Blog · Cumplimiento

Multas de la Ley 21.719: cuánto arriesga realmente una empresa chilena

Las cifras exactas en UTM, cómo se calculan en pesos, qué agrava la sanción y una lectura honesta sobre quién será fiscalizado primero.

VirttuxPublicado el 27 de agosto de 2026Actualizado el 27 de agosto de 2026Versión en texto plano

La Ley 21.719 establece multas de hasta 5.000 UTM para infracciones leves, hasta 10.000 UTM para graves y hasta 20.000 UTM para gravísimas. Con la UTM de agosto de 2026 ($71.649), eso equivale a $358 millones, $716 millones y $1.433 millones de pesos respectivamente. En caso de reincidencia dentro de tres años, el monto puede triplicarse, y para empresas que no califican como pequeñas la multa puede fijarse en hasta 2% o 4% de sus ingresos anuales. No remediar dentro de 60 días agrega un recargo de 50%.

Las cifras que circulan sobre las multas de la Ley 21.719 suelen mezclar dos cosas distintas: el tope máximo de la escala y lo que una empresa concreta arriesga en la práctica. Este artículo separa ambas y muestra el cálculo.

¿Cuánto son las multas de la Ley 21.719 en pesos?

La ley expresa las sanciones en Unidades Tributarias Mensuales. Convertidas con la UTM de agosto de 2026, $71.649:

Categoría Tope en UTM Equivalente en pesos
Infracción leve 5.000 UTM $358.245.000
Infracción grave 10.000 UTM $716.490.000
Infracción gravísima 20.000 UTM $1.432.980.000

Estos valores se actualizan mes a mes con la UTM. La cifra no está congelada.

¿Qué infracción cae en cada categoría?

De forma resumida:

  • Leves. Incumplir deberes de información, no responder solicitudes de derechos en plazo, omisiones formales en el registro de tratamientos.
  • Graves. Tratar datos sin base legítima, no adoptar medidas de seguridad razonables, no notificar una brecha, entregar información falsa a la Agencia.
  • Gravísimas. Tratar datos sensibles sin autorización, transferencias internacionales fuera del marco legal, vulnerar deliberadamente medidas de seguridad, obstaculizar la fiscalización.

Para un sitio web corporativo típico, el riesgo real está en las dos primeras categorías: banner que no permite rechazar, analítica que carga antes del consentimiento, formularios sin finalidad declarada, ausencia de canal de derechos.

¿Qué agrava la multa?

Tres mecanismos elevan el monto por sobre la escala base:

Reincidencia. Cometer una nueva infracción de la misma categoría dentro de los tres años siguientes permite aumentar la multa hasta el triple del monto original.

Porcentaje de ingresos. Para infractores que no califican como empresa de menor tamaño y que reinciden, la sanción puede fijarse alternativamente en hasta 2% de los ingresos anuales por giro del año anterior en infracciones graves, y hasta 4% en gravísimas. Este es el mecanismo que puede superar el tope en UTM en empresas grandes.

No remediar. Si la Agencia ordena corregir y la empresa no lo hace dentro del plazo fijado —de hasta 60 días—, se aplica un recargo de 50% sobre la multa.

¿Hay sanciones que no son dinero?

Sí, y en algunos casos pesan más que la multa.

  • Suspensión de las operaciones de tratamiento de datos por hasta 30 días, aplicable a la reincidencia en infracciones gravísimas. Para una empresa que vende en línea, treinta días sin poder tratar datos de clientes es una interrupción operacional, no una multa.
  • Registro público de sanciones. La Agencia mantiene un registro consultable de las empresas sancionadas. Es información permanente y pública, con efecto reputacional y en licitaciones.

¿De verdad van a fiscalizar a una empresa mediana?

Aquí conviene ser honesto en lugar de vender miedo.

Una agencia recién constituida no parte fiscalizando de oficio a miles de sitios web. Lo esperable es que los primeros casos lleguen por denuncia: un cliente molesto, un ex trabajador, un competidor, o una brecha que se hace pública. Ese es el patrón que se observó en otras jurisdicciones con marcos equivalentes durante los primeros años.

Eso tiene dos lecturas, y ambas son verdaderas:

  • La probabilidad de una fiscalización espontánea sobre una pyme en 2027 es baja.
  • La probabilidad de que una empresa reciba una solicitud de un titular de datos —“quiero saber qué información tienen de mí”, “elimínenme de su base”— y no tenga cómo responderla formalmente es alta. Y no responder es, en sí, la infracción.

El escenario realista no es una multa de mil millones caída del cielo. Es una solicitud que la empresa no sabe procesar, una respuesta fuera de plazo, y una denuncia que abre el expediente.

Entonces, ¿cuánto arriesga realmente una empresa?

Los montos máximos aplican a los casos extremos. La ley obliga a graduar la sanción considerando la gravedad de la conducta, el beneficio económico obtenido, el daño causado a los titulares, el tamaño del infractor, si hubo reincidencia y si colaboró y remedió.

Una empresa mediana, con una infracción leve, sin reincidencia y que corrige al ser notificada, está en el extremo bajo de la escala. Una que ignora la notificación, no remedia y reincide, escala rápido.

La conclusión práctica no es alarmante, pero sí es concreta: lo que separa una situación menor de una costosa no es la infracción inicial, es la capacidad de responder. Un sitio adecuado y un canal de derechos que funcione convierten una denuncia en un trámite.

¿Qué hacer antes de diciembre?

Tres cosas, en este orden:

  1. Auditar qué datos captura hoy el sitio y con qué herramientas de terceros: formularios, chat, analítica, píxeles, remarketing.
  2. Implementar consentimiento operativo: banner por categorías con rechazo, bloqueo previo de etiquetas, casillas desmarcadas y separadas por finalidad.
  3. Habilitar el canal de ejercicio de derechos con un procedimiento interno de respuesta y un responsable con nombre.

Los dos primeros son trabajo técnico y toman entre 5 y 15 días hábiles. El tercero es una decisión organizacional que no requiere presupuesto, solo que alguien la tome.


Escribimos sobre esto porque adecuamos sitios corporativos a la Ley 21.719. Si quieres saber en qué estado está el tuyo, lo revisamos y te decimos qué falta.

Preguntas frecuentes

20.000 UTM para infracciones gravísimas, equivalente a $1.433 millones de pesos con la UTM de agosto de 2026. Para empresas que no son pequeñas y reinciden, la sanción puede fijarse alternativamente en hasta 4% de sus ingresos anuales por giro del año anterior.

Entre otras, tratar datos sensibles sin autorización legal, transferir datos internacionalmente incumpliendo la ley, entregar datos a terceros sin base legítima o vulnerar deliberadamente medidas de seguridad. Las infracciones de información y consentimiento en sitios web caen normalmente en las categorías leve y grave.

El régimen sancionatorio entra en vigencia junto con la plena aplicación de la ley y el inicio de operaciones de la Agencia de Protección de Datos Personales. Antes de esa fecha no hay un órgano fiscalizador con potestad sancionatoria.

Los montos son topes máximos, no valores fijos. La ley obliga a graduar la sanción considerando la gravedad, el beneficio obtenido, el daño causado, el tamaño del infractor y su conducta previa. Una empresa pequeña con una infracción leve y sin reincidencia está en el extremo bajo de la escala, no en el máximo.

La colaboración y la remediación son circunstancias atenuantes. Al contrario, no remediar dentro del plazo que fije la Agencia, que puede ser de hasta 60 días, agrega un recargo de 50% sobre la multa. Corregir a tiempo importa.

Sí. Existen sanciones accesorias: suspensión de las operaciones de tratamiento de datos por hasta 30 días en caso de reincidencia en infracciones gravísimas, y la inscripción en un registro público de sanciones que la Agencia mantiene. Ese registro es reputacional y es consultable.

Fuentes

¿Hablamos de tu proyecto?

Agendar diagnóstico (30 min)
Escribir