Actualizado: octubre de 2026.
El 1 de diciembre de 2026 entra en vigencia la Ley 21.719 de protección de datos personales. Para un OTEC no es un tema de abogados ni de grandes empresas: pocos negocios manejan tantos datos de personas como un organismo de capacitación. RUT, correos, teléfonos, empleador, asistencia, notas, certificados y, en muchos casos, huella o reconocimiento facial.
En este artículo te explico qué datos tratas como OTEC, qué riesgos concretos tienes y qué deberías tener listo antes del 1 de diciembre. Lo escribo desde la mirada de un auditor de sistemas de gestión: la idea es que cumplas sin crear un sistema paralelo, integrándolo a lo que ya exige la NCh 2728.
En resumen
- La ley aplica a todas las organizaciones que tratan datos personales, sin importar su tamaño. Un OTEC pequeño también está obligado.
- Crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar y sancionar.
- Las multas llegan a 5.000 UTM en infracciones leves, 10.000 UTM en graves y 20.000 UTM en gravísimas, y pueden aumentar en caso de reincidencia.
- Para un OTEC, los puntos más sensibles son la biometría de asistencia, el envío de datos a terceros (empresas clientes, OTIC, plataformas) y la falta de plazos de eliminación.
- Existe un proyecto de ley que propone postergar la vigencia, pero no está aprobado. Lo prudente es planificar con la fecha vigente: 1 de diciembre de 2026.
Qué datos personales trata un OTEC
| Dato | De quién | Para qué se usa | Atención especial |
|---|---|---|---|
| Nombre, RUT, correo, teléfono | Participantes | Inscripción, comunicación del curso a SENCE, certificados | Es la base de todo; define quién accede |
| Empresa empleadora y cargo | Participantes | Franquicia, reportes al cliente y al OTIC | Se comparte con terceros |
| Asistencia (huella o reconocimiento facial) | Participantes | Registro de asistencia | Dato biométrico: es un dato sensible |
| Notas, evaluaciones y certificados | Participantes | Aprobación, certificación, reportes | Se comparten con la empresa cliente |
| Grabaciones de clases en línea | Participantes y relatores | Respaldo de clases sincrónicas | Contienen imagen y voz |
| Datos de salud o accesibilidad | Algunos participantes | Adaptaciones, accidentes en actividades prácticas | Dato sensible |
| Registro Social de Hogares, tramo de vulnerabilidad, subsidios | Participantes de programas sociales | Focalización en programas SENCE | Situación socioeconómica: dato sensible |
| Datos de menores de edad | Participantes menores de 18 años | Matrícula, asistencia y resultados | Protección especial: autorización de padres o representantes según la edad |
| Usuario, conexiones, avance y registros de la plataforma | Participantes | Seguimiento de cursos e-learning | Datos personales que también deben protegerse |
| CV, títulos y RUT | Relatores | Selección y respaldo ante SENCE | También son titulares de datos |
| Contactos comerciales | Prospectos y clientes | Ventas y difusión | Requiere consentimiento para marketing |
Los cinco riesgos más comunes en un OTEC
- Biometría sin resguardo. La huella o el rostro son datos sensibles. Usarlos exige una base de licitud adecuada, seguridad reforzada e informar al participante el sistema utilizado, la finalidad específica, el período de uso y la forma de ejercer sus derechos.
- Planillas que viajan por correo. Listas de participantes con RUT, empresa y notas enviadas en Excel a clientes, relatores y OTIC, sin control de quién las guarda ni por cuánto tiempo.
- Proveedores sin contrato de datos. La plataforma e-learning, la videoconferencia, el correo o el generador de certificados tratan datos por cuenta del OTEC. Si sus servidores están fuera de Chile, además hay transferencia internacional.
- Datos guardados «por si acaso». Participantes de cursos de hace diez años, CV de relatores que nunca trabajaron, bases de contactos sin origen claro.
- Verificación pública de certificados con demasiados datos. Una página de validación que muestra RUT completo, empresa y nota expone más de lo necesario.
Qué debes tener listo antes del 1 de diciembre
- Inventario de tratamientos (RAT). Para cada proceso —inscripción, ejecución, asistencia, evaluación, certificación, ventas— registra qué datos usas, para qué, de dónde vienen, dónde se guardan, quién accede, a quién se envían y por cuánto tiempo.
- Base de licitud de cada tratamiento. El envío a SENCE se apoya en el cumplimiento de obligaciones legales; los reportes al cliente, en el contrato; el marketing, en el consentimiento. Lo que no tenga base, se elimina.
- Mapa de responsabilidades. Define cuándo el OTEC actúa como responsable de los datos y cuándo como encargado por cuenta de SENCE, un OTIC o la empresa mandante. De eso dependen sus obligaciones.
- Revisión de los datos sensibles. Biometría, salud, discapacidad, datos socioeconómicos y datos de menores. Evalúa si son necesarios, cómo informas y obtienes la autorización, y cómo los proteges. Cuando el tratamiento sea de alto riesgo, haz una evaluación de impacto.
- Deber de información. Actualiza la política de privacidad del sitio web, la ficha de inscripción y el aula virtual, con lenguaje claro: qué datos, para qué, con quién se comparten y cómo ejercer los derechos.
- Contratos con proveedores. Firma cláusulas de tratamiento de datos con la plataforma e-learning, la videoconferencia, el hosting y el correo, y revisa dónde están sus servidores.
- Seguridad básica. Accesos por rol en la plataforma, doble factor de autenticación para administradores, respaldos, cifrado de equipos y fin de las planillas por correo.
- Canal de derechos. Define cómo responderás solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo, y quién es el responsable interno.
- Protocolo de brechas. Qué hacer si se pierde un notebook, se filtra una planilla o hackean la plataforma. La ley exige reportar a la Agencia, por los medios más expeditos posibles y sin dilaciones indebidas, las vulneraciones que generen un riesgo razonable para los titulares, y avisar también a los afectados cuando se comprometan datos sensibles, datos de menores de 14 años o datos económicos, financieros, bancarios o comerciales. Exige a tus proveedores que te avisen de cualquier incidente dentro de 12 a 24 horas.
- Plazos de conservación y eliminación. Conserva lo que exigen SENCE y la normativa tributaria durante el plazo requerido, y elimina el resto de forma segura.
- Formación del equipo y de los relatores en el manejo de datos de participantes.
Intégralo a tu sistema NCh 2728
Un OTEC certificado ya tiene la mitad del camino hecho: la NCh 2728 exige controlar la información documentada, los registros y los proveedores. No hace falta crear un sistema aparte. Lo eficiente es incorporar la protección de datos en los procesos que ya existen:
- En el control de la información documentada: plazos de conservación y eliminación de los registros con datos personales.
- En la evaluación de proveedores: requisitos de protección de datos para la plataforma, el hosting y los servicios digitales.
- En la gestión de riesgos: los riesgos de privacidad y de brechas de seguridad.
- En la auditoría interna: verificar el inventario de tratamientos, los contratos y los accesos.
Así, cuando llegue la auditoría externa o una fiscalización, la evidencia está en el mismo sistema. Si quieres revisar cómo está tu sistema hoy, te dejo la guía de documentos obligatorios de la NCh 2728.
Las multas, en una tabla
| Tipo de infracción | Multa máxima | Ejemplos |
|---|---|---|
| Leve | Hasta 5.000 UTM | Incumplir el deber de información |
| Grave | Hasta 10.000 UTM | Tratar datos sin base de licitud o impedir el ejercicio de derechos |
| Gravísima | Hasta 20.000 UTM | Tratar datos sensibles sin habilitación u obstruir una fiscalización |
En caso de reincidencia, las multas pueden aumentar y, para las empresas que no son de menor tamaño, expresarse como un porcentaje de sus ingresos. Además, la ley contempla un modelo de prevención de infracciones voluntario que, si se implementa, puede operar como atenuante. Su reglamento, el Decreto N°662, se publicó el 9 de septiembre de 2026.
Preguntas frecuentes
¿La ley aplica a un OTEC pequeño?
Sí. La Ley 21.719 aplica a toda organización que trate datos personales, sin importar su tamaño. La diferencia está en la proporcionalidad de las medidas, no en la obligación.
¿Necesito el consentimiento de los participantes para enviar sus datos a SENCE?
Para los datos que exige la normativa de capacitación, la base de licitud es el cumplimiento de obligaciones legales, no el consentimiento. Pero sí debes informar a los participantes qué datos envías y para qué.
¿Puedo seguir registrando la asistencia con huella?
Los datos biométricos son sensibles, así que su uso exige una base de licitud adecuada, información clara y medidas de seguridad reforzadas. Revisa si es necesario, cómo lo autorizas y cómo lo proteges, y evalúa alternativas cuando sea posible.
¿Hay un plazo de 72 horas para notificar una brecha?
No. Ese plazo viene del reglamento europeo de protección de datos. La Ley 21.719 exige reportar a la Agencia por los medios más expeditos posibles y sin dilaciones indebidas, sin fijar un número de horas. Puedes definir un plazo interno, pero no debes presentarlo como un plazo legal.
¿Debo nombrar un delegado de protección de datos?
No es obligatorio por regla general: la ley dice que el responsable «podrá» designarlo, y tratar datos sensibles no lo vuelve obligatorio por sí solo. Pasa a ser obligatorio si el OTEC adopta y certifica el modelo de prevención de infracciones, según el Decreto N°662. Aun así, designar a una persona a cargo del tema es una buena práctica.
¿Y si se posterga la entrada en vigencia?
Hay un proyecto de ley que propone postergarla, pero mientras no se apruebe la fecha es el 1 de diciembre de 2026. Además, todo lo que avances sirve igual: ordenar los datos de tus participantes reduce riesgos desde ya.
Si quieres profundizar en la ley, revisa la guía de ley21719.info.
Sobre el autor
Rodrigo Ugarte Díaz — Consultor en sistemas de gestión y auditor líder, especialista en NCh 2728 y en la creación, mantención y auditoría de OTEC en Chile. Fundador de OTEC Solutions, AB Certifies Solutions y eCertify Academy.
Fuentes
- ley21719.info: guía de la Ley 21.719
- Alayia Trust: guía de la Ley 21.719 y comparación con la Ley 19.628
- CumpliAi: sanciones de la Ley 21.719
Este artículo es informativo y no reemplaza la asesoría legal para casos específicos.