Artículo 48
«deberán adoptar acciones destinadas a prevenir la comisión de las infracciones establecidas en los artículos 34 bis, 34 ter y 34 quáter.»
Prevenir es obligatorio para todo responsable de datos.
Ley 21.719 · Chile
Cumple la Ley 21.719 antes del 1 de diciembre de 2026
El entregable voluntario que reconoce el artículo 49, y la forma de demostrar el deber de prevenir que sí es obligatorio. RAT, riesgo y plan de acción sobre un motor determinístico y versionado: la inteligencia artificial propone, las reglas calculan, un consultor valida.
El 1 de diciembre de 2026 no aparece en la ley: es el resultado de la regla del artículo primero transitorio sobre la fecha de publicación en el Diario Oficial. La fecha la fija el §6.1 del master prompt y aquí se transcribe; la regla que la produce se cita al lado.
«entrarán en vigencia el día primero del mes vigésimo cuarto posterior a la publicación de esta ley en el Diario Oficial.»
La ley gradúa las infracciones en leves, graves y gravísimas, y les asocia un tope de multa. Los montos son los que dice el artículo 35, sin interpretación:
Infracciones leves
Ley 21.719, Art. 35 a)
hasta 5.000 UTM
Infracciones graves
Ley 21.719, Art. 35 b)
hasta 10.000 UTM
Infracciones gravísimas
Ley 21.719, Art. 35 c)
hasta 20.000 UTM
Un tope no es una multa esperada: el artículo 37 manda considerar circunstancias del caso para determinar el monto. Esta página no estima sanciones.
Fiscaliza la Agencia de Protección de Datos Personales, creada por el Art. 30 de la misma ley.
Declara una vez → La IA propone → Las reglas calculan → OWL valida
La empresa responde su contexto y sube lo que ya tiene. Ningún dato se pide dos veces: las áreas, los sistemas y los terceros se reutilizan en todo el expediente.
El modelo clasifica documentos y extrae hechos con su locator, su versión de prompt y su versión de esquema. Nunca asigna un porcentaje ni un nivel de riesgo.
Motores determinísticos y versionados resuelven aplicabilidad, brecha, madurez y riesgo residual. El mismo dato da el mismo resultado, hoy y dentro de un año.
Nada se emite sin revisión humana. Lo que el modelo propone queda pendiente hasta que un consultor lo acepta, lo edita o lo descarta, y la decisión queda firmada.
No es «un informe de cumplimiento». Es el modelo de prevención de infracciones del artículo 49: el equivalente al SGSI que pide ISO 27001, con sus elementos fijados por la ley y certificable ante la Agencia.
Artículo 48
«deberán adoptar acciones destinadas a prevenir la comisión de las infracciones establecidas en los artículos 34 bis, 34 ter y 34 quáter.»
Prevenir es obligatorio para todo responsable de datos.
Artículo 49
«podrán voluntariamente adoptar un modelo de prevención de infracciones consistente en un programa de cumplimiento.»
El modelo no es obligatorio: es la forma que la ley reconoce para demostrar que se cumple el deber del artículo 48. Quien lo adopta elige tener un entregable con nombre, elementos y certificación en vez de una carpeta de documentos sueltos.
Artículo 51
«La Agencia incorporará en el Registro Nacional de Sanciones y Cumplimiento a las entidades que posean una certificación vigente.»
Certifica la Agencia, no OWL ni esta plataforma. Lo que el producto construye es el modelo que se presenta a certificar.
La plataforma reconoce un catálogo cerrado de industrias, y la industria declarada cambia qué documentos se piden y qué controles aplican.
El tamaño de la empresa se clasifica según la ley 20.416 y también cambia el estándar exigible: la Ley 21.719 diferencia los deberes según el tipo de dato, el tamaño de la entidad, la actividad y el volumen tratado.
Cada dato lleva su empresa y PostgreSQL lo impone con Row Level Security forzada. No existe forma de consultar datos de negocio sin declarar sobre qué empresa se opera.
Quién, qué y cuándo, en una bitácora que no admite edición ni borrado. Guarda hashes del antes y el después, no el contenido.
Sólo viajan al modelo los fragmentos relevantes, y el modelo corre en infraestructura propia. Los registros llevan identificadores y hashes, nunca contenido personal.
MFA obligatorio para todo rol interno, TLS en tránsito, cifrado en reposo y enlaces de descarga de vida corta.
Saber en qué situación está la empresa.
A convenir
Llegar a la fecha con el registro en regla.
A convenir
Sostenerlo después de la fecha.
A convenir
Ninguna fuente del proyecto fija precios, y una cifra puesta aquí sería un compromiso comercial que nadie asumió. Los planes describen alcance; el valor se conversa.
No. La plataforma estructura, calcula y documenta; la calificación jurídica de un caso concreto la hace un profesional. Los informes lo dicen en su propio sello.
«la plataforma no reemplaza asesoría legal para casos concretos» — master prompt, §6.9
No. El modelo clasifica documentos y extrae hechos estructurados. El cumplimiento, la madurez y el riesgo los calculan motores determinísticos y versionados, y el resultado lo valida una persona.
En infraestructura propia. El modelo de lenguaje corre en un servidor del proyecto y no en una API de terceros, de modo que el contenido de los documentos no sale hacia otro país.
Se dice que falta. Un control sin parametrizar sale como no evaluable y un indicador sin motor detrás no se pinta en cero: un cero afirmaría algo que nadie comprobó.
El plazo se acuerda con cada empresa y queda escrito con su fundamento. Nada se borra automáticamente: cuando el plazo se cumple, la purga la ejecuta una persona y queda constancia de qué documento se destruyó y por qué.
Sí. El tamaño de la empresa se clasifica según la ley 20.416 y cambia el estándar exigible: la ley diferencia los deberes según el tipo de dato, el tamaño de la entidad y el volumen tratado.
Media hora. Partimos por el checklist de tu área y terminamos en el mapa de riesgos, con el expediente de una empresa sintética del mismo rubro. Si después no encaja, lo decimos.
La ley entra en vigencia el 1 de diciembre de 2026.
Solicitar demo