Un dato personal es información que se relaciona con una persona identificada o que podría ser identificada. Un dato sensible es una clase de dato personal que las leyes protegen con mayor intensidad por lo que puede revelar o por el daño que puede producir su uso indebido. La diferencia no es académica: sirve para decidir qué recolectar, quién puede acceder, cuánto tiempo conservar y qué revisar antes de compartir.
Respuesta práctica: si una información permite reconocer, contactar, describir, evaluar o individualizar a una persona, trátala inicialmente como dato personal. Si además revela salud, biometría usada para identificar, vida sexual, origen racial o étnico, creencias, afiliación u otra categoría protegida por la ley aplicable, detén el uso y exige una revisión reforzada.
Qué es un dato personal en la vida real
La pregunta útil no es si el archivo contiene un nombre. La pregunta es si la información, sola o combinada con antecedentes razonablemente disponibles, se refiere a una persona que puede ser distinguida de otras. La identificación puede ser directa, como un número de documento, o indirecta, como la combinación de cargo, empresa, ciudad y comportamiento de uso.
- Correo laboral con nombre y empresa — es dato personal porque permite contactar e identificar a una persona concreta.
- Identificador de dispositivo o dirección IP — puede ser dato personal cuando permite vincular actividad con una persona o un perfil identificable; el contexto técnico importa.
- Grabación de una llamada de soporte — contiene la voz, las preguntas y posiblemente antecedentes del cliente; debe revisarse aunque el archivo no lleve su nombre.
- Fotografía de un trabajador — normalmente es dato personal; no se convierte automáticamente en biométrico sensible si no existe procesamiento técnico destinado a identificarlo de manera única.
- Comentario libre en un formulario — puede incluir salud, deudas o conflictos familiares aunque el campo se haya diseñado para una consulta comercial.
Sensible no significa simplemente secreto. Es una categoría jurídica reservada para información especialmente íntima o capaz de facilitar discriminación, exclusión o daños graves. Las listas no son idénticas entre países. Salud aparece de forma consistente, mientras Chile incorpora una enumeración más amplia desde la entrada en vigencia de la Ley 21.719. Por eso la clasificación debe indicar país y fecha, no copiar una etiqueta global.
- Diagnóstico médico de una trabajadora — personal y sensible; limita accesos, separa la finalidad laboral y verifica la regla que autoriza su tratamiento.
- Huella facial usada para permitir el ingreso — personal, biométrica y normalmente sensible cuando se procesa para identificar de manera única.
- Fotografía en una credencial — personal, pero no necesariamente biométrica sensible; documenta para qué se usa y evita reutilizarla sin evaluación.
- Opinión política inferida por una herramienta — puede ser sensible si se vincula con una persona y revela una categoría protegida, aunque ella nunca la haya escrito expresamente.
- Preferencia de idioma — personal cuando se asocia a un usuario, pero no demuestra por sí sola origen étnico ni debe usarse para inferirlo sin una razón legítima y verificable.
Dato sensible y dato crítico no son sinónimos
Una contraseña, un token de acceso o un historial financiero pueden provocar fraude, pérdida económica o acceso a sistemas. Deben recibir controles fuertes aunque una ley concreta no los incluya automáticamente en su lista de datos sensibles. Para decidir bien, usa dos etiquetas separadas: categoría jurídica y daño probable. Así evitas proteger poco una credencial crítica o afirmar incorrectamente que pertenece a una categoría legal.
Por qué se protegen los datos personales
Las normas de protección de datos buscan que una persona conserve capacidad de decisión y defensa frente al uso de información que la describe. Un dato puede afectar privacidad, dignidad, reputación, acceso al empleo, crédito, salud o seguridad. Chile conecta esta protección con el artículo 19 número 4 de su Constitución; Perú la reconoce como derecho fundamental; Argentina protege honor, intimidad y acceso a la información registrada; Brasil protege libertad, privacidad y desarrollo de la personalidad; México destaca privacidad y autodeterminación informativa.
En Chile hay una transición que debe aparecer en cualquier revisión seria: la Ley 19.628 es el texto vigente hasta el 30 de noviembre de 2026 y la reforma de la Ley 21.719 comienza a regir el 1 de diciembre de 2026. Prepararse para la reforma no permite describirla como vigente antes de esa fecha.
Cuatro preguntas para clasificar un dato
- Identificar — ¿la información reconoce directamente a alguien o puede hacerlo al combinarla con datos razonablemente disponibles?
- Inferir — ¿permite deducir salud, creencias, orientación sexual, origen, afiliación, conducta u otra característica protegida?
- Afectar — ¿qué daño concreto causaría una filtración, un acceso interno indebido o una decisión errónea basada en esa información?
- Actuar — ¿qué finalidad autoriza el uso, quién necesita acceso, dónde se guarda, con quién se comparte y cuándo debe eliminarse?
Ejemplo: ventas recibe nombre, teléfono y una nota que dice que la persona necesita el servicio por un tratamiento médico. Nombre y teléfono son datos personales; la nota puede revelar salud y exige una clasificación reforzada. La acción correcta no es esconder la columna y seguir igual: elimina ese detalle si no es necesario, restringe el acceso, revisa la autorización para tratarlo y confirma qué sistemas recibieron una copia.
Qué debe hacer una empresa después de clasificar
- Dato personal común — registra finalidad, origen, sistema, responsable interno, acceso, destinatarios y plazo de conservación.
- Dato sensible o inferencia sensible — reduce la recolección, verifica una regla específica que permita el tratamiento, limita accesos y exige revisión humana antes de reutilizar o compartir.
- Dato crítico por daño probable — añade controles de seguridad proporcionales, evita copias innecesarias y prepara una respuesta ante accesos o filtraciones.
- Dato enviado a inteligencia artificial — considera el prompt, los archivos adjuntos y la respuesta como parte del flujo; elimina identificadores innecesarios y revisa proveedor, retención, uso para entrenamiento y accesos.
- Clasificación dudosa — aplica temporalmente el control más protector y asigna una persona para resolver la duda con hechos, ley local y documentación del sistema.
- Creer que un correo corporativo deja de ser personal porque pertenece a una empresa.
- Llamar anónimo a un archivo después de quitar nombres, aunque una llave o combinación permita reidentificar.
- Tratar cada fotografía como biometría sensible sin preguntar si existe procesamiento para identificación única.
- Proteger únicamente datos sensibles y dejar expuestas contraseñas, tokens, datos financieros o evaluaciones laborales.
- Pedir consentimiento por defecto sin verificar si es válido, necesario y revocable en la situación concreta.
- Copiar información de clientes o trabajadores a una herramienta de IA sin registrar la finalidad ni revisar al proveedor.
Preguntas frecuentes
¿Un correo electrónico de trabajo es un dato personal?
Sí cuando se vincula con una persona identificada o identificable, por ejemplo nombre.apellido seguido del dominio de su empresa. Que el correo se use para trabajar no elimina su relación con la persona.
¿Una fotografía siempre es un dato personal sensible?
No. Normalmente es dato personal, pero su condición biométrica sensible depende del tratamiento y de la ley aplicable. Una foto procesada técnicamente para identificar de manera única requiere una evaluación distinta de una imagen usada en una credencial.
¿Una dirección IP es un dato personal?
Puede serlo si permite identificar o singularizar a una persona directa o indirectamente, especialmente cuando se combina con cuenta, dispositivo, fecha u otros registros. Debe analizarse el contexto y los medios razonablemente disponibles.
¿Una contraseña es un dato personal sensible?
Es una credencial crítica y puede relacionarse con una persona, pero no pertenece automáticamente a la categoría jurídica de dato sensible en cada país. La empresa debe protegerla por el daño que causaría su exposición, sin deformar la clasificación legal.
¿Un prompt enviado a una herramienta de IA puede contener datos personales?
Sí. Un prompt, archivo o respuesta puede identificar a clientes, candidatos o trabajadores y también revelar información sensible. Antes de enviarlo, reduce datos, revisa la finalidad y confirma las condiciones del proveedor y los accesos.
¿Esta clasificación basta para cumplir la ley?
No. Es el punto de partida para decidir controles y detectar revisiones pendientes. El cumplimiento depende además de finalidad, autorización, transparencia, contratos, seguridad, derechos de las personas, conservación y reglas del país aplicable.
Clasifica antes de usar o compartir
- Describe el dato con un ejemplo real, sin copiar información personal al inventario.
- Indica a qué persona se refiere y cómo podría ser identificada.
- Marca si revela o permite inferir una categoría sensible según el país aplicable.
- Evalúa por separado fraude, discriminación, daño físico, económico, laboral o reputacional.
- Registra finalidad, autorización, sistema, proveedor, ubicación, accesos y conservación.
- Elimina campos que no sean necesarios para la finalidad declarada.
- Restringe accesos y conserva evidencia de la decisión, sus dudas y la revisión humana.
