Implementación Ley de Protección de Datos Personales — Transcript
Full transcript
- 0:22Hola, buenas tardes. Eh, buenas tardes,
- 0:24socios y socias que nos sintonizan el
- 0:28día de hoy. Hoy vamos a tratar un
- 0:31webinar en la gerencia de asuntos
- 0:33regulatorios propiamente sobre la
- 0:36protección de datos personales y para
- 0:38eso tenemos una super invitada. Tenemos
- 0:40a Javiera Sepúlveda. Ella es abogada de
- 0:42la Pontificia Universidad Católica y
- 0:45tiene un máster en derecho comercial con
- 0:48especialización en derecho informático
- 0:50de la Universidad de Merburg. También
- 0:52ella es sociaídico
- 0:56BITLW, el cual se especializa en
- 0:58derecho, tecnología, privacidad y
- 1:01protección de datos. Y también, bueno,
- 1:03antes trabajó como asociada senior en
- 1:06estas materias, en el estudio jurídico
- 1:08KIP. Entonces, dado la complejidad de
- 1:11estas materias, nosotros invitamos a
- 1:13Javiera para que Javiera pueda hacernos
- 1:15una presentación al respecto, ver las
- 1:17distintas eh alcances, eh obligaciones y
- 1:21responsabilidades quienes tienen datos
- 1:24personales. Y respecto a eso va a
- 1:27exponer Javiera y luego vamos a pasar a
- 1:29las preguntas. Por lo tanto, hay un
- 1:31WhatsApp disponible. Hagan las preguntas
- 1:33al WhatsApp y yo aquí los voy a ir
- 1:35recibiendo. Y también tengo algunas
- 1:37preguntas que ya ciertos socios no nos
- 1:40han transmitido. Así que Javiera, no te
- 1:42quito más tiempo, por favor, si le das
- 1:44con la presentación.
- 1:45Bueno, muchas gracias, Camila, muchas
- 1:47gracias a la Cámara por la invitación.
- 1:49encantada de compartir en esta en este
- 1:52ratito que tenemos eh aquellos aspectos
- 1:54más importantes de esta nueva regulación
- 1:57eh que ha tenido tanta relevancia eh en
- 2:00el país eh por lo complejo de sus
- 2:03obligaciones, por lo técnico de sus
- 2:04obligaciones y también por el eh
- 2:06catálogo de multas que terminó
- 2:08aprobándose en el Congreso Nacional. Así
- 2:10que hoy día vamos a estar conversando un
- 2:12poquito de eh aquellas obligaciones más
- 2:14relevantes y la idea es también llevarlo
- 2:16a la industria, ¿cierto? Eh eh quiero
- 2:19que que participen y que ojalá nos hagan
- 2:21hartas preguntas eh relacionadas,
- 2:23¿verdad?, con la aplicación de estas
- 2:24obligaciones, específicamente a la
- 2:26industria que nos convoca. Hoy día
- 2:29quiero revisar con ustedes muy
- 2:31brevemente ciertos conceptos básicos de
- 2:33privacidad de esta regulación de
- 2:35protección de datos personales, de qué
- 2:37hablamos cuando hablamos de tratamiento
- 2:39de datos, de qué hablamos cuando
- 2:40hablamos de un dato personal. Hay harto
- 2:43desconocimiento, ¿verdad?, respecto de
- 2:46qué significan en la práctica y cómo
- 2:48bajamos, ¿verdad?, a los impactos
- 2:50operacionales de la compañía eh esta
- 2:52este verbo, ¿verdad?, eh esta actividad
- 2:55regulada que es el tratamiento de los
- 2:57datos personales. Por otra parte, como
- 2:59les dije, les quiero comentar eh de las
- 3:01obligaciones más relevantes para los
- 3:03responsables del dato. Voy a comentarles
- 3:06también quién para esta regulación se
- 3:08entiende como el responsable, como el
- 3:10principal obligado por la ley, que noes
- 3:12son los protagonistas de esta
- 3:13regulación. Quiero comentarles en
- 3:15particular eh porque sé que les interesa
- 3:18la relación que tenemos en el mundo de
- 3:21la protección de datos con nuestros
- 3:22proveedores eh y también con el
- 3:25tratamiento de datos que realizamos
- 3:27respecto de nuestros trabajadores. Sé
- 3:29que los socios, verdad, esta cámara
- 3:32tienen modelos de negocio bien diversos,
- 3:34pero sé que muchos de ustedes, muchas de
- 3:36las empresas de ustedes prestan
- 3:37solamente servicios B2B, ¿cierto? A
- 3:39empresas y por lo tanto existe un cierto
- 3:42mito, ¿verdad?, de yo solamente tengo
- 3:45clientes empresas, a mí esta regulación
- 3:47poco me importa. Vamos a hablar de eso
- 3:50también. Eh, y quiero explicarles en en
- 3:52en ese sentido que también hay ciertos
- 3:54silos de titulares que incluso las
- 3:56empresas B2B van a tener que preocuparse
- 3:59de cumplir con esta regulación. Y
- 4:01finalmente vamos a hablar eh brevemente
- 4:03también de las sanciones eh del catálogo
- 4:06de multas que les dije terminó
- 4:07aprobándose muy muy alto eh y de la
- 4:10nueva autoridad de la Agencia de
- 4:11Protección de Datos Personales, que es
- 4:13una agencia nueva, ¿verdad?, que se crea
- 4:15e que debería estar constituida ya en
- 4:17noviembre del próximo año y que va a
- 4:20comenzar a funcionar una vez que entre
- 4:22en vigencia esta ley, que es el primero
- 4:25de diciembre del 2026. Estamos a casi un
- 4:28año de la entrada en vigencia.
- 4:31¿Cuáles son estos conceptos
- 4:33fundamentales? Primero quiero
- 4:35explicarles cuál es el panorama
- 4:37regulatorio cuando hablamos de
- 4:38privacidad, cuando hablamos de la
- 4:40protección de los datos personales.
- 4:42Tenemos jerárquicamente, ¿verdad?,
- 4:44arriba el derecho constitucional del 19
- 4:47número 4, que consagra, verdad, a la
- 4:50privacidad como un derecho fundamental.
- 4:52Y en el 2018 hubo una reforma a este 19
- 4:56número 4 que reconoció expresamente la
- 4:58protección de los datos personales como
- 5:01una de las derivadas, ¿verdad?, o como
- 5:02una de las ramificaciones de este
- 5:04derecho fundamental a la privacidad. Por
- 5:06lo tanto, cada uno de ustedes, cada uno
- 5:08de nosotros como ciudadanos tenemos
- 5:10derecho a la protección de nuestros
- 5:12datos personales y a que cualquier
- 5:13tratamiento de nuestros datos se haga
- 5:15conforme a la ley. ¿A qué ley?
- 5:17actualmente y todavía me van a escuchar
- 5:20hablar de la ley antigua, de la ley
- 5:22actual, pero lo cierto es que todavía
- 5:24está vigente la ley 19628, que es una
- 5:26ley que data del año 1999, totalmente
- 5:30obsoleta, totalmente desconocida y poco
- 5:33cumplida eh en el país, porque no
- 5:37existía una autoridad a cargo de
- 5:38fiscalizar estas materias, porque la
- 5:40carga de la prueba era para el titular,
- 5:42de ir a un tribunal civil, ¿verdad?,
- 5:44aprobar una infracción a esta ley, pero
- 5:45lo cierto es que en Chile tenemos
- 5:47actualmente una ley de protección de
- 5:50datos y la nueva regulación de
- 5:52protección de datos modifica casi casi
- 5:55esta esta ley 19628. Entonces, vamos a
- 5:59hablar de la nueva ley cuando nos
- 6:00refiriamos a la ley 21719, que es una
- 6:03ley que se aprobó en diciembre del año
- 6:05pasado, que le dio a las empresas y a
- 6:08los órganos públicos, porque esta ley no
- 6:10solo regula a los privados, también
- 6:11regula al mundo público, 2 años de
- 6:14vacancia le llamamos nosotros, ¿verdad?
- 6:162 años para que eh las entidades que
- 6:19tratan datos personales, es decir, todos
- 6:22adecuemos, ¿verdad?, a nuestras
- 6:24prácticas, nuestros procesos, nuestra
- 6:26normativa interna, nuestros sistemas,
- 6:27nuestra tecnología a las obligaciones de
- 6:30la nueva regulación de protección de
- 6:31datos personales.
- 6:33Esta nueva ley es una ley que sigue
- 6:36bastante de cerca el reglamento general
- 6:39europeo de protección de datos, que es
- 6:41sin ninguna duda la regulación más
- 6:43estricta que hay en el mundo en materia
- 6:45de datos personales. La gran mayoría de
- 6:47los países
- 6:49de Occidente, incluso también ciertos
- 6:51países de de Asia, ¿verdad?, han
- 6:56modernizado sus regulaciones de
- 6:58protección de datos siguiendo, ¿verdad?,
- 7:00o equiparando el estándar local a este
- 7:03estándar GDPR, al famoso GDPR por sus
- 7:06siglas en inglés. Entonces,
- 7:09evidentemente el GDPR en Europa entró en
- 7:12vigencia el 2018, se había aprobado el
- 7:152016, por lo tanto, en Europa pasó lo
- 7:17mismo que está pasando en Chile, que se
- 7:18otorgó a las empresas 2 años para
- 7:20adecuarse y hay bastante cancha
- 7:22recorrida, ¿verdad? Y vamos a tener que
- 7:24sin ninguna duda estar mirando el cómo
- 7:26se han ido interpretando las
- 7:27obligaciones allí, el cómo han estado
- 7:29actuando las autoridades en Europa,
- 7:31cuáles son, verdad, las instituciones de
- 7:33esta ley que han sido más fiscalizadas y
- 7:35que han generado mayores multas. un
- 7:37gran, etcétera. Lo más probable es que
- 7:39nuestra agencia de Protección de Datos
- 7:40esté mirando bastante de cerca lo que
- 7:41hizo la Agencia Española de Protección
- 7:43de Datos por la cercanía, ¿verdad?, de
- 7:45cultura y de idioma y por la cantidad
- 7:47por por la fuerte relación internacional
- 7:49que existe entre ambos países. Además,
- 7:52eh vamos a tener las futuras
- 7:54instrucciones o las directrices de la
- 7:55nueva Agencia de Protección de Datos,
- 7:56que es bien importante. Hay ciertos
- 7:58reglamentos que e que se van a que se
- 8:02deben emitir a propósito de de la
- 8:04promulgación de esta ley, pero además de
- 8:05los reglamentos,
- 8:07eh la Agencia de Protección de Datos va
- 8:10a tener que enseñarnos a cómo es que se
- 8:12deben cumplir o a cómo es que la agencia
- 8:14va a interpretar ciertas instituciones
- 8:16que son, como les digo, que tienen un
- 8:17alto componente técnico. Por lo tanto,
- 8:19eh es bien importante también estar
- 8:21mirando eh el actuar de la agencia en
- 8:23ese sentido. Y finalmente, normas
- 8:26sectoriales, ¿cierto? Eh, en esta
- 8:28industria en particular tal vez no
- 8:29existan tantas, pero en la industria
- 8:32financiera, en la industria de los
- 8:33seguros, ¿verdad?, Hay un montón de
- 8:35normativa sectorial que se refiere, que
- 8:38cruza de alguna manera, que toca el cómo
- 8:40es que las empresas deben resguardar los
- 8:42datos, almacenar los datos, cuidar los
- 8:44datos, incluso tratar los datos
- 8:45personales, para qué fines, con qué
- 8:47propósitos, etcétera. Entonces, tenemos
- 8:49que estar mirando en el fondo todo este
- 8:50panorama a la hora de e interpretar
- 8:54correctamente y determinar cuáles son
- 8:55las obligaciones que le van a pegar a mi
- 8:57empresa en particular.
- 8:59¿Qué es el tratamiento de datos
- 9:00personales? Esta es la actividad
- 9:02regulada por esta regulación. El dato
- 9:04personal es cualquier información
- 9:07relativa a personas naturales. Por lo
- 9:10tanto, dejamos fuera a todas las
- 9:11empresas, a todas las personas
- 9:12jurídicas, ¿cierto? No están reguladas
- 9:14por esta ley. Identificadas o
- 9:17identificables. Es cualquier pedazo de
- 9:19información, verdadero, falso, objetivo,
- 9:23subjetivo, que se refiere a una persona
- 9:25natural. Mm.
- 9:26Camila Ramos es abogada de la
- 9:28Universidad Católica, Camila Ramos, dato
- 9:30personal,
- 9:31abogada de la Universidad Católica,
- 9:33personal, dato personal y evidentemente
- 9:36todo lo que yo pueda decir de ti porque
- 9:38es información que está dirigida o que
- 9:40está relacionada a una persona natural,
- 9:41¿cierto?
- 9:43Cuando hablamos de un nombre, ¿verdad?,
- 9:45de un identificador que permite eh
- 9:48identificar directamente, valga la
- 9:50redundancia, de una persona como el
- 9:51root, como un nombre, eh como un
- 9:53teléfono, como un correo electrónico.
- 9:56Este concepto no es tan complejo, parece
- 9:58no ser tan complejo, pero se vuelve
- 10:00complejo cuando nos empezamos a meter en
- 10:02el mundo de la identificabilidad,
- 10:05¿cierto? Cuando un dato hace
- 10:06identificable a una persona. Y lo cierto
- 10:10es que yo puedo no decirte el nombre de
- 10:12una persona o puedo no decirte el root
- 10:14de una persona, ¿verdad? Pero te puedo
- 10:15entregar pedazos de información que
- 10:18combinados a ti te van a permitir
- 10:19inferir de quién estoy hablando.
- 10:22Y en esos casos eh y hoy día,
- 10:24evidentemente con la gran capacidad que
- 10:25tienen las empresas para procesar,
- 10:27¿verdad?, eh grandes volúmenes de
- 10:29información y para acceder además a
- 10:30información de distintas fuentes, esa
- 10:33identificabilidad se vuelve más sensible
- 10:36y más fácil, ¿cierto? Entonces, a la
- 10:39hora de cuando lleguemos a determinar,
- 10:41okay, estoy frente a un dato personal o
- 10:43no, vamos a tener que en el fondo
- 10:45evaluar cuáles son los zapatos en que
- 10:47está, ¿verdad?, vestido esta empresa y
- 10:50si es que efectivamente esa empresa con
- 10:52toda la información que tiene tiene la
- 10:54capacidad de identificar a una persona
- 10:56natural. ¿Ya? Entonces, eso es un dato
- 11:00personal, es un espectro bien amplio y
- 11:02las autoridades en general han ido
- 11:03interpretando de manera cada vez más
- 11:05laxa, ¿verdad?, a lo que cae dentro de
- 11:07este saco de los datos personales y por
- 11:10otro lado, el tratamiento, la actividad
- 11:13regulada. Esa no es la definición legal,
- 11:15pero quisiera que se queden con esa
- 11:16idea, pues la definición legal es
- 11:19tremendamente amplia y es una definición
- 11:21que además se repite en todas las
- 11:22legislaciones modernas, pero básicamente
- 11:25el tratamiento es cualquier forma de uso
- 11:27desde que yo almaceno, ¿verdad?, el dato
- 11:30en mis sistemas para fines de backup o
- 11:33para fines de seguridad, ¿cierto? hasta
- 11:36el tratamiento que puedo hacer a través
- 11:38de analítica, ¿verdad?, que me va a
- 11:40permitir inferir el comportamiento de
- 11:42compra de una determinada persona eh de
- 11:45inmuebles en los próximos 10 años.
- 11:47Pero, por ejemplo, ahora me llega una
- 11:49consulta, o sea, un currículum que me
- 11:52llega, yo lo guardo ya al guardarlo
- 11:55es tratamiento de dato personal.
- 11:57Absolutamente, absolutamente. E incluso
- 11:59un currículum puede tener datos
- 12:01sensibles.
- 12:03Tiene lo que decías tú identificarle,
- 12:06¿sí? No, y además tiene información,
- 12:08¿verdad?,
- 12:13su experiencia
- 12:15profesional, etcétera.
- 12:18Dentro del mundo de los datos
- 12:19personales, y no vamos a alcanzar a
- 12:20profundizar en esto hoy, pero
- 12:22hablamos del género dato personal y hay
- 12:25distintas especies de datos personales
- 12:27que son
- 12:28especialmente protegidas por esta
- 12:30regulación. están los datos sensibles,
- 12:32que en general son los datos personales
- 12:33que se refieren más a la esfera de la
- 12:35intimidad de una persona, eh o a sus
- 12:37aspectos físicos o morales, como eh el
- 12:40que un trabajador pertenezca a un
- 12:42sindicato, por ejemplo, o el que
- 12:43pertenezca a una asociación gremial, por
- 12:45ejemplo, o sus preferencias religiosas,
- 12:47sus preferencias sexuales, eh sus datos
- 12:50de salud, todo ese mundo más de la
- 12:51esfera de la intimidad de una persona
- 12:53son los datos sensibles. Tenemos los
- 12:55datos de salud, que son una subespecie
- 12:57de datos sensibles, los datos de
- 12:58menores, los datos biométricos,
- 13:00¿verdad?, que son los rasgos físicos que
- 13:02hacen eh unívocamente identificable una
- 13:04persona, como nuestro iris, nuestra
- 13:06huella, eh nuestra voz, ¿cierto? incluso
- 13:09nuestro caminar puede ser, eh, etcétera.
- 13:12Hay un y los datos de georreferenciación
- 13:14también son una especie de datos
- 13:16personales particularmente protegidos
- 13:17por la ley, entre otros, pero
- 13:19pero esa tendría una regulación más
- 13:20un poquito más estricta, un poquito más
- 13:22estricta y ciertas bases de licitud que
- 13:24se los voy a explicar en un momento, que
- 13:25es aquello eh que se aplican en el fondo
- 13:28de manera limitada a estos tipos eh
- 13:30particulares de datos personales.
- 13:32Perfecto.
- 13:34¿Quiénes son los protagonistas de esta
- 13:35regulación? El sujeto protegido es el
- 13:38titular, así como en el derecho laboral,
- 13:41¿verdad? El trabajador, en el mundo de
- 13:43la protección de datos, el sujeto
- 13:44protegido es la persona natural titular.
- 13:47Cada uno de ustedes, cada uno de
- 13:48nosotros somos titulares de datos
- 13:49personal,
- 13:50el cliente de una de una compraventa
- 13:52inmobiliaria, el trabajador de una
- 13:55empresa, ese es el titular.
- 13:56Ese es el titular.
- 13:58Por ejemplo, si yo estoy tratando con un
- 14:00proveedor, ¿cierto?, que es una empresa.
- 14:02Igual estoy haciendo un tratamiento de
- 14:04datos personales de el representante
- 14:06legal de esa empresa, del representante
- 14:08comercial, del ejecutivo comercial, de
- 14:12el ser humano, ¿verdad?, con el que me
- 14:14relaciono en representación de esa
- 14:17persona jurídica.
- 14:18Evidentemente es un tratamiento de datos
- 14:20personales eh menos intensivo, ¿verdad?
- 14:23porque lo hago a propósito de mi
- 14:24relación contractual con esa empresa.
- 14:27Eh, pero igualmente es un tratamiento de
- 14:29datos personales y tenemos que
- 14:30preocuparnos de cumplir eh con las
- 14:32obligaciones establecidas en esta ley.
- 14:34El responsable del tratamiento, que es
- 14:35un pésimo nombre porque para aquellos
- 14:37que estén eh presentes y que son
- 14:39abogados saben que cuando hablamos de
- 14:40responsabilidad en derecho nos
- 14:42imaginamos un gran espectro de verdad de
- 14:44cosas, pero lo cierto es que esta ley lo
- 14:47define como el responsable que es la
- 14:49entidad,
- 14:50persona jurídica, organismo público,
- 14:52¿verdad? que toma las decisiones de por
- 14:55qué y cómo voy a tratar un dato
- 14:57personal. Cuando ustedes toman la
- 15:00decisión, ustedes empresa, por ejemplo,
- 15:02que trabajan en el departamento de
- 15:03recursos humanos, toman la decisión de
- 15:05pedir los datos personales de los hijos
- 15:08de sus trabajadores, ¿verdad? Para
- 15:10enviarles un regalo a fin de año. Regalo
- 15:12Navidad.
- 15:12Ya. ¿Quién está tomando la decisión? La
- 15:14están tomando ustedes, personas
- 15:15naturales, ¿cierto? Pero lo están
- 15:16haciendo en representación de su
- 15:18empresa, de la compañía. En ese caso, el
- 15:20responsable de cumplir ante la ley es la
- 15:23compañía, es la empresa. Ese es el
- 15:25responsable ante la ley. ¿Ya? Y
- 15:27finalmente, eh el mandatario es otro de
- 15:30los protagonistas y lo menciono, lo
- 15:32vamos a profundizar en un par de slides
- 15:34más, pero el mandatario es quien actúa
- 15:37en representación del responsable y esta
- 15:39figura se da muy comúnmente en los en
- 15:43nuestros proveedores, en el proveedor
- 15:45del payroll, en el proveedor, ¿verdad?,
- 15:47de alguna solución tecnológica que le
- 15:49permita tener acceso a los datos
- 15:51personales de la empresa.
- 15:52Perfecto.
- 15:53Ya. Todos esos eh tratamientos de datos,
- 15:56esas esos terceros, esos proveedores los
- 15:59realizan. Sí. tratan los datos
- 16:01personales de nuestros trabajadores, de
- 16:02nuestros clientes, de nuestros
- 16:03proveedores incluso, pero no lo realizan
- 16:06determinando un fin de manera
- 16:08independiente, lo realizan bajo las
- 16:09instrucciones que yo le estoy dando,
- 16:11porque yo estoy contratando ese
- 16:12servicio, ¿ya? Entonces, en esos casos,
- 16:15la ley nos exige que en esa relación con
- 16:17nuestros proveedores que puedan acceder
- 16:19a mis datos personales, y acá no hay un
- 16:21derecho de propiedad, pero es para que
- 16:22lo entiendan,
- 16:23eh, la ley nos exige, ¿verdad?, que
- 16:25exista un mandato, un data processing
- 16:28agreement, como se llama en en en
- 16:31legislaciones anglosajona.
- 16:33Voy a profundizar en eso más adelante,
- 16:35¿sí? Porque varias preguntas van en esa
- 16:37línea.
- 16:37Van en esa línea. Perfecto.
- 16:40Algo que quiero desmitificar también es
- 16:44cuál es la verdad, la esfera de todo lo
- 16:46regulado por esta ley. Nos pasa con
- 16:48muchos clientes que nos dicen, "Yo tengo
- 16:50una política de privacidad perfecta, me
- 16:53preocupé, ¿verdad?, con mi equipo de
- 16:55tecnología de tener el checkbox de
- 16:58aceptación de mis clientes, mi página
- 17:00web, mi ecommerce, lo que sea. Entonces,
- 17:02pido el consentimiento, estoy al otro
- 17:04lado.
- 17:05Ese es uno de los momentos que regula
- 17:07esta ley, el cómo recojo el dato o
- 17:09aquello que debo estar cumpliendo cuando
- 17:11recojo el dato. Pero esta ley tiene
- 17:13obligaciones relacionadas con el
- 17:14almacenamiento, cómo debo cuidar el
- 17:16dato, cómo protejo el dato en tanto esté
- 17:19bajo mi custodia, ¿cierto?
- 17:21¿Cuándo o cómo debo ceder el dato? Se lo
- 17:25debo traspasar a otro responsable. La
- 17:28gran mayoría de las entregas que hacemos
- 17:30a una autoridad, por ejemplo, cuando nos
- 17:32requiere de alguna manera información
- 17:34que contenga datos personales, esa es
- 17:36una sesión de datos personales. O cuando
- 17:39en un grupo económico, por ejemplo, una
- 17:41empresa decide, ¿verdad?,
- 17:43transferir o traspasar bases de datos a
- 17:45otra compañía para que los trate para
- 17:48sus propios fines, no como mandatario
- 17:50mío, para sus propios fines. Eso también
- 17:51es una sesión de datos y eso es algo que
- 17:54no está
- 17:56preliminarmente prohibido, pero se tiene
- 17:58que cumplir con ciertas condiciones,
- 18:00¿verdad? Tanto en el fondo como en la
- 18:02forma. Entonces, esta ley también nos
- 18:03enseña a cómo es que tenemos que sacar
- 18:05el dato eh para traspasarlo a un
- 18:07tercero, para transferírselo a un
- 18:09tercero. El tratamiento por tercero se
- 18:12refiere a esta figura del mandato que
- 18:14les comentaba. Esta ley lo que hace es
- 18:16hablar de transferencia o sesión cuando
- 18:19el flujo de datos va de responsable a
- 18:21responsable y habla de comunicación
- 18:24cuando el flujo va de responsable a
- 18:26mandatario. Ya.
- 18:27Perfecto.
- 18:28Transferencia internacional nos pasaba
- 18:30con con mucha frecuencia que nos
- 18:33llegaban eh consultas, ¿verdad?,
- 18:34estudios extranjeros eh y nos decían
- 18:37cómo se regula la Transferencia
- 18:38Internacional en Chile. Decíamos, la ley
- 18:41actual dice de la transferencia
- 18:43internacional. Esta ley reconoce por
- 18:45primera vez esta nueva institución de la
- 18:46transferencia internacional que se
- 18:48aplica cuando los datos salen desde
- 18:51Chile hacia el extranjero y eso es super
- 18:53importante entenderlo, ¿no? Cuando
- 18:55recibimos datos, cuando recibimos datos
- 18:57desde el extranjero, pues entonces se
- 18:59deberían aplicar las reglas del país de
- 19:00origen.
- 19:01Ah, mira, ya
- 19:01ya eh esta ley nuevamente y esta es una
- 19:04de las instituciones donde la agencia eh
- 19:07va a tener eh mayor eh urgencia,
- 19:11¿verdad?, en en hacer las distintas
- 19:12bajadas de los modelos, porque esta ley
- 19:15regula que la Transferencia
- 19:16Internacional está permitida, ¿verdad?,
- 19:19en tanto concurran algunas de las
- 19:21causales, como por ejemplo que esa
- 19:22transferencia sea parte de e un flujo de
- 19:26datos intercompany, ¿verdad?, con mi
- 19:28matriz en el extranjero o con filiales
- 19:29en el extranjero, siempre que se eh
- 19:33celebren las famosas binding corporate
- 19:35rules, ¿ya? eh que son unos modelos de
- 19:37documentos que va a tener que emitir la
- 19:38agencia y que vamos a tener que
- 19:40suscribir o cuando contemos con el
- 19:41consentimiento del cliente, entre otros
- 19:44entre otras casuísticas, entre otros
- 19:45escenarios donde está permitida la
- 19:47transferencia internacional, pero lo
- 19:49primero que tenemos que hacer como
- 19:50empresa es ir a identificar dónde
- 19:52estamos transfiriendo internacionalmente
- 19:55datos. ¿Ya? Y aunque suene como un poco
- 19:58lejano,
- 19:58sí, me suena.
- 19:59Lo cierto es que cualquier servicio de
- 20:02nube que tengamos contratado, ah, ya,
- 20:04muy probablemente va a significar que
- 20:07estamos haciendo una transferencia
- 20:08internacional de datos. ¿Por qué? Porque
- 20:11los servidores, ¿verdad?, de ese
- 20:12servicio de nube muy probablemente estén
- 20:14fuera de Chile. Por lo tanto, significa
- 20:16que los datos están saliendo al
- 20:18extranjero. Entonces, no es un no es una
- 20:21figura tan distante como pareciera.
- 20:23hiciste esa prevención porque para mí
- 20:25habría sido externalizar datos a otro
- 20:27país para que los analicen y no
- 20:29necesariamente así. No necesariamente es
- 20:30así. No necesariamente es así. La
- 20:33preservación y la eliminación están
- 20:34bastante relacionadas, ¿cierto? Pero lo
- 20:36que quiero transmitirles es que esta ley
- 20:38además nos exige que nos hagamos cargo
- 20:41por cuánto tiempo vamos a tener ese
- 20:43dato. Ya. Eh, en estricto rigor uno
- 20:46debería eliminar el dato en tanto cese,
- 20:49en tanto finalice el propósito de uso
- 20:51para el cual recogí el dato
- 20:52originalmente.
- 20:55Acá está en la instancia donde todos nos
- 20:57empiezan a tirar tomates porque nos
- 20:59dicen, "Es imposible eliminar los datos.
- 21:01¿Cómo sé yo? Si es que no va a venir
- 21:02luego una autoridad, ¿verdad?, a pedirme
- 21:04la información y todo eso es correcto.
- 21:07Tanto así que esta ley equiparó,
- 21:09¿verdad?, la eliminación con la
- 21:10anonimización. Por lo tanto, no es
- 21:12necesario, en estricto rigor, eliminar
- 21:14el dato, porque sabemos que técnicamente
- 21:17eso hoy día es casi imposible de hacer,
- 21:20pero sí podemos aplicar medidas para que
- 21:23se anonimice el dato, para que los datos
- 21:25personales pasen por un procedimiento
- 21:27que sea irreversible y que permita
- 21:29desconectar ese pedazo de información
- 21:31con la persona natural a quien pertenece
- 21:33o a quien se relaciona. Ya, esa es la
- 21:35anonimización.
- 21:36Eh, ¿y por cuánto tiempo voy a retener
- 21:39el dato? Esta para mí es una de las
- 21:40pegas más difíciles que nos toca hacer a
- 21:42a los profesionales de privacidad,
- 21:45porque para yo poder decirles a ustedes
- 21:47tranquilamente, los datos de sus
- 21:50trabajadores pueden guardarlos por 5
- 21:52años luego de que terminó la relación
- 21:54laboral,
- 21:55tengo que ir a identificar todas las
- 21:57categorías de datos que existen dentro
- 21:59de la compañía y tengo que ir a
- 22:01identificar todos los propósitos de uso
- 22:03de esos datos dentro de la compañía
- 22:05para luego poder asociarlos con
- 22:09plazos legales de retención
- 22:12que son distintos porque viven en
- 22:13normativas distintas.
- 22:15Eso estaba pensando lo tributario, por
- 22:16ejemplo,
- 22:16general en general van a coincidir con
- 22:18los plazos de prescripción de las
- 22:20acciones.
- 22:21Ya, en general, pero en materia
- 22:23tributaria hay hay eh plazos
- 22:25establecidos en materia laboral, en
- 22:26materia financiera hay plazos distintos.
- 22:28Entonces, tenemos que salir a pescar en
- 22:31el fondo eh los distintos tipos de datos
- 22:33que tenga una empresa, los distintos
- 22:35propósitos de uso y luego de eso armar
- 22:37una política de retención de datos donde
- 22:40vayamos estableciendo plazos de
- 22:41retención. Ya, pero si nosotros tenemos
- 22:44una obligación legal que cumplir y para
- 22:46eso necesitamos retener el dato,
- 22:48tranquilamente pueden retener el dato.
- 22:51No hay un plazo que te ponga la le
- 22:53exista un plazo. La ley no no especifica
- 22:55un plazo. La ley simplemente dice
- 22:57se debería eliminar tan pronto se es el
- 22:59propósito. Eh, como una regla general y
- 23:02uno tiene que ahí empezar a
- 23:02interpretarla. Si es que también como
- 23:04relacionadas a las otras eh
- 23:05responsabilidades que tú mencionabas, eh
- 23:08yo quisiera en términos muy de
- 23:11conservadores, pero mientras menos tengo
- 23:13el dato, menos opciones tengo de que no
- 23:17sé, pues se filtre eso como que está
- 23:20eso. Pero también lo que decís tú, hay
- 23:22que compatibilizarlo con otros eh
- 23:24exigencias de responsabilidad de otras
- 23:26legislaciones.
- 23:28Exactamente. Exactamente. Y en general
- 23:30en Chile, además, tenemos una tradición
- 23:32histórica de tener guardar todo.
- 23:33Absolutamente, [risas]
- 23:34absolutamente. O sea, el 99%,
- 23:38yo diría, de los casos que que hemos
- 23:40estudiado es así. Hay un almacenamiento
- 23:43histórico de la información, porque así
- 23:44se hace. Yo creo que hay una cosa,
- 23:46sí, es una cuestión cultural también. Y
- 23:48si es que en el fondo no hay un
- 23:49almacenamiento digital, están, ¿verdad?
- 23:53la
- 23:53las los backups de de de almacenamiento
- 23:56físico en las empresas de bodega,
- 23:58etcétera.
- 23:59Sí.
- 24:00¿Qué son las famosas bases de licitud?
- 24:02No quiero ponerme tan jurídica en este
- 24:03webinar, pero sí es muy importante
- 24:04porque esta es la obligación, la primera
- 24:06y la obligación más importante que
- 24:07tenemos que cumplir.
- 24:09Hay una percepción, una equivocada
- 24:11percepción de que esta regulación viene
- 24:13a prohibir el tratamiento de los datos
- 24:14personales y eso no es así. Esta
- 24:17regulación lo que hace es establecer
- 24:19condiciones. La primera condición y la
- 24:22más importante para que podamos tratar
- 24:23un dato personal es contar con un
- 24:26sombrero, le decíamos nosotros. Contar
- 24:28contar con un permiso.
- 24:30Para cada una de las actividades de
- 24:32tratamiento de datos que ustedes
- 24:33realicen, tienen que ir a buscar una
- 24:36base de licitud, un fundamento legal.
- 24:38Ya,
- 24:38ya hasta hoy día en la legislación
- 24:41actual, en la ley actual, teníamos la
- 24:43obligación legal o el consentimiento del
- 24:46titular. No había más que eso. Habían un
- 24:48par de excepciones mal escritas y muy
- 24:50poco probadas en tribunales, pero
- 24:53existían dos. Por lo tanto, o yo
- 24:56necesitaba una autorización legal
- 24:57expresa o una obligación legal que no
- 24:59podía cumplir si no era tratando un dato
- 25:01personal como muchas de las obligaciones
- 25:03laborales, ¿cierto? O bien tenía que
- 25:06necesariamente ir a recoger el
- 25:09consentimiento, ir a pedirle al cliente
- 25:11que aceptara la cajita a la política de
- 25:13privacidad, ir a pedirle al cliente que
- 25:15me firmara el formulario de
- 25:17consentimiento.
- 25:18Y en mi opinión esa es la razón por la
- 25:21que tenemos tan arraigada esta idea de
- 25:23que para todo pedir consentimiento. Ya
- 25:27esta ley abre ese abanico siguiendo
- 25:30también eh eh la la regulación europea,
- 25:33¿verdad? y establece una un catálogo
- 25:36mucho más amplio de bases de licitud.
- 25:38Estas no son todas, pero sí son las más
- 25:40importantes. El cumplimiento de un
- 25:42contrato. Si yo necesito tratar un dato
- 25:44personal para cumplir con mi obligación
- 25:47contractual o para exigir que mi
- 25:48contraparte cumpla con su obligación
- 25:50contractual, como por ejemplo procesar
- 25:52el pago de un cliente que me está
- 25:54comprando un producto a través de un
- 25:55e-commerce, 100% de obligación
- 25:57contractual, no necesito ir a pedirle
- 25:58permiso para tratar su dato personal.
- 26:01Ya, ese es el cumplimiento del contrato
- 26:03y y en esta industria algo que me parece
- 26:05muy interesante comentar es que el
- 26:06cumplimiento del contrato también se
- 26:09extiende a las negociaciones
- 26:11precontractuales.
- 26:12Ah, ya. Eso es interesante.
- 26:14A eh las instancias donde llega un
- 26:16titular a pedirme una cotización, un
- 26:18presupuesto, ¿verdad? Siempre que sea
- 26:20solicitud de el cliente. Ya.
- 26:23En esos casos, evidentemente, necesito
- 26:25tratar su dato personal, ¿cierto?
- 26:27Necesito conocer su nombre, su correo,
- 26:29probablemente su teléfono. Ojo ahí con
- 26:31el principio de proporcionalidad,
- 26:32probablemente no necesito conocer mucho
- 26:34más que esos datos,
- 26:36eh, pero voy a estar tratando esa
- 26:37información y a lo mejor va a ser un
- 26:39cliente que ni siquiera va a terminar
- 26:40siendo un cliente, ¿verdad?, con un
- 26:43contrato firmado. Eh, entonces esta base
- 26:46de licitud también nos va a ayudar para
- 26:47esas instancias precontractuales. Ya. El
- 26:51interés legítimo es una es una base de
- 26:53licitud que ha sido bien cuestionada en
- 26:55Europa, pero que es necesaria, pues es
- 26:58una base de licitud que nos permite un
- 27:00poco hacer un un balance, ¿verdad? Un
- 27:03test entre el legítimo interés que pueda
- 27:06tener una empresa para tratar un dato
- 27:07personal y cómo estoy afectando,
- 27:09¿verdad?, la privacidad de esa persona.
- 27:11Ya,
- 27:12el gran ejemplo para esto, para
- 27:14explicárselo de manera más simple, son
- 27:16las cámaras de seguridad o en general el
- 27:18tratamiento de datos para fines de
- 27:19seguridad, donde
- 27:22yo no puedo ir a poner de previo aviso,
- 27:25¿verdad?, a una persona de
- 27:27lo voy a estar grabando o tengo un
- 27:29guardia, ¿verdad?, en la puerta pidiendo
- 27:30el consentimiento de todas las personas
- 27:32que puedan pasar por debajo de una
- 27:33cámara de seguridad.
- 27:35Entonces, en esas ocasiones se ha
- 27:37entendido, al menos en Europa ya está
- 27:39más o menos consagrado, que en general
- 27:40para los fines de seguridad se puede
- 27:42usar esta base de licitud. Se ha
- 27:44entendido, ¿verdad?, que en esos casos
- 27:46prima el interés legítimo, pero no es
- 27:49tan simple como yo se los estoy
- 27:50mencionando, pues requiere un poco este
- 27:52análisis jurídico, ¿cierto?, de de a
- 27:55través de una evaluación de interés
- 27:57legítimo, donde pongamos sobre la mesa
- 27:59el legítimo interés del responsable y
- 28:01cómo se e cómo se puede, verdad, afectar
- 28:04el derecho fundamental del del titular.
- 28:07Eh, y además la empresa debería
- 28:09establecer controles también para tratar
- 28:11de mitigar esa afectación dentro de la
- 28:13mayor medida de lo posible. Pero fines
- 28:15de ciberseguridad, fines de seguridad eh
- 28:18de seguridad lógica, de seguridad física
- 28:20en general, van a poder vivir en interés
- 28:21legítimo. Incluso podría ser en algunos
- 28:24casos el marketing.
- 28:26Ahí estoy me estoy me estoy
- 28:29adelantando,
- 28:29me estoy adelantando, pero podría ser
- 28:31incluso en en algunas instancias el
- 28:33marketing que viva como bajo la base de
- 28:35licitud interés legítimo, ejercicio de
- 28:37defensa de un derecho en un litigio,
- 28:39¿cierto?
- 28:42esa hay otes de licitud que recoge esta
- 28:45nueva regulación, pero me interesaba
- 28:47mucho comentarles en particularmente el
- 28:49cumplimiento del contrato y el interés
- 28:50legítimo. Oye, Javiera, si respecto la
- 28:53la anterior, el tema del consentimiento,
- 28:56que ahí me están preguntando harto,
- 28:57ya,
- 28:58¿cómo es necesario registrar este
- 29:01consentimiento? H me ponen una pregunta
- 29:04así como eh si me dan el me mandan un
- 29:08currículum y el currículum puedo
- 29:10almacenarlo para nuevas postulaciones.
- 29:12¿Cómo almaceno así como tú conscientes
- 29:16en que puedo guardarlo? Y
- 29:21yo no soy fan del consentimiento, lo
- 29:23transparento, antes de la respuesta. Eh,
- 29:26es muy difícil cumplir con los
- 29:27requisitos de validez del consentimiento
- 29:29en esta nueva ley.
- 29:30Ya.
- 29:31El consentimiento tiene que ser libre.
- 29:33Ah, ya. Perfecto.
- 29:34Ya. Ese requisito de libertad se puede
- 29:37cuestionar en escenarios donde hay un
- 29:39desequilibrio de poder entre las partes,
- 29:41como el mundo laboral, por ejemplo, como
- 29:43un consentimiento que pueda levantar una
- 29:45autoridad, un órgano público respecto a
- 29:47un ciudadano. Entonces, primer requisito
- 29:50difícil de cumplir. El consentimiento
- 29:53tiene que ser específico.
- 29:56Por lo tanto,
- 29:58de nuevo, acá hay que esperar cómo
- 30:00interpreta esto la agencia. Pero
- 30:03hay directrices en Europa que nos hacen
- 30:06pensar que la especificidad puede llegar
- 30:08a significar
- 30:10que requiramos que requiramos la
- 30:12granularidad en la obtención del
- 30:14consentimiento. ¿Qué quiere decir esto?
- 30:16Que las famosas políticas de privacidad,
- 30:19¿verdad?, que hacíamos aceptar a los
- 30:20clientes,
- 30:22donde los hacíamos aceptar de manera
- 30:23atada,
- 30:24para que se entienda mejor, una gran
- 30:26cantidad de propósito para venderte el
- 30:28producto, para llamarte para fines de
- 30:30marketing, para mandarte información por
- 30:33tu correo postal, para además pasarle
- 30:35los datos, ¿verdad?, a mi empresa
- 30:37filial.
- 30:38Todo eso en bloque, acepto.
- 30:40La especificidad puede verse cuestionada
- 30:43en esos escenarios. Ya. Entonces, de
- 30:46nuevo, el legal design nos lleva un
- 30:48poquito a pensar en que uno debería ir
- 30:50aceptando granularmente los distintos
- 30:53propósitos de uso cuando estemos
- 30:56basándonos en el consentimiento. Y por
- 30:57eso yo les digo que yo no soy fan del
- 30:59consentimiento. El consentimiento,
- 31:00además, tiene que ser informado. Tenemos
- 31:02que entregarle a ese cliente la
- 31:04información al menos respecto de qué
- 31:06datos voy a recoger, para qué propósitos
- 31:08los voy a recoger, a quién se los puedo
- 31:10enviar, ¿verdad?
- 31:11Eh, les voy a hablar de eso un poquito
- 31:14más adelante en en el contenido mínimo
- 31:16de las políticas de privacidad que
- 31:17también están reguladas por esta ley.
- 31:19Eh, y tiene que ser inequívoco, tiene
- 31:21que entregarse de una manera tal que no
- 31:23pueda ponerse en duda, ¿verdad?, esa
- 31:25manifestación de voluntad. Eso cambia un
- 31:27poquito con la ley actual, que era un
- 31:28consentimiento escrito,
- 31:30escrito firma hógrafa o por efecto del
- 31:33de la ley de de firma electrónica
- 31:35también se entendía eh que cumplía ese
- 31:37requisito los los medios electrónicos,
- 31:39pero hoy día eh eso se abre un poquito
- 31:41más, ¿verdad? Y y nos nos abre la puerta
- 31:44a distintas formas de obtener el
- 31:45consentimiento en tanto sea inequívoca.
- 31:49Eh, pero pero aún así eh es harta
- 31:53información la que hay que darle al
- 31:54titular al momento de recoger su
- 31:56consentimiento y son hartos requisitos
- 31:58que tenemos que evaluar a la hora en el
- 32:01minuto en que estamos levantando ese
- 32:02consentimiento. Entonces, en el caso de
- 32:04los currículums, por ejemplo, yo creo
- 32:07super
- 32:09probable evaluar si la entrega de ese
- 32:12currículum puede ser parte tal vez de eh
- 32:14la base de licitud cumplimiento de un
- 32:16contrato en su etapa precontrual.
- 32:19Ya podríamos eh poder justificar ese
- 32:23tratamiento en esa base licitud. Claro,
- 32:25en tanto ustedes no me digan, "No, lo
- 32:27que pasa es que yo además agarro ese
- 32:28currículum, ¿verdad? Y se lo paso,
- 32:31¿verdad?, a mi filiar, por a mi filial,
- 32:33por si hay una vacante en ese puesto de
- 32:35trabajo que pueda eh tener un perfil
- 32:36similar, ¿cierto? Eh, o yo utilizo los
- 32:40currículums o la información que obtengo
- 32:41de los currículums para ser analítica y
- 32:43para entender cuáles son, ¿verdad?, eh,
- 32:46la las las personas, ¿verdad?, que están
- 32:49eh postulando, que se interesan en
- 32:50postular a mi empresa. Esos son otros
- 32:53propósitos de uso para lo cual ya no
- 32:55vamos a eh solamente necesitar el
- 32:57cumplimiento del contrato, vamos a
- 32:58probablemente necesitar el
- 32:59consentimiento. Ya.
- 33:00Perfecto.
- 33:01Sí, quiero que se queden con que el
- 33:02consentimiento siempre se puede usar. E
- 33:05el esta apertura, ¿verdad?, de bases de
- 33:07licitud no nos obliga a elegir la mejor
- 33:10base de licitud. En el fondo puede ser
- 33:12el consentimiento o cualquiera de estas
- 33:14otras. No es que tenga una te proteja
- 33:16más que otra, sino que exa mis valor,
- 33:19evidentemente desde la asesoría uno va a
- 33:22tratar de recomendarle al cliente cuál
- 33:23es la que uno considera más apropiada,
- 33:26pero incluso si hubiera un cliente más
- 33:27conservador que me diga, "No me
- 33:28interesa, quiero igual pedir el
- 33:30consentimiento." Lo pueden hacer y eso
- 33:32va a ser eh totalmente lícito.
- 33:34Oye, Javiera, quiero saber por temas
- 33:36prácticos, ¿cuánto nos queda de
- 33:39presentación? Porque estamos para saber
- 33:41cuánto interrumpirte. No te interrumpo
- 33:43más. Voy a ir, voy a ir más rápido. Voy
- 33:45a ir más rápido.
- 33:46Eh,
- 33:48a mí me gusta harto hacer este ejercicio
- 33:49de, "Okay, esta es la obligación, pero
- 33:51¿cómo me impacta? ¿Cómo me pega en la
- 33:53práctica?" Las bases de licitud nos
- 33:55obligan
- 33:57a ir a clasificar los datos que tenemos,
- 33:59eh, así, a ir a hacer un inventario de
- 34:01los datos personales que tenemos, porque
- 34:02para poder ponerle un sombrero
- 34:04necesitamos saber qué es lo que tengo,
- 34:05¿cierto? Eh, y en general eso se hace a
- 34:08través de un documento, un instrumento
- 34:10que se llama el RAT, el registro de
- 34:11actividades de tratamiento, que no es
- 34:13una obligación tenerlo bajo esta ley si
- 34:14lo es bajo GDPR, pero sí es una práctica
- 34:17recomendada porque un poco te te ordena
- 34:19la casa, ¿cierto? Y te permite tener un
- 34:21mapa de qué es aquello que tengo y por
- 34:23lo tanto eh ir a e conectar esos
- 34:26tratamientos con una base de lícito
- 34:27adecuada. Tengo que además identificar
- 34:29las categorías especiales de datos, lo
- 34:31que hablábamos. Tengo datos de menores,
- 34:33tengo datos sensibles, tengo datos de
- 34:34salud, eh tengo datos biométricos,
- 34:36estoy, por ejemplo, usando eh sistemas
- 34:38de biométrico para el sistemas
- 34:40biométricos para el registro de
- 34:41asistencia.
- 34:42Asistencia
- 34:43muy común hoy día. Eh
- 34:46ahí eh en el fondo la ley solamente nos
- 34:49dice usted va a poder tratar los datos
- 34:51biométricos cuando lo autorice la ley o
- 34:54con el consentimiento del titular.
- 34:56Entonces ahí se nos achican las bases de
- 34:59licitud y por eso les decía que son
- 35:01tipos de datos que tienen una regulación
- 35:02más estricta.
- 35:03Y bueno, lo que estábamos hablando,
- 35:05¿cierto? El consentimiento tiene nuevos
- 35:06requisitos y la dificultad en particular
- 35:09eh de cumplir con el con la libertad del
- 35:11consentimiento que que en mi opinión
- 35:13puede verse cuestionada en muchos
- 35:14escenarios.
- 35:17Quiero pasar esto rápido, pero estas son
- 35:18las obligaciones más importantes que
- 35:20tiene el responsable, su empresa. Ya
- 35:23esta ley le hace un guiño a el
- 35:26compliance y obliga en general a que las
- 35:28empresas más que preocuparse de una
- 35:30manera reactiva, se estén preocupando de
- 35:32una manera preventiva. Estas dos
- 35:34obligaciones en particular están muy
- 35:36relacionadas con eso. Así como existen
- 35:38las evaluaciones de impacto en el medio
- 35:40ambiente, ¿verdad?, con la que ustedes
- 35:41probablemente están muy familiarizados,
- 35:44van a existir las obligaciones de
- 35:46impacto en privacidad para todos
- 35:47aquellos proyectos, soluciones,
- 35:49¿verdad?, ideas que tengan sobre la mesa
- 35:52que impliquen un riesgo eh hacia los
- 35:55titulares de los datos personales cuyos
- 35:57datos se van a tratar en virtud de ese
- 35:59proyecto, ¿verdad? Se va a tener que
- 36:01llevar a cabo una evaluación de impacto
- 36:03en privacidad. Para eso hay eh modelos,
- 36:05¿verdad?, templates y la agencia bien
- 36:07podría tocarnos la puerta y decirnos,
- 36:09"Me parece extraordinaria la solución,
- 36:10¿verdad?, eh, que sacó al mercado.
- 36:12Muéstreme
- 36:14cómo evaluó
- 36:15el impacto a la privacidad de los
- 36:17titulares que podía tener este proyecto.
- 36:19La privacidad por diseño y las
- 36:21evaluaciones de impacto son un poco la
- 36:23madre, ¿verdad?, de de las evaluaciones,
- 36:25perdón, la privacidad por diseño y por
- 36:27defecto, que es la la validación que
- 36:28está arriba, es un poco la madre de las
- 36:30evaluaciones de impacto, porque en
- 36:32estricto rigor es una obligación que nos
- 36:35obliga a pensar en la privacidad desde
- 36:37el diseño, desde la arquitectura, desde
- 36:39la generación de una idea, nos obliga a
- 36:41hacer el check de cumplimiento
- 36:43regulatorio. Nos pasa con mucha
- 36:44frecuencia que clientes nos dicen, las
- 36:48fiscalías, ¿cierto? las gerencias
- 36:49legales nos dicen, el equipo de
- 36:50tecnología llegó a preguntarme si esto
- 36:53era legal cuando ya estaba contratado,
- 36:55cuando ya estaba aprobado el
- 36:56presupuesto, cuando estaba contratado el
- 36:58proveedor, ¿verdad? Cuando ya tenían eh
- 37:01el equipo casi
- 37:03subiéndose las mangas para ponerse a
- 37:04trabajar. Eh, y lo cierto es que este
- 37:08proyecto implica muchos riesgos en el
- 37:10tratamiento de datos personales.
- 37:12Eso es lo que obliga o o o
- 37:16trata de resguardar, ¿verdad?, La
- 37:18privacidad por diseño y por defecto
- 37:19deberían ser directrices dentro de la
- 37:21empresa que nos obliguen a pensar en el
- 37:23cumplimiento de la regulación de
- 37:24privacidad desde el principio, ¿ya? Y
- 37:27por defecto es tratando de recolectar la
- 37:30menor cantidad de datos personales que
- 37:32sean posibles.
- 37:33Lo que decía
- 37:33para evitar problemas, que ahora yo no
- 37:35pediría nada, pues para evitar cualquier
- 37:37problema.
- 37:37Exactamente. Exactamente. Entonces,
- 37:39enfoque proactivo, no un enfoque
- 37:41reactivo, no las cajas prechequeadas.
- 37:43Este es un ejemplo, pero es un ejemplo
- 37:44de Privacy by design. las típicas cajas
- 37:48prechequeadas, los checkbox que a veces
- 37:49vienen con la flechita marcada,
- 37:51ese sería una forma de implementar el
- 37:53consentimiento que no cumple con la
- 37:54obligación de privacidad por diseño,
- 37:56porque ahí tú estás predisponiendo,
- 37:58¿verdad?, al titular a que tásitamente
- 38:01eh haya aceptado, ¿verdad?, el
- 38:03tratamiento de sus datos personales. La
- 38:04privacidad por diseño me obliga a que el
- 38:06titular lea y a que yo lo implemente de
- 38:08una manera tal, ¿verdad?, que obligue a
- 38:09la manifestación del consentimiento de
- 38:11manera inequívoca. Perfecto. No a pedir
- 38:14más datos de los que necesito.
- 38:15Privacidad por defecto. Política de
- 38:17privacidad por diseño es la forma en que
- 38:19las empresas en a través de la normativa
- 38:21interna, ¿cierto?, deberían ser capaces
- 38:22de cumplir. Y el PIA es son las siglas
- 38:25en inglés de la evaluación de impacto en
- 38:26privacy impact assessment. Necesitamos
- 38:29tener un modelo de privacy impact
- 38:31assessment porque además el no haber
- 38:33hecho un privacy impact assessment
- 38:35cuando deberíamos haberlo hecho va a
- 38:37gatillar una infracción gravísima a esta
- 38:38ley.
- 38:39Gravísima con multas de hasta 20000 UTM.
- 38:44deber de seguridad.
- 38:47Otra confusión que hay muy seguidamente
- 38:49en esta regulación es
- 38:52nosotros, yo creo que estamos super bien
- 38:53en la empresa porque tenemos un equipo
- 38:54de seguridad la información
- 38:55extraordinario. ISO 27,000 e todas las
- 39:00medidas de seguridad nos asesoramos,
- 39:02¿verdad?, con los expertos eh en
- 39:04ciberseguridad eh de Israel, etcétera.
- 39:08Estándares elevadísimos de seguridad.
- 39:10Esta regulación tiene obligaciones
- 39:13asociadas a el cómo debo cuidar los
- 39:16datos personales. Evidentemente el mundo
- 39:18de seguridad es más amplio que es más
- 39:21amplio que es
- 39:22eh y evidentemente deberíamos
- 39:24preocuparnos de que sean coherentes,
- 39:26¿cierto? Esta obligación nos eh esta
- 39:28regulación nos obliga a implementar
- 39:30medidas de seguridad técnicas y
- 39:31organizativas, ¿verdad? Y la ley da
- 39:33ciertos parámetros, ciertos criterios de
- 39:36cómo es que me debo comportar cuidando
- 39:37los datos personales dependiendo de la
- 39:39naturaleza de los datos que tengo. No es
- 39:40lo mismo una clínica, ¿verdad?, que un
- 39:43negocio de la esquina que puede tener
- 39:46alguna suerte de datos personales,
- 39:48¿verdad? Pero no de la sensibilidad ni
- 39:50con el volumen de los que tiene una
- 39:51clínica.
- 39:52eh la naturaleza de los propósitos de
- 39:55uso, los el volumen de datos que tengo,
- 39:57etcétera. Entonces, da ciertos
- 39:59parámetros para que la empresa tome
- 40:00decisiones de, okay, estas son las
- 40:02medidas de seguridad adecuadas.
- 40:03Perfecto.
- 40:04En el mundo de la seguridad y la
- 40:05ciberseguridad no estamos obligados a
- 40:07ser infranqueabbles, estamos obligados a
- 40:09tener la casa debidamente resguardada,
- 40:12¿cierto? Nadie está libre de ser víctima
- 40:15de un ciberataque e o de un incidente de
- 40:18seguridad. Incluso lo importante es que
- 40:20podamos demostrar a la autoridad es que
- 40:22a pesar de yo haber sufrido un incidente
- 40:24de seguridad, ¿verdad?, yo tenía mi casa
- 40:26bien resguardada.
- 40:27Ya,
- 40:27perfecto.
- 40:28Nadie está obligado a lo imposible,
- 40:30decimos en derecho. Eh, y otra de las
- 40:33obligaciones bien importantes es la
- 40:36nueva obligación de reporte de
- 40:37vulneraciones de seguridad de incidentes
- 40:39de seguridad a la Agencia de Protección
- 40:41de Datos. Vamos a tener que acusarnos.
- 40:43Cuando suframos un incidente de
- 40:44seguridad que afecte datos personales,
- 40:47tenemos que ir a notificar ese incidente
- 40:48a la agencia. Sufrimos un incidente de
- 40:50seguridad. Incluso en algunas
- 40:52circunstancias, cuando los datos
- 40:54afectados sean datos de menores, datos
- 40:56sensibles o datos financieros,
- 40:58tenemos que ir a avisarle a todos los
- 41:00titulares afectados.
- 41:02Parecido a lo que pasa hoy día en la
- 41:03industria financiera, ¿cierto? Eh,
- 41:05tenemos que ir a a a acusarnos en el
- 41:08fondo eh de que sufrimos un un incidente
- 41:11de seguridad a cada uno de los
- 41:12titulares. ¿Y qué se entiende por
- 41:14incidente de seguridad? Porque, por
- 41:16ejemplo, si yo tengo un trabajador que a
- 41:18pesar de haber hecho todos los las
- 41:20charlas y toda la cuestión, pasa la base
- 41:22de datos o intencionalmente o
- 41:26ya sin ninguna duda, un incidente
- 41:28seguridad, pero en general
- 41:29porque suena como ciberataque, pero no
- 41:31necesariamente,
- 41:31no necesariamente. Sí, al final es
- 41:35cualquier incidente, cualquier
- 41:37vulnerabilidad que pueda afectar la
- 41:39confidencialidad, la integridad,
- 41:41¿verdad?, de los datos e eh y y en ese
- 41:44sentido una filtración de datos, por
- 41:46ejemplo, es un incidente de seguridad,
- 41:47sin ninguna duda, pero que tenga la
- 41:49potencialidad de afectar datos
- 41:50personales. Eso es lo importante bajo
- 41:51esta regulación, ¿no? Bajo la regulación
- 41:53de de ciberseguridad propiamente tal,
- 41:55¿cierto?
- 41:56Eh, ¿y cómo debo reportar? Bueno, la ley
- 41:58también nos enseña eso, ¿cierto? Hay
- 42:00ciertas contenido mínimo que vamos a
- 42:02tener que informar a la futura agencia
- 42:04de protección de datos.
- 42:05Pero, ¿a quién debe reportar? Bueno, a
- 42:06los titulares
- 42:07en algunas circunstancias y a la Agencia
- 42:10de Protección de Datos. Sí.
- 42:11Agencia.
- 42:12Eh, y además hay que ir actualizando ese
- 42:14reporte aquí.
- 42:16Ah, ¿cómo va avanzando este?
- 42:17¿Cómo va avanzando? ¿Cómo lo voy a cómo
- 42:19lo voy solucionando? ¿Verdad?
- 42:21Evidentemente en estas materias la
- 42:23empresa va a tener va a ir obteniendo
- 42:25información a medida que avance la
- 42:27investigación. Yo al principio y
- 42:28probablemente eh puedan pasar días sin
- 42:32que se la empresa se entere de que sufre
- 42:34un incidente de seguridad. Sí. Eh, y en
- 42:36ese sentido esta ley es muy buena porque
- 42:38habla de sin dilaciones indebidas. Yo
- 42:40tengo que notificar tan pronto tome
- 42:42conocimiento.
- 42:43Ya. Eh, y desde allí y una vez que
- 42:46empieza la investigación, ¿verdad?,
- 42:48tengo que ir actualizando a la autoridad
- 42:50eh en cuanto a e cómo eh voy
- 42:54entendiendo, ¿verdad?, qué datos se
- 42:55afectaron, qué titular se afectaron, con
- 42:57qué magnitud, ¿verdad?, y cómo lo
- 42:58soluciona.
- 43:00Entonces, acá muy importante de que la
- 43:02prueba es de cargo del responsable. Esto
- 43:04pasa en todas las obligaciones de esta
- 43:06ley. Es deber de ustedes, de las
- 43:09empresas, el ir a acreditar que estaban
- 43:12en cumplimiento, no al revés, como
- 43:14ocurría con la ley anterior, con la ley
- 43:16actual. ¿Ya? Entonces, eh es muy
- 43:19importante que busquemos en el fondo la
- 43:21forma de acreditar, de documentar, de
- 43:23tener una normativa interna, porque va a
- 43:24ser la forma en que podamos demostrar,
- 43:26¿verdad?, el cumplimiento. Trabajo
- 43:28coordinado con con TI, con seguridad,
- 43:31sin ninguna duda. Es más o menos obvio,
- 43:32¿verdad? tener un protocolo de
- 43:34notificación de brechas eh y y de
- 43:36documentación de seguimiento de la
- 43:38investigación, obligaciones de
- 43:40notificación múltiples. Algunos de
- 43:41ustedes eh probablemente se van a
- 43:43enfrentar o o han sido, verdad,
- 43:45catalogados como servicios esenciales o
- 43:47como operadores de importancia vital
- 43:48bajo la ley. Marco de ciberseguridad,
- 43:50que gatilla la obligación de notificar a
- 43:52la ANSI, a la Agencia Nacional de
- 43:54Ciberseguridad. Pero por otro lado tengo
- 43:56la ley de protección de datos, ¿verdad?,
- 43:58que me obligaron a notificar a la
- 43:59Agencia de Protección de Datos.
- 44:00Entonces, al igual que en otras
- 44:02industrias como la industria financiera,
- 44:04donde incluso puedo tener un tercer eh
- 44:06una una tercera autoridad a quien debo
- 44:07notificar,
- 44:08vamos a tener que hacer coherentes,
- 44:10¿verdad?, los protocolos y las políticas
- 44:12internas para que me permitan cumplir
- 44:14con todas las regulaciones aplicables.
- 44:18Derechos arco son los derechos del
- 44:19titular, eh, que en realidad bajo la ley
- 44:22actual se llaman derechos ARSOP, porque
- 44:24la cancelación se cambió por la
- 44:26supresión. Eh, básicamente acá quiero
- 44:29que se queden con la idea de que un
- 44:30titular nos puede tocar la puerta para
- 44:32pedirnos una infinidad de cosas. nos
- 44:34puede pedir eh cuál es la información
- 44:36que tenemos respecto de él, nos puede
- 44:38pedir una copia de esa información, nos
- 44:40puede pedir que nos que dejemos de
- 44:43realizar ciertas actividades de
- 44:44tratamiento de datos en ciertas
- 44:45circunstancias, nos puede pedir que
- 44:47modifiquemos sus datos si es que están
- 44:48desactualizados, incompletos, etcétera.
- 44:50Y tenemos 30 días curridos para cumplir.
- 44:53Entonces, si no tenemos ordenada la
- 44:54casa, es bien poco probable que podamos
- 44:56cumplir en ese plazo, ¿cierto? Eh, el
- 44:59derecho a la portabilidad es un derecho
- 45:01que también se se importa de Europa y
- 45:04que busca precisamente o que buscaba,
- 45:05¿verdad?, el el controlar un poquito la
- 45:07información, la gran cantidad de
- 45:08información que le estábamos dando a las
- 45:10redes sociales, eh, y y un poco las eh
- 45:13dificultades en la competencia también
- 45:14que eso generaba. Eh, y por lo tanto hoy
- 45:17día deberíamos poder ser capaces como
- 45:19empresa de si llega un cliente a
- 45:22decirnos,
- 45:23quiero que me pase toda mi información
- 45:24porque me voy a ir a o quiero pedirle
- 45:27una cotización a la inmobiliaria B,
- 45:29¿verdad? Deberíamos ser capaces de
- 45:31hacerlo y entregárselo en un formato
- 45:33interoperable.
- 45:34Y ahí está obligado la empresa a hacer
- 45:37lo que yo le diga como titular. Sí, hay
- 45:40ciertas excepciones, evidentemente,
- 45:42pero por reg
- 45:42por regla general sí, estos son derechos
- 45:45irrenunciables, son derechos
- 45:46intransferibles, no se pueden limitar de
- 45:48ninguna forma.
- 45:49Ya,
- 45:49eso es importante.
- 45:50Sí.
- 45:52Entonces, importante tener un protocolo
- 45:55de respuesta a derechos arco de
- 45:56clientes, de trabajadores, de
- 45:57proveedores, de todos los silos de
- 45:59titulares cuyos datos estamos tratando,
- 46:00¿cierto? Conocer, clasificar y
- 46:02administrar eficazmente nuestras bases
- 46:04de datos, herramientas de autogestión de
- 46:06datos. No sé si han visto las eh estas
- 46:08famosas como paneles de autogestión de
- 46:10datos que a veces se están ocupando
- 46:11principalmente con las cookies en
- 46:12páginas web donde uno puede ir,
- 46:14¿verdad?, eh ejerciendo ciertas acciones
- 46:16o clasificando en el fondo cuáles
- 46:17cookies permite, cuáles cookies no. Esos
- 46:19paneles también se están utilizando
- 46:21harto en en la gestión de derechos arco.
- 46:24Eh, y bueno, es una herramienta más
- 46:26sofisticada, pero es es un es una
- 46:28alternativa. Y mecanismos de
- 46:29autenticación, super importante. Cuando
- 46:31llega un cliente a pedir información,
- 46:33tenemos que asegurarnos de que ese
- 46:36cliente es quien dice ser, ¿verdad? Y
- 46:38que no es
- 46:39su ex eh marido, ¿verdad? que quiere
- 46:42saber cuántos eh de cuánto está ganando
- 46:45exactamente o cuántos departamentos
- 46:47compró en el proyecto inmobiliario su
- 46:49marido.
- 46:49Eh, entonces super importante eh en los
- 46:52mecanismos de autenticación
- 46:53y esos 30 días corridos que tenía Javi.
- 46:56Sí, ahí me pasé ahí
- 46:58en la anterior.
- 47:0130 días corridos para responder.
- 47:04Ah, ya.
- 47:04A cualquier solicitud de derechos arco.
- 47:07Ya. Y eso se puede prorrogar por otros
- 47:0830 días, pero no más de una vez. Esto
- 47:10como una ley de transparencia, pero ya
- 47:13para las empresas.
- 47:14Sesión comunicación y transferencia
- 47:16internacional. Ya les adelanté más o
- 47:17menos de qué va, ¿cierto? Eh, la ley nos
- 47:20obliga a firmar un data, un data
- 47:23transfer agreement o una sesión de datos
- 47:25personales cuando le entreguemos datos
- 47:27personales a otros responsable. nos
- 47:29obliga a firmar un mandato para el
- 47:31tratamiento de datos cuando le
- 47:32entreguemos los datos personales a un
- 47:33mandatario. Y les voy a explicar un
- 47:34poquito más de eso a propósito de los
- 47:36proveedores. Y cuando enviemos datos
- 47:38fuera de Chile, primero identificarlo,
- 47:40evidentemente, y luego eh saber cuál es
- 47:43el fundamento legal que podemos utilizar
- 47:44en esos casos. Identificación,
- 47:47data transfer agreement, gestión de
- 47:49proveedores, los data processing
- 47:51agreement, que se los voy a comentar,
- 47:52identificación de las transferencias
- 47:54internacionales y las normas
- 47:55corporativas vinculantes son estos
- 47:56documentos que les digo va a tener que
- 47:58emitir la Agencia de Protección de Datos
- 47:59para que podamos justificar esa
- 48:01transferencia cuando se cuando ocurra eh
- 48:03dentro de empresas de un mismo grupo
- 48:05económico.
- 48:06obligación de de información y
- 48:08transparencia se las quise comentar
- 48:09porque son las famosas políticas de
- 48:13privacidad, que en realidad más que
- 48:15políticas de privacidad son avisos de
- 48:17privacidad. La ley me obliga a tener
- 48:19permanentemente publicados ya
- 48:22eh los avisos de privacidad con un
- 48:24contenido
- 48:26bien exhaustivo. ¿Qué datos trato? ¿Para
- 48:29qué los trato? ¿A quién se los estoy
- 48:30comunicando? ¿A quién se los estoy
- 48:32transfiriendo? ¿Cómo los estoy cuidando?
- 48:35si es que estoy haciendo tratamiento
- 48:37automatizado de datos, si es que estoy
- 48:38haciendo tratamiento de datos sensibles
- 48:40y lo más importante y más difícil, ¿cuál
- 48:42es la base de licitud que estoy
- 48:44utilizando para todos esos tratamientos?
- 48:46¿Ya? Eh, entonces al final es como un un
- 48:50este instrumento busca recolectar,
- 48:53muéstrame cómo estás cumpliendo con
- 48:54todas las obligaciones de la ley. Y eso
- 48:56lo tengo que tener permanentemente
- 48:57publicado, ¿verdad? en mi página web en
- 48:59el caso de clientes o en mi intranet en
- 49:02el caso de trabajadores o incluso en el
- 49:04caso de proveedores, ¿verdad? Dentro de
- 49:06este set de documentos que enviemos a
- 49:07los proveedores al momento de eh
- 49:09evaluarlos, por ejemplo,
- 49:13disponibilizar los textos actualizados,
- 49:15modificar las políticas actuales. En
- 49:17Chile va a pasar lo mismo que pasó en
- 49:19Europa, que hubo una ola de
- 49:21actualizaciones el 30 de noviembre,
- 49:24¿verdad? eh del del 2000 del 2026 va a
- 49:27pasar, nos va a llegar un montón de
- 49:29requerimientos de actualización de
- 49:31acepte, ¿verdad?, nuestra nueva política
- 49:33de privacidad, nuestro nuevo aviso de
- 49:34privacidad, porque sin ninguna duda hay
- 49:37harta más información que entregar que
- 49:38aquella que nos exigía la ley actual y
- 49:40registros de las versiones aceptadas. Si
- 49:42nos estamos basando en el
- 49:43consentimiento,
- 49:45necesitamos saber cuál es la versión de
- 49:47esa política de privacidad que el
- 49:49cliente me aceptó para poder saber cuál
- 49:50es mi juego de piernas,
- 49:52cuáles son los propósitos que me aceptó.
- 49:54cuáles son las condiciones. Entonces, el
- 49:56registro de las versiones es s super
- 49:58importante cuando estamos hablando del
- 49:59consentimiento.
- 50:00Respecto al consentimiento, que ya estoy
- 50:02un poco pegada con eso, pero si eh o
- 50:04sea, se va a dar que si yo tengo el
- 50:07consentimiento de cliente, etcétera,
- 50:10antes de la ley, eh, y la ley me me
- 50:14exige ciertas cosas, voy a tener que
- 50:15actualizar esos consentimientos.
- 50:17Sin ninguna duda.
- 50:18Ya. Sí.
- 50:19Harta pega.
- 50:20Es harta [risas] pega. nuestra relación
- 50:22con los proveedores. Bueno, les decía,
- 50:24primero tenemos que ir a identificar
- 50:25todos nuestros proveedores que tengan
- 50:26acceso a datos personales de la empresa.
- 50:28Ya. La primera y obligación más
- 50:30importante es tener un mandato para el
- 50:32tratamiento de datos, que puede ser una
- 50:34cláusula cuando estemos hablando de
- 50:35proveedores no críticos, ya,
- 50:37pero en general y ojalá sea un anexo al
- 50:40contrato de prestación de servicios
- 50:42cuando estemos hablando de proveedores
- 50:43críticos que tengan acceso a grandes
- 50:45volúmenes de datos de la compañía,
- 50:47¿verdad?, o a datos sensibles de la
- 50:49compañía como un proveedor, por ejemplo,
- 50:51de un la solución de tecnología para
- 50:53recursos humanos. Ya. Eh, ese sin
- 50:55ninguna duda es un proveedor crítico. Y
- 50:57en ese data processing agreement o
- 50:59mandato para el tratamiento de datos, lo
- 51:00mínimo que tenemos que establecer son
- 51:02las instrucciones del tratamiento de
- 51:03datos. Ese proveedor no puede usar los
- 51:06datos para
- 51:07una cosa distinta que aquella que yo le
- 51:09instruí y le permití. Ya, las medidas de
- 51:12seguridad, cómo ese proveedor debe
- 51:14cuidar mis datos personales o los datos
- 51:16personales respecto de los cuales yo
- 51:17tengo control, las obligaciones de
- 51:19notificación de brecha. Si ese proveedor
- 51:21sufre un incidente de seguridad, yo voy
- 51:24a estar obligado a ir a notificar a la
- 51:25agencia porque yo soy el responsable de
- 51:28esos datos. ¿Ya? Entonces,
- 51:29contractualmente tengo que establecer la
- 51:32obligación de que ese proveedor me avise
- 51:34tan pronto como pueda que sufrió un
- 51:35incidente de seguridad. las obligaciones
- 51:38de de eliminación al finalizar la
- 51:40relación contractual. Pasa mucho y
- 51:42también tradición histórica criolla,
- 51:44¿verdad? Eh, que en general los
- 51:46proveedores se quedaban con los datos de
- 51:47sus clientes y que luego los utilizaban
- 51:49para fines distintos. Debe establecerse
- 51:51en el mandato que ese proveedor tiene
- 51:53que eliminar los datos por si el
- 51:55contrato termina por cualquier motivo.
- 51:57Entonces, bueno, aquí voy a abarcar una
- 51:59de las preguntas que que teníamos para
- 52:00el final, pero está adoc. Ahora me
- 52:03preguntaban qué requisitos de
- 52:05consentimiento y documentación aplican
- 52:08cuando se transfieren bases de datos a
- 52:09tercero. Y ahí me ponen como ejemplo
- 52:12los broker, las empresas de estudio de
- 52:14crédito, las eh encuestas que se hacen
- 52:17muchas encuestas de satisfacción a
- 52:18cliente o marketing general. Todas estas
- 52:22tú cuando está todo lo que señalaste es
- 52:24aplicable a este tipo de servicios
- 52:26100%. Pero ahí hay que ir a identificar
- 52:29ya
- 52:30cuándo estoy transfiriendo en calidad de
- 52:34mandatario,
- 52:36cuando estoy comunicando el dato a otro
- 52:38en calidad de mandatario, como podría
- 52:39ser el de la encuesta de satisfacción,
- 52:41por ejemplo, ¿cierto? Que tratan el dato
- 52:43porque me están prestando un servicio a
- 52:44mí, no deberían quedarse con esos datos
- 52:46ellos.
- 52:47Eh, ¿y cuándo estoy entregando ese dato
- 52:49a un tercero en calidad de responsable?
- 52:52Porque de allí nacen obligaciones
- 52:53distintas, como podría ser un broker,
- 52:56por ejemplo. Estoy estoy pensando en voz
- 52:58alta, pero pero en el fondo hay que ir a
- 53:00identificar cuál es la naturaleza
- 53:01jurídica de ese flujo de datos. Ya. Ya.
- 53:03Si es una sesión, tengo que firmar una
- 53:06sesión de datos personales,
- 53:08para lo cual tengo que preocuparme
- 53:10primero de tener yo una base de licitud
- 53:12suficiente para poder ceder ese dato. O
- 53:15el consentimiento o la autorización
- 53:17legal o incluso el cumplimiento de un
- 53:18contrato. Me habilitan a ceder.
- 53:20Perfecto.
- 53:21Esa ese esa sesión de datos personales,
- 53:23ese contrato de sesión o esa data
- 53:25transfer agreement, además tiene que
- 53:27establecer los propósitos de uso eh que
- 53:30están autorizados en esa sesión, ¿ya?
- 53:33Eh, y una serie de cosas más, pero eso
- 53:36al final es un contrato, ¿ya? Es un
- 53:37documento que la ley nos obliga a
- 53:39celebrar entre el cedente y el
- 53:41sesionario. Ya. Cuando hablamos de mi
- 53:44proveedor o de un tercero que actúa como
- 53:47mi mandatario,
- 53:49lo que hay que firmar es lo que acabo de
- 53:51decir,
- 53:51el mandato para el tratamiento de dato,
- 53:53que puede ser una cláusula del contrato
- 53:55o un anexo al contrato de trabajo o
- 53:56incluso un instrumento separado, eh, que
- 53:59establezca en el fondo cuáles son las
- 54:00condiciones, cuál es el rayado de cancha
- 54:03que tiene ese proveedor para tratar mis
- 54:04datos personales. Ya. Los ejemplos que
- 54:06me diste, eh, Cami, eran el broker,
- 54:09broker, eh, empresa de estudios de
- 54:11crédito, encuestas o marketing.
- 54:14Ya los tres últimos, yo diría que muy
- 54:17probablemente van a actuar como
- 54:18mandatarios. Va a depender, esto es
- 54:20principio de la realidad, va a depender
- 54:22de las circunstancias, pero pero muy
- 54:24probablemente los tres últimos actúen
- 54:25como mandatario y yo creo que el broker
- 54:27actúa como como responsable
- 54:29independiente y por lo tanto ahí hay una
- 54:30sesión.
- 54:31Perfecto, gracias.
- 54:34Algo muy bien importante que me interesa
- 54:35comentarles, eh, y y en el fondo para
- 54:38que nos tomemos en serio esta obligación
- 54:40de tener un mandato para el tratamiento
- 54:41de datos, ¿cuál es el régimen de
- 54:43responsabilidad? Ya, el cómo responde
- 54:45ese proveedor,
- 54:46si
- 54:48el fondo se se se
- 54:51escapa, ¿verdad?,
- 54:52de las instrucciones que le dimos para
- 54:54tratar esos datos y trata los datos para
- 54:56un propósito que no fue autorizado.
- 54:58Si actúa fuera de los límites de ese
- 55:00mandato, aplicando también las reglas
- 55:02generales del mandato, ese proveedor va
- 55:05a ser responsable directo, responsable
- 55:07personalmente por las infracciones a la
- 55:08ley. Ya.
- 55:09Ya. Y para esos tratamientos que haga
- 55:12fuera del rayado cancha actúa como un
- 55:14responsable para todos los efectos. Ya,
- 55:17pero respecto de los daños que esa
- 55:20infracción pueda generarle a los
- 55:21titulares, vamos a responder
- 55:23solidariamente,
- 55:24¿ya?
- 55:25Ya. Proveedor y empresa que contrata
- 55:28frente a ese titular. Entonces, es super
- 55:30importante que nos preocupemos de tener
- 55:32mandatos para el tratamiento de datos
- 55:34que establezcan, verdad, obligaciones de
- 55:37compensación o de repetición en el
- 55:39evento de que yo tenga que
- 55:40responsablemente, ¿verdad?, asumir un
- 55:42daño frente a un titular por la culpa de
- 55:44mi proveedor. Ese proveedor tiene que
- 55:45estar obligado de alguna manera a
- 55:47responderme contractualmente.
- 55:49Eh, y eso es s super importante que que
- 55:51lo tengan en consideración, sobre todo
- 55:53los abogados.
- 55:53Eso está bueno. Es que eso, ojo, para
- 55:55todos mis colegas de fiscalías cuando
- 55:58hagan los contratos con los proveedores.
- 56:00Ese es un muy buen tip.
- 56:01Exactamente. Exactamente. Protección de
- 56:03datos en el ambiente laboral. Bueno,
- 56:05también se los quise comentar porque
- 56:06porque sé que hay muchas empresas
- 56:07business to business. Entonces, con los
- 56:09trabajadores pasa algo bien curioso, que
- 56:11por un lado son titulares de datos,
- 56:13¿ya? Eh, pero por otro lado también son
- 56:16representantes de la empresa, entonces
- 56:19tienen
- 56:19eh un poco este este
- 56:22esta dualidad, ¿verdad? esta relación
- 56:24ambivalente. Por un lado, yo tengo que
- 56:26preocuparme de cumplir con la ley para
- 56:27el tratamiento de datos que hago
- 56:29respecto de mis trabajadores en tanto
- 56:30titulares y por otro lado, tengo que
- 56:32enseñarle a mis trabajadores en tanto
- 56:34subordinados o representantes de la
- 56:36empresa a tratar los datos personales de
- 56:38la forma legal o con las directrices que
- 56:40establezca la empresa. ¿Se entiende?
- 56:42Que me ayuden a cumplir en el fondo. Eh,
- 56:45entonces son dos estatutos protectores,
- 56:46además acá aplica también el derecho
- 56:48laboral y la protección de datos. el
- 56:50trabajador como titular de datos, cuáles
- 56:53son eh eh cuál es la base de licitud
- 56:57y ahí va a depender de el propósito del
- 57:00uso. Si ustedes me dicen, "Yo trato los
- 57:01datos personales para pagarle el sueldo
- 57:03todos los meses a mis trabajadores."
- 57:05Cumplimiento de un contrato. Si ustedes
- 57:07me dicen para enviar, ¿verdad?, sus
- 57:09cotizaciones eh previsionales o de salud
- 57:12todos los meses, cumplimiento de una
- 57:13obligación legal. Si ustedes me dicen,
- 57:15"Porque los quiero invitar a un evento
- 57:16corporativo, ¿verdad?, a fin de año,
- 57:20yo creo que no nos queda otra que el
- 57:21consentimiento. Ya. Entonces, va a
- 57:24depender del propósito de uso la eh eh
- 57:27de nuevo el fundamento legal o la base
- 57:28de licitud que tengamos, pero sí o sí
- 57:30para nuestros trabajadores tenemos que
- 57:31tener un aviso de privacidad que esté
- 57:33permanentemente publicado en la
- 57:34intranet. Y acá aumenta también la
- 57:36importancia del reglamento interno de
- 57:38orden higiene y seguridad porque es el
- 57:40instrumento al cual a través del cual
- 57:42deberíamos enseñarle a nuestros
- 57:44trabajadores a cómo se deben comportar
- 57:46en representación de la empresa. Ya eh
- 57:49el otro rol, digamos. Y además el Ríos
- 57:52tiene que recoger la obligación de
- 57:53cumplir con el programa de cumplimiento
- 57:56o la o el modelo de prevención de
- 57:58infracciones si es que la empresa decide
- 57:59tenerlo. Ya es uno de los requisitos
- 58:01para que se certifique ese programa ante
- 58:03la agencia. trabajador como subordinado,
- 58:07obligaciones de seguridad, las políticas
- 58:09y los procedimientos, ¿verdad? Sobre
- 58:10todo en seguridad la información,
- 58:11capacitaciones, tenemos el deber de
- 58:13capacitar a nuestros trabajadores en
- 58:15esta regulación,
- 58:16las obligaciones en los contratos de
- 58:18trabajo y en el Ríos. Ya, eso es la son
- 58:20los controles usuales a través de los
- 58:22cuales yo tengo que enseñarle a mis
- 58:24trabajadores a compórtese como la
- 58:26empresa decidió que se iba a comportar
- 58:27en el tratamiento de los datos
- 58:28personales de clientes, de otros
- 58:30trabajadores o de proveedores incluso.
- 58:33Y aquí es son ejemplos, ¿cierto?, de de
- 58:37bases de licitud y de distintos eh tipos
- 58:40de tratamiento de datos en el mundo
- 58:41laboral que son los más comunes.
- 58:43Obligación legal, tramitación de
- 58:44licencias, eh autoridades impositivas,
- 58:47¿verdad? a los beneficios por las cargas
- 58:49familiares e el contrato
- 58:53Europa la mayoría, porque la mayoría del
- 58:55en Europa ya está bien zanjado que la
- 58:56mayoría del tratamiento de datos de
- 58:58trabajadores puede vivir bajo el
- 58:59contrato. Los datos de geolocalización
- 59:01pueden ser parte del cumplimiento de una
- 59:03validación contractual, ¿verdad? Eh, o
- 59:05incluso el la transferencia de datos
- 59:07dentro de un grupo empresarial. Las las
- 59:10evaluaciones de desempeño también pueden
- 59:12ser parte de el cumplimiento del
- 59:13contrato
- 59:14en consentimiento. Las pruebas
- 59:17psicológicas, los datos biométricos,
- 59:19¿verdad? Porque son datos sensibles.
- 59:21Eh, los eh los los datos del del
- 59:24artículo 10, que eran los que era el
- 59:26artículo anterior que regulaba los datos
- 59:27sensibles, los síntomas del COVID,
- 59:30ejemplos, ¿cierto? eh los sistemas de
- 59:32ingreso en general, en tanto sean datos
- 59:34sensibles, muy probablemente vamos a
- 59:36tener que ir a recoger el consentimiento
- 59:38y el interés legítimo, la prevención de
- 59:40fraude, la ciberseguridad, las cámaras
- 59:42de de los circuitos cerrados de
- 59:44televisión.
- 59:46Y por último, con esto termino, eh la
- 59:49autoridad de control. Hasta hoy día no
- 59:51teníamos una autoridad especializada,
- 59:54fiscalizadora, ¿verdad?, de estas
- 59:56materias. nace, se crea la Agencia de
- 59:58Protección de Datos Personales, que como
- 59:59les digo, debería estar constituida en
- 1:00:02noviembre del próximo año, que va a
- 1:00:04tener facultades bien amplias, eh va a
- 1:00:07poder impartir instrucciones generales,
- 1:00:09evidentemente interpretar la regulación,
- 1:00:10fiscalizar el cumplimiento y va a tener
- 1:00:14facultades sancionatorias, por lo tanto,
- 1:00:16puede, verdad, eh determinar y ejecutar
- 1:00:18infracciones y cursar multas. Ya,
- 1:00:22evidentemente ahí se abre todo un
- 1:00:23procedimiento, ¿verdad?, de apelación
- 1:00:25frente a la misma agencia en una primera
- 1:00:27instancia y luego hay instancias
- 1:00:29posteriores, pero va a ser una autoridad
- 1:00:31que puede multar.
- 1:00:32Quiero que se queden con eso.
- 1:00:34Y estas son las sanciones. La ley
- 1:00:37establece un catálogo de infracciones
- 1:00:38leves, graves y gravísimas, ¿verdad? Las
- 1:00:40gravísimas pueden llegar hasta cerca de
- 1:00:42,illón y medio de dólar. Si cometemos la
- 1:00:45misma infracción en un periodo de eh 30
- 1:00:48meses, esa multa puede triplicarse o
- 1:00:51incluso puede llegar a ser hasta el 4%
- 1:00:54de los ingresos anuales de una empresa.
- 1:00:58Ingresos, no utilidades, ingresos por
- 1:01:01venta de eh productos o prestación de
- 1:01:04servicio. Es tremendamente estricta este
- 1:01:09catálogo de sanciones. Por supuesto que
- 1:01:12a mí me gusta bien poner la pelota en el
- 1:01:15piso. La industria en la que nos estamos
- 1:01:19a la que nos estamos dirigiendo hoy día
- 1:01:20no debería ser
- 1:01:22las de las industrias en la primera
- 1:01:24línea de fiscalización, ¿verdad? E la
- 1:01:27industria de la salud está mucho más
- 1:01:28expuesta a la industria financiera,
- 1:01:29¿verdad? La industria del retail. Eh,
- 1:01:32sin embargo, con estas multas bien vale
- 1:01:35la pena el hacerse cargo, ¿verdad?, con
- 1:01:37un periodo de anticipación adecuado y al
- 1:01:39menos tener un baseline de controles
- 1:01:41mínimos, ¿verdad? de cumplimiento que
- 1:01:43nos permitan enfrentar la entrada en
- 1:01:45vigencia a la ley
- 1:01:47con cierta tranquilidad de de un nivel
- 1:01:50de cumplimiento adecuado.
- 1:01:51Perfecto.
- 1:01:52Y este Registro Nacional de Sanes y
- 1:01:54Cumplimiento va a ser público. Sí,
- 1:01:56es como la deuda de los gastos comunes,
- 1:01:58como que
- 1:01:59no no no sabemos aún cuál va a ser el
- 1:02:01contenido específico, eh, pero sí es un
- 1:02:03registro público, por lo tanto, los
- 1:02:05sancionados deberían vivir allí en ese
- 1:02:08registro e y por lo tanto también hay
- 1:02:10altos temas reputacionales en juego.
- 1:02:12Perfecto. Oye, eh, estamos en tiempo,
- 1:02:15pero no puedo terminar sin hacerte estas
- 1:02:17preguntas,
- 1:02:18por supuesto. Mira, eh, ¿qué pasa con,
- 1:02:21pongamos el caso de un socio que le
- 1:02:23dijeron, "Oye, escucha este webinar y
- 1:02:25dice, ¿qué es esto? ¿Qué hago ahora?"
- 1:02:27Como no tenía conocimiento de que se
- 1:02:30viene esta ley, que ya está publicada en
- 1:02:31el diario oficial, etcétera, pero que
- 1:02:33falta entrada en vigencia. ¿Cómo se
- 1:02:35puede eh afrontar a desarrollar un
- 1:02:40compliance en relación a esta materia?
- 1:02:42¿Cuáles son los elementos esenciales que
- 1:02:43se tiene que que fijar?
- 1:02:46Hay hartas capas eh de la forma en que
- 1:02:48podemos enfrentar el desafío de
- 1:02:50adecuación, de implementación, ¿verdad?
- 1:02:53Hay empresas que les interesa tener un
- 1:02:56levantamiento de información bien
- 1:02:57exhaustivo y conocer como su estado de
- 1:02:59salud de manera bien detallada y en
- 1:03:00general
- 1:03:01para poder armar un plan de acción super
- 1:03:03ajustado y super adecuado a la realidad,
- 1:03:05¿verdad? Y en esos casos hacemos
- 1:03:07proyectos de diagnóstico, ¿verdad? Donde
- 1:03:09levantamos toda la información, hablamos
- 1:03:11con todos los stakeholders, ¿verdad? eh
- 1:03:13identificado en las distintas áreas de
- 1:03:15la compañía, hacemos un informe de
- 1:03:17brechas, ¿verdad? Un un ejemplo, un un
- 1:03:20ejercicio que probablemente muchos de
- 1:03:21ustedes están familiarizados, plan de
- 1:03:23acción, implementación del plan de
- 1:03:25acción. Pero hay muchas empresas y asumo
- 1:03:27que muchos de los asistentes a este
- 1:03:29webinar están en esa situación que
- 1:03:31dicen, "Mira, ¿sabes qué? No sé si me
- 1:03:34interesa tomarme 6 meses levantando
- 1:03:36información porque sé que no tengo nada,
- 1:03:39sé que estoy en incumplimiento. Y en
- 1:03:41esos casos, sobre todo en la industria
- 1:03:42B2B, con la experiencia que tenemos,
- 1:03:44sabemos cuáles son los controles
- 1:03:46esenciales y en esos casos a nosotros,
- 1:03:47por lo menos, nos gusta como empecemos a
- 1:03:50implementar los controles esenciales,
- 1:03:51tomemos cierto conocimiento, ¿verdad?,
- 1:03:53de las prácticas de los procesos de la
- 1:03:55compañía y luego de tener un baseline
- 1:03:57mínimo, tal vez podemos hacernos cargo,
- 1:03:59¿verdad?, de una bajada un poquito más
- 1:04:01profunda e del cumplimiento, pero pero
- 1:04:05mi recomendación es
- 1:04:08abordar el el mundo laboral. Hay
- 1:04:10controles que conocemos, tiene que haber
- 1:04:12una política apreciada, tenemos que
- 1:04:13modificar el contrato de trabajo,
- 1:04:15tenemos que modificar el Ríos, ¿cierto?
- 1:04:17Eh, tenemos que identificar los
- 1:04:19escenarios donde estamos tratando datos
- 1:04:21sensibles, datos biométricos, eh datos
- 1:04:22de menor y datos de georreferenciación.
- 1:04:25Mundo laboral, mundo de clientes. Si es
- 1:04:27que tenemos personas naturales, tenemos
- 1:04:28que identificar los puntos de
- 1:04:30recolección del consentimiento y los
- 1:04:31propósitos de uso. Ponerles el sombrero
- 1:04:33a bases de licitud, armar una política
- 1:04:35de privacidad adecuada. Ojalá lo más
- 1:04:37global o que trate de englobar,
- 1:04:39¿verdad?, a la mayor cantidad de
- 1:04:41clientes posible.
- 1:04:43Mundo de seguridad, política de
- 1:04:45seguridad de la información la tenemos
- 1:04:47que adecuar a esta nueva regulación,
- 1:04:49procedimiento o protocolo de
- 1:04:51notificación de incidentes de seguridad.
- 1:04:52Tenemos que eh eh adecuarlo, ¿verdad?, a
- 1:04:55esta regulación. Mundo de proveedores,
- 1:04:58los DPA, ¿cierto? La gestión de
- 1:05:00proveedores, el ayudarlos a pensar cómo
- 1:05:02identifico un proveedor crítico de un
- 1:05:04proveedor no crítico. Todas esas cosas
- 1:05:07las podemos hacer desde ya. No
- 1:05:09necesitamos tener un un conocimiento tan
- 1:05:12exhaustivo de la compañía.
- 1:05:14Eh, entonces, en mi opinión, dependiendo
- 1:05:17de la empresa y el caso, nos gusta como
- 1:05:20enfrentarlo por fases, por estos silos o
- 1:05:22por estos, verdad, tipos de eh titulares
- 1:05:25dependiendo del riesgo al que se
- 1:05:26expongan. Eh, y desde allí empezar a
- 1:05:28trabajar también en un set como de
- 1:05:30normativa interna que nos deje
- 1:05:31tranquilos una política corporativa de
- 1:05:33protección de datos, ¿verdad? Y y cómo
- 1:05:35puedo linquear este tema del compliance,
- 1:05:38que tengo que hacer con todos estos
- 1:05:39temas que tú me estás diciendo, con a
- 1:05:41quién asigno en mi compañía. ¿Quién debe
- 1:05:44hacer eso? Porque no, yo vi la ley así
- 1:05:47muy superficialmente, pero me parece que
- 1:05:50hay ciertas personas clave en la
- 1:05:52compañía para desarrollar estas
- 1:05:54funciones.
- 1:05:54Sí, sí, es una excelente pregunta, Cami,
- 1:05:58porque es un desafío multidisciplinario.
- 1:06:00De todas maneras, esta es una regulación
- 1:06:02que tiene una parte legal bien
- 1:06:05importante, pero tiene aspectos técnicos
- 1:06:06muy importantes y tiene
- 1:06:08aspectos eh cierto procedimentales,
- 1:06:11organizacionales también muy
- 1:06:12importantes. Entonces, lo ideal, el
- 1:06:16sueño del abogado de privacidad es que
- 1:06:18la contraparte sea una mesa, ¿verdad?,
- 1:06:20que involucre a los distintos actores de
- 1:06:23seguridad, fiscalía, cumplimiento,
- 1:06:26¿verdad? Eh, gobierno de datos, si es
- 1:06:28que es una empresa que ya tiene
- 1:06:30implementado gobierno de datos, eh
- 1:06:32recursos humanos, marketing, etcétera, y
- 1:06:34conversar con todos y armar los los
- 1:06:36controles con todos involucrados. Eh,
- 1:06:39pero si no es así, en general las
- 1:06:41solicitudes están proviniendo de o los
- 1:06:44equipos de compliance que tienen la idea
- 1:06:46de armar al final del día un programa de
- 1:06:48cumplimiento en privacidad para poder
- 1:06:50registrarlo ante la agencia, porque eso
- 1:06:51va a servir como una atenuante
- 1:06:53responsabilidad
- 1:06:55de eh los equipos o las gerencias
- 1:06:57legales, ¿verdad?, o las fiscalías, que
- 1:06:58son generalmente a los que les llegan
- 1:07:00los requerimientos del día a día
- 1:07:02o de los equipos de tecnología y
- 1:07:03seguridad de la información. Eso estamos
- 1:07:05viendo que son como los las áreas
- 1:07:07protagonistas, ¿verdad? Pero ojalá
- 1:07:10existieran los esfuerzos y y y
- 1:07:13pudiéramos, ¿verdad?, llegar a conversar
- 1:07:15con esta mesa multidisciplinaria.
- 1:07:17Perfecto. Y ahora voy a pasar a dos
- 1:07:19preguntas que son bien específicas, eh,
- 1:07:21y son propiamente de de empresas eh
- 1:07:26inmobiliarias que tienen mucho cliente
- 1:07:30de venta de de inmueble.
- 1:07:31Persona natural.
- 1:07:32Sí, persona natural. ¿En qué momento se
- 1:07:36obtiene el consentimiento válido del
- 1:07:38cliente? ¿En qué sentido? te lo estoy
- 1:07:39preguntando porque estos tienen
- 1:07:41distintas interacciones con el cliente.
- 1:07:43Parte primero una persona interesada que
- 1:07:45va a pedir una cotización, obviamente
- 1:07:47que le piden datos para poder mandarle
- 1:07:49más información al respecto. Eh, o
- 1:07:52cuando se vuelve y después puede pasar
- 1:07:54que firme una promesa de compraventa,
- 1:07:57después la escritura de compraventa. Eh,
- 1:08:00¿cuándo tengo yo que preocuparme de los
- 1:08:03datos personales de ese sujeto con el
- 1:08:05cual estado interactuando? Porque es
- 1:08:06cliente, ¿cuándo? es un cliente que va
- 1:08:08que va mutando,
- 1:08:09estamos jugando con el cliente y después
- 1:08:11firma.
- 1:08:12Sí,
- 1:08:13en todo momento. Pero mi mi
- 1:08:16recomendación específica a esa pregunta
- 1:08:19o mi respuesta específica a esa pregunta
- 1:08:20sería, primero preocupémonos de tener
- 1:08:22una política de privacidad publicada en
- 1:08:24la página web
- 1:08:25que le informe a sus clientes en todo el
- 1:08:27ciclo de vida del cliente cómo tratamos
- 1:08:28sus datos. Ya, luego, habiéndonos hecho
- 1:08:32cargo de ese primer control, que para mí
- 1:08:33es el más importante, porque si tenemos
- 1:08:35un cliente que quiera hacer un caso de
- 1:08:37laboratorio, lo primero que hay hacer es
- 1:08:38ir a mirar la página web de la
- 1:08:40inmobiliaria,
- 1:08:41¿ya? Y si no tenemos una una política
- 1:08:43apreciada ahí publicada, e es mucho más
- 1:08:45complejo eh salir jugando.
- 1:08:48Luego vamos identificando todos los
- 1:08:50momentos de recolección del dato,
- 1:08:52¿cierto? Tú me dices, "Llega un cliente,
- 1:08:54¿verdad?, a tocarme la puerta al piloto,
- 1:08:57por ejemplo, y a pedirme un presupuesto
- 1:08:59o a pedirme información respecto al
- 1:09:00proyecto inmobiliario.
- 1:09:04Salvo que ustedes utilicen los datos
- 1:09:05para un fin distinto
- 1:09:07de generar esa cotización y generar esa
- 1:09:10relación precontractual, yo diría que no
- 1:09:13necesitamos levantarle el consentimiento
- 1:09:15siguiente porque podríamos fundamentar
- 1:09:17ese tratamiento en el cumplimiento de un
- 1:09:19contrato, medidas precontractuales
- 1:09:21solicitadas por el titular porque fue el
- 1:09:23señor que llegó a tocar en la puerta.
- 1:09:25Lo mismo en las páginas web, ¿cierto? si
- 1:09:27es una solicitud que hace a través de
- 1:09:29una página web y solo vamos a utilizar
- 1:09:32el dato para enviarle la cotización
- 1:09:34pertinente a su correo electrónico y no
- 1:09:35estamos pidiéndole datos financieros ni
- 1:09:38que acredite su renta ni mucho menos,
- 1:09:40solamente le pedimos el correo
- 1:09:41electrónico su nombre, por ejemplo.
- 1:09:43Yo también pensaría que no necesitamos
- 1:09:45el consentimiento, pero si salimos de
- 1:09:46esa esfera y van a utilizar los datos
- 1:09:48para otros fines, probablemente si
- 1:09:50tengamos que poner una glosa de
- 1:09:51consentimiento en el formulario,
- 1:09:53¿verdad? entrega de los datos o un texto
- 1:09:56de autorización de uso de datos en el
- 1:09:57formulario web, ¿verdad? A través del
- 1:09:59cual ese cliente nos eh pida la
- 1:10:01información o nos solicite la
- 1:10:02cotización.
- 1:10:05Un
- 1:10:05poco un poco bien abogada mi respuesta,
- 1:10:07pero pero de verdad que depende del
- 1:10:09propósito de uso. Eso es lo que manda al
- 1:10:11final.
- 1:10:11Ya. Oye, y la última pregunta que es muy
- 1:10:14propia de eh laboral. Eh, puedo seguir
- 1:10:19pidiendo referencias laborales, así como
- 1:10:22eh tu exjefe. Quiero saber cómo te
- 1:10:25portaste con tu exfe.
- 1:10:27Es una muy buena pregunta y yo creo que
- 1:10:28es más laboral que de protección de
- 1:10:30datos.
- 1:10:30Ah, perfecto.
- 1:10:32Porque desde la perspectiva de
- 1:10:34protección de datos, claro, en tanto ese
- 1:10:36postulante, ¿verdad?, me autorice a
- 1:10:40llamar a un tercero para solicitar la
- 1:10:43información respecto de su
- 1:10:45antecedentes o de su desempeño,
- 1:10:48¿verdad?, en en en una en una eh trabajo
- 1:10:51anterior. Yo diría que en tanto hay una
- 1:10:55autorización por parte de ese titular,
- 1:10:56no le veo muchos riesgos desde el punto
- 1:10:58de vista de protección de datos, más no
- 1:11:00me atrevo a decir lo mismo desde el
- 1:11:02punto de vista laboral porque lo
- 1:11:03desconozco.
- 1:11:03Ya, perfecto, gracias, Javiera. Bueno,
- 1:11:06con esto terminamos este webinar. Te
- 1:11:08agradezco, Javiera, toda la presentación
- 1:11:11y tu buena disposición para todas estas
- 1:11:14consultas que tenía. Y eh bueno, me
- 1:11:17estaban preguntando por WhatsApp si esto
- 1:11:19va a quedar grabado. Sí, efectivamente
- 1:11:21va a quedar grabado en YouTube, así que
- 1:11:23pueden eh acceder a esta a esta
- 1:11:27grabación y la presentación la vamos a
- 1:11:29disponer a quienes lo necesiten. Así que
- 1:11:32muchas gracias por mantenerse
- 1:11:34sintonizados y gracias nuevamente
- 1:11:36Javiera por toda tu buena disposición.
- 1:11:38A ustedes. Muchas gracias.
About this transcript
This page contains the full transcript of Implementación Ley de Protección de Datos Personales by CChC, generated from the public captions YouTube serves with the video. The transcript has 12,314 words across 2,083 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.
What you can do with it
Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.
Free YouTube transcript tool
YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.