Opinión | La ciberseguridad centrada en las personas: el nuevo enfoque que exige la Ley N.º 21.663 en Chile

Opinión | La ciberseguridad centrada en las personas: el nuevo enfoque que exige la Ley N.º 21.663 en Chile

Por Juan Pablo González, Director de Nuevas Tecnologías e IA en az

La Ley Marco de Ciberseguridad, N.º 21.663, pionera en Latinoamérica al crear una regulación en materia de ciberseguridad en Chile, especialmente en cuanto a la obligación de ciertos prestadores de servicios esenciales y operadores de importancia vital en la gestión del riesgo de ciberseguridad y la obligación de reporte de incidentes de impacto significativo, conlleva una serie de tareas para que las organizaciones articulen sus procesos y respondan a los requerimientos de la normativa.

No obstante, un punto importante a considerar es que la normativa no se limita a una protección de las redes y sistemas informáticos, así como de la infraestructura conectada para los sujetos obligados, sino que como se indica a propósito del principio de seguridad en el ciberespacio: “El Estado velará por que todas las personas puedan participar de un ciberespacio seguro, por lo que otorgará especial protección a las redes y sistemas que contengan información de aquellos grupos que suelen ser en mayor medida objeto de ciberataque”.

Por ende, el foco de la normativa ya no es solo una protección a nivel de la infraestructura de la información, sino también en cuanto a la capa humana, lo que queda reflejado en ciertas obligaciones de los OIV, en particular, “contar con programas de capacitación, formación y educación continua de sus trabajadores y colaboradores, que incluyan campañas de ciberhigiene” (art. 8º letra h).

En ese sentido, la ciberseguridad desde un enfoque eminentemente técnico tiene un problema de diseño; esto se evidencia en el último Concept Paper del Instituto Nacional de Estándares y Tecnología del Departamento de Comercio de los EE.UU., titulado Human-Centered Cybersecurity Guidelines and Resources, el cual se centra en las personas, planteando un cambio de paradigma importante para aquellos países de la región que están discutiendo sus proyectos de ley de ciberseguridad. En otras palabras, se trata de dejar de entender que el eslabón más débil es la persona, y analizar también los sistemas, incentivos y condiciones en los cuales se encuentra el individuo y sobre ello, los riesgos a nivel de ciberseguridad a los que puede verse expuesto.

Por ende, el diseño de un Sistema de Gestión de Seguridad de la Información, obligatorio para aquellos OIV de acuerdo con la normativa de ciberseguridad, no debe limitarse a los elementos técnicos del ambiente tecnológico de la organización, sino que, en el diseño de las políticas, procesos y tecnologías de seguridad, debe tener como foco las necesidades, capacidades y limitaciones de las personas que conforman esa organización, para garantizar así su aplicabilidad real en ese contexto.

Un ejemplo claro de ello se relaciona con las capacitaciones y algunos ejercicios que se despliegan dentro de la organización para simular posibles ataques informáticos. Más que centrarse en la cantidad de personas que participaron, es decir, en un enfoque puramente métrico, el análisis debiese centrarse en evaluar si el procedimiento fue comprensible, participativo y, por ende, acorde con el riesgo que se espera mitigar. Así, podemos lograr comprender las razones que eventualmente son el origen ante el incumplimiento de un control en particular, ya sea porque interrumpe el trabajo, aumenta la carga laboral, o derechamente es incompatible con los objetivos de medición en su cargo.

Asimismo, la incorporación de automatización en ciertos controles de ciberseguridad no implica desligarse de la lógica de los usuarios o miembros de la empresa, ya que al final del día, ellos serán los que detectarán comportamientos extraños o levantarán situaciones en que no existía un procedimiento previamente definido y la organización deberá generar uno para afrontar la situación; por lo mismo, es importante recordar que incluir IA en los procesos, especialmente desde un enfoque de seguridad informática, será realizado por una persona.

También es importante recordar que la selección, configuración, supervisión y uso de este tipo de tecnología, se basa en decisiones que responden a prioridades dentro de una organización y, por ende, el apetito por riesgo definido en esta materia.

Para concluir, en un entorno regulatorio a nivel nacional, en que faltan algunas definiciones desde la Agencia Nacional de Ciberseguridad (por ejemplo, aún no está el reglamento de los Centros de Certificación del art. 28 o el nombramiento del Consejo Multisectorial de Ciberseguridad) y las discusiones sobre una eventual prórroga a la entrada en vigor de la normativa de datos personales, el Concept Paper de NIST nos invita a evaluar la situación para que se actúe de manera más segura y con esto, contribuir a que la superficie de ataque se reduzca mediante un cambio de enfoque centrado en el usuario, especialmente en un entorno en que la existencia de muchas políticas que no se cumplen puede ser contraproducente.


Juan Pablo González, Director de Nuevas Tecnologías e IA en az | Fuente: IAPP (8 de septiembre de 2026)

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.

El nuevo rol legal: datos, tecnología y confianza en un entorno regulatorio dinámico, una conversación con Paulina Acevedo de TransUnion

El nuevo rol legal: datos, tecnología y confianza en un entorno regulatorio dinámico, una conversación con Paulina Acevedo de TransUnion

La transformación regulatoria y tecnológica está redefiniendo la forma en que las organizaciones gestionan sus riesgos y toman decisiones. En Chile, la nueva Ley de Protección de Datos Personales, la regulación Fintech, el Open Finance, la REDEC y las normas de ciberseguridad plantean desafíos que van mucho más allá del cumplimiento formal: exigen integrar la regulación en el diseño de productos y procesos, fortalecer la gobernanza de los datos y construir relaciones de confianza con consumidores, empresas y demás actores del mercado.

En este contexto, el rol de las áreas legales también ha evolucionado. El abogado corporativo ya no se limita a interpretar normas o revisar contratos, sino que participa en decisiones estratégicas, traduce riesgos jurídicos en impactos concretos para el negocio y ayuda a encontrar soluciones seguras y sostenibles. La protección de datos, la inteligencia artificial, la ciberseguridad y la dependencia de terceros son hoy parte de una agenda interdisciplinaria que conecta derecho, tecnología, compliance, riesgo y liderazgo.

En esta entrevista conversamos con Paulina Acevedo, gerente legal para Chile y República Dominicana en TransUnion, una compañía global de información y análisis de datos que ayuda a consumidores y organizaciones a tomar decisiones más informadas y realizar transacciones más seguras. Con más de 20 años de experiencia liderando asuntos legales, regulatorios, de compliance, gobierno corporativo y protección de datos, Paulina aborda el desafío de transformar un área legal reactiva en un socio estratégico del negocio, la necesidad de traducir riesgos complejos para los directorios y los aspectos que las compañías suelen subestimar.

Si tuvieras que identificar una característica personal que ha sido determinante en tu trayectoria, ¿cuál sería?

Considero que es mi capacidad de adaptación. He trabajado en industrias muy distintas y eso me obligó a aprender rápido y salir constantemente de mi zona de confort. Esa flexibilidad me ha ayudado a enfrentar cambios regulatorios complejos sin perder el foco en los objetivos del negocio.

¿Cómo se construye el cambio desde un área legal reactiva a una estratégica?

Escuchando mucho. Muchas veces los abogados queremos partir explicando la regulación, cuando lo primero es entender qué está tratando de lograr el negocio. Cuando uno entiende el objetivo, la conversación cambia. Dejas de ser el área que dice “no” y pasas a ser un socio que ayuda a encontrar alternativas y construir soluciones.

¿Qué distingue hoy a un gerente legal estratégico de un abogado corporativo tradicional?

Hoy por hoy un gerente legal tiene que entender el negocio tan bien como entiende la ley. Hace algunos años, bastaba con responder consultas o revisar contratos. Hoy participamos desde mucho antes, cuando los productos se diseñan, cuando aparecen nuevas regulaciones o cuando hay que tomar decisiones estratégicas. Para mí, el valor está en ayudar a que las cosas ocurran de manera segura y sostenible, no solo en identificar riesgos.

¿Cómo debería actuar una gerente legal cuando la regulación no entrega respuestas claras?

Con criterio y con humildad. Hay muchas materias en las que la regulación todavía está evolucionando. Protección de datos, inteligencia artificial, open finance o ciberseguridad son buenos ejemplos. En esos casos intento distinguir qué es lo que sabemos, qué es lo que todavía no y cuáles son los riesgos reales que representa cada decisión.

¿Cómo traducir un riesgo jurídico complejo para un directorio?

Evitando el lenguaje jurídico. A un directorio no le preocupa un artículo de una ley. Le preocupa el impacto que una determinada regulación o cambio legislativo puede tener en el negocio. Por eso intento traducir cada riesgo a escenarios concretos: impacto financiero, reputacional, operacional o estratégico.

¿Qué riesgos suelen subestimar las compañías?

Los que no generan problemas inmediatos: gobierno de datos, dependencia de terceros, trazabilidad de decisiones o gestión documental suelen parecer temas secundarios hasta que llega una fiscalización, un incidente de seguridad o una crisis reputacional.

Datos personales y gobernanza tecnológica

¿Qué cambios debería impulsar una organización para que la protección de datos se integre realmente en la toma de decisiones?

La protección de datos dejó de ser un tema exclusivamente legal. Hoy involucra tecnología, producto, operaciones, compliance, riesgo y liderazgo. La clave es incorporarlo en los procesos de negocio desde el diseño de las soluciones.

¿Qué riesgos aparecen cuando una organización transforma información en modelos o análisis?

La pérdida de trazabilidad. Mientras más sofisticados son los modelos, más importante es entender de dónde vienen los datos, por qué se usan y qué efectos pueden generar sobre las personas.

¿Qué cambios tendrán mayor impacto práctico a partir de la nueva Ley de Protección de Datos Personales?

Creo que el concepto de accountability. Las organizaciones ya no solo tendrán que cumplir, sino que además deberán demostrar cómo están cumpliendo.

¿Cómo debería evaluarse la legitimidad de los usos de inteligencia artificial?

La pregunta ya no es si una empresa puede usar IA. La pregunta correcta es cómo lo está haciendo. Aspectos como la transparencia, gobernanza, calidad de datos, supervisión humana y control de riesgos pasan a ser tan importantes como el desarrollo tecnológico en sí mismo.

¿Se requieren modelos específicos de gobernanza tecnológica?

Sí, absolutamente. Los marcos tradicionales de compliance siguen siendo necesarios, pero ya no son suficientes. La velocidad del cambio tecnológico exige incorporar nuevas disciplinas, especialmente en datos, IA, ciberseguridad y gestión de terceros.

¿Cómo cambiará el rol del gerente legal en los próximos años?

El rol del gerente legal será cada vez más estratégico e interdisciplinario, combinando derecho, tecnología, datos y riesgos.

Chile | Ley de Datos Personales: Ejecutivo propone postergar su entrada en vigencia y modificar la nueva Agencia

Chile | Ley de Datos Personales: Ejecutivo propone postergar su entrada en vigencia y modificar la nueva Agencia

El proyecto propone postergar la entrada en vigencia de la Ley N°21.719 hasta diciembre de 2027 y modificar aspectos clave de la nueva Agencia.


El 31 de agosto de 2026, el Ejecutivo sometió vía mensaje presidencial un proyecto de ley (PDL) que modifica la Ley N°21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales.

La iniciativa tiene por objetivo evitar un colapso operativo en la puesta en marcha de esta nueva institucionalidad técnica, y se puede articular en cuatro puntos clave:

  1. Se propone aumentar de tres a cinco el número de consejeros que integran el Consejo Directivo de la Agencia, elevando de dos a tres consejeros el quórum para adoptar decisiones. Junto con ello, se busca establecer que el Consejo se renueve parcialmente cada dos años.
  2. Se propone postergar hasta el 1 de diciembre de 2027 la entrada en vigencia de las modificaciones introducidas por la Ley N° 21.719.
  3. Se proponen tres ajustes claves respecto al funcionamiento del Consejo Directivo de la Agencia de Protección de Datos Personales previo a la entrada en vigencia de la ley:
  • Se propone que la primera designación de los consejeros deba efectuarse, a más tardar, doce meses antes de la entrada en vigencia de la ley.
  • Se busca simplificar el procedimiento aplicable a la primera designación del Consejo Directivo, añadiendo la aceptación de este por falta de pronunciamiento del Senado dentro del plazo legal.
  • Se propone establecer que los consejeros, desde su nombramiento, percibirán la remuneración mensual que les corresponda y se verán alcanzados por la exigencia de dedicación exclusiva y las incompatibilidades que se indican en los cambios efectuados por la Ley N°21.719.
  1. Se propone suprimir el privilegio exclusivo de amonestación por escrito solo a las empresas de menor tamaño durante el primer año, buscando establecer que esta facultad discrecional de amonestación se aplique a todos los responsables de datos, sin distinción en caso de infracciones.

Finalmente, el proyecto contempla dos disposiciones transitorias relacionadas con la regulación del financiamiento del mayor gasto fiscal que represente la aplicación de la ley y un plazo fatal (10 días desde la publicación de la ley) establecido para la primera designación de los consejeros, si esta se publica después del 1 de diciembre de 2026.


Para más información, escríbenos a contacto@compliancelatam.legal.

Webinar | ComplianceLatam presenta nueva guía comparada sobre compliance en la cadena de suministros

Webinar | ComplianceLatam presenta nueva guía comparada sobre compliance en la cadena de suministros

El documento analiza los principales desafíos regulatorios y operacionales que enfrentan las organizaciones al gestionar proveedores, contratistas, distribuidores y otros terceros en las distintas jurisdicciones de la región.


ComplianceLatam publicó este jueves 27 de agosto su segunda guía comparada del año, dedicada al Compliance en la cadena de suministros. El documento reúne la experiencia y visión de especialistas de distintas jurisdicciones de Latinoamérica, con el objetivo de abordar los riesgos asociados a terceros y entregar herramientas para fortalecer los procesos de evaluación, debida diligencia y monitoreo.

La guía se presentó en un webinar moderado por Yoab Bitran, director del Grupo Compliance de la firma legal az, y contó con la participación de Cynthia Hernández, coordinadora de Cumplimiento Corporativo en Promigas; Rodrigo Borda, Director Ethics & Compliance Mexico & Latam; Gabriela Del Castillo, directora de Ética y Cumplimiento en Arca Continental; y María de los Ángeles Chévez, Compliance Senior Manager en Invenergy.

Durante el evento, los panelistas analizaron la importancia de ampliar la mirada sobre los riesgos de la cadena de suministros. Entre los principales desafíos, los profesionales identificaron la falta de visibilidad sobre determinados proveedores, la necesidad de priorizar los riesgos más allá del volumen de compras, el monitoreo de subcontratistas y proveedores indirectos, y la incorporación de materias como derechos humanos, factores ambientales y seguridad nacional en los procesos de evaluación. En este contexto, Gabriela Del Castillo advirtió que “uno de los principales riesgos no es evaluar mal, sino no evaluar”, mientras que Cynthia Hernández agregó que “ya no nos podemos quedar en que el proveedor firmó que aceptaba mi código de conducta (…) Debemos documentar que hicimos todo lo posible por llegar a conocer al proveedor de mi proveedor”.

El webinar también abordó buenas prácticas para transmitir la cultura de compliance a toda la cadena de valor. Entre ellas, se mencionaron la planificación, la mejora continua, la capacitación adaptada al tamaño y nivel de sofisticación de cada tercero, el uso de cláusulas contractuales, los canales de denuncia, las auditorías y la actualización periódica de la debida diligencia. Asimismo, los participantes destacaron que la tecnología y la inteligencia artificial pueden apoyar la segmentación y el monitoreo, aunque su utilización debe complementarse con análisis interno, comunicación directa y capacidad efectiva de respuesta.

A través de la publicación de guías comparadas, documentos especializados, herramientas e instancias de formación, ComplianceLatam reafirma su compromiso con la generación y difusión de conocimiento sobre cumplimiento normativo y buenas prácticas empresariales en Iberoamérica. Estos contenidos buscan contribuir al fortalecimiento de una cultura de integridad y a una gestión más efectiva de los riesgos que enfrentan las organizaciones en sus relaciones con terceros.

Pueden ver el análisis de los panelistas en el webinar a continuación:


Si quieres conocer más acerca de la plataforma, escríbenos a contacto@compliancelatam.legal.

Honduras | Nueva ley crea registro de beneficiarios finales y refuerza la transparencia corporativa

Honduras | Nueva ley crea registro de beneficiarios finales y refuerza la transparencia corporativa

La normativa puede convertirse en una pieza importante de infraestructura legal hondureña: una herramienta que promueva mayor transparencia, fortalezca la confianza en sus estructuras corporativas y facilite la interacción del país con bancos, inversionistas, multilaterales y contrapartes sofisticadas en el mercado internacional.


Honduras ya tiene una respuesta legal a una pregunta que durante años quedó sin resolver: ¿quién controla realmente una sociedad? El Decreto Legislativo No. 127-2026, Ley de Transparencia y Registro Centralizado de Beneficiarios Finales, publicado en La Gaceta No. 37,184 el 3 de julio de 2026, establece nuevas reglas para la identificación y reporte de la persona natural que, en última instancia, posee o controla una sociedad u otra estructura jurídica. La ley elimina, además, la posibilidad de mantener o emitir títulos accionarios al portador y establece su conversión hacia acciones nominativas.

La utilización de estructuras corporativas complejas no implica, por sí sola, una actividad ilícita. Por el contrario, en la mayoría de los casos responde a finalidades legítimas de inversión, organización empresarial, planificación patrimonial, expansión regional y diversificación de riesgos. Estas estructuras permiten a los inversionistas organizar eficientemente sus operaciones, separar actividades económicas, proteger patrimonios, atraer capital y beneficiarse del crecimiento conjunto de un portafolio societario. Sin embargo, la misma complejidad que las hace útiles desde una perspectiva comercial también puede dificultar la identificación de las personas naturales que ejercen control efectivo sobre ellas.

Una de las formas más comunes de estas estructuras son los holdings, entendidos como sociedades cuya función principal consiste en mantener participaciones en otras sociedades. A través de este modelo, un holding puede controlar múltiples sociedades operativas ubicadas en distintas jurisdicciones, ejerciendo su influencia de manera indirecta por medio de las sociedades que forman parte de su grupo corporativo. Fenómenos similares también pueden observarse en fideicomisos, fondos de inversión, patrimonios autónomos y otras estructuras jurídicas que, por su naturaleza, requieren reglas claras para identificar al titular o controlador final.

En esa línea, y con el propósito de alinearse con estándares internacionales en materia de prevención de lavado de activos, financiamiento del terrorismo, transparencia corporativa y uso adecuado de estructuras jurídicas, Honduras aprobó recientemente, mediante el Decreto No. 127-2026, la Ley de Transparencia y Registro Centralizado de Beneficiarios Finales. La ley toma como referencia, entre otros, los lineamientos contenidos en las Recomendaciones 24 y 25 del Grupo de Acción Financiera Internacional (GAFI), orientadas a garantizar que las autoridades puedan acceder a información adecuada, precisa y actualizada sobre la propiedad y control de las personas y estructuras jurídicas.

Cambios que introduce la normativa

Uno de los cambios más relevantes es la adopción de una definición amplia de beneficiario final. La ley no se limita a identificar a quien posee acciones de manera directa, sino que también comprende a la persona natural que ejerce control efectivo sobre una entidad por medios distintos a la propiedad directa. Este enfoque permite pasar de una visión puramente formal de la titularidad accionaria a una visión más sustantiva, enfocada en la realidad económica y de control de la estructura. Además, desde una perspectiva investigativa, esto reduce significativamente la utilidad de las estructuras jurídicas cuya finalidad se tergiversa para fines ilícitos.

De igual manera, mediante la creación del Registro Centralizado de Beneficiarios Finales (RCBF), las entidades obligadas deberán reportar la cadena de propiedad hasta llegar a la persona natural que ejerce el control efectivo. Para ello, deberán suministrar información relacionada con porcentajes de participación, mecanismos de control y documentación de respaldo que permita reconstruir la trazabilidad corporativa de la estructura.

Desde una perspectiva corporativa y transaccional, esta reforma tendrá efectos prácticos importantes. La identificación del beneficiario final será cada vez más relevante en procesos de debida diligencia, fusiones y adquisiciones, financiamientos, cumplimiento bancario, banca corresponsal, contratación con grupos multinacionales y operaciones con inversionistas o contrapartes sujetas a estándares internacionales de compliance. En ese sentido, la transparencia bien implementada no debe verse como un obstáculo a la inversión, sino como una herramienta para fortalecer la confianza, reducir fricciones en transacciones internacionales y modernizar el entorno corporativo hondureño.

Otro aspecto de especial relevancia para el ámbito societario es que la ley elimina la posibilidad de mantener o emitir títulos accionarios al portador bajo el nuevo régimen y establece un proceso de conversión hacia acciones nominativas. De ahora en adelante, las acciones deberán ser nominativas, lo que obliga a las sociedades a identificar formalmente a sus accionistas y mantener correspondencia entre la titularidad accionaria y el Libro de Registro de Accionistas. Se trata, probablemente, de una de las reformas mercantiles más importantes introducidas por esta normativa.

Ahora bien, resulta importante entender que la finalidad de la trazabilidad otorgada por el Registro Centralizado de Beneficiarios Finales no es atribuir responsabilidad automática al beneficiario final por las actividades que eventualmente pudieran realizar las sociedades bajo su control o de su propiedad. Su objetivo consiste en proporcionar a las autoridades un punto de partida para conocer quién posee o controla efectivamente una entidad y, a partir de esa información, determinar si existen elementos adicionales que justifiquen una revisión o investigación más profunda. La simple condición de beneficiario final no constituye prueba de participación en un ilícito ni genera responsabilidad automática de ninguna naturaleza.

Asimismo, conviene resaltar que la identificación del beneficiario final no altera los principios fundamentales del derecho societario hondureño. La vigencia de esta ley no modifica la personalidad jurídica propia de las sociedades, ni elimina la separación patrimonial existente entre las entidades y sus socios, ni altera el régimen de responsabilidad limitada que caracteriza a las sociedades anónimas o de responsabilidad limitada. En otras palabras, la ley busca transparencia y trazabilidad corporativa, no desintegrar estructuras jurídicas válidas ni desconocer la individualidad de las sociedades que las integran.

Una oportunidad para la infraestructura legal hondureña

Más que una nueva obligación de reporte corporativo, la Ley de Transparencia y Registro Centralizado de Beneficiarios Finales refleja un cambio de paradigma en el derecho societario y regulatorio hondureño. El centro de atención deja de recaer exclusivamente sobre la titularidad formal de acciones y participaciones para trasladarse hacia la identificación del control efectivo de las estructuras jurídicas.

Honduras da así un paso importante hacia modelos de transparencia corporativa promovidos internacionalmente y fortalece su alineamiento con estándares impulsados por organismos como el GAFI y GAFILAT en materia de prevención de lavado de activos, financiamiento del terrorismo, corrupción y uso indebido de estructuras jurídicas. Este alineamiento resulta especialmente relevante para la interacción del país con bancos corresponsales, inversionistas institucionales, organismos multilaterales y contrapartes internacionales sujetas a estándares cada vez más exigentes de debida diligencia y cumplimiento.

No obstante, no puede afirmarse que dichos objetivos han sido plenamente alcanzados con la sola aprobación de la ley. El verdadero alcance de la reforma dependerá de su implementación práctica, incluyendo la emisión de la reglamentación correspondiente, el desarrollo de la plataforma tecnológica del Registro Centralizado de Beneficiarios Finales y la capacidad de la Comisión Nacional de Bancos y Seguros para garantizar una supervisión efectiva, segura y proporcional.

Si se implementa adecuadamente, esta ley puede convertirse en una pieza importante de infraestructura legal para Honduras: una herramienta que promueva mayor transparencia, fortalezca la confianza en sus estructuras corporativas y facilite la interacción del país con bancos, inversionistas, multilaterales y contrapartes sofisticadas en el mercado internacional.


Autor: Leonardo Ávila, Asociado en BLP Legal Honduras

Escríbenos a contacto@compliancelatam.legal si necesitas más información.

Chile | Ley de Protección de Datos e inteligencia artificial: el doble desafío que enfrentan las empresas

Chile | Ley de Protección de Datos e inteligencia artificial: el doble desafío que enfrentan las empresas

A cuatro meses de su entrada en vigor, la Ley 21.719 obliga a las organizaciones a reforzar la gobernanza de los datos personales, gestionar los riesgos asociados a la inteligencia artificial y prepararse para un nuevo escenario de fiscalización.


El próximo 1 de diciembre de 2026 entrará en vigor en Chile la nueva Ley de Protección de Datos Personales (Ley 21.719), que reemplazará a la Ley 19.628 y elevará significativamente las exigencias para las organizaciones que recopilan, almacenan y utilizan información personal. La norma refuerza los derechos ARSOP de los titulares (acceso, rectificación, supresión, oposición y portabilidad), incorpora obligaciones de trazabilidad y crea una Agencia de Protección de Datos Personales con facultades fiscalizadoras.

Ese es el marco legal. La pregunta ahora es otra: ¿están realmente preparadas las empresas chilenas para la entrada en vigor de la nueva ley?

Según Yoab Bitran, director del Grupo Compliance de az, la mayoría de las empresas chilenas todavía está trabajando en identificar y corregir las brechas de sus procesos internos. Los sectores regulados, especialmente el financiero y el de salud, están más avanzados en algunas de las obligaciones que establece la nueva normativa. En el resto de las organizaciones, afirma el vocero, el trabajo se encuentra todavía en una etapa inicial y el objetivo es llegar a la entrada en vigor con los aspectos básicos resueltos.

“Si bien no es una obligación directa de la normativa de datos personales, el mapeo de los datos personales que procesan es un insumo valioso dentro de las organizaciones, ya que permite identificar los tipos de datos personales que se usan y sobre ello, adoptar medidas para corregir eventuales riesgos en el uso de esta información. Muchas de estas acciones permiten responder a obligaciones que se encuentran en la ley. Sin duda, el resguardar el ejercicio de derechos de los titulares (ARSOP) es un tremendo desafío para cumplir en tiempo y forma”, subraya.

Agencia y liderazgo regional: los dos desafíos de Chile

La idea de que el mercado debería estar preparado porque la ley fue publicada hace dos años no refleja la realidad. Para algunas organizaciones, adaptar los procesos de recolección, almacenamiento y uso de datos personales supone un cambio de cultura que recién comienza.

A ello se suma la instalación de la Agencia de Protección de Datos Personales, que tendrá a su cargo la fiscalización del nuevo régimen. Sin embargo, la conformación de su Consejo Directivo avanza más lento que el calendario original, lo que podría llevar a que la nueva autoridad termine de instalarse casi al mismo tiempo en el que entran en vigor las obligaciones que deberá supervisar.

Bitran menciona que la industria y el sector público esperan que la agencia cumpla un rol orientador e impulse una cultura de protección de datos en un país donde, pese a la existencia de una ley vigente, el tratamiento de la información personal no siempre ha recibido la atención que exige la reforma.

“Se espera que, cuando se instale, pueda dar algunos lineamientos y respuestas a interrogantes que no fueron resueltas del todo en la normativa aprobada, antes de que parta con un proceso de fiscalización, similar a la experiencia internacional, por ejemplo, Brasil”, comenta.

A su juicio, una vez superada esa primera etapa, la agencia deberá avanzar en procesos de fiscalización, especialmente en sectores con prácticas comerciales agresivas que podrían no ajustarse al nuevo régimen de protección de datos.

En el contexto regional, Chile parte con ventaja. Juan Pablo González, director de Nuevas Tecnologías e IA de az, considera que la actualización normativa permite al país avanzar de forma rápida hacia los primeros lugares de América Latina.

“Sin perjuicio de ello, mucho dependerá de la capacidad de aplicar la normativa aprobada. Chile no cuenta con una normativa específica de inteligencia artificial y, a pesar de que se encuentra en tramitación un proyecto en la materia, existen varias voces que consideran necesario avanzar en materias previas a tener una regulación madura de una tecnología como IA. Este análisis de elementos previos ha sido reflejo de lo sucedido en Europa, con el aplazamiento de algunas obligaciones del Reglamento Europeo de IA y algunas modificaciones que se desean aprobar en la normativa sobre protección de datos personales, especialmente, en favor de las pequeñas y medianas empresas”, explica.

Riesgos de la inteligencia artificial en las empresas

Mientras las empresas se preparan para cumplir con la nueva normativa de protección de datos, la inteligencia artificial abre un desafío que ya no es solo un asunto del área de sistemas. Según el último informe de la consultora de gestión global McKinsey, el 78% de las corporaciones usa activamente IA generativa en sus procesos de negocio, y esa adopción masiva convirtió a los algoritmos en un vector de riesgo operacional, reputacional y regulatorio al mismo tiempo.

Cifras globales del Cost of a Data Breach Report 2025 de IBM advierten que la adopción de la IA supera las medidas de seguridad y gobernanza corporativa:

  • El 13% de las compañías ya reportó brechas de seguridad vinculadas a aplicaciones de inteligencia artificial.
  • El 97% de las firmas vulneradas no contaba con políticas de acceso a sus modelos.
  • Un 8% no estaba seguro de si sus sistemas de IA habían sido vulnerados.
  • El costo promedio de una brecha asociada a IA alcanza los US$670.000.

A eso se añade el fenómeno conocido como Shadow AI, que consiste en el uso informal de herramientas de inteligencia artificial por parte de colaboradores sin autorización ni supervisión de la organización, y que convierte la protección de datos en un asunto inseparable de la gobernanza tecnológica.

En Chile, el escenario se agrava con una cifra local: en 2025 el país enfrentó cerca de 8,8 billones de intentos de ciberataque, y un 16 % de las brechas de datos ya son perpetradas por ciberdelincuentes que usan IA para potenciar sus ofensivas.

En este escenario, el marco regulatorio chileno se articula en torno a dos normas que comienzan a dialogar entre sí. Por un lado, la Ley Marco de Ciberseguridad (Ley 21.663) exige a los operadores de importancia vital estándares estrictos de gestión de riesgos y el reporte de incidentes en plazos acotados. Por otro, la Ley 21.719 endurece las sanciones por el tratamiento indebido de datos personales, un aspecto relevante si se considera que muchos sistemas de inteligencia artificial se entrenan con información sensible que debe ser sometida a otras medidas de protección antes de ser utilizada.

Cumplimiento y gobernanza, hoja de ruta para las empresas

El desafío, sin embargo, no termina en el contenido de las normas. Para llevar este nuevo escenario a la operación diaria, las empresas tendrán que revisar cómo gestionan la información y toman decisiones sobre el uso de nuevas tecnologías. Se trata de un cambio de método que va más allá de actualizar políticas internas.

Bitran plantea que, aunque el mapeo de datos personales no es una obligación explícita de la Ley 21.719, se ha convertido en un insumo clave para cualquier organización que quiera anticiparse a los riesgos y cumplir con las nuevas exigencias. En ese sentido, plantea acciones para un diagnóstico técnico con gobernanza corporativa:

  • conocer en qué procesos la organización trata datos personales;
  • identificar qué sistemas de inteligencia artificial utiliza y para qué fines;
  • definir controles de acceso, cifrado en tránsito y en almacenamiento;
  • actualizar políticas, procedimientos y cláusulas contractuales con proveedores;
  • redefinir roles y responsabilidades dentro de la organización para gestionar el riesgo.

González, por su parte, recomienda instalar comités multidisciplinarios, donde los tomadores de decisión discutan de forma temprana los riesgos asociados al uso de IA, y sumar métricas que permitan medir el desempeño de la tecnología en casos de uso específicos, algo que a su juicio termina siendo la diferencia entre adoptar IA con control o adoptarla a ciegas.

“Esto, sin duda, le permitirá a una organización integrar de manera exitosa este tipo de tecnología, así como tener resultados medibles, especialmente en procesos que pueden resultar críticos, definido al apetito por riesgo de la organización”, añade.

Regulación de inteligencia artificial

Mientras la aplicación de la Ley 21.719 avanza sobre un marco normativo ya definido, la regulación de la inteligencia artificial en Chile todavía se encuentra en discusión. El Ejecutivo presentó en el Senado un proyecto de Ley Marco de IA, inspirado en el Reglamento Europeo de Inteligencia Artificial, que clasifica los sistemas según sus niveles de riesgo.

El director de Nuevas Tecnologías e IA de az ha seguido de cerca esta discusión y plantea que el modelo europeo no necesariamente responde a las necesidades específicas de Chile.

“Este marco responde a ciertos tipos de riesgos de IA, que no necesariamente son los mismos que necesitamos regular en Chile, en particular, casos de uso. En ese sentido, la industria levantó varios puntos a tener en consideración para la discusión parlamentaria, buscando que se focalice en los incentivos para el avance de una industria de desarrollo de IA, regulando usos más que la tecnología en sí misma. El objetivo principal es evitar una regulación que restrinja el desarrollo tecnológico”, sostiene.

La experiencia europea se ha convertido en uno de los principales argumentos de quienes piden revisar el alcance y los tiempos de la propuesta chilena. El aplazamiento de algunas obligaciones del reglamento europeo ha puesto de relieve las dificultades de implementar un marco regulatorio complejo sin que las empresas y las autoridades cuenten con el tiempo suficiente para adaptarse.

González indica que la discusión de fondo está en si la regulación debe centrarse en la tecnología o en los usos que se hacen de ella. La decisión determinará qué empresas estarán sujetas a mayores exigencias y bajo qué criterios. Por eso, el sector legal corporativo sigue de cerca la tramitación del proyecto, que establecerá las reglas para el desarrollo y uso de la inteligencia artificial en Chile.

Impacto en las pymes

El impacto para las empresas más pequeñas es uno de los puntos que genera mayor preocupación. Si el proyecto de Ley Marco de IA mantiene la clasificación de los sistemas según su nivel de riesgo, las compañías podrían enfrentar nuevas exigencias, como sistemas de gestión de riesgos, evaluaciones periódicas, documentación técnica, supervisión humana y estándares de ciberseguridad, precisión y solidez técnica. La pregunta es cómo podrán asumirlas las pymes.

“Una de las alertas que se levantaron en la discusión es que estos cambios pueden ser soportados por las grandes empresas, pero para las pymes estas obligaciones pueden conllevar costos que no son soportados por la incorporación temprana dentro de la organización, en un entorno en que existen diversos requerimientos regulatorios. Finalmente, el proyecto de ley no establece ningún sistema de apoyo para este segmento de industria”, resalta Bitran.

El proyecto, tal como se discute actualmente en el Senado, no contempla una diferencia entre una multinacional y una pyme a la hora de asumir obligaciones en materia de gestión de riesgos, documentación técnica y ciberseguridad. En protección de datos personales, en cambio, la Ley 21.719 sí estableció un período de adaptación para las empresas de menor tamaño, que durante el primer año de vigencia solo estarán expuestas a amonestaciones y no a multas. En materia de inteligencia artificial, por ahora, esa diferencia no existe.

Pese a las dificultades, ambos voceros de az coinciden en que las empresas que se anticipen tendrán una ventaja. Bitran considera que incorporar la inteligencia artificial de manera temprana, identificando sus riesgos y analizándolos con las distintas áreas de la organización, permite aprovechar mejor la tecnología y reducir la exposición a incidentes que pueden traducirse en pérdida de reputación, tiempo y sanciones.

El desafío para Chile será mantener el avance alcanzado en protección de datos personales y, al mismo tiempo, construir una regulación de inteligencia artificial que tome en cuenta las particularidades del país. En esa discusión, las pymes aparecen como uno de los principales puntos pendientes.


Autor: Gunther Félix | Fuente: LexLatin (30 de julio de 2026)

Para más información, escríbenos a contacto@compliancelatam.legal.