Bitácora para seguimiento de Reclamos por Protección de Datos Personales
febrero 14, 2021Información que se debe reportar en el Registro Nacional de Bases de Datos, según circular 003 de 2018 de la SIC
febrero 19, 2021La Política de Tratamiento de Información es el eje trasversal de los mecanismos de transparencia que posee una organización de cara al titular de la información, para que, de primera mano, conozca de manera clara, precisa y sin ocultamiento alguno, las medidas de protección de sus datos personales, los tratamientos que realizan sobre los mismos, los mecanismos que tiene para el ejercicio de sus derechos, entre otros aspectos.
Articulación interna para la efectividad de la Política
Es relevante que la organización, articule de manera permanente los tratamientos de la información con la política de tratamiento de la información. Este es un documento vivo, que da cuenta de los cambios que se producen al interior de la organización. La organización, o por lo menos, el responsable del cumplimiento del programa de protección de datos personales, no debería esperar anualmente a que llegue la fecha de registro y actualizar su política. Todo lo contrario, deberá velar por llevar un registro de tratamientos de datos personales, y considerar cada vez que haya lugar, si se generan nuevas finalidades, nuevos tratamientos, cambios en los canales de comunicación, incluso de responsable, que requieran la actualización y ajuste de la política de tratamiento de información.
Por supuesto que en el día a día, actualizar de manera permanente una política puede ser dispendioso, en el marco del principio de responsabilidad demostrada, debería tener un procedimiento interno que dé cuenta de la actualización de dicha política. Por otro lado, las organizaciones tienden a olvidar, la responsabilidad que establece la ley del deber de publicidad o de información que el responsable tiene con el titular, cuando actualice su política de tratamiento de información, al establecer en el inciso 3 del Artículo 5:
“En caso de haber cambios sustanciales en el contenido de las políticas del Tratamiento a que se refiere el Capítulo III de este decreto, referidos a la identificación del Responsable y a la finalidad del Tratamiento de los datos personales, los cuales puedan afectar el contenido de la autorización, el Responsable del Tratamiento debe comunicar estos cambios al Titular antes de o a más tardar al momento de implementar las nuevas políticas. Además, deberá obtener del Titular una nueva autorización cuando el cambio se refiera a la finalidad del Tratamiento”
Posteriormente el artículo 13 del mismo decreto, en un su último inciso establece:
“Cualquier cambio sustancial en las políticas de tratamiento, en los términos descritos en el artículo 5° del presente decreto, deberá ser comunicado oportunamente a los titulares de los datos personales de una manera eficiente, antes de implementar las nuevas políticas”
La actualización de la Política debe ser difundida, previo a una aprobación definitiva
En la práctica, a veces las organizaciones hacen todo lo contrario, difunden y publicitan las políticas ya actualizadas, cuando la ley es clara, y menciona todo lo contrario, la publicidad de las nuevas políticas o de la actualización de la política, debe hacerse antes, a la modificación final, no después de actualizadas, debido a que, se puede intuir que el legislador pensó en la posibilidad de las personas puedan oponerse a algún aspecto que el responsable actualizó, y que el titular no está dispuesto a aceptar porque cambia las condiciones y escenarios inicialmente establecidos al momento de otorgar la autorización bajo dicha política.
En dicho sentido, antes de actualizar la política, es importante considerar dichos aspectos y tener un procedimiento interno, precisamente, para comunicar dichos cambios a los titulares, y tener presente qué medidas adoptar si el titular se opone a dichos cambios.
NOTA: La circular 003 de 2008 de la SIC establece que se debe actualizar la información en el RNBD cuando se generen cambios sustanciales en la gestión de la información personal.
A su vez, establece como un cambio sustancial la Actualización de la Política de Tratamiento de Información. En este caso, menciona que se debe actualizar dentro de los diez (10) primeros días hábiles de cada mes, a partir de la inscripción de la base de datos, o de manera anual, entre el 2 de enero y el 31 de marzo.