Saltar al contenido

5 de octubre de 2026 · Por Equipo D-Consultores · Actualizado 5 de octubre de 2026

Ley 21.719 y repositorios digitales: qué cambia para las instituciones

Cómo impacta la Ley N.º 21.719 a los repositorios digitales e institucionales: datos personales, publicación, interoperabilidad, seguridad y proveedores.

La entrada en vigencia de la Ley N.º 21.719 introduce un cambio importante en la forma en que las instituciones chilenas deberán administrar y proteger los datos personales.

Las modificaciones comenzarán a regir el 1 de diciembre de 2026, de acuerdo con el artículo primero transitorio de la ley.

Para universidades, bibliotecas, organismos públicos, centros de investigación y otras organizaciones que administran repositorios digitales o institucionales, el impacto va bastante más allá de actualizar una política de privacidad.

Un repositorio no es solamente un lugar donde se publican documentos. Detrás de su interfaz existen metadatos, cuentas de usuario, permisos, registros de actividad, integraciones, APIs, respaldos, ambientes de prueba y proveedores que pueden participar de distintas formas en el manejo de la información.

Esto incluye plataformas como DSpace, Dataverse y otras soluciones de repositorios, aunque el desafío no depende de una tecnología específica.

Por eso, frente a la nueva regulación, la pregunta ya no debería ser solamente:

¿Nuestro repositorio es seguro?

Sino también:

¿Sabemos qué datos personales contiene, cuáles hacemos públicos, quién puede acceder a ellos y por dónde circulan?

Ahí comienza realmente el desafío.

Un repositorio contiene más datos personales de los que vemos en pantalla

Cuando pensamos en un repositorio institucional normalmente pensamos en sus documentos y metadatos públicos.

Pero la información personal puede aparecer en muchos otros lugares.

En los metadatos pueden existir nombres, afiliaciones, identificadores, información de contacto o antecedentes asociados a autores, investigadores, funcionarios y otras personas.

Los propios documentos también pueden contener datos que no siempre son evidentes a primera vista: firmas, fotografías, anexos, formularios, información de terceros o antecedentes personales incorporados dentro de tesis, informes, resoluciones o datasets.

Y existe una tercera capa que suele pasar más desapercibida: la operación tecnológica.

Cuentas de usuario, sistemas de autenticación, workflows, direcciones IP, estadísticas, bases de datos, logs, respaldos o ambientes de desarrollo también pueden contener información asociada a personas.

Por eso, mirar solamente el portal público puede entregar una imagen incompleta.

El primer paso no necesariamente es modificar la plataforma. Es entender qué información existe y dónde se encuentra.

Acceso abierto no significa publicar todos los datos

Esta diferencia será especialmente importante para repositorios académicos, documentales y públicos.

La ley incorpora principios como finalidad y proporcionalidad. En términos simples, la información personal tratada debe guardar relación con el objetivo para el cual se utiliza y limitarse a aquello que resulte necesario.

El artículo 3 de la Ley N.º 19.628 en su versión vigente desde diciembre de 2026 establece precisamente que los datos deben ser necesarios, adecuados y pertinentes respecto de la finalidad perseguida.

Esto tiene consecuencias muy concretas.

El nombre del autor de una tesis puede ser indispensable para identificar correctamente una obra. Eso no significa que para esa misma finalidad sea necesario publicar también su RUT, domicilio, teléfono personal, firma manuscrita o correo particular.

Lo mismo puede ocurrir dentro del propio documento.

Una publicación puede estar destinada al acceso abierto y contener anexos o antecedentes que necesiten un tratamiento diferente.

Por eso conviene separar dos preguntas:

¿Necesitamos conservar esta información?

¿Necesitamos hacerla pública?

No son lo mismo.

Un repositorio puede combinar contenido abierto con documentos bajo embargo, archivos restringidos, versiones públicas o información accesible solamente para determinados usuarios.

La tecnología puede ayudar a implementar estas decisiones, pero la institución debe definir primero qué información necesita realmente publicar.

La privacidad también debe pensarse desde el diseño

Uno de los aspectos más interesantes de la nueva normativa es que la protección de datos ya no debería considerarse únicamente después de que el sistema está funcionando.

El artículo 14 quáter incorpora la protección de datos desde el diseño y por defecto.

En la práctica, esto puede llevar a revisar decisiones muy cotidianas dentro de un repositorio:

  • ¿Estamos solicitando información que realmente necesitamos?
  • ¿Todos los metadatos almacenados deben ser públicos?
  • ¿Los permisos por defecto son apropiados?
  • ¿Existen documentos que deberían pasar por una revisión adicional antes de publicarse?
  • ¿Estamos utilizando datos reales de producción en ambientes de desarrollo o pruebas?
  • ¿Durante cuánto tiempo conservamos determinados logs y respaldos?

La ley no indica cómo configurar DSpace, Dataverse ni ninguna otra plataforma.

Pero sí obliga a mirar este tipo de decisiones con mayor atención.

Y ahí la protección de datos deja de ser solamente una política institucional para convertirse también en configuración, arquitectura y procesos tecnológicos.

Lo que no aparece en la interfaz también puede estar expuesto

Los repositorios están diseñados para compartir información.

Esa es precisamente una de sus principales fortalezas.

Los metadatos pueden circular mediante APIs, OAI-PMH, exportaciones, agregadores, catálogos, buscadores e integraciones con otras plataformas.

DSpace, por ejemplo, dispone de REST y OAI-PMH. Dataverse también proporciona APIs y mecanismos de interoperabilidad.

Esto genera una pregunta que muchas veces no se hace:

Si un dato no aparece en la interfaz pública, ¿significa realmente que no está disponible?

No necesariamente.

Un campo oculto en una vista podría seguir siendo accesible mediante una API, una exportación o algún mecanismo de interoperabilidad.

Por eso, revisar un repositorio no debería consistir únicamente en navegarlo como lo haría un usuario.

También conviene entender qué información puede obtener otro sistema conectado a él.

Ese es un punto especialmente relevante porque un repositorio puede estar correctamente presentado hacia el público y, al mismo tiempo, exponer información por canales menos visibles.

Los derechos de las personas también llegan al repositorio

La nueva regulación fortalece los derechos de las personas sobre sus datos, incluyendo acceso, rectificación, supresión, oposición, portabilidad y bloqueo, regulados a partir del artículo 4.

Esto también tiene una dimensión tecnológica.

Si una institución determina que debe corregir, restringir o eliminar determinada información, debería poder ejecutar esa decisión dentro de sus sistemas.

En un repositorio esto puede significar localizar un metadato, restringir temporalmente un documento, modificar información manteniendo trazabilidad o identificar si existen otras copias del mismo dato.

La ley establece además plazos para responder determinadas solicitudes. En algunos casos de bloqueo temporal, por ejemplo, la respuesta debe realizarse dentro de dos días hábiles.

Eso convierte algo que podría parecer administrativo en una pregunta práctica:

¿Podemos encontrar y controlar rápidamente la información cuando sea necesario?

No todas las solicitudes terminarán necesariamente con la eliminación de un documento o registro. La decisión dependerá de las circunstancias de cada caso.

Pero una vez tomada esa decisión, el repositorio debería permitir implementarla de manera controlada.

El proveedor tecnológico también forma parte del escenario

Externalizar el soporte, hosting o administración de un repositorio no significa que los datos dejen de ser responsabilidad de la institución.

Un proveedor puede necesitar acceso a bases de datos, documentos, respaldos o servidores para realizar mantenimiento, resolver un incidente o ejecutar una migración.

Cuando trata datos personales por cuenta de la institución, la ley contempla la figura del tercero mandatario o encargado.

El artículo 15 bis regula esta relación y establece, entre otros aspectos, que el encargado debe actuar de acuerdo con las instrucciones del responsable y que estas actividades deben estar reguladas contractualmente.

Más allá de los detalles jurídicos, para una institución aparecen preguntas muy concretas:

  • ¿Quién puede acceder a producción?
  • ¿Dónde se encuentran los respaldos?
  • ¿El proveedor mantiene copias durante una migración?
  • ¿Participan otros proveedores?
  • ¿Qué ocurre con esas copias cuando termina el servicio?

Son preguntas que antes podían verse simplemente como parte de la operación tecnológica. Con la nueva regulación pasan a ser también parte de la gestión de los datos personales.

En organismos públicos, transparencia y protección de datos deben convivir

Los organismos públicos tienen reglas específicas.

El artículo 20 establece que pueden tratar datos personales cuando sea necesario para cumplir sus funciones legales y dentro del ámbito de sus competencias.

Pero eso no significa que toda la información que posee un organismo deba necesariamente quedar expuesta de la misma manera.

Para los repositorios públicos aparece entonces un desafío especialmente interesante:

transparencia y protección de datos deben coexistir.

Un documento puede requerir publicación y, al mismo tiempo, contener antecedentes personales que no sean necesarios para cumplir esa finalidad.

En esos casos, la solución puede pasar por generar versiones públicas, revisar información antes de publicarla o establecer diferentes niveles de acceso.

El repositorio puede convertirse así en una herramienta que ayude a implementar esas decisiones, no simplemente en un lugar donde se almacenan documentos.

Seguridad: el repositorio es mucho más que la aplicación

Mantener actualizado el software es importante, pero no es suficiente.

El artículo 14 quinquies establece que deben adoptarse medidas de seguridad apropiadas al riesgo, buscando proteger la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas.

Para un repositorio esto significa mirar el conjunto completo: aplicación, base de datos, archivos, autenticación, servidores, redes, accesos administrativos, respaldos y procedimientos de soporte.

También hay que pensar qué ocurre cuando algo falla.

El artículo 14 sexies regula el reporte de vulneraciones de seguridad cuando existe un riesgo razonable para los derechos y libertades de las personas.

La ley no establece un plazo general expresado en horas para estos casos, pero sí exige actuar sin dilaciones indebidas.

En la práctica, eso significa que no conviene decidir qué hacer recién cuando ocurre un incidente.

Saber quién debe actuar, cómo identificar los datos afectados, cómo preservar evidencia y cómo contener el problema puede hacer una diferencia importante.

El desafío no está solamente en la plataforma

DSpace, Dataverse y otras plataformas pueden ofrecer herramientas para administrar permisos, restricciones, workflows, autenticación, embargos, metadatos e interoperabilidad.

Pero ninguna plataforma puede decidir por sí sola qué información necesita una institución, qué debería hacerse pública o durante cuánto tiempo corresponde conservarla.

Por eso, una pregunta como:

“¿DSpace cumple con la Ley 21.719?”

resulta demasiado simple.

Una pregunta más útil sería:

“¿La forma en que nuestra institución configura y opera sus repositorios permite aplicar correctamente sus políticas de protección de datos?”

La diferencia es importante.

No existe un botón llamado “cumplimiento Ley 21.719”.

La protección de datos termina siendo el resultado de combinar políticas, procesos, configuración, infraestructura, seguridad y responsabilidades claras.

Prepararse antes del 1 de diciembre de 2026

La nueva ley representa un desafío, pero también una buena oportunidad para revisar cómo están funcionando realmente los repositorios institucionales.

No significa necesariamente reemplazar plataformas.

En muchos casos puede tratarse de comprender mejor la información existente y ajustar controles que ya están disponibles: metadatos, formularios, permisos, workflows, niveles de acceso, interoperabilidad, respaldos, ambientes de prueba o accesos administrativos.

El punto de partida debería ser relativamente simple:

saber qué datos existen, dónde están, quién puede acceder a ellos y por dónde circulan.

A partir de ahí, cada institución podrá determinar qué cambios necesita realizar antes de la entrada en vigencia de la ley.

En Lagos Digital Consultores trabajamos en la capa tecnológica de repositorios digitales e institucionales.

Podemos apoyar a las organizaciones en el diagnóstico técnico de sus repositorios y flujos de información, identificar brechas tecnológicas y posteriormente implementar los controles que cada institución defina junto con sus responsables jurídicos, de seguridad y protección de datos.

Nuestro foco está en convertir esas decisiones en configuración, desarrollo, infraestructura y procesos tecnológicos que funcionen en la práctica.

Fuentes

La fuente normativa principal de este artículo es la Ley N.º 21.719, publicada por la Biblioteca del Congreso Nacional de Chile.

Para consultar los artículos modificados directamente, las referencias del artículo apuntan también a la Ley N.º 19.628 en su versión con vigencia desde el 1 de diciembre de 2026.


Este artículo tiene un propósito informativo y aborda la Ley N.º 21.719 desde una perspectiva tecnológica y de gestión de repositorios digitales. No constituye asesoría jurídica.