Legislação · Chile
Completa-se um ano de vacância legal da nova Lei de Proteção de Dados Pessoais
Bofill Mir - Falta um ano para a entrada em vigor da Lei nº 21.719, que altera substancialmente a Lei nº 19.628, que passa a ser denominada Lei de Proteção de Dados Pessoais ("LPDP").

Bofill Mir - Falta um ano para a entrada em vigor da Lei nº 21.719, que altera substancialmente a Lei nº 19.628, que passa a ser denominada Lei de Proteção de Dados Pessoais ("LPDP").
O novo marco regulatório representa uma profunda transformação do sistema chileno de proteção de dados pessoais, alinhando-o aos padrões internacionais e elevando significativamente as exigências aplicáveis a quem trata dados pessoais. Isso implica repensar a maneira como as organizações gerenciam, protegem e documentam suas operações de tratamento.
Com a entrada em vigor da LPDP em dezembro de 2026, as empresas que tratam dados pessoais deverão revisar e ajustar seus processos internos, contratos, políticas e medidas de segurança, a fim de avançar rumo à conformidade integral com os novos padrões.
Principais obrigações para as empresas:
- Identificar seu papel no tratamento de dados pessoais para definir se atua como controlador ou operador, ou se exerce ambos os papéis.
- Assegurar que cada processo de tratamento de dados pessoais tenha uma base legal válida.
- Disponibilizar mecanismos claros e acessíveis para que os titulares dos dados pessoais possam exercer os direitos de acesso, retificação, eliminação, oposição, bloqueio e portabilidade.
- Regularizar as relações com os mandatários ou operadores encarregados do tratamento de dados pessoais em nome do titular.
- Adotar medidas técnicas e organizacionais para garantir a proteção desde a concepção e por padrão, assegurando o cumprimento dos princípios e deveres estabelecidos pela LPDP.
- Realizar avaliações de impacto sobre a proteção de dados nas hipóteses expressamente previstas pela LPDP.
- Regularizar as transferências internacionais de dados de acordo com as circunstâncias autorizadoras e os requisitos estabelecidos pela LPDP.
Fiscalização e sanções
Pela primeira vez no Chile, será criada uma agência especializada para zelar pelo cumprimento das normas de proteção de dados pessoais, denominada Agencia de Protección de Datos Personales (a "Agência").
- A Agência poderá interpretar administrativamente a LPDP, fiscalizar seu cumprimento e impor sanções em caso de infração.
- A LPDP prevê um amplo rol de infrações, classificadas como leves, graves e gravíssimas. As multas podem chegar a 20.000 UTM (aprox. USD 1,440,000) em caso de infrações gravíssimas.
- Em caso de reincidência (30 meses), a Agência poderá aplicar multa de até três vezes o valor atribuído à infração original.
- No caso de empresas de grande porte, a multa por reincidência em infrações graves ou gravíssimas poderá corresponder ao maior valor entre: (i) três vezes o valor da multa originalmente aplicada; ou (ii) 2% ou 4% da receita anual do infrator no último ano-calendário, respectivamente.
Modelo de prevenção de infrações
Para prevenir a prática de infrações, a LPDP prevê a implementação voluntária de um modelo de prevenção de infrações, que servirá como atenuante de responsabilidade quando registrado perante a nova Agência. Esse modelo inclui, entre outros elementos:
- A designação de um encarregado de proteção de dados (DPO).
- A identificação dos tipos de dados pessoais tratados pela entidade.
- A identificação das atividades ou dos processos da entidade.
- O estabelecimento de protocolos, regras e procedimentos específicos para prevenir infrações, bem como de mecanismos de comunicação interna e à autoridade.
- A previsão de sanções administrativas internas, bem como de procedimentos para denúncias de casos de descumprimento do sistema de prevenção.
Com metade do período de vacância legal já transcorrido e faltando apenas um ano para a entrada em vigor da LPDP, as organizações devem revisar detalhadamente seu nível de conformidade e ajustar seus processos de tratamento de dados às exigências da nova lei.
bofillmir.cl




