Dupouy Méndez Abogados

En vigueur : 1er décembre 2026

Loi sur la Protection des Données Personnelles (Loi 21.719)

La Loi 21.719 remplace un cadre de protection des données de 1999 et crée une nouvelle Agence disposant du pouvoir d'enquêter d'office, de suspendre des traitements de données et d'imposer des amendes pouvant atteindre 20 000 UTM, avec une majoration pouvant atteindre 4 % des revenus annuels en cas de récidive. Elle entre en vigueur dans quelques mois seulement.

La Loi 21.719 modernise en profondeur la protection des données personnelles au Chili, en remplaçant une réglementation de 1999 qui ne correspondait plus à la façon dont les entreprises collectent, stockent et utilisent les données aujourd'hui. À partir du 1er décembre 2026, toute entreprise qui traite des données de clients, d'employés ou de fournisseurs sera soumise à un régime de contrôle actif, et non plus seulement à des principes généraux.

La nouvelle Agence de Protection des Données Personnelles peut enquêter d'office, sans plainte préalable, ordonner la suspension d'un traitement de données et publier les sanctions dans un registre public. Pour de nombreuses entreprises, cette loi change du jour au lendemain le niveau de conformité exigé, et la fenêtre pour s'y préparer avant son entrée en vigueur se referme.

Notre méthode

Diagnostic et audit de conformité

Nous évaluons la manière dont votre entreprise traite actuellement les données personnelles — clients, employés et fournisseurs — et mesurons l'écart réel par rapport aux exigences de la Loi 21.719 avant son entrée en vigueur.

Désignation d'un Délégué à la Protection des Données (DPO)

La loi impose un DPO aux organismes publics et aux entreprises dont l'activité principale implique un traitement à grande échelle de données sensibles ou une surveillance systématique des personnes ; pour les autres, la désignation est volontaire, mais recommandée dans le cadre de tout modèle sérieux de prévention des infractions. Nous évaluons si votre entreprise y est tenue et pouvons agir comme votre DPO externe.

Politiques, consentements et contrats fournisseurs

Rédaction de politiques de confidentialité, de parcours de consentement, de procédures pour l'exercice des droits ARCO (Accès, Rectification, Annulation, Opposition) et de portabilité, et mise à jour des contrats avec les fournisseurs qui traitent des données pour le compte de l'entreprise.

Protocole de réponse aux violations et formation

Conception du protocole interne de réponse à une violation de sécurité, incluant les délais et la procédure de signalement à l'Agence, ainsi que la formation des équipes aux nouvelles obligations.

Questions fréquentes

Quand la Loi 21.719 entre-t-elle en vigueur, et que se passe-t-il si mon entreprise n'est pas prête ?+

La loi a été publiée le 13 décembre 2024 et entre en vigueur le 1er décembre 2026. À partir de cette date, l'Agence de Protection des Données Personnelles peut enquêter d'office et imposer des amendes pouvant atteindre 5 000 UTM pour les infractions légères, 10 000 UTM pour les infractions graves et 20 000 UTM pour les infractions très graves — à valeur d'août 2026, ce dernier plafond équivaut à environ 1,43 milliard de pesos chiliens (soit environ 1,57 million de dollars US). En cas de récidive d'infractions graves ou très graves, les entreprises qui ne sont pas de petite taille peuvent en outre faire l'objet d'une amende pouvant atteindre 2 % ou 4 % de leurs revenus annuels tirés des ventes et services au Chili, le montant le plus élevé entre ce chiffre et le triple de l'amende initiale étant retenu. Ne pas avoir été contrôlé auparavant n'est pas une garantie de conformité : le nouveau régime est actif, non réactif.

Mon entreprise est-elle tenue de désigner un Délégué à la Protection des Données (DPO) ?+

C'est obligatoire pour les organismes publics et pour les entreprises dont l'activité principale implique un traitement à grande échelle de données sensibles ou une surveillance systématique des personnes. Pour les autres entreprises, la désignation est volontaire, mais elle devient un élément attendu de tout modèle sérieux de prévention des infractions. L'évaluation dépend du volume et du type de données traitées par votre entreprise, et non de sa taille.

Qu'est-ce qui change par rapport à la loi précédente (Loi 19.628) ?+

La Loi 19.628, de 1999, établissait des principes généraux avec un contrôle pratiquement inexistant. La Loi 21.719 crée une véritable autorité de contrôle (l'Agence), élargit les droits des personnes concernées (ARCO plus portabilité des données), exige des bases légales plus claires pour le traitement des données, et établit un régime de sanctions proportionnel aux revenus de l'entreprise, et non des montants fixes symboliques.

Parlons de protection des données

Décrivez-nous votre situation, nous répondrons sous 24 heures ouvrées.

Prendre Rendez-vous