Pymes deben poner en marcha, lo antes posible, un plan de adecuación
Juan Pablo Arias, explica que la ley obliga a que las empresas conozcan qué datos manejan, por qué los utilizan, quién tiene acceso a ellos y cómo los protegen.
Si bien en Chile existe una ley que desde 1999 regula la protección de datos personales, fue diseñada en un contexto donde no existían el comercio electrónico masivo, las redes sociales ni el tratamiento intensivo de datos que hoy realizan prácticamente todas las organizaciones. Por tal razón, como explica Juan Pablo Arias, gerente de ingeniería de Fortinet Chile, el país necesitaba ponerse al día en cuanto a su estándar regulatorio, acercándolo a estándares internacionales como los de Europa.
«Con la nueva normativa que entra en vigencia el 1 de diciembre de este año, el foco deja de estar únicamente en la protección de la privacidad y pasa a exigir una gestión responsable del ciclo completo de los datos personales, estableciendo derechos más robustos para las personas, mayores obligaciones para las organizaciones y un modelo de supervisión mucho más efectivo».
Arias agrega que entre las principales temáticas y obligaciones que establece la Ley 21.719 está el fortalecimiento de los derechos de los titulares de los datos, la incorporación de medidas de seguridad proporcionales al riesgo, reglas para los encargados y responsables del tratamiento y también mayores exigencias respecto del consentimiento y otras bases legales para tratar datos. «En la práctica, la ley obliga a que las empresas conozcan qué datos manejan, por qué los utilizan, quién tiene acceso a ellos y cómo los protegen durante todo su ciclo de vida».
¿Qué tipo de datos son los que abarca la nueva normativa?
«La ley protege cualquier información que permita identificar directa o indirectamente a una persona natural. Eso incluye datos como nombre, RUT, dirección, correo electrónico o teléfono, pero también otros como direcciones IP, identificadores digitales, imágenes, grabaciones, ubicación, historial de compras, comportamiento de navegación o antecedentes laborales cuando permiten identificar a una persona».
¿Y qué estándares de protección les impone a las empresas?
«Lo que se exige es aplicar medidas de seguridad apropiadas considerando el volumen de datos, la sensibilidad de la información y los riesgos existentes. Eso implica implementar controles administrativos, técnicos y organizacionales que permitan prevenir accesos no autorizados, pérdidas, alteraciones o divulgaciones indebidas. Para muchas pymes, esto eventualmente no significa una gran inversión, sino ordenar procesos que hoy no existen».
A propósito de las pymes, ¿cuáles son las principales áreas en que muestran mayor debilidad y requieren apoyo?
«Muchas pymes no tienen identificado qué datos personales poseen ni dónde se almacenan. También existen brechas importantes en aspectos como ausencia de políticas de privacidad y tratamiento de datos, entre otros. Y esto no se debe a que les falte tecnología para controlar dichos aspectos, en general se debe a que falta gobernanza, procesos y una adecuada gestión del riesgo».
¿Y qué tipo de sanciones se establecen para quienes infrinjan esta normativa?
«La Ley 21.719 establece un sistema gradual de sanciones según la gravedad de la infracción. Las multas pueden llegar hasta 20.000 UTM, especialmente cuando existe un tratamiento ilícito de datos, incumplimientos reiterados o un impacto importante sobre los derechos de las personas. Además de las multas, se podrán ordenar medidas correctivas como suspender determinadas operaciones de tratamiento, exigir la eliminación o corrección de datos, ordenar la adopción de medidas de seguridad, y requerir modificaciones en los procesos internos».
Principales recomendaciones
Para que las pymes puedan diseñar e implementar un plan de adecuación en Protección de Datos Personales, Juan Pablo Arias propone considerar una serie de pasos. «En primer lugar está identificar los datos personales que posee la organización y dónde se encuentran, luego determinar para qué se utilizan y cuál es la base legal para tratarlos, para posteriormente clasificar la información según su nivel de sensibilidad. Otras medidas son actualizar contratos, políticas de privacidad y procedimientos internos; junto con capacitar a todos los colaboradores, porque la mayoría de los incidentes siguen teniendo un componente humano. Finalmente, recomiendo preparar un plan de respuesta a incidentes y mecanismos para atender el ejercicio de derechos de las personas. Más que ver esta ley como una obligación regulatoria, las pymes deberían entenderla como una oportunidad para fortalecer su gobierno de la información, aumentar la confianza de sus clientes y diferenciarse en un mercado donde la protección de los datos será cada vez más valorada».


