El 1 de diciembre de 2026 entra en vigencia plena la Ley 21.719, la reforma más profunda a la protección de datos personales en la historia de Chile. Quedan menos de cuatro meses.
Si tu sitio web tiene un formulario de contacto, un newsletter, cookies de analítica o una tienda online, esta ley te aplica. No importa el tamaño de tu empresa ni dónde está alojado el sitio: si recolectas datos de personas en Chile, debes cumplir.
Las multas por incumplimiento pueden llegar hasta las 20.000 UTM, equivalente a aproximadamente $1.300 millones de pesos para empresas pequeñas, y hasta el 4% de los ingresos anuales para empresas más grandes.
En este artículo no vamos a explicar la ley desde un punto de vista jurídico. Vamos a explicarte qué debes implementar técnicamente en tu sitio WordPress para llegar preparado al 1 de diciembre.
Tabla de contenido
- ¿Qué es la Ley 21.719 y a quién aplica?
- ¿Qué datos personales recopila un sitio WordPress?
- Los derechos que tus usuarios pueden exigirte
- Qué debe implementar tu sitio WordPress
- WooCommerce y la Ley 21.719: consideraciones especiales
- Las multas y quién fiscaliza
- Por dónde empezar si tu sitio no está preparado
- Conclusión
¿Qué es la Ley 21.719 y a quién aplica?
La Ley 21.719 es la reforma más profunda a la regulación de datos personales en Chile desde la Ley 19.628 de 1999. Fue publicada en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026, con un período de dos años para que las empresas se adapten.
Su objetivo es modernizar el marco legal chileno y alinearlo con estándares internacionales, en particular con el Reglamento General de Protección de Datos (GDPR) europeo.
¿A quién aplica?
A toda empresa, organización o persona que recopile, almacene, use o comparta datos personales de personas ubicadas en Chile, independientemente del tamaño del negocio o de dónde esté alojado el sitio web.
En la práctica, esto incluye a prácticamente cualquier sitio web comercial que tenga:
- Formularios de contacto
- Suscripción a newsletter
- Cookies de analítica o marketing (Google Analytics, Meta Pixel, etc.)
- Sistema de login o registro de usuarios
- Tienda online con datos de compradores
- Comentarios en el blog
- Chat en línea
Si tu sitio WordPress tiene alguna de estas funciones, la ley te aplica.
¿Qué datos personales recopila un sitio WordPress?
Dato personal es cualquier información que identifica a una persona o que permite identificarla. En el contexto de un sitio WordPress, esto incluye:
- Nombre y apellido
- Correo electrónico
- Número de teléfono
- RUT
- Dirección física
- Dirección IP
- Historial de navegación dentro del sitio
- Comportamiento de compra (en WooCommerce)
- Ubicación geográfica
La mayoría de los sitios WordPress recopila al menos correo electrónico y dirección IP a través de los formularios y las herramientas de analítica. Eso es suficiente para que la ley aplique.
Los derechos que tus usuarios pueden exigirte
La Ley 21.719 establece los llamados Derechos ARCO, que son irrenunciables y gratuitos. Cualquier persona que haya entregado datos a tu sitio puede ejercerlos en cualquier momento:
Acceso: solicitar saber qué datos tienes de ella y para qué los usas.
Rectificación: exigir que corrijas información incorrecta o incompleta.
Cancelación (Supresión): pedir que elimines sus datos cuando ya no sean necesarios.
Oposición: impedir que uses sus datos para un fin específico, como el envío de publicidad.
Portabilidad: recibir una copia de sus datos en formato electrónico para transferirlos a otro proveedor.
Tu sitio debe tener un mecanismo claro para que los usuarios puedan ejercer estos derechos. Y tienes un plazo máximo de 30 días corridos para responder a cada solicitud.
Qué debe implementar tu sitio WordPress
Estas son las implementaciones técnicas concretas que requiere la ley en un sitio WordPress:
1. Política de privacidad actualizada
Tu sitio debe tener una política de privacidad visible, redactada en lenguaje claro (no en lenguaje legal denso), que explique:
- Qué datos recopilas
- Para qué los usas
- Con quién los compartes (proveedores de hosting, analítica, email marketing, etc.)
- Cuánto tiempo los conservas
- Cómo los usuarios pueden ejercer sus derechos ARCO
- Cómo contactar al responsable del tratamiento de datos
El link a la política de privacidad debe estar visible en el footer del sitio y en todos los formularios donde se recopilan datos.
2. Consentimiento explícito en formularios
Todos los formularios de tu sitio (contacto, suscripción, registro, checkout) deben incluir un checkbox de consentimiento explícito, no premarcado, con un texto que explique claramente para qué se usarán los datos.
La ley exige que el consentimiento sea libre, informado, específico e inequívoco. Un checkbox premarcado o una cláusula enterrada en los términos generales no cumple con este requisito.
En WordPress, esto se implementa directamente en los plugins de formularios (Contact Form 7, WPForms, Gravity Forms) agregando el campo de consentimiento y vinculándolo a la política de privacidad.
3. Banner de consentimiento de cookies
Si tu sitio usa cookies de terceros (Google Analytics, Meta Pixel, herramientas de publicidad o cualquier script externo), necesitas un banner de consentimiento de cookies que cumpla con estos requisitos:
- Debe aparecer antes de que las cookies se activen
- Debe permitir al usuario aceptar, rechazar o personalizar las categorías de cookies
- No puede tener la opción de rechazo más difícil de encontrar que la de aceptar
- Debe recordar la preferencia del usuario para visitas posteriores
En WordPress existen plugins específicos para esto. La configuración debe estar alineada con las cookies reales que usa el sitio, no puede ser genérica.
4. Registro de consentimientos
La ley exige que puedas demostrar que obtuviste el consentimiento de cada usuario. Esto significa que debes guardar un registro de quién consintió, cuándo y bajo qué condición.
Algunos plugins de formularios y de consentimiento de cookies incluyen esta funcionalidad de forma nativa. Si el tuyo no lo hace, debes revisar la configuración o cambiar de herramienta.
5. Contratos con proveedores que tratan datos
Cualquier proveedor externo que tenga acceso a los datos de tus usuarios (hosting, plataforma de email marketing, herramientas de analítica, CRM) debe tener un contrato o acuerdo de tratamiento de datos que establezca cómo pueden usar esa información.
En la práctica, esto significa revisar los términos de servicio de cada herramienta que uses y asegurarte de que cumplan con estándares de privacidad adecuados. Muchos proveedores internacionales (Google, Mailchimp, HubSpot) ya ofrecen estos acuerdos de forma estándar.
6. Mecanismo para ejercer derechos ARCO
Tu sitio debe tener un canal claro para que los usuarios puedan ejercer sus derechos. Puede ser tan simple como un formulario específico o una dirección de correo electrónico dedicada, siempre que esté claramente indicado en la política de privacidad y que tengas un proceso interno para responder dentro del plazo de 30 días.
WooCommerce y la Ley 21.719: consideraciones especiales
Las tiendas online con WooCommerce recopilan un volumen significativo de datos personales: nombre, RUT, dirección, teléfono, correo electrónico, historial de pedidos y datos de pago. Esto implica obligaciones adicionales:
Checkout: el proceso de compra debe incluir consentimiento explícito para el uso de los datos, diferenciado del consentimiento para recibir comunicaciones de marketing. Son dos consentimientos distintos con propósitos distintos.
Retención de datos: debes definir cuánto tiempo conservas los datos de los compradores y tener un proceso para eliminarlos cuando ya no sean necesarios o cuando el usuario lo solicite.
Datos de pago: los datos de tarjetas de crédito nunca deben almacenarse en tu servidor. Si usas Transbank, Khipu o cualquier pasarela de pago compatible con WooCommerce, estos datos se procesan directamente en los servidores del proveedor de pago, no en el tuyo. Pero debes verificar que la configuración esté correcta.
Email marketing post-compra: si usas los datos de tus compradores para enviarles correos de marketing (promociones, novedades), necesitas consentimiento explícito separado del consentimiento para completar la compra. Son finalidades distintas y la ley las trata de forma distinta.
Las multas y quién fiscaliza
La Ley 21.719 crea la Agencia de Protección de Datos Personales (APDP), una corporación autónoma con facultades para investigar de oficio, multar y publicar un Registro Nacional de Sanciones.
Las multas están estructuradas en tres niveles:
| Nivel | Ejemplos | Multa máxima |
|---|---|---|
| Leve | Formularios sin política de privacidad visible | Hasta 100 UTM (~$6.500.000 CLP) |
| Grave | Uso de datos sin consentimiento | Hasta 10.000 UTM (~$650.000.000 CLP) |
| Gravísima | Vulneración masiva de datos, reincidencia | Hasta 20.000 UTM o 4% de ingresos anuales |
Un dato relevante para las pymes: durante el primer año de vigencia (diciembre 2026 a diciembre 2027), las pequeñas y medianas empresas recibirán amonestaciones en lugar de multas económicas en infracciones menores. Pero esto no significa que haya margen para ignorar la ley: la Agencia puede publicar las sanciones en el Registro Nacional, lo que tiene impacto reputacional directo.
Por dónde empezar si tu sitio no está preparado
Si tu sitio WordPress todavía no cumple con estos requisitos, el orden recomendado es este:
- Auditar qué datos recopila tu sitio — formularios, cookies, plugins, integraciones externas
- Actualizar o crear la política de privacidad con la información real del sitio
- Implementar el banner de consentimiento de cookies correctamente configurado
- Revisar todos los formularios y agregar el checkbox de consentimiento explícito
- Configurar el registro de consentimientos en los plugins que uses
- Revisar los contratos con proveedores (hosting, email marketing, analítica)
- Crear el canal para solicitudes ARCO y definir el proceso interno de respuesta
Este proceso toma tiempo si se hace bien. Con menos de cuatro meses para el 1 de diciembre, conviene empezar ahora.
La Ley 21.719 no es una amenaza lejana ni un tema exclusivamente jurídico. Es una obligación técnica concreta que afecta al sitio web de cualquier empresa que opere en Chile, y el plazo para cumplir vence el 1 de diciembre de 2026.
Un sitio WordPress bien configurado puede cumplir con todos los requisitos de la ley. El problema no es la plataforma, sino saber exactamente qué implementar y hacerlo correctamente. Un banner de cookies mal configurado, un formulario sin consentimiento explícito o una política de privacidad genérica no cumplen con la ley aunque estén presentes en el sitio.
¿Quieres saber si tu sitio WordPress cumple con la Ley 21.719? Solicita una auditoría web gratuita y recibe un diagnóstico concreto de lo que necesitas implementar antes de diciembre, sin compromiso.





