Tu plataforma de cursos también es tratamiento de datos
Un LMS guarda nombres, RUT, avances, notas y certificados de tus alumnos. Desde el 1 de diciembre de 2026, la Ley 21.719 regula esa relación: tú eres el responsable, tu proveedor es el encargado, y entre ambos tiene que haber contrato, seguridad y respuestas en plazo.
Actualizado el 6 de agosto de 2026
Respuesta rápida
Quien decide para qué se usan los datos de los alumnos —tu empresa— es el responsable. El proveedor del LMS es el encargado: trata por tu cuenta, bajo un contrato que el artículo 15 bis exige, y no puede usar los datos para fines propios. Tú respondes ante los titulares y la Agencia; el contrato y las medidas del proveedor son tu respaldo.
Los roles: tú decides, el LMS ejecuta
La ley distingue al responsable (define los fines) del encargado (trata por cuenta del responsable). Al contratar un LMS estás nombrando un encargado — y el artículo 15 bis dispone que ese tratamiento «se regirá por el contrato celebrado entre el responsable y el encargado». Sin contrato de encargo (DPA), el incumplimiento es tuyo, no solo del proveedor. Si el proveedor usa los datos con otro objeto, pasa a ser responsable de ese tratamiento.
La checklist para exigirle a tu proveedor
- Contrato de encargo (DPA): finalidades, confidencialidad, subcontratación informada, devolución y supresión al término, y asistencia ante derechos y brechas.
- Dónde viven los datos: si se alojan fuera de Chile hay transferencia internacional, y necesita un mecanismo válido — típicamente las cláusulas contractuales modelo del Ministerio de Economía.
- Seguridad demostrable: cifrado de identificadores en reposo, control de acceso por rol, registro de actividad, aislamiento entre clientes si es multiempresa, y respaldos con retención definida.
- Supresión de verdad: cuando un titular pida eliminar sus datos, el LMS debe poder hacerlo de forma efectiva e irreversible — no solo «desactivar el usuario».
- Evidencia del consentimiento: si la base de licitud es el consentimiento, la carga de probarlo es tuya (artículo 12): exige textos versionados con su aceptación.
Esa checklist no es teórica: es exactamente lo que revisará una fiscalización, y lo que un cliente grande te preguntará en una due diligence.
Los derechos de tus alumnos, con reloj
Acceso, rectificación, supresión, oposición, portabilidad y bloqueo, con respuesta en 30 días corridos, prorrogable una sola vez. En la práctica, tu capacidad de cumplir depende del LMS: exportación estructurada de los datos del titular, edición con constancia y supresión efectiva. Si la plataforma no lo permite, el plazo corre igual.
Brechas: quién avisa y cuándo
Ante una vulneración de seguridad, el responsable reporta a la Agencia «sin dilaciones indebidas» (artículo 14 sexies) y lleva registro interno de las vulneraciones. El proveedor debe avisarte según el contrato y aportar la información — por eso el plazo de aviso del encargado se pacta en el DPA.
Las multas, para dimensionar
Leves hasta 5.000 UTM, graves hasta 10.000 y gravísimas hasta 20.000 (artículos 34 y 35). Para empresas de menor tamaño, el primer año la Agencia puede amonestar en vez de multar. La vigencia es el 1 de diciembre de 2026.
Cómo lo resuelve Aulos
Aulos opera como encargado bajo DPA, con las medidas ya construidas: RUT cifrado en reposo, consentimiento versionado con evidencia, supresión irreversible por destrucción de claves, aislamiento entre empresas, registro de actividad inmutable y exportación de los datos del titular. El detalle público está en la política de privacidad, y el proceso completo en gestión de capacitaciones. Para la parte presencial —asistencia, RUT y huella— está la guía de la ley aplicada a capacitaciones.
Preguntas frecuentes
¿Contratar un LMS me convierte en responsable de los datos?
Ya lo eres: tu empresa decide para qué se tratan los datos de sus alumnos. El proveedor del LMS es el encargado, trata por tu cuenta y bajo contrato (artículo 15 bis), y no puede usar los datos para fines propios.
¿Qué contrato exige la ley con el proveedor del LMS?
Un contrato de encargo (DPA) que fije qué puede hacer el proveedor con los datos, sus medidas de seguridad, la confidencialidad, la subcontratación y cómo te asiste ante derechos de los titulares y brechas.
¿Importa dónde se alojan los datos del LMS?
Sí. Si el proveedor los aloja fuera de Chile hay transferencia internacional, que necesita un mecanismo válido — típicamente las cláusulas contractuales modelo aprobadas por el Ministerio de Economía.
¿Qué medidas de seguridad debo exigirle a un LMS?
Apropiadas al riesgo: cifrado en tránsito y en reposo de los identificadores, control de acceso por rol, registro de actividad, aislamiento entre clientes si es multiempresa, y respaldo con retención definida.
¿Cómo respondo una solicitud de acceso o supresión de un alumno?
En 30 días corridos, prorrogables una sola vez por 30 más. El LMS debe permitirte exportar los datos del titular, rectificarlos y suprimirlos de verdad — si la supresión no es efectiva, el que incumple eres tú.
¿Qué pasa si el LMS sufre una brecha de seguridad?
El proveedor debe avisarte según el contrato, y tú —como responsable— reportar a la Agencia de Protección de Datos «sin dilaciones indebidas» cuando exista un riesgo razonable para los titulares, y registrar esas comunicaciones con su naturaleza, efectos y medidas.
Fuentes
Un LMS que responde por ti
El contrato, el cifrado, la evidencia y la supresión real: lo que la ley te exigirá al proveedor, ya construido.
Agendar una demo Leer la política de privacidad