Las multas reales de la Ley 21.719: hasta 20.000 UTM o el 4% de tus ingresos
Si administras una empresa en Chile o gestionas una plataforma web que recopila datos de clientes, es muy probable que hayas escuchado hablar sobre la nueva Ley 21.719 de Protección de Datos Personales. Sin embargo, entre la desinformación habitual y los titulares sensacionalistas, ronda una cifra que genera bastante confusión. Muchos artículos citan techos de multas arbitrarios o aseguran que la normativa “no afectará a las Pymes”, dejando a los tomadores de decisiones sin un marco numérico real para evaluar su riesgo económico.
La realidad es que el texto oficial de la ley, promulgado el 25 de noviembre de 2024 y publicado en el Diario Oficial el 13 de diciembre de 2024, fija sanciones drásticamente superiores a las que contemplaba el marco legal anterior. Entender cómo se estructuran estos montos y qué exigencias técnicas deben resolverse en el sitio web es el primer paso para justificar una adecuación a tiempo, antes de que comience la vigencia plena fijada para el 1 de diciembre de 2026.
La cifra que casi nadie publica bien en Chile
En diversos foros informales y notas de prensa se ha difundido la idea de que la multa máxima de la Ley 21.719 bordea los 100 millones de pesos. Esa afirmación es completamente falsa y carece de sustento en el texto normativo aprobado por el Congreso.
El verdadero régimen sancionatorio de la ley establece un sistema progresivo basado en Unidades Tributarias Mensuales (UTM), cuyo techo para una infracción gravísima es de 20.000 UTM. A valores proyectados para el año 2026, donde la UTM bordea los $71.500 pesos chilenos, estamos hablando de un castigo económico que puede rebasar los $1.430 millones de pesos por un solo proceso sancionatorio.
El Artículo 35 de la ley regula formalmente las escalas de sanciones que la nueva autoridad podrá imponer a cualquier organización, pública o privada, que maneje información personal de ciudadanos en el territorio nacional. La cifra no es un cálculo teórico para asustar; está redactada expresamente en la norma como la herramienta disuasiva que alineará a Chile con estándares internacionales como el Reglamento General de Protección de Datos (RGPD) de la Unión Europea.
Cómo se calcula la multa en la práctica
La ley no aplica la misma vara a un error administrativo menor que a una fuga masiva de bases de datos o al tratamiento ilícito de información sensible. Para determinar el monto, la autoridad evalúa la gravedad del hecho bajo dos esquemas distintos: el monto fijo en UTM y el porcentaje sobre los ingresos brutos anuales de la compañía.
El criterio del monto fijo
El articulado de la ley clasifica las faltas en tres tramos claramente delimitados:
- Infracciones Leves (Artículo 34 bis): Considera incumplimientos formales, como no mantener actualizada la política de privacidad en el sitio web, carecer de un canal de contacto visible o responder fuera de plazo a la solicitud de un usuario. Se sancionan con amonestación escrita o multas de hasta 5.000 UTM (alrededor de $357 millones de pesos).
- Infracciones Graves (Artículo 34 ter): Incluye capturar datos mediante formularios sin contar con una base legal o consentimiento explícito, obstaculizar el derecho de una persona a borrar su información o no implementar medidas de seguridad técnicas adecuadas. La sanción alcanza hasta 10.000 UTM (aprox. $715 millones de pesos).
- Infracciones Gravísimas (Artículo 34 quáter): Abarca el tratamiento de datos de forma fraudulenta, el uso deliberado de la información para fines distintos a los autorizados, la vulneración de datos sensibles (como registros biométricos o de salud) y la omisión intencional de reportar brechas de seguridad. Aquí la multa llega al techo de 20.000 UTM.
El criterio del porcentaje de ingresos
Para evitar que las sanciones máximas en UTM sean asimiladas simplemente como un “costo de hacer negocios” por parte de grandes corporaciones, la ley introduce una regla especial de reincidencia.
Si una empresa que no califica como de menor tamaño vuelve a cometer una infracción grave o gravísima, la multa se podrá calcular directamente sobre su nivel de facturación. En estos casos, la sanción podrá elevarse hasta el 2% de los ingresos anuales por ventas y servicios para faltas graves reincidentes, y hasta un 4% de los ingresos anuales para faltas gravísimas.
Por qué a las empresas grandes les pega más fuerte
Esta doble vía de cálculo significa que, para una corporación o un e-commerce consolidado que facture $10.000 millones de pesos al año, un 4% de sanción equivale a $400 millones de pesos en un escenario de reincidencia. Pero si la empresa factura $50.000 millones de pesos anuales, el 4% representa $2.000 millones de pesos, cifra que supera el tope absoluto de las 20.000 UTM. La ley establece que se aplicará el monto que resulte mayor, garantizando un impacto financiero proporcional al tamaño de la organización.
Qué gatilla una fiscalización
Existe la falsa creencia de que la fiscalización de datos es un evento fortuito o improbable. En la práctica digital, los procesos sancionatorios suelen activarse por cuatro vías muy concretas:
- El reclamo de un titular de datos: Un usuario que recibe correos de marketing sin haber dado su autorización, o a quien se le niega la eliminación de su cuenta tras solicitarlo por el formulario de contacto, puede presentar una reclamación directa ante la autoridad.
- Una vulneración de seguridad o filtración pública: Si la base de datos de tu sitio web sufre un ataque o queda expuesta por una mala configuración del servidor, la ley te obliga a notificar el incidente en un plazo máximo de 72 horas. No notificarlo constituye, por sí mismo, una infracción gravísima.
- Denuncias de competidores o ex-empleados: Los conflictos comerciales y laborales a menudo derivan en revisiones formales de los activos digitales y de los procesos de captura de información de la empresa.
- Revisiones de oficio: La autoridad tiene la facultad de auditar sectores específicos o sitios web de alto tráfico sin necesidad de que medie una denuncia previa.
La Agencia de Protección de Datos Personales ya está en marcha
El cambio más profundo que introduce la Ley 21.719 no es el texto normativo en sí, sino la creación de una institución con garras: la Agencia de Protección de Datos Personales.
A diferencia del marco legal antiguo, donde un usuario afectado debía contratar un abogado e iniciar un largo juicio civil para lograr una indemnización simbólica, la nueva Agencia actúa como una corporación autónoma con capacidad fiscalizadora y sancionatoria directa. Puede dictar instrucciones generales, exigir evidencia técnica de cumplimiento, realizar inspecciones y aplicar multas administrativas ejecutorias.
El riesgo real para una PYME en Chile
Para una pequeña o mediana empresa, ser honestos es fundamental: el riesgo de recibir una multa de 20.000 UTM durante las primeras semanas de vigencia es bajo. Sin embargo, eso no significa que estén exentas o protegidas.
De acuerdo con el Artículo Sexto Transitorio de la ley, durante los primeros 12 meses de vigencia plena (del 1 de diciembre de 2026 al 1 de diciembre de 2027), las Empresas de Menor Tamaño (según la Ley 20.416) que incumplan la norma podrán recibir amonestaciones por escrito en lugar de multas pecuniarias.
Aun así, este “periodo de gracia” encierra dos trampas operativas muy peligrosas:
- La amonestación escrita queda registrada en el expediente oficial de la empresa. Si el problema no se corrige en el plazo otorgado por la Agencia, el antecedente se transforma automáticamente en una reincidencia, lo que dispara el valor de las multas futuras.
- El verdadero costo para una Pyme ante un requerimiento de la Agencia no es únicamente la sanción económica, sino la parálisis operativa. Tener que responder a una auditoría en plazos acotados, sin contar con la infraestructura organizada ni los registros técnicos de cómo se capturan los datos, consume tiempo y recursos que la empresa no tiene.
Qué se resuelve exactamente en la capa técnica del sitio web
A diferencia de la documentación legal en papel, el cumplimiento en un sitio web (especialmente en plataformas populares como WordPress) exige modificaciones directas en la arquitectura del código y en el comportamiento de la página.
Desde la perspectiva del desarrollo web, los puntos críticos que deben implementarse en la plataforma abarcan:
- Gestión activa de consentimiento (Cookie Banners): No basta con un aviso estático que diga “usamos cookies”. El sitio debe bloquear activamente los scripts de seguimiento (Google Analytics, Meta Pixel, Hotjar) antes de que el usuario presione el botón de aceptar. Si el usuario rechaza las cookies opcionales, esos scripts jamás deben ejecutarse.
- Formularios con consentimiento explícito: Todos los formularios de contacto, suscripción o cotización deben incluir casillas de verificación no preseleccionadas, una explicación breve sobre para qué se usará la información y un enlace directo a la política de privacidad actualizada.
- Registro de evidencias (Logs de consentimiento): La ley exige la capacidad de demostrar que un usuario otorgó su autorización. Esto implica guardar un registro fechado con la versión del aviso legal que aceptó la persona.
La perspectiva técnica en WordPress
En mis 8 años trabajando con WordPress y optimización de rendimiento (WPO), he visto cómo la implementación descuidada de estos requisitos técnicos suele arruinar la experiencia de usuario o ralentizar la página si no se aborda con criterio de desarrollo:
- Trazabilidad sin saturar la base de datos: Al guardar los registros de aceptación de formularios y cookies, es crucial evitar el error común de almacenar cada evento dentro de la tabla
wp_optionso de inyectar miles de filas masivas enwp_postmeta. Esta mala práctica termina fragmentando la base de datos y ralentizando todas las consultas del sitio. La solución técnica correcta consiste en estructurar tablas personalizadas e hiperlivianas o conectar los eventos mediante webhooks hacia repositorios externos optimizados. - Bloqueo previo de scripts sin destruir el rendimiento (WPO): Detener la ejecución de rastreadores externos (como Tag Manager o pixels publicitarios) hasta que el usuario haga clic en “Aceptar” puede generar bloqueos en el hilo principal de procesamiento del navegador. Para no desplomar las métricas de Core Web Vitals (como el LCP o el INP de Google), los scripts deben gestionarse mediante arquitecturas de carga diferida o soluciones de carga condicional que no congelen la pantalla.
- Depuración de errores comunes en formularios: En las revisiones técnicas de plataformas existentes, es habitual encontrar casillas de aceptación marcadas por defecto, formularios que envían datos sensibles mediante protocolos de correo simple sin cifrado SSL/TLS, o enlaces rotos que apuntan a políticas de privacidad genéricas copiadas de otros países.
Dónde termina la parte técnica y empieza la legal
Es fundamental trazar una línea de responsabilidad transparente. Como desarrollador web especializado en plataformas digitales, mi trabajo abarca la adecuación técnica y operativa del sitio: programar los bloqueos de scripts, estructurar el almacenamiento limpio de evidencia, optimizar los formularios y garantizar que la plataforma responda con rapidez y seguridad.
Sin embargo, la redacción final de los términos y condiciones, las cláusulas de transferencia de datos con proveedores (DPAs) y la auditoría del modelo de riesgos corporativo pertenecen al ámbito del derecho digital. La adecuación correcta de una empresa requiere un esfuerzo coordinado: el código web debe reflejar con precisión técnica lo que el abogado especialista ha establecido en la estrategia legal de la organización.
Si necesitas preparar tu plataforma para cumplir con la normativa sin perder velocidad ni conversiones, conoce más sobre nuestro Servicio de Adecuación Técnica Ley 21.719 para WordPress.
Preguntas frecuentes sobre las multas de la Ley 21.719
¿A cuánto ascienden las multas máximas de la Ley 21.719 en Chile?
Las multas administrativas se dividen en tres tramos: hasta 5.000 UTM para infracciones leves, hasta 10.000 UTM para infracciones graves y hasta 20.000 UTM para gravísimas. En casos de reincidencia en empresas grandes, la multa puede calcularse como el 2% o 4% de sus ingresos anuales por ventas y servicios si dicho valor supera el tope en UTM.
¿Cuándo comienzan a aplicarse las sanciones de la Ley de Protección de Datos?
La ley entra en plena vigencia el 1 de diciembre de 2026, fecha en la cual la Agencia de Protección de Datos Personales asumirá la totalidad de sus facultades fiscalizadoras y sancionatorias.
¿Tienen las Pymes un período de gracia ante las multas?
Sí. De acuerdo con el Artículo Sexto Transitorio de la ley, las Empresas de Menor Tamaño (Ley 20.416) que incumplan la norma durante los primeros 12 meses de vigencia (hasta el 1 de diciembre de 2027) podrán recibir amonestaciones escritas en lugar de sanciones económicas. Sin embargo, la amonestación pasa a formar parte del expediente oficial y genera antecedentes de reincidencia.
¿Un banner de cookies genérico evita las multas de la Ley 21.719?
No. Los avisos meramente informativos o que no bloquean de manera efectiva las cookies de seguimiento antes de obtener el consentimiento expreso del usuario no cumplen con el principio de licitud y exponen a la plataforma a procesos sancionatorios.
¿Qué requisitos debe cumplir un formulario web para ajustarse a la norma?
Debe solicitar únicamente los datos estrictamente necesarios, contar con una casilla desmarcada por defecto para aceptar las políticas, informar de forma clara la finalidad con la que se guardarán los datos y ofrecer un mecanismo accesible para que el usuario pueda revocar su autorización en el futuro.
¿Un desarrollador web puede certificar el cumplimiento legal de la Ley 21.719?
No. El desarrollador web se encarga de implementar los mecanismos técnicos, la seguridad, la trazabilidad de código y la optimización de rendimiento en la página. Los aspectos sustantivos de la ley, como la redacción de cláusulas contractuales o políticas de privacidad, deben ser revisados y validados por un abogado especialista en derecho digital.
Cómo evaluar tu sitio en 5 minutos (y tomar el control de tu infraestructura)
Para auditar el estado real de un servidor, su nivel de rendimiento y su postura de seguridad digital, uso habitualmente cinco herramientas gratuitas: PageSpeed Insights, Mozilla Observatory, SSL Labs, SecurityHeaders y Sucuri SiteCheck. Todas son públicas, de libre acceso y te entregarán una radiografía inicial del nivel de riesgo técnico de tu plataforma.
Sin embargo, para ahorrarte el trabajo de interpretar métricas complejas, consolidar gráficos de red y verificar los puntos críticos de consentimiento y trazabilidad que exige la norma, construí un Escáner de Viabilidad Comercial, Cumplimiento y Rendimiento WPO en mi propio portal.
Si deseas conocer el estado real de tu infraestructura antes de que la Agencia de Protección de Datos Personales comience a fiscalizar en diciembre de 2026, te invito a probar mi herramienta de diagnóstico. El sistema analizará tu código en tiempo real, medirá tus Core Web Vitals en conexiones móviles 4G, evaluará los requisitos técnicos de la Ley 21.719 y calculará automáticamente la pérdida de tráfico estimada y la fuga financiera mensual que la lentitud de carga le está provocando a tu negocio.
Al finalizar, si tu sitio presenta un estado de riesgo crítico o mejorable, el sistema te permitirá agendar una sesión de diagnóstico de 30 minutos directamente en mi calendario de Google Meet. Revisaremos juntos los cuellos de botella exactos de tu base de datos y trazaremos el plan de rescate técnico definitivo.