Providencia, Santiago, CL

Protección de datos personales: cómo prepararse para la Ley 21.719

Conoce cómo preparar a tu organización para la Ley 21.719 mediante diagnóstico de brechas, Modelo de Prevención, DPD externo y capacitación.

Protección de datos personales: ¿cómo preparar a tu organización para la Ley N.º 21.719?

La protección de datos personales ya no puede abordarse únicamente como una tarea jurídica o documental. Para las organizaciones, implica revisar procesos, responsabilidades, riesgos y la forma en que los datos personales son tratados a lo largo de su ciclo de vida.

La Ley N.º 21.719, que modifica la Ley N.º 19.628 sobre protección de la vida privada, establece un nuevo marco para la protección y tratamiento de datos personales en Chile, incorporando mayores obligaciones para los responsables de datos y fortaleciendo los derechos de sus titulares.

Frente a este escenario, una de las principales preguntas para las organizaciones es:

¿Por dónde comenzar?

En Eticactiva abordamos la protección de datos desde una perspectiva integral, acompañando a las organizaciones desde el diagnóstico de su situación actual hasta la implementación de medidas de cumplimiento, capacitación y apoyo especializado.

1. Diagnóstico de brechas: conocer el punto de partida

Antes de implementar nuevas políticas, procedimientos o controles, es fundamental comprender cuál es la situación actual de la organización.

Un diagnóstico de brechas permite identificar la distancia existente entre las prácticas actuales y los requerimientos que deberá abordar la organización en materia de protección de datos personales.

Esto implica revisar, entre otros aspectos:

  • cómo y para qué se recopilan datos personales;
  • qué áreas y procesos realizan tratamientos de datos;
  • qué políticas y procedimientos existen actualmente;
  • cómo se gestionan los derechos de los titulares;
  • qué medidas de seguridad y controles se encuentran implementados;
  • qué terceros intervienen en los tratamientos;
  • y qué riesgos o brechas requieren atención.

El objetivo no es simplemente generar un listado de incumplimientos.

Un buen diagnóstico permite establecer prioridades y construir una hoja de ruta de implementación acorde con la realidad de cada organización.

2. Diseño y asesoría en la implementación del Modelo de Prevención de Infracciones

La Ley N.º 21.719 contempla la posibilidad de que los responsables de datos adopten voluntariamente un Modelo de Prevención de Infracciones (MPI) como programa de cumplimiento.

El Decreto N.º 662 desarrolla los requisitos, modalidades y procedimientos asociados a su implementación, certificación, registro y supervisión.

El diseño de este modelo requiere transformar las exigencias normativas en procesos concretos de gestión y control.

Aquí pueden aparecer distintos elementos y entregables, como:

Registro de Actividades de Tratamiento (RAT)
Permite caracterizar y documentar los tratamientos de datos personales realizados por la organización.

Matriz de riesgos
Ayuda a identificar aquellas actividades o procesos que puedan incrementar el riesgo de infracciones y definir medidas para gestionarlos.

Políticas y procedimientos
Establecen criterios internos para orientar el tratamiento adecuado de los datos personales.

Protocolos y mecanismos de reporte
Permiten definir cómo actuar frente a determinadas situaciones, incidentes, denuncias o eventuales incumplimientos.

Por eso es importante hacer la distinción que también aplicamos a nuestros servicios:

El RAT, la matriz de riesgos o los protocolos no constituyen por sí solos una estrategia de cumplimiento. Son herramientas que forman parte de un sistema de gestión más amplio.

El desafío está en lograr que estos instrumentos conversen entre sí y respondan a la operación real de la organización.

3. Delegado de Protección de Datos externo (DPD/DPO)

La gestión de la protección de datos requiere también responsabilidades claramente definidas.

Una alternativa para las organizaciones es contar con apoyo especializado mediante un Delegado de Protección de Datos externo (DPD/DPO).

Este servicio permite incorporar conocimiento especializado sin que necesariamente sea necesario crear una posición interna dedicada exclusivamente a esta función.

El DPD puede apoyar a la organización en materias como:

  • asesoría respecto de las obligaciones en protección de datos;
  • supervisión del cumplimiento;
  • identificación de riesgos;
  • capacitación de las personas involucradas en tratamientos;
  • apoyo en evaluaciones de impacto;
  • atención de consultas relacionadas con los derechos de los titulares;
  • y cooperación y contacto con la autoridad competente.

Sin embargo, contar con un DPD no debería entenderse únicamente como la designación de una persona.

Para ejercer adecuadamente su función, debe contar con autonomía, independencia, recursos y ausencia de conflictos de interés.

Precisamente por eso, durante nuestra serie sobre DPO hemos abordado no solo quién puede desempeñar esta función, sino también qué condiciones necesita para ejercerla efectivamente.

4. Capacitaciones en Protección de Datos Personales

Una organización puede contar con políticas, procedimientos y herramientas técnicamente correctas, pero su efectividad depende en gran medida de las personas que diariamente tratan datos personales.

Recursos Humanos, Marketing, Comercial, Tecnología, Finanzas, proveedores y muchas otras áreas pueden recopilar, consultar, modificar, compartir o almacenar información personal como parte de sus funciones habituales.

Por eso, la capacitación es un componente esencial de una gestión responsable de datos.

Las capacitaciones permiten que los equipos comprendan:

qué son los datos personales → qué responsabilidades tienen → qué riesgos existen → cómo deben actuar.

El objetivo no debería limitarse a enseñar una nueva normativa.

Se trata de desarrollar una cultura de protección de datos, donde las personas puedan reconocer situaciones de riesgo y sepan cómo actuar frente a ellas.

Del documento a la gestión

Uno de los principales desafíos de la adecuación a la nueva normativa será evitar que la protección de datos se transforme únicamente en una colección de documentos.

Un RAT puede estar correctamente elaborado.

Una política puede estar aprobada.

Un protocolo puede estar publicado.

Pero si los procesos reales de la organización funcionan de otra manera, el cumplimiento pierde efectividad.

Por eso, en Eticactiva entendemos la protección de datos como un proceso que combina:

Diagnóstico + Implementación + Supervisión + Capacitación

y que debe adaptarse al tamaño, estructura, actividades, tratamientos y riesgos de cada organización.

¿Tu organización está preparada?

Prepararse para el nuevo escenario de protección de datos implica primero comprender cómo se utiliza actualmente la información dentro de la organización.

A partir de ahí es posible identificar brechas, priorizar riesgos, diseñar medidas y construir progresivamente un sistema de gestión que pueda mantenerse en el tiempo.

La protección de datos requiere más que documentos.

Requiere gestión, conocimiento y compromiso organizacional.

En Eticactiva acompañamos a organizaciones en:

Diagnóstico de brechas · Diseño y asesoría en la implementación del MPI · DPD/DPO externo · Capacitaciones en Protección de Datos Personales

¿Necesitas evaluar el nivel de preparación de tu organización?

Conversemos sobre sus necesidades y los próximos pasos para avanzar en protección de datos personales.

Comparte:

Más noticias de nosotros