Edugoverna

Agencia de Protección de Datos Personales

La autoridad pública que crea la Ley 21.719: fiscaliza el cumplimiento, resuelve reclamos de titulares, dicta instrucciones generales y sanciona. Sus potestades rigen desde el 1 de diciembre de 2026. Art. 30 y ss.

Su instalación, hito a hito, en la página de la Agencia.

La Agencia, explicada →

Base de licitud

El fundamento legal que habilita un tratamiento de datos: consentimiento, ejecución de un contrato, obligación legal o interés legítimo, entre otros. Todo tratamiento necesita una — y el consentimiento es sólo una de ellas. Los datos sensibles tienen catálogo propio y más estrecho, en el artículo 16. Arts. 12, 13 y 16

Bloqueo

Derecho del titular a suspender temporalmente el tratamiento de sus datos. Casi siempre acompaña a otra solicitud —se pide junto con una de rectificación, supresión u oposición, para que los datos dejen de tratarse mientras esa solicitud se resuelve—, pero el art. 8º ter también permite ejercerlo alternativamente a la supresión en los casos del art. 7º. El responsable debe responder en 2 días hábiles — el reloj más corto de la ley — y, mientras no resuelva, no puede tratar los datos comprendidos en el requerimiento. El bloqueo no afecta el almacenamiento. Art. 8º ter

Derechos ARCO y sus plazos →

Consentimiento

Manifestación de voluntad libre, específica, inequívoca e informada, otorgada mediante una declaración o una clara acción afirmativa, por la que el titular autoriza un tratamiento. El silencio y las casillas premarcadas no lo son. Es revocable en cualquier momento, sin efecto retroactivo sobre lo tratado lícitamente. Arts. 2º p) y 12

Consentimientos de apoderados →

Dato personal

Cualquier información vinculada o referida a una persona natural identificada o identificable. En un colegio: nombres, notas, fotografías, direcciones, contactos del apoderado, registros de asistencia. Art. 2º f)

Dato sensible

Categoría con protección reforzada: origen étnico o racial, afiliación política, sindical o gremial, convicciones ideológicas o filosóficas, creencias religiosas, datos de salud, perfil biológico humano, datos biométricos, vida sexual, orientación sexual e identidad de género — y, particularidad chilena, la situación socioeconómica. La regla general es el consentimiento expreso. Art. 2º g)

En un colegio: fichas de salud y PIE, IVE-SINAE, alumno prioritario, credo, expedientes de convivencia.

Datos sensibles en un colegio →

Deber de información

Obligación de mantener permanentemente a disposición del público, en el sitio web, al menos doce elementos: qué datos se tratan, para qué, con qué base, con quién se comparten, las medidas de seguridad, los derechos del titular y cómo ejercerlos, entre otros. Art. 14 ter

Las doce letras del Art. 14 ter →

Delegado de protección de datos (DPO)

Persona que supervisa el cumplimiento en la organización y sirve de punto de contacto con la Agencia. Designarlo es voluntario en Chile —la ley dice que el responsable «podrá» hacerlo, a diferencia del régimen europeo— pero es el primer elemento del modelo de prevención. Lo designa la máxima autoridad y debe tener autonomía respecto de la administración; en micro, pequeñas y medianas empresas, el dueño o la máxima autoridad puede asumir personalmente la tarea. Art. 50

El delegado no es obligatorio →

Derechos del titular

Los seis derechos que la ley reconoce: acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Son personales, intransferibles e irrenunciables, y no pueden limitarse por ningún acto ni convención. La rectificación, la supresión y la oposición son siempre gratuitas; el acceso lo es al menos una vez por trimestre (art. 10). Las siglas ARCO, ARCOP y ARSOP circulan de manera informal —ARSOP con S de supresión, que es la palabra de la ley— pero ninguna las nombra todas: el bloqueo queda fuera de las tres. Art. 4º

Derechos ARCO y sus plazos →

EIPD (evaluación de impacto)

Análisis previo que se exige cuando un tratamiento puede producir alto riesgo, y siempre en cuatro casos: perfiles o decisiones automatizadas con efectos significativos, tratamiento masivo, monitoreo de zonas de acceso público y datos sensibles tratados sin consentimiento. Art. 15 ter

Cuándo se exige una EIPD →

Encargado de tratamiento

Quien trata datos por cuenta del responsable, bajo un contrato con seis contenidos mínimos —objeto, duración, finalidad, tipo de datos, categorías de titulares y obligaciones de las partes—: la plataforma de notas, el fotógrafo escolar, el transporte. Si se aparta de las instrucciones o cede los datos sin autorización, responde como responsable, solidariamente. Art. 15 bis

El artículo 15 bis no concede un derecho de auditoría sobre el proveedor. Lo que existe es el deber del propio responsable de verificar y evaluar regularmente la eficacia de las medidas de seguridad (art. 14 quinquies d) y de acreditarlas ante un incidente.

El contrato del Art. 15 bis →

Modelo de prevención de infracciones

Programa de cumplimiento voluntario — delegado, caracterización de los datos, identificación de riesgos por proceso, protocolos, reporte interno y sanciones internas — que la Agencia puede certificar. El certificado dura tres años, acredita la atenuante de haber cumplido diligentemente los deberes de dirección y supervisión, y se anota en el registro público. Adoptar el modelo es voluntario; adoptar acciones de prevención no lo es (art. 48). Arts. 49 a 53

El modelo del Art. 49 →

NNA (niños, niñas y adolescentes)

La ley considera niños y niñas a los menores de 14 años (consienten sus padres o representantes) y adolescentes a los de 14 a 17 (consienten por sí sus datos corrientes; los sensibles requieren consentimiento parental hasta los 15). Todo tratamiento se rige por su interés superior. Art. 16 quáter

Quién firma según la edad →

Portabilidad

Derecho a recibir los datos propios en un formato estructurado y de uso común, o a que se transfieran directamente a otro responsable — por ejemplo, al cambiarse de colegio. Art. 9º

Derechos ARCO y sus plazos →

RAT (registro de actividades de tratamiento)

Inventario interno de qué datos trata una organización, para qué y con quién los comparte. Matiz importante: la ley chilena no lo exige con ese nombre, como sí hace el RGPD — lo exigible es publicar la información del art. 14 ter, y el registro interno es el camino para publicarla sin inventar.

Por qué el RAT chileno es una página pública →

Registro Nacional de Sanciones y Cumplimiento

El registro público, gratuito y electrónico que lleva la Agencia. Anota a cada responsable sancionado, la conducta infraccionada, las atenuantes y agravantes y la sanción impuesta; las anotaciones son de acceso público por cinco años. También consigna a quienes mantienen vigente un modelo certificado de prevención de infracciones. Art. 39

Los montos de las multas que llegan ahí, en la página de multas.

Multas y registro de sanciones →

Responsable de datos

Quien decide los fines y medios del tratamiento y responde por él. En el mundo escolar, el sostenedor del colegio es el responsable de los datos de estudiantes, apoderados y funcionarios. Art. 2º n)

Seudonimización

Tratar datos de modo que ya no puedan atribuirse a un titular sin información adicional, guardada por separado y bajo medidas propias. Junto al cifrado, es la primera medida de seguridad que la ley menciona por nombre. Arts. 2º l) y 14 quinquies a)

Subencargado

El proveedor del encargado: quien trata datos por cuenta de quien ya trataba por cuenta del responsable. El encargado no puede delegar el encargo, ni en parte, sin autorización específica y por escrito del responsable — y si delega, sigue respondiendo solidariamente. Art. 15 bis

Los de Edugoverna están publicados en /subencargados.

Subencargo y responsabilidad solidaria →

Titular de datos

La persona natural, identificada o identificable, a quien conciernen o se refieren los datos personales. En un colegio, titulares son el estudiante, su apoderado y cada funcionario — y los derechos del estudiante los ejerce él o su representante según la edad. Art. 2º ñ)

Transferencia internacional

Comunicar datos a un tercero fuera de Chile. Procede hacia países con nivel adecuado de protección o mediante garantías como cláusulas contractuales — algo que ocurre cada vez que un proveedor aloja datos en servidores extranjeros. Arts. 27 y 28

Tratamiento de datos

Cualquier operación o procedimiento, automatizado o no, que permita recolectar, procesar, almacenar, comunicar, transmitir o utilizar datos personales. Publicar una foto en las redes del colegio es tratamiento; también lo es guardar una planilla de curso. Art. 2º o)

UTM (unidad tributaria mensual)

La unidad en que la ley expresa las multas, reajustada mensualmente por el SII (agosto de 2026: $71.649). Los techos son 5.000, 10.000 y 20.000 UTM según el grado de la infracción.

Los montos convertidos a pesos, en la página de multas.

Los montos en pesos →

Vulneración de seguridad

Todo incidente que cause destrucción, pérdida, alteración o acceso no autorizado a datos personales. Debe registrarse siempre, informarse a la Agencia sin dilaciones indebidas cuando hay riesgo razonable, y comunicarse a los afectados cuando toca datos sensibles, de menores de 14 años o financieros. Art. 14 sexies

Qué hacer ante una brecha →

Definiciones elaboradas sobre el texto oficial de la Ley 21.719 y la Ley 19.628 consolidada, Ley Chile (BCN). Información general, no asesoría legal. El contexto completo está en la guía de la ley para colegios.

Evidencia por defecto

Su colegio, listo para una fiscalización en cualquier momento

Agende una demostración y vea cómo queda su operación de datos: del consentimiento de cada apoderado al expediente de cada solicitud.

Solicitar demo