PROTECCIÓN DE DATOS · OTEC

Ley 21.719 para OTEC: guía práctica y kit gratuito de adecuación

La nueva ley de protección de datos personales cambia la forma en que una OTEC inscribe participantes, registra asistencia, opera su aula virtual y contrata proveedores. Aquí tienes lo que cambia, un autodiagnóstico de 3 minutos y un kit descargable con guía, matriz de tratamientos y modelos de cláusulas.

1 dic 2026Entrada en vigencia legal
30 + 30 díasPlazo para responder solicitudes de derechos
Hasta 20.000 UTMMulta por infracción gravísima
CONTEXTO

Qué es la Ley 21.719 y por qué le importa a una OTEC

La Ley N° 21.719, publicada en el Diario Oficial en diciembre de 2024, modifica la Ley N° 19.628 sobre protección de la vida privada y crea la Agencia de Protección de Datos Personales, con facultades para fiscalizar y sancionar. No trae un régimen especial para las OTEC, pero una OTEC trata datos personales en casi todos sus procesos: fichas de inscripción, nóminas que se comunican a SENCE y a los OTIC, registros de asistencia, plataformas e-learning, CV de relatores, bases de datos comerciales y de marketing.

La ley se basa en principios que ya conoces del sistema de gestión: finalidad, proporcionalidad, calidad, seguridad, responsabilidad y transparencia. La diferencia es que ahora deberás poder demostrar que los cumples.

Ojo con la fecha. El 1 de septiembre de 2026 el Gobierno ingresó al Senado un proyecto (boletín 18.623-07) que propone postergar un año la entrada en vigencia, hasta el 1 de diciembre de 2027. Mientras ese proyecto no se apruebe y publique, la fecha legal sigue siendo el 1 de diciembre de 2026. Nuestra recomendación: usa el tiempo para ordenarte, no para esperar.

MAPA DE DATOS

Qué datos personales trata una OTEC

ProcesoDatos típicosPunto de atención
Inscripción y ejecución de cursosNombre, RUN, correo, teléfono, empresa, cargo, asistenciaInformar finalidades y destinatarios (SENCE, OTIC, empresa cliente)
Libro de Clases ElectrónicoRegistro de asistencia; huella en cursos presencialesLa huella es un dato biométrico: reglas del art. 16 ter
Aula virtual e-learningUsuario, registros de conexión, IP, actividad, calificacionesEl proveedor de hosting o LMS es encargado: contrato del art. 15 bis
Grabación de clases sincrónicasImagen, voz, nombreAviso previo y plazo de conservación acotado
Relatores y facilitadoresCV, títulos, datos bancarios, contrato, evaluacionesMinimizar y restringir accesos
Empresas clientesContactos y nóminas de trabajadoresDefinir por contrato quién es responsable y quién encargado
Marketing y sitio webCorreos, teléfonos, intereses, cookiesAutorización separada y derecho de oposición fácil
LICITUD

Con qué base puedes tratar los datos

No todo requiere consentimiento. El art. 12 fija el consentimiento como regla general (libre, informado, específico, previo, inequívoco y revocable) y el art. 13 permite tratar datos sin él cuando es necesario para cumplir una obligación legal, ejecutar un contrato o medidas precontractuales pedidas por el titular, satisfacer un interés legítimo que no afecte sus derechos, o defender derechos ante tribunales.

Flujo de la OTECBase sugerida (valídala con tu realidad)
Comunicar nóminas y asistencia a SENCE y al OTICObligación legal y ejecución del contrato
Ejecutar el curso, evaluar y certificarEjecución del contrato de capacitación
Enviar ofertas y newslettersConsentimiento separado, o interés legítimo con oposición fácil
Grabar clases o usar fotografíasConsentimiento o interés legítimo documentado, con aviso previo
Medir el uso del sitio webInterés legítimo, informado en la política de tratamiento
ROLES

Responsable o encargado: quién es quién

Frente a participantes y relatores

Normalmente la OTEC es responsable: decide para qué y cómo se tratan los datos.

Frente a la empresa cliente

Puede ser encargada en parte (trata la nómina por cuenta de la empresa) y responsable en lo que debe cumplir ante SENCE. Déjalo escrito en el contrato.

Tus proveedores

Hosting, LMS, correo, videoconferencia y CRM son encargados. El art. 15 bis exige un contrato con objeto, duración, finalidad, tipo de datos, titulares y obligaciones.

DATOS SENSIBLES

Huella, biometría y participantes menores de edad

La huella dactilar, el rostro o la voz usados para identificar a una persona son datos biométricos. Según el art. 16 ter, solo pueden tratarse cumpliendo las reglas de los datos sensibles, y quien los trata debe informar el sistema biométrico usado, la finalidad específica, el período de uso y cómo ejercer los derechos. Si tu asistencia se registra en el sistema oficial de SENCE, define qué hace realmente tu OTEC con esos datos y evita guardar copias propias.

Si ejecutas cursos con adolescentes, rige el interés superior y la autonomía progresiva (art. 16 quáter): los datos sensibles de menores de 16 años requieren el consentimiento de padres o representantes, salvo que la ley lo autorice.

TRANSPARENCIA Y DERECHOS

Política publicada y respuesta en 30 días

Política de tratamiento

El art. 14 ter exige tener disponible, entre otros: responsable, canal de contacto, datos y titulares, destinatarios, finalidades, base de licitud, medidas de seguridad, derechos, plazos de conservación, transferencias internacionales, fecha y versión.

Derechos de los titulares

Acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Debes responder dentro de 30 días corridos, prorrogables una vez por 30 (art. 11). Si no respondes, el titular puede recurrir a la Agencia.

Formularios

Ficha de inscripción, cotización, formularios web y aula virtual deben informar al momento de recoger los datos, con enlace a la política.

SEGURIDAD

Seguridad, vulneraciones y evaluación de impacto

  • Medidas de seguridad (art. 14 quinquies): técnicas y organizativas, proporcionales al riesgo: control de accesos, contraseñas robustas, doble factor, respaldos y cifrado cuando corresponda.
  • Vulneraciones (art. 14 sexies): reportar a la Agencia, por el medio más expedito y sin dilaciones indebidas, las filtraciones o accesos no autorizados que generen un riesgo razonable, y registrarlas. Si afectan datos sensibles, de niños y niñas menores de 14 años o financieros, también debes informar a los titulares.
  • Evaluación de impacto (art. 15 ter): obligatoria antes de tratamientos de alto riesgo, como tratamientos masivos, monitoreo sistemático o perfilamiento con efectos jurídicos. Una OTEC pequeña normalmente no la necesita para todo, pero debe revisar su volumen y tecnología.
SANCIONES

Sanciones y proporcionalidad

Las infracciones se clasifican en leves (amonestación o multa de hasta 5.000 UTM), graves (hasta 10.000 UTM) y gravísimas (hasta 20.000 UTM), con reglas agravadas por reincidencia. Al mismo tiempo, el art. 14 septies ordena que los estándares de información y seguridad consideren el tamaño de la empresa, el tipo de datos y el volumen tratado: una OTEC pequeña debe cumplir, pero de forma proporcional. El Modelo de Prevención de Infracciones (reglamentado por el Decreto 662 de 2026) es voluntario; si se adopta y certifica, puede considerarse como atenuante.

AUTODIAGNÓSTICO

¿Qué tan preparada está tu OTEC? Responde en 3 minutos

12 preguntas basadas en las obligaciones de la ley. No guardamos tus respuestas: el cálculo se hace en tu navegador. La versión completa de 26 preguntas está en la planilla del kit.

DESCARGA GRATUITA

Kit Ley 21.719 para OTEC

Tres archivos para avanzar en los pasos 1 a 7 del plan de adecuación. Descarga directa, sin registro.

Material informativo, no constituye asesoría legal. Adapta cada documento a tu OTEC y hazlo revisar por un abogado antes de usarlo.

CÓMO TE AYUDAMOS

Del kit a la adecuación completa

1. Kit gratuito

Sin costo

Para OTEC que quieren ordenarse por su cuenta.

  • Guía práctica en PDF
  • Planilla de autodiagnóstico y matriz
  • Modelos de cláusulas editables
Descargar

2. Programa de Adecuación Ley 21.719

Cotización según tamaño y procesos

Para OTEC que quieren llegar a la fecha con todo resuelto.

  • Diagnóstico de brechas: formularios, web, aula virtual y contratos
  • Matriz de tratamientos y política de tratamiento a la medida
  • Procedimientos de derechos y de vulneraciones
  • Cláusulas con clientes y proveedores
  • Capacitación a equipo y relatores
  • Integración al SGC NCh 2728
Agendar diagnóstico

3. Acompañamiento continuo

Plan mensual

Para mantener el cumplimiento al día.

  • Revisión periódica de la matriz y registros
  • Actualización ante nuevas instrucciones de la Agencia
  • Apoyo en solicitudes de derechos e incidentes
  • Auditoría interna integrada al SGC
Conversemos

OTEC Solutions aporta el enfoque de gestión y de sistema de calidad; los textos legales finales deben ser validados por un abogado.

PREGUNTAS FRECUENTES

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

Sus nuevas obligaciones rigen desde el 1 de diciembre de 2026. Existe un proyecto de ley (boletín 18.623-07) que propone postergarla hasta el 1 de diciembre de 2027, pero mientras no se apruebe y publique, la fecha legal no cambia.

¿Necesito pedir consentimiento a cada participante para inscribirlo?

No necesariamente. Para ejecutar el curso y comunicar la información a SENCE u OTIC, la base suele ser el contrato y la obligación legal. Lo que sí debes hacer es informar con claridad. El consentimiento se reserva para usos adicionales, como marketing o uso de imágenes.

¿La huella del Libro de Clases Electrónico es un dato sensible?

La huella usada para identificar a una persona es un dato biométrico y se rige por las reglas de los datos sensibles (art. 16 ter). Debes informar el sistema, la finalidad, el período de uso y cómo ejercer los derechos, y evitar guardar copias propias.

¿Mi OTEC es pequeña, igual tengo que cumplir?

Sí. La ley aplica a toda organización que trate datos personales, pero el art. 14 septies exige que los estándares consideren el tamaño, el tipo de datos y el volumen. Una OTEC pequeña debe cumplir de forma proporcional.

¿Tengo que nombrar un delegado de protección de datos?

No es obligatorio. Es parte del Modelo de Prevención de Infracciones, que es voluntario. Aun así, conviene designar a una persona a cargo del tema.

¿Cómo se relaciona con la NCh 2728?

La norma exige identificar y cumplir los requisitos legales aplicables, gestionar proveedores y riesgos y hacer auditorías internas. La protección de datos se integra de forma natural a esos procesos del SGC.

FUENTES

Fuentes

Página actualizada en septiembre de 2026. Contenido informativo elaborado por OTEC Solutions, empresa privada que no forma parte de SENCE. No constituye asesoría legal. Revisa también nuestra Política de Privacidad, la guía de NCh 2728 y DA-D45 y el autodiagnóstico de auditoría interna.

Si esta información le sirve a alguien más, compártela.
Desplazamiento al inicio