← Volver al blog

Qué son los datos personales sensibles bajo la Ley 21.719 y cómo protegerlos

No todos los datos personales valen lo mismo ante la ley. La Ley 21.719 distingue una categoría de máxima protección: los datos sensibles. Saber cuáles son, por qué exigen un trato reforzado y cómo gestionarlos es clave para llegar preparado a la fiscalización plena que comienza el 1 de diciembre de 2026. Esta guía explica cada categoría y los pasos concretos para protegerlos.

Datos sensibles · Ley 21.719
Respuesta corta

En Chile el artículo 2 letra g) de la Ley 21.719 define como sensibles los datos que revelan origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico humano, datos biométricos, vida sexual, orientación sexual e identidad de género. Tratarlos exige consentimiento expreso, según el artículo 16.

Lo esencial en 30 segundos

  • Sensibles son, entre otros, los datos de salud, el perfil biológico y biométrico, el origen racial o étnico, la afiliación sindical, política o gremial, las convicciones religiosas o filosóficas, y la vida y orientación sexual. En el caso chileno se suma la situación socioeconómica.
  • La regla general del artículo 16 es el consentimiento expreso, por declaración escrita, verbal o medio tecnológico equivalente. Es un estándar más alto que el del artículo 12 para datos comunes.
  • Exigen seguridad reforzada y, por su nivel de riesgo, suelen ameritar una Evaluación de Impacto en Protección de Datos (EIPD).
  • Los datos de niños, niñas y adolescentes reciben protección reforzada, con el interés superior del menor como criterio orientador.
  • El primer paso práctico es identificarlos y marcarlos en el Registro de Actividades de Tratamiento (RAT).

La Ley 21.719, publicada el 13 de diciembre de 2024, moderniza el marco chileno de protección de datos y entra en fiscalización plena el 1 de diciembre de 2026. Inspirada en el estándar europeo del GDPR, recoge una distinción que muchas organizaciones todavía no han internalizado: ciertos datos, por su potencial de daño, reciben un nivel de protección superior al resto. Si quieres el panorama legal completo, parte por la guía definitiva de la Ley 21.719. Si quieres el panorama completo, parte por nuestra guía sobre la ley de protección de datos en Chile.

Si tu empresa trata datos de salud, biometría, situación socioeconómica o información de menores, esta categoría te afecta directamente. A continuación revisamos qué datos son sensibles, por qué el estándar es más exigente y cómo gestionarlos sin frenar tu operación.

Qué son los datos personales sensibles

Los datos personales sensibles son aquellos que se refieren a aspectos especialmente íntimos de una persona o que, si se usan de forma indebida, pueden dar lugar a discriminación o a un daño grave. La Ley 21.719 los separa del resto de los datos personales precisamente porque su mal uso tiene consecuencias más profundas para la dignidad y los derechos del titular.

La lógica es simple: filtrar la dirección de correo de un cliente es un problema; filtrar su diagnóstico médico, su orientación sexual o su nivel de endeudamiento puede marcarlo por mucho tiempo. Por eso la ley eleva las exigencias para tratar esta categoría y reduce los supuestos en que se permite hacerlo sin consentimiento.

Qué categorías considera sensibles la Ley 21.719

Siguiendo el estándar europeo en el que se inspira, la norma reconoce un conjunto de categorías que reciben este tratamiento especial. Conviene conocerlas en detalle, porque muchas aparecen en procesos cotidianos de recursos humanos, salud ocupacional, marketing o evaluación de clientes sin que la empresa lo advierta.

Un rasgo propio del caso chileno es que la situación socioeconómica del titular también se considera un dato sensible. Esto es relevante para banca, retail, fintech, cobranza, seguros y cualquier organización que segmente o evalúe a personas según su capacidad de pago o nivel de ingresos.

  • Datos de salud, incluidos antecedentes médicos, diagnósticos y condición física o psíquica.
  • Perfil biológico y datos biométricos usados para identificar de forma única a una persona, como huella, rostro o iris.
  • Origen racial o étnico.
  • Afiliación sindical, política o gremial.
  • Convicciones religiosas o filosóficas.
  • Vida sexual y orientación sexual.
  • Situación socioeconómica, rasgo distintivo del caso chileno frente a otros marcos.
Categorías de datos sensibles de la Ley 21.719 y régimen aplicable a cada una
CategoríaQué comprendeRégimen específico
Origen étnico o racialDatos que revelen la pertenencia étnica o racial de la persona.Consentimiento expreso (artículo 16)
Afiliación política, sindical o gremialMilitancia, afiliación a sindicatos o asociaciones gremiales.Consentimiento expreso, con la excepción del artículo 16 letra b) para entidades sin fines de lucro respecto de sus propios miembros
Situación socioeconómicaCategoría propia del derecho chileno, ausente en el catálogo europeo.Consentimiento expreso (artículo 16)
Convicciones ideológicas o filosóficas y creencias religiosasIdeología, filosofía de vida y credo.Consentimiento expreso, con la misma excepción del artículo 16 letra b)
Datos de salud y perfil biológico humanoEstado de salud física o mental y perfil biológico.Artículo 16 bis, con reglas propias para el ámbito médico y sanitario
Datos biométricosHuella digital, iris, rasgos de la mano o faciales y voz, obtenidos por tratamiento técnico específico que permita identificación única.Artículo 16 ter: además del consentimiento, informar sistema usado, finalidad específica, período de uso y forma de ejercer derechos
Vida sexual, orientación sexual e identidad de géneroInformación relativa a la vida sexual, la orientación sexual y la identidad de género.Consentimiento expreso (artículo 16)

Por qué tienen un estándar más exigente

Tratar datos sensibles no está prohibido, pero sí sujeto a condiciones más estrictas. La regla general es que necesitas el consentimiento del titular, y ese consentimiento debe ser libre, informado e inequívoco: la persona tiene que saber con claridad qué dato sensible vas a tratar y para qué. Las excepciones que permiten prescindir del consentimiento son acotadas y conviene interpretarlas de forma restrictiva.

Además del consentimiento, la ley apunta a medidas de seguridad reforzadas, coherentes con el mayor riesgo que implica esta información. Y por ese mismo nivel de riesgo, los tratamientos de datos sensibles suelen ameritar una Evaluación de Impacto en Protección de Datos (EIPD), el ejercicio que permite anticipar riesgos y documentar cómo los mitigas antes de iniciar el tratamiento.

Todo esto se enmarca en el principio de responsabilidad proactiva: no basta con cumplir, hay que poder demostrarlo. Frente a la Agencia de Protección de Datos Personales, la organización debe poder acreditar las bases de licitud, las medidas de seguridad y las decisiones que tomó.

  • Base de licitud: el consentimiento es la regla; las excepciones son limitadas y conviene justificarlas.
  • Seguridad reforzada: controles de acceso, cifrado, minimización y trazabilidad acordes al riesgo.
  • EIPD: evaluación previa del impacto cuando el tratamiento puede entrañar un riesgo alto para los derechos del titular.
  • Documentación: capacidad de demostrar el cumplimiento ante la Agencia en cualquier momento.

Protección reforzada de niños, niñas y adolescentes

Los datos de niños, niñas y adolescentes (NNA) reciben una protección especialmente reforzada. La premisa es que los menores son particularmente vulnerables y no siempre comprenden las consecuencias de entregar su información, por lo que el estándar de cuidado de la organización debe ser más alto que con un adulto.

En la práctica, esto significa que el interés superior del menor debe orientar cada decisión de tratamiento, que la información dirigida a NNA o a sus representantes tiene que ser clara y comprensible para su edad, y que el consentimiento debe gestionarse considerando el papel de quienes ejercen su cuidado. Colegios, plataformas educativas, apps, servicios de salud pediátrica y marcas que se dirigen a público joven deben prestar atención particular a esta categoría.

  • Pon el interés superior del menor en el centro de cada tratamiento.
  • Entrega información clara y adecuada a la edad, también a madres, padres o representantes.
  • Limita la recolección a lo estrictamente necesario y evita perfilados intrusivos.
  • Refuerza la seguridad y los controles cuando el servicio se dirige a menores.

Cómo identificarlos en el RAT

No puedes proteger lo que no sabes que tienes. Por eso el primer paso es mapear tus tratamientos en el Registro de Actividades de Tratamiento (RAT) y marcar de forma explícita dónde hay datos sensibles. El RAT es el inventario que describe qué datos tratas, con qué finalidad, sobre qué base de licitud, con quién los compartes y por cuánto tiempo los conservas.

Al levantar el RAT, revisa cada actividad y pregúntate si en ella aparece alguna de las categorías sensibles, aunque sea de forma indirecta. Una ficha de postulación que pide afiliación a una isapre revela datos de salud; un formulario que pregunta por restricciones alimentarias puede revelar convicciones religiosas; una evaluación crediticia trata situación socioeconómica. Marcar estos puntos te permite priorizar el riesgo y decidir dónde aplicar consentimiento reforzado, seguridad adicional o una EIPD.

  • Inventaria todos los flujos donde recolectas, almacenas o compartes datos personales.
  • Marca de forma destacada las actividades que incluyen alguna categoría sensible.
  • Registra la base de licitud aplicada, normalmente el consentimiento, para cada tratamiento sensible.
  • Identifica también las transferencias internacionales de datos sensibles, por su mayor exposición.

Cómo protegerlos en tu organización

Con los datos sensibles ya identificados, la protección se construye combinando medidas legales, técnicas y organizativas. El objetivo es doble: reducir la probabilidad de un incidente y estar en condiciones de demostrar diligencia si la Agencia lo solicita o si ocurre una brecha que debas notificar.

Conviene apoyar este trabajo en las figuras y mecanismos que la propia ley contempla. Designar un Delegado de Protección de Datos (DPO) cuando corresponda, ordenar la relación entre responsable y encargado del tratamiento, preparar el deber de notificar brechas y tener procesos para atender los derechos ARSOP (Acceso, Rectificación, Supresión o Cancelación, Oposición y Portabilidad) son piezas que sostienen el cumplimiento en el día a día.

  • Aplica el principio de minimización: recolecta solo el dato sensible imprescindible para la finalidad.
  • Refuerza la seguridad: cifrado, control de accesos por rol, registros de auditoría y respaldo seguro.
  • Realiza una EIPD para los tratamientos sensibles de mayor riesgo y documenta las medidas adoptadas.
  • Gestiona el consentimiento de forma trazable y facilita el ejercicio de los derechos ARSOP.
  • Prepara tu protocolo de notificación de brechas, considerando que un incidente con datos sensibles es más grave.

Qué arriesgas si no los proteges

A partir del 1 de diciembre de 2026 la fiscalización es plena y la Agencia de Protección de Datos Personales puede aplicar sanciones según la gravedad de la infracción: multas de hasta 5.000 UTM por infracciones leves, hasta 10.000 UTM por las graves y hasta 20.000 UTM por las gravísimas. Por el daño potencial que implica, el tratamiento indebido de datos sensibles es de las situaciones que más conviene prevenir.

Más allá de la multa, una brecha o un uso indebido de datos sensibles erosiona la confianza de clientes, trabajadores y socios, y puede tener un costo reputacional difícil de revertir. Anticiparse no es solo evitar una sanción: es construir confianza inteligente y sostener la relación con quienes te entregan su información más íntima.

¿Tratas datos sensibles en tu empresa?

En AlayIAtrust te ayudamos a identificar tus datos sensibles, levantar tu RAT, ejecutar las Evaluaciones de Impacto y resguardar tu operación antes de la fiscalización plena de la Ley 21.719. Conversemos sobre tu caso.

Solicitar diagnóstico

Preguntas frecuentes

¿Cuáles son los datos personales sensibles según la Ley 21.719?

Son, entre otros, los datos de salud, el perfil biológico y los datos biométricos, el origen racial o étnico, la afiliación sindical, política o gremial, las convicciones religiosas o filosóficas, y la vida sexual y orientación sexual. En el caso chileno también se considera sensible la situación socioeconómica del titular.

¿Por qué los datos sensibles tienen un estándar más exigente?

Porque su uso indebido puede causar discriminación o un daño grave a la persona. Por eso la regla general para tratarlos es el consentimiento libre, informado e inequívoco, se esperan medidas de seguridad reforzadas y los tratamientos de mayor riesgo suelen requerir una Evaluación de Impacto en Protección de Datos (EIPD).

¿Necesito siempre consentimiento para tratar datos sensibles?

Como regla general, sí: el consentimiento del titular es la base de licitud principal para los datos sensibles. La ley contempla excepciones, pero son acotadas y conviene interpretarlas de forma restrictiva, por lo que es recomendable documentar bien la base de licitud de cada tratamiento.

¿Cómo protejo los datos de niños, niñas y adolescentes?

Tratándolos con protección reforzada: pon el interés superior del menor en el centro de cada decisión, entrega información clara y adecuada a su edad y a sus representantes, limita la recolección a lo necesario y aplica controles de seguridad más estrictos. Es especialmente relevante para colegios, plataformas educativas, apps y servicios dirigidos a menores.

¿Qué datos son sensibles según la Ley 21.719?

El artículo 2 letra g) de la Ley 21.719 los define como los datos que se refieren a características físicas o morales, o a hechos de la vida privada, que revelen origen étnico o racial, afiliación política, sindical o gremial, situación socioeconómica, convicciones ideológicas o filosóficas, creencias religiosas, salud, perfil biológico, datos biométricos, vida sexual, orientación sexual e identidad de género.

¿El consentimiento para datos sensibles es distinto al de datos comunes?

Sí, y la diferencia importa. El artículo 16 de la Ley 21.719 exige consentimiento manifestado en forma expresa, otorgado por declaración escrita, verbal o por un medio tecnológico equivalente. El artículo 12, aplicable a datos comunes, admite además un acto afirmativo que dé cuenta con claridad de la voluntad.

¿Qué tiene de particular el catálogo chileno de datos sensibles?

Incluye la situación socioeconómica, que no figura en el catálogo del reglamento europeo. Es una decisión propia del legislador chileno recogida en el artículo 2 letra g) de la Ley 21.719, y tiene efectos prácticos amplios: tramos de renta, scoring social y segmentación por nivel socioeconómico quedan bajo el régimen reforzado.

¿Cuándo se pueden tratar datos sensibles sin consentimiento?

El artículo 16 de la Ley 21.719 lista seis casos: datos que el titular hizo manifiestamente públicos; interés legítimo de entidades sin fines de lucro respecto de sus miembros; salvaguarda de la vida, salud o integridad; ejercicio o defensa de un derecho ante tribunales u órgano administrativo; ejercicio de obligaciones laborales o de seguridad social; y autorización expresa de la ley.

¿Qué exige tratar datos biométricos como huella o rostro?

El artículo 16 ter de la Ley 21.719 suma cuatro deberes de información al consentimiento del artículo 16: identificar el sistema biométrico usado, la finalidad específica para la que se usarán los datos, el período durante el cual se utilizarán y la forma en que el titular puede ejercer sus derechos.

¿Tratar datos sensibles obliga a hacer una evaluación de impacto?

En un caso concreto sí. El artículo 15 ter letra d) de la Ley 21.719 exige siempre evaluación de impacto cuando se tratan datos sensibles y especialmente protegidos en las hipótesis de excepción del consentimiento. Fuera de esas hipótesis, se aplica la regla general de alto riesgo del mismo artículo.

Fuentes oficiales

Este artículo tiene fines informativos y no constituye asesoría legal para un caso particular.

También te puede interesar

Fundamentos

Qué es un dato personal según la Ley 21.719 (y qué no lo es)

Cumplimiento

EIPD: qué es y cuándo es obligatoria la Evaluación de Impacto

Gobernanza

¿Es obligatorio el DPO en Chile? El Delegado de Protección de Datos

Ley 21.719

Ley 21.719: guía definitiva para cumplir y evitar multas

Próximo paso

¿Tu empresa está lista
para diciembre 2026?

Diagnóstico de 30 minutos sin compromiso.

Solicitar diagnóstico