Saltar al contenido

Ley N° 19.628 · Decreto N° 662

Modelo de Prevención de Infracciones en protección de datos personales

Un programa de cumplimiento que su organización puede adoptar voluntariamente y certificar ante la Agencia de Protección de Datos Personales. Descubra en dos minutos sus riesgos de infracción.

Lo adopta el responsable que lo decide
VoluntarioLo adopta el responsable que lo decideArt. 49
de vigencia del certificado, renovable
3 añosde vigencia del certificado, renovableArt. 52; art. 15, Decreto N° 662
ante las sanciones, acreditada con el certificado
Atenuanteante las sanciones, acreditada con el certificadoArt. 36 N° 5
tope general de la multa por infracción gravísima
20.000 UTMtope general de la multa por infracción gravísimaArt. 35

01Autoevaluación

¿Qué riesgos de infracción tiene su organización?

Responda ocho preguntas. Verá qué infracciones de la ley podrían afectar a su organización y cómo el modelo ayuda a prevenirlas. Sus respuestas no se envían ni se guardan.

Su organización es
  1. ¿Usa datos de salud, biométricos u otros datos sensibles?
  2. ¿Trata datos de niños, niñas o adolescentes?
  3. ¿Algún proveedor, incluida la nube, recibe o guarda datos fuera de Chile?
  4. ¿Tiene un procedimiento para comunicar y registrar una filtración o vulneración de seguridad?
  5. ¿Ha tenido incidentes de seguridad con información de personas?
  6. ¿Sabe cómo responder, dentro de plazo, si una persona pide acceder a sus datos, corregirlos o eliminarlos?
  7. ¿Publica información clara sobre cómo trata los datos personales?
  8. ¿Ha definido cuánto tiempo guarda cada tipo de dato y cuándo lo elimina?
Situaciones de riesgo: 0

Responda las preguntas para ver su resultado.

Converse su resultado con nosotros →

Autoevaluación orientativa. No constituye asesoría jurídica para un caso particular.

02Qué es

Un programa de cumplimiento, voluntario y certificable.

«Los responsables de datos podrán voluntariamente adoptar un modelo de prevención de infracciones consistente en un programa de cumplimiento.»
Art. 49, inc. 1°, Ley N° 19.628

Puede adoptarlo cualquier responsable de datos: personas naturales o jurídicas, públicas o privadas. El programa reúne los instrumentos con que la organización identifica sus riesgos y previene infracciones a la ley.

Adoptarlo no reemplaza el deber de todo responsable de datos, público o privado, de prevenir las infracciones que establece la ley y de cumplir sus disposiciones.

Art. 48, Ley N° 19.628; art. 1, Decreto N° 662

03Qué gana

Prevenir, acreditar y respaldar.

Art. 36 N° 5Atenuante ante sanciones

La ley considera atenuante haber cumplido diligentemente los deberes de dirección y supervisión, lo que se verifica con el certificado que expide la Agencia.

Art. 36 N° 5, Ley N° 19.628

20.000 UTMMenor riesgo de multas

En el sector privado, las infracciones leves se sancionan con amonestación escrita o multa de hasta 5.000 UTM, las graves con multa de hasta 10.000 UTM y las gravísimas con multa de hasta 20.000 UTM, montos que pueden aumentar por recargo o reincidencia. El programa ordena el tratamiento de datos para prevenirlas.

Art. 35, Ley N° 19.628

Registro públicoReconocimiento

Las entidades con certificación vigente se incorporan al Registro Nacional de Sanciones y Cumplimiento, de acceso público.

Art. 51, Ley N° 19.628; art. 17, Decreto N° 662

3 añosCertificado renovable

El certificado de la Agencia tiene una vigencia de tres años y puede renovarse a petición del interesado.

Art. 52, Ley N° 19.628; art. 15, Decreto N° 662

04Qué exige

Los elementos mínimos del programa.

El Decreto N° 662 establece que el programa de cumplimiento debe contener, a lo menos, los siguientes elementos.

Programa de cumplimiento

  1. a)La individualización del responsable de datos y de su representante legal, si corresponde.
  2. b)La designación de un delegado de protección de datos personales.
  3. c)La definición de los medios y facultades del delegado.
  4. d)La caracterización de los datos personales y de las actividades de tratamiento, que puede hacerse mediante un registro de actividades de tratamiento.
  5. e)La identificación de las actividades con riesgo de infracción y una matriz de riesgos graduada según la gravedad de las sanciones.
  6. f)Protocolos, reglas y procedimientos específicos para prevenir infracciones.
  7. g)Mecanismos de reporte interno y de comunicación a la Agencia y a los titulares.
  8. h)Sanciones administrativas internas y procedimientos sancionatorios.
  9. i)Un canal de denuncia interna ante el delegado, con reserva de identidad.
  10. j)Cualquier otra disposición necesaria o útil según las operaciones de tratamiento.

La regulación interna que resulte del programa debe incorporarse en los contratos de trabajo o de prestación de servicios y, cuando corresponda, en el reglamento interno de orden, higiene y seguridad.

Art. 49, Ley N° 19.628; arts. 3 y 4, Decreto N° 662

05Certificación

Cómo se certifica ante la Agencia.

  1. 1

    Implementación

    La organización implementa el programa. Puede hacerlo antes de ser incorporada al registro.

    Art. 18, Decreto N° 662

  2. 2

    Solicitud

    El procedimiento se inicia a solicitud del interesado, con los antecedentes que fundan la petición.

    Art. 15, Decreto N° 662

  3. 3

    Resolución y registro

    Si la Agencia concede la certificación, el modelo se incorpora al Registro Nacional de Sanciones y Cumplimiento.

    Arts. 15 y 17, Decreto N° 662

06Cómo trabajamos

Del diagnóstico a la certificación.

IusConsult acompaña a su organización en cada etapa, con la Plataforma IusConsult para el diagnóstico, los documentos y el seguimiento.

  1. 01

    Diagnóstico

    Levantamos los tratamientos de datos, los procesos, sistemas y proveedores. Identificamos las brechas frente a la regulación.

  2. 02

    Riesgos y diseño

    Elaboramos la matriz de riesgos, las políticas, protocolos, controles y mecanismos de reporte. Apoyamos la organización del delegado de protección de datos.

  3. 03

    Implementación y formación

    Acompañamos la puesta en práctica del modelo y capacitamos a los equipos que intervienen en el tratamiento de datos.

  4. 04

    Verificación

    Revisamos el funcionamiento del modelo y reunimos las evidencias necesarias para sustentar la solicitud de certificación.

  5. 05

    Certificación

    Preparamos y presentamos los antecedentes ante la Agencia, gestionamos la tramitación y atendemos sus observaciones.

  6. IusConsultConozca la plataforma

07Preguntas frecuentes

Lo que suelen preguntarnos.

¿Es obligatorio adoptar un modelo de prevención de infracciones?

No. Su adopción es voluntaria, tanto para los responsables privados como para los órganos públicos. Sin embargo, todos los responsables de datos deben adoptar acciones destinadas a prevenir las infracciones que establece la ley, adopten o no el modelo.

Arts. 48 y 49, Ley N° 19.628; art. 1, Decreto N° 662

¿Qué arriesga mi organización si no se prepara?

En el sector privado, las infracciones se sancionan con amonestación escrita o multa de hasta 5.000 UTM las leves, multa de hasta 10.000 UTM las graves y de hasta 20.000 UTM las gravísimas. Si no se adoptan dentro de sesenta días las medidas que la Agencia señale para subsanar las causales de la sanción, la multa tiene un recargo del 50%. Si hay reincidencia, puede llegar a tres veces el monto asignado a la infracción y, en las empresas que no son de menor tamaño y reinciden en infracciones graves o gravísimas, a la más gravosa entre ese monto y el 2% o el 4% de sus ingresos anuales por ventas y servicios y otras actividades del giro en el último año calendario, respectivamente. Si se imponen multas por infracciones gravísimas reiteradas en un período de veinticuatro meses, la Agencia puede suspender las operaciones de tratamiento hasta por treinta días. Los responsables sancionados, además, se anotan en el Registro Nacional de Sanciones y Cumplimiento, de acceso público por cinco años.

Arts. 35, 38 y 39, Ley N° 19.628

¿Y si se trata de un organismo público o una municipalidad?

El programa de cumplimiento también es voluntario para ellos. La ley dispone que los órganos públicos, entre ellos las municipalidades, «deberán someterse a las medidas tendientes a subsanar o prevenir infracciones que indique la Agencia o a los programas de cumplimiento o de prevención de infracciones del artículo 49». Se trata de una obligación alternativa, de modo que lo obligatorio, como para todo responsable, es prevenir infracciones. Sus infracciones se sancionan con multa del 20% al 50% de la remuneración mensual del jefe superior del órgano; tratándose de datos sensibles, la multa es del 50% y procede, además, la suspensión en el cargo de hasta treinta días.

Arts. 44, incs. 2° y siguientes, y 48, Ley N° 19.628; art. 1, Decreto N° 662

Si mi organización ya cumple la ley, ¿para qué sirve el modelo?

Para poder demostrarlo. La circunstancia atenuante de haber cumplido diligentemente los deberes de dirección y supervisión se verifica con el certificado que expide la Agencia. Además, el programa mantiene ordenado el cumplimiento en el tiempo.

Art. 36 N° 5, Ley N° 19.628

¿Una pequeña o mediana empresa también puede adoptarlo?

Sí. Puede adoptarlo cualquier responsable de datos, sea persona natural o jurídica, pública o privada. En las micro, pequeñas y medianas empresas, el dueño o sus máximas autoridades pueden asumir personalmente las tareas de delegado de protección de datos.

Art. 50, Ley N° 19.628; arts. 1 y 8, Decreto N° 662

¿Es obligatorio designar un delegado de protección de datos?

Para adoptar y certificar el programa, sí. El delegado puede ser un dependiente o prestar servicios externos. Los órganos públicos deben designar a un funcionario de su dotación vigente.

Arts. 6, 7 y 8, Decreto N° 662

¿Cuánto dura la certificación?

Tres años, renovables a petición del interesado. La Agencia puede revocarla si se dejan de cumplir los requisitos o si el responsable es sancionado por alguna de las infracciones de la ley.

Art. 52, Ley N° 19.628; arts. 15 y 20, Decreto N° 662

¿Cómo puede una organización informar que su modelo está certificado?

Solo mediante la referencia directa, pura y simple al Registro Nacional de Sanciones y Cumplimiento que administra la Agencia.

Art. 5, Decreto N° 662

¿Desde cuándo rige la nueva ley de protección de datos?

Las modificaciones que la Ley N° 21.719 introdujo a la Ley N° 19.628 rigen desde el 1 de diciembre de 2026.

Art. primero transitorio, Ley N° 21.719

¿Su organización quiere implementar y certificar su modelo?

Agende una reunión de presentación sin compromiso con el equipo IusConsult.

Agende una reunión

Información general sobre la Ley N° 19.628, en el texto que rige desde el 1 de diciembre de 2026, y el Decreto N° 662. No constituye asesoría jurídica para un caso particular.