Por rubro
Protección de datos y ciberseguridad para colegios e institutos
Un colegio guarda datos de cientos de estudiantes y de sus familias: matrícula, notas, informes de PIE y de convivencia, certificados médicos, fotos. Con la Ley 21.719, el colegio tiene que poder explicar dónde están esos datos, quién accede y cómo los protege.
Con la Ley 21.719, el colegio tiene que poder explicar dónde están los datos de sus estudiantes, quién accede y cómo los protege.
¿Prefieres partir solo? Haz la autoevaluación (2 minutos).
Ejemplo · Inventario de datos
Dónde están los datos de un estudiante
Ejemplo con datos típicos. No corresponde a un colegio real.
En terreno
Lo que vemos en colegios
- Docentes que usan su correo personal para enviar notas o informes.
- La clave de la plataforma escrita en la pizarra de la sala de profesores.
- Los computadores del laboratorio en la misma red que secretaría.
- Más plataformas y proveedores de los que la dirección tiene en su lista, varios sin contrato que regule los datos.
- Nadie designado para responder si se filtra una planilla.

Marco legal
Qué dice la ley
Para un colegio particular, la ley que importa es la 21.719. La 21.663 alcanza solo a los establecimientos del Estado.
Ley 21.719 · Datos personales
Una base legal para cada uso de datos. Bajo los 14 años, consentimiento de padres o representantes, salvo que la ley autorice o mande el tratamiento (art. 16 quáter). Contrato con cada proveedor que trate datos por encargo (art. 15 bis). Si se filtran datos de menores de 14 años, avisar también a sus familias (art. 14 sexies).
1 de diciembre de 2026.
Ley 21.663 · Marco de Ciberseguridad
Colegios particulares y particulares subvencionados: no aplica. Establecimientos del Estado: reportar incidentes al CSIRT Nacional.
Reporte obligatorio desde el 1 de marzo de 2025.
Los 9 básicos de la ciberseguridad · Guía de la ANCI, 2025
Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas.
Guía de 2025.
| Norma | A quién aplica | Qué exige | Vigencia |
|---|---|---|---|
| Ley 21.719Datos personales | Todo establecimiento que trate datos personales, público o privado (art. 1°). | Una base legal para cada uso de datos. Bajo los 14 años, consentimiento de padres o representantes, salvo que la ley autorice o mande el tratamiento (art. 16 quáter). Contrato con cada proveedor que trate datos por encargo (art. 15 bis). Si se filtran datos de menores de 14 años, avisar también a sus familias (art. 14 sexies). | 1 de diciembre de 2026. Hay un proyecto para postergarla (Boletín 18.623-07). |
| Ley 21.663Marco de Ciberseguridad | La educación no está entre los servicios esenciales. Sí quedan dentro los establecimientos de un SLEP o municipales y los CFT estatales, por ser organismos del Estado (arts. 1° y 4°). | Colegios particulares y particulares subvencionados: no aplica. Establecimientos del Estado: reportar incidentes al CSIRT Nacional. | Reporte obligatorio desde el 1 de marzo de 2025. |
| Los 9 básicos de la ciberseguridadGuía de la ANCI, 2025 | Recomendada a toda organización. | Actualizar, capacitar, minimizar privilegios, respaldar, segmentar redes, asegurar equipos, monitorear, usar doble factor y usar gestor de contraseñas. | Guía de 2025. En 2026 la ANCI consultó volver obligatorios seis de ellos (actualizar, capacitar, respaldar, asegurar equipos, doble factor y gestor de contraseñas) para las instituciones sujetas a la Ley 21.663. Según la ANCI, habrían evitado cerca del 90 % de los incidentes significativos reportados en 2025. |
Revisado el . Fuente: Ley Chile (Biblioteca del Congreso Nacional), Diario Oficial y los documentos enlazados. Esto no es asesoría legal.
Cómo trabajamos
Cómo trabajamos con un colegio
Partimos con el sostenedor o la dirección. Hacemos el mapa de dónde están los datos de estudiantes y apoderados, qué plataformas y proveedores los tratan y quién tiene acceso.
Con eso queda claro qué contratos faltan, qué accesos hay que cerrar y qué hay que dejar por escrito antes de que la ley entre en vigencia.
Después, si lo necesitan, acompañamos el cierre de esas brechas y la capacitación del equipo.
Lo que no hacemos
- No administramos las cuentas de Google o Microsoft del colegio.
- No revisamos el contenido de informes de estudiantes.
- No redactamos autorizaciones de uso de imagen: eso lo debe revisar un abogado. Nosotros identificamos dónde se publican fotos y quién decide.
Preguntas
Preguntas que nos hacen
¿La Ley 21.719 aplica a un colegio particular subvencionado?
Sí. Aplica a cualquier organización que trate datos personales, pública o privada.
¿Podemos seguir publicando fotos de los estudiantes?
La ley exige una base legal para tratar datos, con reglas más estrictas para menores de edad. Cómo pedir y registrar esas autorizaciones conviene revisarlo con un abogado; nosotros te mostramos dónde se están publicando hoy.
¿Quién debe hacerse cargo dentro del colegio?
La responsabilidad es del sostenedor. En la práctica conviene designar a una persona que coordine.
Somos un colegio de 40 funcionarios. ¿No es demasiado para nosotros?
Puede que no necesites un servicio mensual. El diagnóstico te dice qué te falta y con eso decides.

Quién firma
Soy Fabián Meza, fundador de Brumaz. Si no sabes cuántas plataformas tienen hoy datos de tus estudiantes, partamos por contarlas. Son 30 minutos.
Fabián Meza · fundador
