Qué regulación chilena aplica a una empresa que entra al mercado: protección de datos para todos, ciberseguridad y fintec solo dentro de sus perímetros.
Una guía honesta de alcance con remisiones a las guías de cada marco, para empresas que entran al mercado y sus asesores en el país de origen.
¿Qué regulación chilena aplica a su empresa?
Una guía honesta de alcance para empresas que entran al mercado: un marco alcanza a todos, el resto aplica solo dentro de perímetros definidos. Qué cubre realmente cada ley, a quién obliga y dónde leer el detalle. Escrita para fiscales corporativos, responsables de cumplimiento y los asesores que los acompañan.
Un solo marco alcanza a todo entrante: la protección de datos (Ley 21.719), exigible desde el 1 de diciembre de 2026, aplica por actividad a toda la economía. El resto depende del perímetro: los deberes de ciberseguridad (Ley 21.663) se concentran en los operadores calificados, y la normativa fintec (Ley 21.521) exige inscripción ante la CMF solo para servicios financieros regulados.
Esta guía recorre los tres perímetros en ese orden, agrega la base penal corporativa que toda empresa comparte y cierra con un método de delimitación que evita construir cumplimiento innecesario y omitir los deberes que sí aplican.
Protección de datos: el marco que alcanza a todos
La Ley 21.719 aplica por actividad a toda la economía y rige desde el 1 de diciembre de 2026.
No hay umbral de tamaño ni filtro sectorial: toda empresa que trate datos personales de personas en Chile queda dentro de la ley, y el artículo 1 bis la extiende a empresas sin establecimiento en Chile cuando ofrecen bienes o servicios al mercado o monitorean comportamiento en el país. Incluso vender en Chile sin filial genera deberes de datos. Tres razones la ponen en el calendario de entrada desde el primer día:
- Las multas escalan. Hasta 20.000 UTM en las infracciones gravísimas y, para grandes empresas reincidentes, hasta el 2% o 4% de los ingresos anuales. Construir el cumplimiento tarde cuesta más que construirlo al entrar. La guía de la Ley 21.719 ordena el marco completo.
- La pregunta del delegado. El modelo de prevención y el delegado de protección de datos son voluntarios según la ley, pero decidirlos temprano ordena la gobernanza del dato desde el primer proceso, en lugar de forzar un rediseño después.
- Las transferencias internacionales importan a la matriz. Un grupo mueve datos entre países desde el primer día: remuneraciones, gestión de clientes, reportes de grupo. La ley dedica un título completo a cuándo procede transferir; la guía de transferencias internacionales recorre los mecanismos disponibles.
La protección de datos es el único marco donde la respuesta honesta es "sí le aplica". Los dos siguientes son el caso contrario.
Ciberseguridad: deberes según el perímetro
La Ley 21.663 obliga a dos categorías definidas, y la mayoría de los entrantes no está en ninguna.
La ley marco alcanza a los prestadores de servicios esenciales y, dentro de ese universo, a los operadores de importancia vital (OIV) que califica la Agencia Nacional de Ciberseguridad (ANCI). Los deberes difieren según la categoría:
Servicios esenciales (artículo 4)
Organismos del Estado, concesionarios de servicio público y empresas privadas de giros listados: electricidad, combustibles, agua potable, telecomunicaciones, infraestructura digital, transporte, banca y medios de pago, salud, entre otros. Responden por los deberes generales del artículo 7 y el deber de reporte del artículo 9. La guía de la Ley 21.663 recorre el marco.
Operadores de importancia vital (artículo 5)
Un subconjunto calificado por resolución de la ANCI cuando el servicio depende de redes y sistemas informáticos y su interrupción tendría un impacto público significativo. Suman los deberes reforzados del artículo 8: sistema de gestión de seguridad de la información, planes de continuidad certificados y delegado de ciberseguridad.
Si su actividad no figura en la lista del artículo 4, la ley no le impone deberes directos hoy, aunque la ANCI puede incorporar servicios por resolución fundada. Si figura, los deberes son exigibles aun sin calificación OIV: la página sobre la ley sin ser OIV recorre esa categoría intermedia. Los entrantes en finanzas, energía, telecomunicaciones o salud deben delimitar temprano, porque sus reguladores sectoriales agregan una capa propia.
Fintec: un perímetro de licencias, no una etiqueta tecnológica
La Ley 21.521 regula servicios financieros enumerados, no a las empresas que usan tecnología.
El artículo 2 regula la comercialización de servicios específicos: plataformas de financiamiento colectivo, sistemas alternativos de transacción, asesoría crediticia y de inversión, custodia de instrumentos financieros, y enrutamiento de órdenes e intermediación; el título de finanzas abiertas suma a los proveedores de iniciación de pagos. El artículo 5 reserva su prestación profesional a quienes están inscritos ante la CMF. El examen de perímetro mira lo que usted opera, no lo que construye:
- Fuera del perímetro. Una empresa de software que vende sistemas bancarios, herramientas de incorporación de clientes o analítica a bancos provee tecnología, no un servicio financiero listado. El regulado sigue siendo el banco, aunque este suele trasladar por contrato exigencias derivadas de la normativa CMF. El mapa normativo CMF ordena esa capa.
- Dentro del perímetro. Una empresa que opera por sí misma servicios de iniciación de pagos, de inversión o de financiamiento colectivo debe inscribirse ante la CMF antes de operar. La guía de la Ley Fintec cubre el registro, la supervisión proporcional y los plazos.
- La consecuencia de secuencia. Si está dentro, la ruta regulatoria corre antes que la societaria: el artículo 5 exige incluso a los proveedores internacionales fijar domicilio en Chile para estos efectos, por lo que la planificación del registro y la decisión de vehículo avanzan juntas.
La base penal corporativa
Un marco no necesita examen de perímetro. La Ley 20.393 hace penalmente responsables a las personas jurídicas por un catálogo de delitos cometidos en el marco de su actividad, catálogo que la Ley 21.595 de delitos económicos amplió de forma sustancial. Alcanza a las empresas que operan en Chile sin importar dónde esté la matriz, y el modelo de prevención es la herramienta de mitigación que la propia ley contempla. Esta página solo delimita: el detalle está en la guía de delitos económicos y en la práctica de compliance corporativo.
Un método de delimitación que evita ambos errores
Sobredimensionar el alcance gasta de más; subdimensionarlo entrega el hallazgo al regulador. Cuatro pasos evitan ambos errores.
- Inventaríe actividades, no organigramas
Los perímetros se anclan en lo que la empresa hace (tratar datos, prestar un servicio listado), no en lo que la empresa es ni en el tamaño que proyecta.
- Contraste cada perímetro con las definiciones legales
El artículo 4 de la Ley 21.663 y el artículo 2 de la Ley 21.521 son listas. Léalas contra el inventario de actividades y deje registrada la conclusión, para que el análisis sobreviva a los cambios de equipo.
- Planifique los deberes universales sobre el calendario de entrada
La protección de datos aplica de todos modos: sus hitos (bases de licitud, mecanismo de transferencias, preparación ante brechas) van en el mismo calendario que la constitución y las contrataciones.
- Revise en cada expansión
Un producto o sector nuevo puede cruzar un perímetro que el análisis de entrada descartó con razón. La delimitación se repite, no se archiva.
El examen regulatorio es el frente de cierre de la secuencia de entrada que ordena la guía Hacer negocios en Chile. Con el alcance delimitado, cada marco tiene su propia guía para el detalle.
Preguntas frecuentes
¿La ley chilena de protección de datos aplica a una empresa extranjera sin sociedad en Chile?
Puede aplicar. El artículo 1 bis extiende el ámbito territorial de la ley a responsables no establecidos en Chile cuando su tratamiento busca ofrecer bienes o servicios a titulares que se encuentran en el país, o monitorear su comportamiento. Vender al mercado desde el exterior puede activar deberes de datos incluso antes de constituir una sociedad.
¿Cómo sabemos si somos operador de importancia vital (OIV)?
La categoría no se autoevalúa. La Agencia Nacional de Ciberseguridad califica a los OIV por resolución, entre prestadores de servicios esenciales cuya operación depende de redes y sistemas informáticos y cuya interrupción tendría un impacto público significativo (artículo 5). La primera pregunta práctica es otra: si su actividad figura en la lista de servicios esenciales del artículo 4. La mayoría de los entrantes no figura.
¿Usar proveedores de nube en Chile cambia nuestra posición regulatoria?
Contratar servicios de nube o de tecnología gestionada no coloca, por sí solo, a su empresa dentro de la Ley 21.663; el regulado puede ser el proveedor de infraestructura digital o de servicios de tecnología de la información gestionados por terceros (artículo 4). Sus deberes de protección de datos como responsable lo siguen sin importar dónde estén los servidores, y alojar datos personales fuera de Chile abre el análisis de transferencias internacionales.
¿La normativa fintec aplica a una empresa de software que vende a bancos?
No. La Ley 21.521 regula la prestación de los servicios financieros que enumera el artículo 2, como las plataformas de financiamiento colectivo o el enrutamiento de órdenes, no la venta de tecnología a entidades reguladas. Un proveedor cuyo cliente es un banco queda fuera del perímetro, aunque el banco suele trasladarle por contrato sus propias exigencias ante la CMF. El análisis cambia solo si el proveedor opera él mismo el servicio financiero.
¿La responsabilidad penal corporativa chilena alcanza a la matriz extranjera?
El sujeto de la responsabilidad es la persona jurídica a la que se atribuye el delito según la Ley 20.393, en la práctica la filial o agencia chilena que opera localmente. La matriz extranjera no responde de forma automática por la conducta de su filial en Chile. Las penas igual le importan: multas, prohibición de contratar con el Estado y hasta la disolución recaen sobre su inversión chilena.
¿Cuándo conviene hacer el examen regulatorio dentro de la secuencia de entrada?
Antes de fijar los pasos societarios. Si el plan incluye un servicio financiero regulado, la inscripción ante la CMF define el calendario y el vehículo. Para el resto, el examen corre en paralelo a la constitución: los deberes de protección de datos se planifican sobre el calendario de entrada, y los perímetros de ciberseguridad y fintec se contrastan una vez con las definiciones legales, y se revisan en cada expansión.
Fuentes oficiales
Conversemos sobre los desafíos legales de su empresa
Agende una conversación inicial con nuestro equipo.