Observatorio · Mapeo

Mapa de fiscalizadores: IA, datos personales y ciberseguridad en Chile.

Quién fiscaliza, bajo qué marco legal, qué actos y conductas se fiscalizan, y con qué sanciones. Incluye el núcleo institucional —ANCI, Agencia de Protección de Datos Personales y el marco de IA en tramitación— y los fiscalizadores sectoriales con competencias en estas materias. Actualizado al 24 de agosto de 2026.

Panorama

Un ecosistema fiscalizador incompleto.

3
Materias mapeadas: IA, datos personales y ciberseguridad
8
Órganos con competencias fiscalizadoras actuales o en diseño
1
Fiscalizador plenamente operativo en el núcleo: la ANCI (desde enero 2025)
2
Vacíos institucionales: Agencia de Datos sin instalar e IA sin fiscalizador designado
Lectura clave del Observatorio: a agosto de 2026 el ecosistema fiscalizador chileno está incompleto. La ANCI ya fiscaliza ciberseguridad; la Agencia de Protección de Datos Personales sigue sin Consejo Directivo (terna rechazada en mayo; en junio venció el plazo legal de designación) y el Ejecutivo anunció el 4 de agosto que evalúa postergar la entrada en vigencia de la Ley 21.719 — completa o solo en lo relativo a la Agencia —, mientras los gremios de privacidad piden acotar cualquier prórroga a un máximo de 6 meses. El proyecto de ley de IA salió de la Cámara sin fiscalizador administrativo: el Senado discute si esa función recaerá en la Agencia de Datos, la ANCI o una agencia nueva.
Materia Estado
Núcleo institucional

Tres pilares: uno operativo, uno en instalación, uno en el Congreso.

ANCI · Agencia Nacional de Ciberseguridad

Operativo
Ley 21.663 (Ley Marco de Ciberseguridad) · operativa desde el 2 de enero de 2025

Fiscaliza a los prestadores de servicios esenciales (OSE) y a los operadores de importancia vital (OIV), designados por resolución (segunda nómina preliminar publicada). Dirige el CSIRT Nacional.

Actos a fiscalizar
  • Reporte de incidentes de impacto significativo al CSIRT Nacional: alerta temprana en 3 horas e informe en 72 horas.
  • Implementación de un sistema de gestión de seguridad de la información (SGSI) y gestión continua de riesgos.
  • Planes de continuidad operacional y respuesta a incidentes; medidas de contención inmediata (Instrucción General N°4, dic. 2025).
  • Designación y acreditación de un delegado de ciberseguridad con independencia funcional (OIV, Instrucción General N°3).
  • Deber de entregar información veraz y oportuna a la autoridad.
Potestades y sanciones Fiscalización, requerimientos de información, instrucciones generales y particulares, y potestad sancionatoria: infracciones leves hasta 5.000 UTM (OIV: 10.000), graves hasta 10.000 UTM (OIV: 20.000) y gravísimas hasta 20.000 UTM (OIV: 40.000).
CiberseguridadCSIRT NacionalOIV / OSE

APDP · Agencia de Protección de Datos Personales

En instalación
Ley 21.719 · plena vigencia el 1 de diciembre de 2026 (plazos ajustados por Ley 21.806)

Fiscalizará a todo responsable y encargado de tratamiento de datos, público y privado. Alerta (al 24-ago): el Consejo Directivo sigue sin nombrarse — el Senado rechazó la terna en mayo y en junio venció el plazo legal de designación. El Ejecutivo anunció el 4 de agosto que evalúa postergar la entrada en vigencia de toda la ley o solo la instalación de la Agencia; la AGPD pide acotar cualquier prórroga a máximo 6 meses.

Actos a fiscalizar (desde la vigencia)
  • Licitud del tratamiento: bases legales, consentimiento y deberes de información y transparencia.
  • Ejercicio de derechos ARCO, portabilidad y oposición a decisiones automatizadas (incluido perfilamiento).
  • Notificación de brechas de seguridad y medidas de seguridad adecuadas.
  • Evaluaciones de impacto (EIPD) en tratamientos de alto riesgo; tratamiento de datos sensibles.
  • Transferencias internacionales de datos; delegado de protección de datos y modelos de prevención de infracciones.
Potestades y sanciones Investigación de oficio o por denuncia, instrucciones generales, suspensión de tratamientos hasta por 30 días y multas: leves hasta 5.000 UTM, graves hasta 10.000 UTM, gravísimas hasta 20.000 UTM; en reincidencia, multa triplicada o hasta el 4% de los ingresos anuales. Registro Nacional de Sanciones (5 años). Régimen diferenciado para pymes hasta dic. 2027.
Transición (hoy) Mientras no rija la Ley 21.719, se aplica la Ley 19.628 sin autoridad fiscalizadora central: la tutela es judicial (habeas data), el CPLT orienta al sector público y el SERNAC cubre las relaciones de consumo.
Datos personalesSector público y privadoVacío institucional

IA · Fiscalizador en definición legislativa

En tramitación
Boletín 16.821-19 · 2º trámite en el Senado (Comisión Desafíos del Futuro) · urgencia simple renovada el 4 de agosto de 2026

El texto aprobado por la Cámara (oct. 2025) eliminó la fiscalización administrativa que el mensaje original entregaba a la APDP, dejando solo responsabilidad civil. En el Senado se discute reponer la institucionalidad: las alternativas sobre la mesa son la APDP, la ANCI o una agencia nueva.

Actos a fiscalizar (según el diseño en discusión)
  • Prohibiciones de riesgo inaceptable: manipulación subliminal, calificación social (social scoring) y reconocimiento facial en tiempo real en espacios públicos.
  • Obligaciones de sistemas de alto riesgo: gestión de riesgos, gobernanza de datos, supervisión humana y monitoreo post-mercado.
  • Transparencia de riesgo limitado: etiquetado de contenido sintético y aviso cuando se interactúa con una IA.
Sanciones propuestas Multas de hasta 5.000 UTM (leves), 10.000 UTM (graves) y 20.000 UTM (gravísimas, por vulnerar prohibiciones). Vigencia: 12 meses tras publicación.
Mientras tanto La IA se fiscaliza indirectamente por las normas generales: datos personales, consumo (SERNAC), ciberseguridad (ANCI) y control de legalidad estatal (CGR).
IASin fiscalizador designadoDebate APDP vs ANCI
Fiscalizadores sectoriales

Órganos que ya fiscalizan estas materias en sus sectores.

CMF · Comisión para el Mercado Financiero

Operativo
DL 3.538 · RAN 20-10 · Ley 21.521 (Fintech)

Autoridad sectorial del sistema financiero; se coordina con la ANCI (reporte dual de incidentes en el sector).

Actos a fiscalizar
  • Gestión de seguridad de la información y ciberseguridad de bancos e instituciones financieras (RAN 20-10), incluido el reporte de incidentes operacionales.
  • Sistema de Finanzas Abiertas de la Ley Fintech: intercambio de datos financieros con consentimiento del cliente.
  • Continuidad operacional y gestión de riesgo tecnológico de los fiscalizados.
Sector financieroCiberseguridadFinanzas abiertas

SERNAC · Servicio Nacional del Consumidor

Operativo
Ley 19.496 · art. 15 bis (Ley 21.398 «pro consumidor»)

Vela por la protección de los datos personales de los consumidores en relaciones de consumo y fiscaliza el comercio digital.

Actos a fiscalizar
  • Tratamiento de datos de consumidores por proveedores (art. 15 bis LPDC).
  • Uso de IA en el consumo según su circular interpretativa (2022): perfilamiento y puntuación de clientes, explotación de sesgos, dark patterns y publicidad engañosa.
  • Términos y condiciones, y prácticas comerciales en plataformas digitales.
Vías Fiscalización, procedimientos voluntarios colectivos, demandas colectivas y denuncias ante juzgados de policía local.
ConsumoAlgoritmosDatos de consumidores

CPLT · Consejo para la Transparencia

Operativo
Ley 20.285 (Transparencia y acceso a la información)

Fiscaliza a los órganos de la Administración del Estado en transparencia activa y derecho de acceso; ha asumido un rol orientador en datos personales del sector público mientras se instala la APDP.

Actos a fiscalizar
  • Cumplimiento de transparencia activa y respuesta a solicitudes de acceso a la información.
  • Aplicación de sus instrucciones generales; orientación sobre protección de datos en instituciones públicas (guía 2024).
  • Base institucional para exigencias de transparencia algorítmica de sistemas públicos.
Sector públicoTransparencia algorítmica

CGR · Contraloría General de la República

Operativo
Constitución, arts. 98-99 · Ley 10.336

Control externo de legalidad del uso de IA y del tratamiento de datos por la Administración del Estado; además reguló el uso de IA en su propia función de control, priorizando el juicio humano sobre la automatización.

Actos a fiscalizar
  • Legalidad de actos administrativos que adoptan o se apoyan en sistemas de IA (dictámenes, toma de razón).
  • Auditorías sobre adquisición y uso de tecnologías y tratamiento de datos en organismos públicos.
  • Probidad administrativa en el despliegue de algoritmos públicos.
EstadoIA públicaProbidad

SUBTEL · Subsecretaría de Telecomunicaciones

Operativo
Ley 18.168 (General de Telecomunicaciones)

Autoridad sectorial de telecomunicaciones; fiscaliza a concesionarios y proveedores de servicios, y se coordina con la ANCI en la ciberseguridad del sector.

Actos a fiscalizar
  • Obligaciones de seguridad, integridad y continuidad de redes y servicios de telecomunicaciones.
  • Deberes de los operadores del sector como prestadores de servicios esenciales bajo la Ley 21.663 (en coordinación con la ANCI).
TelecomunicacionesRedes
Matriz consolidada

Actos a fiscalizar.

Tabla consolidada de conductas y obligaciones fiscalizables. Usa el buscador o los filtros de materia de arriba.

MateriaActo / conducta a fiscalizarFiscalizadorMarco legalSanción máximaVigencia
CiberseguridadNo reportar incidentes de impacto significativo (alerta 3 h / informe 72 h)ANCI (CSIRT Nacional)Ley 21.663Hasta 20.000 UTM (OIV: 40.000)Vigente
CiberseguridadNo implementar SGSI ni gestión continua de riesgosANCILey 21.663Según gravedad, hasta 20.000 UTM (OIV: 40.000)Vigente
CiberseguridadOIV sin delegado de ciberseguridad acreditado o sin planes de continuidadANCILey 21.663 · Instrucciones Generales N°3 y N°4 (2025)Régimen agravado OIVVigente
CiberseguridadEntregar información falsa o incompleta a la autoridadANCILey 21.663Infracción grave/gravísimaVigente
DatosTratar datos sin base de licitud o sin informar al titularAPDPLey 21.719Leve/grave: hasta 10.000 UTMDesde 1-dic-2026*
DatosObstruir derechos ARCO, portabilidad u oposición a decisiones automatizadasAPDPLey 21.719Grave: hasta 10.000 UTMDesde 1-dic-2026*
DatosNo notificar brechas de seguridad u omitir la EIPD requeridaAPDPLey 21.719Grave: hasta 10.000 UTMDesde 1-dic-2026*
DatosTratar datos sensibles sin habilitación o transferir al extranjero sin garantíasAPDPLey 21.719Gravísima: hasta 20.000 UTM; reincidencia hasta 4% de ingresos anualesDesde 1-dic-2026*
DatosVulneraciones a la Ley 19.628 (régimen actual, sin autoridad central)Tribunales (habeas data)Ley 19.628Multas judiciales e indemnizacionesVigente
IAUsar sistemas de riesgo inaceptable: manipulación subliminal, social scoring, reconocimiento facial en tiempo realEn definición (Senado: APDP, ANCI o agencia nueva)Boletín 16.821-19Propuesta: hasta 20.000 UTMEn tramitación
IAOperar sistemas de alto riesgo sin gestión de riesgos, gobernanza de datos ni supervisión humanaEn definiciónBoletín 16.821-19Propuesta: hasta 10.000 UTMEn tramitación
IANo etiquetar contenido sintético ni avisar que se interactúa con una IAEn definiciónBoletín 16.821-19Propuesta: hasta 5.000 UTMEn tramitación
IA DatosDecisiones automatizadas y perfilamiento con datos personalesAPDPLey 21.719Según gravedad, hasta 20.000 UTMDesde 1-dic-2026*
Ciberseguridad DatosDeficiencias de seguridad de la información en instituciones financieras; no reportar incidentes operacionalesCMF (+ coordinación ANCI)RAN 20-10 · DL 3.538Sanciones CMF según DL 3.538Vigente
DatosIntercambio de datos financieros sin consentimiento en finanzas abiertasCMFLey 21.521 (Fintech)Sanciones CMFVigente (implementación gradual)
Datos IAMal uso de datos de consumidores, dark patterns, perfilamiento abusivo y publicidad engañosa con IASERNACLey 19.496, art. 15 bis · Circular IA 2022Multas vía juzgados de policía local; PVCVigente
DatosIncumplimiento de transparencia activa y acceso a información en órganos públicosCPLTLey 20.285Sanciones a jefaturas de servicioVigente
IAIlegalidad o falta de probidad en el uso estatal de algoritmos e IACGRLey 10.336 · dictámenesControl de legalidad, sumariosVigente
CiberseguridadFallas de seguridad y continuidad en redes de telecomunicacionesSUBTEL (+ coordinación ANCI)Ley 18.168 · Ley 21.663Sanciones sectorialesVigente

* Fecha legal de entrada en vigencia de la Ley 21.719. Al 24 de agosto de 2026 el Ejecutivo evalúa una postergación, aún no formalizada en el Congreso.

Metodología

Fuentes.

  1. Cámara de Diputadas y Diputados, tramitación Boletín 16.821-19 — camara.cl.
  2. IAPP, «Se aprueba en primer trámite constitucional el proyecto que regula los sistemas de IA en Chile» — iapp.org.
  3. IAPP, «Protección de datos personales: puntos pendientes antes de la entrada en vigor de la reforma en Chile» — iapp.org.
  4. Diario Financiero, «Gobierno evalúa postergar la entrada en vigencia de la Ley de Protección de Datos Personales» (4-ago-2026) — df.cl.
  5. DOE Actualidad Jurídica, «Profesionales en protección de datos advierten riesgos de postergar la nueva ley» (10-ago-2026) — actualidadjuridica.doe.cl.
  6. Diario Constitucional, «Proyecto de ley que regula integralmente la IA en Chile prosigue su tramitación en el Senado» (23-feb-2026) — diarioconstitucional.cl.
  7. Anguita Osorio, «IA: APDP, ANCI y la pregunta institucional del Senado» — anguitaosorio.cl.
  8. XMS Latam, «Agencia de Protección de Datos Personales en Chile: qué fiscaliza» — xmslatam.com.
  9. Prey, «ANCI 2026: qué es, qué exige y cómo prepararte (Ley 21.663)» — preyproject.com.
  10. DOE Actualidad Jurídica, «ANCI fija estándares obligatorios para operadores vitales» (Instrucciones Generales N°2, 3 y 4, dic-2025) — actualidadjuridica.doe.cl.
  11. Carey, «ANCI publica segunda nómina preliminar de Operadores de Importancia Vital» — carey.cl.
  12. CMF, «Normativa para la gestión de la seguridad de la información y ciberseguridad» (RAN 20-10) — cmfchile.cl.
  13. CCS, «Circular interpretativa del SERNAC sobre protección de los consumidores frente a la IA» — ccs.cl.
  14. Consejo para la Transparencia, «Guía de protección de datos personales para instituciones públicas» (2024) — consejotransparencia.cl.
  15. Observatorio RIEA, «Regulación de la inteligencia artificial en Chile — análisis del Boletín 16.821-19» (documento de trabajo, agosto 2026).

Observatorio RIEA · Documento de trabajo, actualizado al 24 de agosto de 2026. Este mapa es un insumo de análisis e incidencia; no constituye asesoría legal. Montos en UTM según los textos legales citados; verificar el detalle de cada régimen sancionatorio en la norma respectiva.

¿Trabajas en estas materias?

Colaboremos.

Si tu organismo, universidad u organización trabaja en regulación de IA, protección de datos o ciberseguridad, podemos articularnos para mantener este mapa vivo y convertirlo en incidencia.

Conversemos