Imagen del artículo: Ley 21.719 e IA: checklist técnico para empresas
#Ley 21.719 e inteligencia artificial #software para cumplir Ley 21.719 #adaptar sistemas a Ley 21.719 #protección de datos en agentes IA

La Ley 21.719 moderniza la protección de datos personales en Chile y entra en vigencia el 1 de diciembre de 2026. Si un sistema de IA identifica personas, analiza solicitudes, consulta historiales o utiliza documentos con datos personales, su tratamiento debe incorporarse al programa de cumplimiento. La adaptación técnica requiere inventario, finalidad, permisos, derechos, seguridad, contratos y evidencia.

Este artículo ofrece un checklist técnico sobre Ley 21.719 e inteligencia artificial. No constituye asesoría legal. La base jurídica, las cláusulas y la interpretación deben revisarse con especialistas.

¿La Ley 21.719 regula directamente la IA?

No es una ley general de inteligencia artificial. Modifica la Ley 19.628, regula protección y tratamiento de datos y crea la Agencia de Protección de Datos Personales. Sin embargo, se aplica cuando un sistema de IA trata datos personales dentro de su ámbito.

La pregunta correcta no es “¿usa IA?”, sino:

  • ¿Qué datos trata?
  • ¿Para qué finalidad?
  • ¿Quién decide fines y medios?
  • ¿Qué proveedores intervienen?
  • ¿Qué decisiones o perfiles produce?
  • ¿Qué derechos pueden ejercer las personas?

Principales cambios relevantes

La Biblioteca del Congreso Nacional resume que la normativa reconoce derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. También fortalece reglas para datos sensibles y de niños, niñas y adolescentes, crea una autoridad fiscalizadora y establece infracciones leves, graves y gravísimas.

Las multas pueden alcanzar 5.000 UTM para infracciones leves, 10.000 UTM para graves y 20.000 UTM para gravísimas. Para grandes empresas, bajo condiciones previstas por la ley, pueden aplicarse porcentajes de ingresos. Estas cifras justifican prepararse, pero el objetivo principal debe ser proteger a las personas y construir procesos confiables.

Checklist técnico de preparación

1. Inventario de tratamientos

Registra cada sistema, finalidad, categorías de datos, titulares, fuente, destinatarios, ubicación, retención y responsable interno.

Incluye herramientas de IA gratuitas o contratadas directamente por áreas. El “shadow AI” puede estar procesando información sin evaluación.

Evidencia: inventario versionado y dueño por tratamiento.

2. Definición de finalidad y base de licitud

Documenta para qué se recopila y utiliza cada dato. No reutilices automáticamente información para entrenar, perfilar o generar recomendaciones si esa finalidad no fue evaluada.

Separa finalidad operacional, analítica, soporte y mejora. Configura los sistemas para impedir usos incompatibles.

Evidencia: matriz de finalidad, base y sistema.

3. Minimización

El agente debe recibir solo los campos necesarios. Si una tarea necesita estado de pedido, quizá no necesita fecha de nacimiento ni historial completo.

Aplica enmascaramiento, seudonimización o anonimización cuando corresponda. Elimina secretos y datos sensibles de conjuntos de prueba.

Evidencia: contratos de datos y revisión de campos.

4. Transparencia

Actualiza avisos para explicar tratamiento, finalidad, categorías, destinatarios y derechos. Si una persona interactúa con IA, evalúa cómo informar de manera clara.

Evita textos genéricos que autoricen cualquier uso futuro.

Evidencia: aviso publicado, versión y fecha.

5. Gestión de consentimiento

Cuando el consentimiento sea la base utilizada, registra quién, cuándo, cómo y para qué lo otorgó. Debe ser posible revocarlo y propagar el cambio.

No confundas aceptar términos con consentir cualquier tratamiento.

Evidencia: registro auditable y flujo de revocación.

6. Derechos de los titulares

Construye un flujo para recibir, verificar, responder y ejecutar solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo.

Mapea dónde se encuentra el dato: base operacional, CRM, índice vectorial, respaldo y proveedor. Eliminar un archivo original sin actualizar el índice puede dejar una copia recuperable.

Evidencia: procedimiento, plazos, estados y pruebas.

7. Control de acceso

Implementa identidad, roles, mínimo privilegio y revisión periódica. RAG debe filtrar resultados según usuario.

Revoca accesos al cambiar de cargo y evita cuentas compartidas.

Evidencia: matriz de roles, registros y recertificación.

8. Retención y eliminación

Define plazos por tipo de dato. Configura eliminación en bases, archivos, índices, colas y registros. Documenta límites de respaldos y restauración.

Evidencia: política aplicada y pruebas de eliminación.

9. Seguridad desde el diseño

Incluye cifrado, gestión de secretos, separación de ambientes, parches, respaldo, monitoreo y pruebas. Para IA, agrega controles frente a inyección de prompts, divulgación y exceso de agencia.

Evidencia: arquitectura, evaluación y plan de incidentes.

10. Registro de decisiones y acciones

Conserva evidencia proporcional: usuario, versión, fuente, herramienta y resultado. Evita almacenar datos personales innecesarios en los logs.

Si el agente apoya una decisión relevante, define revisión, explicación y canal de reclamación.

Evidencia: auditoría protegida y consultable.

11. Gestión de encargados y proveedores

Identifica nube, modelo, mensajería, analítica y soporte. Revisa instrucciones, confidencialidad, seguridad, subencargados, transferencias, eliminación e incidentes.

No basta con que el proveedor sea conocido. Importa el servicio y configuración contratados.

Evidencia: contrato, evaluación y registro de proveedores.

12. Transferencias internacionales

Determina dónde se procesan datos y qué mecanismo corresponde. Los servicios globales pueden utilizar varias regiones y subprocesadores.

Evidencia: mapa de transferencias y cláusulas.

13. Evaluación de riesgos

Analiza impacto sobre titulares, sensibilidad, escala, perfilamiento, automatización y consecuencias. Aunque la obligación específica debe validarse jurídicamente, una evaluación documentada ayuda a decidir controles y demuestra diligencia.

Evidencia: evaluación aprobada y plan.

14. Respuesta a incidentes

Define detección, contención, evaluación, notificación, recuperación y aprendizaje. Integra seguridad, privacidad, legal, comunicaciones y proveedor.

Realiza un ejercicio con una fuga simulada desde un agente.

Evidencia: plan, responsables y simulacro.

15. Gobierno y capacitación

Asigna responsables, aprueba casos de uso y capacita a quienes diseñan, compran y utilizan IA. La BCN destaca modelos de prevención y la figura del delegado de protección de datos dentro de ese enfoque; la aplicabilidad concreta debe revisarse según la organización.

Evidencia: política, comité, capacitación y controles.

Orden recomendado hasta diciembre de 2026

  1. Inventariar sistemas y proveedores.
  2. Priorizar tratamientos de mayor riesgo.
  3. Revisar contratos y finalidades.
  4. Implementar derechos y eliminación.
  5. Corregir permisos y registros.
  6. Probar incidentes.
  7. Documentar evidencia.
  8. Capacitar y monitorear.

No esperes a que todos los reglamentos estén publicados para comenzar. Inventario, minimización, roles y seguridad son trabajos necesarios bajo cualquier implementación seria.

Errores comunes

  • Considerar que la ley es solo un cambio en la política web.
  • Ignorar planillas y herramientas contratadas por áreas.
  • Conectar IA a todas las carpetas.
  • No saber qué proveedor conserva prompts.
  • Confundir anonimización con quitar el nombre.
  • Eliminar datos solo de la base principal.
  • Registrar más información de la necesaria.
  • Dejar la revisión para noviembre de 2026.

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

Desde el 1 de diciembre de 2026, de acuerdo con su regla de vigencia diferida y la información de la Biblioteca del Congreso Nacional.

¿La ley prohíbe usar IA con datos personales?

No de forma general. El tratamiento debe cumplir finalidad, licitud, derechos, seguridad y demás obligaciones aplicables. El riesgo depende del caso.

No. Tecnología implementa controles, pero un especialista debe validar bases jurídicas, contratos, avisos y obligaciones.

Solicita un diagnóstico técnico

Syscode puede revisar aplicaciones, integraciones, índices de IA, permisos, registros y proveedores para construir un plan de adecuación. Solicita un diagnóstico técnico de Ley 21.719 e IA y prioriza brechas antes de la entrada en vigencia.

Fuentes consultadas

E

Equipo Syscode

Syscode — Tecnología a medida para empresas que quieren crecer.

Hablemos

Conversemos sobre el proceso, sistema o desafío que necesitas mejorar

Una conversación inicial de 30 minutos, sin compromiso. Revisamos tu caso y te proponemos alternativas concretas de solución.

✓ Reunión de 30 minutos ✓ Sin compromiso ✓ Respuesta durante el próximo día hábil

¿Prefieres el correo? Escríbenos a contacto@syscode.cloud o llámanos al +56 9 7570 8390

Agendar diagnóstico
¿Hablamos por WhatsApp?