Chile endurece reportes de datos
La Ley 21.719 suma reportes en 5 días, sanciones más altas y nuevas exigencias internas para bancos y fintech en Chile.
La Ley 21.719 de Protección de Datos Personales en Chile incorporó obligaciones adicionales para empresas, incluidas las del sector financiero, con nuevos plazos de notificación, exigencias de gobernanza de datos y un régimen de sanciones más severo. El cambio se suma a los deberes ya existentes ante la CMF y el CSIRT Nacional.
La Ley 21.719 de Protección de Datos Personales en Chile suma una nueva capa de exigencias para empresas, incluidas las del sector financiero. Según el análisis difundido por la Cámara de Comercio de Santiago y BigBuda, la norma obliga a levantar tratamientos de datos, determinar bases legales, revisar brechas y ejecutar acciones correctivas, además de notificar una brecha que implique riesgo para derechos y libertades dentro de un máximo de 5 días hábiles desde que se toma conocimiento.
Nuevo flujo de reporte
Ese aviso debe ir tanto a la futura Agencia de Protección de Datos como a los titulares afectados. En la práctica, el esquema agrega un canal de reporte específico que se suma a los deberes que ya pesan sobre bancos y fintech ante la CMF y el CSIRT Nacional. El resultado es un marco de notificación más exigente para incidentes vinculados con datos personales y seguridad de la información.
Sanciones y riesgo económico
La misma ley establece un régimen sancionatorio que puede alcanzar hasta 5.000 UTM para infracciones leves, 10.000 UTM para infracciones graves y 20.000 UTM o el 4% de las ventas globales anuales para infracciones gravísimas, aplicando el monto mayor. De acuerdo con el resumen de BigBuda sobre el análisis de Garrigues, esto endurece de forma significativa el riesgo económico asociado a brechas de seguridad y a una gestión deficiente de datos en bancos y fintechs respecto del régimen previo.
Más funciones internas de cumplimiento
La Cámara de Comercio de Santiago también publicó una guía para pymes sobre protección de datos personales con una metodología en diez pasos. Entre esos pasos figuran la designación de un responsable interno de protección de datos, el levantamiento de tratamientos y el análisis de brechas. Esa estructura anticipa que incluso en servicios financieros más pequeños, como fintech y comercios con medios de pago, se requerirá una función interna formal dedicada al cumplimiento de datos y seguridad.
Marco de seguridad ya vigente
El movimiento se da sobre un entorno regulatorio que ya venía elevando las exigencias técnicas. En las fuentes disponibles para esta nota figuran la normativa de la CMF para la gestión de la seguridad de la información y ciberseguridad, la Ley Fintech Chile, la Ley 21.663 de ciberseguridad y la guía de la Biblioteca del Congreso Nacional sobre ciberseguridad de organismos del Estado e infraestructura crítica de la información. En conjunto, ese marco apunta a mayores obligaciones de gestión de riesgos, inventarios de activos críticos, inscripción y reportes periódicos para actores regulados del sistema financiero chileno.
Fuentes
- Ley Fintech Chile: Guía 2026 para Empresasblackend.dev· Blackend Blog
- Robos y fraudes en el uso de tarjetas e instrumentos financierosbcn.cl· Biblioteca del Congreso Nacional de Chile (Ley Fácil)
- Ley 21.663 de ciberseguridad e ISO 27001 (Chile)normexus.com· Normexus
- Prepara tu eCommerce: ley de datos personales Chile 2026bigbuda.cl· BigBuda / Garrigues
- Ley de Protección de Datos Personales: guía de preparacióntecnoinver.cl· Tecnoinver
- CCS lanza guía esencial de protección de datos personales para pequeñas y medianas empresasccs.cl· Cámara de Comercio de Santiago (CCS)
- ¿Qué derechos tengo si soy víctima de un fraude bancario o de un uso indebido de mi tarjeta?odecu.cl· ODECU
- Chile: Normativa CMF para la Gestión de la Seguridad de la Información y Ciberseguridadecija.com· Ecija
- Ciberseguridad de los organismos del Estado e infraestructura crítica de la informaciónbcn.cl· Biblioteca del Congreso Nacional de Chile (Ley Fácil)



