Publicaciones

Ley y Reglamento de Protección de Datos Personales

El 3 de julio de 2011 y el 22 de marzo de 2013 se publicaron en el diario oficial “El Peruano” la Ley de Protección de Datos Personales – Ley N° 29733 y su Reglamento, respectivamente; normas que entraron en vigencia el 4 de julio de 2011 y 8 de mayo de 2013 respectivamente.

Estas normas tienen el objeto de garantizar el derecho fundamental a la protección de datos personales, a través de un tratamiento adecuado tanto por las entidades públicas, instituciones del sector privado y personas naturales, pues cuando éstas trabajen con información relativa a una persona, deberán suministrar su base de datos a la Autoridad Nacional de Protección de Datos Personales.

DISPOSICIONES GENERALES

Se debe tener en cuenta los siguientes significados:

Datos Personales (en adelante Datos):

Información relacionada a las personas naturales que las hace identificables. Por ejemplo información numérica (números telefónicos, códigos que los identifiquen), alfabética (nombres), gráfica (fotografías), datos biométricos, posturas políticas y morales, estados físicos y psicológicos, etc.

Datos Sensibles:

Datos concernientes a la esfera más íntima de la persona como: situación económica (ingresos, deudas, etc.), opiniones políticas, religiosas, filosóficas o morales, afiliación sindical, situación familiar, información relacionada a la sexualidad de la persona.

I. ÁMBITO DE APLICACIÓN TERRITORIAL: Esta ley y reglamento son de aplicación al tratamiento de datos personales:

1. Para establecimientos ubicados en territorio peruano.

2. Cuando, a pesar de que el titular del banco de datos personales no esté establecido en territorio peruano, le resulte aplicable la legislación peruana por disposición contractual o derecho internacional.

3. Cuando, a pesar de que el titular del banco de datos personales no esté establecido en territorio peruano, utilice medios situados en territorio peruano, salvo que estos últimos sean usados solo con fines de tránsito que no impliquen un tratamiento.

II. TRATAMIENTO DE DATOS PERSONALES:

1. El responsable del banco de datos personales deberá obtener el consentimiento del titular de los datos personales para todas las finalidades de uso. Este deberá ser libre, previo, expreso, inequívoco e informado; es decir:

Libre: Sin que medie error, mala fe, violencia o dolo que puedan afectar la manifestación de voluntad del titular de los datos personales.

Previo: Con anterioridad a la recopilación.

Expreso e inequívoco: Si es verbal, se exterioriza de manera presencial o mediante el uso de cualquier tecnología. En el caso de que sea escrito, se da mediante documento con firma autógrafa, huella dactilar. Y tratándose del entorno digital, la expresa manifestación consiste en “hacer clic”, “dar un toque” u otros similares.

Informado: Se debe comunicar al titular de manera clara la información indispensable.

2. En caso de datos sensibles, se requiere siemprela firma del titular.

3. El titular puede revocar la autorización para el manejo de sus datos personales en cualquier momento, sin justificación y sin efectos retroactivos. La revocatoria puede ser parcial o total.

III. TRANSFERENCIA DE DATOS PERSONALES:

  1. Es la comunicación de datos personales dentro o fuera del territorio nacional. Si es fuera del territorio nacional recibe la denominación de “flujo transfronterizo de datos personales”.
  2. Siempre requiere consentimiento de su titular, salvo excepciones:
    1. Que su recopilación se destine al ejercicio de las funciones de las entidades públicas.
    2. Que sean datos contenidos en fuentes accesibles al público.
    3. Que sean datos relativos a la solvencia patrimonial y de crédito, conforme a ley.
    4. Que los datos personales sean necesarios para la ejecución de una relación contractual en la que el titular de los datos es parte del contrato.
    5. Cuando se trate de datos relativos a la salud y sea necesario en circunstancias de riesgo para la prevención, diagnóstico y tratamiento médico o quirúrgico del titular de datos personales.
    6. Cuando se realicen estudios sobre epidemias o temas afines.
    7. El tratamiento sea efectuado por organismos sin fines de lucro.
    8. Otros establecidos por ley o reglamento.
  1. Para la transferencia dentro de los grupos empresariales y análogos es necesario contar con un código de conducta (documento que contiene las normas internas de protección de los datos personales). El receptor de los datos personales asume condición de titular del banco o responsable del tratamiento.

 IV. TRATAMIENTOS ESPECIALES DE DATOS PERSONALES:

  1. En el tratamiento de los datos personales de un menor de edad, se requerirá el consentimiento de los padres o de los tutores, según sea el caso.
  2. Los operadores de telecomunicaciones deberán velar por la confidencialidad y seguridad de los datos personales que obtengan de sus usuarios. No podrán reusarlos para finalidades distintas.
  3. Los sitios Web y los medios tecnológicos tercerizados como los servicios en la nube deben contar con políticas de privacidad y disposiciones de privacidad específicas, respectivamente que garanticen la confidencialidad de los datos personales de los usuarios. Para ello, deben cumplir con las siguientes prestaciones mínimas:

a. El encargado del banco de datos personales puede contratar con un tercero, siempre y cuando, cuente con la autorización previa del titular o responsable del banco de datos personales.

b. Garantizar la confidencialidad sobre los datos personales que se involucren en la prestación el servicio.

c. Mantener el control y la responsabilidad sobre el proceso mediante el cual se realiza el tratamiento de los datos personales.

d. Garantizar la destrucción o imposibilidad de acceder a los datos personales después de concluida la prestación.

 V. DERECHOS DEL TITULAR DE DATOS PERSONALES: Pueden ser ejercidos solo personalmente por el titular de los datos personales o por su representante y son los siguientes:

  1. Derecho de información del titular de datos personales.- El titular de los datos tiene derecho a ser informado en forma detallada, sencilla, inequívoca y de manera previa a su recopilación sobre la finalidad para la que sus datos personales serán tratados.
  2. Derecho de acceso del titular de datos personales.- El titular de los datos tiene derecho a obtener la información sobre sí mismo que sea objeto de tratamiento de bancos de datos.
  3. Derecho de actualización, inclusión, rectificación y supresión.- Cuando los datos sean inexactos, falsos o hayan dejado de ser pertinentes a la finalidad para la cual se recopilaron.
  4. Derecho a impedir el suministro.- El titular de los datos tiene el derecho a no permitir que sus datos personales sean compartidos con un tercero.
  5. Derecho de oposición.- El titular de los datos si no hubiese prestado su consentimiento puede oponerse a su tratamiento.
  6. Derecho a la tutela.- Si el titular del banco de datos denegara el ejercicio de los derechos amparados en la ley, el titular de los datos puede recurrir ante la Autoridad Nacional de Protección de Datos Personales (agota vía administrativa) en vía de reclamación o al Poder Judicial.
  7. Derecho a ser indemnizado.- El titular de los datos afectado tiene derecho a exigir ser indemnizado.

 VI. OBLIGACIONES DEL TITULAR Y DEL ENCARGADO DEL BANCO DE DATOS PERSONALES:

  1. Efectuar el tratamiento de datos personales, solo con el previo consentimiento. informado, salvo ley autoritativa.
  2. No recopilar datos personales por medios fraudulentos.
  3. Recopilar datos personales actualizados y pertinentes con relación a las finalidades determinadas.
  4. No utilizar los datos que han sido compilados para finalidades distintas de aquellas que justificaron su recopilación.
  5. Almacenar los datos de manera que se posibilite el ejercicio de los derechos de su titular.
  6. Suprimir y completar los datos personales objeto de tratamiento cuando tenga conocimiento de su carácter inexacto o hubiese vencido el plazo para su tratamiento, salvo procedimiento de anonimización.
  7. Proporcionar a la Autoridad Nacional de Protección de Datos Personales información relativa al tratamiento de datos personales que esta le requiera.

 VII. REGISTRO NACIONAL DE PROTECCIÓN DE DATOS PERSONALES:

Los requisitos para la inscripción son:

a) Denominación y ubicación del banco de datos, sus finales y usos.

b) Identificación del titular y del encargado.

c) Tipos de datos personales sometidos a tratamiento.

d) Procedimientos de obtención y el sistema de tratamiento.

e) Descripción técnica de las medidas de seguridad.

f) Destinatarios de transferencias de datos personales.

En caso de existir casos de transferencia de datos transfronterizos (compartir la información de los banco de datos con otras empresas localizadas en otros países, sean del mismo grupo o ajenas), es necesario llenar el Formulario de comunicación de realización de flujo transfronterizo de datos personales (transferencia internacional).

El plazo en el que se emite la Resolución con el Código de Registro del Banco de Datos personales, se emite a los treinta (30) días hábiles de haberse presentado la solicitud.

VIII.  INFRACCIONES Y SANCIONES ADMINISTRATIVAS:

  1. Procedimiento de fiscalización: Tendrá el propósito de determinar si es que realmente se presentan las circunstancias que motiven la iniciación de este procedimiento. Es necesario la identificación del titular del banco de datos personales o del responsable del tratamiento y la presunta comisión de actos contrarios a la ley y al reglamento.
  2. Procedimiento sancionador: Puede iniciarse de oficio o por denuncia de parte.
  3. Infracción: Es toda acción u omisión que contravenga o incumpla alguna de las disposiciones de la ley o del reglamento. Son de tres (3) tipos: leves, graves y muy graves.

a. Son leves cuando se da tratamiento a los datos personales sin recabar el consentimiento del titular de los datos; no atender u obstaculizar el ejercicio de los derechos del titular de los datos personales y/o obstruir el ejercicio de la función fiscalizadora de la Autoridad Nacional;

b. Son gravescuando se da tratamiento a los datos personales contraviniendo los principios rectores; incumplir la obligación de confidencialidad; no atender u obstaculizar, en forma sistemática, el ejercicio de los derechos del titular de los datos personales; obstruir en forma sistemática el ejercicio de la función fiscalizadora y/o no inscribir el banco de datos personales en el Registro Nacional de Protección de Datos Personales.

c. Son muy graves cuando al dar tratamiento a los datos personales se contravengan los principios rectores y con ello se impida o atente el ejercicio de los derechos fundamentales; se creen, modifiquen, cancelen o mantengan bancos de datos sin cumplir con lo establecido por ley; se suministrara información falsa; no cesara el tratamiento ilícito de datos cuando existiese previo requerimiento y/o no inscribir el banco de datos personales en el Registro Nacional de Protección de Datos Personales, a pesar de haber sido instado por la Autoridad Nacional.

4. La Autoridad Nacional de Protección de Datos Personales, a través de resolución debidamente motivada, podrá imponer las siguientes               multas,

4.1    Por infracciones leves van desde 0.5 hasta 5 UIT.

4.2    Por infracciones graves van desde 5 hasta 50 UIT.

4.3     Por infracciones muy graves van desde 50 hasta 100 UIT.

En ningún caso, la multa deberá exceder del diez (10%) de los ingresos brutos anuales que hubiera percibido el presunto infractor durante el ejercicio anterior.

La imposición de la multa se efectúa sin perjuicio de las sanciones disciplinarias sobre el personal de las entidades públicas (casos de bancos de datos personales de administración pública) así como la indemnización por daños y perjuicios y de las sanciones penales a las que hubiera lugar.

NOTA IMPORTANTE: Es obligatorio que desde la entrada en vigencia de la Ley y su Reglamento que las empresas inscriban todos su bancos de datos personales ante peligro de multa. Al registrar dichos bancos deben contar con manuales de seguridad de la información que describan la forma en la que se cuida y asegura la confidencialidad de la información almacenada (sea esta información virtual y/o física), la persona responsable de la administración y cuidado de la misma, las medidas preventivas con las que se mitiga los riesgos de vulnerar la información, etc. ya que el no contar con los manuales de seguridad de la información se considera también como una infracción.