🔒 Ley de protección de datos de trabajadores en Chile: lo que prevención de riesgos necesita saber antes de diciembre de 2026
El área de prevención de riesgos de tu empresa registra accidentes, exámenes de salud, capacitaciones, fichas de trabajadores y resultados de inspecciones. Toda esa información tiene nombre, RUT y en muchos casos datos médicos. Y a partir del 1 de diciembre de 2026, la Ley 21.719 la convierte en un asunto legal de primer orden.
No es un tema solo de TI ni de abogados. Es un tema que le compete directamente al área de prevención de riesgos: quién accede a esa información, cómo se almacena, cuánto tiempo se conserva y qué pasa si se filtra. Las empresas que no estén preparadas enfrentarán multas de hasta 20.000 UTM y quedarán registradas en el Registro Nacional de Sanciones, de acceso público.
📋 Qué dice la Ley 21.719 y por qué le importa a prevención de riesgos
La Ley 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, reemplaza la antigua Ley 19.628 y crea la Agencia de Protección de Datos Personales (APDP), el organismo que fiscalizará su cumplimiento con facultades reales de sanción. La ley entra en vigencia plena el 1 de diciembre de 2026.
Lo que la hace especialmente relevante para las áreas de SST es su definición de datos sensibles: la ley clasifica como categoría especialmente protegida los datos relativos a la salud, datos biométricos y cualquier antecedente que pueda afectar significativamente los derechos de una persona. Eso incluye exactamente lo que maneja prevención de riesgos todos los días.
🧩 Qué datos de trabajadores maneja prevención de riesgos que quedan regulados
- Fichas médicas y exámenes de salud ocupacional: datos de salud con protección reforzada bajo la ley.
- Registros de accidentes e incidentes: incluyen nombre, RUT, descripción de lesiones y circunstancias.
- Registros de capacitaciones y firmas: identifican a la persona, su cargo y su nivel de formación.
- Datos biométricos de control de acceso: huellas, reconocimiento facial o registro de asistencia con huella digital.
- Información de contratistas y subcontratistas: RUT, contratos, antecedentes de salud y certificaciones.
- Resultados de evaluaciones psicosociales y TMERT: información sensible sobre condiciones de trabajo y salud mental.
⚠️ Las 5 obligaciones concretas que la ley impone a empresas con trabajadores
- Registrar qué datos tratan y con qué finalidad. La ley exige un Registro de Actividades de Tratamiento (RAT): un inventario documentado de qué datos personales maneja la empresa, para qué, quién accede y cuánto tiempo se conservan. El área de prevención de riesgos genera decenas de tipos de registros que deben estar en ese inventario.
- Tener una base legal para tratar cada dato. No basta con «necesitamos la información». La ley exige que cada tratamiento tenga una base legal explícita: consentimiento del trabajador, obligación legal o relación contractual. Para los datos de salud, el estándar es aún más exigente.
- Garantizar que los datos estén seguros. La empresa debe implementar medidas técnicas y organizativas proporcionales al riesgo: control de acceso, cifrado, trazabilidad de quién consulta qué registro y cuándo. Una planilla de Excel compartida no cumple este estándar.
- Notificar brechas en 72 horas. Si se produce un incidente que compromete datos personales de trabajadores —una filtración, un acceso no autorizado, un equipo robado— la empresa tiene 72 horas para notificarlo a la Agencia. Sin un sistema con trazabilidad, detectar y reportar en ese plazo es prácticamente imposible.
- Responder las solicitudes ARCO de los trabajadores. Los trabajadores tienen derecho a acceder, rectificar, cancelar u oponerse al tratamiento de sus datos. La empresa debe tener un canal habilitado y plazos de respuesta definidos. Ignorar una solicitud ARCO es una infracción sancionable.
📌 Por qué prevención de riesgos es una de las áreas más expuestas
Recursos humanos y marketing suelen aparecer primero cuando se habla de protección de datos. Pero prevención de riesgos maneja información que, en términos legales, es aún más sensible: datos de salud, condiciones físicas, resultados de exámenes y registros de accidentes. La ley los clasifica como datos de categoría especialmente protegida, lo que significa que cualquier infracción en su tratamiento se tipifica directamente como grave o gravísima.
A eso se suma que en muchas empresas estos datos están dispersos: en carpetas físicas, planillas, correos, sistemas de la mutual y plataformas de distintos proveedores. Esa dispersión es exactamente lo que la Ley 21.719 vino a prohibir. La trazabilidad, el control de acceso y la evidencia documental ya no son buenas prácticas opcionales: son exigencias legales.
🧩 Cómo se ve una gestión de datos en prevención de riesgos que sí cumple la ley
- Todos los registros de salud, capacitaciones e inspecciones están centralizados en un solo sistema, no dispersos en correos y carpetas.
- El acceso a los datos está controlado: cada usuario solo puede ver la información que le corresponde según su rol.
- Cada acción queda registrada con fecha, responsable y trazabilidad completa, lo que permite responder ante una fiscalización sin buscar archivos.
- Los contratos con proveedores y contratistas incluyen cláusulas de tratamiento de datos, porque la ley los hace corresponsables.
- Ante una solicitud ARCO de un trabajador, el sistema permite identificar y entregar la información en el plazo legal.
- Si ocurre un incidente de seguridad, la empresa puede reconstruir qué datos se vieron afectados y notificar dentro de las 72 horas que exige la ley.
👉 Worklite.cl centraliza todos los registros de prevención de riesgos en un solo sistema con trazabilidad completa, control de acceso por roles y respaldo documental en tiempo real. Eso no solo cumple con el DS 44: también es la base que necesitas para estar preparado ante la Ley 21.719 en diciembre de 2026.
🏁 Conclusión
La Ley 21.719 no es una amenaza futura: es una exigencia que entra en vigor en cuatro meses y que afecta directamente la forma en que el área de prevención de riesgos gestiona la información de los trabajadores. Las empresas que lleguen a diciembre con datos dispersos, accesos sin control y registros en planillas van a tener un problema legal concreto, no una advertencia abstracta.
✅ Con Worklite.cl, la información de prevención de riesgos deja de vivir en carpetas y planillas para convertirse en un sistema trazable, seguro y disponible para quien corresponde. Eso es lo que exige el DS 44. Y eso es exactamente lo que necesitas para cumplir también con la Ley 21.719.