La Ley 21.719, que reforma la protección de datos personales en Chile, se publicó en diciembre de 2024 y rige desde el 1 de diciembre de 2026. En septiembre de 2026 el Gobierno ingresó un proyecto (boletín 18.623-07) que propone postergarla un año, hasta diciembre de 2027. Al momento de escribir esto sigue en trámite, así que la fecha vigente es la de 2026.
Si tu empresa trata datos de clientes, trabajadores o proveedores que son personas naturales, la ley te aplica. Y si usas o vas a usar agentes de IA que trabajan con esos datos, hay puntos específicos que conviene revisar.
Este artículo es una guía general, no asesoría legal. Revisa tu caso con un abogado.
Qué exige la ley en general
- Una base que justifique cada tratamiento de datos: consentimiento, un contrato, una obligación legal u otra que la ley reconozca.
- Derechos para las personas: acceder a sus datos, rectificarlos, suprimirlos, oponerse a su tratamiento, pedir su portabilidad y su bloqueo.
- Deber de seguridad: medidas proporcionales al riesgo y aviso cuando hay una brecha.
- Un fiscalizador: la Agencia de Protección de Datos Personales, con multas que pueden llegar a 20.000 UTM en las infracciones gravísimas.
Qué dice sobre las decisiones automatizadas
Este es el punto que más toca a quien usa IA. La ley reconoce el derecho de las personas a oponerse a decisiones que les conciernen y que se toman únicamente mediante tratamiento automatizado, cuando esas decisiones les producen efectos jurídicos o les afectan de forma significativa. Hay excepciones, como cuando la decisión es necesaria para un contrato o la persona dio su consentimiento, pero incluso en esos casos se debe resguardar su derecho a obtener intervención humana, a dar su punto de vista y a pedir que se revise la decisión.
Dicho en simple: si un sistema decide algo importante sobre una persona sin que nadie lo revise, esa persona puede pedir que un humano intervenga.
Qué significa para un agente de IA
La mayoría de los agentes en back-office no toman decisiones significativas sobre personas: clasifican facturas, registran documentos, responden el estado de un pedido. Pero algunos procesos sí pueden cruzar esa línea. Por ejemplo, rechazar una devolución, bloquear a un cliente por deuda o descartar a un postulante.
Para esos casos, el diseño correcto es el mismo que recomendamos por prudencia operativa:
- Aprobación humana en las decisiones que afectan a una persona.
- Registro de cada decisión: qué datos usó el agente, qué decidió y por qué. Sin eso no hay forma de explicar ni de revisar una decisión.
- Un camino claro para pedir revisión, que llegue a una persona.
Qué revisar si vas a usar agentes
- Qué datos personales ve el agente. Que tenga acceso solo a lo que su tarea necesita.
- Con qué base legal se tratan esos datos. Si ya los usabas para ese fin, probablemente la base no cambia; si el agente los usa para algo nuevo, revísalo.
- Quién es el encargado del tratamiento. Si un proveedor construye u opera el agente por tu cuenta, necesitas un contrato que defina finalidad, seguridad y confidencialidad.
- Dónde se procesan los datos. Muchos modelos de IA funcionan en servidores fuera de Chile, y la ley regula las transferencias internacionales. Conviene saber qué proveedor se usa, en qué condiciones y si retiene o usa los datos.
- Qué decisiones pasan por una persona. Especialmente las que afectan a clientes, trabajadores o postulantes.
- Cómo se registra cada acción, para poder responder si alguien pregunta por qué se tomó una decisión.
Una oportunidad, no solo una obligación
Las exigencias de la ley coinciden con lo que hace confiable a un agente en el día a día: permisos mínimos, registro de todo y personas aprobando lo delicado. Si tu proyecto de IA ya está diseñado así, adaptarse a la ley es sobre todo cuestión de documentarlo.