El secreto profesional no es una excepción a la ley de datos
Un estudio jurídico guarda información de clientes, contrapartes, testigos y trabajadores. Buena parte de esa información es sensible: salud, situación procesal, patrimonio, a veces la militancia sindical de un trabajador. El secreto profesional protege esa relación frente a terceros, pero no convierte al estudio en un sujeto exento de la Ley N° 21.719.
La ley se aplica a cualquier responsable que trate datos personales, sin excepción por profesión. Un estudio que factura, contrata personal, guarda expedientes en la nube o envía correos con documentos de un cliente está tratando datos personales igual que cualquier empresa, aunque el objeto de su trabajo sea distinto y esté además protegido por un deber de reserva propio.
Qué datos trata un estudio, aunque no lo piense así
Piense en un caso laboral cualquiera. El expediente contiene el RUT del trabajador y del empleador, remuneraciones, licencias médicas, a veces diagnósticos. Si el caso es de familia, aparecen datos de menores de edad. Si es penal, datos sobre una investigación en curso. Ninguno de esos antecedentes llegó al estudio por casualidad: forma parte del trabajo diario y se acumula expediente tras expediente.
A eso se suma lo que el estudio genera por su cuenta: la nómina de sus propios trabajadores, los datos de contacto de contrapartes y testigos, y los registros de quién accedió a cada expediente y cuándo. Todo eso es tratamiento de datos personales, y todo eso queda dentro del ámbito de la ley, exista o no un mandato judicial de por medio.
- Datos de clientes: identificación, patrimonio, situación procesal.
- Datos de contrapartes y testigos, obtenidos sin que medie una relación contractual con ellos.
- Datos sensibles: salud, situación judicial, en ocasiones datos de menores de edad.
- Datos de los propios trabajadores del estudio, incluida la nómina y sus antecedentes previsionales.
Dos deberes que conviven, no que compiten
El secreto profesional y la protección de datos personales resuelven problemas distintos. El primero impide que el abogado revele lo que supo por la relación con su cliente. El segundo regula cómo se recopila, almacena, transmite y elimina esa información, la revele o no a un tercero. Un estudio puede cumplir estrictamente el secreto profesional y, al mismo tiempo, tener esos mismos datos en una carpeta compartida sin ningún control de acceso.
Por eso conviene dejar de tratarlos como si fueran el mismo problema. El secreto profesional se cumple no hablando de lo que se supo. La protección de datos se cumple con medidas concretas: quién tiene acceso, dónde vive la información, por cuánto tiempo se conserva y qué pasa si un tercero la compromete. Son preguntas distintas, y ambas necesitan una respuesta escrita, no solo una intención.
Qué exige la ley a un estudio de este tamaño
Dos deberes de la Ley N° 21.719 tocan directamente a un estudio pequeño o mediano. El artículo 14 ter exige informar públicamente sobre los tratamientos que se realizan: qué datos se recopilan, con qué finalidad y por cuánto tiempo se conservan. El artículo 14 quinquies exige mantener medidas de seguridad adecuadas al riesgo, con verificación y evaluación regulares de su eficacia.
Ninguno de los dos deberes exige un departamento de cumplimiento ni un cargo nuevo. Exige que exista una respuesta escrita a preguntas simples: si un cliente pregunta qué se hace con sus datos, ¿hay algo concreto que mostrarle? Si se pregunta quién puede abrir hoy la carpeta de un caso que se cerró hace tres años, ¿alguien en el estudio lo sabe con certeza?
- Revisar qué información pública entrega hoy el estudio sobre sus tratamientos de datos.
- Definir quién tiene acceso a cada expediente y por cuánto tiempo, incluidos exsocios y exempleados.
- Dejar por escrito las medidas de seguridad que ya se aplican y quién las revisa, y cada cuánto.
El punto ciego de las herramientas de terceros
Casi ningún estudio guarda sus expedientes en un servidor propio. Viven en la nube del proveedor de correo, en una plataforma de gestión documental, en un sistema de facturación externo. Cada una de esas herramientas es, para efectos de la ley, un encargado de tratamiento, y la responsabilidad de lo que le ocurra a esos datos sigue siendo del estudio, no del proveedor que los aloja.
Verificar esto no exige renegociar cada contrato de software mañana. Exige saber, con precisión, en cuántas herramientas de terceros terminan los datos de un cliente y qué medidas de seguridad ofrece cada una. Ese inventario, más que cualquier otra medida aislada, es el punto de partida real para cumplir el artículo 14 quinquies.
El secreto profesional y la Ley N° 21.719 conviven, no compiten. El primero ya lo cumple un estudio jurídico casi por definición; el segundo requiere revisar cosas concretas antes del 1 de diciembre de 2026. En HM Legal ayudamos a otros estudios a hacer ese levantamiento, y la conversación inicial es confidencial.
Preguntas frecuentes
¿El secreto profesional exime a mi estudio de la Ley 21.719?+
No. Son dos deberes distintos que conviven. El secreto profesional impide que el abogado revele lo que conoció por la relación con su cliente; la Ley N° 21.719 regula cómo se recopila, almacena, transmite y elimina esa información, exista o no un deber de reserva sobre su contenido. La ley se aplica a cualquier responsable que trate datos personales, sin excepción por profesión. Un estudio puede cumplir estrictamente el secreto profesional y, al mismo tiempo, tener expedientes con datos sensibles en una carpeta compartida sin control de acceso, lo que sí sería un problema bajo la ley de datos.
¿Qué datos de un cliente cuentan como datos personales en un expediente?+
Prácticamente todo lo que identifica a una persona natural: su RUT, dirección, remuneración, situación de salud, información patrimonial o procesal. También cuentan los datos de contrapartes y testigos que aparecen en el expediente sin que exista una relación contractual directa con ellos, y los de los propios trabajadores del estudio. La sensibilidad de buena parte de esta información, como los datos de salud o de menores de edad en causas de familia, hace que las medidas de seguridad adecuadas al riesgo tengan que ser más exigentes que en un tratamiento de datos comunes.
¿Qué pasa si mi estudio usa correo y nube de un proveedor externo?+
Ese proveedor pasa a ser, para efectos de la ley, un encargado de tratamiento: procesa datos por cuenta del estudio, que sigue siendo el responsable ante el titular. Conviene saber en cuántas herramientas externas terminan los datos de un cliente y qué medidas de seguridad ofrece cada una, porque esa información es la base del deber de mantener seguridad adecuada al riesgo que impone el artículo 14 quinquies de la Ley N° 21.719.
¿Desde cuándo hay que cumplir estos deberes?+
La Ley N° 21.719 entra en vigencia el 1 de diciembre de 2026. Hasta el 30 de noviembre de 2026 sigue rigiendo la Ley N° 19.628, sobre protección de la vida privada, publicada el 28 de agosto de 1999. El plazo hasta diciembre no es un margen amplio: identificar qué datos trata el estudio, en qué sistemas están y quién accede a ellos toma tiempo, y ese levantamiento es el insumo de casi todos los demás deberes.
¿Necesito un delegado de protección de datos en un estudio pequeño?+
No necesariamente. La designación de un delegado está regulada dentro del modelo de prevención de infracciones, que la Ley N° 21.719 ofrece como mecanismo voluntario. Un estudio pequeño no queda obligado a nombrar uno por el solo hecho de tratar datos personales. Lo que sí necesita es que alguien dentro del estudio responda por los deberes exigibles: informar sobre los tratamientos y verificar regularmente las medidas de seguridad, exista o no un cargo formal con ese nombre.
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.