Modelo de Prevención de Infracciones: los 7 elementos de la Ley 21.719
El artículo 49 de la Ley 21.719 permite adoptar voluntariamente un Modelo de Prevención de Infracciones. Revisa sus siete elementos legales y cómo preparar evidencia sin anticipar el reglamento.
El Modelo de Prevención de Infracciones (MPI) de la Ley 21.719 es un programa de cumplimiento voluntario. Para Cognitiva, empresa chilena de ingeniería digital, la distinción esencial está en el artículo 48: todo responsable debe adoptar acciones para prevenir las infracciones de los artículos 34 bis, 34 ter y 34 quáter, pero puede decidir si las estructura mediante el MPI del artículo 49. Ese modelo contiene siete elementos mínimos, entre ellos un delegado de protección de datos, un inventario de información, riesgos, protocolos, reportes y medidas internas. La preparación útil consiste en reunir evidencia real de procesos y controles, no en declarar una certificación inexistente. Los artículos 51 a 53 asignan a la APDP la certificación, el registro, la supervisión y una eventual revocación; además, el artículo 51 remite detalles a un reglamento. El certificado vigente puede acreditar, conforme al artículo 36, el cumplimiento diligente de deberes de dirección y supervisión como circunstancia atenuante. No garantiza una rebaja específica, inmunidad ni ausencia de procedimiento. Este artículo se limita al texto legal oficial y no atribuye requisitos a un decreto no acreditado.
Qué es obligatorio y qué es voluntario
La distinción entre los artículos 48 y 49 evita dos errores frecuentes. La ausencia de un MPI no constituye por sí sola una infracción, porque su adopción es voluntaria. Sin embargo, el responsable sí debe poder demostrar acciones destinadas a prevenir infracciones. Un MPI puede ordenar esa evidencia y, si obtiene certificación vigente, acreditar diligencia para la atenuante del artículo 36.
La certificación no surge por aprobar un documento interno ni por contratar una herramienta. El artículo 51 encarga a la APDP verificar los requisitos y supervisar el modelo, incorporando las certificaciones vigentes al Registro Nacional de Sanciones y Cumplimiento. El mismo artículo remite los requisitos, modalidades y procedimientos adicionales al reglamento correspondiente.
Los siete elementos mínimos del artículo 49
El artículo 49 enumera siete elementos mínimos para el programa de cumplimiento. La lista debe reproducirse sin agregar requisitos provenientes de instrumentos no acreditados. Su implementación concreta debe considerar el reglamento aplicable y las instrucciones de la APDP, pero el punto de partida verificable son las letras a) a g) de la ley.
| N.° | Elemento | Descripción |
|---|---|---|
| 1 | Delegado de Protección de Datos (DPD) | Designación de un delegado de protección de datos personales. |
| 2 | Medios y facultades del DPD | Definición de los medios y facultades del delegado de protección de datos. |
| 3 | Caracterización de datos tratados | Tipo de información, ámbito territorial, datos o bases administradas y caracterización de titulares. |
| 4 | Identificación de riesgos | Actividades o procesos donde se genere o incremente el riesgo de cometer las infracciones tipificadas. |
| 5 | Protocolos y procedimientos | Protocolos, reglas y procedimientos para prevenir infracciones al ejecutar las tareas identificadas. |
| 6 | Mecanismos de reporte interno | Reportes internos de cumplimiento y reportes a la autoridad para el caso del artículo 14 sexies. |
| 7 | Sanciones administrativas internas | Sanciones administrativas internas y procedimientos de denuncia o determinación de responsabilidades por incumplir el sistema. |
El inciso final del artículo 49 también exige incorporar la regulación interna derivada del programa como obligación en los contratos de trabajo o de prestación de servicios, o en el reglamento interno, según corresponda. Esa incorporación debe coordinarse con asesoría laboral y de protección de datos; no basta con publicar una política en la intranet.
Sanciones y el efecto atenuante del certificado
La Ley 21.719 establece topes de 5.000 UTM para infracciones leves, 10.000 UTM para graves y 20.000 UTM para gravísimas. Esos máximos no anticipan la sanción de un caso concreto. El artículo 37 exige considerar la gravedad, el perjuicio, los datos involucrados, la capacidad económica y las circunstancias atenuantes o agravantes, entre otros criterios.
El artículo 36 considera atenuante haber cumplido diligentemente los deberes de dirección y supervisión para proteger los datos, circunstancia que se verifica con el certificado del artículo 51. Esto no garantiza que la multa sea cero, una reducción específica ni que se evite el procedimiento. La autoridad pondera la atenuante junto con los demás antecedentes del caso.
El proceso de certificación ante la APDP
Los artículos 51 a 53 regulan la certificación, vigencia y revocación del MPI. La APDP certifica que el modelo reúna los requisitos de la ley y su reglamento, lo supervisa y registra las certificaciones vigentes. El certificado dura tres años, salvo que termine por alguna causal legal, y puede ser revocado si el responsable incumple las reglas de este párrafo.
- Verifica el texto vigente de la ley, el reglamento aplicable y las instrucciones de la APDP.
- Documenta los siete elementos del artículo 49 con responsables, versiones y evidencia de ejecución.
- Formaliza la designación, los medios y las facultades del delegado conforme a los artículos 49 y 50.
- Incorpora la regulación interna en los instrumentos laborales o contractuales que correspondan.
- Prueba los protocolos y reportes con casos controlados; corrige brechas antes de solicitar certificación.
- Presenta la solicitud por el procedimiento vigente y conserva las observaciones y decisiones de la APDP.
Hoja de ruta para preparar evidencia del MPI
La preparación debe comenzar con evidencia de los procesos reales y avanzar por fases según el alcance de la organización. La fecha de entrada en vigencia de la reforma es el 1 de diciembre de 2026, pero no existe una fecha legal autónoma que obligue a certificar un MPI. El objetivo de esta hoja de ruta es construir un modelo verificable, no prometer una certificación en un plazo fijo.
- Inventario: identifica información, titulares, bases de datos, territorios, finalidades, responsables y encargados.
- Delegado: formaliza la designación, autonomía, medios, facultades y posibles conflictos de interés.
- Riesgos: vincula cada proceso con las infracciones de los artículos 34 bis, 34 ter y 34 quáter.
- Protocolos: define controles preventivos, responsables, registros, escalamiento y evidencia de ejecución.
- Reportes y responsabilidades: implementa los mecanismos exigidos por las letras f) y g) del artículo 49.
- Verificación: prueba el modelo, registra hallazgos, corrige brechas y recién entonces evalúa la solicitud de certificación.
Matriz de priorización del MPI por perfil de responsable (Cognitiva)
| Perfil del responsable | Urgencia | Elementos MPI críticos a priorizar |
|---|---|---|
| Empresa con datos sensibles (salud, biometría, origen étnico) | Alta | Inventario detallado, riesgos, controles de acceso, evaluación de impacto cuando corresponda y respuesta a incidentes |
| Empresa con transferencias internacionales de datos | Alta | Inventario de flujos, destinos, roles, garantías, contratos y medidas técnicas verificables |
| Pyme con tratamiento acotado | Media | Inventario proporcional, protocolo de derechos, reportes internos e incorporación contractual pertinente |
| Proveedor o subcontratista que trata datos por cuenta de otro | Media-Alta | Acuerdo DPA con el responsable principal, cláusulas de cumplimiento en contratos de servicio, registro de instrucciones recibidas |
| Empresa con sistemas de IA o decisiones automatizadas | Alta | Inventario del sistema, evaluación de impacto cuando corresponda, intervención humana, seguridad y trazabilidad |
Automatización e IA para operar el MPI de forma continua
El MPI debe operar y dejar evidencia, no quedar como un documento archivado. Un inventario desactualizado, un reporte que nadie revisa o un protocolo que el personal desconoce no demuestra ejecución diligente. La organización debe asignar responsables, controlar versiones, registrar pruebas y revisar el modelo cuando cambien los datos, proveedores, procesos o riesgos.
La automatización puede apoyar esa operación según alcance: alertar ante nuevos proveedores, registrar solicitudes de titulares, controlar vencimientos, consolidar incidentes y conservar trazabilidad. No sustituye decisiones jurídicas ni el trabajo del delegado. Cada flujo automatizado también debe respetar minimización, permisos, seguridad y retención de datos.
Preguntas frecuentes
Referencias
- Ley N.° 21.719 — artículos 36 y 48 a 53Biblioteca del Congreso Nacional de Chile, versión consultada en septiembre de 2026
- Ley N.° 21.719 publicada en el Diario OficialDiario Oficial de la República de Chile, 13 de diciembre de 2024
Artículos relacionados
RAEX202503748: qué aprueba y dónde descargar las CCM
La resolución RAEX202503748 aprobó cláusulas contractuales modelo para transferencias internacionales de datos. Revisa su alcance, vigencia y acceso oficial.
1 de julio de 2026 · 10 min de lecturaLeer artículoCumplimientoCómo construir el RAT de IA en Chile bajo Ley 21.719
Guía práctica para documentar tratamientos de datos con IA: fundamento legal, cinco categorías y nueve campos propuestos por Cognitiva para ordenar la evidencia de cumplimiento.
3 de julio de 2026 · 10 min de lecturaLeer artículoCumplimientoDPIA paso a paso para sistemas IA en empresa chilena
Plantilla operativa y ejemplo aplicado para realizar una Evaluación de Impacto en Protección de Datos sobre un sistema IA bajo Ley 21.719 vigente el 1-dic-2026.
22 de junio de 2026 · 11 min de lecturaLeer artículoCumplimientoLey 21.719: cuenta regresiva a diciembre de 2026, qué debe estar listo
A cuatro meses del 1 de diciembre de 2026, el cronograma mes a mes que ordena qué resolver primero —RAT, DPO, DPIA, DPA y Modelo de Prevención— antes de que la Ley 21.719 entre en vigencia.
30 de julio de 2026 · 9 min de lecturaLeer artículoDa el siguiente paso
Hablemos
Cuéntanos qué tienes que resolver. Respondemos dentro de un día hábil.
Otros canales
Escríbenos por WhatsApp o solicita una evaluación de tu operación.
