17-09-2026 | Basham, Noticias
De aprobarse la iniciativa, la reforma introduciría una nueva aprobación regulatoria específica para México, previa al cierre para las operaciones transfronterizas que involucren al país.
Las modificaciones propuestas a la Ley de Inversión Extranjera (LIE) introducirían un nuevo régimen de revisión previa al cierre de inversiones extranjeras por razones de seguridad nacional. Ciertas inversiones que resulten en una participación extranjera superior al 49% en sociedades mexicanas que operen en sectores sensibles y superen un umbral de activos que será determinado por la Comisión Nacional de Inversiones Extranjeras (CNIE) requerirían autorización previa. La CNIE estaría facultada para autorizar, condicionar o prohibir las operaciones sujetas a revisión por razones de seguridad nacional, añadiendo una nueva revisión regulatoria a las operaciones transfronterizas que involucren a México1.
Los cambios
México ya cuenta con una disposición en materia de seguridad nacional en la Ley de Inversión Extranjera, aunque hasta ahora no ha operado como un régimen de revisión plenamente desarrollado. El artículo 30 vigente faculta a la CNIE para impedir adquisiciones por parte de inversión extranjera por razones de seguridad nacional. La iniciativa reconoce expresamente que la legislación actual carece de parámetros y lineamientos para el ejercicio de dicha facultad. La propuesta derogaría el artículo 30 y lo sustituiría por un Título Sexto Bis específicamente dedicado a la revisión de inversiones extranjeras por razones de seguridad nacional.
La reforma establecería así una vía regulatoria diferenciada. Las autorizaciones tradicionales previstas en la LIE continuarían regulando la admisión de inversión extranjera y las restricciones a la participación extranjera, mientras que el nuevo Título Sexto Bis introduciría un análisis independiente de los riesgos o amenazas para la seguridad nacional.
Obligatoriedad de la notificación
Según las modificaciones propuestas, se requeriría la autorización previa del CNIE si se cumplen las tres condiciones siguientes:
- El inversor extranjero adquiera, directa o indirectamente, más del 49 % del capital social de una empresa mexicana;
- Los activos totales de la sociedad mexicana objetivo superen un umbral que establecerá la CNIE mediante una resolución general2; y
- La sociedad mexicana objetivo opera en un sector o actividad sensible incluido en la lista.
Sectores y actividades económicas sensibles
La iniciativa identifica una amplia gama de sectores y actividades sujetos a evaluación de seguridad nacional, tal y como se resume a continuación. La lista no es exhaustiva, ya que la CNIE también estaría autorizado a designar, mediante resolución general, otras actividades o sectores económicos análogos o similares.
| Sector |
Actividad económica expresamente incluida |
| Infraestructuras estratégicas |
Energía, transporte, sector salud, comunicaciones, minería, procesamiento y almacenamiento de datos, sistemas digitales, sector aeroespacial, defensa e instalaciones sensibles. |
| Tecnologías críticas/de doble uso |
IA, robótica, semiconductores, ciberseguridad, tecnologías aeroespaciales y de defensa, almacenamiento de energía, tecnología cuántica, nuclear, nanotecnología y biotecnología. |
| Insumos críticos |
Energía, materias primas y seguridad alimentaria. |
| Información sensible |
Acceso a información sensible, en particular a datos personales, o la capacidad de controlarla. |
| Otras actividades |
Actividades o sectores análogos o similares que el CNIE designe posteriormente mediante resolución general. |
Notificación voluntaria
Si la inversión extranjera supera el 49%, pero la sociedad mexicana objeto de la inversión se encuentra por debajo del umbral de activos aplicable, las partes podrán, no obstante, notificar voluntariamente la autorización de la CNIE. La iniciativa no establece un puerto seguro (safe harbor) para las operaciones que no se notifiquen voluntariamente, cuestión que requerirá mayor claridad durante el proceso legislativo o mediante la regulación secundaria.
Procedimiento de notificación y plazos de revisión
| Etapa |
Norma propuesta |
| ¿Quién presenta la notificación? |
La empresa mexicana y el inversor extranjero deben presentar la solicitud de forma conjunta ante la Secretaría Técnica de la CNIE. |
| Plazo inicial para resolver |
60 días hábiles a partir de la presentación. |
| Requerimiento de información (RFI) |
La CNIE podrá suspender el procedimiento de revisión por una sola ocasión para requerir información o documentación adicional. |
| Plazo para la emisión del RFI |
El requerimiento de información deberá emitirse dentro de los 20 días hábiles siguientes a la presentación de la notificación. |
| Plazo para responder el RFI |
La CNIE otorgará un plazo de 5 a 30 días hábiles para atender el requerimiento. La falta de respuesta dará lugar al desechamiento de la notificación. |
| Reanudación del plazo para resolver |
El plazo de tramitación se reanuda el día hábil siguiente a la presentación completa de la información solicitada. |
| Prórroga por complejidad |
La CNIE podrá prorrogar el plazo de tramitación una sola vez, por un máximo de 30 días hábiles adicionales, si la complejidad del expediente lo justifica; la prórroga deberá estar motivada. |
| No hay afirmativa ficta |
Si los plazos aplicables transcurren sin que la CNIE emita una resolución, la solicitud se tendrá por negada. La regla general de afirmativa ficta prevista en la LIE no sería aplicable. |
¿Qué puede decidir la CNIE?
La iniciativa propuesta prevé tres posibles resultados:
- Autorización: no se identifica ningún riesgo ni amenaza para la seguridad nacional y la adquisición se declara viable;
- Mitigación: la operación debe modificarse para atender el riesgo identificado; o
- Prohibición: se impide la adquisición por motivos de seguridad nacional.
Las medidas de mitigación serán un elemento relevante del régimen propuesto. La iniciativa permitiría a la CNIE exigir modificaciones específicas a la operación para mitigar los riesgos identificados para la seguridad nacional, así como imponer términos y condiciones particulares, que podrían incluir obligaciones de reporte periódico y mecanismos de supervisión de cumplimiento.
La iniciativa no establece un catálogo cerrado de medidas de mitigación, lo que podría otorgar a la CNIE un margen considerable para diseñar medidas específicas atendiendo a las circunstancias de cada operación.
Rediseño institucional de la CNIE
La iniciativa modificaría sustancialmente la composición institucional de la CNIE para asuntos relacionados con la seguridad nacional. Las personas titulares de las Secretarías de la Defensa Nacional, Marina y Seguridad y Protección Ciudadana se incorporarían a la Comisión como miembros con derecho a voto. Asimismo, en las sesiones relacionadas con asuntos de seguridad nacional, la Fiscalía General de la República, el Centro Nacional de Inteligencia, el Servicio de Administración Tributaria y la Unidad de Inteligencia Financiera participarían como invitados permanentes, con voz pero sin voto.
Relevancia para inversionistas extranjeros
El procedimiento propuesto está diseñado como una revisión interinstitucional en materia de seguridad nacional, y no simplemente como un aviso realizado ante la Secretaría de Economía. Los inversionistas deberán anticipar que el análisis de la notificación irá más allá de los porcentajes de participación y la información financiera, y podrá abarcar aspectos como tecnologías sensibles, datos, infraestructura, dependencias en cadenas de suministro y riesgos relacionados con la seguridad nacional.
Medidas de mitigación y riesgo de sanciones
La iniciativa establece dos sanciones específicas por incumplimientos relacionados con el nuevo régimen de revisión por razones de seguridad nacional, adicionales a la sanción general ya existente por realizar actos que requieren autorización de la CNIE sin haberla obtenido previamente:
- Transmisión de participación prohibida o no autorizada. Si la sociedad mexicana transmite, cede, entrega o de cualquier otra forma transfiere la participación al inversionista extranjero después de que la CNIE haya negado la autorización o antes de obtener la resolución favorable requerida, podrá imponerse una multa de 5.000 a 200.000 UMAs diarias3. Considerando el valor diario de la UMA para 2026 de MX$117,31, la multa podría ser de aproximadamente entre MX$586.550 y MX$23,46 millones (entre US$34.400 y US$1,38 millones), utilizando un tipo de cambio aproximado de MX$17,04 por dólar al 31 de agosto de 2026.
- Incumplimiento de medidas de mitigación. El incumplimiento de las medidas impuestas por la CNIE para mitigar riesgos estaría sujeto a una multa independiente dentro del mismo rango de 5.000 a 200.000 UMA diarias. Considerando el valor diario de la UMA para 2026 de MX$117,31, la multa podría ser de aproximadamente entre MX$586.550 y MX$23,46 millones (entre US$34.400 y US$1,38 millones), utilizando un tipo de cambio aproximado de MX$17,04 pesos por dólar al 31 de agosto de 2026.
- Incumplimiento de la obligación de obtener la autorización de la CNIE. Adicionalmente, la sanción general ya existente por realizar un acto que requiera autorización de la CNIE sin haberla obtenido previamente sería de 1.000 a 5.000 UMA diarias. Considerando el valor diario de la UMA para 2026 de MX$117,31, la multa podría ser de aproximadamente entre MX$117.310 y MX$586.550 (entre US$6.900 y US$34.400), utilizando un tipo de cambio aproximado de MX$17,04 por dólar al 31 de agosto de 2026.
Lo que deben hacer inversionistas extranjeros y equipos encargados de transacciones
- Incluir a México en los análisis globales de evaluación de la IED para operaciones que impliquen activos mexicanos sensibles, y evaluar esta cuestión en paralelo con la notificación de concentraciones y las autorizaciones sectoriales aplicables.
- Identificar desde una etapa temprana la estructura de propiedad y control final, incluidas estructuras indirectas, participaciones vinculadas con Estados y derechos de los inversionistas que puedan resultar relevantes para la revisión de la CNIE.
- Identificar tecnologías sensibles, datos, infraestructura, insumos críticos y bienes inmuebles durante el proceso de due diligence regulatorio, y no limitar el análisis al sector formal en el que opera la sociedad mexicana objeto de la inversión.
- Abordar expresamente la autorización de inversión extranjera en México en los documentos de la operación, incluyendo condiciones suspensivas, cláusulas de cooperación, asignación de riesgos relacionados con posibles medidas de mitigación y fechas límite para el cierre (long-stop dates).
- En operaciones multijurisdiccionales, procurar que la información presentada en México sea consistente con la proporcionada ante CFIUS, la Unión Europea, el Reino Unido y otras autoridades con regímenes de revisión de inversión extranjera, particularmente respecto de la estructura de propiedad, tecnología, datos y relaciones con gobiernos.
Un nuevo marco específico para México
De aprobarse la iniciativa en los términos sustancialmente propuestos, la reforma introduciría una nueva aprobación regulatoria previa al cierre para las operaciones transfronterizas que involucren a México. Los inversionistas extranjeros y las partes de una operación deberán evaluar desde una etapa temprana la posible aplicación del nuevo régimen de revisión de inversión extranjera y coordinarlo con las notificaciones de concentraciones existentes ante la Comisión Nacional Antimonopolio, inversión extranjera y regulación sectorial.
Si bien el régimen propuesto incorpora elementos comunes a otros mecanismos internacionales de revisión de inversión extranjera (incluidos el análisis de sectores sensibles, la participación de diversas autoridades, la imposición de medidas de mitigación y la facultad de prohibir operaciones), sus umbrales de aplicación y procedimiento de revisión son específicos de México. Por lo tanto, las transacciones que afecten a sectores sensibles deben evaluarse de forma independiente con arreglo al marco mexicano, en lugar de basarse únicamente en el resultado de los análisis de control de la IED del CFIUS, la NSIA del Reino Unido o de la Unión Europea.
[1] Basado en la Iniciativa Presidencial presentada ante el Senado de México el 30 de agosto de 2026 (la “Iniciativa”). Disponible en: https://infosen.senado.gob.mx/sgsp/gaceta/66/2/2026-08-30-1/assets/documentos/Inicitiva_SEGOB_Ley_Inversi%C3%B3n_Extranjera.pdf
[2] El umbral de activos aún no ha sido determinado. La Iniciativa establece que la CNIE deberá determinarlo y publicarlo en el Diario Oficial de la Federación dentro de los 180 días naturales siguientes a la publicación del decreto.
[3] Unidad de Medida y Actualización (UMA), utilizando sus siglas en español.
Escríbenos a contacto@compliancelatam.legal para más información.
14-08-2026 | az, Noticias
A cuatro meses de su entrada en vigor, la Ley 21.719 obliga a las organizaciones a reforzar la gobernanza de los datos personales, gestionar los riesgos asociados a la inteligencia artificial y prepararse para un nuevo escenario de fiscalización.
El próximo 1 de diciembre de 2026 entrará en vigor en Chile la nueva Ley de Protección de Datos Personales (Ley 21.719), que reemplazará a la Ley 19.628 y elevará significativamente las exigencias para las organizaciones que recopilan, almacenan y utilizan información personal. La norma refuerza los derechos ARSOP de los titulares (acceso, rectificación, supresión, oposición y portabilidad), incorpora obligaciones de trazabilidad y crea una Agencia de Protección de Datos Personales con facultades fiscalizadoras.
Ese es el marco legal. La pregunta ahora es otra: ¿están realmente preparadas las empresas chilenas para la entrada en vigor de la nueva ley?
Según Yoab Bitran, director del Grupo Compliance de az, la mayoría de las empresas chilenas todavía está trabajando en identificar y corregir las brechas de sus procesos internos. Los sectores regulados, especialmente el financiero y el de salud, están más avanzados en algunas de las obligaciones que establece la nueva normativa. En el resto de las organizaciones, afirma el vocero, el trabajo se encuentra todavía en una etapa inicial y el objetivo es llegar a la entrada en vigor con los aspectos básicos resueltos.
“Si bien no es una obligación directa de la normativa de datos personales, el mapeo de los datos personales que procesan es un insumo valioso dentro de las organizaciones, ya que permite identificar los tipos de datos personales que se usan y sobre ello, adoptar medidas para corregir eventuales riesgos en el uso de esta información. Muchas de estas acciones permiten responder a obligaciones que se encuentran en la ley. Sin duda, el resguardar el ejercicio de derechos de los titulares (ARSOP) es un tremendo desafío para cumplir en tiempo y forma”, subraya.
Agencia y liderazgo regional: los dos desafíos de Chile
La idea de que el mercado debería estar preparado porque la ley fue publicada hace dos años no refleja la realidad. Para algunas organizaciones, adaptar los procesos de recolección, almacenamiento y uso de datos personales supone un cambio de cultura que recién comienza.
A ello se suma la instalación de la Agencia de Protección de Datos Personales, que tendrá a su cargo la fiscalización del nuevo régimen. Sin embargo, la conformación de su Consejo Directivo avanza más lento que el calendario original, lo que podría llevar a que la nueva autoridad termine de instalarse casi al mismo tiempo en el que entran en vigor las obligaciones que deberá supervisar.
Bitran menciona que la industria y el sector público esperan que la agencia cumpla un rol orientador e impulse una cultura de protección de datos en un país donde, pese a la existencia de una ley vigente, el tratamiento de la información personal no siempre ha recibido la atención que exige la reforma.
“Se espera que, cuando se instale, pueda dar algunos lineamientos y respuestas a interrogantes que no fueron resueltas del todo en la normativa aprobada, antes de que parta con un proceso de fiscalización, similar a la experiencia internacional, por ejemplo, Brasil”, comenta.
A su juicio, una vez superada esa primera etapa, la agencia deberá avanzar en procesos de fiscalización, especialmente en sectores con prácticas comerciales agresivas que podrían no ajustarse al nuevo régimen de protección de datos.
En el contexto regional, Chile parte con ventaja. Juan Pablo González, director de Nuevas Tecnologías e IA de az, considera que la actualización normativa permite al país avanzar de forma rápida hacia los primeros lugares de América Latina.
“Sin perjuicio de ello, mucho dependerá de la capacidad de aplicar la normativa aprobada. Chile no cuenta con una normativa específica de inteligencia artificial y, a pesar de que se encuentra en tramitación un proyecto en la materia, existen varias voces que consideran necesario avanzar en materias previas a tener una regulación madura de una tecnología como IA. Este análisis de elementos previos ha sido reflejo de lo sucedido en Europa, con el aplazamiento de algunas obligaciones del Reglamento Europeo de IA y algunas modificaciones que se desean aprobar en la normativa sobre protección de datos personales, especialmente, en favor de las pequeñas y medianas empresas”, explica.
Riesgos de la inteligencia artificial en las empresas
Mientras las empresas se preparan para cumplir con la nueva normativa de protección de datos, la inteligencia artificial abre un desafío que ya no es solo un asunto del área de sistemas. Según el último informe de la consultora de gestión global McKinsey, el 78% de las corporaciones usa activamente IA generativa en sus procesos de negocio, y esa adopción masiva convirtió a los algoritmos en un vector de riesgo operacional, reputacional y regulatorio al mismo tiempo.
Cifras globales del Cost of a Data Breach Report 2025 de IBM advierten que la adopción de la IA supera las medidas de seguridad y gobernanza corporativa:
- El 13% de las compañías ya reportó brechas de seguridad vinculadas a aplicaciones de inteligencia artificial.
- El 97% de las firmas vulneradas no contaba con políticas de acceso a sus modelos.
- Un 8% no estaba seguro de si sus sistemas de IA habían sido vulnerados.
- El costo promedio de una brecha asociada a IA alcanza los US$670.000.
A eso se añade el fenómeno conocido como Shadow AI, que consiste en el uso informal de herramientas de inteligencia artificial por parte de colaboradores sin autorización ni supervisión de la organización, y que convierte la protección de datos en un asunto inseparable de la gobernanza tecnológica.
En Chile, el escenario se agrava con una cifra local: en 2025 el país enfrentó cerca de 8,8 billones de intentos de ciberataque, y un 16 % de las brechas de datos ya son perpetradas por ciberdelincuentes que usan IA para potenciar sus ofensivas.
En este escenario, el marco regulatorio chileno se articula en torno a dos normas que comienzan a dialogar entre sí. Por un lado, la Ley Marco de Ciberseguridad (Ley 21.663) exige a los operadores de importancia vital estándares estrictos de gestión de riesgos y el reporte de incidentes en plazos acotados. Por otro, la Ley 21.719 endurece las sanciones por el tratamiento indebido de datos personales, un aspecto relevante si se considera que muchos sistemas de inteligencia artificial se entrenan con información sensible que debe ser sometida a otras medidas de protección antes de ser utilizada.
Cumplimiento y gobernanza, hoja de ruta para las empresas
El desafío, sin embargo, no termina en el contenido de las normas. Para llevar este nuevo escenario a la operación diaria, las empresas tendrán que revisar cómo gestionan la información y toman decisiones sobre el uso de nuevas tecnologías. Se trata de un cambio de método que va más allá de actualizar políticas internas.
Bitran plantea que, aunque el mapeo de datos personales no es una obligación explícita de la Ley 21.719, se ha convertido en un insumo clave para cualquier organización que quiera anticiparse a los riesgos y cumplir con las nuevas exigencias. En ese sentido, plantea acciones para un diagnóstico técnico con gobernanza corporativa:
- conocer en qué procesos la organización trata datos personales;
- identificar qué sistemas de inteligencia artificial utiliza y para qué fines;
- definir controles de acceso, cifrado en tránsito y en almacenamiento;
- actualizar políticas, procedimientos y cláusulas contractuales con proveedores;
- redefinir roles y responsabilidades dentro de la organización para gestionar el riesgo.
González, por su parte, recomienda instalar comités multidisciplinarios, donde los tomadores de decisión discutan de forma temprana los riesgos asociados al uso de IA, y sumar métricas que permitan medir el desempeño de la tecnología en casos de uso específicos, algo que a su juicio termina siendo la diferencia entre adoptar IA con control o adoptarla a ciegas.
“Esto, sin duda, le permitirá a una organización integrar de manera exitosa este tipo de tecnología, así como tener resultados medibles, especialmente en procesos que pueden resultar críticos, definido al apetito por riesgo de la organización”, añade.
Regulación de inteligencia artificial
Mientras la aplicación de la Ley 21.719 avanza sobre un marco normativo ya definido, la regulación de la inteligencia artificial en Chile todavía se encuentra en discusión. El Ejecutivo presentó en el Senado un proyecto de Ley Marco de IA, inspirado en el Reglamento Europeo de Inteligencia Artificial, que clasifica los sistemas según sus niveles de riesgo.
El director de Nuevas Tecnologías e IA de az ha seguido de cerca esta discusión y plantea que el modelo europeo no necesariamente responde a las necesidades específicas de Chile.
“Este marco responde a ciertos tipos de riesgos de IA, que no necesariamente son los mismos que necesitamos regular en Chile, en particular, casos de uso. En ese sentido, la industria levantó varios puntos a tener en consideración para la discusión parlamentaria, buscando que se focalice en los incentivos para el avance de una industria de desarrollo de IA, regulando usos más que la tecnología en sí misma. El objetivo principal es evitar una regulación que restrinja el desarrollo tecnológico”, sostiene.
La experiencia europea se ha convertido en uno de los principales argumentos de quienes piden revisar el alcance y los tiempos de la propuesta chilena. El aplazamiento de algunas obligaciones del reglamento europeo ha puesto de relieve las dificultades de implementar un marco regulatorio complejo sin que las empresas y las autoridades cuenten con el tiempo suficiente para adaptarse.
González indica que la discusión de fondo está en si la regulación debe centrarse en la tecnología o en los usos que se hacen de ella. La decisión determinará qué empresas estarán sujetas a mayores exigencias y bajo qué criterios. Por eso, el sector legal corporativo sigue de cerca la tramitación del proyecto, que establecerá las reglas para el desarrollo y uso de la inteligencia artificial en Chile.
Impacto en las pymes
El impacto para las empresas más pequeñas es uno de los puntos que genera mayor preocupación. Si el proyecto de Ley Marco de IA mantiene la clasificación de los sistemas según su nivel de riesgo, las compañías podrían enfrentar nuevas exigencias, como sistemas de gestión de riesgos, evaluaciones periódicas, documentación técnica, supervisión humana y estándares de ciberseguridad, precisión y solidez técnica. La pregunta es cómo podrán asumirlas las pymes.
“Una de las alertas que se levantaron en la discusión es que estos cambios pueden ser soportados por las grandes empresas, pero para las pymes estas obligaciones pueden conllevar costos que no son soportados por la incorporación temprana dentro de la organización, en un entorno en que existen diversos requerimientos regulatorios. Finalmente, el proyecto de ley no establece ningún sistema de apoyo para este segmento de industria”, resalta Bitran.
El proyecto, tal como se discute actualmente en el Senado, no contempla una diferencia entre una multinacional y una pyme a la hora de asumir obligaciones en materia de gestión de riesgos, documentación técnica y ciberseguridad. En protección de datos personales, en cambio, la Ley 21.719 sí estableció un período de adaptación para las empresas de menor tamaño, que durante el primer año de vigencia solo estarán expuestas a amonestaciones y no a multas. En materia de inteligencia artificial, por ahora, esa diferencia no existe.
Pese a las dificultades, ambos voceros de az coinciden en que las empresas que se anticipen tendrán una ventaja. Bitran considera que incorporar la inteligencia artificial de manera temprana, identificando sus riesgos y analizándolos con las distintas áreas de la organización, permite aprovechar mejor la tecnología y reducir la exposición a incidentes que pueden traducirse en pérdida de reputación, tiempo y sanciones.
El desafío para Chile será mantener el avance alcanzado en protección de datos personales y, al mismo tiempo, construir una regulación de inteligencia artificial que tome en cuenta las particularidades del país. En esa discusión, las pymes aparecen como uno de los principales puntos pendientes.
Autor: Gunther Félix | Fuente: LexLatin (30 de julio de 2026)
Para más información, escríbenos a contacto@compliancelatam.legal.
13-08-2026 | Bustamante Fabara, Noticias
La Guía ofrece una referencia técnica para que las organizaciones revisen la calidad y el funcionamiento de los controles implementados.
El 3 de agosto de 2026, la Superintendencia de Competencia Económica (SCE) expidió la Resolución No. SCE-DS-2026-37, mediante la cual aprobó una nueva versión de la Guía de Compliance en Materia de Competencia Económica de Julio 2026.
¿Qué incorpora y profundiza frente a la guía de 2021?
La versión anterior de la Guía ya contemplaba los componentes básicos de un programa de cumplimiento, incluidos la gestión de riesgos, la capacitación, el monitoreo y la auditoría. La nueva versión los desarrolla con mayor detalle operativo, refuerza el estándar de efectividad e incorpora 24 anexos que reúnen matrices, protocolos, listas de verificación y modelos adaptables. Entre sus principales desarrollos se encuentran los siguientes:
- Gestión de riesgos: la Guía sistematiza una metodología para identificar, valorar y tratar los riesgos de competencia. Propone una matriz de probabilidad e impacto de cinco por cinco y clasifica los riesgos como bajos, medios, altos o críticos, con respuestas diferenciadas. Para determinados riesgos que la propia Guía identifica expresamente como especialmente graves —entre ellos, cárteles, manipulación de licitaciones, reparto de clientes o mercados, intercambio de información estratégica futura entre competidores, destrucción de evidencia, obstrucción de investigaciones y represalias contra denunciantes—, recomienda adoptar un límite de riesgo cero.
- Competencia desleal: la nueva Guía articula el programa con la Ley Orgánica de Regulación Contra la Competencia Desleal (LORCCD) y distingue entre deslealtad simple, deslealtad agravada y posibles casos de aplicación concurrente con la normativa de libre competencia. En consecuencia, la publicidad, las comparaciones comerciales, el uso de información empresarial y otras prácticas de mercado deberían someterse a controles preventivos y contar con evidencia que respalde las decisiones adoptadas.
- Algoritmos, datos e inteligencia artificial: la nueva versión incluye riesgos derivados de herramientas tecnológicas que intervienen en precios, descuentos, asignación de clientes o recopilación de información del mercado. Se recomienda identificar estas herramientas, documentar su funcionamiento y mantener supervisión humana en decisiones sensibles.
- Gobernanza y modelo de tres líneas: las áreas de negocio aplican los controles diarios; las áreas de cumplimiento, riesgos y asesoría diseñan políticas, capacitan y supervisan; y la auditoría interna o una evaluación independiente verifica su efectividad. La Guía también recomienda que la función de compliance tenga independencia funcional y acceso directo a la alta dirección.
La nueva Guía desarrolla cómo adaptar el programa a la exposición real de cada operador y descarta un modelo uniforme. La estructura y profundidad del programa deberían ajustarse al tamaño y estructura de la organización, sus actividades, los mercados en los que opera y su exposición concreta a riesgos de competencia.
La Guía también incorpora protocolos para gestionar denuncias e investigaciones internas, preservar evidencia y responder de manera ordenada a requerimientos, inspecciones y otras actuaciones de la SCE.
¿Por qué es relevante?
La Guía refuerza el criterio de efectividad. La efectividad de un programa no se acredita con la sola existencia de políticas, capacitaciones o responsables designados. Para considerarse efectivo, el programa debería permitir demostrar que los riesgos fueron identificados, los controles se aplicaron y las alertas o incidentes fueron atendidos.
Esto no significa que la sola ausencia de un programa de compliance constituya una infracción sancionable, pero la Guía sí ofrece una referencia técnica para que las organizaciones revisen la calidad y el funcionamiento de los controles implementados.
En términos prácticos, de la Resolución y de la nueva Guía no se desprende una obligación general de actualizar los programas elaborados con base en la versión de 2021, ni estos se vuelven automáticamente inadecuados. Sin embargo, resulta recomendable revisarlos para identificar posibles brechas en materia de competencia desleal, riesgos digitales, gobernanza, terceros y conservación de evidencia.
Además, la Resolución permite que la Guía sea revisada y actualizada periódicamente sin necesidad de expedir una nueva resolución, con la previa aprobación de las autoridades institucionales competentes. En consecuencia, las empresas deberían verificar la versión institucional vigente antes de aprobar o actualizar sus programas.
Como su nombre lo indica, la Guía tiene carácter orientativo y, por tanto, no establece la obligación de implementar programas de cumplimiento en materia de competencia. No obstante, constituye una herramienta importante para identificar y mitigar riesgos.
¿Qué deberían considerar las empresas?
Como medidas de buena práctica, la Guía recomienda:
- Evaluar la exposición según el sector, el tamaño de la organización, los mercados en los que opera, el contacto con competidores, la participación en licitaciones, los canales de distribución, los terceros críticos y el uso de datos.
- Revisar el programa vigente y actualizar la matriz de riesgos, integrando la LORCCD, los riesgos digitales, los riesgos asociados a terceros y los controles para actividades críticas.
- Definir responsabilidades claras para el órgano de gobierno, la alta dirección, las áreas de negocio y las funciones de cumplimiento, asesoría y auditoría.
- Actualizar los protocolos aplicables a licitaciones, gremios, operaciones de concentración, publicidad, algoritmos y actuaciones ante la SCE.
- Capacitar a los equipos según su nivel de exposición y las decisiones que adoptan.
- Habilitar o mantener canales de consulta y denuncia que permitan reportar y escalar incidentes.
- Documentar, medir y auditar los controles, conservar evidencia verificable, implementar planes de mejora y verificar periódicamente la versión institucional vigente de la Guía.
El punto central no es producir manuales más extensos. El programa solo será efectivo si funciona en la práctica y deja evidencia suficiente de cómo la organización previno, detectó y corrigió sus riesgos. Un programa meramente formal tendrá una utilidad limitada frente a una revisión interna o una actuación de la autoridad.
Si necesitas información, escríbenos a contacto@compliancelatam.legal.
07-08-2026 | az, Noticias
La protección de datos ha dejado de ser un asunto exclusivamente legal para convertirse en una prioridad estratégica para la alta gerencia.
La entrada en vigencia de la nueva Ley de Protección de Datos Personales en Chile, fijada para el 1 de diciembre, exige a las organizaciones comprender qué datos recopilan, cómo los utilizan, cuáles son sus responsabilidades y qué riesgos enfrentan en caso de incumplimiento.
A continuación, presentamos 10 preguntas clave que todo equipo directivo debería plantearse para seguir avanzando hacia una gestión responsable y conforme a la nueva regulación.
- Si mi empresa es B2B, ¿igual debo cumplir la ley?
Sí. Aunque tu negocio sea B2B, de igual forma tratas datos personales (por ejemplo, de trabajadores, candidatos, contactos comerciales o proveedores). La ley aplica siempre que existan datos de personas naturales.
- ¿Qué tipos de datos personales trato en mi empresa?
Debes identificar si tratas datos identificatorios (nombre, RUT y correo), laborales y de contacto, así como categorías que requieren un estándar reforzado, tales como datos sensibles (por ejemplo, salud o denuncias internas), datos de niños, niñas y adolescentes (NNA) en el contexto de cargas familiares y beneficios, y datos biométricos, por ejemplo, en sistemas de registro de jornada.
- ¿Necesito siempre el consentimiento de terceros para tratar datos?
No. Existen distintas bases de licitud. En el ámbito laboral, muchas veces el tratamiento se basa en el contrato o en obligaciones legales. La clave es no entorpecer la operación del negocio, sino identificar correctamente la base de licitud aplicable en cada caso. El consentimiento es relevante especialmente para datos sensibles o tratamientos no necesarios, considerando además que puede ser revocado en cualquier momento.
- ¿Qué pasa si uso plataformas o proveedores (SaaS) para tratar datos?
Si un tercero trata datos en tu lugar, debes firmar un acuerdo de tratamiento de datos (DPA) y asegurarte de que cumpla, entre otros aspectos mínimos, con obligaciones de confidencialidad, medidas de seguridad adecuadas, limitación de finalidad, notificación de incidentes y regulación de subencargados.
- ¿Puedo usar datos de fuentes públicas libremente?
No. Bajo la nueva normativa, el hecho de que los datos provengan de fuentes de acceso público ya no constituye por sí solo una base de licitud válida, por lo que igualmente debes contar con una base habilitante para su tratamiento.
- ¿Qué riesgos enfrento si no cumplo la normativa?
Principalmente, sanciones administrativas que pueden alcanzar las 20.000 UTM, además de medidas como la suspensión de operaciones. A ello se suma el daño reputacional y un estándar de fiscalización que irá en aumento con la nueva institucionalidad.
- ¿Debo tener políticas internas relacionadas a la normativa?
Sí. Es clave contar con políticas de tratamiento de datos (trabajadores, candidatos, entre otros), cláusulas contractuales y procedimientos claros. Además, la normativa exige que cierta información esté disponible al público en un medio de comunicación válido, en virtud del principio de transparencia e información, con independencia de que la adopción de un modelo de gobernanza formal sea facultativa.
- ¿Qué pasa con los datos cuando un trabajador se va de la empresa?
No puedes conservar los datos indefinidamente. Debes definir plazos de retención y eliminar o anonimizar la información cuando ya no sea necesaria, sin perjuicio de obligaciones legales.
- ¿Cuándo entra en vigencia la nueva ley? ¿Y la agencia?
La ley entra en vigencia el 1 de diciembre de 2026. En cuanto a la Agencia de Protección de Datos Personales (APDP), su implementación será progresiva, debiendo designarse sus miembros, por lo que su operación efectiva y capacidad de fiscalización se consolidará en los próximos meses.
- ¿Por dónde empiezo si quiero cumplir correctamente la normativa?
Lo primero es realizar un diagnóstico de brechas, identificar qué datos tratas, con qué finalidad y con qué proveedores, con la finalidad de estructurar un sistema de gobernanza en protección de datos. Luego, avanzar en la implementación de políticas, contratos (DPA), consentimientos y medidas de seguridad.
Prepararse para el nuevo escenario regulatorio no solo permite reducir riesgos legales y reputacionales, sino también fortalecer la confianza de trabajadores, clientes, proveedores y socios comerciales.
Ante todo, es clave contar con un diagnóstico y un plan de acción que permita afrontar con mayor seguridad los desafíos que plantea la ley.
Para más información, escríbenos a contacto@compliancelatam.legal.