Ley N° 21.719 de Datos Personales
Columna de Magdalena Fabres, Especialista en Derecho Corporativo y Protección de Datos Personales de Arteaga Gorziglia y Cia.
Cada vez queda menos para la entrada en vigencia de la Ley N°21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, y la cual reforma sustancialmente la Ley N°19.628, sobre protección a la vida privada, imponiendo no tan solo un cambio legal a todos quienes tratan datos personales, sino que exigiendo un cambio cultural de la forma en que entendemos la protección de los datos personales.
En este contexto, un avance relevante es la publicación del Decreto N°662 del Ministerio de Hacienda, que aprueba el reglamento sobre los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los modelos de prevención de infracciones contemplados en la nueva normativa, cuya debida certificación puede operar como una circunstancia atenuante frente a eventuales infracciones de la Ley N°19.628.
Sin perjuicio de que la implementación de un modelo de prevención es voluntaria, pero recomendable por sus efectos, el contenido del Reglamento proporciona una herramienta útil y concreta para orientar y fortalecer la implementación y el cumplimiento de la Ley N°19.628, incluso para quienes decidan no implementar o certificar formalmente un programa de cumplimiento.
Para las empresas de ANESCO Chile A.G. y, en general, para aquellas que participan activamente en el rubro de los servicios energéticos, este ejercicio adquiere especial relevancia considerando que sus modelos de prestación de servicios pueden involucrar la recopilación, almacenamiento y análisis de información asociada a personas naturales. Así ocurre, por ejemplo, cuando los datos de consumo se encuentran asociados a identificadores de usuario, registros de acceso o patrones de uso individual, quedando estos datos sujetos al régimen de protección de datos personales.
Por ello, es de especial utilidad el contenido mínimo que, de acuerdo con el artículo 3° del Reglamento, debe contemplar todo programa de cumplimiento. Entre sus principales elementos se encuentran: (i) la designación de un delegado de protección de datos por la máxima autoridad de la entidad, dotado de autonomía y con una definición clara de sus medios y facultades; (ii) la caracterización de los datos personales y de las operaciones de tratamiento que realiza la organización, lo que en la práctica supone mantener un registro actualizado de dichas actividades de tratamiento; (iii) la identificación de aquellas actividades que presentan un mayor riesgo de infracción y su incorporación en una matriz de riesgos; y (iv) el establecimiento de protocolos y procedimientos proporcionales al tamaño y capacidad económica de la entidad. A ello se suman mecanismos destinados a asegurar la detección y adecuada gestión de eventuales incumplimientos, como canales internos de reporte y denuncia con reserva de la identidad del denunciante, procedimientos para comunicar vulneraciones a los titulares y a la Agencia de Protección de Datos Personales y efectuar autodenuncias, y un régimen de sanciones internas acompañado de su respectivo procedimiento.
La proximidad de la entrada en vigencia de la Ley exige pasar del diagnóstico a la acción. Y para ello, el Reglamento entrega una hoja de ruta concreta para avanzar en su correcta implementación y cumplimiento, incluso para aquellas organizaciones que no decidan implementar formalmente un modelo de prevención. Sin embargo, es recomendable evaluar la certificación de un programa de cumplimiento, ya que puede aportar un valor adicional: además de permitir que opere como atenuante ante eventuales infracciones a la Ley, constituye una manifestación objetiva del compromiso de la organización con el tratamiento responsable de los datos personales.
Para conocer más de Arteaga Gorziglia https://agycia.cl/