Ley 21.719

Lo que la ley dice sobre exponer datos personales a herramientas externas. Y lo que no dice.

La Ley 21.719 de protección de datos personales entra en plena vigencia el 1 de diciembre de 2026. Circulan muchas afirmaciones exageradas sobre ella; aquí va una lectura sobria.

Lo que no es cierto

  • “La ley prohíbe usar IA.” No. La ley regula el tratamiento de datos personales, sin importar la herramienta. No prohíbe la inteligencia artificial.
  • “Usar ChatGPT o Copilot es ilegal en Chile.” No. Una empresa que contrata versiones empresariales con acuerdos de tratamiento de datos, documenta y registra ese uso puede usar IA en la nube de forma legal.
  • “Lo van a multar con 20.000 UTM.” Engañoso. Ese es el techo para infracciones gravísimas; las multas son escalonadas y proporcionales. Además, durante los primeros 12 meses la Agencia puede amonestar por escrito en vez de multar a las empresas de menor tamaño: es una facultad, no una exención.

Lo que sí importa

Cuando alguien pega el contrato de un cliente o una ficha en una herramienta externa alojada en el extranjero, sin que la empresa lo sepa, pueden ocurrir cuatro cosas:

  • Una transferencia internacional de datos. La ley la permite con garantías y niveles de protección suficientes (art. 27), y la Agencia determinará qué países tienen un nivel adecuado (art. 28).
  • Un encargo de tratamiento sin contrato. Aceptar los términos de un servicio con un clic no reemplaza las instrucciones documentadas que exige la relación con un encargado.
  • Un uso que nadie puede informar. La ley exige mantener accesible qué datos se tratan, con qué finalidad y a quién se transfieren (art. 14 ter). Lo que nadie sabe que existe no se puede informar.
  • Un tratamiento sin base de licitud documentada. Y la responsabilidad no se delega: sigue siendo de quien define para qué se usan los datos.
El problema no es usar herramientas externas. El problema es no poder decir qué datos de clientes salen del país, ni con qué respaldo. Desde diciembre, eso hay que poder responderlo con evidencia.

Dónde entra Ignis Neural

Una forma simple de sacar la transferencia internacional de la ecuación.

Si la inteligencia artificial funciona en un equipo dentro de su empresa, el uso que su equipo haga de ella no implica enviar datos a proveedores extranjeros. Para esos usos, la pregunta por la transferencia internacional deja de existir.

Además, el sistema deja evidencia: un registro de uso que no guarda el contenido de las consultas y un informe periódico que muestra procesamiento local y cero transferencias internacionales. Es un insumo concreto para su documentación de cumplimiento y para responder dónde se procesan los datos.

¿No sabe qué herramientas externas usa hoy su equipo? Esa es la primera pregunta, y la responde Ignis Lumen, nuestra auditoría de protección de datos, que además revisa sus archivos, su política, su sitio web y sus proveedores. La primera mirada, con sus propios registros, no tiene costo.

Lo que no hacemos: Ignis Neural no reemplaza su proceso de adecuación a la ley. Sigue necesitando definir finalidades, bases de licitud, plazos de conservación y medidas de seguridad, idealmente con su abogado. Nosotros resolvemos la parte técnica.

Más allá de la ley

Cumplir es el piso. La confianza de sus clientes es lo que está en juego.

Sus clientes le confían contratos, fichas, balances y datos de su familia. Esa confianza no depende de una multa: depende de que usted pueda decir, con propiedad, dónde está su información y quién la ve.

Para un estudio jurídico es el secreto profesional; para un centro de salud, la ficha clínica; para cualquier empresa, la información de sus clientes y de sus trabajadores. Tenerlo resuelto antes que la competencia es también un argumento comercial.

Este contenido es informativo y no constituye asesoría legal. Ignis Neural no es un estudio jurídico. Para decisiones sobre su adecuación a la Ley 21.719, consulte con un abogado especialista en protección de datos. Si ya trabaja con uno, con gusto nos coordinamos.