A tres meses de la entrada en vigencia de la nueva ley de protección de datos personales, son miles las empresas y organismos públicos preparándose para la nueva normativa y trabajando para contar con sus programas de cumplimiento. Sin embargo, el ingreso de un proyecto de ley que tiene por objeto atrasar la entrada en vigencia para el 1 de diciembre de 2027, puede representar un alivio.
Respecto de quienes ya tienen sus programas de cumplimiento listos para implementar, la buena noticia es que el proyecto no cambia ninguna de las obligaciones de fondo, es decir, se mantienen intactos elementos como los derechos de acceso, rectificación, supresión, oposición y portabilidad, reporte de brechas, deberes de seguridad, evaluaciones de impacto y reglas relativas a transferencia internacional, entre otras materias.
En lo sustantivo, lo que se discute en este proyecto de ley es cuando se aplican, no qué se exige. Además, mientras la iniciativa no se apruebe, la fecha vigente sigue siendo diciembre de este año.
Por este motivo, es importante no detener los procesos de adecuación ya iniciados, como es el caso de revisión de contratos con proveedores, generación de formularios de consentimiento, levantamiento de inventario de tratamientos, ya que estos, junto con la capacitación de los equipos, es un proceso que demora meses y todo servirá para este o el próximo año, es decir, nada del trabajo realizado se perderá. Aprovechar este posible nuevo plazo es una oportunidad para hacer mejores planes, no para postergarlos.
El objetivo del gobierno para postergar la entrada en vigencia de la tan necesaria ley de protección de datos no es solo dar más tiempo para la generación de los planes, sino que también extender el tiempo para dictar las instrucciones y normas generales que corresponden a la Agencia de Protección de Datos, tales como los estándares de seguridad, orientar las evaluaciones de impacto y, especialmente, certificar los modelos de prevención de infracciones. Sin estas normas, las empresas deben crear sus propios modelos y luego ajustarlos a lo que defina finalmente la Agencia. Por esto, lo que busca el proyecto es dar mayor plazo entre el nombramiento del Consejo Directivo y la entrada en vigencia de la ley, pasando de los actuales 6 a 12 meses.
Otro elemento importante para los regulados se refiere al régimen de los primeros meses, ya que actualmente la ley permite a la Agencia, durante el primer año de vigencia, optar por una amonestación escrita en vez de una multa, pero solo respecto de empresas de menor tamaño, posibilidad que se extendería a todos los obligados, de acuerdo con lo propuesto por el proyecto de ley, pero sigue siendo facultativo para la Agencia.
La protección de datos personales es un derecho fundamental, y si bien su implementación depende del legislador y la agencia, cualquiera sea la fecha que finalmente se fije, las organizaciones que usen este tiempo para consolidar sus programas de cumplimiento llegarán mejor preparadas, por lo que es importante tomar este tiempo para reforzar sus programas de cumplimiento y estar mejor preparados para cuando llegue su implementación.