La nueva Ley N° 21.719 de Protección de Datos Personales, que entrará en vigencia en diciembre de 2026, establece un nuevo estándar para el tratamiento de datos personales en Chile y plantea desafíos estratégicos para las empresas que administran información de los trabajadores.
En esta página encontrarás tanto preguntas frecuentes sobre la Ley N° 21.719 de Protección de Datos Personales como de cómo es en GoodRabbit nuestro modelo de cumplimiento, el tratamiento de datos sensibles y cómo preparamos nuestras plataformas para este nuevo escenario.
Preguntas frecuentes: Sobre la Ley 21.719
¿El proveedor de Control de Asistencia se hace cargo del proceso de obtener los consentimientos de los trabajadores para usar un sistema de marcaje con biometría?
No, esa tarea no es responsabilidad de los proveedores del software de Control de Asistencia.
Obtener el consentimiento informado de los trabajadores es una obligación exclusiva e indelegable del empleador, en su calidad de Responsable de los Datos según la Ley 21.719. Como proveedores del software no intervenimos en la relación laboral, por lo que cada empresa debe gestionar la autorización previa al enrolamiento.
¿Qué hago si uno de mis trabajadores no firma el consentimiento informado? ¿Qué opciones tienen?
Si un trabajador no otorga su consentimiento, no se le puede enrolar ni forzar a usar un método de marcaje biométrico para registrar su asistencia. Todo proveedor de Control de Asistencia, como GoodRabbit, debe habilitar en su sistema de forma inmediata mecanismos alternativos de marcaje, como tarjetas de proximidad, PIN en reloj o marcaje vía App sin biometría.
En GoodRabbit, tenemos varios métodos de marcaje alternativos a la biometría para los trabajadores que no den su consentimiento.
¿Puedo seguir usando reconocimiento facial o huella si mis trabajadores firmaron una cláusula al respecto en el contrato de trabajo?
La nueva Ley 21.719 establece que para datos sensibles, como el marcaje biométrico, no basta con una cláusula genérica en el contrato de trabajo tradicional. La normativa exige un consentimiento explícito, libre, informado y específico.
Por ende, es estrictamente necesario que firmen un documento o anexo independiente dedicado exclusivamente al marcaje por biometría para el control de asistencia.
¿Puedo obligar a un trabajador a registrar con huella o la cara si es el mecanismo que elegí para el control de asistencia?
Bajo la nueva ley 21.719, no se puede porque la biometría es un dato sensible y el consentimiento es voluntario y revocable. Obligar al trabajador anula el principio de voluntariedad, por lo que si un trabajador se opone, el empleador tiene el deber legal de facilitar un método de control de asistencia alternativo.
Preguntas Frecuentes: Respuesta técnica y legales sobre GoodRabbit
¿El sistema permite registrar y gestionar de forma fidedigna e inequívoca el consentimiento expreso y previo de cada trabajador para el uso de su biometría?
No, nuestro software está diseñado exclusivamente para la operación y el control de asistencia, por lo que no incorpora un flujo nativo para recopilar o administrar consentimiento. La obligación legal de obtener y resguardar el consentimiento explícito recae de forma exclusiva en la empresa empleadora (Responsable del Tratamiento)
En caso de requerir una integración o ajuste particular sobre este punto, la factibilidad técnica deberá ser analizada de forma independiente como un requerimiento evolutivo, sin que esto constituya una funcionalidad estándar de la solución.
¿Están dispuestos a firmar un contrato en el que se estipule expresamente que ustedes actuarán bajo mis instrucciones, que tienen prohibido usar los datos para un fin distinto al control de asistencia y que no cederán los datos a nadie sin mi autorización?
Sí, absolutamente. Todos nuestros contratos de servicio y anexos se actualizarán para alinearse estrictamente con las exigencias de la Ley N°21.719.
Como encargado del Tratamiento, GoodRabbit proceso la información únicamente bajo las instrucciones del cliente y con el fin exclusivo de operar el Control de Asistencia. En caso de que su empresa solicite explícitamente integrar o compartir información con plataformas de terceros (como sistemas de control de acceso externos), dicho traspaso deberá regularse mediante un acuerdo por escrito independiente para delimitar de forma transparente los alcances y responsabilidades de cada parte.
¿Subcontratan a otros proveedores (por ejemplo, servidores en la nube de Amazon, Google, Microsoft, etc.)? Si es así, ¿asumen la responsabilidad solidaria por ellos y me solicitarán autorización escrita para esa delegación?
Sí, nuestro software opera sobre infraestructura en la nube de proveedores líderes a nivel global (como AWS, Google Cloud o Microsoft Azure). Como prestadores de servicios, GoodRabbit mantiene la responsabilidad directa ante sus clientes por la continuidad y seguridad de la prestación contratada, exigiendo a toda nuestra cadena de infraestructura los más altos estándares internacionales de ciberseguridad y protección de datos.
Una vez que termine nuestro contrato o la prestación del servicio, ¿cuál es el procedimiento exacto y garantizado para la eliminación (supresión) de todos los datos biométricos o su devolución?
Al término de la prestación de servicios, el procedimiento contempla la supresión definitiva de los datos en los entornos de producción y respaldos, o bien su devolución según lo acordado con el cliente.
Considerando que la huella o rostro es un dato sensible, ¿Qué medidas técnicas y organizativas de seguridad aplican? ¿Utilizan seudonimización o cifrado de los datos biométricos?
Los datos biométricos se tratan bajo altos estándares de ciberseguridad para datos sensibles. Aplicamos cifrado en tránsito y en reposo, control estricto de accesos lógicos y logs de auditoría inalterables. Además, trabajamos en la alineación directa de estas evidencias técnicas con las certificaciones internacionales ISO.
¿El software está construido bajo el principio de «protección desde el diseño y por defecto», garantizando que solo se recogen y procesan los datos biométricos estrictamente necesarios para marcar asistencia?
Sí, la arquitectura del software de GoodRabbit se rige bajo el principio de privacidad desde el diseño (Privacy by Design) y minimización de datos. El software recopila únicamente el vector o plantilla matemática indispensable e idónea para verificar la identidad y registrar la marca horaria, evitando capturas periféricas.
¿Cómo garantizan la confidencialidad, integridad, disponibilidad y la rápida recuperación de los datos ante un incidente físico o técnico?
En GoodRabbit disponemos de políticas estrictas de confidencialidad para el personal operativo, esquemas de replicación de bases de datos en tiempo real y planes de continuidad del negocio (BCP) con respaldos distribuidos en la nube, asegurando ventanas mínimas de recuperación ante incidentes técnicos.
¿Cuál es su protocolo y tiempo máximo de respuesta para reportar formalmente si sufren una vulneración de seguridad, filtración, hackeo o pérdida de los datos biométricos de mis trabajadores?
La Ley 21.719 nos obliga a reportar las brechas de datos sensibles de manera expedita. Nuestro protocolo establece un canal de comunicación prioritario y urgente para notificar formalmente al cliente una vez confirmada la brecha, facilitando los antecedentes necesarios para que la empresa reporte a la Agencia de Protección de Datos (APDP) y a los afectados a tiempo.
¿El sistema incluye mecanismos o herramientas tecnológicas expeditas, ágiles y eficaces que me permitan responder rápidamente si un trabajador me pide que elimine, bloquee temporalmente o le entregue una copia de sus datos personales?
Si, el software de GoodRabbit permite entregar rápidamente esa información, también tenemos un procedimiento para la solicitud de eliminación de datos acorde a los derechos ARCO.
Nota importante: solo se pueden eliminar los datos que no impacten los registros de marcas, de lo contrario se incumplen procedimientos acordados con la Dirección del Trabajo.
¿Dónde están ubicados físicamente los servidores que almacenan las huellas/rostros de los trabajadores? Si están fuera de Chile, ¿se encuentran en un país que garantice niveles adecuados de protección según la ley chilena, o bajo qué estándar de garantías operan?
Los datos que maneja GoodRabbit se alojan en las regiones de servidores de proveedores globales (AWS/Google Cloud), ubicadas principalmente en EE.UU. Estas jurisdicciones operan bajo estándares internacionales alineados y equivalentes, o superiores, a las exigencias del RGPD europeo y de la nueva ley chilena, garantizando transferencias seguras.
¿El sistema permite registrar marcaciones sin usar biometría?
Sí, el software de GoodRabbit dispone de métodos alternativos de marcaje como contraseñas/PIN en el reloj físico, tarjetas de proximidad RFID o marcaje georreferenciado vía app móvil.
¿Cómo gestiona el software el consentimiento explícito del trabajador? ¿Tiene alguna interfaz o flujo donde el usuario acepte los términos antes del primer registro biométrico, o debemos manejarlo 100% por fuera?
El software de GoodRabbit no incorpora un flujo de aceptación nativo. Dado que el consentimiento bajo la Ley 21.719 debe ser específico, explícito e informado (no basta con el contrato de trabajo general), cada empresa debe gestionarlo de forma interna en su organización, a través de anexos en papel o firma electrónica laboral.
¿El software almacena la imagen real de la huella/rostro o la transforma en un vector numérico irreversible?
El software de GoodRabbit no almacena imágenes reales ni fotografías. Durante el enrolamiento, un algoritmo matemático extrae los puntos característicos de la biometría y los transforma en un vector numérico o plantilla matemática irreversible.
¿Los datos viajan y se almacenan cifrados (encriptados)? ¿Qué algoritmos de cifrado utilizan para los datos «en tránsito» y «en reposo»?
Sí, en GoodRabbit almacenamos los datos encriptados en todo su ciclo de vida. Para los datos «en tránsito» (desde el reloj o App a la nube) utilizamos protocolos seguros HTTPS / TLS 1.2. Para los datos «en reposo» (servidores y discos en la nube), empleamos estándares de cifrado simétrico industrial avanzado AES de 256 bits.
¿Tienes más dudas sobre cómo preparar tu operación para la Ley 21.719?
En GoodRabbit estamos listos para acompañar a tu empresa en esta transición con soluciones seguras, adaptables y respaldadas por la certificación ISO 27001. Si tienes dudas, contacta con tu consultor para resolverlas.
