Las empresas suelen pensar en datos personales a propósito de su base de clientes o de su sitio web. Pero el área donde más datos delicados se acumulan, y con menos cuidado, es la de prevención de riesgos: la carpeta con los exámenes preocupacionales, las denuncias de accidentes, el expediente de una investigación de acoso, la planilla con las tallas y firmas de cada trabajador. Con la Ley 21.719 eso deja de ser un tema de orden y pasa a ser uno de cumplimiento.
Cuándo rige, y qué pasa con la postergación
La Ley 21.719 se publicó en diciembre de 2024 con una fecha de entrada en vigencia diferida: el 1 de diciembre de 2026. El 1 de septiembre de 2026 el Gobierno ingresó al Senado un proyecto que propone correrla al 1 de diciembre de 2027 (boletín 18.623-07). A fines de septiembre seguía en primer trámite, sin votación.
Hay además propuestas para acortar la postergación a seis meses; la fecha final dependerá de lo que apruebe el Congreso. La recomendación práctica no cambia: un proyecto no es ley hasta que se aprueba y se publica, y las obligaciones de fondo son las mismas en cualquiera de las dos fechas. Un año adicional sirve para hacerlo bien, no para esperar.
Qué datos de prevención son sensibles
La ley distingue los datos personales en general de los datos sensibles, que tienen una protección reforzada. Los datos de salud son sensibles, y en prevención aparecen en todas partes:
| Registro de prevención | Qué contiene | Tipo de dato |
|---|---|---|
| Exámenes preocupacionales y de vigilancia de la salud | Resultados médicos, audiometrías, radiografías | Sensible (salud) |
| Denuncia de accidente del trabajo o enfermedad profesional | Lesión, diagnóstico, atención recibida | Sensible (salud) |
| Investigación de accidente | Relato, testigos, causas, a veces la lesión | Personal, con datos sensibles |
| Expediente de la Ley Karin | Denuncia, declaraciones, medidas de resguardo | Personal, frecuentemente con datos sensibles |
| Registro de entrega de elementos de protección | Nombre, cargo, tallas, firma | Personal |
| Registros de capacitación | Nombre, fecha, firma, evaluación | Personal |
Para los datos personales comunes, muchos de estos registros se apoyan en una obligación legal de la normativa de prevención. Los datos de salud, en cambio, son sensibles y requieren consentimiento expreso, salvo las excepciones de la ley; una de ellas es el tratamiento necesario para fines de medicina preventiva o laboral y para evaluar la capacidad laboral del trabajador. Conviene revisar caso a caso en qué base se apoya cada registro. Además, la ley exige tratarlos con una finalidad definida, solo con los datos necesarios, con medidas de seguridad, por el tiempo que corresponda y respetando los derechos de cada persona.
Las cinco preguntas que conviene poder responder
- ¿Qué datos tengo y dónde están? Carpetas físicas, planillas, correos, la aplicación del prevencionista, el sistema de la mutualidad. Un inventario simple es el punto de partida de todo lo demás.
- ¿Quién accede? Un examen médico no debería estar en una carpeta compartida a la que entra toda la administración. Un expediente de la Ley Karin, menos.
- ¿Para qué lo guardo y por cuánto tiempo? Cada registro debería tener una finalidad y un plazo de conservación, y destruirse o anonimizarse al cumplirse.
- ¿Quién los procesa por mí? Si una consultora, un prevencionista externo o una aplicación manejan esos datos, actúan como encargados de tratamiento y desde que rija la ley deben hacerlo bajo un contrato con el contenido mínimo que fija la ley: objeto, finalidad, tipo de datos, medidas de seguridad y qué pasa al terminar. Lo recomendable es que conste por escrito.
- ¿Qué hago si un trabajador pide sus datos? La ley reconoce derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo, y a no ser objeto de decisiones basadas solo en tratamiento automatizado. Hay que saber quién responde y dentro de qué plazo legal.
Los tres puntos más expuestos en una empresa típica
- Los expedientes de la Ley Karin. Concentran datos sensibles de varias personas y suelen guardarse en el correo o en una carpeta compartida. Es probablemente el registro más delicado de la empresa.
- Los exámenes de salud. El empleador recibe la información de aptitud que necesita para la gestión, pero el detalle médico debe circular lo menos posible.
- Los proveedores sin contrato. Desde que rija la ley, una asesoría o una aplicación que procesa datos de tus trabajadores por encargo tuyo debe hacerlo bajo un contrato de encargo.
Por qué importa ahora
La Ley 21.719 crea una agencia con facultades de fiscalización y un régimen de multas de hasta 5.000, 10.000 y 20.000 UTM según la gravedad, que pueden aumentar si la empresa reincide. Pero más allá de la multa, la prevención de riesgos trabaja con confianza: un trabajador que no confía en el manejo de su información no reporta incidentes ni denuncia. Ordenar los datos es también ordenar la prevención.
Cuando Big Consultores maneja datos de los trabajadores de un cliente, firmamos un anexo de encargo de tratamiento que dice para qué se usan, quién accede, con qué medidas de seguridad y qué pasa al terminar el contrato. En nuestra aplicación cada perfil ve solo lo que le corresponde.
Preguntas frecuentes
¿Desde cuándo rige la Ley 21.719?
Su fecha de entrada en vigencia es el 1 de diciembre de 2026. Existe un proyecto del Gobierno, boletín 18.623-07, que propone correrla al 1 de diciembre de 2027, pero mientras no se apruebe y publique la fecha legal sigue siendo diciembre de 2026.
¿Los exámenes de salud ocupacional son datos sensibles?
Sí. Los datos relativos a la salud de una persona son datos sensibles y tienen una protección reforzada. Eso incluye resultados de exámenes, diagnósticos de enfermedades profesionales y el detalle de las lesiones en accidentes.
¿Necesito un contrato con mi prevencionista externo o mi aplicación de prevención?
Si procesan datos personales de tus trabajadores por encargo tuyo, desde que rija la ley deben hacerlo bajo un contrato de encargo con el contenido mínimo que fija la ley: para qué pueden usarlos, qué datos, con qué medidas de seguridad y qué pasa al terminar el servicio. Lo recomendable es que conste por escrito.
Fuentes oficiales
¿Prefieres que lo revisemos nosotros?
Diagnóstico inicial sin costo para empresas de Santiago y la Región Metropolitana: revisamos qué tienes y qué te falta, y el informe es tuyo, contrates o no.
Pedir diagnóstico sin costoEn Big Consultores valoramos la transparencia a la hora de trabajar: publicamos nuestros precios porque creemos que la transparencia parte por ahí. En este rubro todavía es poco común. Revisa cuánto cuesta cada documento.
Este artículo describe normativa vigente a la fecha de publicación y no reemplaza una asesoría sobre tu caso concreto. Las fuentes oficiales están enlazadas arriba para que puedas verificar cada afirmación.