Guía sectorial

Ley 21.719 para colegios

Guía de protección de datos y preparación para la Ley 21.719 dirigida a colegios en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de estudiantes, apoderados, postulantes, docentes y trabajadores. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para colegios

Riesgos que conviene priorizar

Priorice datos de menores, imágenes, plataformas educativas, convivencia escolar, salud, biometría, videovigilancia y proveedores tecnológicos.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Inventario escolar

Separe admisión y matrícula; expediente académico; asistencia; convivencia; salud y necesidades de apoyo; imágenes; transporte; plataformas; pagos; videovigilancia; trabajadores y comunicaciones. Identifique qué recibe el establecimiento, sostenedor, docente y proveedor.

Menores, apoderados y transparencia

La representación no convierte cualquier uso en necesario. Adapte información por edad, diferencie funciones educativas de difusión o marketing y limite publicaciones. Defina cómo cambia la gestión cuando el estudiante adquiere mayor autonomía o egresa.

Proveedores educativos

Revise cuentas, telemetría, IA, analítica, soporte, subencargados, entrenamiento de modelos, publicidad, países y eliminación. El contrato debe impedir finalidades propias incompatibles y permitir al colegio ejecutar derechos, incidentes y cierre de cuentas.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Bases, representación y autonomía progresiva

Diferencie datos necesarios para la prestación educativa, obligaciones legales, protección del estudiante, convivencia y finalidades opcionales. La representación de madres, padres o apoderados no convierte cualquier publicación, perfil o marketing en necesario. Revise las reglas de la Ley 21.719 para menores de dieciséis años y las excepciones aplicables.

Adapte avisos y decisiones a edad y capacidad. Defina cómo se atienden solicitudes del estudiante y del representante cuando sus intereses o facultades no coinciden.

Imágenes, videovigilancia y comunicaciones

Separe registro interno, seguridad, actividades pedagógicas, sitio público y redes sociales. Limite audiencia, duración y descarga; evite publicar nombres completos junto a imágenes sin necesidad. La videovigilancia requiere finalidad, ubicación, acceso, conservación, señalización y análisis de espacios sensibles.

Revise grupos de mensajería y correos masivos para impedir exposición de contactos, antecedentes de salud, convivencia o rendimiento.

Plataformas educativas e inteligencia artificial

Inventaríe cuentas, tareas, calificaciones, comportamiento, telemetría, grabaciones, soporte e integraciones. Determine si el proveedor usa información para publicidad, analítica propia o entrenamiento de modelos. Configure perfiles privados, accesos por curso, baja al egreso y eliminación.

Antes de incorporar IA, evalúe exactitud, sesgos, explicabilidad, datos enviados, proveedor, edad, intervención humana y efectos de la decisión. No cargue expedientes reales en servicios no aprobados.

Caso práctico: publicación de una actividad

Defina propósito, audiencia y duración antes de tomar y publicar fotografías. Entregue información comprensible, identifique alternativas para quien no participa y evite que la negativa produzca exclusión indebida. Registre la decisión y retire copias bajo control del establecimiento cuando corresponda; considere que redes sociales dificultan recuperar contenido replicado.

Conservación durante matrícula, egreso y cambio de colegio

Diferencie expediente académico, asistencia, convivencia, salud, apoyo, imágenes, plataformas, pagos, videovigilancia y comunicaciones. Identifique qué antecedente debe conservarse, cuál puede bloquearse y qué cuentas deben cerrarse al egreso. No mantenga perfiles activos por comodidad.

Coordine la salida con sostenedor y proveedores: revocar accesos, exportar información necesaria, eliminar copias operativas y documentar ciclos de respaldo. Revise publicaciones históricas y dispositivos entregados a estudiantes.

Derechos, incidentes y comunicación con familias

Defina cómo reciben solicitudes estudiantes, apoderados y representantes; cómo se verifica identidad; y cómo se protegen datos de otros alumnos. Una rectificación de contacto no es igual a modificar un antecedente académico o de convivencia. Registre fundamento, participantes y ejecución.

Simule correo masivo con destinatarios visibles, informe cargado al alumno equivocado, cuenta no cerrada, pérdida de dispositivo y fotografía publicada sin control. Prepare comunicaciones comprensibles por edad y medidas para reducir daño.

Plan de 90 días para establecimientos

Días 1–30: admisión, expediente, salud, convivencia, imágenes y plataformas. Días 31–60: avisos por edad, accesos, proveedores, conservación, derechos y publicaciones. Días 61–90: pruebas de baja, solicitudes, incidentes, eliminación y capacitación.

Indicadores: plataformas inventariadas, cuentas cerradas, accesos docentes revisados, publicaciones con decisión documentada, solicitudes simuladas y proveedores con cláusulas operativas. Involucre dirección, UTP, convivencia, TI y sostenedor.

Preguntas frecuentes

¿El apoderado puede autorizar cualquier uso de datos del estudiante?

No. Deben respetarse finalidad, proporcionalidad, reglas especiales, interés del menor y alcance de la representación.

¿Un colegio puede usar plataformas gratuitas con datos de alumnos?

El precio no determina cumplimiento. Debe revisar rol, contrato, seguridad, usos propios, publicidad, subencargados, países, eliminación y capacidad de atender derechos.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado