Lo que la Ley de Datos Personales cambia en tus capacitaciones

Una capacitación presencial trata datos personales de principio a fin: RUT en la lista de asistencia, horas de ingreso, resultados de evaluación y certificados. Desde el 1 de diciembre de 2026, la Ley 21.719 fija reglas nuevas para todo eso — y una de ellas toca directo al registro con huella dactilar.

Actualizado el 6 de agosto de 2026

Respuesta rápida

Desde el 1 de diciembre de 2026, quien organiza una capacitación es responsable del tratamiento de los datos de sus participantes: necesita una base de licitud (típicamente el consentimiento del artículo 12), debe informar qué hace con los datos, protegerlos, responder los derechos de los titulares en 30 días y reportar las brechas de seguridad.

Y hay un punto crítico para el rubro: la ley clasifica la huella dactilar como dato sensible (artículo 2, letra g), con exigencias reforzadas del artículo 16 ter para cualquier registro de asistencia biométrico.

Los datos de una capacitación son datos personales

El RUT de la nómina, el nombre en la lista firmada, la hora de ingreso, el puntaje de la evaluación y el certificado emitido: todo eso identifica a una persona natural, y por lo tanto es tratamiento de datos personales bajo la ley. Da lo mismo si vive en un sistema, en una planilla Excel o en papel — el papel también es una base de datos si permite identificar.

El consentimiento del registro de asistencia

El artículo 12 exige que el consentimiento sea previo, libre, específico, informado e inequívoco — un acto afirmativo, con casilla sin premarcar — y revocable. Dos consecuencias prácticas:

  • La carga de la prueba es tuya. Si un trabajador niega haber consentido, el responsable debe acreditarlo: qué texto aceptó, qué versión y cuándo. Un consentimiento versionado, con evidencia, vale oro en una fiscalización.
  • El texto importa. Debe decir para qué se usan los datos, quién los trata y cómo ejercer los derechos — el deber de información del artículo 14 ter.

La huella dactilar pasó a ser dato sensible

El artículo 2, letra g) incluye los datos biométricos entre los datos sensibles, y el artículo 16 ter los define con la huella digital como primer ejemplo. Tratarlos exige el consentimiento reforzado del artículo 16 y, además, informar al titular: qué sistema biométrico se usa, con qué finalidad específica, por cuánto tiempo y cómo ejercer sus derechos.

Esto importa porque el registro oficial de asistencia de SENCE (la aplicación SIRA del Libro de Clases Electrónico) registra el ingreso y la salida con la huella del participante. Quien opere ese registro deberá cumplir esas exigencias de información. Un registro complementario que use QR y RUT — como el de Aulos — no captura biometría: el RUT es dato personal, pero no sensible.

Seguridad: lo que se espera de tus registros

El deber de seguridad exige medidas apropiadas al riesgo. Para registros de capacitación, en la práctica: cifrado de los identificadores, acceso restringido por rol, registro de quién ve y modifica qué, y respaldo. Y si ocurre una brecha —destrucción, filtración, pérdida o alteración— hay que reportarla a la Agencia «sin dilaciones indebidas» cuando exista un riesgo razonable para los derechos y libertades de los titulares, y registrar esas comunicaciones con su naturaleza, efectos, categorías de datos, titulares afectados y medidas (artículo 14 sexies). Registrar además las vulneraciones menores es una buena práctica — facilita demostrar diligencia—, aunque el deber legal de registro recae sobre lo comunicado.

Los derechos del trabajador capacitado

Acceso, rectificación, supresión, oposición, portabilidad y bloqueo. El plazo de respuesta es de 30 días corridos, prorrogable una sola vez por 30 más. Rectificación, supresión y oposición son siempre gratuitas. La supresión exige poder borrar de verdad: si tus registros viven en planillas copiadas por correo, cumplirla es casi imposible.

Si usas una plataforma: el encargado y su contrato

Cuando la capacitación se gestiona en un software, el proveedor trata los datos por tu cuenta: es un encargado de tratamiento, y el artículo 15 bis exige que esa relación se rija por un contrato (DPA) que fije qué puede hacer con los datos, qué medidas de seguridad aplica y cómo te asiste con los derechos y las brechas. Aulos opera bajo ese modelo: RUT cifrado, supresión irreversible, consentimiento versionado con evidencia y registro de actividad inmutable — el detalle está en nuestra política de privacidad.

Multas y el plazo de gracia

Las infracciones se sancionan según gravedad: hasta 5.000 UTM las leves, 10.000 las graves y 20.000 las gravísimas (artículos 34 y 35). Para las empresas de menor tamaño rige además una gracia: durante los primeros 12 meses la Agencia puede amonestar en vez de multar. Diciembre de 2026 parece lejos; ordenar consentimientos, retención y contratos no se hace en una semana.

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

Entra en vigencia el 1 de diciembre de 2026. Durante los primeros 12 meses, para las empresas de menor tamaño la Agencia puede aplicar amonestación en vez de multa.

¿La lista de asistencia con RUT es tratamiento de datos personales?

Sí. El RUT, el nombre y la hora de ingreso de un trabajador son datos personales, y quien organiza la capacitación es responsable de su tratamiento: necesita una base de licitud, informar al titular y protegerlos.

¿La huella dactilar en el registro de asistencia es dato sensible?

Sí. La ley clasifica los datos biométricos —la huella digital entre ellos— como datos personales sensibles (artículo 2 letra g), y el artículo 16 ter exige informar el sistema biométrico usado, la finalidad, el período de uso y cómo ejercer los derechos.

¿Qué consentimiento se necesita para registrar la asistencia?

Uno que sea previo, libre, específico, informado e inequívoco (artículo 12): un acto afirmativo del trabajador, con casilla sin premarcar. La carga de probar ese consentimiento es del responsable, así que conviene que quede versionado y con evidencia.

¿Cuánto tiempo se pueden guardar los registros de una capacitación?

La ley no fija un plazo único: exige conservar solo por el tiempo necesario para la finalidad. La empresa debe definir su plazo de retención, informarlo y poder suprimir o anonimizar al vencerlo.

¿Qué pasa si un trabajador pide sus datos o su eliminación?

Debe responderse dentro de 30 días corridos, prorrogables una sola vez por 30 más. La rectificación, la supresión y la oposición son siempre gratuitas; el acceso es gratuito al menos una vez por trimestre.

¿Qué multas arriesga una empresa capacitadora?

Según la gravedad: leves hasta 5.000 UTM, graves hasta 10.000 y gravísimas hasta 20.000 (artículos 34 y 35). Fiscaliza la nueva Agencia de Protección de Datos Personales.

Cumplir la ley sin frenar la operación

Consentimiento versionado en el check-in, RUT cifrado, supresión irreversible y registro de actividad: la evidencia que la ley exige, generada mientras capacitas.

Agendar una demo Ver la plataforma presencial