¿Cuándo comienza?
Entra en plena vigencia el 1 de diciembre de 2026.
Las sanciones por el ente regulador, Agencia de Protección de Datos con facultades para fiscalizar y sancionar, con multas de hasta 20.000 UTM (o 4% de los ingresos anuales en caso de reincidencia) — cerca de 1.400 millones de pesos en el tope.
Hoy rige la Ley 19.628 (de 1999), que venía regulando la protección de datos desde 1999 con sanciones bajas y casi cero fiscalización — por eso históricamente casi ningún sitio chileno tenía banner de cookies.
La que cambia todo es la Ley 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, que reemplaza a la Ley 19.628 con un marco moderno alineado con el GDPR europeo.
En la práctica, para un sitio web, la Ley 21.719 obliga a lo siguiente:
1- Las cookies no esenciales requieren consentimiento previo:
Las cookies de analítica, publicidad, remarketing o seguimiento de usuarios no deberán activarse antes de que el usuario las acepte expresamente. Esto incluye herramientas normalmente integradas en el sitio web, como Google Analytics y plataformas de publicidad programática. El consentimiento debe ser libre, informado, específico e inequívoco.
2- El consentimiento debe ser explícito:
Ya no basta con un consentimiento implícito («Si continúa navegando, acepta las cookies»), la aceptación debe provenir de una acción afirmativa del usuario.
3- Debe existir una opción real para rechazar:
El usuario debe poder rechazar las cookies no esenciales con una facilidad equivalente a la de aceptarlas. No puede ser más difícil rechazar que aceptar.
4- Debe informarse qué cookies se usan y para qué:
La política de privacidad o política de cookies debería indicar al menos qué cookies se utilizan, quién las instala, para qué, qué datos se recopilan, cuánto tiempo permanecen activas y cómo revocar el consentimiento.
5- El consentimiento debe ser auditable:
La ley introduce un enfoque de responsabilidad proactiva. Por ello, debe mantenerse evidencia de cuándo se otorgó el consentimiento, qué versión del aviso de privacidad estaba vigente y qué categorías de cookies fueron aceptadas o rechazadas. Esto es especialmente relevante ante eventuales fiscalizaciones de la futura Agencia de Protección de Datos Personales.
