Publicado el 7 de mayo de 2026 · Actualizado el 17 de julio de 2026
DPO en Chile: cuándo es obligatorio y qué debe hacer
El DPO (Delegado de Protección de Datos) es obligatorio en Chile solo en los tres supuestos del artículo 19 de la Ley 21.719: organismos públicos, tratamiento de datos a gran escala y tratamiento sistemático de datos sensibles. Si diriges una PyME o eres gerente general, probablemente has escuchado hablar de esta figura, que la ley introdujo para que alguien en tu empresa sea responsable de vigilar el cumplimiento en materia de datos personales. Pero aquí está el punto: no todas las empresas están obligadas a tener uno. La pregunta es: ¿tu empresa está en los tres supuestos que marca la ley? Y si es así, ¿qué significa realmente designar a alguien en ese rol?
¿Cuándo es obligatorio designar un DPO?
La Ley 21.719, en su artículo 19, establece que debes designar un Delegado de Protección de Datos en tres casos específicos:
- Organismos públicos: Si tu empresa es parte de la administración estatal, municipal o tiene naturaleza pública, la designación es obligatoria sin excepciones.
- Tratamiento de datos a gran escala: Si tu negocio procesa datos personales de forma habitual y sistemática en grandes volúmenes (por ejemplo, una empresa de telecomunicaciones, un banco, una plataforma de e-commerce con decenas de miles de clientes). La ley no define un número exacto, pero se refiere a que sea una actividad principal y masiva.
- Datos sensibles o delicados tratados sistemáticamente: Si trabajas con información de salud, antecedentes penales, datos biométricos, financieros o religiosos de forma regular, necesitas un DPO.
Ejemplo práctico: un retailer con 50 sucursales que gestiona bases de datos de clientes (compras, números de tarjeta) necesita DPO. Un estudio de abogados con 15 profesionales que solo guarda datos básicos de clientes, probablemente no.
Las tres funciones clave del DPO
Si ya determinaste que tu empresa necesita un DPO, debes entender qué hace exactamente esta persona. Según la ley, tiene tres misiones principales:
1. Asesoría y cumplimiento
El DPO debe asesorar a tu organización sobre cómo cumplir con la Ley 21.719. Desde qué datos recopilar hasta cómo guardarlos, cómo responder solicitudes de personas sobre sus datos, implementar medidas de seguridad, etc. No es solo un papel administrativo; es un consejero estratégico en privacidad.
2. Control y supervisión
Debe supervisar que los procesos de tu empresa respeten la ley. Hace auditorías internas, revisa bases de datos, controla que se respeten los derechos de los titulares (acceso, rectificación, eliminación), y documenta todo para demostrar cumplimiento.
3. Contacto con la Agencia
El DPO es el punto de contacto oficial con la Agencia de Protección de Datos Personales. Si esa entidad tiene preguntas, dudas o presenta un reclamo, el DPO es quien responde y coordina la solución.
¿Interno o externo? Y por qué tu gerente de TI no puede serlo
Puedes contratar a un DPO interno (un empleado de tu empresa) o externo (un consultor o empresa especializada que actúe en ese rol para ti). La ley no discrimina, pero hay un requisito fundamental: no puede haber conflicto de interés.
Aquí viene lo importante: tu gerente de TI o de sistemas no debería ser el DPO. ¿Por qué? Porque suele ser responsable de construir y mantener los sistemas donde se guardan los datos. Si esa misma persona supervisa el cumplimiento legal, hay un conflicto obvio: no puede auditar críticamente su propio trabajo. Es como pedirle a un constructor que inspeccione su propia obra.
Lo ideal es un DPO con independencia, que pueda cuestionar procesos sin temor a afectar su evaluación de desempeño en otras áreas. Si es interno, que reporte directamente a la dirección, no a sistemas o seguridad. Si es externo, es aún mejor porque agrega objetividad.
Cómo designar un DPO: documentación obligatoria
No basta con asignarle el rol a alguien. Debes documentar formalmente la designación. El artículo 19 de la Ley 21.719 exige que informes a la Agencia sobre quién es tu DPO, sus datos de contacto y su designación. Internamente, debes generar un acta o resolución que establezca claramente:
- Nombre y datos del DPO
- Fecha de designación
- Funciones específicas asignadas
- Línea de reporte (a quién responde)
- Recursos disponibles
- Declaración de ausencia de conflicto de interés
Mantén esta documentación a disposición. Es parte de tu demostración de cumplimiento ante la Agencia si llega a auditar.
¿Puedes compartir un DPO en grupos de empresas?
Sí, pero con condiciones. Varios grupos empresariales pueden tener un único DPO que actúe para todas las filiales u empresas del conglomerado, siempre que:
- El DPO esté disponible y accesible para todas
- Sea independiente y sin conflictos en ninguna de las empresas
- Tenga la capacidad de supervisar el cumplimiento en cada una
- Se documente claramente que es compartido
Es una práctica común en holdings o grupos económicos para optimizar costos, pero requiere una estructura clara y comunicación explícita con la Agencia.
Conclusión: es más que un titulo
Designar un DPO no es solo cumplir un requisito legal. Es invertir en que alguien vele por la confianza de tus clientes y el cumplimiento de tu empresa. Si tu empresa cae en los tres supuestos de obligatoriedad, es momento de hacerlo bien: elige a la persona adecuada, documenta la designación e informa a la Agencia.
Preguntas frecuentes sobre el DPO en Chile
¿Es obligatorio tener un DPO en Chile?
No para todas las empresas. La Ley 21.719 (artículo 19) obliga a designar un Delegado de Protección de Datos en tres casos: organismos públicos, tratamiento de datos personales a gran escala y tratamiento sistemático de datos sensibles o delicados (salud, antecedentes penales, biométricos, financieros o religiosos).
¿Qué funciones tiene el DPO según la Ley 21.719?
Tres misiones principales: asesorar a la organización sobre cómo cumplir la ley, controlar y supervisar los procesos internos (auditorías, respeto de los derechos de los titulares, documentación de cumplimiento) y actuar como punto de contacto oficial con la Agencia de Protección de Datos Personales.
¿El DPO puede ser interno o externo?
Ambas opciones son válidas; la ley no discrimina. El requisito fundamental es que no exista conflicto de interés. Si es interno, lo ideal es que reporte directamente a la dirección; un DPO externo agrega objetividad.
¿Puede el gerente de TI ser el DPO de la empresa?
No es recomendable. Quien construye y mantiene los sistemas donde se guardan los datos no puede auditar críticamente su propio trabajo: existe un conflicto de interés evidente. El DPO necesita independencia para cuestionar procesos.
¿Cómo se designa formalmente un DPO?
No basta con asignar el rol: hay que documentar la designación con un acta o resolución (nombre, fecha, funciones, línea de reporte, recursos y declaración de ausencia de conflicto de interés) e informar a la Agencia quién es el DPO y sus datos de contacto, según el artículo 19.
¿Se puede compartir un DPO entre varias empresas de un grupo?
Sí, con condiciones: debe estar disponible y accesible para todas, ser independiente y sin conflictos en ninguna de ellas, tener capacidad real de supervisar el cumplimiento en cada una y documentarse claramente que es compartido.
¿Aún no tienes claro si tu empresa necesita DPO? PrivacTech te ayuda a hacer un análisis rápido de tu situación de compliance con la Ley 21.719, incluyendo si debes designar un Delegado de Protección de Datos y cómo hacerlo correctamente. Entra a privactech.com y realiza tu análisis gratis hoy mismo.