Cumplimiento normativo
Ley 21.719: la nueva ley de datos personales y cómo afecta a psicólogos en Chile
Guía completa sobre la Ley 21.719, la nueva Ley de Protección de Datos Personales de Chile que entra en vigencia el 1 de diciembre de 2026. Multas de hasta 20.000 UTM, notificación de brechas en 72 horas y regulación de transferencias internacionales: lo que psicólogos independientes deben saber para cumplir.
Ley 21.719: la nueva ley de datos personales y cómo afecta a psicólogos en Chile
El 1 de diciembre de 2026 entra en vigencia la Ley 21.719, la nueva Ley de Protección de Datos Personales de Chile, que reemplaza la antigua Ley 19.628 vigente desde 1999. Esta es la reforma legal más importante en privacidad de datos en la historia de Chile y afecta directamente a todo psicólogo que maneje fichas clínicas, agenda de pacientes y registros de cobros.
Esta guía explica qué cambia, qué obligaciones nuevas tienen los psicólogos independientes y cómo cumplir sin convertir tu práctica en una oficina de compliance.
¿Qué es la Ley 21.719?
La Ley 21.719, promulgada el 13 de diciembre de 2024 y publicada en el Diario Oficial, moderniza el marco de protección de datos personales en Chile. Sus cambios principales son:
- Crea la Agencia de Protección de Datos Personales (APDP), un organismo autónomo con facultades fiscalizadoras y sancionatorias.
- Eleva las multas de un máximo simbólico a hasta 20.000 UTM (aproximadamente $1.400 millones CLP), con reincidencia que puede alcanzar el 4% de los ingresos anuales del infractor.
- Obliga a notificar brechas de seguridad en un plazo de 72 horas desde que se detectan.
- Regula las transferencias internacionales de datos, exigiendo garantías específicas cuando datos personales salen de Chile.
- Amplía los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) con plazos y procedimientos más exigentes.
¿Por qué afecta especialmente a psicólogos?
Los psicólogos manejan datos sensibles según la propia ley: información sobre salud mental, historia clínica, evaluaciones psicológicas y datos de terceros mencionados en sesiones (familiares, parejas, etc.). La Ley 21.719 trata los datos de salud con el nivel más alto de protección.
Obligaciones concretas para un psicólogo independiente:
- Registrar el tratamiento: documentar qué datos recoges, para qué, durante cuánto tiempo y cómo los proteges.
- Base legal: identificar si tu tratamiento se basa en consentimiento, contrato o cumplimiento de obligaciones legales (como la Ley 20.584 de derechos del paciente).
- Medidas de seguridad técnicas: cifrado, control de acceso, registros de auditoría.
- Notificación de brechas: si alguien accede sin autorización a tus fichas, tienes 72 horas para notificar a la APDP.
- Derechos ARCO: responder a solicitudes de acceso, rectificación o eliminación de datos dentro de los plazos legales.
El problema con el software SaaS cloud
Muchos psicólogos en Chile usan software de gestión cloud (SaaS) que almacena datos en servidores extranjeros. Bajo la Ley 21.719, esto genera obligaciones adicionales:
- Transferencia internacional: cada vez que un dato clínico viaja a un servidor en Estados Unidos, Europa u otro país, se considera transferencia internacional. La nueva ley exige garantías específicas (cláusulas contractuales, certificaciones o autorización de la APDP).
- Registros de tratamiento: el proveedor SaaS y el psicólogo comparten responsabilidades. El psicólogo debe saber dónde están los datos, quién accede y bajo qué jurisdicción.
- Brechas notificables: si el proveedor cloud sufre un ataque, el psicólogo debe notificar a la APDP en 72 horas — pero muchos proveedores no garantizan informar tan rápido.
- Jurisdicción extranjera: si los datos están en un servidor en otro país, pueden estar sujetos a leyes extranjeras (como el CLOUD Act en EE. UU.), lo que puede obligar al proveedor a entregar datos a autoridades extranjeras sin orden judicial chilena.
Cumplimiento por arquitectura: la alternativa local
Existe una forma de cumplir la Ley 21.719 que no requiere papeleo adicional ni cláusulas contractuales internacionales: que los datos nunca salgan del computador del psicólogo.
Un software 100% local, como Servando, cumple por arquitectura:
- No hay transferencia internacional: los datos clínicos se almacenan en SQLite local, dentro del computador del profesional. Nunca viajan a un servidor externo.
- No hay servidor expuesto a brechas: sin servidor, no hay ataque remoto posible. La única vía de acceso es el computador del psicólogo.
- Derechos ARCO trivialmente cumplibles: el profesional tiene control directo de los datos. Un paciente pide acceso o eliminación y el psicólogo lo gestiona localmente.
- Zero Data Retention externo: no hay rastro en servicios de terceros. La IA generativa (resúmenes, sugerencias de informes) corre localmente con Ollama, sin enviar datos a OpenAI, Anthropic o Google.
Checklist de cumplimiento Ley 21.719 para psicólogos
- Identifica todos los datos personales que manejas: fichas, agenda, cobros, correos, grabaciones de sesiones si las haces.
- Define la base legal del tratamiento: consentimiento informado del paciente es lo más seguro.
- Verifica dónde se almacenan físicamente los datos: ¿están en tu computador o en un servidor externo?
- Si usas software cloud: revisa el contrato del proveedor. ¿Dónde están sus servidores? ¿Qué garantías da para transferencias internacionales? ¿Notificará brechas en 72 horas?
- Si usas software local: documenta que los datos no salen del equipo y que las medidas de seguridad técnicas son adecuadas (cifrado local, control de acceso, backups cifrados).
- Establece un procedimiento de respuesta a brechas: si alguien accede sin autorización, ¿a quién contactas y en qué plazo?
- Prepara un modelo de respuesta a derechos ARCO: cómo responder a un paciente que pide acceso, rectificación o eliminación de sus datos.
- Revisa tu consentimiento informado: debe mencionar explícitamente el tratamiento de datos personales conforme a la Ley 21.719.
Preguntas frecuentes
¿Cuándo entra en vigencia la Ley 21.719?
La Ley 21.719 entra en vigencia el 1 de diciembre de 2026. Desde esa fecha, las multas, la notificación de brechas y las obligaciones de transferencia internacional son exigibles. Los psicólogos deben estar preparados antes de esa fecha.
¿Cuánto es la multa máxima por incumplir la Ley 21.719?
La multa máxima es de 20.000 UTM, aproximadamente $1.400 millones CLP al valor actual. En caso de reincidencia, la multa puede alcanzar el 4% de los ingresos anuales del infractor. La gravedad de la infracción, el daño causado y la intencionalidad se consideran al determinar el monto.
¿Cómo notifico una brecha de seguridad bajo la Ley 21.719?
La notificación debe hacerse a la Agencia de Protección de Datos Personales (APDP) en un plazo de 72 horas desde la detección de la brecha. Debe incluir la naturaleza de la brecha, los datos afectados, las medidas tomadas y las recomendaciones a los afectados.
¿Un software cloud extranjero cumple la Ley 21.719?
Puede cumplir, pero requiere garantías específicas: cláusulas contractuales adecuadas para transferencias internacionales, registros de tratamiento claros y compromiso de notificar brechas en 72 horas. Un software local que no transmite datos fuera del computador cumple por arquitectura y no requiere estas garantías adicionales.
¿Servando cumple la Ley 21.719?
Sí, Servando cumple la Ley 21.719 por arquitectura: los datos nunca salen del computador del psicólogo, no hay servidor externo, no hay transferencia internacional de datos, no hay servidor expuesto a brechas y los derechos ARCO se cumplen trivialmente porque el profesional tiene control total de la información. La IA generativa (resúmenes de sesiones, sugerencias de informes) corre localmente con Ollama, sin enviar datos a servicios externos.
Esta guía es contenido informativo y no constituye asesoría legal. Para cumplimiento específico, consulta con un abogado especializado en protección de datos.
Prueba Servando gratis
Descarga la versión gratuita. Todas las funciones, hasta 5 pacientes, para siempre.
Guías relacionadas
Seguridad y cumplimiento
Guía de backup y resguardo de fichas clínicas para psicólogos en Chile
Cómo hacer backup de fichas clínicas de forma segura y cumplir la Ley 21.719. Riesgos de backups manuales en Excel, USB y nube, y cómo un software local como Servando protege tus datos con cifrado automático AES-256.
Inteligencia artificial
IA local vs IA en nube para psicólogos: guía práctica
Comparativa técnica y práctica entre IA local e IA en nube para psicólogos. Privacidad, costo, latencia, dependencia y el impacto de la próxima regulación chilena de IA en datos sensibles.