Durante este mes se publicó en el Diario Oficial el Decreto 662, que aprueba el reglamento referido a los modelos de prevención de infracciones incorporados por la Ley N.º 21.719 a la Ley N.º 19.628, sobre protección de datos personales (en adelante, la “Ley”). En concreto, desarrolla el funcionamiento práctico de estos modelos al definir sus contenidos mínimos, el procedimiento para obtener su certificación, su incorporación en el registro correspondiente y las facultades de supervisión de la Agencia de Protección de Datos Personales (la “Agencia”).
¿Qué son los modelos de prevención de infracciones?
Son programas de cumplimiento que los responsables de datos pueden adoptar voluntariamente para implementar medidas organizativas y de funcionamiento que resguarden el cumplimiento de la Ley y la protección de los derechos de los titulares de datos personales.
¿Por qué certificar el modelo?
Aunque su adopción es voluntaria, contar con un modelo certificado por la Agencia constituye una circunstancia atenuante en caso de infracción a la Ley, pues la certificación acredita el cumplimiento diligente de los deberes de dirección y supervisión para la protección de los datos personales sujetos a tratamiento. Con todo, su adopción no obsta al deber de todos los responsables de datos de adoptar acciones destinadas a prevenir la comisión de las infracciones y, en general, a dar cumplimiento a las disposiciones de la Ley.
¿Qué exigencias deberán cumplir los programas de cumplimiento?
El reglamento fija un contenido mínimo que incluye, entre otros aspectos, designar un delegado de protección de datos, caracterizar las actividades de tratamiento, identificar los procesos de mayor riesgo de infracción y trasladarlos a una matriz de riesgos, y establecer protocolos de prevención, mecanismos de reporte y denuncia interna, y sanciones internas. Además, la regulación interna del programa deberá incorporarse como obligación en los contratos de trabajo y de prestación de servicios y, cuando corresponda, en el reglamento interno de la organización.
El rol del delegado de protección de datos
El reglamento desarrolla la figura del delegado de protección de datos, cuya designación será obligatoria para las organizaciones que adopten un modelo de prevención de infracciones y busquen obtener su certificación.
Esta función podrá ser ejercida por un trabajador de la organización o por un prestador de servicios externo, y debe ser designado por la máxima autoridad directiva o administrativa del responsable, ante quien rinde cuenta. En el caso de las micro, pequeñas y medianas empresas, esta función podrá ser asumida por sus propietarios o máximas autoridades.
La normativa exige que quien desempeñe este rol cuente con conocimientos especializados y actualizados en protección de datos personales, actúe con autonomía y disponga de los recursos necesarios para ejercer sus funciones, evitando situaciones que puedan generar conflictos de interés. Entre sus funciones se incluyen asesorar y supervisar el cumplimiento de la normativa, participar en la elaboración y revisión del programa, atender las consultas de los titulares y actuar como punto de contacto con la Agencia.
Certificación, registro y supervisión
La certificación deberá solicitarse ante la Agencia y tendrán una vigencia de tres años, pudiendo renovarse a petición del interesado. Una vez otorgada la certificación, el modelo será incorporado al Registro Nacional de Sanciones y Cumplimiento, de acceso público, y el responsable solo podrá publicitar su certificación mediante referencia directa a dicho registro.
La Agencia podrá supervisar el cumplimiento de los modelos certificados y requerir los antecedentes necesarios para verificar su funcionamiento. El incumplimiento de dichos requerimientos o la entrega de información falsa, incompleta o manifiestamente errónea podrá ser sancionado conforme a la Ley. Asimismo, la certificación podrá ser revocada cuando el responsable deje de cumplir los requisitos exigidos por la normativa o cuando sea sancionado por determinadas infracciones establecidas en la Ley. En estos casos, podrá solicitar nuevamente la certificación, siempre que acredite haber subsanado las circunstancias que dieron origen a la revocación y adopte medidas destinadas a prevenir su reiteración.
Para preguntas o mayor información sobre este tema, puede contactar a nuestro equipo legal Corporativo, y revisar las siguientes notas relacionadas:
Contenido actualizado en septiembre de 2026.