Guía práctica · Protección de datos

Ley 21.719 en colegios: entiende qué cambia y cómo prepararte

Proteger los datos también es cuidar a tu comunidad educativa.

Por Betel Colegios · Revisado el · Lectura: 9 minutos

En 1 minuto

  • La protección de datos ya es obligatoria hoy. La Ley 21.719 la refuerza y crea una Agencia que fiscaliza.
  • Se aplica a papel y a sistemas digitales: planillas, correos, plataformas y archivadores.
  • No todo requiere autorización. Muchos registros escolares se basan en obligaciones legales.
  • Con estudiantes menores de edad hay reglas especiales, sobre todo con datos de salud.
  • El primer paso es simple: saber qué datos tiene el colegio, para qué y quién accede.

Ir a las seis acciones Conocer Betel Colegios

1. ¿Qué cambia y por qué importa?

Al matricular, registrar asistencia o enviar un informe, el colegio utiliza información de personas. La Ley 21.719 modifica la Ley 19.628: refuerza su protección, amplía derechos y crea la Agencia de Protección de Datos Personales, encargada de fiscalizar y sancionar incumplimientos.

La protección ya es obligatoria hoy. La reforma exige más claridad y respaldo sobre cómo se usa la información. Abarca colegios públicos y privados, y datos de estudiantes, familias y trabajadores, tanto en sistemas digitales como en archivos de papel. [1] [2]

Las palabras de la ley, en sencillo

ConceptoQué significa en el colegio
Dato personalInformación que identifica o permite identificar a alguien: RUN, fotografía, asistencia o calificaciones.
Dato sensibleInformación especialmente protegida, como salud, diagnósticos o situación socioeconómica. Los datos biométricos también son sensibles; por ejemplo, la huella usada para controlar asistencia o alimentación.
TratamientoCualquier operación con esos datos: pedirlos, guardarlos, consultarlos, enviarlos o eliminarlos.
TitularLa persona a quien se refiere la información. El estudiante es titular de sus notas; un adulto puede representarlo cuando corresponda.

Una anotación de convivencia es un dato personal y puede incluir datos sensibles si, por ejemplo, describe un diagnóstico. Su contenido determina el cuidado necesario. [2]

Responsable del tratamiento es quien decide para qué y cómo se usan los datos. Habitualmente es la entidad sostenedora: en la educación pública, el Servicio Local de Educación Pública (SLEP) o la municipalidad, según corresponda; en colegios particulares subvencionados y pagados, el sostenedor.

Encargado del tratamiento es quien procesa los datos por instrucciones del responsable, como una plataforma escolar. Ambos tienen obligaciones: contratar tecnología no elimina las del establecimiento. [2]

2. ¿Hay que pedir autorización para todo?

No. La base de licitud es la razón jurídica que permite usar los datos. Puede ser el consentimiento, una obligación legal u otra razón que la ley admita para ese caso.

Ejemplo: registrar asistencia para cumplir una obligación educacional y publicar una foto para promocionar el colegio son usos diferentes. La autorización de matrícula no es un permiso general para cualquier publicación.

Cuando corresponde pedir consentimiento, la persona debe entender qué autoriza y decidir libremente. Debe ser específico, previo e inequívoco: una aceptación clara, no una suposición. También puede retirarse; eso no invalida los usos anteriores hechos de forma lícita. [2]

Con estudiantes menores de edad hay reglas especiales

La ley exige atender su interés superior, es decir, priorizar su protección y bienestar, y respetar su autonomía progresiva: considerar su capacidad de decidir a medida que crecen. Para la ley, son niños y niñas los menores de 14 años, y adolescentes quienes tienen entre 14 y 17. [2]

  • Menores de 14 años: se requiere el consentimiento de sus padres, de su representante legal o de quien tenga su cuidado personal, salvo que la ley lo autorice o mande expresamente.
  • Adolescentes de 14 a 17 años: se aplican las reglas generales de autorización. Para datos sensibles de quienes aún no cumplen 16 años, rige la autorización del adulto correspondiente, salvo que la ley lo autorice o mande expresamente.

La ley impone además una obligación especial a los establecimientos educacionales: velar por el uso lícito y la protección de la información personal de niños, niñas y adolescentes.

Figurar como apoderado escolar no acredita por sí solo la representación legal para cualquier decisión. El colegio debe comprobar quién puede actuar en cada caso. [2]

Salud y PIE: una firma no resuelve todo

El PIE, Programa de Integración Escolar, puede manejar diagnósticos y otros antecedentes sensibles. La ley prohíbe tratar y ceder datos de salud recolectados en el ámbito educativo, salvo que una ley lo autorice expresamente en casos calificados. Antes de recopilarlos o compartirlos, hay que identificar la norma que permite ese uso y las personas que necesitan acceder. El consentimiento, por sí solo, no resuelve todos los casos. [2]

Ejemplo práctico: para coordinar un apoyo pedagógico, no distribuyas el informe clínico completo. Revisa qué información es necesaria, quién está autorizado y qué canal corresponde usar.

3. Seis acciones para organizar el trabajo

Estas acciones traducen las obligaciones legales en una ruta inicial. Cada establecimiento debe adaptarlas a su realidad. [2]

  1. Ubicar los datos

    Revisa plataforma, Excel, correos, teléfonos y archivadores. Anota qué información tiene cada área y para qué la necesita. Así aparecen copias olvidadas y registros duplicados.

  2. Pedir lo necesario e informar

    La finalidad es el propósito del uso; la proporcionalidad exige no pedir más de lo necesario. Explica a las personas qué datos se usan, por qué, con quién se comparten, cuánto se guardan y cómo ejercer sus derechos.

  3. Limitar accesos y mantener datos correctos

    La confidencialidad significa que la información no se revela a quien no corresponde. Usa cuentas individuales, revisa permisos y desactiva accesos cuando un funcionario se retira. Corrige la información desactualizada.

  4. Definir cuánto conservar

    No existe un plazo único para todos los documentos escolares. Revisa la finalidad y las obligaciones legales. Cuando corresponda, elimina o anonimiza: transforma los datos de modo irreversible para que ya no identifiquen a nadie. Quitar solo el nombre puede no bastar.

  5. Preparar respuestas y revisar proveedores

    Define quién recibe las solicitudes sobre datos y cómo se tramitan. Revisa contratos, subcontratistas y la devolución de información con las plataformas que usa el colegio.

  6. Capacitar y comprobar

    Practica cómo enviar archivos, verificar destinatarios y reportar errores. Revisa respaldos y su recuperación. Guarda evidencia de lo hecho: procedimientos, capacitaciones y revisiones de permisos.

¿Quién participa?

Esta es una distribución práctica sugerida, no una asignación legal de responsabilidades:

ÁreaEjemplo de participación
Dirección y sostenedorDefinir procedimientos, responsables internos y recursos.
SecretaríaComprobar identidad y representación antes de entregar documentos.
Docentes, convivencia y PIEUsar y compartir solo los antecedentes necesarios para su función.
Informática y proveedoresAplicar controles técnicos, revisar accesos y apoyar la respuesta a incidentes.

Primer paso esta semana: reúne a las áreas y completa esta tabla. Después revisa qué permite cada uso y qué falta corregir.

Qué datos tenemosPara quéDónde se guardanQuién accede
Fichas de matrículaMatricular y contactar a la familiaPlataforma y archivador de secretaríaSecretaría e inspectoría
    
    

Puedes imprimir esta página desde el navegador para completarla en papel.

Situaciones cotidianas

Estos casos son orientaciones prácticas, no dictámenes. Aplican los principios de finalidad, proporcionalidad y confidencialidad. [2]

Enviar notas o un informe al grupo de WhatsApp de apoderados

Los resultados y antecedentes de un estudiante se comparten solo con su familia o representante, por un canal individual. El grupo del curso sirve para avisos generales.

Publicar la foto del acto en redes sociales

Promocionar el colegio no es lo mismo que registrar una actividad. Verifica que exista una autorización específica para esa publicación, sobre todo con estudiantes menores de 14 años.

Pegar en el diario mural una lista con notas o diagnósticos

Exponer calificaciones o antecedentes de salud a toda la comunidad revela información a quien no corresponde. Informa de forma individual.

Llevar datos en un pendrive o en el correo personal

Las copias fuera de los sistemas del colegio se pierden de vista y son difíciles de proteger. Trabaja desde las herramientas institucionales y con tu cuenta individual.

Pegar informes de estudiantes en herramientas de inteligencia artificial

Muchos servicios externos guardan o procesan la información fuera de Chile. Antes de usarlos con datos de estudiantes, revisa la finalidad, el contrato, la seguridad y las reglas de transferencia internacional. Si no está claro, no pegues datos que identifiquen a alguien.

4. ¿Qué pueden pedir las personas?

La ley reconoce estos derechos. Cada uno tiene condiciones; no siempre procede. Las solicitudes corresponden al titular o a quien lo represente válidamente. [2]

DerechoExplicación sencilla
AccesoSaber qué datos se usan, obtener acceso a ellos y a información sobre su uso.
RectificaciónCorregir datos erróneos, incompletos o desactualizados; por ejemplo, un teléfono equivocado.
SupresiónPedir que se eliminen datos cuando se cumple una causa legal. No permite borrar registros que deban conservarse por obligación legal.
OposiciónPedir que cese un uso determinado en los casos previstos, como el marketing directo.
PortabilidadRecibir ciertos datos en un formato electrónico reutilizable, si se cumplen los requisitos legales. No equivale a entregar toda la base del colegio.
Bloqueo temporalSuspender por un tiempo el uso de los datos mientras se resuelve una solicitud de rectificación, supresión u oposición, cuando corresponda.

30 días corridos

Plazo general de respuesta, prorrogable una vez por hasta otros 30. Los días corridos incluyen fines de semana y feriados.

2 días hábiles

Plazo para responder un bloqueo temporal. Mientras se resuelve, no se pueden usar esos datos, aunque sí guardarlos.

Ejemplo: si una solicitud llega el lunes 5, el plazo general vence 30 días corridos después, contando sábados, domingos y feriados.

En órganos públicos se aplican también reglas especiales. [2]

5. ¿Qué hacer si se envía información por error?

Un incidente de seguridad es una pérdida, alteración o acceso no autorizado a los datos. No necesita un ataque informático: enviar un certificado a otra familia también puede exponer información.

  1. Avisa de inmediato al responsable interno.
  2. Limita la exposición: pide eliminar el correo, retira el archivo o corta el acceso.
  3. Registra qué ocurrió, cuándo y qué información se afectó.
  4. Evalúa el riesgo para las personas. Ocultar el error impide actuar a tiempo.

La ley exige reportar a la Agencia sin dilaciones indebidas, es decir, sin retrasos injustificados, cuando exista un riesgo razonable para los derechos y libertades de las personas.

También exige avisar a los afectados en ciertos casos: cuando se trata de datos sensibles, de menores de 14 años o de obligaciones económicas, financieras, bancarias o comerciales. El proveedor debe informar al colegio. [2]

6. ¿Qué conviene preguntar a una plataforma?

Antes de contratar, pide respuestas claras sobre:

  • quién accede a la información;
  • cómo se protege y cómo se recupera;
  • dónde se aloja y qué terceros intervienen;
  • cómo se avisa de un incidente.

Si los datos se envían o se consultan desde el extranjero, deben revisarse las reglas de transferencia internacional.

El contrato de encargo es el acuerdo que regula el uso de datos por el proveedor. Debe definir finalidad, duración, datos involucrados y obligaciones, y resolver la devolución o eliminación de la información al terminar el servicio. [2]

Tres dudas que conviene aclarar

¿Hay multas?

El régimen general contempla amonestación o multas de hasta 5.000 UTM para infracciones leves, hasta 10.000 para graves y hasta 20.000 para gravísimas. La UTM es una unidad de valor que se reajusta cada mes. Son topes, no multas automáticas, y pueden aumentar en ciertos casos. Los órganos públicos tienen un régimen especial. [2]

¿Todos los colegios deben contratar un delegado?

No existe una exigencia general para todos los colegios. El delegado de protección de datos asesora y supervisa esta materia dentro del modelo voluntario de prevención de infracciones. Aun así, nombrar responsables internos es una medida práctica útil. [2] [4]

¿Qué es una evaluación de impacto?

Es un análisis previo de cómo un tratamiento puede afectar a las personas y qué medidas reducen sus riesgos. Es obligatoria cuando hay un probable alto riesgo y en otros casos que la ley enumera. No se reemplaza con una autorización genérica. [2]

¿Te sirvió esta guía? Compártela

Ayuda a que otros colegios y equipos directivos se preparen para la nueva ley.

Somos parte de tu equipo

Betel Colegios: organiza tu gestión con un equipo cercano

Prepararse requiere ordenar procesos y contar con herramientas que el equipo sepa usar. En Betel Colegios puedes gestionar asistencia, calificaciones y comunicaciones en una plataforma educativa, con atención personalizada.

En una demostración revisamos las necesidades de tu establecimiento, te mostramos las herramientas y conversamos sobre cómo organizar el trabajo. Somos de Villa Alemana y nuestro sello es la cercanía.

Solicitar una demostración Conversar por WhatsApp

La tecnología apoya esta tarea; el cumplimiento requiere también medidas, procedimientos y contratos del establecimiento y sus proveedores.

Fuentes y actualización

  1. Ley 21.719 y disposiciones transitorias.
  2. Ley 19.628, texto con vigencia diferida. Conceptos: art. 2; principios: art. 3; derechos: arts. 4-11; deberes: arts. 12-15 ter; salud y menores: arts. 16 bis y 16 quáter; transferencias: arts. 27-29; sanciones: arts. 35 y 44-46; prevención: arts. 49-53.
  3. Boletín 18.623-07, ficha parlamentaria y explicación del proyecto (Carey).
  4. Decreto 662, modelo de prevención de infracciones, publicado el 9 de septiembre de 2026.

Otros artículos

¿Tienes alguna pregunta? ¡Estamos aquí para ayudarte!

Estamos aquí para resolver tus dudas. Visita nuestra sección de 'Contacto' y envíanos tu mensaje. ¡Te responderemos pronto!