Computador portátil con un candado en pantalla, símbolo de la protección de datos personales

Ley de protección de datos en colegios: qué cambia con la Ley 21.719

Datos sensibles de estudiantes, consentimiento según la edad, derechos de los apoderados y multas: lo que la nueva ley exige a los establecimientos y por dónde partir.

Publicado por Equipo Legios el
Tiempo de lectura: 7 minutos

La ley de protección de datos en colegios dejó de ser un tema del área informática. La Ley 21.719 moderniza por completo la normativa chilena, crea una agencia con poder de fiscalizar y multar, y da una protección reforzada a los datos de niños, niñas y adolescentes. Es decir, al tipo de información que un establecimiento maneja todos los días.

Esta guía explica, sin lenguaje de abogado, qué cambia para un colegio, qué datos requieren más cuidado y por dónde partir.

Qué es la Ley 21.719

La Ley 21.719 regula la protección y el tratamiento de los datos personales en Chile y crea la Agencia de Protección de Datos Personales. Fue publicada en diciembre de 2024 y reemplaza el marco de la Ley 19.628, vigente desde 1999.

Sus cambios de fondo son tres:

  • Hay un fiscalizador. La Agencia podrá investigar, instruir y sancionar.
  • Hay multas relevantes. Hasta 5.000 UTM por infracciones leves, 10.000 UTM por graves y 20.000 UTM por gravísimas.
  • Hay que poder demostrar el cumplimiento. No basta con cuidar los datos; hay que tener evidencia de cómo se cuidan.

Desde cuándo rige

La fecha de entrada en vigencia fijada por la ley es el 1 de diciembre de 2026. Durante 2026 se ha discutido una posible postergación por el atraso en la instalación de la Agencia, pero al cierre de este artículo la fecha no había sido modificada.

Nuestra recomendación: no esperar. Ordenar los datos de un colegio toma meses, y todo lo que la ley exige es buena práctica aunque el plazo se mueva.

Por qué afecta especialmente a los colegios

La ley establece que los datos de niños, niñas y adolescentes solo pueden tratarse atendiendo a su interés superior y respetando su autonomía progresiva. Además, señala como obligación especial de los establecimientos educacionales velar por el uso lícito y la protección de esa información.

Un colegio no es una empresa más frente a esta ley. Es uno de los actores que la norma menciona expresamente.

Qué datos maneja un colegio

Más de los que parece. Vale la pena separarlos en dos grupos.

Datos personales: nombre, RUT, dirección, teléfono, correo, fotografías, notas, asistencia, anotaciones.

Datos sensibles, que exigen un cuidado mayor:

  • Salud: alergias, diagnósticos, medicamentos, licencias.
  • Necesidades educativas especiales e informes del Programa de Integración Escolar.
  • Situación socioeconómica y familiar.
  • Creencias religiosas.
  • Origen étnico.
  • Datos biométricos, como huella o reconocimiento facial.
  • Antecedentes de casos de convivencia escolar.

Una precisión útil: las notas son datos personales, pero no son por sí mismas datos sensibles. Un informe psicológico, sí.

Quién autoriza el uso de los datos de un estudiante

La ley distingue por edad:

Edad Regla general
Menores de 14 años Consentimiento de los padres, representantes legales o quien tenga el cuidado personal
Entre 14 y 17 años Se aplican las reglas de los adultos
Datos sensibles de menores de 16 años Solo con consentimiento de los padres o representantes

El consentimiento no es la única base. Cuando una ley autoriza u ordena el tratamiento, no se requiere pedirlo. Buena parte de lo que hace un colegio (registrar asistencia, calificar, informar al Ministerio) descansa en obligaciones legales. El problema aparece con lo demás: fotos en redes sociales, encuestas, aplicaciones de terceros.

Los derechos de estudiantes y apoderados

Los titulares de los datos, o sus representantes, pueden ejercer estos derechos ante el establecimiento:

  • Acceso: saber qué datos tiene el colegio y para qué los usa.
  • Rectificación: corregir datos erróneos o desactualizados.
  • Supresión: pedir que se eliminen cuando ya no corresponde conservarlos.
  • Oposición: oponerse a un tratamiento determinado.
  • Portabilidad: recibir sus datos en un formato que permita llevarlos a otra institución.
  • Bloqueo: suspender temporalmente el tratamiento.

Para un director, la consecuencia práctica es una: el colegio necesita un canal para recibir estas solicitudes y un responsable de responderlas dentro del plazo legal.

Qué debe hacer el establecimiento

Sin entrar al detalle jurídico, la ley pide cinco cosas:

  1. Saber qué datos tiene. Un inventario de qué se recolecta, para qué, dónde se guarda y quién accede.
  2. Tener una razón para cada dato. No recolectar información 'por si acaso'.
  3. Limitar el acceso. Que cada funcionario vea solo lo que necesita para su función.
  4. Aplicar medidas de seguridad proporcionales a la sensibilidad de los datos, y reportar a la Agencia las vulneraciones de seguridad.
  5. Ordenar la relación con los proveedores. Toda plataforma que trate datos del colegio debe hacerlo bajo contrato y según sus instrucciones.

La ley contempla además un modelo de prevención de infracciones, que incluye designar un delegado de protección de datos. Adoptarlo es voluntario, pero atenúa la responsabilidad ante una sanción.

Siete preguntas para revisar hoy

  1. ¿Qué datos pedimos en la ficha de matrícula y cuáles realmente usamos?
  2. ¿Quién puede ver los informes de salud y del programa de integración?
  3. ¿Hay planillas con datos de estudiantes en computadores personales o correos?
  4. ¿Tenemos autorización para publicar fotos de estudiantes?
  5. ¿Qué aplicaciones usan los docentes con datos de sus cursos?
  6. ¿Cuánto tiempo guardamos los datos de exalumnos?
  7. ¿Qué hacemos si un apoderado pide ver todos los datos de su hijo?

Si más de dos respuestas son 'no sé', ese es el punto de partida.

El riesgo de las planillas sueltas

El mayor riesgo en un colegio rara vez es un ataque informático. Es el archivo Excel con RUT, direcciones y diagnósticos que viaja por correo, queda en un pendrive o se comparte en un grupo de mensajería.

Centralizar la información en una plataforma con perfiles de acceso resuelve buena parte del problema: los datos dejan de estar repartidos, cada rol ve lo que le corresponde y queda registro de quién hizo qué.

Cómo ayuda Legios

Legios concentra la información académica, administrativa y de convivencia del establecimiento en un solo lugar, con acceso según el perfil de cada usuario. En módulos con información delicada, como Convivencia Escolar, el acceso está restringido por perfil y cada caso conserva su historial completo.

El mismo criterio aplica a Legios IA: la información está aislada por colegio y no se usa para entrenar modelos de terceros.

Una plataforma no reemplaza las decisiones del establecimiento. El colegio sigue siendo el responsable de sus datos: define qué recolecta, quién accede y cuánto tiempo los conserva. Lo que cambia es que puede hacerlo con orden.

Preguntas frecuentes

¿La ley aplica a colegios pequeños?

Sí. Aplica a quien trate datos personales, sin importar su tamaño. Las multas consideran el tamaño de la entidad, pero las obligaciones son las mismas.

¿Hay que pedir consentimiento para registrar notas y asistencia?

No, en general. Son tratamientos que el colegio realiza para cumplir obligaciones legales. El consentimiento se vuelve necesario para usos que van más allá, como publicar imágenes.

¿Es obligatorio tener un delegado de protección de datos?

La ley lo vincula al modelo de prevención de infracciones, que es voluntario. Aun así, definir a una persona responsable del tema es recomendable en cualquier establecimiento.

¿Qué pasa con los datos de los exalumnos?

Deben conservarse solo por el tiempo necesario para la finalidad con que se recolectaron o por el que exija la ley, como ocurre con los registros académicos oficiales.

Conclusión

La ley de protección de datos en colegios no pide tecnología sofisticada. Pide saber qué información se tiene, por qué, quién la ve y cómo se resguarda. Los establecimientos que ya tienen sus datos ordenados llegarán con ventaja; el resto todavía tiene tiempo si parte ahora.

Si quieres revisar cómo se gestionan los datos de tu colegio en una sola plataforma, agenda una demostración. Y si te interesa el tema, lee también nuestra guía sobre inteligencia artificial en la educación en Chile.

Este artículo es informativo y no constituye asesoría legal. Para decisiones sobre tu establecimiento, revisa el texto de la Ley 21.719 y consulta con un especialista.

  • protección de datos
  • Ley 21.719
  • gestión escolar
  • datos de estudiantes

Obtén una demostración online guiada GRATIS

Contáctate con nosotros para programar una demostración online de los módulos que tú establecimiento necesita.

Además, te acompañamos en la puesta en marcha en menos de 30 días

Solicitar demostración online GRATIS