¿Oficial de cumplimiento, encargado de prevención o delegado de datos? Qué exige cada ley a la empresa y a la persona

La palabra cumplimiento se usa para tres cargos creados por tres leyes distintas. Solo uno de los tres, el oficial ante la UAF, es obligatorio por sí mismo. Los otros dos se vuelven exigibles cuando la empresa adopta un modelo de prevención, y cada uno trae su propia autoridad designante, sus requisitos y su exposición.

Última actualización:

Son tres cargos distintos. El oficial de cumplimiento es obligatorio para los sujetos obligados de la Ley 19.913. El encargado de prevención de delitos está a cargo del modelo voluntario de la Ley 20.393. El delegado de protección de datos se exige si la empresa adopta el modelo de prevención de infracciones de la Ley 21.719, que rige desde el 1 de diciembre de 2026 salvo que prospere el proyecto que propone postergarlo a 2027. Aparte, la Ley 21.663 exige un delegado de ciberseguridad a los operadores de importancia vital y a las instituciones cuyas infraestructuras, procesos o funciones la Agencia Nacional de Ciberseguridad identifica como esenciales.

Cada cargo nace de una ley distinta

La confusión se entiende: el vocabulario se superpone y el mercado ofrece los tres bajo una sola etiqueta. Las leyes que los crean los separan.

La Ley 19.913 creó la Unidad de Análisis Financiero (UAF) y obliga a las entidades que enumera a informarle las operaciones sospechosas; su oficial es la contraparte de la empresa ante ese organismo. La Ley 20.393, reescrita por la Ley 21.595 (Ley de Delitos Económicos) en 2023, hace penalmente responsables a las empresas por los delitos de su catálogo cuando la falta de implementación efectiva de un modelo adecuado de prevención favoreció o facilitó su perpetración; el encargado es un elemento de ese modelo. La Ley 21.719 reescribió la Ley 19.628 sobre datos personales e introdujo al delegado de protección de datos. El cargo que necesita su empresa depende, primero, de si figura en la lista de la Ley 19.913 y, después, del modelo que decida adoptar.

Fuera de esta comparación hay otro cargo legal, sectorial: la Ley 21.663 obliga a los operadores de importancia vital a designar un delegado de ciberseguridad, contraparte de la Agencia Nacional de Ciberseguridad (artículo 8 letra i). La norma rige desde el 1 de marzo de 2025, y el deber nace para cada empresa cuando la Agencia la califica como operador de importancia vital o identifica como esenciales algunas de sus infraestructuras, procesos o funciones, que quedan sujetas al artículo 8 (artículo 4, inciso final).

El oficial de cumplimiento: la Ley 19.913 y la UAF

El único de los tres que la ley impone por sí sola, aunque con otro nombre.

El artículo 3 de la Ley 19.913 enumera una lista larga de actividades obligadas. Además de bancos, instituciones financieras, mercado de valores, seguros y administradoras de fondos, incluye casas de cambio, transporte de valores y dinero, casinos, salas de juego e hipódromos, zonas francas, agentes de aduana, casas de remate, corredores de propiedades, notarios y conservadores, automotoras, armas, metales y piedras preciosas, organizaciones deportivas profesionales, clubes de tiro, caza y pesca, compraventa de equinos de raza pura y los inscritos ante la CMF bajo la Ley Fintec que presten financiamiento colectivo, sistemas alternativos de transacción, custodia o intermediación de instrumentos financieros, o iniciación de pagos. Se suman los fiscalizados por la CMF que se inscriban voluntariamente en el registro de la UAF. La lista completa está en el artículo 3, y se coteja contra el giro efectivo de la empresa, no contra su nombre. Para todos ellos el inciso cuarto fija el deber: "deberán designar un funcionario responsable de relacionarse con la Unidad de Análisis Financiero". El artículo 40 agrega la inscripción en el registro de la UAF y el aviso de todo cambio relevante en la situación legal de la entidad.

La expresión "oficial de cumplimiento" no aparece en la ley; la acuñan las instrucciones de la UAF. Para la generalidad de los sujetos obligados rige la Circular N° 62, de 19 de marzo de 2025, vigente desde el 1 de junio de 2025; para los casinos de juego, desde el 1 de octubre de 2026, la Circular conjunta UAF N° 63 / SCJ N° 150. La Circular 62 pide que el oficial ocupe un cargo de alta responsabilidad, como gerente de área o división, con recursos y acceso a todas las operaciones; solo las personas naturales y las micro y pequeñas empresas pueden designar a la persona natural, a un socio, administrador o ejecutivo. La UAF no registra como oficial a quien haya sido condenado por lavado de activos, sus delitos base o financiamiento del terrorismo, y el cambio de oficial se le informa dentro de 10 días hábiles. La distinción importa al leer las obligaciones. Lo que fija la ley es el funcionario, el reporte de operaciones sospechosas (artículo 3), el registro por cinco años de las operaciones en efectivo sobre USD 10.000 y su entrega cuando la UAF lo requiera (artículo 5), y la inscripción. El reporte periódico de esas operaciones, mensual, trimestral o semestral según el sector, lo fija la Circular 62 (letra D, d.1), y lo que fija la circular puede cambiar sin pasar por el Congreso.

Las sanciones corren contra la entidad. El artículo 19 gradúa las infracciones y el artículo 20 fija las multas: hasta 800 UF las leves, hasta 3.000 UF las menos graves y hasta 5.000 UF las graves, entre las que está incumplir los deberes del artículo 3. La reiteración, es decir, dos o más infracciones de la misma naturaleza con no más de doce meses entre ellas, permite elevar la multa hasta el triple. El artículo 21 extiende las mismas sanciones a los directores o representantes legales que hayan concurrido con su voluntad a la infracción.

El encargado de prevención de delitos: la Ley 20.393

No es obligatorio por sí mismo, pero la empresa sin modelo queda expuesta cuando esa falta favorece un delito.

El artículo 3 de la Ley 20.393 hace penalmente responsable a la persona jurídica por los delitos del artículo 1 perpetrados en el marco de su actividad. Los hechos deben cometerse por o con la intervención de quien ocupa un cargo, función o posición en ella o le presta servicios gestionando asuntos suyos ante terceros. Responde siempre que la falta de implementación efectiva de un modelo adecuado de prevención haya favorecido o facilitado el hecho. No responde por el delito perpetrado exclusivamente contra ella. También responde, con los mismos requisitos, por el hecho de una persona vinculada a otra persona jurídica con la que tenga relaciones de propiedad o participación. Esa otra debe prestarle servicios gestionando asuntos suyos ante terceros o carecer de autonomía operativa respecto de ella (artículo 3, inciso segundo). El artículo 4 define el modelo por cuatro elementos, y el tercero es la persona: uno o más responsables de aplicar los protocolos, con la adecuada independencia, facultades efectivas de dirección y supervisión y acceso directo a la administración para informarla, rendir cuenta y requerir medidas que excedan su competencia. La persona jurídica les provee los recursos y medios necesarios, según su tamaño y capacidad económica.

La ley ya no dice quién designa al encargado ni fija plazo del cargo o perfil mínimo: la reescritura de 2023 reemplazó las reglas fijas por un test de proporcionalidad, según el objeto social, giro, tamaño, complejidad, recursos y actividades de la empresa. La independencia es el atributo al que la ley vuelve: el artículo 6 N° 3 cuenta la autonomía debidamente acreditada del encargado de prevención de delitos entre las medidas eficaces que, adoptadas antes de la formalización, atenúan la responsabilidad. Los otros tres elementos (identificación de riesgos; protocolos con canales seguros de denuncia y sanciones internas, incorporados a todos los contratos de trabajo y de servicios; y evaluación periódica por terceros independientes) se explican en ¿es obligatorio el modelo de prevención de delitos?.

El delegado de protección de datos: la Ley 21.719

Voluntario como regla general, obligatorio si la empresa adopta el modelo de prevención de infracciones, y con la descripción de funciones más detallada de los tres.

El artículo 50 de la Ley 19.628, en el texto que fija la Ley 21.719, dispone que el responsable de datos podrá designar un delegado de protección de datos personales. La designación proviene de la máxima autoridad directiva o administrativa, es decir, el directorio, un socio administrador o la máxima autoridad de la empresa. El delegado tiene autonomía respecto de la administración en las materias de la ley y reúne requisitos de idoneidad, capacidad y conocimientos específicos. En las micro, pequeñas y medianas empresas el dueño o sus máximas autoridades están facultados para asumir las tareas. Se permite que el delegado desempeñe otras funciones sin conflicto de intereses, y un grupo bajo un mismo controlador está facultado para designar un único delegado si todas sus entidades operan bajo los mismos estándares y el delegado es accesible para todas. El delegado queda obligado a estricto secreto, y sus funciones, del asesoramiento al responsable a un plan anual de trabajo con rendición de cuentas, están en el mismo artículo.

La regla voluntaria tiene una excepción. El artículo 49 permite a los responsables adoptar voluntariamente un modelo de prevención de infracciones, cuyo programa contiene, como primer elemento, la designación de un delegado de protección de datos con medios y facultades definidos. La exigencia nace al adoptar el modelo, no recién al certificarlo. El reglamento, el Decreto Supremo N° 662, de 2025, del Ministerio de Hacienda, publicado el 9 de septiembre de 2026, incluye al delegado en el programa que se presenta a certificación. Todo este régimen rige desde el 1 de diciembre de 2026, fecha que fija la Ley 21.719; un proyecto del Gobierno en primer trámite en el Senado (boletín 18.623-07) propone postergarla al 1 de diciembre de 2027. El cargo se desarrolla en el delegado de protección de datos (DPO) y el modelo en el modelo de prevención de infracciones de datos.

Los tres cargos comparados

FactorOficial de cumplimiento (UAF)Encargado de prevención de delitosDelegado de protección de datos
LeyLey 19.913, arts. 3 y 40; Circular UAF 62 (casinos: Circular UAF 63 / SCJ 150)Ley 20.393, art. 4 N° 3 y art. 6 N° 3Ley 19.628 según Ley 21.719, arts. 49 y 50; DS 662/2025
¿Obligatorio?Sí, para los sujetos obligados del art. 3No, pero un modelo adecuado y efectivamente implementado es lo que la ley reconoce para eximir a la empresaNo, salvo que la empresa adopte el modelo de prevención de infracciones (art. 49); rige desde el 1-dic-2026 (proyecto de postergación a 2027 en trámite)
Quién designaLa entidad, que lo inscribe ante la UAF; en casinos, desde el 1-oct-2026, el directorioLa ley no lo dice; la persona jurídica le da recursos y acceso directo a la administraciónEl directorio, el socio administrador o la máxima autoridad
RequisitosLey: responsable ante la UAF. Circular 62: cargo de alta responsabilidad, salvo micro y pequeñas empresas; sin condenas por lavado, delitos base o financiamiento del terrorismoIndependencia adecuada, facultades efectivas, acceso directo a la administración, recursosAutonomía, idoneidad, capacidad y conocimientos específicos, sin conflicto de intereses
Otras funcionesLa ley no lo regula; la circular pide independencia y acceso a todas las operacionesSí, si la independencia y las facultades de supervisión son realesSí, expresamente, sin conflicto de intereses
Sanción si faltaInfracción grave: multa de hasta 5.000 UF, hasta el triple si se reiteraNinguna como tal; la empresa pierde la eximenteNinguna como tal; el modelo adoptado queda incompleto y no puede certificarse
Exposición personalMultas a directores o representantes que concurrieron (art. 21); delito de los arts. 6 y 7 para empleados y prestadoresDerecho penal general y, en delitos económicos, Ley 21.595Estricto secreto; el responsable se hace cargo de su infracción y conserva la acción de repetición

Una persona para dos o tres cargos

Ninguna de las tres leyes lo prohíbe; la estructura de la empresa decide si el arreglo resiste una auditoría o una investigación penal.

  • El artículo 50 de la Ley 19.628 permite expresamente otras funciones sin conflicto de intereses, y el artículo 4 N° 3 de la Ley 20.393 pide independencia y facultades efectivas, sin exigir exclusividad. La Ley 19.913 guarda silencio, pero la Circular 62 pide al oficial un cargo de alta responsabilidad, independencia y acceso a todas las operaciones.
  • La combinación se rompe donde un cargo supervisaría al otro o donde la persona dirige el proceso supervisado: un gerente comercial como encargado de prevención del riesgo de cohecho, o un jefe de tecnología como delegado de datos de los sistemas que él mismo diseña.
  • En un sujeto obligado el oficial ante la UAF es el punto fijo. En entidades pequeñas los otros dos cargos pueden recaer en la misma persona; cuando crece el volumen, lo prudente es separarlos, porque los reportes que exige la circular absorben la dedicación del oficial.
  • Cualquiera que sea el arreglo, lo recomendable es que cada cargo tenga relación directa con el directorio. La Ley 20.393 no lo exige: pide acceso directo a la administración, y esa relación es la forma más simple de acreditar la independencia que premia su artículo 6 N° 3. Para el delegado de protección de datos la regla es más estricta: autonomía respecto de la administración (artículo 50 de la Ley 19.628) y, dentro del modelo de prevención de infracciones, rendición de cuentas directa ante quien lo designó (artículo 8 del DS 662). Si lo designó el directorio, un delegado que rinde cuenta solo a través del gerente general difícilmente cumple esa regla.

A qué se expone quien acepta el cargo

Las multas administrativas recaen, por regla general, en la empresa, pero algunas alcanzan a personas y hay además riesgos penales, que conviene revisar antes de aceptar el cargo.

En la Ley 19.913 la exposición personal es doble. El artículo 21 extiende las multas del artículo 20 a los directores o representantes legales que hayan concurrido con su voluntad a la infracción. Además, el artículo 6 prohíbe a los sujetos obligados, a sus empleados y a quienes les presten servicios informar al afectado o a terceros que se ha requerido o remitido información a la UAF, y el artículo 7 castiga esa infracción con presidio menor en sus grados medio a máximo y multa de 100 a 400 UTM. La misma pena alcanza a quien, obligado a informar a la UAF, maliciosamente destruya, altere u oculte los antecedentes que le corresponde entregar, o entregue antecedentes falsos. El oficial de cumplimiento está más expuesto porque maneja los reportes, pero estas figuras exigen una conducta propia; aceptar el cargo no basta para cometerlas. Aparte, el artículo 27 sanciona el lavado de activos aun cuando el autor no conoció el origen ilícito de los bienes por negligencia inexcusable, con la pena rebajada en dos grados.

En la Ley 20.393 nada en el texto sanciona al encargado por los delitos de la empresa; la persona natural responde por lo que ella hizo, según el Código Penal y, si el delito es económico, según las reglas de la Ley 21.595 que se explican en ¿responde penalmente el gerente o el director?. En la Ley 19.628 el deber propio del delegado es el estricto secreto sobre los datos personales que conozca en el cargo; el funcionario público que lo infringe se sanciona según los artículos 246 a 247 bis del Código Penal, y el responsable se hace cargo de la infracción de su delegado, con acción de repetición contra él (artículo 50).

Cómo redactar la designación para que resista una auditoría

Un auditor, un certificador o un fiscal buscará los elementos que nombran las leyes y las circulares. La designación tiene que hacer visible cada uno.

  • El firmante: para el delegado de protección de datos, el directorio, el socio administrador o la máxima autoridad (artículo 50 de la Ley 19.628). Para el encargado de prevención de delitos la ley no fija el órgano; lo recomendable es un acuerdo de directorio, porque la persona jurídica le asegura acceso directo a la administración y recursos (artículo 4 N° 3 de la Ley 20.393). En casinos, desde el 1 de octubre de 2026, el directorio designa al oficial ante la UAF (Circular UAF 63 / SCJ 150).
  • Las facultades por escrito: dirección y supervisión, el derecho a requerir medidas más allá de su competencia y el deber de rendir cuenta (Ley 20.393); medios, facultades y recursos proporcionales a la empresa (artículo 4 N° 3 de la Ley 20.393 y artículos 49 letra b) y 50 de la Ley 19.628).
  • La relación con el directorio y el examen de conflicto: una relación directa con el directorio, declarada por escrito, y una constancia de que las demás funciones del cargo no generan conflicto de intereses.
  • Para un sujeto obligado: un oficial con cargo de alta responsabilidad y acceso a todas las operaciones (Circular 62, letra B), inscrito ante la UAF según el artículo 40, con sus cambios informados dentro de 10 días hábiles y nombrado en el Manual de Prevención y Detección.
  • Las reglas internas llevadas a los contratos: la Ley 20.393 exige incorporar expresamente los protocolos y las sanciones internas en todos los contratos de trabajo y de servicios, incluidos los máximos ejecutivos (artículo 4 N° 2), y el artículo 49 de la Ley 19.628 exige lo mismo para el programa de datos, o su inclusión en el reglamento interno de los artículos 153 y siguientes del Código del Trabajo.
  • Los respaldos documentales: el plan anual de trabajo y su rendición para el delegado de protección de datos (artículo 50 letra f), y las evaluaciones periódicas por terceros independientes que la Ley 20.393 hace el cuarto elemento del modelo (artículo 4 N° 4).

Preguntas frecuentes

¿Es obligatorio tener un oficial de cumplimiento en toda empresa en Chile?

No. Entre los cargos de cumplimiento, la ley impone por sí sola el funcionario responsable ante la Unidad de Análisis Financiero (UAF) a las entidades del artículo 3 de la Ley 19.913, que además se inscriben en su registro (artículo 40). También impone el delegado de ciberseguridad a quienes la Agencia Nacional de Ciberseguridad califica como operadores de importancia vital o cuyas infraestructuras, procesos o funciones identifica como esenciales (artículos 4 y 8 letra i de la Ley 21.663). Una empresa que no está en ninguno de esos supuestos no tiene, bajo estas leyes, deber de designar a nadie, aunque el modelo de prevención de la Ley 20.393 y el modelo de prevención de infracciones de la Ley 19.628 exigen un responsable una vez que la empresa decide adoptarlos.

¿La Ley 19.913 usa la expresión "oficial de cumplimiento"?

No la usa. El artículo 3 habla de un "funcionario responsable de relacionarse con la Unidad de Análisis Financiero" y el artículo 40 de un "funcionario responsable ante la Unidad". El nombre viene de las instrucciones de la UAF: la Circular N° 62, de 19 de marzo de 2025, vigente desde el 1 de junio de 2025, que derogó 24 circulares anteriores y exige designar un oficial de cumplimiento y contar con un Manual de Prevención y Detección; para los casinos de juego rige, desde el 1 de octubre de 2026, la Circular conjunta UAF N° 63 / SCJ N° 150.

¿Puede la misma persona ser encargado de prevención y delegado de protección de datos?

La ley no lo prohíbe. El artículo 50 de la Ley 19.628 permite que el delegado desempeñe otras funciones siempre que el responsable garantice que no generan conflicto de intereses, y el artículo 4 N° 3 de la Ley 20.393 pide independencia adecuada, facultades efectivas y acceso directo a la administración, sin exigir exclusividad. En la práctica la combinación funciona en empresas pequeñas y medianas y deja de funcionar cuando alguna de las funciones exige dedicación completa o cuando un cargo supervisaría al otro.

¿Quién debe firmar la designación?

Para el delegado de protección de datos, el directorio, el socio administrador o la máxima autoridad de la empresa (artículo 50 de la Ley 19.628). Para el encargado de prevención de delitos la Ley 20.393 no fija el órgano; lo recomendable es un acuerdo de directorio. Al oficial ante la UAF la entidad lo inscribe en el registro del artículo 40; en los casinos, desde el 1 de octubre de 2026, lo designa el directorio.

¿Qué exposición personal asume quien acepta el cargo?

Las multas administrativas recaen, por regla general, en la empresa, pero no toda la exposición es de ella. En la Ley 19.913 las multas se extienden a los directores o representantes legales que concurrieron con su voluntad a la infracción (artículo 21), y los artículos 6 y 7 castigan con presidio menor al empleado o prestador que informe al afectado o a terceros que se ha requerido o remitido información a la UAF, y a quien maliciosamente destruya u oculte los antecedentes que le corresponde entregar. Bajo la Ley 20.393 la persona natural responde según el derecho penal general y, si el delito es económico, según la Ley 21.595. El delegado de protección de datos queda obligado a estricto secreto; el responsable se hace cargo de su infracción y conserva la acción de repetición contra él (artículo 50).

¿Sirve de algo la designación si la empresa no tiene modelo de prevención?

En la Ley 20.393 un encargado sin modelo sirve de poco: lo que la ley reconoce para eximir a la empresa es un modelo adecuado y efectivamente implementado, del cual el responsable es uno de cuatro elementos (artículo 4). En la Ley 19.628 el delegado es voluntario como regla general y se vuelve obligatorio si la empresa adopta el modelo de prevención de infracciones del artículo 49, que es el que se certifica ante la Agencia. Ese régimen rige desde el 1 de diciembre de 2026, fecha que un proyecto del Gobierno en primer trámite (boletín 18.623-07) propone postergar al 1 de diciembre de 2027. En la Ley 19.913 el oficial es el mínimo: la ley exige además el reporte de operaciones sospechosas y el registro de las operaciones en efectivo, y las instrucciones de la UAF agregan su reporte periódico y el Manual de Prevención y Detección.

Fuentes oficiales

Conversemos sobre los desafíos legales de su empresa

Agende una conversación inicial con nuestro equipo.

© 2026 AnguitaOsorio, todos los derechos reservados.
Chile

Contacto

Contáctanos

Teléfono:

+56 2 2760 4512

Ubicación:

Cerro el Plomo 5420, oficina 1306, Las Condes, Región Metropolitana.