Guía sectorial

Ley 21.719 para fundaciones y organizaciones sin fines de lucro

Guía de protección de datos y preparación para la Ley 21.719 dirigida a fundaciones y organizaciones sin fines de lucro en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de beneficiarios, donantes, socios, voluntarios, trabajadores, postulantes y comunidades. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para fundaciones y organizaciones sin fines de lucro

Riesgos que conviene priorizar

Priorice datos de personas vulnerables, salud, situación socioeconómica, menores, historias de beneficiarios, donaciones, campañas, voluntariado, proveedores y rendición de fondos.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Mapa de tratamientos de una fundación

Separe admisión y atención de beneficiarios; evaluación social; ayudas; salud; menores; donantes; campañas; socios; voluntariado; trabajadores; proveedores; investigación; fotografías; rendición y reportes a financiadores.

Vulnerabilidad y datos sensibles

La necesidad de apoyo puede revelar salud, discapacidad, situación económica, violencia, migración, creencias u otros antecedentes íntimos. Recopile lo mínimo, limite entrevistas y accesos y evite convertir historias personales en material de difusión sin evaluación específica.

Donantes, financiadores y rendición

Diferencie gestión de la donación, obligación contable, reconocimiento público y marketing. Los informes a financiadores deben usar datos agregados o anonimizados cuando sea posible. Revise plataformas de pago, CRM, campañas y transferencias.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Bases de licitud y relación con beneficiarios

No trate la solicitud de ayuda como consentimiento para toda operación. Separe atención, entrega de beneficios, obligaciones de financiadores, seguridad, evaluación, investigación y comunicaciones. La situación de necesidad puede limitar una elección libre; identifique el fundamento correcto y evite condicionar apoyo a usos promocionales.

Menores, salud y situaciones de vulnerabilidad

Adapte información, entrevista y verificación a la persona. Limite preguntas a lo necesario y defina acceso por programa. Proteja notas sociales, documentos, domicilios, violencia, migración, discapacidad y salud. Evalúe canales de contacto seguros para no exponer a beneficiarios frente a familiares, empleadores o terceros.

Historias, fotografías y campañas

Una autorización para recibir ayuda no cubre publicar nombre, imagen o historia. Explique canal, audiencia, duración, edición y posibilidad de retirar; ofrezca una alternativa sin afectar el beneficio. Evite detalles que permitan reidentificar aun sin nombre y revise publicaciones históricas.

Voluntarios y acceso a información

Defina selección, capacitación, confidencialidad, supervisión, acceso mínimo y baja. Los voluntarios no deberían usar dispositivos, correos o nubes personales sin control. Registre quién accede a expedientes y prepare un canal para incidentes. La buena intención no reemplaza medidas de seguridad.

Caso práctico: informe para un financiador

Determine qué indicadores exige el convenio y entregue datos agregados cuando sea suficiente. Si necesita casos individuales, minimice, seudonimice, limite destinatarios y documente fundamento y plazo. No reutilice la base del programa para campañas del financiador sin evaluación independiente.

Conservación por programa, donación y rendición

Separe postulaciones no seleccionadas, expedientes de beneficiarios, entregas, salud, casos, voluntarios, donantes, campañas, imágenes, investigación y reportes. Defina el plazo según finalidad, convenio, contabilidad y defensa, sin conservar historias personales porque podrían servir para futuras campañas.

Incluya CRM, correo, formularios, mensajería, carpetas de equipos, plataformas de pago y financiadores. Al cerrar un programa, revise accesos, exportaciones y copias compartidas.

Derechos e incidentes con personas vulnerables

Ofrezca canales comprensibles y seguros, representación proporcional y alternativas para personas con barreras digitales. Evalúe si contactar o responder puede revelar que alguien recibe apoyo. Coordine corrección, supresión, oposición a campañas y retiro de imágenes en sistemas y proveedores.

Simule listado de beneficiarios enviado a donantes, historia publicada con detalles identificables, pérdida de ficha social y acceso de voluntario. Considere estigma, violencia, discriminación y pérdida de beneficios.

Plan de 90 días para fundaciones

Días 1–30: programas, beneficiarios, datos sensibles, donantes, voluntarios y financiadores. Días 31–60: bases, avisos, imágenes, accesos, proveedores, conservación y derechos. Días 61–90: pruebas de retiro, cierre de programa, incidentes, eliminación y capacitación.

Indicadores: programas inventariados, formularios minimizados, historias con decisión separada, voluntarios dados de baja, informes agregados y solicitudes simuladas. Incluya dirección, programas, comunicaciones, recaudación, finanzas y TI.

Preguntas frecuentes

¿Una fundación puede publicar historias de beneficiarios con su autorización?

Debe analizarse libertad, información, proporcionalidad, datos sensibles, alcance y efectos. La negativa no debería perjudicar el acceso al beneficio.

¿Los datos de donantes y beneficiarios pueden estar en el mismo CRM?

Técnicamente es posible, pero deben separarse finalidades, permisos, campos, campañas, conservación y reportes para evitar accesos o reutilizaciones incompatibles.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado

21719.clTest de preparación para la Ley 21.719

Diagnóstico local

Test de preparación para la Ley 21.719

Evalúe ocho áreas esenciales y obtenga prioridades concretas para fortalecer su gestión de datos personales.

  • 25 preguntas
    6 a 8 minutos
  • Procesamiento local
    No enviamos respuestas