Ley 21.719 y cámaras de seguridad: qué hacer antes de diciembre 2026

Si tienes cámaras instaladas en tu casa, tu pyme o tu edificio, tienes hasta el 1 de diciembre de 2026 para adecuarlas a la Ley 21.719, porque desde esa fecha la nueva Agencia de Protección de Datos Personales puede fiscalizar y aplicar multas de hasta 20.000 UTM o el 4% de los ingresos anuales de tu organización. Quedan menos de tres meses.

Por qué la 21.719 reemplaza a la 19.628 y qué cambia para tus cámaras

La Ley 21.719 modifica la Ley 19.628 de 1999, que llevaba dos décadas sin capacidad real de sanción, y alinea a Chile con los estándares del GDPR europeo. La diferencia no es cosmética: bajo la ley antigua, una empresa con cámaras mal reguladas arriesgaba multas simbólicas y sin un organismo dedicado a perseguirlas. Eso termina el 1 de diciembre.

Para cualquier sistema de videovigilancia, el punto de partida técnico es simple: la ley reconoce a las imágenes de personas identificables como datos personales y a los datos biométricos como datos sensibles. Eso quiere decir que tu grabadora ya no es solo un equipo de seguridad electrónica: es un sistema que trata datos personales, con todas las obligaciones que eso implica.

La fecha límite y qué pasa si no llegas a tiempo

La Ley 21.719 de Chile entra en vigencia el 1 de diciembre de 2026, el primer día del mes vigésimo cuarto tras su publicación en el Diario Oficial, ocurrida el 13 de diciembre de 2024. Ese período de dos años fue diseñado justamente para que empresas y administradores tuvieran tiempo de adecuarse, pero desde esa fecha la Agencia de Protección de Datos Personales puede fiscalizar y sancionar.

Hay un matiz importante para pymes: durante los primeros 12 meses desde la entrada en vigencia (1 dic 2026 – 1 dic 2027), las empresas de menor tamaño según la Ley 20.416 podrán recibir amonestaciones por escrito en lugar de multas. Eso da algo de aire, pero no exime de tener el sistema en orden: la amonestación queda igual en el registro de cumplimiento.

El registro de actividades de tratamiento de tus cámaras

Este es el documento que la Agencia va a pedir primero si te fiscaliza. Debe ser un inventario actualizado de qué datos personales tratas, con qué finalidad, bajo qué base de licitud, durante cuánto tiempo y con qué destinatarios, y sin él no hay punto de partida posible para demostrar cumplimiento.

Aplicado a videovigilancia, el registro debe responder, cámara por cámara: hacia dónde apunta (acceso, bodega, estacionamiento, pasillo), qué finalidad cumple (seguridad, control de acceso, prevención de pérdidas), quién tiene acceso a las grabaciones y cuánto tiempo se conservan antes de borrarse. Si administras un edificio, considera que las cámaras deben ubicarse en lugares proporcionales al riesgo, como portería, estacionamiento o pasillos, y no en áreas de intimidad, con señalética visible que informe la existencia de cámaras, el responsable y la finalidad.

Un punto que suele pasarse por alto: si tus cámaras cubren zonas de acceso público de forma masiva —el frontis de un local, una plaza compartida, un mall— la ley identifica la videovigilancia masiva en espacios de acceso público como un tratamiento de alto riesgo, lo que puede exigir una evaluación de impacto adicional, no solo el registro básico.

Protocolo ARCO: cómo responder cuando alguien pide sus grabaciones

ARCO son las siglas de acceso, rectificación, cancelación (o supresión) y oposición, y ya no es un concepto abstracto: es un procedimiento que tu organización debe tener listo por escrito. Desde la entrada en vigencia corren los plazos operativos: 30 días corridos para responder un derecho, prorrogables una vez por 30 más.

En la práctica, si un vecino, un cliente o un ex trabajador pide ver, corregir o eliminar las imágenes donde aparece, tu protocolo debe definir: quién recibe la solicitud, cómo se verifica la identidad de quien la pide, cómo se localiza el fragmento de grabación correspondiente sin exponer a terceros, y qué se hace si la respuesta es negativa (por ejemplo, porque la grabación es evidencia de un incidente en curso). No tener este protocolo escrito es, según los especialistas, el primer punto que revisa la fiscalización: la fiscalización va a buscar registros datados, logs trazables, procedimientos ejecutados con sello de tiempo, no una política genérica publicada en el sitio web.

El salto en las multas y quién fiscaliza ahora

El cambio más visible de la ley es el régimen sancionatorio. Las infracciones se clasifican en leves, graves y gravísimas, con multas que pueden alcanzar hasta 5.000 UTM por infracciones graves, y hasta 20.000 UTM o el 4% de los ingresos anuales por infracciones gravísimas, lo que sea mayor. Para un condominio o una pyme, eso puede significar cifras muy superiores a cualquier multa que haya existido antes bajo la 19.628.

Quien fiscaliza ya no es un tribunal genérico, sino un organismo especializado: nace la Agencia de Protección de Datos Personales (APDP) como corporación autónoma de derecho público, con potestad para investigar de oficio, multar, ordenar suspensiones de tratamiento y publicar un Registro Nacional de Sanciones. Esa suspensión del tratamiento puede ser más costosa que la multa misma para un negocio que depende de sus cámaras para operar con seguridad.

Checklist de 5 pasos antes de diciembre

Si todavía no has empezado, esta secuencia ordena el trabajo sin necesidad de contratar un estudio jurídico completo:

  • Levanta un mapa de tus cámaras: haz una auditoría rápida que liste todas las cámaras existentes, sus finalidades y hacia dónde apuntan. Sin este paso, el resto del checklist no tiene base.
  • Redacta el registro de actividades de tratamiento: por cada cámara, define finalidad, plazo de retención y quién accede a las grabaciones.
  • Escribe el protocolo ARCO: deja por escrito cómo se recibe, verifica y responde una solicitud de acceso o eliminación de imágenes, dentro del plazo de 30 días corridos.
  • Revisa la señalética y la proporcionalidad: confirma que ninguna cámara apunte a zonas de intimidad y que existan avisos visibles sobre la videovigilancia.
  • Define quién responde si llega una fiscalización: asigna un responsable interno capaz de mostrar el registro y el protocolo con fecha, no solo una política genérica.

Si tu sistema es antiguo o nunca tuvo un diseño técnico claro de cobertura y retención, este es también el momento de evaluar si conviene migrar a un NVR con gestión de accesos y borrado automático por plazo, porque eso facilita enormemente el cumplimiento del registro de tratamiento. Y si además te interesa entender cómo esta misma ley afecta tu seguridad digital fuera del CCTV, en XYZ Seguridad puedes revisar cómo protegerte en otros frentes.