Farmyx
Ingresar Probar 14 días gratisPrueba gratis
GUÍA

Ley 21.719 de datos personales: qué cambia para las farmacias desde el 01-12-2026

Última actualización: 1 de octubre de 2026

La Ley 21.719 modifica a fondo la Ley 19.628 de protección de datos personales y crea la Agencia de Protección de Datos Personales. Una farmacia trata datos de salud todos los días: recetas, libro de control, fichas de clientes. Esta guía resume lo que la ley exige, con el artículo de cada punto.

Los artículos citados son de la Ley 19.628 en su texto vigente desde el 1 de diciembre de 2026, salvo los transitorios, que son de la Ley 21.719.

EN RESUMEN
  • Rige desde el 1 de diciembre de 2026.
  • Los datos de salud son sensibles: la regla general es el consentimiento expreso, con excepciones definidas en la ley.
  • Las personas pueden pedir acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos, y la farmacia debe responder en 30 días corridos, prorrogables una vez.
  • Cuando una brecha de seguridad genera un riesgo razonable para las personas, se reporta a la Agencia sin dilaciones indebidas y, si afecta datos sensibles, también a cada persona afectada.
  • Las multas llegan hasta 5.000, 10.000 o 20.000 UTM según la gravedad.

Desde cuándo rige

Las modificaciones a la Ley 19.628 entran en vigencia el día primero del mes vigésimo cuarto posterior a la publicación de la Ley 21.719 en el Diario Oficial (Ley 21.719, art. primero transitorio). La ley se publicó el 13 de diciembre de 2024, así que rige desde el 1 de diciembre de 2026, la fecha de la versión consolidada en LeyChile.

Durante los primeros doce meses, a una empresa de menor tamaño a la que corresponda una sanción, la Agencia puede aplicarle una amonestación por escrito (Ley 21.719, art. sexto transitorio). La Agencia de Protección de Datos Personales es la que fiscaliza el cumplimiento de la ley (art. 30).

Datos de salud: cuándo se pueden tratar

Los datos sensibles, como los de salud, solo pueden tratarse con el consentimiento expreso de la persona, por escrito, de forma verbal o por un medio tecnológico equivalente (art. 16). Aun con consentimiento, los datos de salud solo pueden tratarse para los fines previstos por las leyes especiales en materia sanitaria (art. 16 bis).

La ley permite tratarlos sin consentimiento en casos definidos, entre ellos (art. 16 bis):

  • Cuando es necesario para la prestación de asistencia o tratamiento de tipo sanitario, el diagnóstico médico o la gestión de servicios de asistencia sanitaria (letra e).
  • Cuando la ley lo permite e indica expresamente la finalidad (letra f).
  • Cuando es necesario para ejercer o defender un derecho ante los tribunales o un órgano administrativo (letra d).
  • En casos de alerta sanitaria legalmente decretada (letra b).

Derechos de las personas y plazo de respuesta

Toda persona tiene derecho de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos personales (art. 4). Cuando un cliente lo pide (art. 11):

  • La farmacia acusa recibo y se pronuncia a más tardar dentro de los 30 días corridos siguientes a la solicitud. El plazo se puede prorrogar una sola vez, hasta por 30 días corridos.
  • Responde por escrito al domicilio o correo que indicó la persona, y guarda el respaldo de la respuesta: a dónde se envió, cuándo y su contenido completo.
  • Si niega la solicitud en todo o en parte, fundamenta la decisión e informa que la persona tiene 30 días hábiles para reclamar ante la Agencia.
  • Si la persona pide rectificar, suprimir u oponerse, puede pedir además el bloqueo temporal de sus datos, y la farmacia debe responder ese pedido dentro de dos días hábiles.

Información pública y seguridad

  • La farmacia debe mantener a disposición del público, en su sitio web o en un medio equivalente, su política de tratamiento de datos, quién es el responsable, el canal para recibir solicitudes, qué datos trata y para qué, sus medidas de seguridad y los derechos de las personas, entre otros puntos (art. 14 ter).
  • Debe adoptar medidas de seguridad adecuadas al riesgo, que pueden incluir la seudonimización y el cifrado de los datos (art. 14 quinquies).

Brechas de seguridad

Si una vulneración de seguridad destruye, filtra, pierde o altera datos personales, o permite acceder a ellos sin autorización, y existe un riesgo razonable para las personas, la farmacia debe reportarla a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas (art. 14 sexies). Además:

  • Registra esas comunicaciones: naturaleza de la vulneración, efectos, categorías de datos, número aproximado de personas afectadas y medidas adoptadas.
  • Si la brecha afecta datos sensibles, como los de salud, avisa también a cada persona afectada en lenguaje claro y sencillo. Si no es posible, lo hace con un aviso en un medio de comunicación masivo de alcance nacional.
  • Omitir en forma deliberada la comunicación de una brecha es una infracción gravísima (art. 34 quáter, letra f).

Evaluación de impacto

Antes de iniciar un tratamiento que pueda producir un alto riesgo para las personas, el responsable debe hacer una evaluación de impacto en protección de datos. La ley la exige siempre, entre otros casos, en el tratamiento masivo o a gran escala y en el tratamiento de datos sensibles bajo alguna excepción al consentimiento (art. 15 ter, letras b y d). La Agencia publicará una lista orientativa de los tratamientos que la requieren. Incumplir esta obligación, cuando corresponde, es una infracción gravísima (art. 34 quáter, letra k).

Tu proveedor de software es un encargado

Cuando un tercero trata datos por encargo de la farmacia, como un sistema de gestión, la ley lo llama encargado (art. 15 bis):

  • Trata los datos según el encargo y las instrucciones de la farmacia, y no puede usarlos para otro fin ni cederlos sin autorización. Si lo hace, se le considera responsable y responde solidariamente con la farmacia por los daños.
  • El contrato debe indicar el objeto del encargo, su duración, la finalidad, el tipo de datos, las categorías de personas a quienes pertenecen y los derechos y obligaciones de cada parte. La Agencia publicará modelos de contrato.
  • El encargado debe reportar a la farmacia las vulneraciones de seguridad y, al terminar el servicio, suprimir o devolver los datos, según corresponda.

Delegado y modelo de prevención

La farmacia puede adoptar en forma voluntaria un modelo de prevención de infracciones, que incluye designar un delegado de protección de datos e identificar qué tipos de datos y bases de datos administra (art. 49). En las micro, pequeñas y medianas empresas, el dueño puede asumir personalmente las tareas del delegado (art. 50). Llevar un registro de los tratamientos que haces, para qué y con qué datos, es una buena práctica que además te sirve para ese modelo.

Multas

  • Infracciones leves: amonestación escrita o multa de hasta 5.000 UTM.
  • Infracciones graves: multa de hasta 10.000 UTM.
  • Infracciones gravísimas: multa de hasta 20.000 UTM.

Si hay reincidencia, la multa puede llegar al triple, y en las empresas que no son de menor tamaño, hasta el 2 % o el 4 % de sus ingresos anuales, según sea grave o gravísima (art. 35). Tratar o comunicar a sabiendas datos sensibles en contra de la ley es una infracción gravísima (art. 34 quáter, letra e).

Preguntas frecuentes

¿Necesito el consentimiento del cliente para registrar su receta?

Depende del uso. La regla general para los datos de salud es el consentimiento expreso (artículo 16), pero la ley permite tratarlos sin consentimiento cuando es necesario para la prestación de asistencia o tratamiento sanitario, entre otros casos (artículo 16 bis, letra e). Además, los datos de salud solo pueden usarse para los fines que prevén las leyes sanitarias.

¿Qué hago si un cliente pide sus datos o que los borre?

Acusa recibo y responde por escrito dentro de 30 días corridos desde la solicitud, prorrogables una vez por hasta 30 días más, y guarda el respaldo de la respuesta. Si la niegas, fundamenta la negativa e informa que puede reclamar ante la Agencia dentro de 30 días hábiles (artículo 11).

¿Tengo que reportar si me roban el computador de la farmacia?

Si el robo expone datos personales y hay un riesgo razonable para las personas, sí: repórtalo a la Agencia sin dilaciones indebidas y regístralo. Si hay datos de salud, avisa también a cada persona afectada (artículo 14 sexies).

¿Debo nombrar un delegado de protección de datos?

No es obligatorio. El delegado es parte del modelo de prevención de infracciones, que es voluntario (artículo 49). En las micro, pequeñas y medianas empresas, el dueño puede asumir esas tareas (artículo 50).

¿Qué debe decir el contrato con mi proveedor de software?

El objeto del encargo, su duración, la finalidad, el tipo de datos, las categorías de personas y los derechos y obligaciones de cada parte. El proveedor no puede usar los datos para otro fin y, al terminar el servicio, debe suprimirlos o devolverlos (artículo 15 bis).

Cómo te ayuda Farmyx

Farmyx tiene un módulo de protección de datos personales pensado para la Ley 21.719. Es una herramienta de apoyo: no notifica por sí solo ni certifica el cumplimiento. Lo que hace:

  • Bandeja de solicitudes de acceso, rectificación, supresión, oposición y portabilidad, con folio y el plazo de 30 días corridos.
  • Exportación por RUT de las recetas retenidas, las recetas cheque y el libro de control (como paciente o como quien retiró el producto, en ese caso sin los datos del paciente), las recetas electrónicas, los preparados magistrales, el registro de recetas, la farmacovigilancia, las citas, las compras en caja con su fiado y sus pagos, los puntos, la ficha de cliente, los consentimientos de contacto, los correos enviados registrados en el historial de contacto, los recordatorios, los reclamos y las solicitudes anteriores de una persona, en un archivo estructurado que avisa si alguna fuente quedó incompleta y con registro en la bitácora de auditoría.
  • Registro de actividades de tratamiento, con aviso cuando una actividad requiere evaluación de impacto y todavía no la tiene.
  • Registro de brechas de seguridad, donde dejas constancia de tu evaluación y de la notificación a la Agencia y a las personas.
  • Informe de retención por tipo de dato, con anonimización manual, confirmada y auditada. Nada se borra ni se anonimiza solo.
  • Los datos del paciente y de quien retira en la receta cheque y en el libro de control se guardan cifrados.

Los datos de pacientes y clientes que ingresa tu farmacia son de tu farmacia, que es la responsable; Farmyx los trata como encargado, solo para operar el servicio (términos, sección 9 y política de privacidad).

Probar 14 días gratis Escríbenos por WhatsApp

Otras guías

Información general, no es asesoría legal. Esta guía resume la ley en su texto oficial, revisado el 30 de septiembre de 2026. Ante un caso concreto, revisa el texto vigente o consulta a tu asesor. Volver al inicio