Contenidos

Otros

La Ley General de Protección de Datos (LGPD) ya está valendo, ¿y ahora?

Si usted o su empresa todavía no toman en serio la LGPD, está en el momento de adecuarse, para no tener que pagar multa después. Aunque vale la pena, las sanciones sólo empiezan a aplicarse el año que viene. Pero es bueno quedarse dentro de todo y cómo aplicar en la práctica. Eso es [...]

· · 8 min de lectura

La Ley General de Protección de Datos (LGPD) ya está valendo, ¿y ahora?

Si usted o su empresa todavía no toman en serio la LGPD, está en el momento de adecuarse, para no tener que pagar multa después. Aunque vale la pena, las sanciones sólo empiezan a aplicarse el año que viene. 

Pero es bueno quedarse dentro de todo y cómo aplicar en la práctica. Eso es lo que voy a mostrar en este artículo:

En vigor desde el 18 de septiembre, la Ley General de Protección de Datossancionada por el gobierno federal, determina que las empresas y los órganos públicos tendrán que dejar muy claro para los usuarios en Brasil de que forma será hecha la recolección, almacenamiento y el uso de datos personales, entre otros detalles. 

Con algunas excepciones, el titular de los datos tendrá el poder de consentir su uso o no y también podrá solicitar la exclusión de la información si es necesario. 

Si por alguna razón la ley se viola, las empresas serán advertidas y multadas. La aplicación de sanciones para quien desobedecer las nuevas reglas fue aplazada para agosto de 2021.


Lea también


Y el castigo no es broma: las multas pueden llegar hasta el 2% de la facturación de empresas, bajo el límite de hasta R$ 50 millones. 

La LGPD establece que no importa si la sede de una organización o el centro de datos de ella están localizados en Brasil o en el exterior: si hay el procesamiento de contenido de personas, brasileñas o no, que están en el territorio nacional, la ley debe ser cumplida. 

También se determina que se permite compartir datos con organismos internacionales y con otros países, siempre que esto ocurra a partir de protocolos seguros y/o para cumplir requisitos legales.

Consentimiento para uso de datos

Otro elemento esencial de la LGPD es el consentir. Es decir, el consentimiento del ciudadano es la base para que los datos personales puedan ser tratados. 

Es posible tratar datos sin consentimiento si esto es indispensable para: cumplir una obligación legal; ejecutar una política pública prevista en ley; realizar estudios vía órgano de investigación; ejecutar contratos; defender derechos en proceso; preservar la vida y la integridad física de una persona; tutelar acciones hechas por profesionales de las áreas de la salud o sanitaria; prevenir fraudes contra el titular; proteger el crédito; o atender a un interés legítimo, que no fira derechos fundamentales del ciudadano.

Automatización con autorización

La ley trae aún varias garantías. El usuario puede solicitar que sus datos sean deletados, revocar un consentimiento, transferir datos a otro proveedor de servicios, entre otras acciones. 

El tratamiento de los datos debe hacerse teniendo en cuenta algunos aspectos, como finalidad y necesidad, que deben ser previamente acertados e informados.

Por ejemplo, si la finalidad de un tratamiento, hecho exclusivamente de manera automatizado, es construir un perfil (personal, profesional, de consumo, de crédito), la persona debe ser informada que puede intervenir, pidiendo una revisión de ese procedimiento hecho por máquinas.

ANPD y agentes de tratamiento

Para la ley a “pegar”, el país contará con la Autoridad Nacional de Protección de Datos Personales, la ANPD. La institución supervisará y, si la LGPD se incumpliera, penalizará. Además, la ANPD tendrá, por supuesto, las tareas de regular y de orientar preventivamente sobre cómo aplicar la ley. Los ciudadanos y las organizaciones podrán colaborar con la autoridad.

Pero no basta con la ANPD – que está en formación. 

Por eso la Ley General de Protección de Datos Personales también estipula a los agentes de tratamiento de datos y sus funciones, en las organizaciones: 

  • El controlador, que toma las decisiones sobre el tratamiento; 
  • El operador, que realiza el tratamiento, en nombre del controlador; 
  • El encargado, que interactúa con los ciudadanos y la autoridad nacional (y puede o no ser exigido, dependiendo del tipo o porte de la organización y del volumen de datos tratados).

Gestión en foco

Hay otro elemento que no podría quedarse fuera: la administración de riesgos y fallas. Esto quiere decir que quien gestiona base de datos personales tendrá que redactar normas de gobernanza; adoptar medidas preventivas de seguridad; replicar buenas prácticas y certificaciones existentes en el mercado. También tendrá que elaborar planes de contingencia; realizar auditorías; resolver incidentes con agilidad. 

¿Qué hacer en la práctica?

Además de los agentes de tratamiento citados anteriormente, otras acciones deben ser planificadas pensando en cómo adecuarse la LGPD. 

Auditoría de datos es fundamental

Los auditores de su empresa serán responsables de examinar el sistema, analizando la configuración de la guarda de los datos, históricos, logs de acceso y compartir realizados.

La auditoría es importante para no dejar nada atrás sirviendo para verificar la seguridad de datos del sistema en cuanto al control de acceso, copias de seguridad y plan de recuperación, además de analizar el perfil de los datos almacenados en cuanto a su calidad, integración y tratamiento.

Revise las políticas de seguridad de datos

Para estar de acuerdo con la LGPD, es importante revisar las políticas de seguridad de datos de la empresa, ya que siempre existen amenazas de software malintencionado.

Fortalecer la seguridad de los sistemas y orientar colaboradores sobre los procedimientos de seguridad de datos a ser adoptados, es una gran estrategia.

Es recomendable redactar las políticas de seguridad de datos de la empresa que contengan información sobre las condiciones de instalación de los equipos, restricciones de acceso, procedimientos adecuados, control, etc. y compartirlas con todas las personas de la organización para mayor compromiso en la seguridad de la información.

Revise sus contratos

La revisión de contrato es uno de los elementos más importantes de la nueva ley. Es necesario adecuar este documento para que atienda a las normas de confidencialidad, transparencia y libertad de los usuarios.

Según LGPD, el contrato debe dejar claro para qué fines se utilizarán los datos personales, así como la información sobre el tratamiento de datos en cuanto a su duración, uso compartido, identificación del controlador y responsabilidad de los agentes de tratamiento.

Es necesario recordar que el documento debe prever la retirada y la puertabilidad de los datos para otros servidores, tal como está garantizado por la ley.

Política de privacidad

¿Todavía no tienes una política de privacidad de tu negocio? ¡Páquese en tu planificación ahora mismo! 

Cuanto más transparente y adecuada LGPD sea su empresa en el uso de datos e información de usuarios, más seguridad tendrá para evitar futuros problemas. 

Crear una política de privacidad no es algo tan complicado y tiene Muchas sugerencias en internet Para que te inspires y uses como referencia. Si ya tienes, busque actualizar de acuerdo con las nuevas exigencias. 

Autorización para uso de cookies

¿Tu sitio web ya tiene un pop-up o un banner que alerta sobre el uso de cookies al acceder a los contenidos de las páginas? Es otro elemento importante y debe tenerse en cuenta. 

Las cookies son identificadores que pueden ser generados o recolectados desde el navegador o dispositivo que utilizas para proporcionar una página para acceder o identificar su perfil de navegación.

Fácil de salida

Evite dificultades para el usuario o de entrega cancelar una suscripción, si se descadastrar de una lista de correos electrónicos o incluso dejar de recibir comunicaciones de su empresa. Los botones ocultos y nada intuitivos y procesos inefetivos son prácticas comunes para dificultar la salida de un Lead. Eso no debe suceder más.

Deje bien claro a las personas que tienen el derecho de retirar su consentimiento en cualquier momento y cómo hacerlo. A partir de la Ley General de Protección de Datos, retirar el consentimiento debe ser tan fácil como lo fue.

Conclusión

Como usted percibió hasta aquí, además de dedicación de personal, es necesario también el esfuerzo financiero, que dado el escenario actual de pandemia, pasó a ser un agravante para alcanzar el cumplimiento con la Ley. 

Por eso estoy golpeando la tecla que usted o su empresa deben iniciar lo más breve posible este proceso de adaptación. Entiende que cuanto antes la empresa inicie el levantamiento, más temprano será capaz de iniciar acciones que impactarán positivamente para el aumento del nivel de madurez exigido.

Para cerrar el asunto, hay dos puntos importantes a ser resaltados: 

  • La ley afecta a empresas de todos los tamaños, desde oficinas de abogacía, consultorios médicos, inmobiliarias y profesionales autónomos de varios segmentos, incluso a las reparticiones públicas. 
  • El hecho de que las sanciones por parte de la ANPD sólo puedan ser aplicadas a partir de agosto de 2021, no impedirá que haya aplicación de sanciones por otros órganos, como el Ministerio Público o el Procon, sobre la base del derecho de los titulares, ya que la Ley estará vigente.

¿Te gustó este artículo, tiene alguna duda o sugerencia? Comente abajo.

¡Nos vemos en el próximo post! 

Gustavo Trentini · Nacionalvox

Hablemos

¿Cuál es su próximo movimiento?

Cuéntele a Nacionalvox lo que su empresa quiere transformar.

Hablemos