Multas y cumplimiento en la nueva ley de datos personales: desafíos y riesgos para las empresas

Procesado: 01:38:47 51

Hacer Pregunta

Análisis

RESUMEN DEL VIDEO: Multas y Cumplimiento en la Nueva Ley de Datos Personales: Desafíos y Riesgos para las Empresas

Introducción y Contexto

El video, organizado por DOE (Banco de Información de Chile) y Actualidad Jurídica, aborda los desafíos y riesgos que enfrentan las empresas, especialmente las PYMEs, con la entrada en vigor de la nueva Ley de Datos Personales en Chile. La ley transforma el sistema de protección de datos, pasando de un modelo limitado a uno con mayores exigencias de cumplimiento, fiscalización y un nuevo régimen de sanciones.

Cambios Clave de la Nueva Ley

La nueva normativa marca un cambio profundo, actualizando las reglas del tratamiento de datos personales y creando una agencia de protección de datos. Introduce procedimientos de tutela y sanción, contemplando multas y medidas correctivas frente a infracciones. La protección de datos se convierte en un asunto estratégico de gobernanza, riesgo y cumplimiento para las organizaciones.

Desafíos Culturales y de Implementación

El principal desafío no es solo entender la ley y ajustar contratos, sino un cambio cultural, ya que los incumplimientos a menudo ocurren por hábitos instalados, falta de criterio, descoordinación interna, desconocimiento o una cultura organizacional que no incorpora la protección de datos. El tema involucra a toda la organización, incluyendo liderazgo, equipos, procesos, cultura, toma de decisiones y gestión de riesgos.

Análisis de las Sanciones y el Cumplimiento

Se discuten las sanciones contempladas en la ley y las transformaciones que las empresas deben impulsar para evitar incumplimientos y asumir el nuevo estándar de manera seria y sostenible. Se enfatiza que el nuevo régimen de infracciones y sanciones es más complejo que el anterior, con tipificación de infracciones (leves, graves, gravísimas), graduación de sanciones más complejas, reglas para la reincidencia y reglas de atenuantes y agravantes.

Principio de Proporcionalidad y su Importancia para las PYMEs

Se destaca el principio de proporcionalidad en las sanciones administrativas, que exige que cualquier sanción sea idónea, necesaria y equilibrada frente a la gravedad de la infracción, el daño causado y la capacidad económica del infractor. Se argumenta que las PYMEs, con menos recursos y personal especializado, pueden ser más vulnerables a las sanciones y al impacto reputacional.

Implicaciones para las PYMEs

Se resalta que la ley aplica a todas las empresas, sin distinción de tamaño, y que las PYMEs deben cumplir con las mismas obligaciones que las grandes empresas. Se mencionan la base de licitud para tratar datos, las obligaciones de información y seguridad, así como la implementación de procedimientos para el ejercicio de derechos ARCO. Se enfatiza la importancia de la proactividad en el cumplimiento y la necesidad de buscar herramientas para lograrlo.

Rol de la Agencia de Protección de Datos

Se analiza el rol de la Agencia de Protección de Datos en la interpretación y aplicación de la ley, y su impacto en la certeza jurídica. Se considera que la agencia tendrá un papel crucial en la orientación y apoyo a las PYMEs, especialmente en la creación de guías y herramientas para el cumplimiento. Se enfatiza el rol de la agencia para concientizar sobre el cumplimiento, en especial a PYMEs, en capacitación y en determinar las sanciones.

Reflexiones Finales y Recomendaciones

Se concluye que el problema no es tratar datos, sino tratarlos mal. Se destaca la importancia de un cambio de paradigma, donde se confíe en que las organizaciones protegerán los datos personales. Se enfatiza la necesidad de capacitación y liderazgo, así como la responsabilidad indelegable de las empresas en el cumplimiento de la ley. Se destacan las acciones preventivas, como el principio de minimización y el diseño por defecto, como claves para el cumplimiento.

Sabiduría

RESUMEN

En el seminario de Doe, Natalia Correa modera un panel sobre la nueva Ley de Datos Personales en Chile, presentada por Ignacio Montiglio, con Pablo Contreras, Catherine Muñoz y Tábata Torbellino, discutiendo multas, cumplimiento y desafíos para las empresas.

IDEAS

  • Chile pasa de una ley de datos personales limitada a un sistema con mayores exigencias y sanciones.
  • Las multas en la nueva ley de datos personales son un elemento central en la gestión empresarial.
  • El mayor desafío es cultural y abarca liderazgo, equipos, procesos, cultura, decisiones y gestión de riesgos.
  • La normativa marca un cambio en la protección de datos que se vuelve un asunto estratégico y de gobernanza.
  • La nueva ley establece un régimen de infracciones complejo con un régimen de sanciones que pueden llegar a magnitudes.
  • La ley construye un modelo infraccional complejo con graduación de sanciones de amonestación a multas millonarias.
  • En la nueva ley, hay reglas especiales para la reincidencia que diferencian según sujetos y tamaños de empresas.
  • El modelo de sanciones incorpora la suspensión de operaciones de tratamiento de datos como sanción alternativa.
  • La sanción está confiada a una agencia especializada y revisada por un tribunal, lo que es un cambio significativo.
  • El modelo de enforcement traslada la carga a los responsables del tratamiento de datos a través de modelos de prevención.
  • Tener un modelo de prevención de infracciones es un atenuante, promoviendo el cumplimiento y la atenuación de riesgos.
  • El cumplimiento de la ley de protección de datos es el único compliance universal a nivel empresarial y público.
  • La Ley de Protección de Datos se inspira en el RGPD de la UE, pero en un contexto empresarial diferente.
  • Las pymes en Chile enfrentan desafíos por falta de equipos legales y recursos para implementar cumplimientos.
  • La ley afecta a todas las empresas, y no diferencia entre grandes empresas y pymes en sus requerimientos.
  • El legislador busca sanciones proporcionales y disuasivas, considerando la capacidad económica del infractor.
  • Las pymes no tienen una obligación especifica, por lo que toda la ley aplica para ellas por igual.
  • Para evitar multas, las pymes deben identificar datos, levantar actividades de tratamiento, y cumplir la ley.
  • El cumplimiento en la pyme se debe buscar en el mercado, es decir, el proveedor debe cumplir la ley.
  • La Agencia de Protección de Datos tendrá un rol clave en interpretar y guiar el cumplimiento de la ley.
  • Se debe minimizar el tratamiento de datos y diseñar los procesos teniendo en cuenta la protección de datos.
  • La minimización y el diseño por defecto son claves para la prevención de problemas de datos.
  • El cambio cultural interno, la capacitación y la responsabilidad son críticas para el cumplimiento.
  • La aplicación de la ley depende de la perspectiva de las personas y el enfoque en los usuarios.
  • Las políticas de privacidad sirven como una ventana para chequear el cumplimiento de la ley.

INSIGHTS

  • La nueva ley de datos personales en Chile redefine la gestión empresarial, enfatizando la gobernanza y riesgos.
  • El cumplimiento de la ley de datos personales requiere un cambio cultural que trasciende el ámbito legal.
  • La transición de un modelo privatista a uno con agencia especializada marca un cambio radical en la protección de datos.
  • La complejidad del régimen sancionatorio de la ley busca un cumplimiento efectivo que es un gran desafío.
  • La proporcionalidad en las sanciones busca equilibrar la disuasión con la capacidad económica de las empresas.
  • La falta de recursos y capacidades diferencia a las pymes de las grandes empresas en el cumplimiento de la ley.
  • El rol interpretativo de la agencia es clave para la certeza jurídica y la flexibilidad en el cumplimiento.
  • La minimización de datos y el diseño por defecto son estrategias clave de prevención y cumplimiento.
  • La implementación exitosa de la ley requiere un enfoque usuario-céntrico y un cambio de paradigma organizacional.
  • La responsabilidad individual y la capacitación son esenciales para cumplir con la nueva ley de datos personales.

CITAS

  • "La información adecuada en el momento adecuado para el propósito adecuado."
  • "Pasamos desde un modelo eh más bien limitado como el de la Ley 19,628 a un sistema que incorpora e mayores exigencias."
  • "El desafío de fondo es cultural, porque los incumplimientos no suelen producirse únicamente por mala fe."
  • "Este es el único compliance universal."
  • "La idea de las sanciones administrativas, propiamente tal, como tiene esta norma, es que eh sean proporcional."
  • "La ley no exime a las pymes de ninguna obligación."
  • "las cargas eh regulatorias son demasiado altas, ¿verdad? Y cuesta, cuesta, cuesta."
  • "el corazón de la economía."
  • "Hay mucha de esta normativa que va a venir a definirse, creo yo, a nivel reglamentario."
  • "¿Es un dato personal? Yo diría que sí."
  • "tratar los datos personales es hacer cualquier cosa con los datos personales."
  • "Entonces, al final el cuerpo de reglamentación que hay para la pyme es una reglamentación muy grande."
  • "Si no respondo los derechos arcos en un plazo... puedo tener una vez que las multas comiencen a regir hasta 5000 UTM."
  • "porque la el ímpetu de estas de esta normativa no solamente viene de la agencia, sino que viene del titular."
  • "...el cumplimiento en tandem."
  • "...el problema no es tratar datos, el problema es tratarlos mal."
  • "La responsabilidad va a ser siempre del responsable tratamiento de datos, que somos los encargados de las pymes."
  • "Entonces es, para qué y siempre por si acaso, por si acaso, por si acaso pasa algo..."

HÁBITOS

  • El análisis de la ley de protección de datos se realiza con el propósito de la protección del dato.
  • Se debe implementar medidas en las empresas para cumplir con las nuevas leyes de datos personales.
  • Es necesario diseñar los procesos y la obtención de datos con el supuesto de protección.
  • Se debe dar a la persona, el control, y tener en cuenta la protección de datos personales.
  • Evaluar el impacto de la actividad económica en el manejo de datos, constantemente.
  • Es fundamental capacitar a los trabajadores y colaboradores para fomentar el cambio cultural.
  • Es necesario leer la ley de datos constantemente para conocerla y entenderla perfectamente.
  • Se deben revisar los procesos de forma constante para verificar el cumplimiento de la ley.
  • Las empresas deben de cumplir con todas las leyes de datos personales para un buen funcionamiento.
  • Se deben buscar herramientas que faciliten el cumplimiento de la ley en las empresas.
  • Es fundamental identificar los datos personales, y hacer una matriz de levantamiento de información.
  • Se deben establecer la política de tratamiento y un protocolo de brecha de seguridad.
  • Las empresas deben, antes de implementar cualquier cambio, consultar a un experto.
  • Es fundamental minimizar los datos personales recabados por las empresas para usarlos.
  • Se debe establecer una base de licitud para tratar los datos personales en las empresas.

HECHOS

  • Doe, el banco de información de Chile, presenta información actualizada y relevante sobre temas de interés público.
  • La ley chilena de protección de datos de 1999 nació con deficiencias en el modelo de control y enforcement.
  • Chile fue uno de los primeros países de Latinoamérica en tener una ley de protección de datos personales.
  • La Ley 21.719 en Chile cambia el modelo privatista de protección de datos a un modelo con agencia.
  • La nueva ley de protección de datos requiere de la implementación de modelos de prevención de infracciones.
  • La ley de protección de datos en Chile se inspira en el Reglamento General de Protección de Datos de la UE.
  • Más de 770,000 pymes existen en Chile, que generan el 60% del empleo formal del país.
  • El solo hecho de guardar un documento con un dato personal implica el tratamiento de datos personales.
  • Durante los primeros 12 meses de vigencia, la agencia podrá amonestar, no multar, a las pymes.
  • La Comisión Europea ha elevado la exención de mantener el RAT a las PYMES en Europa.
  • Una incorrecta calibración de las multas puede generar efectos distorsionados en las pymes.
  • La Agencia de Protección de Datos será el ente público con mayor número de sujetos obligados.

REFERENCIAS

  • El blog Actualidad Jurídica de Doe.
  • Ley 19.628 (ley de protección de datos personales de 1999).
  • Texto de Francisco González sobre modelos comparados de protección de la información digital.
  • Reglamento General de Protección de Datos de la Unión Europea (RGPD).
  • Informe de la OCDE.
  • Ley de Ciberseguridad.
  • Congreso Chileno de Derecho y Tecnología de la Universidad de Chile.
  • Cumbre IA.

CONCLUSIÓN EN UNA FRASE

Cumplir con la nueva ley de datos personales es crucial, requiere un cambio cultural y la agencia tendrá un rol clave.

RECOMENDACIONES

  • Las empresas deben adoptar una cultura que priorice la protección de datos personales de las personas.
  • Implementar una matriz de levantamiento de información para identificar los datos personales.
  • Las pymes deben enfocarse en el levantamiento de actividades de tratamiento para cumplir.
  • Asegurar que haya una base de licitud clara para el tratamiento de los datos personales.
  • Las pymes deben minimizar la cantidad de datos que recopilan para cumplir con la ley.
  • Es fundamental capacitar a los colaboradores sobre la importancia de la ley y su cumplimiento.
  • Se deben establecer contratos adecuados con los proveedores para proteger los datos.
  • Considerar la designación de un delegado de protección de datos si es necesario.
  • Revisar y actualizar las políticas de privacidad para asegurar su cumplimiento continuo.
  • Diseñar procesos considerando la protección de datos por defecto, incorporando la ley.
  • Realizar un análisis de riesgo en los tratamientos de datos para identificar vulnerabilidades.
  • Implementar medidas de seguridad para proteger los datos personales de riesgos existentes.
  • Las empresas deben cumplir con las responsabilidades a pesar de la ausencia de normativa.
  • Fomentar una colaboración entre la agencia y las empresas para facilitar el cumplimiento.
  • Las empresas deben estar preparadas para responder a los derechos ARCO de los titulares.

¿Qué es la información hoy en día?<br>En Doe creemos que es una herramienta<br>vital. La información adecuada en el<br>momento adecuado para el propósito<br>adecuado. La información conectada con<br>otra genera conocimiento. Doe es el<br>banco de información de Chile.<br>Más de 40 millones de datos y documentos<br>disponibles. Más de 200 años de historia<br>digitalizada. Solo fuentes oficiales,<br>innovación, rapidez, actualización y<br>oficialidad. Todo en DOE, el banco de<br>información más completo, rápido y<br>robusto de Chile en una web doe.cl.<br>Doe, el banco de información de Chile,<br>presenta un espacio editorial que<br>incentiva el diálogo del Chile de hoy<br>desde distintas miradas. Actualidad<br>jurídica. Información actualizada, veraz<br>y oportuna sobre temas de interés<br>público, cambio climático,<br>transformación digital, minería, agua,<br>sustentabilidad, equidad de género,<br>transparencia, constitución. una nueva<br>realidad más diversa y compleja con<br>nuevos paradigmas, ideas y debates que<br>abordar. Todo lo que necesitas para<br>estar bien informado.<br>Abramos el diálogo. Abre Actualidad<br>Jurídica, el blog de DoE.<br>Muy buenas tardes. Mi nombre es Natalia<br>Correa, abogada, editora de contenidos<br>de Actualidad jurídica y estaré a cargo<br>de la moderación. Les doy la bienvenida<br>al seminario Multas y cumplimientos de<br>la nueva Ley de Datos Personales,<br>Desafíos y Riesgos para las empresa,<br>organizado por DOE, el Banco de<br>Información<br>de Chile y Actualidad Jurídica, el blog<br>de DOOE. Como sabemos, el régimen de<br>protección de datos personales de Chile<br>está en un proceso de transformación<br>relevante.<br>Pasamos desde un modelo eh más bien<br>limitado como el de la Ley 19,628<br>a un sistema que incorpora e mayores<br>exigencias de cumplimiento,<br>fiscalización y especialmente un nuevo<br>régimen de sanciones.<br>En este escenario, las multas dejan de<br>ser un riesgo teórico y pasan a<br>convertirse en un elemento central de la<br>gestión de las empresas. lo que<br>especialmente para las PYMIS plantea<br>desafíos muy concretos tanto en términos<br>de recursos como de implementación. Para<br>abordar eh estos temas contamos con un<br>panel de primer nivel. Eh, nos acompaña<br>Pablo Contreras, Catherine Muñoz y<br>Tábata Torbellino.<br>E pasará a dar las palabras de<br>bienvenida el gerente general de DOE,<br>don Ignacio Montiglio.<br>Muchas gracias, Natalia. Eh, bueno, muy<br>buenos días y gracias a todas y todos<br>por acompañarnos en este webinar eh<br>sobre diversos temas relacionados a las<br>sanciones, multas, riesgos y desafíos<br>finalmente para las empresas en el marco<br>de la nueva ley de protección de datos<br>personales.<br>Especial agradecimiento a los panelistas<br>que hoy nos acompañan por haber aceptado<br>la invitación a compartir sus<br>conocimientos y perspectivas. Muchas<br>gracias a Tábata Torbellino, a Catherine<br>Muñoz y a Pablo Contreras.<br>La entrada en vigencia de esta nueva<br>normativa marca un cambio profundo. No<br>solo actualiza las reglas del<br>tratamiento de datos personales, sino<br>que además crea una agencia de<br>protección de datos, establece<br>procedimientos de tutela y sanción,<br>contempla multas y medidas correctivas<br>frente a las infracciones. En otras<br>palabras, la protección de datos deja de<br>ser una manera, una materia secundaria o<br>puramente formal para convertirse en un<br>asunto estratégico de gobernanza, riesgo<br>y cumplimiento para las organizaciones.<br>Pero quizás el principal desafío no está<br>solo en entender la ley ni ajustar<br>contratos, política o sistema. El<br>desafío de fondo es cultural, porque los<br>incumplimientos no suelen producirse<br>únicamente por mala fe. Muchas veces<br>ocurren por hábitos instalados, por<br>falta de criterio, por descoordinación<br>interna, por desconocimiento o por una<br>cultura organizacional que todavía no<br>incorpora la protección de datos como<br>parte de su manera de operar. Por eso<br>este tema no debe quedar necesariamente<br>radicado únicamente en las áreas legales<br>o tecnológicas. involucra la<br>organización completa. Aquí ponemos en<br>juego liderazgo, equipos, procesos,<br>cultura, toma de decisiones y gestión de<br>riesgo.<br>En esta oportunidad y en este webinar<br>particularmente queremos justamente<br>reflexionar sobre eso, sobre las<br>sanciones que contempla la ley y también<br>sobre qué transformaciones debe impulsar<br>deben impulsar las empresas para no caer<br>en incumplimientos y para asumir este<br>nuevo estándar de manera seria.<br>sostenible y competitiva.<br>Muchas gracias por acompañarnos hoy y<br>les doy la más cordial bienvenida a este<br>evento. Gracias a todos.<br>Muchas gracias, Ignacio. Eh, dejamos<br>extendida la invitación a todos los<br>asistentes a enviar sus preguntas o<br>dudas a través del chat, las cuales van<br>a ser recopiladas y en el fondo<br>abordadas al final de la sesión. A<br>continuación, damos inicio al seminario.<br>Los panelistas cuentan con 12 a 15<br>minutos de exposición para luego<br>responder a las preguntas que surjan del<br>público. Daré la palabra a Pablo<br>Contreras, quien es abogado y doctor en<br>derecho, director del doctorado en<br>derecho de la Universidad Central de<br>Chile, ha trabajado asesorando al<br>Ministerio de Defensa Nacional y al<br>Ministerio de Secretaría General de la<br>Presidencia de Chile. También fue<br>consultor de la oficina de Alto<br>Comisionado de las Naciones Unidas para<br>los Derechos Humanos y jefe de normativa<br>y director jurídico en el Consejo para<br>la Transparencia de Chile. Por favor,<br>Pablo.<br>Bueno, muchas gracias e Natalia. Bueno,<br>gracias al DOE por la invitación. Un<br>gusto estar con ustedes, poder compartir<br>con Catherine, a quien conozco hace un<br>tiempo ya, pero y también con Tábata,<br>que nos conocimos telemáticamente la<br>semana pasada para hablar quizás de la<br>de la cuestión que más captura la<br>atención<br>respecto de la nueva ley de protección<br>de datos, que es obvio, es un<br>movilizador, es un incentivo, es el<br>garrote de la Ley de Protección de Datos<br>Personales, el régimen de infracciones y<br>sanciones de La nueva ley, por cierto,<br>es e quizás uno de los elementos más<br>relevantes de cara a el cambio que se<br>está implementando. Ya yo quiero<br>compartir con ustedes dos<br>ideas, básicamente.<br>Ya.<br>Primero quiero tratar de darle un<br>contexto<br>de por qué estamos ante un cambio<br>radical en esta materia al régimen<br>vigente.<br>Y luego quiero describir alguna de las<br>características<br>de este modelo de infracciones y<br>sanciones, que es un modelo complejo.<br>¿Ya? Entonces, esas son las dos ideas<br>con las que quiero que se vayan de de de<br>lo que les quiero compartir. Primero, eh<br>por qué estamos ante un cambio radical y<br>segundo, ¿por qué este modelo de<br>infracciones y sanciones es un modelo<br>complejo? Ya. Eh, respecto a la primera<br>idea, ¿por qué estamos ante un modelo eh<br>un modelo que cambia radicalmente de la<br>ley actual? ¿ya? Eh, ustedes saben,<br>Chile eh fue uno de los primeros países<br>de Latinoamérica en tener una ley de<br>protección de datos personales, ¿ya? Eh,<br>esto por el año 1999.<br>Eh eh y sin embargo, esa ley nace un<br>poco muerta ya. y y algunos de los<br>profesores que en su momento empezaron a<br>estudiar esta ley veían con claridad<br>cuál eran los defectos de esta ley. Los<br>defectos no estaban dados por el tipo de<br>normas sustantivas,<br>eh, derechos, obligaciones, principios,<br>sino que estaba dado por el modelo de<br>control,<br>el modelo de enforcement o de o de<br>cumplimiento.<br>Hay un texto de hace 25 años de<br>Francisco González<br>e que es muy claro en este sentido. Ya<br>escribía esto antes de que la ley<br>tuviese algún grado de rodaje. Un texto<br>que se llama modelos comparados de<br>protección de la información digital y<br>la ley chilena de datos de carácter<br>personal. Y ahí decía, miren, esta ley,<br>la ley actualmente vigente, la ley de<br>1999<br>eh que se destacaba por la ausencia de<br>una autoridad de control de protección<br>de datos, una agencia, lo que hace es, y<br>aquí cito textual, obliga a los<br>particulares a recurrir a los tribunales<br>de justicia, lo que necesariamente<br>significa un alto costo para las<br>víctimas y largo tiempo de espera, aún<br>cuando se haya hecho un esfuerzo<br>legislativo por abreviar los plazos, por<br>saltarse el juicio ordinario de<br>conocimiento. Entonces, eh lo que<br>describe e e en ese caso el profesor<br>González era básicamente un modelo y<br>privatista, un modelo de de lógica de<br>derecho privado, de protección del<br>derecho a la protección de datos<br>personales. E y ese modelo en los hechos<br>fracasó.<br>No hubo tutela del derecho a la<br>protección de datos personales bajo esta<br>ley. Y ese esa deficiencia esa<br>deficiencia en el modelo de control fue<br>denunciada por todos los sectores ya<br>durante los múltiples intentos de<br>modificación de la ley 19628.<br>Eh, todos los sectores, empresa,<br>academia, sociedad civil, sector<br>público, señalaban que una de las<br>principales falencias de de la ley<br>vigente era que no contaba con un<br>régimen adecuado de infracciones y<br>sanciones y que no tenía una autoridad<br>de control especializada para hacerla<br>ejecutar. Ya. Esto de hecho está<br>supercaramente consignado en el informe<br>eh que hizo<br>de Chile. Y de hecho el último<br>compromiso OCD de cumplir<br>eh por parte de Chile de su ingreso el<br>2009 fue precisamente dictar una nueva<br>ley de protección de datos personales.<br>Entonces es bien significativo que el<br>diagnóstico está sumamente claro.<br>Entonces si ese era el modelo, ese<br>modelo que no produjo protección, que no<br>produjo fiscalización de cumplimiento de<br>las normas sustantivas, que no produjo<br>sanciones por esos incumplimientos, fue<br>una norma que generó que nació muerta<br>básica. ¿Y qué es lo que hace la Ley de<br>Protección de Datos Personales en su<br>reforma? La 21,719<br>cambia radicalmente ese modelo<br>privatista, en donde cada titular de<br>datos tenía que demandar civilmente ante<br>un juez de letra, que en la práctica<br>hacía que esto no tuviera enforcement.<br>Y siguió la tendencia desde hace más de<br>cuatro décadas en el resto de los países<br>de tener una agencia administrativa a<br>cargo de la tutela del derecho y de<br>tener un régimen complejo de<br>infracciones y sanciones. Entonces, el<br>cambio radical se da en el cambio de<br>lógica de un modelo privado yus<br>privatista a un modelo cuya tutela está<br>confiada a un organismo público y vamos<br>a tener un organismo público<br>especializado<br>encargado de proteger el derecho, ¿ya?<br>Eh, y esto tiene todas las lógicas que<br>ya hemos visto en otros ámbitos,<br>consumidor sobre todo, pero de hecho,<br>eh, a veces no me preguntan, bueno, ¿y<br>esta agencia va a ser como el CERNAC?<br>Bueno, claramente no va a ser como el<br>SERNAC. De hecho, siempre les digo, esto<br>se parece más a la Comisión para el<br>mercado financiero que al CERNAC. De<br>hecho, se parece bastante a la Comisión<br>para el mercado financiero. Ah, tiene un<br>órgano colegiado, tiene una regla, un<br>estatuto bastante similar. Hay cosas muy<br>pequeñas de diferencia. En vez de cinco<br>consejeros son tres, en vez de los<br>mismos sueldos un poquito menos, no hay<br>una prohibición postempleo, en fin, está<br>bien, pero se parece bastante más porque<br>sobre todo va a regular, va a<br>fiscalizar, va a capacitar y promover el<br>derecho, va a acoger las denuncias de<br>los particulares, va a tramitar las<br>solicitudes de esos titulares, etcétera.<br>Entonces, y sobre todo tiene dientes, va<br>a sancionar. Entonces, esta es mi<br>segunda idea. La ley construye un modelo<br>infraccional complejo y esto está dado<br>por una serie de elementos y eso es lo<br>que quiero presentarles. Va, yo confío<br>en que Catherine y Tábata van a<br>profundizar muchísimo más en esto y yo<br>feliz de contestar las dúvas que tengan,<br>pero fíjense la eh los elementos que<br>introduce, que hace que se tengamos un<br>salto e sideral respecto de la ley de<br>1999. En primer lugar, tipifica<br>infracciones,<br>las conductas que van a ser sancionadas,<br>ya, ya sea por acción o por omisión,<br>pero tipifica tiene un catálogo de<br>infracciones, de infracciones leves,<br>graves y gravísimas. Eso hoy día la ley<br>de protección de datos vigente no lo<br>tiene. Luego tiene una graduación de las<br>sanciones bastante más compleja,<br>bastante más compleja. Ah, yo solo<br>quiero recordar las magras sanciones que<br>el artículo 16 de la ley vigente tiene,<br>ya que va desde una UTM, es decir,<br>69,000 pescción, digamos, hasta el<br>máximo 50 UTM, que es casi 3.5 millones<br>de pesos. Ya. La graduación de las<br>sanciones en el nuevo modelo van desde<br>la amonestación, ese es el piso, hasta<br>en el caso de las infracciones leves, a<br>5000 UTM, es decir 349 millones de<br>pesos. En las infracciones graves hasta<br>10,000 UTM, es decir, casi 700 millones<br>de pesos. Y en las infracciones<br>gravísimas hasta casi 100 millones de<br>pesos. Ya. Esto sin contar que el modelo<br>es complejo porque además tiene reglas<br>especiales<br>para la reincidencia<br>y esas reglas especiales de reincidencia<br>diferencian según sujetos. Ya. Y esto me<br>imagino que van a profundizar después<br>mis contertulias, digamos. Pero, por<br>ejemplo, hay una regla bien<br>significativa para las empresas de mayor<br>tamaño en que en el caso de la<br>reincidencia de infracciones graves, la<br>sanción puede alcanzar el 2% de la<br>facturación anual de esa organización.<br>Y esto es significativo, no es de la<br>utilidad, es de la facturación anual,<br>del ingreso total de ventas y servicios.<br>Entonces, ahí estamos hablando de una<br>sanción que duele muchísimo. Además, se<br>incorpora una nueva sanción, la<br>suspensión de operaciones de<br>tratamiento. Eh, entonces este modelo de<br>sanciones<br>es mucho más sofisticado que el que<br>teníamos actualmente.<br>Además, como tercera característica, se<br>tipifican reglas de atenuantes y<br>agravantes para poder complejizar la<br>escala de la aplicación en concreto de<br>la sanción. De hecho, las atenuantes<br>están indexadas con lo que voy a decir<br>que es la sexta característica que es el<br>modelo de prevención de infracciones,<br>digamos, ya y indexadas directas e<br>indirectamente, pero eso lo voy a<br>mencionar en un rato más. Entonces, a<br>diferencia de la ley actual, hay un<br>régimen que además<br>cualifica<br>el resultado concreto de la sanción en<br>función de otras conductas como son la<br>atenuante y agravante.<br>En quinto lugar, la sanción está<br>confiada no a un juez, no a un tribunal,<br>sino que a una agencia especializada con<br>atribuciones públicas para ejercerla.<br>Ya. Entonces, esto se parece muchísimo a<br>la Comisión para el Mercado Financiero.<br>Eso es revisable por un tribunal. Ah,<br>pero ahí vamos a hacer una revisión de<br>legalidad, ¿ya? Eh, y por lo tanto el<br>impulso sancionatorio va a estar<br>radicado en la agencia. La agencia va a<br>tener que custodiar el interés público<br>al aplicar la sanción.<br>Eh, y por último, la última<br>característica es que el modelo de<br>enforcement<br>traslada la carga a los responsables del<br>tratamiento a través de los modelos de<br>prevención de infracción. Ya. La lógica<br>preventiva<br>se diseña para que sean los responsables<br>del tratamiento de datos quienes<br>soporten buena parte del enforcement a<br>través de sus propias tareas.<br>Y para eso genera, hasta el momento<br>hemos hablado puros garrotes, digamos,<br>sanciones y para eso genera una<br>zanahoria, quizás no una zanahoria muy<br>grande, pero este es la este es el<br>incentivo. Tener un modelo de prevención<br>de infracciones certificado ante la<br>agencia constituye por sí un atenuante<br>frente a una sanción. Y como bien<br>decíamos al comienzo, esto eh es<br>probable que en las operaciones de<br>tratamiento<br>eh tengamos negligencia y tengamos<br>sanciones por cuestiones que a veces ni<br>siquiera pudimos controlar. Y por eso un<br>modelo de prevención de infecciones no<br>solo radica una lógica preventiva a los<br>responsables del tratamiento para<br>facilitar y promover el el cumplimiento<br>y también mitigar los riesgos de<br>incumplimiento, sino también eh lo hace<br>condicionando una sanción menos drástica<br>en el caso que esto falle. Ya. Ahora,<br>esa es la indexación directa con las<br>atenuantes, pero pero yo al menos veo<br>dos colaboraciones más o indexaciones<br>indirectas. Un modelo de prevención de<br>infracciones en forma<br>probablemente debiese dar a lugar una<br>segunda atenuante que es la colaboración<br>con la agencia. ¿Es posible acreditar<br>esa colaboración si existe un delegado<br>protección de datos? Si colabora dentro<br>del marco de proceso sancionatorio, si<br>aporta los antecedentes me parece que es<br>plausible que esa atenuante también se<br>pueda acreditar. Y en otro caso, estos<br>son casos un poco más extremos, pero<br>también son da de pensarse si hay un<br>modelo de prevención de infracciones en<br>forma. El caso de la autodenuncia como<br>atenuante. Cuando tú tienes un modelo de<br>prevención de infracciones y te das<br>cuenta de que metiste la pata, eh antes<br>que se destape la olla, tú te<br>autodenuncias y controlas no solo la<br>narrativa de aquella infracción que<br>estás autodenunciando, sino la forma en<br>que enfrentas a la agencia para aquello.<br>Y fíjate que ahí es probable que puedas<br>acumular dos o tres atenuantes en en ese<br>caso.<br>Entonces, tenemos un modelo complejo de<br>de infracciones<br>y sanciones en esta nueva ley. Yo quiero<br>cerrar con una última cuestión.<br>E este modelo ahora es extremadamente<br>relevante porque a diferencia de todos<br>los otros modelos de compliance, este es<br>el único compliance universal.<br>Y voy a repetirlo, este es el único<br>compliance universal.<br>No hay ningún otro compliant que se le<br>aplique a todas las organizaciones, al<br>ámbito público y al ámbito privado, con<br>fines de lucro o sin fines de lucro, por<br>todas las operaciones de tratamiento de<br>datos personales. No conozco ninguna<br>organización que funcione sin procesar<br>datos personales. No conozco una<br>organización compuesta por robots que le<br>venda robots. Ah, eso no existe. Todas<br>tratan datos personales y fíjense, la<br>Agencia de Protección de Datos<br>Personales va a ser el ente público con<br>mayor número de sujetos obligados. Todo<br>el sector privado va a quedar bajo su<br>competencia y toda la administración del<br>Estado. No hay ningún otro regulador que<br>tenga tantas entidades obligadas. No lo<br>tiene la Contraloría, no lo tiene la<br>CMF, ninguna Superintendencia ni la<br>Dirección del Trabajo del CERNAC. Este<br>es el único que aplica fuera de las<br>relaciones de consumo, al ámbito<br>laboral, al ámbito financiero, al ámbito<br>de la salud, en el ámbito de la<br>administración, etcétera, etcétera,<br>etcétera. Por lo tanto, ese es el único<br>compliance que a diferencia, por<br>ejemplo, delito económico, no hay una<br>agencia garante<br>en ley Karim, bueno, sí está la<br>dirección del trabajo, pero es solo para<br>relaciones laborales y ciertas reglas<br>especiales. Este es el único compliance<br>universal que le va a caer por el lado<br>los clientes, le va a caer por el lado<br>de los proveedores, por el lado de los<br>trabajadores, por el lado del<br>relacionamiento comunitario, los asuntos<br>corporativos, por el lado del marketing,<br>porque en alguno de esos lados va a<br>estar tratando datos personales. Eso.<br>Muchísimas gracias.<br>Muchas gracias, Pablo. Eh, lo que<br>planteas es especialmente relevante para<br>entender uno de los desafíos<br>estructurales de esta nueva normativa.<br>En efecto, Chile adopta un modelo que se<br>inspira fuertemente en el Reglamento<br>General de Protección de Datos de la<br>Unión Europea, pero lo hace en un<br>contexto económico, institucional y<br>empresarial muy distinto. Mientras en<br>Europa existe una cultura de<br>cumplimiento más consolidada,<br>autoridades con alta capacidad técnica y<br>empresas con estructuras internas<br>robustas en Chile y particularmente en<br>el caso de las pymes, nos enfrentamos a<br>una realidad donde muchas veces no<br>existen equipos legales especializados<br>ni recursos para implementar modelos<br>complejos de cumplimiento. Esto abre una<br>atención bien interesante. Por un lado,<br>es positivo elevar los estándares y<br>alinearse en modelos internacionales,<br>sobre todo considerando la economía<br>digital y los flujos transforterizo de<br>datos. Pero por otro surge la pregunta<br>de si el diseño normativo logra<br>adoptarse adecuadamente a las<br>capacidades reales de los sujetos<br>obligados. Eh, a los asistentes les<br>recuerdo enviar sus preguntas o dudas a<br>través de el chat,<br>eh, los cuales ya están siendo<br>recibidas.<br>Eh, ahora comenzamos con le daremos la<br>palabra a Catherine Muñoz, quien es<br>abogada y CEO de Idónea Consultores.<br>Cuenta con un LLM en derecho<br>internacional, un magíst en derecho<br>internacional por la Universidad de<br>Chile y formación complementaria en<br>propiedad intelectual. por la<br>Universidad de Ginebra y Política<br>Comercial por la Universidad de Chile.<br>Adelante, Catherine.<br>Gracias. Eh, buenas tardes a todos.<br>Muchas gracias por la invitación. Eh,<br>sí, qué tema. Qué difícil, qué difícil<br>hablar de esto porque claro, como que<br>estamos somos venimos a contar las malas<br>noticias parece. O nos vemos así un<br>poco. Eh, no sé si puedo compartir.<br>Se se<br>sí, por aquí está. Ya. Okay, perfecto.<br>Eh,<br>voy a compartir una presentación.<br>Es es bien cortita, pero<br>bueno, yo les voy a hablar de un tema<br>que quizás tampoco es muy es muy<br>conocido, ¿no? Pero a todos lo tenemos<br>como eh como algo que es<br>es esencial, ¿verdad? o a uno le hace<br>mucho sentido cuando uno habla del de la<br>proporcionalidad propiamente tal. No sé<br>si ven la presentación.<br>Se ve.<br>Ah, no, no se ve.<br>Sí,<br>pero se ve un poco. Espérame.<br>Ahí sí. Perfecto.<br>Sí, perfecto. Ya. Eh, no la no puedo no<br>sé por qué no puedo presentar como<br>propiamente tal, pero se ve igual,<br>¿verdad?<br>Así es.<br>A ver. Ahí sí. Repruciencia. Ahí sí. Ya,<br>perfecto. Entonces, hay un principio,<br>¿verdad?, que es el del derecho<br>administrativo y es un principio en<br>general de todas las normativas que<br>incluyen sanciones, que finalmente lo<br>que buscan es que eh se cumpla,<br>¿verdad?, se cumpla una ley determinada<br>que es el principio de proporcionalidad<br>a las sanciones. Es super importante<br>cuando hablamos de pymes, ¿verdad?<br>cuando eh hablamos de grandes sanciones,<br>como comentaba Pablo,<br>porque la idea, verdad, de las sanciones<br>administrativas, propiamente tal como<br>tiene esta norma es que eh sean<br>proporcional, ¿verdad?, a muchos<br>aspectos, incluyendo también eh<br>eh la capacidad, ¿verdad?, de de las<br>empresas y en este caso de las pymes. Y<br>la idea es que sea una sanción que sea<br>disuasiva, ¿verdad? Pero teniendo<br>presente un equilibrio propiamente tal,<br>¿verdad? Y un equilibrio económico<br>respecto de las empresas. Entonces, el<br>principio de proporcionalidad aquí y en<br>Europa y en general en todo el derecho<br>continental, ¿verdad? Eh, exige que<br>cualquier sanción impuesta desde el<br>punto de vista del derecho<br>administrativo sea idónea, eh, necesaria<br>y estrictamente equilibrada frente a la<br>gravedad de una infracción cometida, el<br>daño causado y la capacidad económica<br>del infractor. No sé si han escuchado,<br>pero hace poco, hace pocos días se una<br>sanción en en Europa por el GPR,<br>¿verdad?, fue anulada porque un<br>tribunal, ¿verdad?, eh no hizo todo este<br>análisis, ¿verdad?, de proporcionalidad,<br>de necesariedad y de equilibrio que<br>requiere eh para presentar una una<br>infracción en base al GPR. Bueno, ¿qué<br>es la necesidad, verdad? ¿O qué es la<br>proporcionalidad? Bueno, no hay otra no<br>hay otra forma de sancionar a esta<br>empresa, ¿verdad? Yo tengo que buscar en<br>el fondo o en este caso el legislador<br>encontrar, ¿verdad?, un punto de<br>equilibrio para cumplir con este<br>principio que finalmente es una<br>garantía, ¿verdad?, del los principios<br>generales del derecho. Eh, lo cual es<br>super importante para las pymes porque<br>acá viene eh es muy fácil caer en una<br>sanción, es muy fácil caer en una<br>sanción por cualquier empresa, como<br>decías tú, eh no es una cosa de mala fe<br>en general, o sea, puede ser un casi ni<br>siquiera pueden empresas muy<br>responsables, ¿verdad? y y se puede<br>cometer un error o pueden sufrir una<br>vulnerabilidad y eh y constatar,<br>¿verdad?, que quizás no tenían los<br>controles necesarios en una actividad de<br>tratamiento, etcétera. Y es muy fácil<br>caer una, dos veces y quizás más en una<br>en una sanción, por ejemplo, las<br>sanciones leve eh y quizás en mayor<br>medida las sanciones eh gravísimas, pero<br>acá quizá es mejor verlo desde el punto<br>de vista de los números. Estos son los<br>números. Pablo ya lo dijo, pero aquí<br>está la sanción más grande, ¿verdad? Eh,<br>y aquí hay que distinguir y aquí hay que<br>distinguir los tipos de los tipos de<br>societarios, ¿verdad? Eh, en general y<br>uno y uno siempre tiene esto en la<br>mente, la ley de protección de datos o<br>el GPR también desde el punto de vista<br>del derecho europeo, y aquí yo vengo a<br>hacer una comparación del derecho<br>europeo también e es para las grandes<br>empresas y no para las pymas, ¿verdad?<br>Entonces, todos estos números que uno<br>los ve super lejanos porque, o sea, 300<br>millones por una pyme es demasiado y<br>estamos hablando del del del techo,<br>¿verdad?, de las multas leves. Entonces,<br>eh hay que empezar a sumar y a<br>multiplicar y ver cómo lo vamos a hacer,<br>porque finalmente también, como decía<br>Pablo, a todas las empresas les toca<br>esto. Todas las empresas son sujetos<br>obligados, básicamente. No hay ninguna,<br>¿verdad? Como decía Pablo, que no trate<br>datos personales, eh, las leves, las las<br>graves y las gravísimas, hay un monto<br>considerable, ¿verdad? Pero cualqu Pero<br>la leve, eh, desde una amonestación,<br>como decía Pablo, está 5000 UTM es<br>mucho. Es mucho si uno lo lleva a pesos,<br>¿verdad? Cuando hay residencia, eh,<br>puede ser hasta tres veces el punto de<br>la infracción y en empresas grandes,<br>cuando hay reincia hasta el 2 o el 4% de<br>los ingresos anuales, eh, en el caso de<br>graves y gravísimas, además de un<br>recargo 50% si no se subsana, ¿verdad?,<br>cualquier eh cualquier infracción a la<br>norma dentro de un plazo estipulado por<br>la agencia. Entonces, perdón,<br>ahí también tienen sanciones accesorias,<br>o sea, para además además de lo anterior<br>tiene sanciones accesorias y eso no es<br>todo. Eh, está también eh<br>voy a ir para acá.<br>Está también los costos que están más<br>allá de la multa, o sea, aquí en Europa<br>y acá en en Chile lo sabemos, ¿verdad?<br>Eh, pero en Europa tenemos evidencia, en<br>Chile lo suponemos, pero en Europa hay<br>evidencia. O sea, por ejemplo, eh hay un<br>estudio que al entrar al GPR en el 2018,<br>¿verdad?, el 90% de las pymes de un país<br>eh europeo, quizás no una potencia<br>europea, pero sí Portugal, ¿verdad? El<br>90% de las pymes no tenía ni idea de que<br>era la normativa, ni siquiera. Y ya la<br>ya el JPR tuvo 2 años, ¿verdad? igual<br>que la ley de acá, eh, se publicó y tuvo<br>2 años de vacancia legal y así fue. Y<br>pero eso no es todo. Por ejemplo, ya<br>después de 8 años de publicado,<br>¿verdad?, y de entrada a vigencia del<br>GPR, la Asociación Alemana de DPO, la<br>Asociación Española están constantemente<br>pidiendo aliviar la carga a las pymes.<br>Eh, ¿y por qué aquí hablamos de<br>proporcionalidad? ¿Y por qué lo<br>podríamos conversar, verdad? ¿Cómo es<br>proporcional en general estas normativas<br>que tienen una carga regulatoria alta?<br>Bueno,<br>no tienen personal especializado.<br>Evidentemente esta norma exige el<br>cumplimiento continuo, ¿verdad? Eh, hay<br>horas anuales de documentación. Acá hay<br>que probar como como lo decían, eh la<br>responsabilidad eh se invierte la carga<br>probatoria, por lo tanto, hay mucho<br>documentación, hay mucho de registro y<br>obviamente que en una pyme con poco<br>personal o con el personal justo,<br>¿verdad? se desvía las actividades<br>productivas, eh las mismas obligaciones<br>que las grandes empresas. Aquí no hay<br>una obligación menos de una PIP, salvo<br>que ya lo vamos a ver que es un artículo<br>específico, pero eh todas las empresas<br>corren con las mismas obligaciones,<br>básicamente, ¿verdad? Y eh desde ya hay<br>un hay un todo un movimiento en Europa<br>para bajar las cargas, especialmente a<br>estas empresas. Voy a volver acá.<br>Ya.<br>Entonces,<br>primero una extinción de las pymes,<br>¿verdad? Lo que aplica multas con tope<br>fijo, ¿no? En porcentaje como las<br>grandes empresas. Eh, la se considera la<br>capacidad económica del infractor para<br>aplicar principio de proporcionalidad.<br>Eh, y como decía Pablo, la autodenuncia,<br>la colaboración, eso reduce las<br>sanciones, el modelo de prensión<br>también. Ahora, los riesgos son reales y<br>ocurren para todos por igual. O sea, la<br>inflación leve, como les comentaba,<br>puede costar 335,000000es<br>de pesos a todos rajatabla. Eh, la 5000<br>UTM puede ser una cifra pero muy<br>esencial, ¿verdad?, para cualquier pye.<br>Y agreguemos el daño reputacional, o<br>sea, se atenúa mucho más en una pequeña<br>empresa, ¿verdad? Y como les decía, la<br>ley no exime a las pymes de ninguna<br>obligación. Eso es super importante<br>tener presente. Entonces, cuando<br>hablamos de ya, pero van a sancionar<br>solo a las grandes empresas, ¿verdad? Y<br>algo que que quizás lo tenemos como muy<br>arraigado porque uno ve los grandes<br>números en el GPR, pero uno no no ve que<br>hay muchas sanciones en Europa que ni<br>siquiera se publican. En general son<br>hacia las pymes o pequeñas empresas,<br>igual es en menor medida, pero igual<br>pasa. Entonces, ¿por dónde puede llegar<br>la agencia? Bueno, la Agencia de<br>Protección de Datos probablemente no va<br>a tener todo el aparataje, ¿verdad?, de<br>un país rico, pero eh esta ley<br>exige, ¿verdad?, que frente a cualquier<br>denuncia eh la agencia tenga que em<br>tramitar cualquier reclamo y así lo dice<br>la ley, ¿verdad? Sin importar el tamaño<br>de la empresa. Por lo tanto, puede<br>llegar una pyme desde ahí. Otra forma de<br>llegar a una pyme con las sanciones de<br>esta ley, ¿verdad?, es eh las grandes<br>empresas, por ejemplo, exigen a los<br>proveedores con condiciones<br>contractuales. Entonces, no cumplir,<br>¿verdad? Eh, exige puede haber un<br>juicio, ¿verdad?, con con las empresas,<br>con grandes empresas y a través de ahí<br>eh poder ser perjudicado, ¿verdad?, por<br>sanciones contractuales en base a<br>incumplimientos como en general, como<br>encargado del tratamiento, ¿verdad?,<br>etcétera. Y lo otro que no hay que<br>perder de vista son las demandas<br>civiles, o sea, los titulares pueden<br>demandar de de indemnización de<br>perjuicio, de daño patrimonial y moral<br>directamente ante los tribunales. Hm.<br>Por una parte, sin pasar por la agencia<br>o cuando la agencia eh e investiga una<br>denuncia, ¿verdad? Y en el caso de de un<br>recurso<br>de de ilegalidad<br>y cuando en el caso de la agencia que<br>tramita, ¿verdad?, una denuncia y esta<br>denuncia queda firme y ejecutoriada,<br>¿verdad?, puede yo puedo ir a tribunales<br>civiles y seguir y e presentar una<br>indemnización de perjuicio. Entonces,<br>¿qué pasa cuando este en este año,<br>verdad? lo que hay un periodo de gracia,<br>perdón, hay un periodo de gracia. Bueno,<br>durante los 12 primeros meses eh entrada<br>en vigencia la ley eh en los casos que<br>proceda, ¿verdad?, alguna sanción para<br>empresas de menor tamaño, las pequeñas,<br>¿verdad?, y las medianas empresas, eh la<br>agencia podrá, ¿verdad?, podrá es<br>facultativo, podrá eh aplicar como<br>sanción<br>una monestación por escrita<br>durante un año, ¿verdad? Eh, ahora, ¿qué<br>quiero decir yo? Eh, no hay que fiarse<br>de estas cosas, ¿verdad? Porque una<br>parte, claro, es facultativa y queda<br>registrado igual. Entonces, el costo<br>reputacional igual no se evita, ¿verdad?<br>y implementar eh cualquier sistema de<br>gestión, cualquier eh mecanismo de<br>cumplimiento, ¿verdad?, de protección de<br>datos desde cero toma alrededor de<br>muchos meses, por lo tanto, ese 12 meses<br>hace poco a cualquier empresa. Y eh si<br>esperan para cumplir qué pasa con la ley<br>o esperan un periodo de gracia, ¿verdad?<br>No les va a alcanzar el tiempo.<br>Básicamente eso es super importante que<br>lo tengan presente. Ahora,<br>¿qué ha pasado en Europa? Bueno, en<br>Europa había un cambio super clave,<br>¿verdad? Que se reconoce eh<br>la que esta que esta ley tiene una carga<br>regulatoria muy alta para de las pymes.<br>Estamos hablando de Europa, un<br>continente muy rico, ¿verdad? Eh, la<br>Comisión Europea elevó, por ejemplo, la<br>exención de el reg del de mantener el<br>RAT, ¿verdad?,<br>eh para las pymes y también eh otros<br>tipos de cargas que para una empresa<br>pequeña se hacen demasiado eh demasiado<br>costosos porque tienen que tener<br>personal dedicado, ¿verdad? Y y eso<br>básicamente<br>eh hay que aprender de la experiencia.<br>Yo creo que es super importante aprender<br>de la experiencia, sobre todo en materia<br>de políticas públicas, cómo va a ser<br>esta normativa y qué herramientas se van<br>a desarrollar, por ejemplo, eh en<br>materia reglamentaria para eh un<br>efectivo cumplimiento de las pymes y<br>también de ayuda directamente de ayuda a<br>cumplir también, o sea, una de las<br>funciones principales de la agencia va a<br>ser finalmente eh la posibilidad de que<br>las pequeñas empresas, ¿verdad?, y las<br>medianas empresas puedan cumplir eh de<br>desde una perspectiva responsable,<br>porque son normas de derechos<br>fundamentales, pero concretas, ¿verdad?,<br>y adecuadas a la realidad de de cada<br>empresa.<br>Y como prepararse, bueno, es difícil, es<br>difícil poner algo, pero básicamente<br>si saben dónde están los datos, tienen<br>la mitad de la pega. Eh, eh, y para eso<br>tienen que limitar, ¿verdad?, va a dar<br>un marco de cumplimiento a esta ley.<br>¿Hasta dónde me llega esta ley? Yo si yo<br>limito el ámbito de aplicación de la<br>ley, ¿verdad? Tengo todo mucho más<br>manejable y no está en el<br>no es tan abrumador como como se puede<br>ver, ¿verdad? Y eso es a través del<br>levantamiento de las actividades de<br>tratamiento. Cuando yo levanto las<br>actividades de tratamiento donde yo<br>trato datos personales propiamente tal,<br>¿verdad? Yo ya sé que ese es mi marco y<br>frente a eso me rige la ley. Eh, hay que<br>eh gestionar las brechas correctamente,<br>¿verdad? Implementar muchas cosas. No es<br>solo tener política, ojo, pero eh hay<br>que eh tener muchos temas de<br>implementación de medidas organizativas,<br>¿verdad? Y sobre todo eh capacitar,<br>capacitar y la gestión del cambio que es<br>muy difícil de lograr, quizá es el mayor<br>desafío que tenemos acá. e y nada, pues<br>eh hacer tener mucha paciencia, que<br>estos son cambios culturales importante<br>y transformaciones empresariales<br>importante y y eso toma tiempo, siempre<br>toma tiempo, quizás dos años se nos va a<br>ser chicos, ¿verdad? Pero pero es super<br>importante que las pymes, sobre todo y<br>aquí que venimos a hablar de las pibes,<br>eh puedan tener una un ámbito de de<br>certezas, ¿verdad? de certeza jurídica y<br>eso es parte de la de la futura agencia,<br>una de las cosas que son más<br>importantes, dar acceso a las pymes,<br>¿verdad? A poder cumplir, dar<br>herramientas para el cumplimiento,<br>etcétera, eh porque las cargas las<br>cargas eh regulatorias son demasiado<br>altas, ¿verdad? Y cuesta, cuesta, no<br>cuesta<br>verlo cuando están en el papel, pero<br>cuando yo lo tengo que aplicar a mi<br>empresa, no se da cuenta de todo lo que<br>tengo que gastar, ¿verdad?, para poder<br>cumplir adecuadamente con esta ley. Así<br>que eso, gracias.<br>Muchas gracias, Catherine. Muy<br>interesante.<br>El principio de de proporcionalidad<br>aplicado al régimen de multas y la nueva<br>regulación de datos marca un cambio<br>cualitativo en la forma en que el<br>derecho entiende la sanción. Ya no se<br>trata de castigar por castigar, sino<br>sancionar con sentido, es decir, en<br>función de la gravedad real, de la<br>conducta y del contexto en que esto<br>ocurre.<br>En el caso chileno, el tránsito desde la<br>ley 19000 628 hacia un modelo más<br>exigente implica reconocer que la<br>eficacia del sistema no depende<br>únicamente del monto de las multas, sino<br>de su correcta calibración. Una multa<br>desproporcionada puede ser tan<br>problemática como la ausencia de<br>sanción, porque genera efectos<br>distorsionados, especialmente en actores<br>más pequeños como las pymes, que<br>enfrentan mayores restricciones<br>estructurales para cumplir.<br>Ahora paso a dejar con ustedes a Tábata<br>Torbellino, abogada LLM por London<br>School of Economics and Political<br>Science, MBA por la Universidad de<br>Oxford, con bacta de experiencia en<br>materia corporativa, emaney y propiedad<br>intelectual. Es abogada de la Cámara de<br>Comercio y fiscal de sus filiales,<br>además de desempeñarse como encargada de<br>protección de datos personales de dicha<br>asociación. Tábata. Adelante.<br>Muchas gracias. Voy a compartir.<br>Eh, ¿se ve cierto la pantalla?<br>Perfecto. Sí.<br>Okay. Bueno, primero que todo, muchas<br>gracias por la invitación y es un<br>verdadero honor estar acá con Pablo y<br>Catherine, quienes han hablado ya de<br>este tema. Yo lo que voy a hacer va a<br>ser profundizar en algunos aspectos que<br>hemos visto como Cámara de Comercio de<br>Santiago que tienen que hacer las pymes<br>y que tienen un impacto importante en<br>las multas. Probablemente quizás algunas<br>cosas que dijo Pablo y que dijo<br>Catherine las voy a repetir, pero muy<br>brevemente, solamente para<br>contextualizar<br>el básicamente la labor de lo que tiene<br>que hacer eh una pyme en Chile en este<br>momento.<br>E primero que todo<br>tenemos que ver el universo y la<br>relevancia que tienen las pymes en<br>nuestro país. En la actualidad, según<br>los últimos datos que manejamos como<br>Cámara de Comercio de Santiago, hay más<br>de 770,000 pymes en Chile y estas<br>generan más del 60% del empleo formal.<br>No solo eso, sino que aportan cerca del<br>20% del producto interno bruto. ¿Cuál es<br>la importancia de esto? La importancia<br>de esto es que cualquier política<br>pública o legislación que afecte las<br>pymas al final del día afecta el corazón<br>de la economía. Eh, porque generar una<br>carga regulatoria tan alta a una pyme<br>implica que estamos dejando al 60% del<br>empleo formal con una cierta dificultad<br>para seguir ejerciendo su trabajo como<br>lo están ejerciendo hoy en día. Y<br>considerando todos los costos eh<br>adicionales que estamos viviendo eh a<br>nivel país, la carga regulatoria que<br>tienen las pymes en diferentes materias<br>se vuelve un problema muy importante.<br>¿Qué pasa en materia de protección de<br>datos? En materia de protección de<br>datos, como muy bien señaló Pablo y como<br>muy bien señaló Catherine, se han<br>establecido con la ley 21719 nuevos<br>estándares que no son los estándares a<br>los que estamos acostumbrados.<br>E nosotros estamos acostumbrados a<br>cuando hablamos de datos personales,<br>estamos acostumbrados a pensar los datos<br>personales como un tema más del CERNAC,<br>como un tema más de que por qué me están<br>llamando del número tanto tanto e por<br>qué tienen mi número, etcétera. No<br>estamos acostumbrados a la carga<br>regulatoria que las pymes van a tener<br>que asumir en virtud de esta normativa.<br>e y e la ley de protección de datos, la<br>nueva ley de protección de datos,<br>establece una serie de regulaciones que<br>aplican para todas las empresas y en<br>este caso vamos a hablar particularmente<br>que aplican para las pymes. Entonces,<br>cuando uno lee una ley que es<br>larguísima, yo honestamente yo cada vez<br>que la que leo la ley, que la leo<br>prácticamente todos los días, encuentro<br>algo nuevo, algo que no había entendido,<br>algo que era un costo adicional, algo<br>que como que me hace pensar. Entonces<br>cuesta bastante porque no existe un<br>catálogo, que uno vea un catálogo de<br>obligaciones que estén como de la 1 a la<br>20 de lo que tienen que hacer las<br>empresas, sino que están un poco<br>revueltas por lo por por la normativa. Y<br>tenemos en este momento un problema que<br>nos falta el reglamento. Hay mucha de<br>esta normativa que va a venir a<br>definirse, creo yo, a nivel<br>reglamentario. O sea, hay muchas dudas<br>al momento de dar cumplimiento a la ley<br>de protección de datos personales. Por<br>ejemplo,<br>una duda que yo tengo que no es duda que<br>que es básicamente el correo<br>corporativo, mi correo<br>[email protected].<br>¿Es un dato personal? Yo diría que sí. O<br>sea, porque al final la ley no lo<br>excluye y es un dato que para mí cabe<br>dentro de la eh definición de lo que es<br>un dato personal. Ahora, eso abre la<br>puerta a una serie de definiciones que<br>hay que hacer al interior de las<br>empresas y el tratamiento de datos<br>personales que podría quizás verse<br>modificado con alguna instrucción de la<br>agencia, con algún reglamento de la<br>agencia que nos permitiera dar luces<br>sobre hacia dónde va la normativa y cuál<br>va a ser el estándar de cumplimiento de<br>la normativa, porque esta normativa es<br>tan amplia y abarca tanto<br>que sí puede caer, en mi opinión en una<br>idea de que es tanta la obligación que<br>puede caer en letra muerta. Y yo creo<br>que hay muchas empresas, entrechas,<br>muchas pymes, que pueden decir, "¿Sabes<br>qué? Esto es demasiado, no lo puedo<br>cumplir, no creo que se cumpla." Yo he<br>tenido muchas conversaciones con muchas<br>empresas que tienen esa idea o no<br>conocen la norma, como Katerine muy bien<br>señaló, que me pareció un número<br>terrible que no 80 o 90% de las empresas<br>no sabían antes de los GDPR, aquí<br>estamos en la misma. o dentro de las que<br>saben esto un poco les queda grande en<br>el sentido decir, "¿Sabes qué? Yo no<br>creo, no no creo que aquí no se nos<br>pase, aquí vienen a buscar a las grandes<br>empresas, ¿quién viene a buscarme a mí?"<br>Y quizás eso es efectivo desde el punto<br>de vista de la agencia, pero no es no es<br>efectivo desde el punto de vista de los<br>titulares de los datos quienes pueden<br>e solicitar y hacer gestiones con sus<br>datos que puedan tener un impacto e<br>financiero para las pymes. Entonces, en<br>términos generales, ¿qué es lo que pide<br>la ley? Y esto lo digo en términos muy<br>generales, ¿qué es lo que pide la<br>legislación que tienen que tener las<br>pymes? Primero que todo, las pymes<br>tienen que tener una base de licitud<br>para tratar sus datos. Y esto, ¿qué<br>significa? Que yo tengo que tener eh o<br>el consentimiento válido o tengo que<br>estar dentro de una ejecución de un<br>contrato o cumpliendo una obligación<br>legal o utilizando un interés legítimo<br>para poder tratar los datos personales.<br>¿Y qué significa tratar los datos<br>personales? Porque aquí quizás a quienes<br>no están familiarizados con el término,<br>tratar los datos personales es hacer<br>cualquier cosa con los datos personales.<br>Yo antes de trabajar en esto, incluso ya<br>después de ser abogada antes de trabajar<br>en esto, pensaba que tratar los datos<br>personales era algo sofisticado, era<br>como hacer un Excel, una tabla, pero no.<br>Para la ley tratar los datos personales<br>es recibir un correo. Tampoco es que sea<br>tan sofisticado un Excel, pero para mí<br>es sofisticado, pero recibir un correo,<br>mandar, por ejemplo, una vender una base<br>de datos, por supuesto, eso es tratar<br>datos personales. Pero hoy en día el<br>solo hecho de guardar un documento con<br>un dato personal sin que yo haga<br>absolutamente nada con eso, significa<br>que estoy tratando un dato personal y<br>eso puede tener un impacto para la pyme<br>y, por supuesto, un impacto para las<br>multas que hay las PYM. Entonces, ¿qué<br>es lo primero que tenemos que hacer? Es<br>tener una base de licitud.<br>Y eso significa que las pymes tienen que<br>revisar sus procesos y definir tengo o<br>no tengo una base de licitud para tratar<br>los datos personales que tengo. Luego<br>los el artículo 14 ter y 14 Kinkis<br>establece una serie de obligaciones más<br>específicas para las pymes que son las<br>obligaciones de información y las<br>obligaciones de seguridad. En la en las<br>obligaciones de información está todo el<br>mundo lo que es informar temas en<br>materatos personales que establece la<br>ley. Por ejemplo, tengo que publicar una<br>política de tratamiento, tengo que<br>publicar un registro de actividades de<br>tratamiento, tengo que publicar un<br>informe de brecha. Y soy capaz de<br>apostar que un gran porcentaje de<br>personas no tienen idea de lo que<br>significa un registro actividad<br>ordenamiento, no tiene idea de lo que<br>significa un informe de brecha.<br>Entonces, pensar que una empresa que hoy<br>día está eh peleando por llegar a fin de<br>mes, porque también hay pymes y pymes y<br>aquí no hay una distinción, pueden haber<br>una pyme muy chiquitita y una pyme muy<br>grande y ambas están sujetas a las<br>mismas obligaciones. Eh, todas tienen<br>que cumplir con estos deberes de<br>transparencia. Y en tercer lugar,<br>tenemos que distinguir el eh el<br>cumplimiento de obligaciones de<br>seguridad, donde hay que tomar medidas<br>proporcionales al riesgo. Por ejemplo,<br>encriptar los datos personales, ver<br>dónde sean las copias de seguridad,<br>dónde guardo mis bases de datos, eh cómo<br>se restauran, la confidencialidad,<br>etcétera. Entonces, hay obligaciones de<br>tratamiento que son eh sumamente<br>importantes y que tienen un impacto<br>grande en las pymes. Adicionalmente<br>tengo que tener implementado un<br>procedimiento de derechos aros. Vale<br>decir, cuando los titulares quieren<br>acceder a mis datos personales, a los<br>datos personales que todos tenemos<br>dentro de las empresas, existe la<br>obligación de todas las empresas,<br>incluyendo las pymes, de responder a<br>estos derechos y responde en un periodo<br>que son 30 días, en algunos casos son<br>hasta 2 días, donde yo tengo que ser<br>capaz de como empresa de saber qué datos<br>tengo de la persona, ser capaz de<br>rectificar esos datos, ser capaz de<br>suprimir esos datos y una serie de otros<br>más. Entonces, al final el cuerpo de<br>reglamentación que hay para la pyme es<br>una reglamentación muy grande. Y aquí<br>esta normativa se conecta con una<br>normativa que yo creo que es bastante<br>hermana, que es la ley de<br>ciberseguridad, que establece toda una<br>otra índole de multas y de y de<br>gestiones que tienen que hacer las<br>empresas e en materia de protección de<br>información y entre esa información, por<br>supuesto, están los datos personales.<br>Adicionalmente a esto, hay una serie de<br>documentos que yo los puse acá<br>para que sea más fácil de de definir,<br>que son los procedimientos y las cosas<br>que sí o sí tienen que tener las PIB,<br>tienen que tener una política de<br>protección de datos, tienen que tener un<br>procedimiento para derechos arcos,<br>tienen que tener un RAT, un registro de<br>actividad tratamiento al menos<br>simplificado, tienen que tener un<br>protocolo de brecha y tienen que tener<br>contratos con proveedores y un un<br>contrato de encargo con los proveedores,<br>lo cual significa<br>trabajo y un trabajo legal y un trabajo<br>legal que no es barato.<br>E entonces, ¿qué pasa?<br>E<br>como decía Catherine en su presentación<br>está la idea de que oye, ¿sabes qué?<br>Quizá esto no me va a aplicar a mí.<br>Lamentablemente por ley aplica a<br>cualquiera y si bien la agencia tiene<br>ciertas facultades para aplicar<br>estándares diferenciado de acuerdo al<br>criterio, al volumen, a los riesgos, a<br>las capacidades de las pymes y existe el<br>famoso régimen transitorio en los cuales<br>los primeros 12 meses yo no voy a ser<br>como pyme amonestado e perdón, no voy a<br>ser multado, sino que solo amonestado.<br>De todas formas, hay que dar<br>cumplimiento a todas estas cuestiones.<br>¿Y qué pasa si no cumplo? Si no cumplo<br>vienen las famosas sanciones, que es las<br>que hemos estado hablando, que es este<br>famoso semáforo de infracciones, que son<br>hasta 5000, hasta 10,000 y hasta 20,000.<br>Generalmente uno diría, bueno, no me van<br>a molestar a la primera con 5000 UTM,<br>por supuesto, pero me pueden amolestar<br>con cinco y luego con otras cinco y<br>luego con otras cinco y vamos sumando. Y<br>al final del mes pudo tener una<br>amonestación 30, 40, 50, 60 UTM que para<br>una empresa sí le puede marcar la<br>diferencia. Entonces, aquí nos<br>encontramos frente a una disyuntiva<br>supercleja, en el sentido de ¿qué<br>hacemos? Nos sentamos y esperamos la<br>multa, nos sentamos y esperamos a ver<br>qué hace la agencia con este estándar<br>diferenciado, como un poco cruzando los<br>dedos de decir, "¿Sabes que? Ojalá que<br>la agencia se vaya hacia las empresas<br>grandes y a mí me deje un poquito<br>tranquila y sea como una agencia buena<br>onda. O hacemos gestiones y esas<br>gestiones también significan eh<br>recursos. para las pymes. Entonces,<br>claro, hay que buscar el el justo<br>equilibrio entre entre este tipo de<br>entre este universo en el cual estamos<br>sentados un poco a la espera de qué va a<br>pasar, cómo va a ser la agencia, va a<br>ser una agencia superfuerte o va a ser<br>una agencia que va a ser más bien en un<br>principio como fue la agencia de<br>ciberseguridad, que era una agencia que<br>era mucho más eh en un principio no se<br>fue con todo a a a sancionar, sino que<br>un poco a ordenar la casa. Entonces acá<br>eh solamente a modo de ejemplo cosas que<br>las primas tienen que hacer y que<br>probablemente no tengan. Si yo no<br>respondo los derechos arco en un plazo,<br>por ejemplo, contesto una solicitud en<br>40 días en lugar de 30, puedo tener una<br>vez que las multas comiencen a regir<br>hasta 5000 UTM. Por supuesto, no me van<br>a dar 5,000 UTM a la primera. eh<br>abiertamente sería abiertamente<br>irracional, pero sí quizás me podría<br>andar las 10 y si eso lo voy<br>multiplicando se me va sumando o quizás<br>voy a uso, no tengo una base de licitud<br>para tratar datos. Eh, esto va a ser pan<br>de cada día, o sea, la entender lo que<br>es una base de licitud, eh poder ordenar<br>y decir, "Oye, ¿dónde está mi base de<br>licitud? Que no se me salga un correo<br>que no debiese haber salido porque lo<br>mandó<br>una persona dentro de mi organización.<br>Es un cambio muy fuerte. S les voy a dar<br>un ejemplo que que que yo tuve dentro de<br>de de las conversaciones que he tenido.<br>Eh, una empresa, nos contaron que eh la<br>recepcionista, una empresa pequeña, la<br>recepcionista cada vez que llegaba una<br>persona a ver al gerente general o a la<br>capa directiva anotaba su nombre y al<br>ladito anotaba su fecha de nacimiento.<br>Por ejemplo, iba yo estaba torbellino,<br>no les voy a decir mi año de nacimiento,<br>solamente la fecha de octubre, del año<br>que sea. Y ahí ella el día lo tenía,<br>hizo una base de datos y ella para el<br>día del cumpleaños le escribía un mail a<br>su jefe y le decía, "Oiga, hoy día el<br>cumpleaños de Tabana para que usted le<br>mande un mail." O sea, fantástico, super<br>buen servicio. Y al gerente Gal le<br>mandab mandando un mailo, "Estimada<br>Tabata, feliz cumpleaños." O sea, uno<br>diría, "Oye, está perfecto, qué qué<br>amable, qué simpático." Pero hoy en día<br>con esta ley, esa gestión de buena<br>feocua<br>del de la de la persona de la recepción<br>se transforma en un tratamiento de datos<br>para el cual no hay una base legal.<br>Entonces, alguien podría decir, "Vamos,<br>amarillo que en el semáforo, un tipo de<br>infracción grave. Por supuesto, la<br>agencia no me va a multar con 10 minut<br>por eso, pero es un ejemplo de las cosas<br>que van a ir pasando en el día a día.<br>Eh, ¿por qué? Porque estamos<br>acostumbrados a otra cosa. Y como ya se<br>ha señalado a lo largo de este seminario<br>y y es un poco la tónica, las pymes no<br>tienen la capacidad para tener un<br>abogado de planta que les diga, "Sí,<br>okay, esto se puede hacer, esto no se<br>puede hacer, voy a revisar todos tus<br>procesos, vamos a revisar todos tus<br>contratos." O sea, es difícil y sí hay<br>que hacer cierta inversión, pero es<br>difícil, sobre todo hoy en día es algo<br>muy complejo. Entonces,<br>¿qué es lo que se puede hacer?<br>Nosotros como Cámara de Comercio de<br>Santiago a nivel muy menor y por<br>supuesto no con la como con la<br>especificidad que puede tener alguien<br>que se meta en una empresa, estamos<br>levantando ciertas matrices que le van a<br>permitir a las empresas más pequeñas<br>poder dar cierto cumplimiento a la<br>normativa, un cumplimiento realmente<br>básico. O sea, en ningún caso esto va a<br>e va a a reemplazar una asesoría<br>especializada para una empresa que se<br>metan en detalle, ¿no? Pero sí va a<br>permitir ordenar la casa de cierta<br>forma. Entonces, por ejemplo, dentro de<br>las obligaciones, cosas que hay que<br>hacer para evitar estas multas tan<br>grandes, hay que identificar los datos<br>personales. ¿Qué significa eso? Hay que<br>hacer una matriz de levantamiento de<br>información. ¿Y qué significa en la<br>práctica? mirar procesos reales y créame<br>que no es fácil. Yo lo estoy haciendo a<br>nivel de la Cámara de Comercio y es muy<br>complicado. Me imagino como esto va a<br>ser a nivel de empresas que no tienen la<br>expertiz, no tienen el tiempo y no<br>tienen el conocimiento para hacer esto.<br>Hay que hacer una matriz de<br>levantamiento, hay que hacer una<br>política de tratamiento, probablemente<br>hay que nombrar un delegado de datos,<br>hay que actualizar las políticas<br>actuales,<br>hay que implementar el famoso<br>procedimiento derechos arco y son<br>cuestiones que suman y siguen y que si<br>no las cumplo voy a caer en estas multas<br>que son millonarias y aún cuando digamos<br>a mí jamás me van a poner 5000 UTM,<br>perfecto, ¿no? Pero si te van a poner<br>CCO y 5 por 5 por 5 por 5 por 5 te<br>afecta. Entonces, ¿cuál es la e la<br>invitación mía? No es a quedarse sentado<br>diciendo, "O aquí da lo mismo." ¿Por<br>qué? Porque en un principio de la norma<br>al menos te pide eso. Al menos te pide<br>justamente no quedarte sentado,<br>justamente decir, "A ver, algo hago,<br>algo hago, algo puedo hacer." Entonces,<br>buscar, leer, eh, buscar herramientas<br>que en un principio sean el mínimo y<br>partir desde ahí. eh definir qué tipo de<br>asesoría necesito. Quizás no voy a tener<br>una asesoría que me vea toda, pero que<br>me que me ayude. organizaciones como la<br>Cámara de Comercio, estamos trabajando<br>en dar algún tipo de piso básico para<br>ayudar a las pymes para que de ahí en<br>adelante puedan seguir trabajando con<br>este, pero en ningún caso quedarte<br>sentado los laureles porque si eso<br>ocurre la exposición a la multa es muy<br>alta y e esta idea que está instalada de<br>que buen no va a pasar nada, eso no es<br>necesariamente verdad. ¿Por qué? Porque<br>la el ímpetu de estas de esta normativa<br>no solamente viene de la agencia, sino<br>que viene del titular. Y como todos<br>sabemos, lo mismo que pasa con los<br>procedimientos al tercer NAC, muchas<br>veces la gente está buscando una<br>compensación económica. Punto. No está<br>ni ahí con su dato personal, lo que<br>quiere es buscar un poquito de plata. Y<br>aquí hay una fuente para obtener, no<br>para volverse millonario, pero sí para<br>obtener un poquitito de plata. Entonces,<br>hay que protegerse porque si la agencia<br>no viene, puede venir un exempleado,<br>puede venir un empleado actual, un<br>exempleado enojado, esto lo puede hacer,<br>va a ser una una forma más de negociar.<br>Puede venir un proveedor que tuvo un<br>problema y se da vuelta y te echa la<br>culpa a ti o viceversa. Entonces, esto<br>no solo viene de la agencia y por eso es<br>tan importante tomar acción, o sea,<br>mostrar cierta diligencia. Y si bien hay<br>un estándar de cumplimiento que puede<br>ser diferenciado, al menos eso, al menos<br>como decía un jefe antiguo youtu pasar<br>el test de la risa, decir como, "Oye,<br>estoy haciendo, estoy trabajando para<br>esto, no estoy perfecta, pero estoy<br>trabajando." Y esa es la invitación eh a<br>que yo les doy a no quedar sentados<br>porque hay una exposición y es una<br>exposición real. Muchas gracias.<br>Muchas gracias, Tábata.<br>Eh, coincido contigo, estamos pronto una<br>ley que abarca múltiples ámbitos y que<br>precisamente es por su amplitud que deja<br>espacios que no han sido completamente<br>regulados, lo que inevitablemente<br>traslada un rol interpretativo clave a<br>la futura Agencia de Protección de<br>Datos. En ese escenario, la autoridad no<br>solo fiscalizará, sino que en la<br>práctica irá complementando el sentido y<br>alcance de la norma mediante criterios,<br>guías y decisiones, lo que puede ser<br>positivo en un entorno tecnológico<br>dinámico que exige flexibilidad, pero<br>que también plantea desafíos relevantes<br>en términos de certeza jurídica. Por<br>eso, el verdadero equilibrio estará en<br>cómo la agencia ejerce esa función. Si<br>lo hace con criterios claros,<br>consistentes y transparente, contribuirá<br>a ordenar el sistema y facilitar el<br>cumplimiento. De lo contrario, existe el<br>riesgo de generar incertidumbre en los<br>regulados y tensionar la confianza en el<br>nuevo régimen.<br>Antes de comenzar con las preguntas, que<br>ya tenemos bastantes, e me gustaría<br>pedirles a los expositores una breve<br>reflexión final.<br>Pablo, comenzaríamos contigo.<br>Oye, no, yo<br>creo que se han dicho varias cosas y<br>tenemos que conversar otras. Ya he visto<br>cómo han ido apareciendo la en las<br>preguntas. Em,<br>hay una cuestión que, claro, es difícil<br>de aquilatar. e eh o sea, eh se han<br>tomado una serie de decisiones<br>institucionales para que la protección<br>de datos personales tenga una relevancia<br>que antes no tenía, ¿ya? E y eso no<br>puede ser soslayado, digamos. E o sea,<br>se hizo una reforma constitucional, se<br>introdujo explícitamente el derecho a la<br>protección de datos personales<br>eh en la Constitución. Fíjense el<br>catálogo del artículo 19 de la<br>Constitución solo ha incorporado dos<br>derechos desde 1980,<br>la libertad de creación artística y el<br>derecho a la protección de datos<br>personales. Ningún otro derecho se ha<br>incorporado en el artículo 19 de la<br>Constitución desde que se eh promulgó en<br>1980. Entonces, eh no no deja ser<br>significativo de que existe una<br>relevancia<br>de el bien jurídico y fundamentalmente<br>protegido a través de este derecho. Y<br>claro, nosotros teníamos una ley que no<br>le hacía<br>no le hacía honor a la tutela que le<br>correspondía aquello, pero pero las<br>personas entendemos que cuando pasan los<br>desastres con tu información personal,<br>ahí es cuando relevamos la importancia<br>de esa información personal, cuando te<br>suplantan la identidad, cuando te<br>hostigan, eh cuando hiciste un cambio de<br>de de sexo registral y eso no está<br>reconocido por por los responsables del<br>tratamiento. En fin, o sea, hay muchos<br>casos. Bueno, para qué decir si se<br>hackean y filtran y se esparcen datos<br>personales, ya sean desde cuestiones<br>íntimas, hasta datos financieros, hasta<br>códigos de tarjeta, password, en fin,<br>ahí es cuando nos damos cuenta que la<br>información personal es constitutiva de<br>los individuos. Y por eso en el<br>escenario actual, en el escenario de una<br>economía de información, ah, hay varios<br>nombres para esto, la literatura tiene<br>mucho. Claro, aquí sí se vuelve mucho<br>más significativo<br>que hay que hacer un cambio switch. Y<br>ahora sí, efectivamente, antes que<br>decíamos parece que no son tan<br>importantes, ahora sí son muy<br>importantes. Y quienes tienen los<br>deberes de resguardar eso, de resguardar<br>esa información personal, son<br>precisamente las organizaciones que<br>tratan esa información, porque esa<br>información no es de propiedad de las<br>organizaciones.<br>Ah, es un atributo de las personas<br>naturales. Ya. Y entonces cuando a uno<br>le pasa eso, claro, efectivamente. Ahora<br>yo coincido con Tata en el la evidencia<br>muestra en el derecho comparado que son<br>los clientes enfurecidos, los<br>extrabajadores, los que gatillan muchas<br>veces esto. Efectivamente, eh lo que<br>pasa es que uno tiene que cumplir<br>respecto de aquellas malas personas,<br>digamos, que buscan revanchas utilizando<br>estratégicamente esta legislación y<br>también respecto de las buenas personas<br>que confían a una organización que esa<br>organización va a ser un buen uso de esa<br>información personal, de esos datos<br>personales. Ya. De hecho, para que<br>funcione la economía digital actual,<br>para que funcionen las transacciones, un<br>supuesto básico de buena fe y de<br>confianza supone también de que cuando<br>yo entregue mi mi cédula de identidad o<br>o mis datos, mi tarjeta de crédito,<br>tenga que confiar que quien vaya a<br>utilizar esa información lo vaya a<br>utilizar bien, lo vaya a asignar debido<br>resguardo. Ah, porque esa información no<br>le pertenece a esa organización.<br>Entonces, eh claro, efectivamente, uno<br>tiene que blindarse frente a los usos<br>estratégicos, ¿cierto? Ah, este este es<br>el mundo real, digamos. Ah, pero también<br>hay que cumplir porque es la forma en<br>que funcionan eh eh la economía actual,<br>las organizaciones actualmente, etc.<br>Entonces, esto esto es clave, digamos.<br>Eh, por ejemplo, hay empresas grandes<br>que, claro, dicen, "Ah, otro compliance<br>más." Bueno, pero el día de mañana<br>cuando tú quieras dar un salto digital e<br>implementar inteligencia artificial u<br>otro sistema ah para usar intensivamente<br>tu información y ser mucho más<br>eficiente, bueno, esto es una<br>infraestructura normativa para poder dar<br>ese salto, ah, para poder generar la<br>confianza. Entonces, hay que también<br>pensar en esa lógica, eh, y me parece<br>que es super relevante y esa lógica no<br>está anclada en un nuevo régimen<br>infraccional, sino que está clada en la<br>protección de un derecho fundamental y y<br>no hay que perderlo de vista eso también<br>en en este trasfondo. Eso gracias.<br>Muchas gracias, Pablo. Catherine.<br>Sí. Eh, para cerrar quería hacer<br>presente y y para todos los que los<br>asistentes, ¿verdad?, que nos están<br>viendo y escuchando y algo que es super<br>importante y aquí ya van los tips<br>también porque ya a estas alturas quedan<br>muy pocos meses, así que hay que empezar<br>por los tips, por las cosas prácticas.<br>Eh, hay que tener esta norma desde la<br>perspectiva de las personas, de los<br>usuarios, ¿verdad? y y es usuario<br>céntrica desde ese punto de vista y por<br>lo tanto eh la norma no se fija tanto en<br>protección de las empresas ni ya el<br>hecho que eh básicamente todos tengan<br>que cumplir por igual, sino que eh tiene<br>es una es porque es una normativa de<br>derecho con un enfoque al Ro, ¿verdad?<br>Por lo tanto, el cómo cumplo, pero todos<br>tienen que cumplir con una base que es<br>bastante alta y el cómo cumplo depende<br>mucho de las actividades tratamientos si<br>son de alto riesgo, ¿no? ¿Verdad?<br>Entonces, eh es cambiar un poco la<br>percepción de eh de estar muy centrado<br>en la empresa, ¿verdad? En los riesgos<br>de la empresa y esta norma te invita a<br>verlo desde otra perspectiva y tienes<br>que verlo desde otra perspectiva, así<br>como lo ves las normas del consumidor,<br>como lo ves las normas del derecho<br>laboral, ¿verdad? son usuario céntrica y<br>por lo tanto hay un eh hay un componente<br>por un por una parte contrainttuitivo y<br>por otra parte de una falta de<br>conocimiento. Aquí hay una brecha muy<br>importante y siempre los más afectados<br>son las pymes, o sea, quiero decir las y<br>sobre todo las pequeñas empresas y<br>medianas empresas que son enormes<br>también, pero eh las pequeñas empresas y<br>muchas veces eh por desconocimiento y<br>aquí nuevamente, o sea, las sanciones<br>van a ir igual, aunque no digan, "¿Sabes<br>qué? tuve la culpa o no sé, porque lo<br>que busca la norma, ¿verdad?, es<br>proteger a las personas y no así a la<br>empresa como una organización, ¿verdad?<br>Proteger a las personas tanto y y esto<br>también es importante, eh, tanto<br>clientes usuarios como los colaboradores<br>de la propia empresa por igual, no hay<br>que olvidar ninguna aristad. Entonces,<br>teniendo es como en consideración eh uno<br>puede tomar acciones, ¿verdad? Em,<br>evidentemente que el principio de<br>proponalidad acá es super importante y<br>lo y la agencia lo tiene que cumplir,<br>¿verdad? Eh, pero vamos a ver porque<br>todo está por verse, todo está por verse<br>cómo cómo va a ser el tratamiento de las<br>pim en particular.<br>E bueno, yo eh me gustaría quedarme con<br>tres ideas fuerza como eh primero, el<br>problema no es tratar datos, el problema<br>es tratarlos mal. Esta ley no te impide<br>tratar datos personales. O sea, la ley<br>establece que se pueden tratar datos<br>personales, pero con un marco normativo<br>e que es distinto y mucho más duro que<br>el que nosotros estamos acostumbrados. Y<br>yo estoy segura que todas las personas<br>que estamos acá hemos entregado nuestros<br>datos personales cientos de veces y sin<br>ningún meramiento. O sea, estamos<br>acostumbrados que para obtener quizás un<br>crédito que uno quisiera o para hacer<br>una compra online, uno aprieta Sí, sí,<br>sí, porque uno quiere su compra, uno<br>quiere quiere su crédito, uno quiere que<br>la atienda al doctor. No estáis<br>diciendo, "Ah, chuta, e aquí están mis<br>datos personales. Uno necesita algo y<br>está acostumbrado que esto se haga mal.<br>Y como decía Pablo, ahora esto es un<br>derecho constitucional y es un derecho<br>de la persona. Entonces tiene que haber<br>un cambio de paradigma de confiar en que<br>el otro va a proteger tus datos<br>personales, porque tú no estás en la<br>posición siempre igualitaria de poder eh<br>pelear por tus datos personales. O sea,<br>si vas al médico pones tu huella y te<br>duele los oídos, no vas a estar peleando<br>por tus datos personales. O sea, tú<br>quieres una atención ya y tienes que<br>confiar que esa data no la van a vender<br>para que el día de mañana te llegue un,<br>no sé, audífono, porque había algo con<br>tu oído, digamos. O sea, entonces tienes<br>que estamos sobre esa base de confianza.<br>Eso es es lo primero y esto me lleva a<br>la segunda idea del cambio de paradigma.<br>La el ejemplo que yo les di que me<br>parece bastante simpático de la<br>recepcionista que que ponía los<br>cumpleaños es un ejemplo real y es algo<br>que hacemos todos todo el tiempo. Todo<br>el tiempo estamos acostumbrados a usar<br>los datos personales por allá y por acá<br>sin sin gran miramiento porque es como<br>estamos acostumbrados, es como yo llevo<br>trabajando todo el tiempo. Entonces,<br>aquí viene un cambio cultural que<br>tenemos que impulsar dentro de la<br>organización. Y si nosotros somos<br>encargados en alguna empresa o tenemos<br>algún puesto de liderazgo en una pyme,<br>sí tenemos que capacitar, o sea, eso es<br>super importante, capacitar a a los<br>trabajadores, a los colaboradores, eh<br>capacitar con el ejemplo también y de<br>decir como, este es un cambio cultural<br>que va a costar, pero hay que hacerlo. Y<br>la última, que es una frase que mi papá<br>todavía dice, que es la responsabilidad<br>no se delega. Esto es super importante<br>porque la responsabilidad es del<br>responsable tratamiento y si la pyme es<br>el responsable tratamiento, oiga, míralo<br>fue este, fue este, fue mi proveedor,<br>fue este fuera acá, no sirve. La<br>responsabilidad va a ser siempre del<br>responsable tratamiento de datos, que<br>somos los encargados de las pymes.<br>Entonces, es super importante que dentro<br>de nuestro modelo normativo tengamos<br>toda esta esta estas ideas y estas eh eh<br>estas aseveraciones de manera de poder<br>dar cumplimiento a la norma. Eh, porque<br>lamentablemente la responsabilidad va a<br>ser de ARAPI, ya que la responsabilidad<br>forma esta norma jamás se deja.<br>Muchas gracias. Eh, bueno, tenemos<br>algunas preguntas del público. Eh, la<br>primera e es para Pablo.<br>E consultan en qué recomiendan eh para<br>las empresas más pequeñas que no pueden<br>permitirse el costo de costar con un<br>delegado de protección de datos. ¿Quién<br>podría asumir ese rol? H<br>no, super rápido. Miren, efectivamente<br>estaba lo alertaba, digamos, el<br>reglamento<br>de la ley eh pero no es de toda la ley,<br>sino que un aspecto de la ley, el<br>reglamento que básicamente establece las<br>reglas para la certificación de los<br>modelos de prevención de infracciones<br>e dentro de sus elementos. Esto está<br>todavía pendiente en Contraloría, lleva<br>eh casi 3 meses en en el gabinete de la<br>Contralora, pero es probable que salga,<br>digamos, y lo que permite es eh tener al<br>delegado de protección de datos al<br>interior de la organización, eso es<br>caro, ya sobre todo por sus condiciones<br>de independencia que exige la ley o<br>externalizarlo. Y eso es más común y eso<br>puede<br>ser viable en ciertas organizaciones<br>pequeñas como algunas micro o pequeñas<br>empresas. Ahora, ojo, el modelo de<br>prevención de infracciones<br>es un modelo voluntario, ¿ya? Claro, uno<br>siempre va a recomendar tener un<br>delegado interno o externo, pero tener<br>un delegado. Ya puede ser que usted no<br>necesite necesariamente un delegado,<br>¿ya? Eso también tiene que considerarlo.<br>Yo yo entiendo la realidad de esta<br>cuestión, digamos. Eh eh eh pero hay<br>operaciones que pueden ser más complejas<br>y operaciones que pueden ser más<br>sencillas, ¿ya?<br>con con un buen asesoramiento de entrada<br>puede ser posible tener un nivel de<br>cumplimiento alto porque la operación no<br>es compleja. Ya, ¿qué quiero decir? Si<br>tengo una venta de un servicio bien<br>estandarizado, entonces reviso bien en<br>qué consiste todo esto y reviso bien al<br>eh con eh dónde están los datos, cómo<br>los trato, las finalidades, la base de<br>licitud, hago esa revisión. Puede ser<br>que esa esa organización esté cumpliendo<br>con lo con lo con lo que exige la ley<br>sin tener que tener un delegado<br>protección de datos, ¿te fijas? O sea,<br>eh y cuestiones más o menos sencillas,<br>no va a ser la generalidad que le anden<br>haciendo solicitudes arco, pero si<br>aparece se puedan gestionar internet,<br>¿entiendes? Entonces, eso también<br>considérelo. Ahora, eh uno siempre habla<br>de pequeñas empresas y se imagina<br>e eh hay apps que tratan datos sensibles<br>en donde pueden haber miles de usuarios,<br>¿ya? Entonces, claro, puede ser una<br>empresa muy pequeña, puede ser que<br>todavía no alcance nivel de facturación<br>alto, pero puede tener muchos datos<br>sensible. Entonces, obviamente eso es un<br>activo rejoso para esa app y tiene que<br>quizás ahí conviene tener un delegado<br>externalizado, ¿se fijan? Ah, eh eh<br>porque si no no es escalable ese modelo<br>en el futuro. Ojo con esto. Esto también<br>es parte de de de cómo una organización<br>se se sienta. Estos los famosos<br>emprendimientos, digamos, que quieren<br>ser después unicornios, cómo se sienta<br>en un escenario que no busca capturar<br>solamente un mercado nacional, sino<br>proyectarse internacionalmente.<br>Entonces, vender el servicio en Brasil,<br>por ejemplo, que tiene una ley de<br>protección de datos muy similar a la<br>chilena y muy similar al reglamento<br>europeo. Entonces, eh el el el mercado<br>chileno de 20 millones de potenciales<br>consumidores es muy chico y me interesa<br>más Brasil y Europa. Entonces, claro,<br>para escalar en esa operación, en el<br>diseño, yo tengo un compliance<br>dentro de esa aplicación. ¿Te fijas? ya<br>lo tengo resuelto con un alto estándar y<br>entonces puedo pensar escalar a lo<br>grande, ¿te fijas? Entonces, ojo con eso<br>también. Ah, no siempre eh digamos una<br>una emprendedora vendiendo cositas por<br>Instagram, ah, sino que a veces una<br>aplicación de datos sensible, ¿ya?<br>Entonces, claro, hay muchas realidades<br>muy distintas y los riesgos son<br>distintos. Por eso, para efectos de de<br>si tener un delegado interno o no, hay<br>una regla especial que en el caso de las<br>de las pymes se permite que eh el<br>representante legal de la pyme pueda ser<br>el mismo, el el delegado de protección<br>de AT, cosa que que no recomiendo mucho,<br>digamos,<br>porque los puntos ciegos de esa persona<br>deben ser considerables, digamos. Ah. E<br>o por algo se crea esta figura. Ah,<br>precisamente porque eh las<br>organizaciones tienen puntos ciegos de<br>dónde pueden estar fallando en el<br>tratamiento de datos personales. Eso.<br>Muchas gracias, Catherine.<br>nos señalan desde una perspectiva<br>regulatoria. ¿Por qué se ha instalado la<br>idea de que las sanciones constituyen un<br>riesgo para las empresas, considerando<br>que estas fueron diseñadas por el<br>legislador precisamente para corregir<br>las deficiencias del sistema anterior y<br>enfrentar prácticas inadecuadas en el<br>tratamiento de datos? En este contexto,<br>¿cómo debiera aplicarse en la práctica<br>el principio de proporcionalidad,<br>especialmente respecto de las pymes,<br>atendiendo a factores como el beneficio<br>económico?<br>obtenido y la capacidad económica del<br>infractor.<br>A ver, eh, sí, claro. O sea, la idea eh<br>la, o sea, partamos de la base de que ni<br>una norma o el legislador nunca ha<br>querido que una empresa quiebre por una<br>sanción administrativa,<br>pero pero eh recordemos aquí el bien<br>jurídico proteger, ¿verdad?, no es la<br>empresa, sino que es las la un derecho<br>fundamental, ¿verdad? Eh, y la<br>protección de los datos personales. Eh,<br>por lo tanto, desde desde esa<br>perspectiva, las personas tienen que<br>tomar o las empresas, ¿verdad?, y en<br>este caso las pymes tienen que tomar<br>decisiones. Por ejemplo, si mi negocio<br>va a rondar, ¿verdad?, y va a girar en<br>torno al tratamiento de datos, tengo que<br>tener por una parte un deber fiduciario,<br>¿verdad?, que de deben tener todas las<br>empresas al respecto y también una<br>responsabilidad de manejar bien mi<br>negocio, básicamente. Entonces, desde<br>esa perspectiva, el legislador, claro,<br>el principio de proporcionalidad parte<br>la base de que la para que una empresa<br>no quiebre. Entonces, evidentemente que<br>la ley es explícita en señalar todo lo<br>que tú mencionas, como eh tener presente<br>la gravedad de la sanción, ¿verdad? y la<br>y la y la estructura económica de una<br>empresa. Pero aquí no hay todavía una<br>regla. Aquí hay tramos, ¿verdad? Tramos<br>de de una sanción a otra que puede ir<br>desde, por ejemplo, vámonos a las leves,<br>desde la desde la amonestación hasta<br>5000 UTM. O sea, es 5000 UTM son muchos<br>más de 300 millones, ¿verdad? ese<br>parámetro de cómo yo determino la<br>sanción. Eh, por ejemplo, lo que ha<br>pasado en Europa es que muchas<br>autoridades han señalado cuáles van a<br>ser sus parámetros de de de<br>determinación de multas, pero hace muy<br>poco alguna, eh, y y lo ha y y lo y lo<br>permiten llevar a la práctica este<br>principio de proporcionalidad y lo<br>tienen en guías, etcétera. No está en la<br>ley porque la ley da un rango, ¿verdad?<br>Y la idea es que el legislador dentro de<br>ese rango lo determinó, ¿verdad?, para<br>que el el en este caso la agencia,<br>¿verdad?, eh la sanción sea siempre<br>proporcional. Entonces, siempre lo va a<br>hacer. Y ahí tienen después un recurso<br>de ilegalidad, ¿verdad?, los tribunales,<br>si no les parece la sanción. Pero eh<br>pero de todas maneras eh siempre lo es<br>esa es la esa es la medida, ¿verdad? Y<br>eso es lo que se se debiese cumplir<br>siempre, sin perjuicio de que es una ley<br>muy cara de cumplir. Entonces, las<br>personas que hacen negocios, ¿verdad?,<br>con los datos personales que básicamente<br>no hay no hay casi ninguno. Por ejemplo,<br>uno piensa en un software service que su<br>negocio son los datos y muchas empresas<br>que que su giro no es necesariamente ti,<br>pero un negocio son los datos<br>igualmente. Entonces eh ahí hay que<br>tomarlo. sabes que también es importante<br>tomar estos temas como parte de los<br>modelos de negocio de las empresas,<br>sobre todo, por ejemplo, en materia de<br>startup y de fintech, o sea, es parte de<br>tu modelo de negocio, de tus costos, de<br>tus gastos operacionales y a largo<br>plazo, o sea, esto no se va a ir, no se<br>va a ir, o sea, esto es a largo plazo.<br>Entonces, e hay un tipo de<br>transformación empresarial, ¿verdad?<br>decisiones, la privada, la privacidad<br>del diseño por defecto es e uno lo ve<br>como un principio super lejano y es<br>superútil. Es super útil cuando uno toma<br>estas decisiones desde el diseño,<br>¿verdad?, de los modelos de negocio,<br>desde que cómo lo voy a vender, cómo lo<br>voy a hacer, cómo voy a estructurar mis<br>procesos, etcétera. Es super útil por<br>por una parte para hacerlo bien desde el<br>principio, ¿verdad? Y por otra parte<br>para eh ahorrar, ¿verdad?,<br>eh costó y bueno, como siempre dice ya<br>todo el mundo compliance en general que<br>siempre una sanción, ¿verdad? Va a ser<br>siempre más cara que la prevención y es<br>porque también e aquí hay un componente<br>que es una carga, ¿verdad? Eh, porque<br>por ejemplo el en ese sentido y es más<br>explícito al señalar que existe una un<br>desequilibrio de poder información entre<br>las empresas y las personas. Por lo<br>tanto, hay siempre una carga, ¿verdad?<br>es la empresa mala que trata datos y y<br>malusa el dato y abusa de los datos de<br>las personas. Eh, entonces la la<br>reputación, por ejemplo, de una empresa<br>se puede ver muy afectada, aún cuando no<br>exista una sanción. Ya ya el hecho que<br>exista una denuncia ya es una afectación<br>propiamente tal. Por lo tanto, eh no<br>digo que no sea complejo, ¿verdad? Digo<br>que eh hay que tomar eh carta en el<br>asunto y ser superinteligente como yo<br>manejo mis negocios, ¿verdad? si es una<br>pyme o si es una empresa reciente o de<br>reciente creación, eh también ser muy<br>estratégico como yo me visualizo,<br>¿verdad?, y desarrollo y crezco a largo<br>plazo. Eh, por por otro lado, es super<br>importante también la función de la<br>agencia en esto, o sea, de traer a las<br>pymes a por una por otra parte de<br>generar todas estas estas guías,<br>¿verdad? Y esta bajada a la hacia las<br>empresas. Eh, aquí muchas veces dice,<br>"El regulador está super lejos, no no ha<br>pisado un pie en una empresa, etcétera."<br>Bueno, ahí ahora hay que darle las<br>bajadas, ¿verdad?, propiamente tal y hay<br>que considerar cómo van a se van a eh<br>determinar las sanciones. Y eh también<br>la agencia tiene parte y y quizá gran<br>parte de su tiempo va a ser eh<br>concientizar a las personas, cambiar eh<br>la los temas de eh culturales, ¿verdad?<br>y eh y también capacitaciones, etcétera,<br>porque hay una brecha muy grande que hay<br>que cumplir y todo eso. Básicamente para<br>seguir con el para seguir con el tema y<br>respuesta, eh se pensó, ¿verdad? Se<br>pensó dentro del principio de<br>proporcionalidad.<br>Muchas gracias, Tabata.<br>No si preexiste una correspondencia<br>estricta entre la gravedad de la<br>infracción y el monto de la sanción, ya<br>que en ciertos casos esta busca cumplir<br>un efecto disuasivo relevante, incluso<br>acercándose una lógica similar al<br>comiso, especialmente cuando ese<br>mecanismo no está expresamente regulado.<br>En este contexto, ¿cómo debería<br>equilibrarse el principio de<br>proporcionalidad con la necesidad de que<br>las sanciones sean efectivamente<br>disuasivas?<br>Una super buena pregunta. Em,<br>y la verdad es que creo que está por<br>verse al final.<br>Tenemos que ver cómo funciona la<br>agencia, porque claramente tiene que<br>haber eh un cumplimiento de la ley,<br>porque si no la ley se va a transformar<br>en una letra muerta, ¿verdad? Eh, pero<br>también eh una sanción que sea<br>incumplible también es una letra muerta,<br>o sea, los dos extremos se constituyen<br>como un problema sancionatorio. Si no<br>sanciono o si sobresanciono, porque<br>efectivamente, como la pregunta, creo<br>que la primera pregunta la que le<br>hicieron a Pablo en el en el sentido de<br>decir, ¿sabes qué?<br>¿Cómo cómo<br>lograr que eh efectivamente se dé un<br>cumplimiento a la normativa? O sea, eh y<br>la respuesta a eso va a depender mucho<br>de cuál sea, en mi opinión la mirada de<br>la agencia, porque a la larga la norma<br>hay que cumplirla de todas formas.<br>Em, pero por otra parte<br>esta normativa es una normativa que está<br>inserta en un mundo para el como que<br>tiene que ponerse el día con la norma.<br>Estamos atrasados culturalmente respecto<br>de la norma. Eso tampoco resulta muy muy<br>justo eh para las empresas decir, "Mira,<br>tú tienes 2 años, que pareciera ser un<br>plazo enorme, pero no lo es, para<br>adecuar todos estos procedimientos,<br>además de todas las demás cosas que<br>tienes que hacer." Entonces, claro, e<br>básicamente el equivalente, como nos<br>dijeran, "Oye, ahora todas las casas<br>tienen que tener un techo de vidrio, no<br>sé, y tenemos que todos poner techo de<br>vidrio en la casa. Hay quienes van a<br>poder hacerlo superb, pero hay quienes<br>tienen otras prioridades y el techo de<br>vidrio es la última cuestión en la que<br>están pensando y lo mismo pasa con la<br>ley de datos personales. Entonces, al<br>final es una excelente pregunta en cómo<br>hacer para cumplir que sea disuasiva,<br>pero para no cumplir para pero para pero<br>que no quiebre el sistema. Yo creo que<br>una de las cosas que que podría<br>funcionar es un poco el cumplimiento en<br>tandem. O sea, básicamente esto que no<br>no tuvimos tiempo de hablarlo en este<br>seminario porque obviamente hemos<br>hablado de multas, pero esta est esta<br>necesidad de que mi proveedor sea cumpla<br>con la ley de datos personal y al final<br>yo elegir como proveedores a personas<br>que a empresas que cumplan con los datos<br>personales. Eso yo creo que es casi<br>mejor que la multa en el sentido de<br>decir, "¿Sabes qué? voy a perder negocio<br>si no cumplo con la ley de datos<br>personales. O sea, yo creo que por ahí<br>hay una salida mucho más elegante que la<br>multa, multa, multa, eh, porque al final<br>eso es un winwin para todos, pero estoy<br>muy de acuerdo que efectivamente, como<br>decía Catherine, tiene que haber una<br>proporcionalidad, pero ¿cuál va a ser<br>esa proporcionalidad al final? ¿Dónde<br>está el límite? Y eso e la agencia tiene<br>espalda para hacer esto. La agencia<br>tiene espalda para diferenciar multas,<br>para determinar cuándo. Por eso es que<br>también los montos son de 0 a 5000, o<br>sea, hay un universo de multa enorme.<br>Entonces, hay que tratar de encontrar el<br>justo equilibrio y lamentablemente en<br>este momento no tenemos respuesta. La<br>única respuesta que tenemos es poder ver<br>jurisprudencia europea, jurisprudencia<br>de otros países, pero esa no es<br>vinculante para nosotros. Entonces, al<br>final hay que ver como el principio de<br>realidad y cómo se opera, porque yo<br>tampoco creo que la agencia tenga como<br>mandato venir a quebrar la economía. Al<br>final, como les decía en mi primera<br>slide, estamos hablando de un porcentaje<br>enorme del producto interno bruto,<br>estamos hablando de un montón de empleo.<br>Entonces, no es llegar a decir, "Ah,<br>multo para que no haya un tema de datos<br>personales a costa del empleo de no sé<br>cuántas personas porque te cierro la<br>empresa." Entonces, todo eso hay que<br>meter en la juguera y no va a ser fácil.<br>Muchas gracias. Eh, la última pregunta<br>la vamos a realizar eh para todos y que<br>quien quiera responderla,<br>adelante.<br>Eh, consultan cuál es la opinión de los<br>expositores respecto eh de la ausencia<br>en la ley en materia de medidas<br>correctivas o de primera rata.<br>El que guste responder. No sé si Pablo,<br>Catherine o Tabata,<br>yo no sé si entiendo bien la pregunta,<br>pero pero<br>cuando decíamos que que aquí hay un<br>enfoque preventivo, no está solo dado<br>por digamos el el rol que tiene el<br>modelo de prevención de infracciones.<br>Déjenme solo mencionar una cu<br>de efectuar evaluaciones de impacto de<br>tratamiento de datos personales, ya en<br>ciertas hipótesis que establece la ley.<br>eh en esa obligación<br>eh eh si usted no realiza<br>la evaluación de impacto cuando concurre<br>la hipótesis en cuestión, es<br>constitutivo de infracción gravísima.<br>¿Ya? E entonces, eh, ¿cuál es la señal<br>del legislador ahí? Fíjese, en ciertos<br>tratamientos de datos personales,<br>le voy a exigir que antes de que empiece<br>a hacer esos tratamientos, esos<br>procesamientos de datos, sobre todo en<br>datos masivos, datos sensibles, en fin,<br>eh usted tenga que realizar una tarea<br>preventiva que es evaluar<br>eh si está bien lo que está haciendo, la<br>finalidad, las medidas de mitigación, si<br>las medidas de seguridad son adecuadas.<br>En fin, tiene que hacer ese chequeo<br>previo. Ah, un poquito con la lógica de<br>esto no es arreglar la carga en el<br>camino.<br>Antes de empezar el camino, vamos a ver<br>si podemos llevar esta carga. Eh, y el<br>incentivo eh es un incentivo<br>sancionatorio. Si eh no hacer la<br>evaluación constituye infracción<br>gravísima. Entonces, eh me parece que<br>que la ley, por ejemplo, en ese caso, no<br>no es el único, pero eh es en ese caso<br>lo que está estableciendo es una un<br>deber de implementación preventiva de<br>ciertas actividades, de ciertos<br>diagnósticos, etcétera, ya medidas de<br>mitigación, etcétera. Eh, y otro que que<br>no se ve como es como tal<br>preventivamente, pero que yo creo que es<br>clave en todo esto. Yo este también a<br>propósito de los consejos, como decía<br>Catherine, falta poquito, faltan 245<br>días para que entre en vigor esta ley.<br>Ya no es que yo esté contándolo todos<br>los días como preso, pero faltan 245<br>días. Fíjense, las políticas de<br>privacidad<br>son una vitrina eh de cómo estás<br>tratando los datos. Bueno, antes de<br>subir una política de privacidad tienes<br>que ver que estés cumpliendo con la ley,<br>¿se fijas? Entonces, claro, no es<br>preventivo en el sentido de que te<br>obliga a tomar una decisión previa a su<br>adopción,<br>pero cuando sabes que tienes la<br>obligación de publicar esa información,<br>eh antes de hacerlo, obviamente vas a<br>hacer un checreo previo de, a ver, tengo<br>base de licitud, esta finalidad es<br>compatible o no. eh estoy usando sistema<br>de decisiones automatizadas. Eh, hay<br>tráfico transfronterizo en este caso.<br>Bueno, y y de ahí probablemente pueden<br>saltar cuestiones que por eso yo creo<br>que que los deberes información son tan<br>relevantes en el esquema de compliance.<br>En ese momento probablemente alguien va<br>a decir, "Mira, quizás esta nube no me<br>conviene porque tengo que meterme en<br>todo el régimen de tráfico<br>transfronterizo<br>y podemos guardar los datos de otra<br>forma.<br>Eh, y quizás no es tan raro pensar una<br>decisión, fíjense, en ese caso de<br>soporte,<br>eh, que puede tener costo o no, no lo<br>sé, depende el caso, eh, y que te ahorra<br>un régimen de cumplimiento que establece<br>la ley solo porque estuviste revisando<br>la política de privacidad que tenías que<br>subir. Así que ojo con eso. Hay cómo<br>opera esto en la práctica genera muchas<br>lógicas preventivas,<br>unas obligadas por ley con sanciones<br>directas, otra en la mera operación de<br>la adopción de una política de<br>privacidad, como el otro caso que les<br>planteé.<br>Mira, yo yo puedo yo puedo aportar ahora<br>e yo creo que eh llevando el estándar de<br>de cumplimiento más o menos como de la<br>óptica ambiental, pero lleva al a la<br>situación de la ley de datos, yo creo<br>que hay dos cuestiones que podrían<br>extrapolarse. Quizás un poco mucha<br>imaginación jurídica, pero pero por aquí<br>creo que puede ser. Primero, el<br>principio de minimización, que<br>básicamente e hay que minimizar el<br>tratamiento del dato en el sentido de<br>que si puedo tratar un poquitito en vez<br>de todo trato un poquitito. Estamos<br>acostumbrados a lo puesto, estamos<br>acostumbrados que para entrar a un<br>departamento te pidan hasta que<br>almorzaste ayer en la tarde, digamos. En<br>cambio, ahora el principio de<br>minimización es básicamente ir solo a lo<br>que necesito. Entonces ahí e hay una<br>prevención bastante importante porque<br>como acaba decir Pablo, si yo no tengo<br>el dato, no tengo el problema. Entonces,<br>eso es lo primero. Y y lo segundo que es<br>más importante que esto es que la ley<br>establece un concepto que se llama el<br>diseño por defecto, que es básicamente<br>tengo que diseñar todos mis procesos e<br>teniendo en mente el e la protección de<br>los datos personales. Entonces, al<br>momento nuevamente, si es que yo voy a<br>mandar un correo electrónico y ahora<br>copio a 35 personas, ahora tengo que<br>decir, "A ver, ya voy a copiar a uno."<br>Listo. Si ahora guardo cosas sin<br>contraseña, bueno, dentro de mis<br>procesos tengo que incluir contraseña.<br>Entonces, esta óptica e como de medidas<br>preventivas<br>creo que podrían asemejarse a la<br>pregunta que se está haciendo, que que<br>claro que no aplica este cuerpo<br>normativo, pero tiene esta dinámica de<br>prevención<br>más que de eh sanción, multa, etcétera,<br>sino que es una regulación previa eh que<br>es importante que se haga y para las<br>pymes, sobre todo, el tema de<br>minimización es bastante importante que<br>y no lo tratamos, no tuvimos tiempo.<br>Pero es esto, si yo no tengo el dato, no<br>tengo el problema. Y tenemos la lo que<br>se llama mucho, que me da mucha risa, la<br>enfermedad de diógenes del dato, que<br>guardamos, guardamos, guardamos,<br>guardamos miles de datos que no<br>necesitamos por si acaso. O sea, ustedes<br>vean la oficina de la Cámara de Comercio<br>y de repente abrí un cajón y tenéis unos<br>documentos firmados por Bernardo<br>Higgins, digamos. Entonces, para qué y<br>siempre por si acaso, por si acaso, por<br>si acaso pasa algo, ese por si acaso hay<br>que cambiar. Entonces, creo que esa<br>podría ser una respuesta a tu pregunta<br>desde el punto de vista de la prevención<br>más que sanción. Yo iría por<br>minimización y por el diseño general.<br>Muchas gracias. Queremos agradecer<br>especialmente a nuestros panelistas por<br>sus valiosas intervenciones y a todos<br>quienes nos acompañaron el día de hoy.<br>Los dejamos invitados a quienes quieran<br>volver a revisar el seminario, hacerlo a<br>través de YouTube eh de DOOE, el Banco<br>de Información de Chile. Asimismo, los<br>dejamos cordialmente invitados a<br>suscribirse a nuestro newsletter, donde<br>podrán mantenerse informado de las<br>principales novedades legales,<br>regulatorias y de nuestros próximos<br>contenidos y actividades. También los<br>dejamos invitados a los próximos<br>seminarios que estaremos realizando, los<br>cuales iremos informando a través de<br>nuestros canales. Aprovecho también de<br>comentarles que los días 14 y 15 de mayo<br>se realizará el Congreso Chileno de<br>Derecho y Tecnología de la Universidad<br>de Chile, en el cual próximamente se<br>abrirán las inscripciones para quien<br>deseen asistir. Y por otra parte<br>encontramos el 28 de mayo que se llevará<br>a cabo la cumbre IA, instancia que<br>reunirá a distintos actores del mundo<br>tecnológico y empresarial para abordar<br>los desafíos actuales en la inteligencia<br>artificial. Los esperamos en todas esas<br>actividades. Muchas gracias y que tengan<br>muy buena tarde.<br>¿Qué es la información hoy en día?<br>En DOE creemos que es una herramienta<br>vital. La información adecuada en el<br>momento adecuado para el propósito<br>adecuado. La información conectada con<br>otra genera conocimiento. Doe es el<br>banco de información de Chile.<br>Más de 40 millones de datos y documentos<br>disponibles. Más de 200 años de historia<br>digitalizada. Solo fuentes oficiales,<br>innovación, rapidez, actualización y<br>oficialidad. Todo en DOE, el banco de<br>información más completo, rápido y<br>robusto de Chile en una web doe.cl.<br>Doe, el banco de información de Chile,<br>presenta un espacio editorial que<br>incentiva el diálogo del Chile de hoy<br>desde distintas miradas. Actualidad<br>jurídica. Información actualizada veraz<br>y oportuna sobre temas de interés<br>público, cambio climático,<br>transformación digital, minería, agua,<br>sustentabilidad, equidad de género,<br>transparencia, constitución. Una nueva<br>realidad más diversa y compleja con<br>nuevos paradigmas, ideas y debates que<br>abordar. Todo lo que necesitas para<br>estar bien informado.<br>Abramos el diálogo. Abre actualidad<br>jurídica, el blog de DoE.