Datos sensibles en la Ley 21.719: qué son y dónde están
Salud, biometría, afiliación sindical y datos de niños: qué considera sensible la Ley 21.719 y en qué carpetas, correos y sistemas de tu empresa suelen aparecer.
Los datos sensibles, según la Ley 21.719, son los datos personales que se refieren a características físicas o morales de una persona o a hechos de su vida privada o intimidad, como su origen étnico o racial, su afiliación política, sindical o gremial, su situación socioeconómica, sus convicciones ideológicas o filosóficas, sus creencias religiosas, sus datos de salud, su perfil biológico, sus datos biométricos y su vida sexual, orientación sexual o identidad de género. Por regla general, solo se pueden tratar con el consentimiento expreso del titular y exigen medidas de seguridad más estrictas. En casi todas las empresas aparecen en Recursos Humanos, en las licencias médicas, en el reloj control con huella y en los currículos que llegan por correo.
La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024, modifica la Ley 19.628 y entra en plena vigencia el 1 de diciembre de 2026. Si necesitas el panorama general, revisa primero qué es la Ley 21.719.
Qué son los datos sensibles según la Ley 21.719
La ley distingue entre datos personales en general (cualquier información vinculada a una persona natural identificada o identificable) y una categoría especial, los datos sensibles. La lista que entrega la ley incluye:
- Origen étnico o racial.
- Afiliación política, sindical o gremial.
- Situación socioeconómica.
- Convicciones ideológicas o filosóficas y creencias religiosas.
- Datos relativos a la salud y al perfil biológico humano (por ejemplo, datos genéticos).
- Datos biométricos.
- Vida sexual, orientación sexual e identidad de género.
Datos biométricos: la huella, el rostro y la voz
La ley define los datos biométricos como los obtenidos a partir de un tratamiento técnico específico de las características físicas, fisiológicas o conductuales de una persona, que permiten o confirman su identificación única: la huella digital, el iris, los rasgos de la mano o del rostro y la voz. Además del consentimiento, quien los usa debe informar al titular qué sistema biométrico utiliza, para qué finalidad específica, durante cuánto tiempo los usará y cómo puede ejercer sus derechos.
Datos de niños, niñas y adolescentes
No son una categoría de datos sensibles, pero la ley les da una protección especial. Su tratamiento debe atender al interés superior del menor y a su autonomía progresiva. La ley considera niños o niñas a los menores de 14 años y adolescentes a quienes tienen entre 14 y 18 años. Para tratar datos de niños y niñas se requiere el consentimiento de sus padres, representantes legales o de quien tenga su cuidado personal, salvo que la ley lo autorice. Los datos sensibles de adolescentes menores de 16 años también requieren ese consentimiento.
Dónde suelen estar los datos sensibles en tu empresa
El problema rara vez es el sistema principal. Lo habitual es que los datos sensibles se repliquen en planillas, PDF escaneados, adjuntos de correo y carpetas compartidas que nadie revisa. Estos son los lugares más frecuentes por área.
Recursos Humanos
- Carpetas del personal: contratos, anexos y fichas de ingreso que a veces incluyen estado de salud, nacionalidad u otros antecedentes personales.
- Remuneraciones: los descuentos por cuota sindical en las liquidaciones revelan la afiliación sindical de cada trabajador.
- Beneficios sociales: los antecedentes para becas, préstamos o ayudas pueden revelar la situación socioeconómica de la persona o de su familia.
- Datos de cargas familiares: certificados de nacimiento y fichas con información de hijos menores de edad.
Salud ocupacional y licencias médicas
- Exámenes preocupacionales y ocupacionales, informes de la mutualidad y denuncias de accidentes.
- Licencias médicas escaneadas o reenviadas por correo, con diagnóstico o reposo.
- Planillas de ausentismo que combinan nombre, RUT y motivo médico.
- Certificados de discapacidad o de tratamientos, entregados para adecuar el puesto de trabajo.
Control de asistencia y acceso
- El reloj control con huella o reconocimiento facial almacena datos biométricos, tanto en el equipo como en el software y en las exportaciones que se hacen para calcular sueldos.
- Los sistemas de acceso a oficinas o bodegas con biometría, y las grabaciones que permitan identificar a una persona por su rostro o su voz.
Selección de personal: currículos
- Los currículos suelen traer fotografía, fecha de nacimiento, estado civil y, a veces, información de salud, religión o afiliación política o gremial.
- Llegan por correo, portales y mensajería, y quedan guardados en bandejas de entrada y carpetas de descargas mucho después de terminado el proceso.
- Los informes psicolaborales contienen evaluaciones personales que conviene tratar con el mismo cuidado.
Otras áreas
- Clientes: clínicas, laboratorios, ópticas, farmacias, colegios, jardines infantiles y gimnasios tratan datos de salud o de menores como parte de su giro. Revisa las guías por tipo de empresa.
- Finanzas y cobranza: las evaluaciones de crédito pueden revelar la situación socioeconómica del cliente.
- Respaldos: copias antiguas de servidores, discos externos y archivos PST de Outlook que conservan todo lo anterior.
Cómo proteger los datos sensibles: pasos concretos
- Encuentra dónde están. No puedes proteger lo que no sabes que tienes. Haz un inventario de datos personales que incluya los PC, el correo y la nube, no solo los sistemas oficiales.
- Revisa la base legal. La regla general es el consentimiento expreso del titular, otorgado por escrito, verbalmente o por un medio tecnológico equivalente. La ley contempla excepciones acotadas; si te apoyas en una de ellas, documenta cuál y por qué.
- Informa bien en el caso de la biometría. Antes de enrolar a un trabajador en el reloj control, entrégale por escrito qué sistema se usa, para qué, por cuánto tiempo y cómo ejercer sus derechos.
- Limita el acceso. Solo quienes necesitan los datos para su trabajo deben verlos. Saca las licencias y los exámenes de las carpetas compartidas de uso general.
- Elimina lo que ya no necesitas. El principio de proporcionalidad exige conservar los datos solo el tiempo necesario para su finalidad. Los currículos de procesos cerrados hace años son un buen punto de partida.
- Refuerza la seguridad. Cifrado de equipos portátiles, respaldos protegidos, doble factor en el correo y cuidado al reenviar adjuntos.
- Prepara la respuesta a incidentes. Si una vulneración de seguridad afecta datos sensibles o datos de niños menores de 14 años, además de reportarla a la Agencia de Protección de Datos Personales debes comunicarla a los titulares en un lenguaje claro y sencillo.
- Evalúa el impacto cuando corresponda. La ley exige una evaluación de impacto en protección de datos, entre otros casos, cuando se tratan datos sensibles en las hipótesis de excepción al consentimiento o cuando el tratamiento es masivo.
Por qué importa: sanciones y derechos
La Agencia de Protección de Datos Personales fiscalizará y sancionará. Las multas máximas llegan a 5.000 UTM por infracciones leves, 10.000 UTM por graves y 20.000 UTM por gravísimas; el detalle está en multas de la Ley 21.719. Además, cada persona podrá ejercer sus derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo, y para responder necesitas saber en qué archivos y sistemas están sus datos.
Existe un proyecto para postergar la vigencia de la ley (Boletín N° 18.623-07), pero a la fecha no está aprobado. Lo explicamos en la postergación de la Ley 21.719 a 2027.
El primer paso: saber qué datos tienes y dónde
Todo lo anterior depende de un punto de partida: saber qué datos sensibles existen en la empresa y en qué equipos, buzones o carpetas están. En la práctica, gran parte aparece fuera de los sistemas oficiales, en los PC de los trabajadores, en el correo y en Google Drive. UpTech DLP revisa esas fuentes y entrega a la consola solo metadatos y muestras enmascaradas, nunca el contenido de los archivos. Si quieres evaluarlo para tu empresa, puedes solicitar una cotización.
Información referencial; no constituye asesoría legal.