(56 2) 2337 0382 – 2337 0340
José Domingo Cañas 2819, Ñuñoa, Santiago, Chile.
servicios@reuna.cl
Ingresar

La nueva ley de protección de datos llega a los campus: ¿Está preparada tu universidad?

Por: Carlos Reusser M., oficial de Protección de Datos de REUNA.

 

El próximo 1 de diciembre de 2026 no solo comenzará a regir una nueva ley. También cambiará la forma en que las universidades y centros de investigación del país deberán pensar el uso de los datos personales.

Y no, no se trata simplemente de agregar una política de protección de datos a la página web o de pedir una firma más en un formulario. El cambio es bastante más profundo.

Durante años, muchas instituciones han tratado los datos personales como si fueran un recurso más de la organización: bases de datos de estudiantes, registros de funcionarios, antecedentes de postulantes, información de investigadores, grabaciones de clases, imágenes de cámaras de seguridad, datos de proyectos científicos e incluso enormes conjuntos de información utilizados para entrenar modelos de inteligencia artificial.

La nueva ley cambia esa lógica. Los datos personales dejan de ser un activo que puede utilizarse libremente y pasan a ser información cuyo tratamiento debe justificarse, documentarse y protegerse.

Y aquí viene una noticia que probablemente no entusiasme a nadie del área de TI: ya no bastará con que el sistema funcione, sino que ese buen funcionamiento tendrá que ser jurídicamente correcto, teniendo como premisa que el principio general es la libre circulación de los datos… en la medida que esos datos y su tratamiento cumplan estándares internacionales.

El cambio cultural más importante

La nueva normativa obliga a que la protección de datos sea un desafío institucional.

Las áreas de informática, ciberseguridad, desarrollo de software, gestión documental, admisión, recursos humanos, investigación, área jurídica, innovación y transformación digital deberán comenzar a hablar un mismo idioma.

Porque cada nuevo sistema que almacene información personal, cada integración mediante API, cada plataforma en la nube, cada proyecto de analítica de datos o de inteligencia artificial puede implicar obligaciones legales específicas.

La buena noticia es que muchas universidades ya han recorrido parte del camino gracias a sus programas de ciberseguridad, cumplimiento normativo o gobierno de datos, y la nueva ley permite integrar todos esos esfuerzos bajo un mismo objetivo. No parten de cero.

La pregunta ya no será “¿podemos hacerlo?”

Hasta ahora era frecuente que los proyectos tecnológicos que incorporan flujos de datos de personas comenzaran con una pregunta bastante simple:

“¿Es técnicamente posible?”

Desde diciembre esa pregunta tendrá una compañera inseparable:

“¿Tenemos una base legal para tratar estos datos?”

Puede parecer un detalle, pero cambia completamente la conversación.

Un sistema puede ser técnicamente impecable y, sin embargo, incumplir la ley si recopila más información de la necesaria, conserva datos indefinidamente o utiliza antecedentes para finalidades distintas de aquellas para las cuales fueron obtenidos.

La investigación también cambia

Las Universidades, centros e institutos generan conocimiento. Para ello procesan enormes cantidades de información: investigaciones médicas, ciencias sociales, educación, movilidad urbana, comportamiento digital, inteligencia artificial, aprendizaje automático… prácticamente todas las disciplinas utilizan datos personales de alguna manera.

La nueva ley no pretende detener la investigación científica, si no que exige es que ésta incorpore criterios de responsabilidad desde el diseño del proyecto.

Eso significa preguntarse, por ejemplo:

  • ¿Realmente necesitamos todos estos datos?
  • ¿Podemos anonimizar parte de la información?
  • ¿Quién tendrá acceso?
  • ¿Durante cuánto tiempo se conservarán?
  • ¿Qué medidas de seguridad son necesarias?
  • ¿Qué ocurrirá cuando termine el proyecto?

Estas preguntas, a partir de ahora, no serán sólo una recomendación de buenas prácticas, si no que parte de una adecuada gestión del riesgo.

La protección de datos personales empieza mucho antes de guardar los datos

Existe una idea equivocada bastante extendida: pensar que la protección de datos consiste en cifrar bases de datos o controlar accesos.

Eso es importante, por supuesto.

Pero la protección comienza mucho antes: empieza cuando alguien diseña un formulario, cuando decide qué campos serán obligatorios, cuando crea una nueva integración entre sistemas, cuando define cuánto tiempo conservará la información, e incluso cuando se diseña un algoritmo de inteligencia artificial.

Hasta ahora, siempre alguien dice la famosa frase: “Guardemos todo… por si acaso”, pero probablemente esa sea una de las expresiones que más problemas nos va a generar bajo la nueva legislación, porque ahora necesitaremos muy buenos argumentos para justificar esa decisión.

No es un obstáculo para innovar

Cada vez que aparece una regulación tecnológica surge el mismo temor: que “frenará la innovación”, pero la experiencia internacional demuestra exactamente lo contrario.

Las organizaciones que incorporan la protección de datos desde el diseño suelen desarrollar mejores sistemas, generan mayor confianza entre sus usuarios y reducen significativamente sus riesgos legales y reputacionales.
En una Universidad, donde la confianza constituye uno de sus principales activos, ese aspecto resulta especialmente valioso, pues alimenta su capital reputacional e, incluso, contribuye con la reducción de costos (¿cuánto dinero se gasta conservando datos que, en realidad, no se necesitan?).

El mejor momento para prepararse es ahora

Aunque la ley comenzará a aplicarse el 1 de diciembre de 2026, las instituciones que esperen hasta esa fecha probablemente llegarán tarde, pues adaptar procedimientos, revisar contratos con proveedores tecnológicos, actualizar plataformas, identificar tratamientos de datos, definir responsabilidades y capacitar equipos requiere tiempo.

La buena noticia es que ninguna Universidad ni centro de investigación necesita hacerlo todo de una vez.

Pero sí necesita dar el primer paso.

Porque la nueva ley no exige únicamente cumplir una obligación legal; invita a construir una nueva forma de gestionar la información: más responsable, más transparente y más confiable.

Las Universidades siempre han sido espacios donde se crea conocimiento, se impulsa la innovación y se imagina el futuro. Hoy tienen, además, la oportunidad de demostrar que ese futuro también puede construirse respetando los derechos de las personas.

En definitiva, el desafío ya no consiste solo en desarrollar mejores tecnologías, sino en desarrollar tecnologías en las que las personas puedan confiar. Y esa confianza —como ocurre con toda gran obra universitaria— no se improvisa el día de la inauguración: se diseña, se construye y se cultiva mucho antes.