Blog
dark mode light mode Search Archivos descargables
Search

Qué es un dato personal según la Ley 21.719

Ley Protección De Datos Personales

Un nombre, un DNI/RUT/INE/ID o un correo electrónico son datos personales. También pueden serlo un identificador de usuario, una dirección IP, una grabación de voz o un historial de compras cuando permiten relacionar esa información con una persona.

La Ley 21.719 amplía la mirada sobre los datos personales y obliga a las empresas a entender qué información manejan y qué nivel de protección requiere.

En el entrega previa repasamos la Ley 21.719: Qué cambia respecto de la Ley 19.628.

¿Qué considera la Ley 21.719 un dato personal?

La Ley 19.628, modificada por la Ley 21.719, define datos personales como cualquier información vinculada o referida a una persona natural identificada o identificable.

La identificación puede producirse directamente, por ejemplo mediante un nombre o un correo. También puede ocurrir al combinar distintos datos que permiten llegar a una persona concreta.

Algunos ejemplos habituales dentro de una empresa son:

Nombre y apellido, RUT, correo electrónico, teléfono, dirección, identificador de cliente, historial de compras, información laboral, registros asociados a una cuenta, ubicación vinculada a un usuario, dirección IP cuando puede relacionarse con una persona. La definición depende tanto del dato como del contexto en que la empresa lo utiliza.

¿Qué significa identificar a una persona de forma indirecta?

Un dato puede parecer anónimo cuando se observa por separado y convertirse en personal al combinarlo con otra información.

Por ejemplo, una base puede contener únicamente:

Cliente 1847 | Plan Enterprise | Santiago

En otro sistema, el identificador “Cliente 1847” puede estar asociado al nombre, correo y empresa de una persona. La combinación permite identificarla.

Esto es especialmente relevante en organizaciones que trabajan con CRM, herramientas de analítica, plataformas SaaS y distintos repositorios. La información puede estar distribuida y seguir formando parte del mismo tratamiento. Por eso, al mapear datos personales conviene mirar también cómo se conectan los sistemas entre sí.

Datos personales y datos sensibles

Dentro de los datos personales existe una categoría que recibe una protección especial: los datos personales sensibles.

La ley incluye información relacionada con aspectos como:

Origen étnico o racial, salud, creencias religiosas, afiliación política, sindical o gremial, situación socioeconómica, datos biométricos, vida sexual, orientación sexual eidentidad de género. La diferencia importa porque este tipo de información puede generar un impacto mayor sobre las personas y requiere una gestión especialmente cuidadosa.

Ejemplo del mismo dato y su distinta protección.

El artículo 16 de la Ley 19.628 reformada desarrolla las reglas aplicables al tratamiento de datos personales sensibles.

Dónde pueden aparecer datos personales dentro de una empresa

Los datos personales suelen estar presentes en más lugares de los que aparecen en un inventario inicial.

Pueden encontrarse en:

CRM, sistemas de Recursos Humanos, plataformas de soporte, herramientas de marketing, aplicaciones internas, formularios, planillas, archivos adjuntos, tickets, grabaciones, herramientas de analítica y plataformas de inteligencia artificial.

También pueden aparecer en campos de texto libre.

Un usuario puede, por ejemplo, escribir información médica dentro de un ticket de soporte, un candidato puede incluir antecedentes personales en su CV, un colaborador puede adjuntar documentación sensible en una plataforma interna. Por eso, identificar datos personales requiere mirar los procesos reales y los sistemas donde circula la información.

Cómo saber si una información es un dato personal

Una revisión inicial puede hacerse con tres preguntas:

¿La información identifica directamente a una persona?

Nombre, RUT, correo, teléfono o fotografía son ejemplos claros.

¿Puede identificarla al combinarla con otros datos?

Un ID interno, una dirección IP o un registro de actividad pueden convertirse en datos personales cuando existe una forma razonable de relacionarlos con una persona.

¿Revela información especialmente sensible?

Salud, biometría, creencias, origen étnico y otras categorías previstas por la ley requieren una revisión específica.

Estas tres preguntas ayudan a clasificar la información antes de avanzar hacia el inventario y los controles correspondientes.

¿Qué ocurre con los tratamientos de mayor riesgo?

El tipo de dato es solo una parte del análisis. También importa cómo se utiliza, a qué escala y qué impacto puede generar sobre las personas.

El artículo 15 ter de la Ley 19.628 reformada incorpora la Evaluación de Impacto en Protección de Datos Personales para determinados tratamientos que pueden generar un alto riesgo.

Esta evaluación permite analizar el tratamiento, sus riesgos y las medidas destinadas a proteger a las personas. Los criterios y el proceso de una evaluación de impacto requieren un análisis propio dentro del programa de adecuación. 

El primer paso es saber qué datos tienes

Una empresa puede tener buenas políticas y controles técnicos. Su gestión de privacidad comienza realmente cuando sabe qué información personal existe dentro de la organización y dónde está.

Clasificar los datos permite después relacionarlos con:

Los procesos que los utilizan, los sistemas donde se encuentran, las áreas responsables, los terceros que participan y el nivel de riesgo asociado. Ese mapa será la base para las siguientes etapas de adecuación a la Ley 21.719.

Si quieres seguir avanzando en la adecuación de tu empresa, navega por nuestros siguientes artículos de la saga:

Gestiona tus datos con Hackmetrix OS

Identificar los datos personales es el punto de partida. A medida que avanza la adecuación, también será necesario relacionarlos con procesos, responsables, controles y evidencias.

Hackmetrix OS permite centralizar este trabajo, organizar las acciones de adecuación y mantener trazabilidad sobre responsables y avances, agenda una reunión con nuestro equipo y conoce cómo podemos ayudarte a ordenar la gestión de datos personales de tu empresa antes del 1 de diciembre de 2026.

Fuentes primarias