Datos sensibles de estudiantes, consentimiento según la edad, derechos de los apoderados y multas: lo que la nueva ley exige a los establecimientos y por dónde partir.
La ley de protección de datos en colegios dejó de ser un tema del área informática. La Ley 21.719 moderniza por completo la normativa chilena, crea una agencia con poder de fiscalizar y multar, y da una protección reforzada a los datos de niños, niñas y adolescentes. Es decir, al tipo de información que un establecimiento maneja todos los días.
Esta guía explica, sin lenguaje de abogado, qué cambia para un colegio, qué datos requieren más cuidado y por dónde partir.
La Ley 21.719 regula la protección y el tratamiento de los datos personales en Chile y crea la Agencia de Protección de Datos Personales. Fue publicada en diciembre de 2024 y reemplaza el marco de la Ley 19.628, vigente desde 1999.
Sus cambios de fondo son tres:
La fecha de entrada en vigencia fijada por la ley es el 1 de diciembre de 2026. Durante 2026 se ha discutido una posible postergación por el atraso en la instalación de la Agencia, pero al cierre de este artículo la fecha no había sido modificada.
Nuestra recomendación: no esperar. Ordenar los datos de un colegio toma meses, y todo lo que la ley exige es buena práctica aunque el plazo se mueva.
La ley establece que los datos de niños, niñas y adolescentes solo pueden tratarse atendiendo a su interés superior y respetando su autonomía progresiva. Además, señala como obligación especial de los establecimientos educacionales velar por el uso lícito y la protección de esa información.
Un colegio no es una empresa más frente a esta ley. Es uno de los actores que la norma menciona expresamente.
Más de los que parece. Vale la pena separarlos en dos grupos.
Datos personales: nombre, RUT, dirección, teléfono, correo, fotografías, notas, asistencia, anotaciones.
Datos sensibles, que exigen un cuidado mayor:
Una precisión útil: las notas son datos personales, pero no son por sí mismas datos sensibles. Un informe psicológico, sí.
La ley distingue por edad:
| Edad | Regla general |
|---|---|
| Menores de 14 años | Consentimiento de los padres, representantes legales o quien tenga el cuidado personal |
| Entre 14 y 17 años | Se aplican las reglas de los adultos |
| Datos sensibles de menores de 16 años | Solo con consentimiento de los padres o representantes |
El consentimiento no es la única base. Cuando una ley autoriza u ordena el tratamiento, no se requiere pedirlo. Buena parte de lo que hace un colegio (registrar asistencia, calificar, informar al Ministerio) descansa en obligaciones legales. El problema aparece con lo demás: fotos en redes sociales, encuestas, aplicaciones de terceros.
Los titulares de los datos, o sus representantes, pueden ejercer estos derechos ante el establecimiento:
Para un director, la consecuencia práctica es una: el colegio necesita un canal para recibir estas solicitudes y un responsable de responderlas dentro del plazo legal.
Sin entrar al detalle jurídico, la ley pide cinco cosas:
La ley contempla además un modelo de prevención de infracciones, que incluye designar un delegado de protección de datos. Adoptarlo es voluntario, pero atenúa la responsabilidad ante una sanción.
Si más de dos respuestas son 'no sé', ese es el punto de partida.
El mayor riesgo en un colegio rara vez es un ataque informático. Es el archivo Excel con RUT, direcciones y diagnósticos que viaja por correo, queda en un pendrive o se comparte en un grupo de mensajería.
Centralizar la información en una plataforma con perfiles de acceso resuelve buena parte del problema: los datos dejan de estar repartidos, cada rol ve lo que le corresponde y queda registro de quién hizo qué.
Legios concentra la información académica, administrativa y de convivencia del establecimiento en un solo lugar, con acceso según el perfil de cada usuario. En módulos con información delicada, como Convivencia Escolar, el acceso está restringido por perfil y cada caso conserva su historial completo.
El mismo criterio aplica a Legios IA: la información está aislada por colegio y no se usa para entrenar modelos de terceros.
Una plataforma no reemplaza las decisiones del establecimiento. El colegio sigue siendo el responsable de sus datos: define qué recolecta, quién accede y cuánto tiempo los conserva. Lo que cambia es que puede hacerlo con orden.
Sí. Aplica a quien trate datos personales, sin importar su tamaño. Las multas consideran el tamaño de la entidad, pero las obligaciones son las mismas.
No, en general. Son tratamientos que el colegio realiza para cumplir obligaciones legales. El consentimiento se vuelve necesario para usos que van más allá, como publicar imágenes.
La ley lo vincula al modelo de prevención de infracciones, que es voluntario. Aun así, definir a una persona responsable del tema es recomendable en cualquier establecimiento.
Deben conservarse solo por el tiempo necesario para la finalidad con que se recolectaron o por el que exija la ley, como ocurre con los registros académicos oficiales.
La ley de protección de datos en colegios no pide tecnología sofisticada. Pide saber qué información se tiene, por qué, quién la ve y cómo se resguarda. Los establecimientos que ya tienen sus datos ordenados llegarán con ventaja; el resto todavía tiene tiempo si parte ahora.
Si quieres revisar cómo se gestionan los datos de tu colegio en una sola plataforma, agenda una demostración. Y si te interesa el tema, lee también nuestra guía sobre inteligencia artificial en la educación en Chile.
Este artículo es informativo y no constituye asesoría legal. Para decisiones sobre tu establecimiento, revisa el texto de la Ley 21.719 y consulta con un especialista.
Contáctate con nosotros para programar una demostración online de los módulos que tú establecimiento necesita.
Además, te acompañamos en la puesta en marcha en menos de 30 días