Guía sectorial

Ley 21.719 para fundaciones y organizaciones sin fines de lucro

Guía de protección de datos y preparación para la Ley 21.719 dirigida a fundaciones y organizaciones sin fines de lucro en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de beneficiarios, donantes, socios, voluntarios, trabajadores, postulantes y comunidades. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para fundaciones y organizaciones sin fines de lucro

Riesgos que conviene priorizar

Priorice datos de personas vulnerables, salud, situación socioeconómica, menores, historias de beneficiarios, donaciones, campañas, voluntariado, proveedores y rendición de fondos.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Mapa de tratamientos de una fundación

Separe admisión y atención de beneficiarios; evaluación social; ayudas; salud; menores; donantes; campañas; socios; voluntariado; trabajadores; proveedores; investigación; fotografías; rendición y reportes a financiadores.

Vulnerabilidad y datos sensibles

La necesidad de apoyo puede revelar salud, discapacidad, situación económica, violencia, migración, creencias u otros antecedentes íntimos. Recopile lo mínimo, limite entrevistas y accesos y evite convertir historias personales en material de difusión sin evaluación específica.

Donantes, financiadores y rendición

Diferencie gestión de la donación, obligación contable, reconocimiento público y marketing. Los informes a financiadores deben usar datos agregados o anonimizados cuando sea posible. Revise plataformas de pago, CRM, campañas y transferencias.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Bases de licitud y relación con beneficiarios

No trate la solicitud de ayuda como consentimiento para toda operación. Separe atención, entrega de beneficios, obligaciones de financiadores, seguridad, evaluación, investigación y comunicaciones. La situación de necesidad puede limitar una elección libre; identifique el fundamento correcto y evite condicionar apoyo a usos promocionales.

Menores, salud y situaciones de vulnerabilidad

Adapte información, entrevista y verificación a la persona. Limite preguntas a lo necesario y defina acceso por programa. Proteja notas sociales, documentos, domicilios, violencia, migración, discapacidad y salud. Evalúe canales de contacto seguros para no exponer a beneficiarios frente a familiares, empleadores o terceros.

Historias, fotografías y campañas

Una autorización para recibir ayuda no cubre publicar nombre, imagen o historia. Explique canal, audiencia, duración, edición y posibilidad de retirar; ofrezca una alternativa sin afectar el beneficio. Evite detalles que permitan reidentificar aun sin nombre y revise publicaciones históricas.

Voluntarios y acceso a información

Defina selección, capacitación, confidencialidad, supervisión, acceso mínimo y baja. Los voluntarios no deberían usar dispositivos, correos o nubes personales sin control. Registre quién accede a expedientes y prepare un canal para incidentes. La buena intención no reemplaza medidas de seguridad.

Caso práctico: informe para un financiador

Determine qué indicadores exige el convenio y entregue datos agregados cuando sea suficiente. Si necesita casos individuales, minimice, seudonimice, limite destinatarios y documente fundamento y plazo. No reutilice la base del programa para campañas del financiador sin evaluación independiente.

Conservación por programa, donación y rendición

Separe postulaciones no seleccionadas, expedientes de beneficiarios, entregas, salud, casos, voluntarios, donantes, campañas, imágenes, investigación y reportes. Defina el plazo según finalidad, convenio, contabilidad y defensa, sin conservar historias personales porque podrían servir para futuras campañas.

Incluya CRM, correo, formularios, mensajería, carpetas de equipos, plataformas de pago y financiadores. Al cerrar un programa, revise accesos, exportaciones y copias compartidas.

Derechos e incidentes con personas vulnerables

Ofrezca canales comprensibles y seguros, representación proporcional y alternativas para personas con barreras digitales. Evalúe si contactar o responder puede revelar que alguien recibe apoyo. Coordine corrección, supresión, oposición a campañas y retiro de imágenes en sistemas y proveedores.

Simule listado de beneficiarios enviado a donantes, historia publicada con detalles identificables, pérdida de ficha social y acceso de voluntario. Considere estigma, violencia, discriminación y pérdida de beneficios.

Plan de 90 días para fundaciones

Días 1–30: programas, beneficiarios, datos sensibles, donantes, voluntarios y financiadores. Días 31–60: bases, avisos, imágenes, accesos, proveedores, conservación y derechos. Días 61–90: pruebas de retiro, cierre de programa, incidentes, eliminación y capacitación.

Indicadores: programas inventariados, formularios minimizados, historias con decisión separada, voluntarios dados de baja, informes agregados y solicitudes simuladas. Incluya dirección, programas, comunicaciones, recaudación, finanzas y TI.

Preguntas frecuentes

¿Una fundación puede publicar historias de beneficiarios con su autorización?

Debe analizarse libertad, información, proporcionalidad, datos sensibles, alcance y efectos. La negativa no debería perjudicar el acceso al beneficio.

¿Los datos de donantes y beneficiarios pueden estar en el mismo CRM?

Técnicamente es posible, pero deben separarse finalidades, permisos, campos, campañas, conservación y reportes para evitar accesos o reutilizaciones incompatibles.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado