Saltar al contenido
OWL PrivacySolicitar demo

Ley 21.719 · Chile

Tu modelo de prevención de infracciones

Cumple la Ley 21.719 antes del 1 de diciembre de 2026

El entregable voluntario que reconoce el artículo 49, y la forma de demostrar el deber de prevenir que sí es obligatorio. RAT, riesgo y plan de acción sobre un motor determinístico y versionado: la inteligencia artificial propone, las reglas calculan, un consultor valida.

Entra en vigencia
· faltan 86 días
Multa máxima (Art. 35 c))
Hasta 20.000 UTM
  1. Evidencia
  2. RAT
  3. Riesgo
  4. Plan

La ley rige desde el

El 1 de diciembre de 2026 no aparece en la ley: es el resultado de la regla del artículo primero transitorio sobre la fecha de publicación en el Diario Oficial. La fecha la fija el §6.1 del master prompt y aquí se transcribe; la regla que la produce se cita al lado.

«entrarán en vigencia el día primero del mes vigésimo cuarto posterior a la publicación de esta ley en el Diario Oficial.»
Ley 21.719, Artículo primero transitorio

Sanciones

La ley gradúa las infracciones en leves, graves y gravísimas, y les asocia un tope de multa. Los montos son los que dice el artículo 35, sin interpretación:

  • Infracciones leves

    Ley 21.719, Art. 35 a)

    hasta 5.000 UTM

  • Infracciones graves

    Ley 21.719, Art. 35 b)

    hasta 10.000 UTM

  • Infracciones gravísimas

    Ley 21.719, Art. 35 c)

    hasta 20.000 UTM

Un tope no es una multa esperada: el artículo 37 manda considerar circunstancias del caso para determinar el monto. Esta página no estima sanciones.

Fiscaliza la Agencia de Protección de Datos Personales, creada por el Art. 30 de la misma ley.

Cuatro pasos, y una frontera que no se cruza

Declara una vez → La IA propone → Las reglas calculan → OWL valida

  1. Declara una vez

    La empresa responde su contexto y sube lo que ya tiene. Ningún dato se pide dos veces: las áreas, los sistemas y los terceros se reutilizan en todo el expediente.

  2. La IA propone

    El modelo clasifica documentos y extrae hechos con su locator, su versión de prompt y su versión de esquema. Nunca asigna un porcentaje ni un nivel de riesgo.

  3. Las reglas calculan

    Motores determinísticos y versionados resuelven aplicabilidad, brecha, madurez y riesgo residual. El mismo dato da el mismo resultado, hoy y dentro de un año.

  4. OWL valida

    Nada se emite sin revisión humana. Lo que el modelo propone queda pendiente hasta que un consultor lo acepta, lo edita o lo descarta, y la decisión queda firmada.

Lo que te llevas tiene nombre en la ley

No es «un informe de cumplimiento». Es el modelo de prevención de infracciones del artículo 49: el equivalente al SGSI que pide ISO 27001, con sus elementos fijados por la ley y certificable ante la Agencia.

Artículo 48

«deberán adoptar acciones destinadas a prevenir la comisión de las infracciones establecidas en los artículos 34 bis, 34 ter y 34 quáter.»

Prevenir es obligatorio para todo responsable de datos.

Artículo 49

«podrán voluntariamente adoptar un modelo de prevención de infracciones consistente en un programa de cumplimiento.»

El modelo no es obligatorio: es la forma que la ley reconoce para demostrar que se cumple el deber del artículo 48. Quien lo adopta elige tener un entregable con nombre, elementos y certificación en vez de una carpeta de documentos sueltos.

Artículo 51

«La Agencia incorporará en el Registro Nacional de Sanciones y Cumplimiento a las entidades que posean una certificación vigente.»

Certifica la Agencia, no OWL ni esta plataforma. Lo que el producto construye es el modelo que se presenta a certificar.

Los elementos que exige el artículo 49, y dónde están

Assessment, RAT automático, Mapa de riesgos, Implementación editable

Assessment
Los 45 controles del catálogo normativo, con su artículo, su evidencia esperada y su estado. Un control sin parametrizar sale como no evaluable, nunca como cumplido.
RAT automático
El registro de actividades se construye desde lo declarado y lo detectado, con deduplicación, completitud y versiones. La ficha del Anexo A es su salida.
Mapa de riesgos
Riesgo inherente, efectividad del control y residual, con sus drivers y la versión de la metodología con que se calculó. Los activadores de DPIA salen del artículo 15 ter.
Implementación editable
Hallazgos y acciones sugeridas que un consultor acepta, edita, reemplaza o descarta. Sólo la versión que firma una persona llega a un informe.

Un resultado que se puede explicar y reproducir

Una persona firma
El producto no autocertifica. Ningún resultado se libera sin que un consultor lo valide, y la validación queda con nombre y fecha.
Trazabilidad completa
Cada hecho guarda de qué documento salió y en qué parte. Cada cálculo guarda con qué versión de reglas se hizo.
Catálogo versionado
Las obligaciones legales viven en un catálogo con versión y fecha. Cambiarlo no reescribe lo ya entregado: se sabe qué reglas regían entonces.
Explicable, no opaco
Todo número dice de dónde sale. Y cuando un dato falta, el sistema lo dice en vez de rellenarlo con un cero.

La industria cambia lo que se te pide

La plataforma reconoce un catálogo cerrado de industrias, y la industria declarada cambia qué documentos se piden y qué controles aplican.

  • Salud
  • Financiero
  • Educación
  • Telecomunicaciones
  • Seguros
  • Retail / e-commerce
  • Utilities
  • Sector público

El tamaño de la empresa se clasifica según la ley 20.416 y también cambia el estándar exigible: la Ley 21.719 diferencia los deberes según el tipo de dato, el tamaño de la entidad, la actividad y el volumen tratado.

La plataforma cumple lo mismo que evalúa

Aislamiento por empresa

Cada dato lleva su empresa y PostgreSQL lo impone con Row Level Security forzada. No existe forma de consultar datos de negocio sin declarar sobre qué empresa se opera.

Auditoría inmutable

Quién, qué y cuándo, en una bitácora que no admite edición ni borrado. Guarda hashes del antes y el después, no el contenido.

Minimización hacia el modelo

Sólo viajan al modelo los fragmentos relevantes, y el modelo corre en infraestructura propia. Los registros llevan identificadores y hashes, nunca contenido personal.

Segundo factor y cifrado

MFA obligatorio para todo rol interno, TLS en tránsito, cifrado en reposo y enlaces de descarga de vida corta.

Tres alcances, según hasta dónde quieras llegar

Assessment

Saber en qué situación está la empresa.

A convenir

  • Checklist documental por área e industria
  • Los 45 controles evaluados con su evidencia
  • GAP y madurez por dominio
  • Informe de cumplimiento
Conversar este plan

Cumplimiento

Llegar a la fecha con el registro en regla.

A convenir

  • Todo lo del plan Assessment
  • RAT automático con ficha del Anexo A
  • Mapa de riesgos y activadores de DPIA
  • Plan de acción revisado por un consultor
Conversar este plan

Operación continua

Sostenerlo después de la fecha.

A convenir

  • Todo lo del plan Cumplimiento
  • Registro de derechos de titulares e incidentes
  • Vencimiento de evidencias y reevaluación
  • Política de retención con constancia de lo purgado
Conversar este plan

Ninguna fuente del proyecto fija precios, y una cifra puesta aquí sería un compromiso comercial que nadie asumió. Los planes describen alcance; el valor se conversa.

Lo que nos preguntan antes de empezar

¿Esto reemplaza a un abogado?

No. La plataforma estructura, calcula y documenta; la calificación jurídica de un caso concreto la hace un profesional. Los informes lo dicen en su propio sello.

«la plataforma no reemplaza asesoría legal para casos concretos» — master prompt, §6.9

¿La inteligencia artificial decide el porcentaje de cumplimiento?

No. El modelo clasifica documentos y extrae hechos estructurados. El cumplimiento, la madurez y el riesgo los calculan motores determinísticos y versionados, y el resultado lo valida una persona.

¿Dónde se procesan nuestros documentos?

En infraestructura propia. El modelo de lenguaje corre en un servidor del proyecto y no en una API de terceros, de modo que el contenido de los documentos no sale hacia otro país.

¿Qué pasa si falta un dato?

Se dice que falta. Un control sin parametrizar sale como no evaluable y un indicador sin motor detrás no se pinta en cero: un cero afirmaría algo que nadie comprobó.

¿Cuánto tiempo guardan nuestros documentos?

El plazo se acuerda con cada empresa y queda escrito con su fundamento. Nada se borra automáticamente: cuando el plazo se cumple, la purga la ejecuta una persona y queda constancia de qué documento se destruyó y por qué.

¿Sirve para una empresa pequeña?

Sí. El tamaño de la empresa se clasifica según la ley 20.416 y cambia el estándar exigible: la ley diferencia los deberes según el tipo de dato, el tamaño de la entidad y el volumen tratado.

Te mostramos el producto con datos de tu industria

Media hora. Partimos por el checklist de tu área y terminamos en el mapa de riesgos, con el expediente de una empresa sintética del mismo rubro. Si después no encaja, lo decimos.

Faltan: nombre, correo, empresa.

Sólo usamos estos datos para responderte. No son datos de terceros: son tuyos y de tu empresa.

La ley entra en vigencia el 1 de diciembre de 2026.

Solicitar demo