VER RESUMEN

Resumen generado con una herramienta de Inteligencia Artificial desarrollada por BioBioChile y revisado por el autor de este artículo.

El 1 de diciembre entra en vigencia la Ley 21.719 en Chile, que busca proteger los datos personales de los usuarios y obliga a organismos públicos y empresas privadas a informar de manera transparente qué información recopilan, con qué fin y quiénes acceden a ellos. También se crea la Agencia de Protección de Datos Personales, con capacidad para multar hasta 20.000 UTM por infracciones graves. La ley afecta a todas las organizaciones, incluso a las pymes que utilizan WhatsApp y correo electrónico para vender. Se destaca la importancia de demostrar el consentimiento de los titulares de datos, evitando bases compradas que no lo garanticen. Es relevante acreditar el cumplimiento de la normativa, mantener registros y protocolos de seguridad. Eclectic AI, startup chilena en EE.

El próximo 1 de diciembre, entra en vigencia la nueva Ley de Protección de Datos Personales (Ley 21.719), que busca aumentar la protección de información personal de los usuarios, estableciendo obligaciones tanto para organismos públicos como empresas privadas. En resumen, esta nueva norma, que llega para modernizar una normativa de 1999, exige que las organizaciones informen transparentemente qué datos recopilan, con qué fin y quiénes tienen acceso a estos, entre otras cosas.

Además, se creará la Agencia de Protección de Datos Personales, con la que se busca velar por el correcto tratamiento de datos personales, aplicando multas de hasta 5.000 UTM por infracciones leves, 10.000 por graves y 20.000 por gravísimas. Esta tiene la facultad de ordenar el cese de una operación de tratamiento de datos. En ese contexto puede surgir la duda de si se puede seguir enviando publicidad al WhatsApp y correo electrónico, especialmente pymes que operan a través de dichas plataformas.

Desde Eclectic AI, startup fundada por dos chilenos en Estados Unidos, especializada en agentes de inteligencia artificial para ventas y atención al cliente, especificaron que sí se puede, pero se deberá demostrar de forma clara cómo se hace. La ley aplica a toda organización que trate datos de personas naturales, sin importar su tamaño. Por eso, para una pyme que vende por mensajería, hay algunos puntos donde se concentra el riesgo.

Uno de estos puntos trata sobre la fuente para obtener la base de contactos. Como comentaron desde Eclectic AI, es el problema más extendido y el más caro. Las planillas de números compradas, descargadas o heredadas de otra empresa pueden derivar en una infracción, porque el consentimiento debe ser libre, específico, informado y -esta es la novedad- demostrable.

En ese sentido, afirmaron que la regla práctica es que si no se puede probar de dónde salió un número, no hay que escribirle.

Por otra parte, el “no me escribas más” dejará de ser una cortesía, para transformarse en un derecho legal, el de oposición, con plazo de respuesta y obligación de registro. Es decir, si una persona comunica que no quiere seguir recibiendo mensajes, se debe ejecutar la baja, dejar constancia de que se hizo y no volver a contactarla por esa vía.

Lo principal es acreditar el cumplimiento de la Ley de Datos Personales

El principio central de la nueva ley es la responsabilidad demostrable. Es decir, hay que acreditar su cumplimiento. Esto, como explicaron desde la empresa, en la práctica significa tener un inventario de qué datos se tratan y para qué, un registro de los consentimientos y de las bajas, contratos con los proveedores que acceden a esos datos y un protocolo para notificar a la Agencia dentro de 72 horas si ocurre una filtración que pueda causar un daño significativo.

Martín Raddatz, CTO y cofundador de Eclectic AI y exingeniero de Meta AI y WhatsApp en San Francisco, explicó que “en Meta vivimos esta transición con la normativa europea, y la mensajería fue el terreno donde más rápido se profesionalizó el consentimiento. Chile va a recorrer ese camino en meses, no en años, y las empresas que lleguen ordenadas van a tener una ventaja enorme sobre las que improvisen”.

Por WhatsApp, la gente comenta detalles de su vida privada, habla sobre sus consultas de salud, situaciones económicas, temas familiares. Estos son datos sensibles, que la ley protege de manera reforzada. Por eso, se debe tratar el historial de conversaciones como información delicada, es decir, mantener acceso restringido, guardar lo mínimo necesario y saber con exactitud dónde está almacenado.

En ese sentido, Mauricio Chiong, CEO y cofundador de Eclectic AI -y Master in Advanced Management de Yale con estudios en modelos de lenguaje y análisis de redes sociales- afirmó que “un equipo humano no puede garantizar que cada ‘no me escribas más’ se respete en segundos y quede documentado; un sistema bien diseñado, sí. Esta ley va a separar a las empresas que improvisan el contacto masivo de las que lo operan con orden”.

Eclectic AI es una startup creada por dos chilenos en Estados Unidos, que desarrolla agentes de inteligencia artificial para ventas y atención al cliente en WhatsApp, Instagram y correo electrónico, con clientes en Chile y la región. Además, la empresa ofrece diagnósticos gratuitos de cumplimiento en este enlace.

Conoce los detalles de la nueva Ley de Protección de Datos Personales

-¿Desde cuándo rige la nueva ley de protección de datos en Chile?
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. Modifica la Ley 19.628, vigente desde 1999, y crea la Agencia de Protección de Datos Personales.

-¿Se aplica a mi empresa aunque sea pequeña?
Sí. La ley aplica a toda organización que trate datos personales de personas naturales, sin importar su tamaño: clientes, trabajadores, proveedores o usuarios de un sitio web.

-¿Puedo seguir enviando campañas por WhatsApp o correo electrónico?
Sí, siempre que exista una base legal válida para tratar esos contactos y que la empresa pueda demostrarlo. Lo que cambia no es la posibilidad de hacer campañas, sino la exigencia de acreditar cómo se obtuvieron los datos.

-¿Qué pasa con las bases de datos compradas?
Son el principal foco de riesgo. Sin un consentimiento demostrable del titular, no existe base legal que sostenga la campaña.

-¿De cuánto son las multas por incumplir la Ley 21.719?
Hasta 5.000 UTM por infracciones leves, 10.000 UTM por graves y 20.000 UTM por gravísimas. La Agencia también puede ordenar medidas correctivas, incluido el cese del tratamiento de datos.

-¿Qué debe tener una empresa como mínimo antes del 1 de diciembre?
Un inventario de sus tratamientos de datos, la base legal identificada para cada uno, una política de privacidad, un canal para recibir solicitudes de las personas, contratos con los proveedores que acceden a los datos y un procedimiento de gestión de incidentes.