Por rubro

Protección de datos y ciberseguridad para colegios e institutos

Un colegio guarda datos de cientos de estudiantes y de sus familias: matrícula, notas, informes de PIE y de convivencia, certificados médicos, fotos. Con la Ley 21.719, el colegio tiene que poder explicar dónde están esos datos, quién accede y cómo los protege.

Con la Ley 21.719, el colegio tiene que poder explicar dónde están los datos de sus estudiantes, quién accede y cómo los protege.

Agendar 30 minutos

¿Prefieres partir solo? Haz la autoevaluación (2 minutos).

Ejemplo · Inventario de datos

Dónde están los datos de un estudiante

D-01Ficha de matrícula y RUTDónde está: Plataforma de gestión escolarQuién accede: Secretaría, inspectoríaLo que suele pasar: Usuarios compartidos entre funcionarios
D-02Notas y asistenciaDónde está: Libro de clases digitalQuién accede: DocentesLo que suele pasar: Sin doble factor; sesiones abiertas en el computador de la sala
D-03Informes de PIE y de psicologíaDónde está: Carpeta compartida en la nubeQuién accede: Equipo PIE, convivenciaLo que suele pasar: Enlace “cualquiera con el link puede ver”
D-04Certificados médicosDónde está: Correo de inspectoríaQuién accede: InspectoríaLo que suele pasar: Se guardan años, sin plazo de borrado
D-05Fotos y videosDónde está: Redes sociales, grupos de WhatsApp de apoderadosQuién accede: Docentes, comunicacionesLo que suele pasar: Sin registro de autorización
D-06Datos de apoderadosDónde está: Planillas ExcelQuién accede: Varias personasLo que suele pasar: Copias en notebooks personales y pendrives

Ejemplo con datos típicos. No corresponde a un colegio real.

En terreno

Lo que vemos en colegios

  • Docentes que usan su correo personal para enviar notas o informes.
  • La clave de la plataforma escrita en la pizarra de la sala de profesores.
  • Los computadores del laboratorio en la misma red que secretaría.
  • Más plataformas y proveedores de los que la dirección tiene en su lista, varios sin contrato que regule los datos.
  • Nadie designado para responder si se filtra una planilla.
Sala de clases vacía de un colegio en Buenos Aires
Sala de clases de un colegio.

Marco legal

Qué dice la ley

Para un colegio particular, la ley que importa es la 21.719. La 21.663 alcanza solo a los establecimientos del Estado.

  • Ley 21.719 · Datos personales

    Una base legal para cada uso de datos. Bajo los 14 años, consentimiento de padres o representantes, salvo que la ley autorice o mande el tratamiento (art. 16 quáter). Contrato con cada proveedor que trate datos por encargo (art. 15 bis). Si se filtran datos de menores de 14 años, avisar también a sus familias (art. 14 sexies).

    1 de diciembre de 2026.

  • Ley 21.663 · Marco de Ciberseguridad

    Colegios particulares y particulares subvencionados: no aplica. Establecimientos del Estado: reportar incidentes al CSIRT Nacional.

    Reporte obligatorio desde el 1 de marzo de 2025.

  • Los 9 básicos de la ciberseguridad · Guía de la ANCI, 2025

    Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.

    Guía de 2025.

NormaA quién aplicaQué exigeVigencia
Ley 21.719Datos personalesTodo establecimiento que trate datos personales, público o privado (art. 1°).Una base legal para cada uso de datos. Bajo los 14 años, consentimiento de padres o representantes, salvo que la ley autorice o mande el tratamiento (art. 16 quáter). Contrato con cada proveedor que trate datos por encargo (art. 15 bis). Si se filtran datos de menores de 14 años, avisar también a sus familias (art. 14 sexies).1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07).
Ley 21.663Marco de CiberseguridadLa educación no está entre los servicios esenciales. Sí quedan dentro los establecimientos de un SLEP o municipales y los CFT estatales, por ser organismos del Estado (arts. 1° y 4°).Colegios particulares y particulares subvencionados: no aplica. Establecimientos del Estado: reportar incidentes al CSIRT Nacional.Reporte obligatorio desde el 1 de marzo de 2025.
Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025Recomendada a toda organización.Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos (actualizar, capacitar, respaldar, asegurar equipos, doble factor y gestor de contraseñas) para las instituciones sujetas a la Ley 21.663. Según la ANCI, habrían evitado cerca del 90 % de los incidentes significativos reportados en 2025.

Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.

Cómo trabajamos

Cómo trabajamos con un colegio

Partimos con el sostenedor o la dirección. Hacemos el mapa de dónde están los datos de estudiantes y apoderados, qué plataformas y proveedores los tratan y quién tiene acceso.

Con eso queda claro qué contratos faltan, qué accesos hay que cerrar y qué hay que dejar por escrito antes de que la ley entre en vigencia.

Después, si lo necesitan, acompañamos el cierre de esas brechas y la capacitación del equipo.

Lo que no hacemos

  • No administramos las cuentas de Google o Microsoft del colegio.
  • No revisamos el contenido de informes de estudiantes.
  • No redactamos autorizaciones de uso de imagen: eso lo debe revisar un abogado. Nosotros identificamos dónde se publican fotos y quién decide.

Preguntas

Preguntas que nos hacen

¿La Ley 21.719 aplica a un colegio particular subvencionado?

Sí. Aplica a cualquier organización que trate datos personales, pública o privada.

¿Podemos seguir publicando fotos de los estudiantes?

La ley exige una base legal para tratar datos, con reglas más estrictas para menores de edad. Cómo pedir y registrar esas autorizaciones conviene revisarlo con un abogado; nosotros te mostramos dónde se están publicando hoy.

¿Quién debe hacerse cargo dentro del colegio?

La responsabilidad es del sostenedor. En la práctica conviene designar a una persona que coordine.

Somos un colegio de 40 funcionarios. ¿No es demasiado para nosotros?

Puede que no necesites un servicio mensual. El diagnóstico te dice qué te falta y con eso decides.

Fabián Meza Barrueto, fundador de Brumaz

Quién firma

Soy Fabián Meza, fundador de Brumaz. Si no sabes cuántas plataformas tienen hoy datos de tus estudiantes, partamos por contarlas. Son 30 minutos.

Fabián Meza · fundador