Contenidos

Diseño UX

LGPD facilita reglas para pequeñas empresas

La LGPD (Ley General de Protección de Datos) está valiéndose desde el año pasado. Una reciente modificación a petición de Sebrae y otras entidades hace que las pequeñas empresas ahora hayan tratado de forma diferente, y que se hayan dispensado de algunas obligaciones y simplificación de procedimientos de adecuación. ¡Es lo que voy a explicar en este artículo! Relembrando: Qué [...]

· · 10 min de lectura

LGPD facilita reglas para pequeñas empresas

La LGPD (Ley General de Protección de Datos) está valiéndose desde el año pasado. Una reciente modificación a petición de Sebrae y otras entidades hace que las pequeñas empresas ahora hayan tratado de forma diferente, y que se hayan dispensado de algunas obligaciones y simplificación de procedimientos de adecuación. ¡Es lo que voy a explicar en este artículo!

Relembrando:

¿Qué es LGPD?

A Ley General de Protección de Datos (13.709/2018) tiene como principal objetivo proteger los derechos fundamentales de libertad y privacidad y el libre desarrollo de la personalidad de la persona natural. También tiene como foco la creación de un escenario de seguridad jurídica, con la estandarización de reglamentos y prácticas para promover la protección a los datos personales de todo ciudadano que esté en Brasil, de acuerdo con los parámetros internacionales existentes.

La ley define lo que son datos personales y explica que algunos de ellos están sujetos a cuidados aún más específicos, como los datos personales sensibles y datos personales sobre niños y adolescentes. También esclare que todos los datos tratados, tanto en el medio físico como en el digital, están sujetos a la regulación. 

Además, la LGPD establece que no importa si la sede de una organización o el centro de datos de ella están localizados en Brasil o en el exterior: si hay el procesamiento de informaciones sobre personas, brasileñas o no, que están en el territorio nacional, la LGPD debe ser observada. La ley también autoriza la difusión de datos personales con organismos internacionales y otros países, siempre que se cumplan los requisitos establecidos en ella. 

*Fuente: Ministerio Público Federal


Ver también:


Índice

Toggle

La importancia del consentimiento

En la LGPD, el consentimiento del titular de los datos es un elemento esencial para el tratamiento, regla excepcionada en los casos previstos en el artículo 11, II, de la Ley.

Y aquí es importante observar: la ley trae varias garantías al usuario, como: poder solicitar que sus datos personales sean excluidos; revocar el consentimiento; transferir datos a otro proveedor de servicios, entre otras acciones. El tratamiento de los datos debe hacerse teniendo en cuenta algunos requisitos, como finalidad y necesidad, que deben ser previamente acertados e informados al titular. 

Cómo actúa la vigilancia

Para fiscalizar y aplicar sanciones por los incumplimientos de la LGPD, Brasil cuenta con la Autoridad Nacional de Protección de Datos Personales, la ANPD. La institución tiene las tareas de regular y de orientar, preventivamente, sobre cómo aplicar la ley de una forma general. 

Sin embargo, la Ley General de Protección de Datos Personales también prevé la existencia de los agentes de tratamiento de datos y estipula sus funciones en las organizaciones, como: el controlador, que toma las decisiones sobre el tratamiento; el operador, que realiza el tratamiento, en nombre del controlador; y el encargado, que interactúa con los titulares de los datos personales y la autoridad nacional. 

Con respecto a la administración de riesgos y fallos, el responsable de gestionar datos personales también debe redactar normas de gobernanza; adoptar medidas preventivas de seguridad; replicar buenas prácticas y certificaciones existentes en el mercado; elaborar planes de contingencia; realizar auditorías; resolver incidentes con agilidad, con el aviso inmediato sobre violaciones a la ANPD y a los individuos afectados.

Y el párrafo siguiente exige mucha atención:

Las fallas de seguridad pueden generar multas de hasta el 2% de la facturación anual de la organización en Brasil – limitado a R$ 50 millones por infracción. La autoridad nacional fijará niveles de penalidad según la gravedad del fallo y enviará alertas y orientaciones antes de aplicar sanciones a las organizaciones.

Pequeños negocios necesitan tratamiento diferenciado

Según Sebrae, la intención no es eximir a los pequeños negocios de la responsabilidad de proteger los datos personales, sino que sus especificidades sean observadas (según prevé la Constitución brasileña). Las enmiendas son un importante instrumento para ayudar a los pequeños negocios, que corresponden al 99% de los emprendimientos brasileños, es decir, un universo de más de 17 millones de empresas.

“ Los microempresas individuales y pequeñas empresas necesitan tener equidad en el tratamiento, justamente por no tener porte y presupuesto de grandes empresas. Es una cuestión de equilibrio y aumento de la efectividad de la ley.", destaca Carlos Melles, presidente del Sebrae. 

Las nuevas reglas que pasaron a valer a partir de enero de 2022 se aplican a:

  • microempresas y empresas pequeñas, 
  • startups;
  • organizaciones sin fines de lucro.

Las pequeñas empresas no tendrán los beneficios de flexibilización de la LGPD en 2 escenarios principales:

1.Tratamiento de los datos de alto riesgo

Las nuevas normas no son aplicables cuando el tratamiento se considere de alto riesgo para los titulares. Un tratamiento puede considerarse de alto riesgo cuando se atiende acumulativamente a al menos un criterio general y un criterio específico:

Criterios generales

  • cuando se realice el tratamiento de datos personales a gran escala;
  • El tratamiento de datos personales puede afectar significativamente a los intereses y derechos fundamentales de los titulares.

Criterios específicos

  • uso de tecnologías emergentes o innovadoras;
  • vigilancia o control de zonas accesibles al público;
  • decisiones adoptadas únicamente sobre la base del tratamiento automatizado datos personales, inclusive aquellas destinadas a definir el perfil personal, profesional, de salud, de consumo y de crédito o los aspectos de la personalidad del titular;
  • uso de datos personales sensibles o de datos personales de niños, adolescentes y ancianos.

También hay dudas de lo que puede o no ser considerado tratamiento de alto riesgo. Por ese motivo, consta en la Resolución que la ANPD podrá proporcionar guías y orientaciones con el objetivo de auxiliar a los agentes de tratamiento de pequeño porte en la evaluación del tratamiento de alto riesgo.

Para caracterizar un tratamiento a gran escala deben considerarse factores como: el número de titulares, el volumen de datos personales involucrados, duración, frecuencia y extensión geográfica del tratamiento realizado.

2. Ingresos brutos superiores al límite permitido

Tampoco se incluyen en las nuevas normas las empresas que auferien ingresos brutos superiores al límite permitido:

  • para pequeñas empresas: ingresos brutos superiores a R$ 4.800.000,00 (cuatro millones y ochocientos mil reales) en cada año-calendario;
  • para startups: ingresos brutos superiores a R$ 16.000.000,00 (dezesis millones de reales) en el año anterior;
  • o también en el caso de que la empresa pertenezca a un grupo económico cuya receta global supere los límites mencionados anteriormente.

En la práctica, ¿qué cambia? 

  • ¿Puede enviar whatsapp?
  • ¿Necesita borrar datos antiguos?

Entre las flexibilizaciones previstas se puede mantener un registro más simplificado de sus operaciones, ya que la ley exige un inventario de todas las operaciones de datos y también la flexibilización del procedimiento para la comunicación de incidentes de seguridad. La resolución prevé que la ANPD pondrá un formulario propio para el registro y que el procedimiento relativo a los incidentes será objeto de una regulación futura.

Otras normas permiten también adoptar una política simplificada de seguridad de la información y plazos diferenciados para pequeños emprendedores que tendrán, por ejemplo, el doble del plazo que se exige de grandes empresas para responder a las preguntas presentadas por los titulares de los datos.

Uno de los cambios más impactantes se refiere a la exención del nombramiento de Data Protection Officer (DPO), que es la persona responsable de mantener la comunicación entre el agente que trata de los datos, sus titulares y la ANPD. 

Por la nueva resolución bastará con crear un canal de comunicación con los titulares de los datos. Pero, en razón de la importancia del DPO, el Reglamento trae un incentivo para su indicación, al tratarla como política de buenas prácticas y gobernanza.

¿ Mandar WhatsApp para desconocidos fere la LGPD?

La revista Pequeña Empresa, Gran Negocios entrevistó a especialistas para responder esta pregunta: 

Si es un mensaje entre cuentas de personas físicas, para fines particulares, no hiere la LGPD. Pero si tiene fines económicos, como promoción de productos o servicios, y no hay una justificación legal para el envío, puede ser pasible de sanción. 

Vale recordar que todo el tratamiento de datos personales necesita tener una base legal, que estará vinculada a la finalidad de lo que usted hará o pretende hacer con el dato. 

LGPD prevé diez justificaciones legales para el tratamiento de datos personales y una de ellas es el consentimiento. También existe la posibilidad de contacto para cumplimiento de obligación legal, como cobros, o para la realización de estudios por órganos de investigación, por ejemplo. 

Por lo tanto, no salga por ahí enviando mensajes de WhatsApp a quien no consentió recibir sus comunicaciones. Pregunte, entienda si la persona quiere formar parte de su lista de envíos, para evitar castigos impuestas por la ley. 

Seguridad de la información

Por las nuevas normas, los requisitos se han vuelto más blandos en relación con la seguridad de la información:

  • la creación de una política de seguridad de la información simplificada para pequeñas empresas;
  • determina que los agentes de pequeño porte deben adoptar medidas administrativas y técnicas esenciales y necesarias. Aquí, es importante recordar que en octubre de 2021 la ANPD publicó un Guía de seguridad de la información para agentes de tratamiento de pequeño porte, con un conjunto de medidas mínimas necesarias;
  • La ANPD dispondrá sobre la flexibilización o procedimiento simplificado de comunicación de incidente de seguridad para agentes de tratamiento de pequeño porte, sin embargo, este punto sigue pendiente de regulación.

Es importante destacar que esto no exime a las empresas de pequeño tamaño del cumplimiento de los demás dispositivos de LGPD, incluyendo pero no se limita a las bases legales, principios y derechos de los titulares.

Conclusión

La expectativa es que estas medidas contribuyan a establecer un ecosistema de protección de datos personales más seguro y, por tanto, a aumentar la confianza de los titulares de datos en los agentes de tratamiento de datos personales de las pequeñas empresas. 

Por último, las medidas sugeridas deben entenderse como buenas prácticas y complementadas con otras que se identifiquen como necesarias para promover la seguridad en el flujo informacional de los datos personales, por menor que sea el negocio.

Gustavo Trentini · Nacionalvox

Hablemos

¿Cuál es su próximo movimiento?

Cuéntele a Nacionalvox lo que su empresa quiere transformar.

Hablemos