Recursos y normas · Ley 21.719 y Ley 21.663 · Aventia
Ley 21.719 · vigencia 1 dic 2026 — la ventana para implementar se acorta cada semana.
Recursos · Normas

Las dos leyes que le exigen
cumplir y demostrarlo.

Un resumen claro de la Ley 21.719 (protección de datos) y la Ley 21.663 (ciberseguridad): qué exigen, qué plazos manejan y cuánto arriesga quien no cumple. Sin letra chica.

Normas

Las dos leyes, lado a lado

Ley N° 21.719

Protección de datos personales

Reescribe la ley de 1999 y alinea a Chile con estándares tipo GDPR. Crea la Agencia de Protección de Datos y exige responsabilidad proactiva: no basta tener políticas, hay que demostrar el cumplimiento con evidencia.

  • Vigencia plena: 1 de diciembre de 2026
  • Derechos del titular (ARCO+BP): 30 días corridos
  • Bloqueo temporal: 2 días hábiles
  • Notificación de brechas: sin dilación indebida
  • Multas hasta 20.000 UTM (gravísimas)
Ley N° 21.663

Ley Marco de Ciberseguridad

Crea la Agencia Nacional de Ciberseguridad (ANCI) y el CSIRT Nacional. Aplica a los servicios esenciales —salud, financiero, telecom— y refuerza deberes para los Operadores de Importancia Vital (OIV).

  • Deber de reportar: vigente desde mar-2025
  • Alerta temprana: ≤ 3 horas
  • Actualización: ≤ 72 h (24 h si OIV)
  • Informe final: ≤ 15 días corridos
  • Multas graves hasta 10.000 / 20.000 UTM (no-OIV / OIV)
Hoja de ruta

De cero a auditable en 90 días

1

Días 1–30 · Diagnóstico e inventario

Identificar tratamientos, levantar el RAT y asignar la base legal de cada flujo. Diagnóstico de brechas.

2

Días 31–60 · Riesgo y terceros

Clasificar por riesgo, activar controles y firmar los acuerdos de tratamiento (DPA) con encargados.

3

Días 61–90 · Canales y simulacro

Publicar políticas, habilitar el portal del titular y ensayar el protocolo de brechas de punta a punta.

4

Continuo · Evidencia

Panel de cumplimiento y paquete de evidencia siempre listo para la fiscalización.

Glosario

Los términos que va a escuchar

RAT — Registro de Actividades de Tratamiento

El inventario de todos los flujos de datos de la organización. Es lo primero que pide la Agencia en una fiscalización.

ARCO+BP — Derechos del titular

Acceso, Rectificación, Cancelación, Oposición, más Bloqueo y Portabilidad. Son personales, intransferibles e irrenunciables; se responden en 30 días corridos.

EIPD — Evaluación de Impacto

Análisis obligatorio antes de iniciar tratamientos de alto riesgo (datos sensibles masivos, perfilamiento, videovigilancia).

DPO — Delegado de Protección de Datos

Responsable del cumplimiento en datos. Su designación formal es una circunstancia atenuante ante la Agencia.

OIV — Operador de Importancia Vital

Subconjunto de servicios esenciales calificado por la ANCI, con deberes reforzados de ciberseguridad (SGSI, continuidad, certificación).

ANCI y CSIRT

La Agencia Nacional de Ciberseguridad y el equipo nacional de respuesta a incidentes, ante quienes se reportan las brechas de la Ley 21.663.

¿Paciente o titular?

La ley protege a "titulares de datos". En salud se les llama "pacientes"; en el resto de las industrias, "titulares". La plataforma ajusta el término según su rubro.

La plataforma por dentro

Así se ve trabajar en Aventia

Capturas reales de los módulos. (Espacio reservado para los mockups en preparación.)

Panel de cumplimiento
Panel de cumplimiento · M5
Reloj de reporte de incidentes 3h/72h
Reloj de incidentes · 3h/72h
Portal del titular
Portal del titular · RUT + OTP

¿Le queda una duda sobre la ley?

En la demo resolvemos su caso concreto y le mostramos cómo lo cubre la plataforma.