Volver al blog

¿Cuánto cuesta adecuarse a la Ley 21.719? Rangos reales 2026

Tabla de costos en UF y CLP por tamaño de empresa: diagnóstico, RAT, consentimientos, DPA con proveedores, plan de incidentes y DPO externalizado.

La pregunta nos llega cada vez más seguido, y tiene sentido: el 1 de diciembre de 2026 la Ley 21.719 entra en vigencia plena, y las empresas que no estén adecuadas quedan expuestas a multas de hasta 20.000 UTM —unos $1.400M CLP— en las infracciones más graves. El problema es que cuando alguien pregunta “¿cuánto cuesta adecuarse?”, casi nadie da un número concreto. En esta guía lo hacemos.

Los valores que verás a continuación son rangos referenciales para Chile en 2026. El costo final depende del estado actual de tu empresa, la cantidad de sistemas que tratan datos y la madurez de tus procesos. Valor UF referencial: ~$39.300 CLP; dólar referencial: ~$950; UTM referencial: ~$70.000 CLP.

Antes del precio: la adecuación tiene dos capas distintas

Hay una distinción que cambia el presupuesto de todo el mundo, y que muy pocos proveedores explican bien: la capa técnica y la capa legal no cuestan lo mismo ni las ejecuta el mismo equipo.

La capa legal incluye la revisión de contratos, la redacción de políticas de privacidad, los Acuerdos de Procesamiento de Datos (DPA) con proveedores y la asesoría sobre qué datos puedes tratar y bajo qué base legal. Eso lo hace un abogado especializado en protección de datos.

La capa técnica es lo que nos llega a nosotros en Apollo.TI: diagnosticar qué sistemas en tu empresa tratan datos personales, arreglar los formularios para que el consentimiento sea válido bajo la nueva ley, implementar el mecanismo de revocación, levantar el RAT (Registro de Actividades de Tratamiento), construir el canal de derechos ARCO y armar el plan de respuesta a incidentes. Eso lo hace un equipo de desarrollo y consultoría informática.

La mayoría de las empresas necesita las dos capas. El error más frecuente es encargárselas al mismo proveedor cuando ese proveedor solo hace una de las dos bien. Si alguien te ofrece “adecuación completa” por un precio que parece bajo, pregunta explícitamente qué parte es técnica y qué parte es legal. Si no puede responder, eso te dice todo.

En Apollo.TI nos ocupamos de la capa técnica. Para la legal, coordinamos con el estudio de abogados que ya trabaje con la empresa —o recomendamos uno si no tienen— y ejecutamos en paralelo. Eso reduce el tiempo total de adecuación de 3–4 meses a 6–8 semanas.

Las seis partidas del proceso

El proceso tiene seis bloques distintos, y cada uno tiene su propio costo según la madurez y el tamaño de tu empresa.

1. Diagnóstico inicial

Es el punto de partida. Antes de saber cuánto vas a gastar hay que saber dónde estás. Un diagnóstico serio mapea todos los procesos que tratan datos personales —formularios, sistemas internos, integraciones con terceros—, la base legal de cada tratamiento, el estado actual de tus políticas y formularios, y los proveedores que tratan datos en tu nombre.

Para la capa web, JANUS, nuestro evaluador gratuito, hace el análisis automatizado en minutos e identifica las brechas concretas sin costo. Para el diagnóstico completo de sistemas internos —ERP, CRM, bases de datos de clientes, sistemas de RRHH—, eso es ya una conversación de media hora con nosotros.

Tamaño de empresaRango (UF)CLP aprox.USD aprox.
Startup / microempresa (< 10 personas)8 – 20 UF$314K – $786KUS$330 – 830
PYME mediana (10 – 100 personas)20 – 50 UF$786K – $1,97MUS$830 – 2.100
Empresa mediana-grande (100+ personas)50 – 120 UF$1,97M – $4,72MUS$2.100 – 5.000

2. Registro de Actividades de Tratamiento (RAT)

La ley exige que las empresas documenten qué datos tratan, con qué finalidad, quién tiene acceso, por cuánto tiempo y si se transfieren a terceros. Eso es el RAT.

No es un documento que se redacta una vez y se archiva: tiene que estar actualizado y disponible en caso de fiscalización de la APDP (la Agencia de Protección de Datos Personales, que entra en funciones junto con la ley). El trabajo incluye el levantamiento —entrevistas con áreas, revisión de sistemas— y la plantilla estructurada que la empresa puede mantener actualizada sola.

Tamaño de empresaRango (UF)CLP aprox.USD aprox.
Startup / microempresa5 – 12 UF$197K – $472KUS$210 – 500
PYME mediana10 – 30 UF$393K – $1,18MUS$415 – 1.240
Empresa mediana-grande25 – 60 UF$983K – $2,36MUS$1.035 – 2.500

3. Arreglo de formularios y consentimientos web

La Ley 21.719 establece que el consentimiento tiene que ser libre, informado, específico y verificable. Eso elimina de un plumazo los típicos “Al usar este sitio aceptas nuestra política” que casi todo el mundo tiene. No valen los consentimientos tácitos.

Lo que técnicamente hay que hacer:

  • Reemplazar consentimientos tácitos por checkboxes explícitos, desmarcados por defecto
  • Separar el consentimiento de marketing del de tratamiento de datos
  • Implementar el mecanismo de revocación —tan fácil de retirar como de dar
  • Actualizar el banner de cookies
  • Revisar formularios de contacto, cotización, registro y descarga de contenidos

Si el sitio es una plataforma estándar (WordPress, Astro, Webflow), el trabajo es predecible. Si tiene formularios a medida integrados con sistemas internos o una plataforma de software a medida, el costo sube según la complejidad.

Complejidad del sitioRango (UF)CLP aprox.USD aprox.
Sitio simple (1–3 formularios)8 – 20 UF$314K – $786KUS$330 – 830
Sitio mediano (4–10 formularios, integrado con CRM)20 – 50 UF$786K – $1,97MUS$830 – 2.100
Plataforma compleja (formularios propios, múltiples flujos)50 – 120 UF$1,97M – $4,72MUS$2.100 – 5.000

4. DPA con proveedores

Si contratas servicios que traten datos de tus clientes en tu nombre —un CRM, una plataforma de email marketing, un sistema de RRHH en la nube, cualquier integración de sistemas con terceros— la ley exige que tengas un Acuerdo de Procesamiento de Datos (DPA) con cada uno de ellos.

La capa técnica de esto incluye levantar el inventario de proveedores que tratan datos en tu nombre, revisar si los contratos actuales ya los cubren, e identificar cuáles transfieren datos fuera de Chile (lo que requiere salvaguardas adicionales). La redacción de los DPA propiamente tal es trabajo legal y representa entre el 30 y el 50% del costo total de esta partida.

Cantidad de proveedores activosRango (UF, parte técnica)CLP aprox.USD aprox.
Hasta 10 proveedores5 – 15 UF$197K – $590KUS$210 – 630
10 – 30 proveedores12 – 30 UF$472K – $1,18MUS$500 – 1.260
Más de 30 proveedores25 – 60+ UF$983K – $2,36M+US$1.035 – 2.520+

5. Plan de respuesta a incidentes

La ley exige notificar a la APDP dentro de las 72 horas de detectado un incidente de seguridad que afecte datos personales. Y a los propios titulares, si el incidente representa un riesgo significativo para ellos. Sin un plan escrito y probado, ese plazo es imposible de cumplir en la práctica.

El plan incluye la definición de qué constituye un incidente (criterios claros, sin ambigüedad), el protocolo de detección y clasificación, el árbol de decisión para decidir si hay que notificar, la plantilla de notificación a la APDP y los contactos internos y externos. La versión con simulacro de mesa (tabletop exercise) agrega una práctica real donde el equipo recorre el protocolo ante un escenario ficticio —es lo que hace que el plan funcione cuando hay un incidente real, no solo sobre el papel.

AlcanceRango (UF)CLP aprox.USD aprox.
Plan sin simulacro8 – 20 UF$314K – $786KUS$330 – 830
Plan con simulacro de mesa20 – 40 UF$786K – $1,57MUS$830 – 1.680

6. DPO externalizado

La ley establece que ciertas categorías de empresas deben designar un Delegado de Protección de Datos (DPO). El reglamento que fija el umbral exacto de obligatoriedad aún no está publicado, pero la recomendación práctica para cualquier empresa que trate datos en volumen es no esperar a ese reglamento.

La opción más sensata para la mayoría de las PYMEs es el DPO externalizado: un profesional o equipo que asume el rol, está disponible para consultas, monitorea los cambios normativos y hace el seguimiento del programa de cumplimiento. Cuesta menos que contratar un DPO interno con dedicación exclusiva y da acceso a expertise real en protección de datos.

Nivel de servicioUF/mesCLP/mes aprox.USD/mes aprox.
Básico (consulta + seguimiento trimestral)5 – 10 UF/mes$197K – $393KUS$210 – 415
Estándar (revisión mensual + gestión de incidentes)10 – 20 UF/mes$393K – $786KUS$415 – 830
Completo (simulacros, auditorías, capacitación al equipo)20 – 40 UF/mes$786K – $1,57MUS$830 – 1.680

El costo total por tamaño de empresa

Consolidando las seis partidas —con DPO externalizado básico a 12 meses, sin honorarios legales de abogados—:

Tamaño de empresaSin DPO (un solo proyecto)Con DPO básico 12 mesesCLP aprox. (con DPO)USD aprox. (con DPO)
Startup / microempresa26 – 67 UF86 – 187 UF$3,4M – $7,4MUS$3.600 – 7.800
PYME mediana62 – 150 UF182 – 390 UF$7,2M – $15,3MUS$7.500 – 16.200
Empresa mediana-grande148 – 350 UF388 – 830 UF$15,3M – $32,6MUS$16.000 – 34.300

Sobre los honorarios legales: no están incluidos en estos rangos. Un abogado especializado en protección de datos en Chile trabaja por hora o con retainers. Para una PYME con 15–30 proveedores y una política de privacidad a redactar desde cero, el costo legal total puede añadir entre 30 y 80 UF al proceso.

Por qué la adecuación técnica cuesta menos cuando se hace con IA

Seré directo sobre el impacto concreto.

El diagnóstico manual de un sitio web —revisar formularios, detectar cookies, mapear trackers, cruzar con la taxonomía de la ley— tomaba horas por sitio. Con JANUS, nuestro evaluador gratuito que corre sobre infraestructura de Cloudflare Workers, ese análisis sale en minutos e identifica las brechas concretas de la capa web sin intervención humana. Eso no elimina el trabajo posterior, pero reduce las horas de diagnóstico web en torno al 60%.

Del mismo modo, el levantamiento del RAT en empresas con documentación interna ordenada es un proceso de análisis repetitivo que acelera mucho con herramientas de IA: cruzar descripciones de procesos con taxonomías legales, generar borradores del registro, identificar inconsistencias. En proyectos de software a medida que auditamos o construimos nosotros, el mapeo de flujos de datos que antes tomaba semanas hoy toma días.

El resultado práctico: el mismo alcance técnico cuesta entre un 20 y un 35% menos que con equipos que lo hacen de forma tradicional.

Qué arriesga una empresa que no se adecúa

Para tener el panorama completo, el costo de no adecuarse:

La APDP puede iniciar fiscalizaciones de oficio o por reclamo de un titular de datos. Las multas escalan en tres categorías:

  • Infracción leve: hasta 100 UTM (~$7M CLP)
  • Infracción grave: hasta 1.000 UTM (~$70M CLP)
  • Infracción gravísima: hasta 20.000 UTM (~$1.400M CLP)

No contar con RAT, no respetar los plazos de notificación de incidentes, o no atender los derechos ARCO de los titulares son infracciones que pueden caer en la categoría grave o gravísima. Frente a eso, el costo de adecuación de una PYME mediana —entre 182 y 390 UF— es equivalente a menos de un mes de honorarios de un gerente de área.

La relación costo/riesgo habla por sí sola.

Por dónde partir hoy

Si no sabes en qué estado está tu empresa, lo más rápido es el diagnóstico de la capa web: en JANUS ingresas tu dominio y en minutos tienes un informe de las brechas en formularios, cookies y políticas publicadas. Es gratuito.

Para el diagnóstico completo de sistemas internos, eso ya es una conversación de media hora. No necesitas tener un proyecto definido para esa conversación; el diagnóstico es justamente lo que define el proyecto.

Si ya tienes el diagnóstico y quieres ejecutar, la forma más eficiente es tratar la capa técnica y la capa legal en paralelo, no en secuencia. El abogado redacta las políticas y los DPA mientras nosotros arreglamos los formularios y levantamos el RAT. Así el tiempo total de adecuación pasa de 3–4 meses a 6–8 semanas.

El programa completo de cumplimiento de la Ley 21.719 que ofrecemos cubre la capa técnica de punta a punta: diagnóstico, RAT, formularios, plan de incidentes y coordinación con el equipo legal. Para la capa legal trabajamos coordinados con el estudio que ya conoce tu empresa, o recomendamos uno si no tienen.

Preguntas frecuentes

¿Cuánto cuesta adecuarse a la Ley 21.719?

Para una startup o microempresa, el costo técnico está entre 86 y 187 UF al año (incluyendo un DPO externalizado básico), lo que equivale a $3,4M–$7,4M CLP aproximados. Para una PYME mediana, entre 182 y 390 UF (~$7,2M–$15,3M CLP). Para una empresa más grande con sistemas complejos puede superar las 500 UF. A eso se suman los honorarios legales, que en una PYME pueden añadir 30 a 80 UF. Todos los valores son referenciales y dependen del estado actual de cada empresa.

¿Cuándo hay que estar listo para la Ley 21.719?

La ley entra en vigencia plena el 1 de diciembre de 2026. Para tener todos los procesos funcionando a esa fecha hay que empezar el diagnóstico al menos 4 meses antes —idealmente en agosto o septiembre de 2026. Un proceso completo bien coordinado toma entre 6 y 10 semanas.

¿Qué es el RAT y por qué es importante?

El Registro de Actividades de Tratamiento (RAT) documenta qué datos trata tu empresa, con qué finalidad, quién tiene acceso y por cuánto tiempo se guardan. Si la APDP fiscaliza, es lo primero que pide. Sin RAT actualizado, la empresa no puede demostrar que cumple la ley aunque de hecho lo haga.

¿Mi empresa necesita un DPO?

El reglamento que define el umbral exacto de obligatoriedad aún no está publicado. La recomendación práctica para cualquier empresa que trate datos personales de más de unos cientos de titulares —clientes, colaboradores, prospectos— es tener un DPO externalizado: reduce el riesgo regulatorio y cuesta significativamente menos que el costo de un incidente.

La adecuación técnica cubre formularios, sistemas, registro de actividades, plan de incidentes y herramientas de gestión de derechos ARCO. La adecuación legal cubre contratos (DPA), políticas de privacidad, bases legales de cada tratamiento y asesoría regulatoria. Las dos son necesarias y las ejecutan equipos distintos. El error más frecuente es contratar a alguien que solo hace una de las dos bien.

¿Puedo adecuarme a la Ley 21.719 en menos de un mes?

Para una startup sin sistemas complejos, es posible. Para una PYME con CRM, ERP y varios proveedores, el mínimo realista es 6 semanas trabajando en paralelo la capa técnica y la legal. Intentarlo en menos tiempo sin los recursos necesarios produce adecuaciones incompletas que no resisten una fiscalización.


¿Quieres saber en qué estado está tu empresa antes de presupuestar? Empieza con el evaluador gratuito JANUS para la capa web, y después conversemos para el diagnóstico completo. El primer paso no tiene costo.

Agendemos

¿Conversamos tu proyecto?

30 minutos de diagnóstico, sin costo ni compromiso. Te decimos si te podemos ayudar y, si no, te recomendamos a quién acudir.

📍 Cerro El Plomo N°5931, Oficina N°1213, Las Condes
Agendemos

Cuéntanos qué necesitas resolver.

30 minutos de diagnóstico, sin costo ni compromiso. Te respondemos desde [email protected].