Tu e-commerce opera con datos de clientes en al menos 5 sistemas distintos. Si mañana un cliente te pide que borres todos sus datos, ¿podrías hacerlo en 30 días corridos?
Si la respuesta es “no” o “no estoy seguro”, este artículo es para ti.
La Ley 21.719 —publicada el 13 de diciembre de 2024 y vigente desde el 1 de diciembre de 2026— no es una actualización menor de la antigua Ley 19.628. Es un rediseño completo del estándar operativo para cualquier negocio digital en Chile. Y su régimen de multas puede alcanzar los $1.400 millones de pesos.
En esta guía definitiva vamos a cubrir:
- Qué es la Ley 21.719 y por qué cambia todo para tu e-commerce
- Los 6 derechos ARCO+ que tus clientes pueden ejercer
- Multas: cuánto puedes pagar si no cumples (con ejemplos reales)
- El problema invisible: tus datos están en 5 sistemas distintos
- Cómo automatizar ARCO+ sin morir en el intento
¿Qué es la Ley 21.719 y por qué cambia todo para tu e-commerce?
La Ley 21.719 de Protección de Datos Personales reemplaza a la antigua Ley 19.628, que llevaba más de 20 años vigente y que había quedado completamente obsoleta frente a la realidad digital actual.
Estos son los cambios fundamentales que introduce:
1. Crea la Agencia de Protección de Datos Personales. Un organismo autónomo con facultades para fiscalizar, investigar y sancionar.
2. Establece derechos ARCO+. Amplía los tradicionales derechos agregando Portabilidad y el derecho a no ser objeto de decisiones automatizadas.
3. Multas reales y sustanciales. Hasta 20.000 UTM (~$1.430M CLP) para infracciones gravísimas.
4. Consentimiento explícito. El consentimiento tácito ya no es válido. Las empresas deben obtener consentimiento explícito, registrable y revocable.
5. Responsabilidad de directores y gerentes. Las personas naturales en cargos directivos pueden ser declaradas responsables.
6. Notificación de brechas. Debes reportar a la Agencia sin dilaciones indebidas y por los medios más expeditos posibles (Art. 14 sexies); a los titulares cuando la vulneración afecte datos sensibles, de NNA o de obligaciones económicas/financieras (Art. 14 sexies inc. 3).
Los 6 derechos ARCO+ que tus clientes pueden ejercer
La ley otorga a los titulares de datos (tus clientes) seis derechos fundamentales. Como e-commerce, debes tener un procedimiento operativo para responder a cada uno dentro de los plazos legales.
Acceso (A)
El titular puede solicitar conocer qué datos personales tuyos estás tratando, con qué finalidad, a quién se los has comunicado y por cuánto tiempo los conservarás. Plazo: 30 días corridos, prorrogables una vez por 30 (Art. 11° inc. 2).
Rectificación (R)
Si los datos del cliente son inexactos o incompletos, puede solicitar que los corrijas. Plazo: 30 días corridos, prorrogables una vez por 30 (Art. 11° inc. 2).
Cancelación o Supresión (C)
El titular puede solicitar la eliminación de sus datos personales de todos tus sistemas. Este es el derecho más crítico para los e-commerce: 30 días corridos desde el ingreso de la solicitud, prorrogables una vez por 30 (Art. 11° inc. 2), y debes asegurarte de eliminar los datos no solo de tu tienda, sino también de todos los sistemas conectados.
Oposición (O)
El titular puede oponerse al tratamiento de sus datos para fines específicos, especialmente para marketing directo. Plazo: 30 días corridos, prorrogables una vez por 30 (Art. 11° inc. 2).
Portabilidad (+)
El titular puede solicitar recibir una copia de sus datos en un formato estructurado. Plazo: 30 días corridos, prorrogables una vez por 30 (Art. 11° inc. 2).
Decisiones automatizadas (+)
El titular tiene derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado. Plazo: 30 días corridos, prorrogables una vez por 30 (Art. 11° inc. 2).
| Derecho | ¿Qué permite? | Plazo | Impacto |
|---|---|---|---|
| Acceso | Saber qué datos tienes | 30 días corridos (+30) | Requieres un registro de tratamientos |
| Rectificación | Corregir datos inexactos | 30 días corridos (+30) | Actualización en todos los sistemas |
| Supresión | Eliminar sus datos | 30 días corridos (+30) | Purga transversal crítica: tienda + email + ads + CRM |
| Oposición | Detener uso para marketing | 30 días corridos (+30) | Afecta campañas de email y remarketing |
| +Portabilidad | Recibir datos en formato portable | 30 días corridos (+30) | Requieres exportación estructurada |
| +Decisiones automatizadas | No ser perfilado sin control | 30 días corridos (+30) | Afecta scoring y pricing dinámico |
Multas Ley 21.719: ¿Cuánto puedes pagar si no cumples?
La Ley 21.719 clasifica las infracciones en tres niveles, cada uno con su rango de multa. Pero lo que muchos subestiman es que el incumplimiento continuado agrava la sanción (Art. 36° inc. 2 b)) y que, por reincidencia, la multa puede llegar a 3× y, en empresas no Pyme, a 2% o 4% de los ingresos anuales (Art. 35° inc. 3-4).
| Tipo | Multa máxima | Monto CLP | Ejemplos |
|---|---|---|---|
| Leve | 5.000 UTM | ~$350.000.000 | No publicar aviso de privacidad |
| Grave | 10.000 UTM | ~$700.000.000 | Tratar datos sin consentimiento |
| Gravísima | 20.000 UTM | ~$1.430.000.000 | Vender datos; por reincidencia, hasta 3× o 4% de ingresos (no Pyme) |
Pero el riesgo no termina ahí. La Ley 21.719 también alcanza a las personas naturales. El representante legal, los directores y los gerentes generales pueden ser declarados responsables directos.
El problema invisible: tus datos están en 5 sistemas distintos
La mayoría de los e-commerce chilenos opera con un ecosistema digital que incluye: tu tienda online (Shopify, WooCommerce, PrestaShop, Magento, Jumpseller o VTEX), tu plataforma de email marketing (Mailchimp, Klaviyo), tus anuncios en redes sociales (Meta Ads, Google Ads), tu CRM (HubSpot, Salesforce), y herramientas de analítica (Google Analytics, Meta Pixel).
Cuando un cliente ejerce su derecho de cancelación, no basta con eliminarlo de tu tienda. La ley exige que lo borres de todos los sistemas donde sus datos estén siendo tratados.
Cómo automatizar ARCO+ en tu e-commerce
Para automatizar el cumplimiento ARCO+ en tu e-commerce, necesitas tres cosas:
1. Un portal donde tus clientes puedan ejercer sus derechos.
2. Conectores con todos tus sistemas. (tienda, email marketing, plataformas publicitarias, CRM)
3. Un ledger de auditoría inmutable. Para probar que procesaste las solicitudes correctamente.
PrivacyEngine: la primera plataforma ARCO+ zero-knowledge para e-commerce chileno
PrivacyEngine es un middleware zero-knowledge que automatiza todo el ciclo de vida de las solicitudes ARCO+. Desde 1 UF al mes (~$40.645 CLP).
Paso 1: Conectas tu tienda, email marketing y plataformas publicitarias.
Paso 2: Cuando un cliente ejerce su derecho, PrivacyEngine inicia la purga en paralelo.
Paso 3: En segundos, los datos son eliminados de todos los sistemas, con ledger SHA-256.
No esperes la multa: automatiza antes de diciembre 2026
14 días de trial gratis. Sin tarjeta. Sin compromiso.
Empieza tu prueba gratis →