Protección de datos personales
CursoIntroductorioProtección de Datos Personales y Ley 21.719
Convierte las obligaciones de la Ley 21.719 en procesos que funcionan: inventario de tratamientos, flujo de respuesta a derechos, gestión de consentimiento y proveedores, respuesta a incidentes y privacidad desde el diseño. Terminas con un diagnóstico y una hoja de ruta de tu organización.
Definición
La Ley 21.719 cambió el estándar de protección de datos personales en Chile, y el problema práctico de casi toda organización no es entender la norma: es traducirla a procesos que operen todos los días y dejen evidencia. Este curso trabaja exactamente esa traducción. Parte de los conceptos y actores del tratamiento, los principios y las bases de licitud, y avanza rápido hacia lo operativo: cómo se construye un inventario de tratamientos que sea mantenible, cómo se diseña un flujo de respuesta a los derechos de los titulares con plazos y evidencia, cómo se gestionan el consentimiento y sus versiones en el tiempo, qué exigir a los proveedores que tratan datos por encargo, y cómo se responde a una vulneración coordinando a TI, ciberseguridad, legal y comunicaciones. Incluye un módulo sobre privacidad desde el diseño y el uso de datos personales en herramientas de inteligencia artificial —incluido el problema de la Shadow AI, o sea las herramientas que el equipo ya usa sin que nadie lo haya autorizado. El curso cierra con un taller donde cada participante construye el diagnóstico de su organización y una hoja de ruta con brechas priorizadas. No reemplaza la asesoría jurídica: la hace ejecutable.
Público objetivo
- Directivos y responsables de procesos que tratan datos personales en su operación diaria.
- Equipos legales, de cumplimiento, privacidad, riesgos y auditoría interna.
- Profesionales de TI, datos y ciberseguridad que implementan los controles técnicos del cumplimiento.
- Equipos de marketing y de recursos humanos, que concentran buena parte del tratamiento de datos de una organización.
- Encargados de responder solicitudes de derechos de los titulares.
- Responsables de la relación con proveedores que acceden a datos personales.
- Profesionales del sector público sujetos a obligaciones de tratamiento de datos de ciudadanos.
- Para quién NO es: No es un curso de derecho ni entrega asesoría jurídica: no analiza jurisprudencia ni resuelve casos legales concretos. Aborda la norma como fuente de obligaciones a operacionalizar. Los casos específicos requieren revisión legal.
Objetivos
Comprender las obligaciones centrales de la Ley 21.719 y diseñar los procesos básicos que permiten operar el cumplimiento y demostrarlo con evidencia.
- Identificar qué son datos personales y datos sensibles en la organización, qué tratamientos existen y quién es responsable y quién encargado en cada uno.
- Comprender los principios de licitud, finalidad, proporcionalidad, minimización y calidad, y las bases de licitud que habilitan cada tratamiento.
- Reconocer los derechos de los titulares y diseñar un flujo de respuesta con plazos, responsables, validación de identidad y evidencia.
- Construir un inventario de tratamientos y un registro de actividades que la organización pueda mantener actualizado en el tiempo.
- Incorporar el consentimiento con trazabilidad de versiones, y definir criterios de retención y eliminación de datos.
- Evaluar y gestionar proveedores que tratan datos por encargo, incluidos servicios en la nube y plataformas SaaS.
- Comprender el manejo de vulneraciones de seguridad: detección, clasificación, contención, coordinación interna y registro.
- Aplicar privacidad desde el diseño, incluida la evaluación de impacto y el uso de datos personales en herramientas de inteligencia artificial.
- Construir un diagnóstico del estado actual y una hoja de ruta de cumplimiento con brechas priorizadas e indicadores.
Resultados de aprendizaje
- Mapear los tratamientos de datos personales de la organización e identificar cuáles carecen de base de licitud clara.
- Identificar las brechas entre la operación actual y lo que exige la ley, priorizadas por riesgo.
- Diseñar el flujo de respuesta a derechos de los titulares, con plazos, responsables y evidencia de cada paso.
- Construir y mantener un registro de actividades de tratamiento con los campos mínimos exigibles.
- Definir las acciones de transparencia hacia los titulares y los requisitos a exigir a los proveedores.
- Reconocer una vulneración de datos, clasificarla y activar la coordinación interna que corresponde.
- Evaluar el uso de herramientas de inteligencia artificial desde la perspectiva de datos personales.
- Presentar una hoja de ruta de cumplimiento con brechas, plan de implementación e indicadores de avance.
Temario
1. Fundamentos de la Ley N° 21.719
- Conceptos y actores del tratamiento: titular, responsable, encargado y qué obligaciones tiene cada uno.
- Qué cambia respecto del modelo anterior: por qué las prácticas que bastaban antes ya no cumplen el estándar.
- Datos personales, datos sensibles y categorías especiales: cómo se distinguen y por qué el tratamiento cambia radicalmente entre ellos.
- La nueva institucionalidad y el rol de la Agencia de Protección de Datos Personales: qué fiscaliza y qué consecuencias tiene el incumplimiento.
- Ámbito de aplicación: a qué organizaciones alcanza y qué tratamientos quedan cubiertos.
2. Principios y bases de licitud
- Licitud, finalidad y proporcionalidad: los tres principios que determinan si un tratamiento puede existir.
- Minimización y calidad de los datos: por qué recolectar de más es un incumplimiento y no una precaución.
- Transparencia hacia el titular: qué debe saber una persona sobre el uso de sus datos, y cuándo debe saberlo.
- Bases de licitud del tratamiento: cuáles existen, cómo se elige la correcta y por qué el consentimiento no siempre es la mejor opción.
- Responsabilidad demostrada: la diferencia entre cumplir y poder probar que se cumple, que es lo que exige la norma.
3. Derechos de los titulares
- Acceso, rectificación y supresión o cancelación: qué puede exigir un titular y qué límites existen.
- Oposición, portabilidad y bloqueo: derechos menos conocidos y las situaciones en que se ejercen.
- Validación de identidad del solicitante: cómo verificar sin pedir más datos de los necesarios, que sería un incumplimiento en sí mismo.
- Plazos de respuesta, responsables internos y qué hacer cuando la solicitud es improcedente.
- Evidencia de la respuesta: qué registrar para poder demostrar que se atendió correctamente.
- Diseño del flujo completo: desde la recepción por cualquier canal hasta el cierre documentado.
4. Inventario de datos y registro de actividades de tratamiento
- Qué es una actividad de tratamiento y cuáles son los campos mínimos del registro.
- Levantamiento: cómo recorrer procesos, sistemas y responsables sin que el ejercicio se eternice.
- Finalidades del tratamiento y categorías de titulares: el nivel de detalle que sirve y el que sobra.
- Conservación, retención y eliminación: definir plazos por finalidad y qué hacer con los datos que ya no tienen justificación.
- Riesgos, controles y evidencias asociados a cada tratamiento.
- Mantención del registro: qué lo desactualiza y qué prácticas lo mantienen vivo después del proyecto inicial.
5. Consentimiento y avisos de privacidad
- Diseño de avisos de privacidad: qué deben decir, en qué lenguaje y en qué momento se presentan.
- Evidencia del consentimiento: qué se registra para poder demostrar que se obtuvo, y por qué una casilla marcada no siempre basta.
- Versiones del consentimiento y trazabilidad: cómo saber a qué versión de la política consintió cada persona.
- Retiro del consentimiento: cómo se opera, en qué plazo y qué pasa con los datos ya tratados.
- Consentimiento de menores y otras situaciones que exigen tratamiento especial.
6. Proveedores y encargados del tratamiento
- Identificación de terceros que tratan datos personales: el ejercicio que casi siempre revela más proveedores de los esperados.
- Evaluación de plataformas SaaS, servicios en la nube y proveedores tecnológicos: qué revisar antes de contratar.
- Contratos y cláusulas: qué debe quedar escrito sobre finalidad, medidas de seguridad, subencargados y devolución o eliminación de datos.
- Seguimiento del encargado: cómo se verifica que cumple lo comprometido, más allá de la firma.
- Transferencias y accesos de terceros: qué exige la norma cuando los datos salen del control directo de la organización.
7. Seguridad y respuesta a incidentes
- Medidas de seguridad sobre datos personales: qué se espera según el riesgo del tratamiento.
- Detección y clasificación de una vulneración: cómo se distingue un incidente de seguridad de una vulneración de datos personales.
- Contención y evaluación del impacto sobre los titulares afectados.
- Coordinación entre TI, ciberseguridad, legal y comunicaciones: quién decide qué y en qué orden, definido antes de necesitarlo.
- Notificación: a quién, con qué contenido y en qué plazo.
- Registro de decisiones, acciones y evidencias durante todo el incidente.
- Lecciones aprendidas y ajuste de controles después del cierre.
8. Privacidad desde el diseño e inteligencia artificial
- Privacidad desde el diseño y por defecto: qué significa en decisiones concretas de producto y de proceso.
- Evaluación de impacto en privacidad: cuándo corresponde hacerla, qué contiene y cómo se documenta.
- Minimización y controles desde el diseño: decisiones que evitan obligaciones futuras en vez de administrarlas.
- Uso de datos personales en herramientas de IA generativa —ChatGPT, Copilot, Claude, Gemini y otras—: qué se está enviando realmente y bajo qué condiciones.
- Shadow AI: las herramientas que el equipo ya usa sin autorización, cómo detectarlas y cómo responder sin prohibir por reflejo.
- Decisiones automatizadas: qué exige la norma cuando un sistema decide sobre una persona.
9. Hoja de ruta de cumplimiento
- Diagnóstico del estado actual: cómo evaluar sin quedar atrapado en un levantamiento interminable.
- Identificación y priorización de brechas por riesgo y por esfuerzo.
- Plan de implementación: qué hacer primero y qué puede esperar sin aumentar la exposición.
- Indicadores de avance: cómo se demuestra progreso ante la dirección y ante un fiscalizador.
- Roles y gobernanza permanente del programa de protección de datos.
- Presentación de la hoja de ruta y revisión cruzada entre participantes.
Metodología y materiales
Metodología
- Exposición de cada obligación seguida inmediatamente de su traducción operativa: qué proceso, qué registro y qué evidencia.
- Construcción guiada del inventario de tratamientos sobre los procesos reales de los participantes.
- Diseño del flujo de respuesta a derechos, con simulación de una solicitud de acceso y otra de supresión.
- Análisis de casos: vulneraciones de datos reales y qué se hizo bien y mal en la respuesta.
- Taller final de diagnóstico y hoja de ruta, con revisión cruzada entre participantes.
Materiales incluidos
- Guía de conceptos con actores, principios, bases de licitud y derechos.
- Plantilla de inventario de tratamientos y registro de actividades, con los campos mínimos.
- Flujo de respuesta a derechos de los titulares, con plazos y puntos de evidencia.
- Checklist de evaluación de proveedores y encargados del tratamiento.
- Pauta de respuesta a vulneraciones de datos personales.
- Plantilla de hoja de ruta de cumplimiento con indicadores de avance.
Evaluación y certificación
Evaluación del curso
Inventario y plan de acción; no constituye evaluación legal.
Certificados
- Certificado de aprobación Passus
Condiciones de inscripción
Las fechas de los cursos abiertos se publican en el calendario de Passus. Para cursos cerrados, la fecha, el horario y la modalidad se acuerdan con la institución o empresa.
Requisitos
- No requiere formación jurídica: la norma se aborda como fuente de obligaciones operativas.
- Conviene conocer los procesos de la propia organización, porque el inventario y la hoja de ruta se trabajan sobre casos reales.
- Los casos específicos que surjan requieren revisión legal posterior; el curso no la reemplaza.
Preguntas frecuentes
¿Necesito formación jurídica para tomar este curso?
No. La norma se aborda como fuente de obligaciones operativas: qué proceso, qué registro y qué evidencia exige cada una. Conviene sí conocer los procesos de tu organización, porque el inventario y la hoja de ruta se trabajan sobre casos reales.
¿Este curso reemplaza la asesoría legal?
No, y es importante tenerlo claro. El curso hace ejecutable el cumplimiento: construye inventario, flujos, controles y evidencia. Los casos específicos —una base de licitud discutible, una transferencia internacional, un conflicto entre obligaciones— requieren revisión legal.
¿Qué me llevo concretamente al terminar?
Un inventario de tratamientos iniciado, un flujo de respuesta a derechos diseñado, y un diagnóstico con hoja de ruta de brechas priorizadas para tu organización. Es material presentable a la dirección, no apuntes.
¿Sirve si mi organización recién está empezando con esto?
Es el mejor momento. El orden en que se abordan las obligaciones determina cuánto cuesta cumplirlas: partir por el inventario y las bases de licitud evita rehacer trabajo después. El módulo final trabaja justamente esa priorización.
¿Cubre el uso de ChatGPT y herramientas de inteligencia artificial?
Sí, un módulo completo. Qué datos personales se están enviando realmente al usar estas herramientas, bajo qué condiciones, y el problema de la Shadow AI: las herramientas que el equipo ya usa sin que nadie lo haya autorizado. Se trabaja cómo detectarlas y cómo responder sin prohibir por reflejo.
¿Qué pasa si mi organización sufre una filtración de datos?
El módulo 7 trabaja exactamente eso: cómo distinguir un incidente de seguridad de una vulneración de datos personales, cómo clasificarla, a quién notificar, en qué plazo y con qué contenido, y cómo coordinar TI, ciberseguridad, legal y comunicaciones. La coordinación se define antes de necesitarla, no durante el incidente.
¿Aplica para el sector público?
Sí. Los organismos públicos tratan datos personales de ciudadanos y están sujetos a las obligaciones de la ley. Varias de las situaciones trabajadas —bases de licitud distintas del consentimiento, transparencia, respuesta a derechos— son especialmente relevantes en ese contexto.
¿Entrega certificación oficial?
No incluye examen de certificación externo. El curso contempla un trabajo aplicado —inventario y plan de acción— que no constituye evaluación legal. Las condiciones del certificado se confirman en la cotización.
¿Qué diferencia hay con el curso de Fundamentos de Ciberseguridad?
Ciberseguridad trabaja la protección de la información en general, con foco en amenazas y prácticas de las personas. Este curso trabaja las obligaciones legales sobre un tipo específico de información —los datos personales— y los procesos que permiten cumplirlas y demostrarlo. Se complementan: la seguridad es una de las obligaciones que la ley exige.
¿Se puede dictar para mi organización con nuestros procesos reales?
Sí, en modalidad cerrada, y es donde más rinde. El inventario de tratamientos, el flujo de derechos y la hoja de ruta se construyen sobre los procesos y sistemas reales de la organización, de modo que al terminar el curso el trabajo esté iniciado y no solo explicado.