RESUMEN
En el webinar, Marcos Judel, Eduardo López Román y Diego Morandé discuten la implementación de la nueva ley de protección de datos en Chile, comparándola con la experiencia europea (RGPD). Se abordan desafíos, lecciones aprendidas, la importancia de la cultura de privacidad, plazos y el rol de las agencias y delegados de protección de datos.
IDEAS
- El principal desafío fue, y sigue siendo, adaptarse a un cambio cultural normativo muy grande.
- La normativa de protección de datos es muy amplia y el escenario muy vasto para los profesionales.
- La implementación de GDPR requirió un enfoque a riesgos y demostrar que se está cumpliendo.
- Los profesionales de la privacidad tuvieron que someterse a una formación muy grande.
- Las empresas se adaptaron a un cumplimiento normativo práctico, y que había que demostrarlo.
- La cultura de privacidad es esencial y debe ser entendida por todos los ciudadanos.
- La adecuación requiere mucho esfuerzo, incluyendo el análisis de riesgos y mapas de riesgos.
- Para Andorra, la implementación de la ley se resumió en dos meses debido al temor a sanciones.
- Es necesario explicar a los ciudadanos los beneficios de ejercer sus derechos en la normativa.
- Los correos masivos sobre políticas de privacidad después de RGPD muestran el cambio de enfoque.
- El ejercicio de derechos por parte de los ciudadanos es una palanca para el cumplimiento normativo.
- En Chile, se espera un proceso similar al de Europa, con desafíos de falta de cultura de datos.
- La brecha entre la norma anterior y la nueva ley en Chile es enorme y desafiante.
- El trabajo de adecuación en Chile será titánico para responsables, encargados y la agencia.
- Se debe replantear las bases de datos adquiridas en el pasado como web scrapping.
- Es posible adecuarse en Chile, pero requiere tomarle el peso y anticiparse al proceso.
- Es necesario capacitar a los directorios para que entiendan las implicaciones de la nueva ley.
- La agencia y los tribunales determinarán cómo se interpretan los conceptos de la nueva ley.
- Las facultades amplias de fiscalización de la agencia pueden generar arbitrariedades en las multas.
- La diferenciación de trato según el tamaño de la empresa es un tema sensible en Chile.
- La gradualidad en la aplicación de multas y el rol educativo son claves para la agencia chilena.
- Los profesionales deben entender la importancia de la privacidad como elemento diferenciador.
- La formación continua es clave para los profesionales de la privacidad, por la rapidez de cambios.
- La colaboración entre asociaciones gremiales y el regulador es fundamental en el inicio.
- La venta de bases de datos ha disminuido y la nueva ley impactará radicalmente esta práctica.
- La autonomía y el conocimiento técnico y jurídico son esenciales para el delegado de protección de datos.
INSIGHTS
- El cambio cultural hacia el cumplimiento normativo práctico fue crucial para la adaptación.
- La cultura de privacidad, el ejercicio de derechos y la formación son factores clave.
- En Chile, la falta de cultura de datos y la brecha normativa hacen compleja la adaptación.
- Una agencia con enfoque en educación, criterio en multas y colaboración gremial es esencial.
- El DPD debe ser de alto nivel, con autonomía y conocimiento profundo para ser efectivos.
- La formación continua es vital para los profesionales de privacidad, adaptándose a la normativa.
- Las sanciones deben ser un incentivo, pero la privacidad debe ser un valor añadido para el negocio.
- El RGPD tiene efectos extraterritoriales que abren oportunidades de mercado para Chile.
- Garantizar la dignidad humana y el libre desarrollo de la personalidad son el objetivo de datos.
- La compra de bases de datos es una práctica que la nueva ley impactará negativamente.
CITAS
- "El principal reto que tuvimos el primer desafío fue eh aprender eh un cambio cultural muy grande."
- "Hemos pasado una cultura de un cumplimiento normativo muy sobre el papel a un cumplimiento normativo práctico."
- "Si no hay una cultura de de privacidad Y eso quiere decir que todo el mundo entienda Para qué sirve esta ley."
- "Toda esta adecuación requiere mucho esfuerzo porque al final es implementar análisis de riesgos."
- "La magnitud del trabajo tanto de los responsables los encargados y también de la nueva agencia va a ser titánico."
- "Creo que es perfectamente posible adecuarse es perfectamente posible llegar a tiempo."
- "Un tema que también Se repitió es el tiempo de no estar corriendo."
- "Depende totalmente del número de tratamientos depende de la estructura de la empresa."
- "Esto no es hacer una adaptación hacer unos papeles y ya está Esto es algo vivo."
- "La privacidad desde el diseño y por defecto entonces hay que estar en el desde el primer momento en esto."
- "Dependerá mucho de los tratamientos por eso habrá que hacer un trabajo exhaustivo de una primera fase de evaluación y diagnóstico."
- "Al final eso es lo que colapsa al que lo está desarrollando y no lo gestiona."
- "Un papel comprar un papel comprar unos papeles no implica que estés cumpliendo."
- "Nadie regala duros a cuatro pesetas esto quiere decir que lo barato sale caro."
- "Es importante eh actuar por por miedo a a la multa pero yo creo que tiene que ser un tema de de de creer en la privacidad."
- "Por lo tanto no va en la en el miedo a una sanción no va en una ley que amenace con sanciones sino va en como nosotros."
- "Ya en la etapa temprana de la tramitación del proyecto en la parte final también eh Cómo ves que esos factores están jugando."
- "Creo que es fundamental sobre todo en un inicio en que como tú dices la agencia no está no existe todavía digamos."
- "Es un tema que eh hoy en día eh si bien ha ha bajado digamos eh está un poco en tierra de nadie."
- " las empresas que se hicieron de esas pases de datos ya no las van a poder usar."
HÁBITOS
- Evaluar y diagnosticar los datos existentes para identificar los riesgos de manera urgente.
- Establecer una cultura de cumplimiento normativo y gestión de riesgos en la empresa.
- Capacitar a los directorios para que entiendan la normativa.
- Mantener la formación continua para estar al día con las actualizaciones normativas.
- Implementar la privacidad desde el diseño y por defecto para gestionar los datos.
- Contar con un delegado de protección de datos con autonomía y conocimientos técnicos.
- Colaborar con asociaciones y colegas para intercambiar conocimientos y soluciones.
- Dar transparencia e información al titular del dato.
- Utilizar el interés legítimo para los tratamientos de datos.
- No nombrar al CEO, al responsable de marketing o al responsable de seguridad como DPD.
- Aprovechar la experiencia de otros países, como España.
- Analizar las bases de legitimación de los tratamientos.
- Implementar la privacidad como un valor diferenciador.
- No poner al zorro a cuidar las gallinas.
- Aprovechar las guías de la agencia para el cumplimiento.
- Usar un enfoque de "diligencia debida".
- Consultar al DPD si hay una reclamación.
- Tener planes de gestión y respuestas operativas.
- Actuar con criterio estableciendo la gradualidad.
- Implementar el "opt-outs" para oponerse y/o solicitar la cancelación.
HECHOS
- La primera ley orgánica de protección de datos en España fue en 1999.
- El RGPD entró en vigor en 2016 con dos años para su aplicación.
- Andorra es un ejemplo de la implementación de la ley en un territorio pequeño.
- Chile incorporó el derecho a la protección de datos en su Constitución.
- Las primeras sanciones en la Unión Europea fueron en Portugal.
- La agencia española de protección de datos tiene más de 200 guías.
- Existen multas leves, graves y muy graves en el RGPD.
- Las sanciones pueden llegar hasta el 4% del volumen de facturación global.
- El artículo 28 del RGPD es clave para los contratos de encargo al tratamiento.
- Argentina y Uruguay son países con reconocimiento de protección de datos.
REFERENCIAS
- Ley Orgánica de Protección de Datos (España, 1999)
- Reglamento General de Protección de Datos (RGPD)
- Ley Cualificada de Protección de Datos (Andorra, 2021)
- Directiva 95 (Unión Europea)
- Convenio de Naciones Unidas de los Derechos Humanos
- Esquema Nacional de Seguridad (España)
- Guías de la Agencia Española de Protección de Datos
- Artículo 28 del RGPD (contrato de encargo de tratamiento)
- La ley chilena de protección de datos.
CONCLUSIÓN EN UNA FRASE
La implementación exitosa de la nueva ley en Chile requiere cultura de privacidad, formación, tiempo y criterio en las acciones.
RECOMENDACIONES
- Establecer una cultura de privacidad y gestión de riesgos dentro de la organización.
- Implementar la privacidad desde el diseño y por defecto en los proyectos.
- Capacitar a todas las áreas de la empresa para comprender el nuevo marco legal.
- Designar a un delegado de protección de datos (DPD) cualificado y con autonomía.
- Asegurar el cumplimiento de los principios de transparencia y el ejercicio de derechos.
- Aprovechar las guías y recursos de la agencia y las asociaciones para el cumplimiento.
- Utilizar un enfoque gradual en la aplicación de multas, priorizando las infracciones graves.
- Fomentar la colaboración entre las empresas y la agencia para avanzar.
- Considerar la privacidad como un valor añadido para la diferenciación en el mercado.
- Evaluar minuciosamente las operaciones comerciales, sobre todo las de marketing.
- Analizar las bases de legitimación de todos los tratamientos.
- Implementar los "opt-outs" para el registro de los datos.
- Actuar con criterio y un enfoque pedagógico.
- Evaluar y diagnosticar los datos existentes.
- Adaptar la formación del DPD.