Esta semana se publicó en el Diario Oficial el primer reglamento de la Ley que regula la Protección y Tratamiento de los Datos Personales y que crea la Agencia de Protección de Datos Personales, ley que empieza a regir el próximo 1 de diciembre, si el Congreso no aprueba la postergación propuesta por el gobierno.
El reglamento regula los requisitos, modalidades y procedimientos para la implementación, certificación, registro y supervisión de los modelos de prevención de infracciones (MPI).
En el detalle, fija las reglas para quienes opten por adoptar el MPI, un programa de cumplimiento voluntario para los responsables del tratamiento de datos, es decir, personas naturales o jurídicas, públicas o privadas.
El reglamento dispone, entre otras medidas, caracterizar los datos y actividades de tratamiento; identificar los procesos con mayor riesgo de infracción e incorporarlos en una matriz de riesgos; establecer protocolos, canales de reporte y denuncia; y detalla los lineamientos para designar un delegado de protección de datos.
También regula la certificación, registro y supervisión del modelo por la futura agencia, que puede servir como un atenuante ante eventuales sanciones que esta imparta.
Delegado y medidas
La directora del área de Protección de Datos en Prieto Abogados, Lizzy Seaman, valoró que el reglamento permita entregar a las organizaciones lineamientos y “algunas certezas para implementar reglas complejas, lentas de aplicar y costosas” antes de la entrada en vigencia de la ley.
Destacó, por ejemplo, que precisa los requisitos para designar al delegado de protección de datos, quien deberá contar con conocimientos y experiencia en la materia, independencia dentro de la organización y “recursos suficientes para ejercer sus funciones y no tener conflictos de interés”.
El director de Nuevas Tecnologías e IA de az, Juan Pablo González, señaló que los responsables que opten por este modelo deberán, entre otros, caracterizar sus actividades de tratamiento de datos, por ejemplo, a través de un registro de actividades de tratamiento (RAT), y establecer medidas internas para prevenir incumplimientos del modelo a nivel interno, como procedimientos y sanciones.
“Además, tener el modelo de prevención certificado actuaría como un atenuante (a sanciones). En vez de llegar a la infracción más alta de UTM 20 mil, podría permitir que la agencia juegue con ese rango, obviamente considerando otros criterios”, dijo.