El Decreto 662 del Ministerio de Hacienda, dictado el 13 de junio de 2025 y publicado el 9 de septiembre de 2026, regula cómo implementar, certificar, registrar y supervisar los modelos de prevención de infracciones que la Ley 21.719 incorporó a la Ley 19.628. El programa es voluntario. Certificarlo, en cambio, obliga a demostrar cómo trata los datos tu empresa, dónde están sus riesgos y quién controla el sistema con autonomía real.
Esa certificación puede operar como circunstancia atenuante ante sanciones de la Agencia de Protección de Datos Personales. La Ley 21.719 sigue prevista para el 1 de diciembre de 2026. El 1 de septiembre de 2026 el Gobierno ingresó un proyecto que propone postergar esa vigencia al 1 de diciembre de 2027. El reglamento, con todo, ya fija el estándar documental y permite iniciar la implementación antes de que la entidad quede inscrita en el registro.
Qué cambió
La Ley 21.719, publicada el 13 de diciembre de 2024, incorporó los artículos 49 a 53 a la Ley 19.628 y creó un programa voluntario de cumplimiento para prevenir infracciones en el tratamiento de datos personales. Faltaba la mecánica. El Decreto 662 completa esa pieza mediante 20 artículos, organizados en tres títulos, que ordenan el contenido del programa, el rol del delegado y el procedimiento de certificación. Puede adoptarlo cualquier responsable de datos, persona natural o jurídica, pública o privada, con o sin fines de lucro.
El artículo 3 exige individualizar al responsable y caracterizar sus operaciones de tratamiento. Esa caracterización debe cubrir, entre otros datos, las categorías tratadas, sus titulares, los fines y bases de licitud, las cesiones, las transferencias internacionales, los plazos de supresión y las decisiones automatizadas. En la práctica, eso se traduce en un registro de actividades de tratamiento con contenido mínimo obligatorio. El mismo artículo obliga a identificar los procesos que elevan el riesgo de infracción, llevarlos a una matriz y definir protocolos, reportes internos, mecanismos de denuncia —también hacia la Agencia— y sanciones administrativas internas.
El programa también llega a la documentación laboral y comercial. Conforme al artículo 4, su regulación interna debe incorporarse como obligación en los contratos de trabajo o de prestación de servicios de todos los trabajadores, empleados y prestadores de las entidades responsables o de los terceros que efectúen el tratamiento, incluidos los máximos cargos ejecutivos. Cuando corresponda, debe entrar además al reglamento interno y cumplir las medidas de publicidad del artículo 156 del Código del Trabajo.
La certificación tendrá una vigencia de 3 años, renovables, y se tramita ante la Agencia a solicitud del interesado. Una vez obtenida, el modelo se incorpora al Registro Nacional de Sanciones y Cumplimiento, de acceso público. La Agencia podrá supervisar el sistema y revocar el certificado si dejan de cumplirse los requisitos legales o reglamentarios.
La regla es simple. Un manual aislado no basta.
Qué puede significar para tu empresa
El primer contraste es decisivo. Adoptar el modelo es voluntario, pero cumplir la Ley 19.628 será obligatorio para todo responsable de datos. El artículo 1 del Decreto 662 lo dice expresamente. La existencia de un programa no reemplaza las medidas que cada responsable debe tomar para prevenir infracciones y respetar la ley.
Hay otro ángulo. Un modelo certificado no exime de responsabilidad. Sí puede operar como circunstancia atenuante frente a las sanciones que imponga la Agencia y pesar en la determinación de la multa. También deja evidencia concreta de gestión preventiva ante el directorio, clientes, contrapartes y auditores, porque la inscripción vive en un registro público. Certificación y autodeclaración no son equivalentes.
La certificación exige evidencia de operación. Tu inventario de tratamientos tendrá que conversar con la matriz de riesgos, y esta con los protocolos que siguen las áreas que recolectan, usan, comparten o eliminan datos. Si Recursos Humanos trata antecedentes de salud, Marketing construye perfiles o Tecnología transfiere información fuera de Chile, esos flujos no pueden quedar descritos en categorías genéricas. El registro debe mostrar el dato, el propósito, la base de licitud, el destinatario y el plazo de supresión aplicable.
El delegado de protección de datos pasa a tener un diseño de gobierno definido. Su designación es obligatoria dentro del modelo certificado, debe provenir de la máxima autoridad directiva o administrativa —directorio, socio administrador o equivalente— y reportar directamente a ella. Puede ser dependiente o prestar servicios externamente. En ambos casos, el responsable debe probar su idoneidad, darle recursos y evitar que supervise decisiones que él mismo ejecuta. El reglamento le asigna funciones de asesoría, supervisión, capacitación, gestión de denuncias y de contacto con la Agencia y con los titulares.
Hay flexibilidad para grupos empresariales. Varias sociedades pueden designar un solo delegado si operan bajo los mismos estándares y políticas y este resulta accesible para todas. Las micro, pequeñas y medianas empresas también pueden asignar la función al dueño o a una máxima autoridad. La flexibilidad tiene un límite. El conflicto de interés sigue prohibido.
El programa certificado tampoco es una foto. El delegado debe preparar un plan anual, rendir cuenta al menos una vez al año, mantener sus datos de contacto disponibles y cooperar con la Agencia. Esta puede pedir información para supervisar el sistema. Si un antecedente está cubierto por secreto o confidencialidad, la empresa deberá identificar la norma que ampara la reserva y acreditar que la causal concurre.
Por último, la comunicación comercial queda acotada. Una empresa solo puede informar que su programa está certificado mediante una referencia directa al Registro Nacional de Sanciones y Cumplimiento.
La fecha de vigencia también tiene un matiz. Mientras el Congreso no despache el proyecto ingresado el 1 de septiembre de 2026, rige el 1 de diciembre de 2026. El proyecto propone el 1 de diciembre de 2027. Ninguna de las dos fechas convierte el reglamento en letra muerta. El estándar documental ya está publicado.
Qué puedes hacer
Antes del 1 de diciembre de 2026: levantar un registro de actividades de tratamiento que incluya las 11 categorías de información previstas en el artículo 3, desde las bases de licitud hasta las decisiones automatizadas y los plazos de supresión.
Durante la implementación: cruzar ese registro con una matriz de riesgos y revisar que los protocolos, canales de reporte, mecanismos de denuncia y sanciones internas respondan a los procesos de mayor exposición. Revisar también los contratos de trabajo, los contratos de servicios y el reglamento interno cuando corresponda.
Antes de solicitar la certificación: definir quién será el delegado, documentar su idoneidad, autonomía, recursos y línea de reporte, y comprobar que no controla actividades que él mismo ejecuta. Preparar además el plan anual y la evidencia que permitirá a la Agencia supervisar el modelo durante los 3 años de vigencia del certificado, renovables.
En paralelo: verificar qué calendario de vigencia aplica a tu empresa. Hasta que el Congreso no apruebe otra cosa, la Ley 21.719 sigue prevista para el 1 de diciembre de 2026.
Si necesitas evaluar si tu programa de cumplimiento puede certificarse bajo el Decreto 662 o armar la evidencia que la Agencia va a pedir, agenda una reunión con nuestro equipo.
Esta alerta tiene carácter informativo y no constituye asesoría legal.