El debate en torno a la entrada en vigencia de la nueva Ley de Protección de Datos Personales (Ley N° 21.719) en Chile se ha concentrado en las multas, la creación de la Agencia de Protección de Datos Personales y las nuevas exigencias que deberán cumplir las organizaciones en esta materia. Sin embargo, hay una exigencia operativa ineludible: cualquier organización que maneje datos críticos debe demostrar con qué información cuenta, dónde se aloja, con qué fines se procesa y bajo qué estándares de seguridad se resguarda.
Para la gran mayoría de las empresas, el principal obstáculo no es la falta de voluntad, sino que durante años las organizaciones han acumulado información (ya sea de clientes, trabajadores o proveedores) en bases de datos y sistemas administrados por terceros. El resultado es un ecosistema cada vez más amplio y, muchas veces, difícil de gestionar.
Resolver este desorden estructural es el paso previo indispensable antes de abordar cualquier exigencia regulatoria.
Frente a la presión de los plazos legales, la tentación más frecuente es acudir al mercado en busca de software o herramientas tecnológicas sofisticadas. Sin embargo, ninguna puede resolver por sí sola el problema de una organización que desconoce qué información circula o quién es responsable de ella.
Primero hay que ordenar y luego entenderla; identificar los datos personales, saber dónde se encuentran y para qué se utilizan. Pero además hay que conocer los sistemas y proveedores involucrados, estableciendo responsabilidades claras. Solo entonces es posible determinar qué procesos (medidas de seguridad y tecnologías) se necesitan.
Además, este desafío evidencia que el cumplimiento normativo ya no puede gestionarse de forma aislada. La protección de datos no puede entenderse como una tarea exclusiva de las áreas legales o de tecnología. Es un desafío transversal que requiere coordinación y responsabilidades claras dentro de toda la organización.
Diego Pérez
Director general de AVOS Tech Chile
Fuente: LLYC.