CiberLATAMbywhalemate

Chile endurece reportes de datos

La Ley 21.719 suma reportes en 5 días, sanciones más altas y nuevas exigencias internas para bancos y fintech en Chile.

Whalemate Labs · Research asistido por IA15 de jul de 20262 min

La Ley 21.719 de Protección de Datos Personales en Chile incorporó obligaciones adicionales para empresas, incluidas las del sector financiero, con nuevos plazos de notificación, exigencias de gobernanza de datos y un régimen de sanciones más severo. El cambio se suma a los deberes ya existentes ante la CMF y el CSIRT Nacional.

La Ley 21.719 de Protección de Datos Personales en Chile suma una nueva capa de exigencias para empresas, incluidas las del sector financiero. Según el análisis difundido por la Cámara de Comercio de Santiago y BigBuda, la norma obliga a levantar tratamientos de datos, determinar bases legales, revisar brechas y ejecutar acciones correctivas, además de notificar una brecha que implique riesgo para derechos y libertades dentro de un máximo de 5 días hábiles desde que se toma conocimiento.

Nuevo flujo de reporte

Ese aviso debe ir tanto a la futura Agencia de Protección de Datos como a los titulares afectados. En la práctica, el esquema agrega un canal de reporte específico que se suma a los deberes que ya pesan sobre bancos y fintech ante la CMF y el CSIRT Nacional. El resultado es un marco de notificación más exigente para incidentes vinculados con datos personales y seguridad de la información.

Sanciones y riesgo económico

La misma ley establece un régimen sancionatorio que puede alcanzar hasta 5.000 UTM para infracciones leves, 10.000 UTM para infracciones graves y 20.000 UTM o el 4% de las ventas globales anuales para infracciones gravísimas, aplicando el monto mayor. De acuerdo con el resumen de BigBuda sobre el análisis de Garrigues, esto endurece de forma significativa el riesgo económico asociado a brechas de seguridad y a una gestión deficiente de datos en bancos y fintechs respecto del régimen previo.

Más funciones internas de cumplimiento

La Cámara de Comercio de Santiago también publicó una guía para pymes sobre protección de datos personales con una metodología en diez pasos. Entre esos pasos figuran la designación de un responsable interno de protección de datos, el levantamiento de tratamientos y el análisis de brechas. Esa estructura anticipa que incluso en servicios financieros más pequeños, como fintech y comercios con medios de pago, se requerirá una función interna formal dedicada al cumplimiento de datos y seguridad.

Marco de seguridad ya vigente

El movimiento se da sobre un entorno regulatorio que ya venía elevando las exigencias técnicas. En las fuentes disponibles para esta nota figuran la normativa de la CMF para la gestión de la seguridad de la información y ciberseguridad, la Ley Fintech Chile, la Ley 21.663 de ciberseguridad y la guía de la Biblioteca del Congreso Nacional sobre ciberseguridad de organismos del Estado e infraestructura crítica de la información. En conjunto, ese marco apunta a mayores obligaciones de gestión de riesgos, inventarios de activos críticos, inscripción y reportes periódicos para actores regulados del sistema financiero chileno.

Fuentes

Ver todas