Hacer Pregunta

Análisis

RESUMEN

La entrevista aborda la posible postergación de la entrada en vigencia de la Ley de Protección de Datos Personales en Chile, originalmente programada para diciembre de 2024. El experto y ex senador Felipe Harboe, coautor de la ley, califica esta medida como "no una buena noticia", aunque reconoce que no debe interpretarse como un relajo para las empresas.

Harboe explica que la ley tuvo una tramitación de 8 años y un año de vacancia para que las empresas se adecuaran. El gobierno argumenta problemas para instalar la Agencia de Protección de Datos debido a la falta de acuerdos políticos para designar a sus consejeros. Sin embargo, el entrevistado señala que el problema no es de implementación de la ley, sino de gestión política del Ejecutivo para lograr los acuerdos necesarios en el Parlamento.

También critica la propuesta de que los consejeros de la agencia no tengan dedicación exclusiva, lo que consideraría un error grave que abriría la puerta a conflictos de interés y cuestionamientos de probidad, especialmente considerando que la Unión Europea exige independencia y autonomía para considerar a Chile como país adecuado en materia de protección de datos.


IDEAS PRINCIPALES

1. Contexto de la postergación

  • La ley se demoró 8 años en tramitarse y contemplaba un año de vacancia para la adecuación empresarial.
  • El gobierno propone postergar la entrada en vigencia hasta diciembre de 2027, un año adicional.
  • La razón es la incapacidad política para designar a los consejeros de la Agencia de Protección de Datos.
  • Ya hubo dos ternas fallidas: la primera ni siquiera llegó a la sala y la segunda no reunió el quórum.

2. Críticas a la gestión del gobierno

  • Harboe señala que el gobierno anterior cometió el error de retrasar la instalación de la agencia.
  • El actual gobierno ha cedido ante presiones ideológicas, como la exigencia del Partido Socialista de incluir a un ex diputado en la terna.
  • Afirma que "un buen gobierno no cede ante presión ideológica" y que se deben evaluar capacidades, no lealtades.
  • Critica que se proponga que los consejeros no tengan dedicación exclusiva, algo "completamente irracional" para una agencia de esta importancia.

3. Requisitos de la Agencia de Protección de Datos

  • Debe contar con un equipo multidisciplinario: abogados, ingenieros de datos, expertos en tecnología y auditores.
  • Las multas pueden alcanzar el 4% de las ventas anuales de una empresa, además de sanciones accesorias como la prohibición de administrar bases de datos.
  • Es necesaria una norma de coordinación entre reguladores (CMF, CERNAC, agencia de ciberseguridad, agencia de datos) para evitar conflictos de competencia.
  • La Unión Europea exige independencia y autonomía de la agencia para que Chile sea considerado un país adecuado.

4. Impacto en las empresas

  • Las empresas que ya se están adecuando tienen una ventaja comparativa importante en competitividad.
  • Los datos personales bien gestionados se convierten en un activo valorizable para la empresa.
  • Las empresas europeas no permiten proveedores que no estén adecuados a la ley de protección de datos.
  • Para las empresas que no han comenzado, el mensaje es claro: no perder el tiempo, porque un diagnóstico y adecuación no se hace en unos meses.

5. Consecuencias internacionales

  • Chile ha impulsado una política de data centers, pero estos no serán considerados adecuados hasta que entre en vigencia la ley.
  • Empresas con capitales europeos podrían no usar los data centers chilenos, afectando la inversión extranjera.
  • La postergación afecta la credibilidad y posicionamiento internacional de Chile.

INSIGHTS / REFLEXIONES

1. El riesgo de la judicialización

Harboe advierte que la judicialización se producirá igualmente si no hay una norma de coordinación, porque otras leyes vigentes como la Ley de Delitos Informáticos, la de ciberseguridad y la Ley Fintech seguirán operando, generando conflictos de competencia entre reguladores.

2. La comparación con Europa

Europa comenzó a legislar sobre protección de datos desde 1983 en Alemania, mientras que Chile lo hizo a nivel constitucional recién en 2018. Sin embargo, se copiaron las mismas sanciones que en Europa (4% de ventas), sin considerar el contexto ni la capacidad de pago de las empresas medianas y pequeñas chilenas.

3. Correcciones legislativas pendientes

  • Incluir los datos socioeconómicos como datos sensibles genera problemas para los burós de información, que perderían su justificación legal.
  • Los legisladores incorporaron modificaciones "francamente desproporcionadas" sin evidencia técnica suficiente.

4. Mensaje final

Harboe hace un llamado al gobierno y al Parlamento para que designen a personas por competencia y no por lealtad política, y para que aprovechen la eventual postergación para incluir una norma de coordinación que dé certeza regulatoria al país.

Concluye que la protección de datos debe ser vista como una oportunidad de negocio y no solo como un límite, ya que "en la era digital no hay negocio posible sin datos".

Sabiduría

RESUMEN

Felipe Harboe, coautor de la ley, critica la postergación de la Ley de Protección de Datos por fallas políticas, no técnicas, advirtiendo riesgos para la competitividad y credibilidad internacional de Chile.

IDEAS

  • La postergación responde a falta de acuerdos políticos, no a problemas reales de implementación técnica.
  • La ley tardó ocho años en tramitarse; su retraso adicional contradice la urgencia original del legislador.
  • Las empresas ya invirtieron en adecuación; posponer ahora castiga a quienes cumplieron voluntariamente con anticipación.
  • La agencia reguladora necesita consejeros con dedicación exclusiva para garantizar independencia y evitar conflictos de interés.
  • Un consejero a medio tiempo abriría la puerta a cuestionamientos de probidad y captura política.
  • El nivel de especialización requerido exige un equipo multidisciplinario: abogados, ingenieros y expertos en tecnología.
  • La ley no es de segunda categoría; sus multas pueden alcanzar el 4% de las ventas anuales.
  • La sanción accesoria de prohibir administrar bases de datos puede destruir estructuralmente un negocio.
  • Los partidos políticos presionan por cuotas de poder, no por capacidades técnicas reales de los candidatos.
  • Un buen gobierno debe convencer por méritos técnicos, no ceder ante presiones ideológicas para obtener votos.
  • La ausencia de una norma de coordinación entre reguladores generará conflictos de competencia.
  • El SERNAC, CMF y agencia de ciberseguridad podrían disputarse casos sin saber quién es el competente legal.
  • Las empresas adecuadas tendrán ventaja competitiva frente a aquellas que no iniciaron el proceso.
  • El estudio muestra que consumidores de 18 a 45 años valoran la privacidad en sus decisiones de compra.
  • La postergación afecta la credibilidad de Chile como socio confiable en materia de protección de datos.
  • Los data centers chilenos no serán considerados adecuados para la Unión Europea sin ley vigente.
  • La decisión de consumo está condicionada por el nivel de privacidad que ofrece el proveedor de servicios.
  • El Estado chileno es la institución más atrasada en su propia adecuación a la ley de datos.
  • La ley de delitos informáticos sigue vigente y penaliza la compraventa de bases de datos sin legitimidad.
  • Las empresas que compran bases de datos pueden enfrentar cárcel y delitos económicos aunque se postergue la ley nueva.
  • Harboe sugiere que un periodo de seis meses es más razonable que un año completo de prórroga.
  • La norma de coordinación debería definir claramente qué regulador actúa ante incidentes específicos.
  • La judicialización ocurrirá igual sin coordinación, incluso con la ley postergada.
  • El error anterior fue designar la agencia demasiado tarde; debió instalarse hace más de un año.
  • Las multas chilenas copian el modelo europeo sin considerar cincuenta años de diferencia histórica.
  • Los datos socioeconómicos fueron clasificados como sensibles, afectando a los burós de información crediticia.
  • Legisladores votaron sin comprender la evidencia ni las consecuencias prácticas de sus modificaciones.
  • La cultura de protección de datos debe ser educativa, no solo punitiva o restrictiva para las empresas.

INSIGHTS

  • La postergación revela que la política partidista socava instituciones técnicas esenciales para el futuro digital.
  • La adecuación temprana es una inversión estratégica que genera valor, no un simple gasto de cumplimiento normativo.
  • La confianza regulatoria se construye con años y se destruye con decisiones políticas improvisadas.
  • La independencia de un regulador exige blindaje contra presiones tanto políticas como económicas.
  • La multidisciplina es indispensable para enfrentar fenómenos complejos como la administración masiva de datos.
  • El liderazgo institucional requiere seleccionar por competencias demostrables, no por lealtades partidistas.
  • La coordinación entre reguladores es tan importante como la ley sustantiva que crea derechos.
  • La competitividad internacional depende de estándares de privacidad, no solo de costos o infraestructura.
  • La madurez regulatoria se mide por la capacidad de implementar, no solo de legislar ambiciosamente.
  • La educación y cultura de datos son la base para un ecosistema digital sostenible y ético.
  • La postergación es una oportunidad para perfeccionar la ley, no para relajar los compromisos adquiridos.
  • El valor de una empresa moderna incluye la calidad y gobernanza de sus bases de datos.
  • La abdicación del gobierno ante presiones políticas sienta un precedente peligroso para futuras instituciones.
  • La seguridad jurídica es un activo que atrae inversión, especialmente en industrias intensivas en datos.
  • La justicia transicional digital exige que el Estado predique con el ejemplo en su propia adecuación.

CITAS

  • "No es una buena noticia."
  • "Esto sigue avanzando y lo que va a ocurrir probablemente es que si se logra llegar a acuerdo en los consejeros de la agencia van a estar dictando en el tiempo intermedio instrucciones generales."
  • "Lo que corresponde es que las aumenten al nivel que tienen otras instituciones fiscalizadoras en vez de bajar los requisitos."
  • "No es un buen gobierno el que cede ante una presión ideológica."
  • "Aquí lo que necesitamos es evaluar capacidades y no lealtades."
  • "Un buen gobierno es aquel que no necesariamente cede para obtener los votos necesarios, sino el que logra convencer de los atributos técnicos."
  • "No nos perdamos un minuto, estamos hablando de multas que pueden llegar al 4% de las ventas anuales."
  • "Se requiere gente que sepa mucho."
  • "Una empresa con una base de datos adecuada de acuerdo a la nueva ley le puede poner valor a esa base de datos al momento una eventual venta."
  • "Es una oportunidad también de desarrollar nuevas alternativas, nuevos negocios y tener mayor competitividad."
  • "No ha perdido el tiempo, al contrario, está en mejor posicionamiento."
  • "No pierdan el tiempo porque un diagnóstico y una adecuación no se hace en un par de meses."
  • "No nos olvidemos una cosa, que acá hay un ecosistema jurídico en materia de protección de datos."
  • "Chile, las instituciones no merecen que se designen personas por lealtades, sino más bien por competencia."
  • "Hoy día en la era digital no hay negocio posible sin datos."
  • "Usted le pone las mismas sanciones que en Europa con 50 años de diferencia."
  • "El legislador no sabe, vota o modifica en base a lo que cree que es bueno, pero no necesariamente a lo que la evidencia señala."
  • "Un año de marcha blanca para ir corrigiendo cada uno de esos puntos que son propios de un cambio cultural."
  • "La decisión de consumo entre personas entre 18 y 45 años está condicionada también por el nivel de privacidad."
  • "Esto no es solo un tema de abogados."

HÁBITOS

  • Harboe realiza diagnósticos y adecuaciones de protección de datos desde hace cinco años.
  • Su oficina incorpora ingenieros informáticos y auditores para abordar gobernanza de datos.
  • El equipo incluye especialistas en gestión del cambio y cultura organizacional.
  • Utilizan plataformas tecnológicas para automatizar procesos de cumplimiento normativo.
  • Harboe publica columnas de opinión en medios financieros como Diario Financiero.
  • Participa en docencia en diplomados de protección de datos en universidades chilenas.
  • Mantiene diálogos directos con autoridades europeas para evaluar estándares internacionales.
  • Conforma equipos multidisciplinarios para abordar la complejidad de la administración de datos.
  • Recomienda empezar la adecuación con un diagnóstico exhaustivo de bases de datos.
  • Aconseja revisar el registro de actividad de tratamiento y los derechos ARCO periódicamente.
  • Promueve la capacitación continua del personal interno en materia de privacidad.
  • Aboga por incorporar auditores externos para validar la gobernanza de datos.
  • Insiste en que la adecuación debe ser vista como un activo, no como un costo.
  • Recomienda ensayar procedimientos para mejorar la respuesta ante incidentes de seguridad.

HECHOS

  • La ley de protección de datos tardó ocho años en ser tramitada en el Parlamento chileno.
  • La entrada en vigencia estaba prevista para el primero de diciembre de este año.
  • Las multas pueden alcanzar el 4% de las ventas anuales de una empresa.
  • La prohibición de administrar bases de datos es una sanción accesoria posible.
  • Europa exige independencia total de la agencia para considerar a Chile un país adecuado.
  • La ley de delitos informáticos ya vigente sanciona con cárcel la compraventa ilegal de datos.
  • El estudio sobre privacidad se realizó con consumidores entre 18 y 45 años.
  • Los datos socioeconómicos fueron clasificados como sensibles por el legislador chileno.
  • Alemania inició su regulación de datos con la ley del censo en 1983.
  • Chile incorporó la protección de datos como norma constitucional recién en 2018.
  • La Unión Europea condicionó la actualización del Tratado de Libre Comercio a la implementación de GDPR.
  • La primera terna para la agencia fue retirada antes de llegar al Senado.
  • La segunda terna no logró el quórum necesario para su aprobación.
  • El Partido Socialista exigió un representante propio en la terna anterior.
  • La agencia de ciberseguridad también reclama competencia sobre incidentes de datos.
  • El SERNAC se declara competente en casos que involucran relaciones de consumo.
  • La CMF interviene cuando el incidente afecta a entidades financieras.
  • El Estado chileno es la institución más atrasada en su propia adecuación a la ley.
  • Los data centers chilenos almacenan datos de empresas que requieren estándares europeos.
  • La postergación propuesta extendería el plazo hasta diciembre de 2027.

REFERENCIAS

  • Ley 21.719 que modifica la Ley de Protección de Datos Personales en Chile.
  • GDPR (Reglamento General de Protección de Datos) de la Unión Europea.
  • Tratado de Libre Comercio entre Chile y la Unión Europea.
  • Ley de delitos informáticos chilena.
  • Ley de ciberseguridad chilena.
  • Ley Fintech chilena.
  • Normas sobre datos de salud y telemedicina en Chile.
  • Columna de opinión en Diario Financiero.
  • Estudio sobre decisiones de consumo y privacidad (próximo a publicarse).
  • Diplomado de datos personales en Pontificia Universidad Católica de Chile.
  • Facultad de Economía y Negocios de la Universidad de Chile.

CONCLUSIÓN EN UNA FRASE

La postergación de la ley de datos es un error político que daña la credibilidad de Chile.

RECOMENDACIONES

  • El gobierno debe priorizar la competencia técnica sobre lealtades políticas en designaciones públicas.
  • Instalar una norma de coordinación entre reguladores para evitar conflictos de competencia.
  • Las empresas deben iniciar su proceso de adecuación sin esperar nuevos plazos regulatorios.
  • La agencia debe contar con consejeros multidisciplinarios con dedicación exclusiva e independencia real.
  • El Estado debe liderar con el ejemplo en su propia adecuación y capacitación en datos.
  • Aprovechar la prórroga como oportunidad para perfeccionar la ley y resolver problemas de interpretación.
  • Las empresas adecuadas deben usar su ventaja competitiva para atraer inversión y clientes exigentes.
  • Las pequeñas empresas deben iniciar diagnósticos básicos de flujo y seguridad de datos.
  • Considerar un plazo de postergación más corto, como seis meses, para mantener presión y urgencia.
  • Los legisladores deben basar sus decisiones en evidencia, no en percepciones ideológicas o conveniencias políticas.

Una de las reformas regulatorias más<br>importantes para el mundo digital<br>chileno podría sufrir un inesperado<br>freno. El gobierno evalúa postergar la<br>entrada en vigencia de la nueva ley de<br>protección de datos personales que debía<br>comenzar a regir el primero de diciembre<br>de este año, argumentando problemas para<br>instalar la nueva agencia. ¿Es esta una<br>decisión jurídicamente razonable o un<br>precedente peligroso para la certeza<br>regulatoria en el país? Esto lo vamos a<br>conversar el día de hoy con Felipe<br>Arboe, ex senador, coautor de la nueva<br>ley, abogado socio de H&CO, estudio<br>especializado en regulación tecnológica<br>y protección de datos. También es<br>experto y docente en protección de datos<br>en el diplomado de datos personales en<br>la Pontificia Universidad Católica y de<br>la Facultad de Economía y Negocios de la<br>Universidad de Chile. Felipe,<br>bienvenido. Muchísimas gracias por estar<br>con nosotros el día de hoy.<br>Muchas gracias por la invitación.<br>¿Cómo recibes o cuál fue eh la primera<br>reacción al conocer que el gobierno<br>estaba evaluando postergar eh la entrada<br>en vigencia de la Ley de Protección de<br>Datos?<br>Bueno, hay algo de excepción porque esta<br>es una ley que se demoró 8 años de<br>tramitación en el Parlamento. Luego de<br>ello, la ley contempló un año de<br>vacancia para que las empresas se fueran<br>adecuando gradualmente.<br>Muchas de las empresas han hecho<br>esfuerzos muy importantes en adecuación,<br>diagnóstico y en adecuación en aprender<br>en crear gestión o cultura del cambio al<br>interior de las organizaciones. Y<br>resulta que el gobierno por un problema<br>distinto que no es de implementación de<br>la ley, sino que es la capacidad<br>política para poder lograr los acuerdos<br>para designar la Agencia de Protección<br>de Datos a los consejeros que vayan<br>tener la Agencia de Protección de Datos.<br>Finalmente eh termina planteando la<br>postergación de la entrada en vigencia.<br>Mi percepción es que ah no es una buena<br>noticia. No obstante, tampoco significa<br>un mensaje a las empresas como no se<br>preocupe, relájese, no, porque esto<br>sigue avanzando y lo que va a ocurrir<br>probablemente es que si se logra<br>eh llegar a acuerdo en los consejeros de<br>la agencia eh van a estar dictando en el<br>tiempo intermedio instrucciones eh<br>generales que vamos a tener que ir<br>cumpliendo para que la adecuación sea<br>reconocida por la ley y no caer en las<br>multas que son bastante onerosas.<br>Pero ahora esto, ¿cómo avanza una ley? o<br>cómo se fiscaliza si no tenemos<br>fiscalizador.<br>Claro, lo que ocurre es que esta ley<br>tiene dos partes aparentemente, según lo<br>que hemos visto en las noticias ayer,<br>digamos, hoy hoy, perdón, en la mañana,<br>es que primer lugar se posterga la la<br>aplicación de la ley por un año más<br>hasta el 2027, diciembre del 2027, pero<br>a su vez también el proyecto de ley<br>contemplaría la designación de los<br>consejeros, un proyecto aparte<br>probablemente o una ley que va a tener<br>dos partes.<br>Eh, y supuestamente la idea es que esa<br>agencia comience a funcionar ahora.<br>¿Para cuál es el problema? Es que en la<br>propuesta del gobierno, aparentemente,<br>según la información que hemos estado<br>conociendo, eh iría una fórmula para que<br>los consejeros no tuvieran dedicación<br>exclusiva,<br>lo cual es completamente irracional.<br>O sea, pensemos que primero la Unión<br>Europea ha exigido a Chile para ser<br>considerado un país adecuado que la<br>agencia tenga independencia y esta<br>independencia, autonomía no solo del<br>poder político, también del poder<br>económico. Y si usted tiene consejeros o<br>consejeras que trabajan o le dedican<br>mediodía a esto y el otro mediodía a<br>ganarse la vida por otro lado,<br>evidentemente se abre la puerta para la<br>extensi de conflictos de interés e<br>incluso de cuestionamientos de probidad.<br>Entonces es muy complejo. Nadie pensó<br>nunca en que los consejeros de la CMF<br>tenían que ser part, digamos, o que el<br>director del CERNAC o que un<br>superintendente.<br>Entonces, ¿por qué el de los de la<br>Agencia de Protección de Datos van a<br>tener que ser así? No parece que sea<br>correcto, porque esta no es una ley de<br>segunda categoría. De hecho, tanto las<br>multas como las sanciones accesorias son<br>extremadamente onerosas y suponen un<br>alto nivel de especialización.<br>Si al gobierno<br>le ha costado encontrar personas<br>disponibles por el nivel de<br>remuneración, lo que corresponde es que<br>las aumenten al nivel que tienen otras<br>instituciones fiscalizadoras en vez de<br>bajar los requisitos, porque con eso se<br>abre la puerta. Primero que pongan<br>operadores políticos o gente que no<br>tenga ningún tipo de experiencia<br>demostrable en esta materia, más allá de<br>legislar, digamos, lo digo con mucho<br>conocimiento de causa. Entonces, también<br>es importante que se le tome el peso a<br>lo que está ocurriendo acá. Esto es una<br>agencia que tiene que partir el primer<br>día con una robustez de conocimiento y<br>en alguna columna publicada en el<br>diálogo financiero, yo planteé incluso<br>que era como requisito indispensable que<br>tuviese a lo menos eh<br>un origen multidisciplinario.<br>Esto no es solo un tema de abogados.<br>Aquí se requieren abogados, se requieren<br>ingenieros que son los que ven la<br>ciencia de datos y se requiere gente<br>entendida en tecnología, que son los que<br>almacenan o los mecanismos que se<br>almacenan los datos. Nosotros llevamos<br>trabajando ya 5 años en en en programas<br>de diagnóstico, implementación. Nosotros<br>hemos incorporado en nuestra oficina eh<br>ingenieros, informáticos, auditores para<br>ver gobernanza y todo. En consecuencia<br>eh si el gobierno tiene la lógica de<br>designar solo eh abogados es porque no<br>está entendiendo la magnitud de este<br>fenómeno de la administración de datos y<br>se requiere, obviamente, una mirada un<br>poquito más de largo plazo<br>y se estaría quedando precisamente en<br>esto, en que sean abogados porque<br>estamos hablando de una ley.<br>Es que no lo sabemos. No lo sabemos<br>porque no sé, probablemente vamos a<br>conocer prontamente la propuesta de los<br>o las consejeras, pero aquí lo que hubo,<br>seamos superhestos, el rechazo que tuvo<br>la ATNA anterior fue porque el Partido<br>Socialista le dijo al gobierno que no<br>estaban los votos disponibles porque no<br>tenía un representante del Partido<br>Socialista. Eso fue lo que ocurrió. O<br>sea, todo lo lo pintan de una forma<br>distinta, lo lo lo yo diría lo adoban un<br>poco, pero eso es Partido Socialista<br>exigía que un exdiputado estuviera en la<br>en la terna y según tenemos entendido<br>ahora lo van a incorporar en la Terna.<br>Bueno, está bien, pero eso lo que quiero<br>decir es que no es un buen gobierno<br>el que cede ante una presión ideológica.<br>Aquí lo que necesitamos es evaluar<br>capacidades y no lealtades.<br>¿Y qué está quedando entonces eh<br>demostrado con lo que está ocurriendo?<br>Efectivamente, existe un un problema de<br>implementación, además de una ley<br>propuesta y y y impulsada o por el<br>gobierno o es un un problema de gestión<br>del ejecutivo<br>es un problema de gestión política. O<br>sea, el fracaso que tuvo tenido dos<br>ternas fracasadas. La primera no llegó<br>ni siquiera a la sala, la segunda la<br>retiraron. La segunda fue no reunió el<br>quórum y vamos a ver si esta reúne los<br>quórums. Pero vuelvo a insistir, un buen<br>gobierno es aquel que<br>no necesariamente cede para obtener los<br>votos necesarios, sino el que logra<br>convencer de los atributos técnicos y de<br>especialización de las personas que<br>tienen que ejercer una función tan<br>importante como en la Agencia de<br>Protección de Datos. No nos perdamos un<br>minuto, estamos hablando de multas que<br>pueden llegar al 4% de las ventas<br>anuales o la prohibición como sanción<br>accesoria de poder administrar bases de<br>datos, lo cual significa en la práctica<br>una afectación eh estructural del<br>negocio de una empresa. Entonces,<br>se requiere gente que sepa mucho y por<br>eso que ojalá en la nómina que mande el<br>gobierno esté recogida esta<br>multiplicidad de conocimientos que se<br>requiere eh y obviamente con una<br>experiencia adecuada.<br>En términos jurídicos se ha ido<br>avanzando, se ha ido diciendo que eh<br>entre las opciones está eh que no<br>necesariamente se postergue por completo<br>eh el tema de la ley, sino que eh se<br>haga como o se retrase toda la ley o<br>simplemente se retrase la entrada en<br>funciones de la agencia. Esto en<br>términos jurídicos tendría razón de ser,<br>se puede, no<br>retrasar una cosa y otra no.<br>O sea, podría ocurrir, o sea, lo que yo<br>creo que va a mandar el gobierno son dos<br>cosas distintas. Uno es la designación<br>de los consejeros para crear la Agencia<br>de Protección de Datos, que<br>probablemente van a pedir que parta lo<br>antes posible porque esto de partido en<br>julio ya y no ocurrió. Pero la entrada<br>en vigencia de las normas de la ley<br>21,719, que es la que modificó la Ley de<br>Protección de Datos, la estarían<br>definiendo completa hasta el primero de<br>diciembre del 2027. Es decir, habría un<br>año más para que las empresas se puedan<br>adecuar.<br>Eh, ahora respecto de ese punto, bueno,<br>va a haber más tiempo para adecuarse,<br>pero es muy importante que las empresas<br>eh tomen conciencia, sobre todo las<br>empresas medianas, de la necesidad de<br>iniciar procesos de diagnóstico, saber<br>qué datos tengo, por qué los tengo,<br>dónde los tengo y cómo los tengo. Esas<br>cuatro preguntas que implican un estudio<br>importante, un diagnóstico y luego que<br>se vayan adecuando a los nuevos<br>estándares. Al final del día, una<br>empresa que tiene bases de datos<br>adecuadas y que tiene adoptadas las<br>medidas correctas de seguridad es una<br>empresa que tiene un nuevo activo, una<br>valoriza un activo, eh una empresa con<br>una base de datos adecuada de acuerdo a<br>la nueva ley le puede poner valor a esa<br>base de datos al momento una eventual<br>venta del de la de la compañía.<br>Adicionalmente es una empresa que tiene<br>es más competitiva porque pensemos que<br>ya las empresas de capitales europeos no<br>están permitiendo proveedores que no<br>acrediten estar adecuados en la ley de<br>protección de datos. Entonces es una<br>oportunidad también de desarrollar<br>nuevas alternativas, nuevos negocios y<br>tener mayor competitividad respecto de<br>aquellos que no han tomado la decisión<br>de adecuar. Y ahora, justamente hablando<br>de las empresas, pudiera haber quizás<br>dos lecturas en esto. La empresa que<br>estaba trabajando para prepararse de<br>aquí a diciembre, decir, "Perdí mi<br>tiempo, tengo un año más para prepararme<br>bajo eh el enfoque o o los recursos que<br>estuve, porque esto requiere recursos<br>para prepararse para ello. E, ¿qué se le<br>dice a esas empresas? Pero, ¿qué qué se<br>le dice también a las empresas que<br>todavía no habían alcanzado ni siquiera<br>empezar a prepararse para esto?<br>Respecto a las primeras, hay que decir<br>que tienen una ventaja comparativa<br>importante e materia de competitividad.<br>van a ser más competitivas que aquellas<br>que no están adecuadas, porque hoy día a<br>nivel internacional, insisto, el factor<br>de la adecuación a las normas de<br>protección de datos y estándares<br>internacionales es un valor que está<br>tomándose al momento de adjudicar<br>licitaciones. De hecho, según un estudio<br>que prontamente se va a publicar, se<br>señala que la decisión de consumo entre<br>personas entre 18 y 45 años está<br>condicionada también por el nivel de<br>privacidad que el oferente del servicio<br>le da a los datos del del consumidor. Y<br>entonces yo le diría, "No ha perdido el<br>tiempo, al contrario, está en mejor<br>posicionamiento y lo que va a ocurrir es<br>que va a tener un año de marcha blanca<br>para ir corrigiendo cada uno de esos<br>puntos que son propios de un cambio<br>cultural al interior de la organización.<br>va a haber tiempo eventualmente para<br>capacitar, para hacer ensayos, para<br>mejorar el registro de actividad de<br>tratamiento, para revisar si el<br>ejercicio de derecho SARSOP está o no eh<br>correcto para efectos de cumplir con<br>toda la legislación, vamos a poder<br>resolver dudas. Hoy día hay problemas de<br>interpretación. A mí me encantaría, por<br>ejemplo, que en este proyecto de ley que<br>se va a mandar hubiese una norma de<br>coordinación porque hoy día no hay norma<br>de coordinación. Entonces, si se si<br>ocurre, por ejemplo, un cív incidente<br>donde se roban datos de una entidad<br>financiera en el marco de una relación<br>de consumo, vamos a tener al CERNAC<br>diciendo que es el competente porque es<br>una relación de consumo, a la CMF porque<br>es financiera, a la agenciia de<br>ciberseguridad diciendo porque es un<br>ataque de ciberseguridad y a la de datos<br>diciendo no porque el activo robado es<br>datos<br>y no hay norma de coordinación. Eso es<br>lo que debe resolver el el legislador.<br>Ahí hay un punto relevante, ¿no? Y a las<br>empresas que no son adecuados, el<br>mensaje es claro. Ya les dieron una<br>especie como aparentemente les van a dar<br>una prórroga para que puedan adecuarse,<br>no pierdan el tiempo porque un<br>diagnóstico y una adecuación no se hace<br>en un par de meses.<br>O sea, que he visto desde el punto de<br>vista de la empresa dentro de todo esto<br>termina siendo una buena noticia. O sea,<br>para algunas para algunas,<br>claro, el problema va a ser para los<br>ciudadanos, que vamos a tener que seguir<br>sufriendo como ciudadanos, que haya eh<br>administración de bases de datos,<br>probablemente sin los niveles de<br>protección que nos daría la nueva<br>legislación si hubiese entrado en<br>vigencia el primero de diciembre. Usted<br>hablaba hace unos minutitos del tema de<br>la regulación internacional, estas eh<br>buenas prácticas que uno ha estado<br>viendo específicamente en Europa, cómo<br>Chile ha intentado, está intentando con<br>esto ponerse un poco eh al día con esta<br>decisión, en caso de que se llevara a<br>cabo, de que se postergue eh esta<br>entrada en vigencia,<br>se estaría afectando la credibilidad y<br>el posicionamiento de Chile a nivel<br>internacional. Bueno, hoy en la mañana<br>tuve un diálogo bastante franco con<br>algunas autoridades europeas que me, a<br>propósito de esta noticia me llamaron,<br>estuvimos comentando, estaban muy<br>preocupados porque Chile ha tenido una<br>ofensiva en lo que se llama la política<br>de data centers, ¿no? Eh, bueno, eh, los<br>data centers chilenos que almacenen<br>información de empresas chilenas no van<br>a ser considerados adecuados mientras no<br>entren en vigencia la ley. Entonces, el<br>problema que se produce es que podría<br>ocurrir que empresas con capitales<br>europeos no usen los data centers<br>instalados en Chile, porque Chile no va<br>a reunir las condiciones que el GDPR le<br>exige y que la Comunidad Europea le puso<br>como condición a Chile al momento de<br>actualizar el Tratado de Libre Comercio.<br>Entonces, la situación no es fácil,<br>digamos, y por eso es que es muy<br>importante que aquí haya un equilibrio,<br>¿no? Si se decide postergar la la<br>entrada en vigencia, bueno, tiene que<br>asumirse ciertas consecuencias que<br>podrían ocurrir, digamos, en materia de<br>negocios a otras industrias que tienen<br>que tratar datos o hacer transferencias<br>transfronterizas o internacionales de<br>datos. y cómo eh atajar quizás o su<br>recomendación hacia el ejecutivo, cómo<br>atajar una eventual huida o o decisión<br>de un inversionista extranjero de no<br>invertir en Chile, de no ocupar los data<br>center chilenos, por ejemplo, eh<br>mientras esto se está llevando a cabo. O<br>sea, yo creo que lo que debiera ocurrir<br>es que la autoridad debiera dar certezas<br>suficientes de que esta ley se va a<br>implementar y ojalá no en un año más,<br>sino 6 meses, digamos,<br>eh que la agencia va a empezar a a a<br>operar lo antes posible en un par de<br>meses y adicionalmente que haya una<br>norma de coordinación que termine con la<br>incertidumbre de cuál es el regulador<br>que va a actuar en caso de algún tipo de<br>incidente, ¿no? Porque también la<br>industria requiere de certeza del mundo<br>público. Probablemente lo que está<br>pasando es que también el gobierno se da<br>cuenta de que el Estado está enormemente<br>atrasado en esto. El Estado<br>probablemente es la institución o las<br>instituciones más atrasadas en la<br>adecuación en materia de protección de<br>datos. Y eso es un tremendo problema<br>porque no tenemos un estado organizado<br>en esta materia. Y cuando yo converso<br>con diferentes autoridades, observo que<br>algunas empiezan a sacar dictámenes,<br>resoluciones, instrucciones, perdón, no<br>tiene ni siquiera facultad<br>constitucional para hacerlo, algunas de<br>ellas. Entonces creo que quizere también<br>formar gente más o capacitar gente en el<br>estado que tenga mayor competencia para<br>resolver estos temas. de un ejemplo<br>práctico, eh había hay todo un un un<br>regulación de los datos de salud para la<br>telemedicina, por ejemplo, ¿no?<br>Entonces, todo esto eh tiene que tener<br>algún tipo de eh reparación y el<br>gobierno tiene que asumir que la<br>postergación de la ley va a significar<br>que los estándares reforzados que traía<br>la nueva legislación no operan o que a<br>ciertas bases de datos van a poder<br>seguir operando, digamos, por un tiempo<br>mayor. Ahora, no nos olvidemos una cosa,<br>que acá hay un ecosistema jurídico en<br>materia de protección de datos. No es<br>solo la ley de datos. Usted podrá<br>postergar la entrada en vigencia a esa<br>ley, pero hay una ley que está vigente,<br>que es la ley de delitos informáticos y<br>que establece sanción de cárcel penal<br>privativa de libertad para la compra y<br>venta de base de datos sin fuente de<br>legitimidad, que además es un delito<br>económico. Entonces, yo llamaría también<br>a las empresas que tienen hoy día o que<br>están comprando bases de datos a asumir<br>que pueden tener una afectación muy<br>delicada porque hay una ley que está<br>vigente, que no se va a postergar porque<br>se ya está rigiendo y que constituye un<br>delito económico y como bien sabemos es<br>el terror, digamos, de muchas<br>instituciones, digamos, por por el nivel<br>de escalamiento de responsabilidad.<br>Entonces aquí hay que mirar el bosque y<br>no solo el árbol, ¿no? De la ley.<br>Sí. Y quizás no parte de lo que iba<br>hacia las primeras preguntas que le<br>hacía. Esto no es necesariamente una luz<br>amarilla para las empresas para<br>relajarse ante lo que está pasando, pero<br>tampoco para eh tienes el plazo tan<br>encima.<br>Esto dan tiempo para empezar a o o para<br>agilizar el el entendimiento y el<br>aprendizaje interno de cada empresa.<br>Mirado el punto de vista positivo.<br>Claro, esto va a permitir a ciertas<br>empresas que no han tenido los recursos<br>eh humanos, económicos para contratar<br>especialistas eh para la adecuación,<br>hacer sus procesos de adecuación y creo<br>que es bueno hacerlo lo antes posible.<br>Eh, a nosotros nos pasa porque en la<br>experiencia nuestra es que partimos<br>adecuando la a la ley, adecuación puros<br>abogados y el poco andar nos dimos<br>cuenta que nuestros clientes no decían,<br>"Sí, está bien, tú me de Cuba y me hace<br>una excelente política de privacidad,<br>términos y condiciones, cláusulas<br>contractuales, pero necesito además que<br>la gobernanza me la hagan." Entonces ahí<br>cuando uno incorpora auditores al<br>proceso para la gobernanza y finalmente<br>creamos un equipo especial de<br>capacitación porque aquí se requer<br>gestión del cambio y hoy día además hay<br>plataformas que automatizan estos<br>procesos para que no signifique una<br>fricción desde el punto de vista del<br>desarrollo del negocio, ni tampoco que<br>le dediquemos, no tengo idea, la mitad<br>del equipo legal a protección de datos,<br>porque obviamente una empresa cuyo cord<br>el el el tratamiento de datos, no puede<br>estar destinando tantos recursos,<br>digamos, a eso y por Eso que hay que<br>automatizar el proceso. Así que el<br>llamado es a no bajar las los brazos, a<br>perseverar en el proceso de adecuación y<br>aquellas que no han partido a hacerlo lo<br>antes posible.<br>Se abre un espacio para la<br>judicialización.<br>Eh, si el Congreso eventualmente<br>posterga o si desde el ejecutivo se<br>posterga esta aplicación de la ley.<br>O sea, creo que la judicialización, si<br>no hay norma de coordinación, se va a<br>producir igual. Ya,<br>porque alguien va a decir, "Mire, es<br>cierto, usted postergó la ley de<br>protección de datos, pero está la de<br>delitos informáticos, está la de<br>ciberseguridad, está la ley fintech.<br>Entonces, se va a producir una situación<br>en la cual diversos reguladores van a<br>intentar cooptar ciertas potestades que<br>hoy día no están bien definidas en la<br>ley. Entonces creo que el gobierno si va<br>a hacer esto, que aproveche la<br>oportunidad e instale una norma de<br>coordinación. Es decir, ocurrido<br>una situación a el competente es este y<br>por tanto si este se hace cargo, excluye<br>el resto y así se va haciendo una más<br>allá de la buena voluntad de las<br>organizaciones o las instituciones<br>públicas se requiere una ley porque al<br>final del día Chile es muy legalista y<br>sabemos que la autoridad no responde<br>necesariamente a convenios de<br>colaboración, sino más bien a obligación<br>legal,<br>¿no? que ahí se asignan también<br>responsabilidades por parte de de las<br>instituciones la que tiene que responder<br>dependiendo de cada caso, ¿no?<br>Así es.<br>Se nos está acabando el tiempo. Más allá<br>de este proyecto eh puntual, ¿qué<br>enseñanza está dejando eh este episodio<br>específicamente eh a nivel sí judicial,<br>pero también a nivel político? ¿Y cuál<br>sería el mensaje que usted le daría al<br>presidente Cast, a su gobierno y a los<br>legisladores?<br>A ver, dos cosas. Yo diría que el<br>gobierno anterior eh cometió, a mi<br>juicio un error en el sentido de<br>plantear que la designación de la o la o<br>la instalación de la agencia se iba a<br>hacer mucho tiempo después, ¿no? Eso fue<br>un error, creo que debieron haberla<br>designado hace ya más de un año. Luego<br>el gobierno actual, evidentemente con<br>errores políticos bastante<br>bastante evidentes, ¿no? una terna eh se<br>arrepiente antes de que la terna sea<br>conocida por por el Senado, e la retira,<br>luego manda otra terna y resulta que no<br>logra los apoyos necesarios. Eh,<br>entonces la pregunta es, bueno, ¿qué va<br>a ocurrir acá? Hay un problema de de<br>gestión política, ¿no?, que que debiera<br>resolverse. Y lo que no me gusta, y lo<br>he dicho siempre y siempre me pasó lo<br>mismo cuando cuando estaba incluso en el<br>parlamento, es que no me gusta que los<br>gobiernos resuelvan mal las cosas para<br>darle el gusto al Parlamento.<br>Chile, las instituciones no merecen que<br>se designen personas por lealtades, sino<br>más bien por competencia. Mm.<br>Entonces, necesitamos, si que Chile<br>quiere volver a tener ese respeto por la<br>institucionalidad, necesitamos<br>autoridades que conozcan los temas, que<br>que conozcan el entorno completo y que<br>tengan capacidad de entender que esto no<br>es solo andar persiguiendo empresas,<br>sino también formando, ¿no?, eh, y y<br>educando para crear una cultura de<br>protección de datos como parte de la<br>sociedad chilena y no necesariamente<br>como un límite al desarrollo de<br>negocios. Hoy día en la era digital no<br>hay negocio posible sin datos.<br>Así es. Y quizás esto se había perdido<br>eh en el transcurso de los años con<br>tantos frentes abiertos que han tenido<br>los distintos gobiernos que que abordar.<br>Eh,<br>sí y y yo creo que también lo que<br>ocurrió fue que en la última etapa de<br>tramitación del de este proyecto de ley<br>se incorporaron modificaciones que<br>fueron francamente desproporcionadas. O<br>sea, tener las multas que tenemos en<br>Chile, que son las mismas que están en<br>Europa con la diferencia que en Europa<br>partieron esto el año 1983 con la ley<br>del censo en bon en Alemania. Y en Chile<br>recién lo lo lo instalamos en en norma<br>constitucional el año 2018. Entonces uno<br>dice, "Oiga, tenemos 50 años de<br>diferencia." Usted le pone las mismas<br>las mismas sanciones. Claro. Eh, usted<br>dirá, ¿qué empresa puede pagar el 4% de<br>las ventas? Además, los legisladores no<br>se dieron cuenta que hablaban de venta,<br>no de utilidades. Entonces, imagínese lo<br>que significa. No hay pocas empresas que<br>puedan pagar eso, ¿no? Se fija.<br>Eh, entonces<br>el impacto a la empresa mediana, la<br>empresa más chica,<br>¿sí? o cometieron errores, por ejemplo,<br>incorporar los datos socioeconómicos<br>dentro de la categoría de datos<br>sensible. Eso puede significar, por<br>ejemplo, que todos los buró de<br>información eh tengan que cumplir algo<br>que hoy día no tienen cómo justificar,<br>porque ellos dicen, "No, yo mi fuente de<br>información fue es la fuente de acceso<br>público y como los diputados la<br>eliminaron, ya no se puede invocar." Eh,<br>y la pregunta es, bueno, ¿y qué van a<br>hacer? Entonces, hay toda una situación<br>muy compleja detrás de esto que tiene<br>consecuencia y que muchas veces cuando<br>el legislador no sabe eh<br>vota o o modifica en base a lo que cree<br>que es bueno, pero no necesariamente a<br>lo que la evidencia eh señala.<br>Bueno, nos falta muchísimo por aprender<br>y muchísimos seguimientos que hacerle a<br>este tema una vez además también se tome<br>la decisión si se posterga o no y para<br>cuándo.<br>Así es. Pues<br>Felipe, muchísimas gracias por haber<br>estado con nosotros el día de hoy,<br>¿no? Gracias por la invitación y que nos<br>vaya muy bien.<br>Claro que sí. Nosotros ponemos ya de<br>esta manera punto final esta entrevista<br>con Felipe Arboe, abogado, ex senador,<br>coautor de la nueva ley de Protección de<br>Datos. Muchísimas gracias por haber<br>estado con nosotros y a ustedes por<br>seguirnos.<br>[música]