Guía sectorial

Ley 21.719 para colegios

Guía de protección de datos y preparación para la Ley 21.719 dirigida a colegios en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de estudiantes, apoderados, postulantes, docentes y trabajadores. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para colegios

Riesgos que conviene priorizar

Priorice datos de menores, imágenes, plataformas educativas, convivencia escolar, salud, biometría, videovigilancia y proveedores tecnológicos.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Inventario escolar

Separe admisión y matrícula; expediente académico; asistencia; convivencia; salud y necesidades de apoyo; imágenes; transporte; plataformas; pagos; videovigilancia; trabajadores y comunicaciones. Identifique qué recibe el establecimiento, sostenedor, docente y proveedor.

Menores, apoderados y transparencia

La representación no convierte cualquier uso en necesario. Adapte información por edad, diferencie funciones educativas de difusión o marketing y limite publicaciones. Defina cómo cambia la gestión cuando el estudiante adquiere mayor autonomía o egresa.

Proveedores educativos

Revise cuentas, telemetría, IA, analítica, soporte, subencargados, entrenamiento de modelos, publicidad, países y eliminación. El contrato debe impedir finalidades propias incompatibles y permitir al colegio ejecutar derechos, incidentes y cierre de cuentas.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Bases, representación y autonomía progresiva

Diferencie datos necesarios para la prestación educativa, obligaciones legales, protección del estudiante, convivencia y finalidades opcionales. La representación de madres, padres o apoderados no convierte cualquier publicación, perfil o marketing en necesario. Revise las reglas de la Ley 21.719 para menores de dieciséis años y las excepciones aplicables.

Adapte avisos y decisiones a edad y capacidad. Defina cómo se atienden solicitudes del estudiante y del representante cuando sus intereses o facultades no coinciden.

Imágenes, videovigilancia y comunicaciones

Separe registro interno, seguridad, actividades pedagógicas, sitio público y redes sociales. Limite audiencia, duración y descarga; evite publicar nombres completos junto a imágenes sin necesidad. La videovigilancia requiere finalidad, ubicación, acceso, conservación, señalización y análisis de espacios sensibles.

Revise grupos de mensajería y correos masivos para impedir exposición de contactos, antecedentes de salud, convivencia o rendimiento.

Plataformas educativas e inteligencia artificial

Inventaríe cuentas, tareas, calificaciones, comportamiento, telemetría, grabaciones, soporte e integraciones. Determine si el proveedor usa información para publicidad, analítica propia o entrenamiento de modelos. Configure perfiles privados, accesos por curso, baja al egreso y eliminación.

Antes de incorporar IA, evalúe exactitud, sesgos, explicabilidad, datos enviados, proveedor, edad, intervención humana y efectos de la decisión. No cargue expedientes reales en servicios no aprobados.

Caso práctico: publicación de una actividad

Defina propósito, audiencia y duración antes de tomar y publicar fotografías. Entregue información comprensible, identifique alternativas para quien no participa y evite que la negativa produzca exclusión indebida. Registre la decisión y retire copias bajo control del establecimiento cuando corresponda; considere que redes sociales dificultan recuperar contenido replicado.

Conservación durante matrícula, egreso y cambio de colegio

Diferencie expediente académico, asistencia, convivencia, salud, apoyo, imágenes, plataformas, pagos, videovigilancia y comunicaciones. Identifique qué antecedente debe conservarse, cuál puede bloquearse y qué cuentas deben cerrarse al egreso. No mantenga perfiles activos por comodidad.

Coordine la salida con sostenedor y proveedores: revocar accesos, exportar información necesaria, eliminar copias operativas y documentar ciclos de respaldo. Revise publicaciones históricas y dispositivos entregados a estudiantes.

Derechos, incidentes y comunicación con familias

Defina cómo reciben solicitudes estudiantes, apoderados y representantes; cómo se verifica identidad; y cómo se protegen datos de otros alumnos. Una rectificación de contacto no es igual a modificar un antecedente académico o de convivencia. Registre fundamento, participantes y ejecución.

Simule correo masivo con destinatarios visibles, informe cargado al alumno equivocado, cuenta no cerrada, pérdida de dispositivo y fotografía publicada sin control. Prepare comunicaciones comprensibles por edad y medidas para reducir daño.

Plan de 90 días para establecimientos

Días 1–30: admisión, expediente, salud, convivencia, imágenes y plataformas. Días 31–60: avisos por edad, accesos, proveedores, conservación, derechos y publicaciones. Días 61–90: pruebas de baja, solicitudes, incidentes, eliminación y capacitación.

Indicadores: plataformas inventariadas, cuentas cerradas, accesos docentes revisados, publicaciones con decisión documentada, solicitudes simuladas y proveedores con cláusulas operativas. Involucre dirección, UTP, convivencia, TI y sostenedor.

Preguntas frecuentes

¿El apoderado puede autorizar cualquier uso de datos del estudiante?

No. Deben respetarse finalidad, proporcionalidad, reglas especiales, interés del menor y alcance de la representación.

¿Un colegio puede usar plataformas gratuitas con datos de alumnos?

El precio no determina cumplimiento. Debe revisar rol, contrato, seguridad, usos propios, publicidad, subencargados, países, eliminación y capacidad de atender derechos.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado

21719.clTest de preparación para la Ley 21.719

Diagnóstico local

Test de preparación para la Ley 21.719

Evalúe ocho áreas esenciales y obtenga prioridades concretas para fortalecer su gestión de datos personales.

  • 25 preguntas
    6 a 8 minutos
  • Procesamiento local
    No enviamos respuestas