificar cláusulas faltantes de tratamiento de datos en contratos de servicios, detectar transferencias internacionales no documentadas, redactar consentimientos informados conforme a los principios de licitud y finalidad y mapear los flujos de datos personales que circulan dentro del estudio. Esto reduce semanas de trabajo manual de compliance a horas de revisión asistida.

¿Toda transferencia internacional de datos requiere autorización de la Agencia?

No toda. La Ley 21.719 distingue entre países con nivel adecuado de protección (que pueden recibir datos sin garantías adicionales), países sin nivel adecuado (donde se exigen cláusulas contractuales tipo, normas corporativas vinculantes u otros mecanismos) y supuestos excepcionales (consentimiento explícito, ejecución de contrato, interés público). La Agencia de Protección de Datos Personales dictará el listado de países con nivel adecuado y aprobará los mecanismos de transferencia.

¿Qué es el registro de actividades de tratamiento y debe llevarlo mi estudio?

Es un documento interno donde el responsable describe cada actividad de tratamiento: finalidad, categorías de datos y titulares, destinatarios, transferencias internacionales, plazos de conservación y medidas de seguridad. La Ley 21.719 lo exige como herramienta de accountability. La mayoría de los estudios jurídicos chilenos deberá llevarlo, salvo despachos muy pequeños sin tratamientos de riesgo. La Agencia podrá pedirlo en cualquier fiscalización.

Fuentes y metodología

Análisis basado en fuentes oficiales de jurisprudencia y legislación, entre ellas Ley Chile — Biblioteca del Congreso Nacional y el Poder Judicial de Chile. Redactado por Equipo Constitucional AI.