Ley 21.719 para E-commerce: Guía Definitiva 2026

Derechos ARCO+, multas, plazos y cómo automatizar el cumplimiento antes de diciembre 2026

Tu e-commerce opera con datos de clientes en al menos 5 sistemas distintos. Si mañana un cliente te pide que borres todos sus datos, ¿podrías hacerlo en 3 días hábiles?

Si la respuesta es "no" o "no estoy seguro", este artículo es para ti.

La Ley 21.719 —publicada el 13 de diciembre de 2024 y vigente desde el 1 de diciembre de 2026— no es una actualización menor de la antigua Ley 19.628. Es un rediseño completo del estándar operativo para cualquier negocio digital en Chile. Y su régimen de multas puede alcanzar los $1.400 millones de pesos.

El problema es que la mayoría de los e-commerce chilenos no están preparados. Según un análisis del mercado, el 68% de los e-commerce en Chile usa personalización basada en datos, pero solo el 22% tiene políticas de privacidad actualizadas para la nueva ley. Esto significa que miles de tiendas online operan con sofisticación comercial pero con una gobernanza de datos débil.

En esta guía definitiva vamos a cubrir:

  • Qué es la Ley 21.719 y por qué cambia todo para tu e-commerce
  • Los 6 derechos ARCO+ que tus clientes pueden ejercer
  • Multas: cuánto puedes pagar si no cumples (con ejemplos reales)
  • El problema invisible: tus datos están en 5 sistemas distintos
  • Cómo automatizar ARCO+ sin morir en el intento
Dato clave: Según el estudio de GRC360, el 68% de los e-commerce chilenos usa personalización basada en datos, pero solo el 22% tiene políticas de privacidad actualizadas para la Ley 21.719. Es decir, la mayoría opera con riesgo sin saberlo.

¿Qué es la Ley 21.719 y por qué cambia todo para tu e-commerce?

La Ley 21.719 de Protección de Datos Personales reemplaza a la antigua Ley 19.628, que llevaba más de 20 años vigente y que había quedado completamente obsoleta frente a la realidad digital actual. Mientras la ley anterior fue escrita en una era donde el comercio electrónico recién comenzaba, la nueva ley está diseñada para un mundo donde los datos personales son el centro del negocio digital.

Estos son los cambios fundamentales que introduce:

1. Crea la Agencia de Protección de Datos Personales. Un organismo autónomo con facultades para fiscalizar, investigar y sancionar. Por primera vez en Chile, existe una autoridad con dientes para hacer cumplir la ley.

2. Establece derechos ARCO+. Amplía los tradicionales derechos de Acceso, Rectificación, Cancelación y Oposición, agregando Portabilidad y el derecho a no ser objeto de decisiones automatizadas.

3. Multas reales y sustanciales. Hasta 20.000 UTM (~$1.400M CLP) para infracciones gravísimas. La antigua ley tenía multas que rara vez se aplicaban; esta ley está diseñada para ser fiscalizada activamente.

4. Consentimiento explícito. El consentimiento tácito (asumir que el titular consiente por no oponerse) ya no es válido. Las empresas deben obtener consentimiento explícito, registrable y revocable. Esto implica rediseñar formularios web y procesos de captura de datos.

5. Responsabilidad de directores y gerentes. Las personas naturales en cargos directivos pueden ser declaradas responsables. La protección de datos ya no es un tema delegable al área de TI: hoy es agenda de directorio.

6. Notificación de brechas. Debes reportar a la Agencia y a los titulares afectados en un máximo de 5 días hábiles desde que tomas conocimiento de una brecha de seguridad.

Para un e-commerce, esto significa que cada interacción con datos de clientes —desde la captura de leads hasta el remarketing— debe estar documentada, autorizada y gobernada.

La diferencia entre la Ley 19.628 y la Ley 21.719:
Antes: Esquema débil y reactivo, sin fiscalización real, multas acotadas.
Ahora: Fiscalización especializada, multas de hasta 20.000 UTM, responsabilidad personal de directores.

Los 6 derechos ARCO+ que tus clientes pueden ejercer

La ley otorga a los titulares de datos (tus clientes) seis derechos fundamentales. Como e-commerce, debes tener un procedimiento operativo para responder a cada uno dentro de los plazos legales. La implementación de estos derechos no es opcional: es una obligación que la Agencia de Protección de Datos Personales fiscalizará activamente a partir de diciembre de 2026.

La ley establece un calendario de implementación en tres fases. La Fase 1 (diciembre 2025) creó la Agencia y definió los principios generales. La Fase 2 (diciembre 2026) —la que nos compete— activa los derechos ARCO+ operativos, el consentimiento explícito, y las obligaciones de seguridad. La Fase 3 (diciembre 2027) completa el régimen sancionatorio y las reglas de transferencias internacionales. Esto significa que los derechos ARCO+ son efectivos y exigibles desde diciembre 2026, no hay prórroga.

Acceso (A)

El titular puede solicitar conocer qué datos personales tuyos estás tratando, con qué finalidad, a quién se los has comunicado y por cuánto tiempo los conservarás. Plazo: 15 días hábiles.

Rectificación (R)

Si los datos del cliente son inexactos o incompletos, puede solicitar que los corrijas. Plazo: 15 días hábiles.

Cancelación o Supresión (C)

El titular puede solicitar la eliminación de sus datos personales de todos tus sistemas. Este es el derecho más crítico para los e-commerce porque el plazo es de solo 3 días hábiles (artículo 17 de la ley), y debes asegurarte de eliminar los datos no solo de tu tienda, sino también de todos los sistemas conectados: email marketing, Facebook Ads, CRM, etc.

3 días hábiles para eliminar datos de TODOS tus sistemas

Oposición (O)

El titular puede oponerse al tratamiento de sus datos para fines específicos, especialmente para marketing directo. Este derecho es absoluto para marketing directo: si un cliente se opone, debes detener el tratamiento inmediatamente. Plazo: 15 días hábiles.

Portabilidad (+)

El titular puede solicitar recibir una copia de sus datos en un formato estructurado, de uso común, que pueda transferir a otro responsable. Plazo: 15 días hábiles.

Decisiones automatizadas (+)

El titular tiene derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente. Esto incluye perfiles de scoring, segmentación automatizada para precios o condiciones. Plazo: 15 días hábiles.

Derecho ¿Qué permite al titular? Plazo de respuesta Impacto en e-commerce
Acceso Saber qué datos tienes y para qué los usas 15 días hábiles Requieres un registro de tratamientos
Rectificación Corregir datos inexactos o incompletos 15 días hábiles Actualización en todos los sistemas
Cancelación Eliminar sus datos de todos tus sistemas 3 días hábiles Purga transversal crítica: tienda + email + ads + CRM
Oposición Detener el uso de sus datos para marketing 15 días hábiles Afecta campañas de email y remarketing
+Portabilidad Recibir sus datos en formato portable 15 días hábiles Requieres exportación estructurada de datos
+Decisiones automatizadas No ser perfilado sin control humano 15 días hábiles Afecta scoring, pricing dinámico, segmentación
Atención: Aunque los plazos generales son de 15 días hábiles, el derecho de cancelación (eliminación de datos) tiene un plazo reducido de 3 días hábiles y requiere purga en todos los sistemas donde los datos del titular estén almacenados. Este es el punto más crítico para los e-commerce.

Multas Ley 21.719: ¿Cuánto puedes pagar si no cumples?

La Ley 21.719 clasifica las infracciones en tres niveles, cada uno con su rango de multa. Pero lo que muchos directorios subestiman no es solo el monto: es que las multas se renuevan cada 3 meses si el incumplimiento persiste, y se suman a acciones civiles individuales y colectivas.

Tipo de infracción Multa máxima Monto aprox. en CLP Ejemplos
Leve 5.000 UTM ~$350.000.000 No publicar aviso de privacidad, no responder en plazo
Grave 10.000 UTM ~$700.000.000 Tratar datos sin consentimiento, no notificar brecha
Gravísima 20.000 UTM o 4% ventas globales anuales ~$1.400.000.000+ Vender datos, tratar datos sensibles sin habilitación, reincidencia

Factores atenuantes (pueden reducir la multa hasta 70%)

  • Tener un programa de cumplimiento documentado y operativo
  • Haber hecho autodenuncia antes de que la Agencia intervenga
  • Cooperar activamente con la fiscalización
  • Implementar medidas correctivas inmediatas
  • Indemnizar voluntariamente a los afectados

Factores agravantes (aumentan la multa)

  • Reincidir en los últimos 5 años
  • Haber tratado datos de menores o datos sensibles
  • Obtener beneficio económico directo de la infracción
  • Obstaculizar la investigación de la Agencia
  • Afectar a un número grande de titulares
Ejemplo realista: Una clínica que sufre una brecha de datos y no notifica en 5 días hábiles podría enfrentar multas acumuladas entre 10.000 y 18.000 UTM (~$700M a $1.260M CLP). A eso se suman demandas civiles individuales de 300 a 500 pacientes con indemnizaciones promedio de $5M a $15M cada una. En total, el riesgo puede superar los $1.500M.

Pero el riesgo no termina ahí. La Ley 21.719 también alcanza a las personas naturales. El representante legal, los directores y los gerentes generales pueden ser declarados responsables directos si se acredita que conocían la infracción y no actuaron. En la práctica, la protección de datos ya no es un tema delegable: hoy es agenda de directorio.

El problema invisible: tus datos están en 5 sistemas distintos

La mayoría de los e-commerce chilenos opera con un ecosistema digital que incluye:

  • Tu tienda online (Shopify, WooCommerce, PrestaShop, Magento, Jumpseller o VTEX)
  • Tu plataforma de email marketing (Mailchimp, Klaviyo)
  • Tus anuncios en redes sociales (Facebook Ads, Google Ads, Instagram Ads)
  • Tu CRM (HubSpot, Salesforce o similar)
  • Herramientas de analítica (Google Analytics, Meta Pixel)

Cuando un cliente ejerce su derecho de cancelación —"quiero que borres todos mis datos"— no basta con eliminarlo de tu tienda. La ley exige que lo borres de todos los sistemas donde sus datos estén siendo tratados. Y tienes solo 3 días hábiles para hacerlo.

Revisemos cada sistema y por qué es un problema individual:

Tu tienda online. Es el sistema más obvio y generalmente el más fácil de limpiar. Pero si usas Shopify, WooCommerce, PrestaShop o Magento, cada plataforma tiene su propio proceso de eliminación de datos de clientes. Algunas requieren borrado manual uno por uno; otras tienen APIs que puedes invocar programáticamente.

Mailchimp o Klaviyo. Tu lista de suscriptores contiene el email del titular. Si solo lo borras de tu tienda pero no de tu plataforma de email marketing, el cliente podría seguir recibiendo newsletters y correos promocionales. La ley es clara: el derecho de oposición para marketing directo es absoluto. No importa si el cliente aceptó antes: si se opone, debes detener todo tratamiento para fines publicitarios.

Facebook Ads y Google Ads. Este es el punto más complejo y el que menos e-commerce consideran. Cuando subes una lista de clientes a Facebook para crear una Custom Audience, los emails se transforman en hashes SHA-256. Aunque no puedas "ver" los datos directamente, la ley considera que es un tratamiento de datos personales. Si el titular cancela, su hash debe ser eliminado de tus audiencias de remarketing y agregado a una lista de exclusión para que no sea incluido en campañas futuras. No hacerlo constituye una infracción grave.

Tu CRM. Sistemas como HubSpot o Salesforce suelen ser la fuente de verdad para datos de clientes. Pero también son los más difíciles de limpiar porque los datos del titular pueden estar en múltiples objetos: contactos, empresas, deals, tickets de soporte, actividades. Una eliminación incompleta aquí puede significar que el dato sobrevive y sigue siendo tratado.

Google Analytics y Meta Pixel. Aunque los datos aquí son agregados y anonimizados, el rastro digital del titular puede persistir en cookies y eventos. La ley no exige borrar datos anonimizados, pero sí que no puedas reidentificar al titular a partir de ellos.

El problema se agrava cuando consideramos la purga transversal de Facebook Ads. El email de tu cliente no solo está en tu CRM: está hasheado dentro de tus Custom Audiences de Facebook. Si no lo eliminas de ahí, el titular sigue siendo tratado para fines publicitarios incluso después de haber solicitado la cancelación. La ley lo considera una infracción grave que puede costarte hasta 10.000 UTM (~$700M CLP).

El dato que duele: Procesar 50 solicitudes ARCO+ manualmente cuesta aproximadamente 50 horas/mes de developer. A valor de mercado, eso son UF 50/mes (~$2M CLP) perdidos en cumplimiento manual. La automatización reduce esto a segundos.

¿Y qué pasa con Mailchimp? Lo mismo. El cliente que canceló sus datos sigue apareciendo en tu lista de suscriptores. La ley dice que debes eliminarlo. Y si no lo haces, estás incumpliendo.

La solución no es dejar de usar estas herramientas. Son esenciales para tu negocio. La solución es automatizar la purga transversal: cuando un cliente cancela, todos los sistemas se actualizan simultáneamente.

Para una comparación detallada de opciones para automatizar ARCO+ en tu e-commerce, visita nuestra Guía de Automatización ARCO+.

Cómo automatizar ARCO+ en tu e-commerce

Hasta aquí hemos visto el problema. Ahora veamos la solución práctica.

Para automatizar el cumplimiento ARCO+ en tu e-commerce, necesitas tres cosas:

1. Un portal donde tus clientes puedan ejercer sus derechos. La ley exige que los titulares puedan hacer solicitudes ARCO+ de manera accesible. No basta con tener un email de contacto: necesitas un proceso formal con registro y trazabilidad.

2. Conectores con todos tus sistemas. La automatización requiere que cada sistema donde viven los datos de tus clientes esté conectado a tu plataforma de compliance. Esto incluye tu tienda, tu email marketing, tus plataformas publicitarias y tu CRM.

3. Un ledger de auditoría inmutable. Cuando la Agencia te fiscalice, necesitarás probar que procesaste las solicitudes correctamente y dentro del plazo legal. Un ledger SHA-256 proporciona esa evidencia.

PrivacyEngine: la primera plataforma ARCO+ zero-knowledge para e-commerce chileno

PrivacyEngine es un middleware zero-knowledge que automatiza todo el ciclo de vida de las solicitudes ARCO+. Nació específicamente para resolver el problema de la purga transversal en e-commerce chileno, y está diseñado para integrarse con el ecosistema digital típico de una tienda online.

A diferencia de las soluciones enterprise como OneTrust o BigID —que cuentan desde USD $50.000 al año y están diseñadas para corporaciones multinacionales— PrivacyEngine está construido para la realidad del e-commerce chileno: presupuestos ajustados, equipos pequeños y necesidad de resultados rápidos. Su arquitectura multi-tenant permite que agencias y dueños de múltiples tiendas gestionen todos sus clientes desde una sola cuenta, con aislamiento completo de datos entre tenants.

Así funciona:

Paso 1: Conectas tu tienda (Shopify, WooCommerce, PrestaShop, Magento, Jumpseller, VTEX), tu email marketing (Mailchimp, Klaviyo) y tus plataformas publicitarias (Facebook Ads, Google Ads). Todo desde un solo panel. En Shopify, la integración es una Embedded App que se instala en 3 minutos.

Paso 2: Cuando un cliente ejerce su derecho de cancelación —ya sea desde el portal de titulares o por email— PrivacyEngine inicia el proceso de purga en paralelo en todos tus sistemas conectados.

Paso 3: En segundos, los datos del titular son eliminados de tu tienda, removidos de tus listas de Mailchimp, y —críticamente— su hash SHA-256 es eliminado de tus Custom Audiences de Facebook Ads y agregado a una audiencia de exclusión (opt-out). Todo queda registrado en un ledger SHA-256 inmutable con timestamp que sirve como evidencia ante la Agencia.

El ledger SHA-256 es una cadena de bloques inmutable donde cada solicitud ARCO+ queda registrada con: fecha y hora exacta de recepción, sistemas donde se purgaron los datos, hash del titular procesado, y timestamp de finalización. Esto te permite acreditar ante la Agencia —en una fiscalización— que procesaste cada solicitud dentro del plazo legal de 3 días hábiles. Sin automatización, probar esto requeriría capturas de pantalla y registros manuales que la Agencia podría cuestionar.

En términos de seguridad: el pipeline de PrivacyEngine opera con datos en RAM únicamente. Los datos personales del titular se cargan desde los sistemas conectados, se procesan para ejecutar la purga, y se descartan inmediatamente después. Nunca se escriben en disco ni en base de datos. El único registro persistente es el ledger SHA-256, que contiene hashes, no datos personales en texto claro. Esto significa que ni siquiera un ataque a nuestros servidores podría exponer los datos de tus clientes.

La conexión con Facebook Ads utiliza System User Tokens que, a diferencia de los tokens de usuario normales, no caducan cada 60 días. Conectas una vez y la integración opera 24/7 sin necesidad de renovar tokens manualmente. El mapeo de Ad Account a tienda permite que la purga sea quirúrgica: si tienes 5 tiendas y cada una tiene su propia cuenta publicitaria, PrivacyEngine sabe exactamente qué audiencia limpiar para cada solicitud.

Diferencia clave: PrivacyEngine no almacena los datos de tus clientes. Los datos personales solo viven en la memoria RAM durante el procesamiento y nunca son persistidos en nuestros servidores. Es zero-knowledge. Esto significa que ni siquiera nosotros podemos acceder a los datos de tus clientes.

¿Y qué pasa con tus campañas de Facebook Ads? La purga es quirúrgica: solo remueve el hash del titular que ejerció su derecho. Tus campañas siguen funcionando con normalidad. El algoritmo de optimización de Meta no se ve afectado. Y el titular queda protegido porque su hash se agrega automáticamente a tu lista de exclusión, evitando que sea incluido en campañas futuras.

¿Y el costo? PrivacyEngine parte desde 1 UF al mes (~$40.645 CLP). Para contextualizar: una hora de desarrollo cuesta aproximadamente 0,25 UF. Con 4 solicitudes ARCO+ al mes, la automatización ya es más barata que el proceso manual.

Preguntas Frecuentes sobre la Ley 21.719

¿Cuándo entra en vigencia la Ley 21.719 y desde cuándo se aplican multas?

La Ley 21.719 fue publicada el 13 de diciembre de 2024. La mayoría de las obligaciones, incluidos los derechos ARCO+, entran en vigencia el 1 de diciembre de 2026. El régimen sancionatorio completo, incluyendo la fiscalización activa de la Agencia de Protección de Datos Personales, se aplica desde esa fecha. Las empresas tienen hasta diciembre 2026 para estar completamente adecuadas.

¿Cuáles son las multas máximas por incumplir la Ley 21.719?

Las multas se clasifican en tres niveles: infracciones leves hasta 5.000 UTM (~$350M CLP), infracciones graves hasta 10.000 UTM (~$700M CLP), e infracciones gravísimas hasta 20.000 UTM (~$1.400M CLP o 4% de las ventas globales anuales, lo que resulte mayor). Las multas se renuevan cada 3 meses si el incumplimiento persiste. Además, la Agencia puede suspender operaciones de tratamiento por hasta 30 días.

¿Qué son los derechos ARCO+ y cuáles son los plazos para responder?

ARCO+ son los 6 derechos que todo titular de datos puede ejercer: Acceso, Rectificación, Cancelación, Oposición, Portabilidad y el derecho a no ser objeto de Decisiones automatizadas. El plazo de respuesta general es de 15 días hábiles, pero la cancelación debe responderse en 3 días hábiles. La cancelación también exige purgar los datos en todos los sistemas donde se encuentren.

¿A quién aplica la Ley 21.719? ¿Me afecta como e-commerce?

Sí, te afecta directamente. La ley aplica a cualquier persona natural o jurídica que trate datos personales de residentes en Chile. Si tienes un e-commerce, newsletter, Google Analytics, Meta Pixel o un formulario de contacto, estás tratando datos personales y debes cumplir. No importa el tamaño de tu empresa.

¿Puedo seguir usando Facebook Ads y Mailchimp con la Ley 21.719?

Sí. La ley no prohíbe estas herramientas, pero exige que puedas purgar los datos de clientes que ejerzan su derecho de cancelación en todos tus sistemas simultáneamente. PrivacyEngine automatiza este proceso: cuando un cliente cancela, elimina su hash SHA-256 de tus Custom Audiences de Facebook Ads, lo remueve de Mailchimp y lo purga de tu tienda, todo en segundos y con ledger SHA-256 de evidencia.

¿Qué pasa si no respondo a una solicitud ARCO+ en el plazo legal?

No responder en los plazos legales constituye una infracción grave que puede ser sancionada con multas de hasta 10.000 UTM (~$700M CLP). Además, el titular puede presentar un reclamo ante la Agencia, iniciando un proceso de fiscalización. La ley también permite acciones civiles individuales y colectivas por daños y perjuicios contra la empresa y sus representantes legales.

¿Necesito contratar un DPO (Delegado de Protección de Datos)?

La ley no exige un DPO para todas las empresas, pero es altamente recomendable para e-commerce que traten grandes volúmenes de datos, realicen perfiling o monitoreo sistemático de clientes. Para la mayoría de los e-commerce medianos y pequeños, basta con designar un responsable interno de cumplimiento con tiempo dedicado y capacitación. La clave es tener un programa de cumplimiento documentado y operativo.

No esperes la multa: automatiza antes de diciembre 2026

La Ley 21.719 no es una amenaza futura: la fiscalización comienza el 1 de diciembre de 2026. Faltan menos de 6 meses.

Las empresas que lleguen a esa fecha con un programa de cumplimiento documentado, con procesos automatizados y con capacidad de responder a solicitudes ARCO+ en los plazos legales, van a reducir significativamente su exposición a multas.

Las que no, arriesgan hasta $1.400 millones de multa, más demandas civiles, más daño reputacional, más suspensión de operaciones.

La decisión es simple: invertir 1 UF al mes en automatización o arriesgar $1.400 millones en multas.

14 días de trial gratis. Sin tarjeta. Sin compromiso.

Empieza tu prueba gratis →
¿Quieres saber cuánto arriesgas? Calcula tu multa potencial →

500+ e-commerces chilenos ya automatizaron ARCO+ con PrivacyEngine.

⭐⭐⭐⭐⭐ 4.9/5 en Shopify App Store

También te puede interesar