Ley 21.719 para clínicas y farmacias: qué cambia en tu software
La Ley 21.719 modifica a fondo la ley chilena de protección de datos personales, crea la Agencia de Protección de Datos Personales y entra en vigencia el 1 de diciembre de 2026. Para clínicas y farmacias, que tratan datos de salud, obliga a revisar en su software cómo se registra el consentimiento, cómo se responden las solicitudes de los pacientes, quién accede a cada ficha o receta y qué contrato se firma con cada proveedor que trata esos datos.
Cofundador y CEO
Publicado el 27 sep 2026 · Revisado el 28 sep 2026
¿Qué es la Ley 21.719 y desde cuándo rige?
La Ley 21.719 regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Se publicó en el Diario Oficial el 13 de diciembre de 2024 y reescribe gran parte de la Ley 19.628, sobre protección de la vida privada, que sigue siendo la ley base. Por eso los artículos que citamos en esta página son los de la Ley 19.628 en el texto que fija la Ley 21.719.
Sus modificaciones entran en vigencia el 1 de diciembre de 2026: su artículo primero transitorio las hace regir el día primero del mes vigésimo cuarto posterior a la publicación. Hasta esa fecha rige la Ley 19.628 en su texto anterior.
El 31 de agosto de 2026 el Gobierno presentó al Senado un proyecto de ley (Boletín 18.623-07) que propone postergar esa fecha al 1 de diciembre de 2027. Al 28 de septiembre de 2026 sigue en primer trámite constitucional en el Senado: mientras no se apruebe y publique, la vigencia general sigue siendo el 1 de diciembre de 2026.
¿Por qué los datos de salud tienen reglas más estrictas?
Los datos sensibles son los datos personales que se refieren a la intimidad de una persona, y la ley incluye entre ellos, de forma expresa, los datos relativos a la salud, al perfil biológico y los datos biométricos (art. 2, letra g).
La regla general es que un dato sensible solo se puede tratar con el consentimiento expreso de su titular, dado por escrito, de forma verbal o por un medio tecnológico equivalente (art. 16).
Para los datos de salud, el art. 16 bis agrega reglas propias: aun con consentimiento, solo se pueden tratar para los fines que prevén las leyes sanitarias, y sin consentimiento solo en casos acotados, como el diagnóstico médico, la prestación de asistencia sanitaria, la gestión de servicios de salud o una alerta sanitaria decretada por ley.
¿Qué obligaciones tiene una clínica o farmacia?
Una clínica o farmacia es responsable de datos: decide para qué y cómo se tratan los datos de sus pacientes (art. 2, letra n). Estas son sus obligaciones principales:
- Usar los datos solo para fines específicos, explícitos y lícitos, y limitarse a los estrictamente necesarios (art. 3, letras b y c).
- Conservar los datos solo mientras sean necesarios para esos fines y después suprimirlos o anonimizarlos, salvo que una ley disponga otra cosa (art. 3, letra c).
- Poder demostrar el consentimiento cuando esa es la base del tratamiento (art. 12), que para datos sensibles tiene que ser expreso (art. 16).
- Atender los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus pacientes (arts. 4 a 9) con mecanismos tecnológicos sencillos (art. 10), y responder dentro de 30 días corridos, prorrogables una sola vez por otros 30 (art. 11).
- Publicar su política de tratamiento de datos, sus medidas de seguridad y el medio para ejercer los derechos, entre otra información (art. 14 ter).
- Proteger los datos desde el diseño y por defecto, tratando solo los estrictamente necesarios para cada actividad (art. 14 quáter).
- Guardar secreto o confidencialidad sobre los datos, incluso después de terminada la relación con el paciente (art. 14 bis).
- Adoptar medidas de seguridad adecuadas al riesgo, como la seudonimización y el cifrado, la capacidad de restaurar los datos tras un incidente y la verificación periódica de esas medidas (art. 14 quinquies).
- Reportar a la Agencia las vulneraciones de seguridad que generen un riesgo razonable para los titulares y, si afectan datos sensibles, comunicarlas también a cada paciente afectado (art. 14 sexies).
- Firmar un contrato con cada encargado que trate datos por su cuenta (art. 15 bis).
- Hacer una evaluación de impacto antes de un tratamiento de alto riesgo; la ley la exige siempre, entre otros casos, al tratar datos sensibles sin consentimiento bajo una de sus excepciones o al tratar datos a gran escala (art. 15 ter).
¿Qué es un encargado de tratamiento y qué debe decir el contrato?
Un encargado de tratamiento es la persona o empresa que trata datos personales por cuenta del responsable (art. 2, letra x), por ejemplo, el proveedor que aloja o mantiene el software con los datos de tus pacientes.
El art. 15 bis exige que el tratamiento por encargo se rija por un contrato. Los cuatro primeros puntos de esta lista son el contenido mínimo que la ley le pide al contrato; el resto son deberes que la ley le impone al encargado:
- El objeto y la duración del encargo.
- La finalidad del tratamiento.
- El tipo de datos personales tratados y las categorías de titulares a quienes se refieren.
- Los derechos y obligaciones de las partes.
- Tratar los datos solo según el encargo y las instrucciones del responsable, sin usarlos para otro objeto ni cederlos sin su autorización expresa.
- No delegar el encargo, ni en parte ni completo, sin autorización específica y por escrito del responsable.
- Cumplir los deberes de confidencialidad y de seguridad (arts. 14 bis y 14 quinquies).
- Avisar al responsable de cualquier vulneración de las medidas de seguridad.
- Suprimir o devolver los datos al responsable cuando termina el servicio.
¿Qué cambios implica en el software?
La ley no dice qué tecnología usar, pero cada obligación se traduce en funciones concretas del sistema:
| Obligación | Qué hay que construir o ajustar |
|---|---|
| Consentimiento expreso para datos de salud (arts. 12 y 16) | Consentimiento separado del general, con registro de la fecha y de la versión de la política aceptada, y una forma de revocarlo por un medio equivalente al usado para darlo. |
| Derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo (arts. 4 a 11) | Un canal para recibir y autenticar solicitudes, responderlas dentro del plazo legal y guardar respaldo de cada respuesta; exportación de datos en un formato electrónico estructurado y de uso común. |
| Confidencialidad y prueba de las medidas de seguridad (arts. 14 bis y 14 quinquies) | Registro de quién accede a cada ficha o receta y cuándo, para detectar accesos indebidos y demostrar que las medidas funcionan. |
| Seguridad adecuada al riesgo (art. 14 quinquies) | Cifrado, control de acceso por rol, seudonimización donde aplique y respaldos que permitan restaurar los datos rápido ante un incidente. |
| Protección desde el diseño y por defecto (art. 14 quáter) | Formularios y pantallas que piden y muestran solo los datos necesarios para cada tarea. |
| Conservación limitada (art. 3, letra c) | Plazos de conservación por tipo de dato y un proceso que suprime o anonimiza los datos al vencer, salvo que una ley obligue a guardarlos. |
| Vulneraciones de seguridad (art. 14 sexies) | Un procedimiento para detectar, registrar y reportar incidentes a la Agencia y avisar a los pacientes afectados. |
¿Qué pasa si no cumplo?
La Agencia de Protección de Datos Personales fiscaliza el cumplimiento de la ley (art. 30) y clasifica las infracciones en leves, graves y gravísimas (art. 34). Las sanciones son estas (art. 35):
- Leves: amonestación escrita o multa de hasta 5.000 UTM.
- Graves: multa de hasta 10.000 UTM; por ejemplo, incumplir las obligaciones de seguridad del art. 14 quinquies.
- Gravísimas: multa de hasta 20.000 UTM; por ejemplo, tratar o ceder a sabiendas datos sensibles en contra de la ley, u omitir deliberadamente la comunicación de una vulneración de seguridad.
- Reincidencia: la multa puede llegar al triple y, en empresas que no son de menor tamaño y reinciden en infracciones graves o gravísimas, hasta el 2% o el 4% de sus ingresos anuales.
- Empresas de menor tamaño: durante los primeros 12 meses de vigencia, la Agencia puede sancionarlas con una amonestación por escrito (artículo sexto transitorio de la Ley 21.719).
¿Cómo lo abordamos en WhyNot Digital?
Revisamos tu software con tu equipo y con quienes lo usan a diario para mapear qué datos de salud trata, quién accede a ellos y dónde se guardan. Con ese mapa te proponemos los ajustes técnicos de la tabla anterior, ordenados por riesgo, y los construimos en entregas semanales.
Ya implementamos este tipo de cambios en un e-commerce de farmacia: consentimiento de salud separado del general y registrado, un portal para que cada cliente vea, corrija, descargue o pida eliminar sus datos, registro de cada acceso a una receta y borrado programado de las recetas cuando vence su plazo de conservación.
Si trabajas con un abogado o un equipo de cumplimiento, coordinamos con ellos: ellos interpretan la ley para tu caso y nosotros lo llevamos al software.
Esta página es informativa y no constituye asesoría legal: valida tu caso con tu abogado.
Preguntas frecuentes
¿Cumplen con la nueva ley de protección de datos?
No damos asesoría legal, porque eso le corresponde a tu abogado o equipo de cumplimiento. Lo que sí hacemos es diseñar y adaptar tu software pensando en la protección de datos personales, para que tu equipo legal tenga una base técnica sólida sobre la cual trabajar.
¿Cómo protegen los datos clínicos de mis pacientes?
Diseñamos cada sistema pensando en la protección de los datos clínicos desde el inicio, no como algo que se agrega al final. Aplicamos buenas prácticas de seguridad y de manejo de información sensible en cada capa del software.
Fuentes
- Ley 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales (BCN, LeyChile)
- Ley 19.628, sobre protección de la vida privada, texto vigente desde el 1 de diciembre de 2026 (BCN, LeyChile)
- Proyecto de ley Boletín 18.623-07, que modifica la Ley 21.719 (Senado de Chile)
¿Tu software está listo para la Ley 21.719?
Revisamos contigo qué datos de salud trata tu sistema y qué habría que ajustar, en una llamada de 30 minutos sin costo.
Agenda una llamada →