
Marco normativo
Ley N° 21.719: Protección de Datos Personales
La Ley N° 21.719 que regula la protección y el tratamiento de los datos personales y crea la Agencia de protección de datos personales, viene en regular la forma y condiciones en la cual se efectúa el tratamiento y protección de los datos personales de las personas naturales, en conformidad al artículo 19 N°4 de la Constitución. Aplica a toda persona natural o jurídica, incluidos los órganos públicos.
La ley se aplica a todo tratamiento de datos personales realizado por personas naturales, entidades públicas o privadas, cualquiera sea el soporte de los datos. Se exceptúan el tratamiento de datos personales que efectúen las personas naturales en relación con sus actividades personales, así como el tratamiento de datos realizado en ejercicio de las libertades de emitir opinión y de informar.
DATO PERSONAL: cualquier información vinculada o referida a una persona natural identificada o identificable. Se considerará identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante uno o más identificadores, tales como el nombre, el número de cédula de identidad, el análisis de elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona. DATO SENSIBLE: tendrán esta condición aquellos datos personales que se refieren a las características físicas o morales de las personas o a hechos o circunstancias de su vida privada o intimidad, que revelen el origen étnico o racial, la afiliación política, sindical o gremial, la situación socioeconómica, las convicciones ideológicas o filosóficas, las creencias religiosas, los datos relativos a la salud, al perfil biológico humano, los datos biométricos, y la información relativa a la vida sexual, a la orientación sexual y a la identidad de género de una persona natural.
Cualquier operación o conjunto de operaciones o procedimientos técnicos, de carácter automatizado o no, que permitan de cualquier forma recolectar, procesar, almacenar, comunicar, transmitir o utilizar datos personales o conjuntos de datos personales.
RESPONSABLE DE DATOS: toda persona natural o jurídica, pública o privada, que decide acerca de los fines y medios del tratamiento de datos personales, con independencia de si los datos son tratados directamente por ella o a través de un tercero mandatario o encargado. ENCARGADO DE TRATAMIENTO: aquella persona natural o jurídica que trate datos personales, por cuenta del responsable de datos.
Todo tratamiento de datos personales debe regirse por los principios de licitud y lealtad, finalidad, proporcionalidad, calidad, responsabilidad, seguridad, transparencia e información, y confidencialidad; este último subsiste incluso después de terminada la relación con el titular.
La ley consagra los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Tales derechos son personales, intransferibles e irrenunciables y no pueden limitarse por ningún acto o convención, además su ejercicio es gratuito (salvo excepciones).
Como regla general, el tratamiento requiere el consentimiento del titular, el cual debe ser libre informado y específico en cuanto a su finalidad o finalidades. También son base de licitud del tratamiento: a) Obligaciones de carácter económico, financiero, bancario o comercial, b) La ejecución o cumplimiento de una obligación legal, c) La celebración o ejecución de un contrato entre el titular y el responsable, d) La satisfacción de intereses legítimos del responsable, e) La formulación, ejercicio o defensa de un derecho ante tribunales u órganos públicos.
Para los efectos de esta ley, se consideran niños o niñas a los menores de catorce años, y adolescentes, a los mayores de catorce y menores de dieciocho años. Para tratar los datos personales de los niños y niñas se requiere el consentimiento otorgado por sus padres o representantes legales o por quien tiene a su cargo el cuidado personal del niño o niña, salvo que expresamente lo autorice o mandate la ley. En el caso de tratarse de datos personales sensibles de los adolescentes menores de dieciséis años sólo se podrán tratar con el consentimiento otorgado por sus padres o representantes legales o quien tiene a su cargo el cuidado personal del menor, salvo que expresamente lo autorice o mandate la ley
Algunas de las obligaciones que competen a los responsables de tratamiento son: a) Tener una base legal para tratar los datos personales, b) Informar al titular sobre el tratamiento de sus datos personales, c) Recoger y utilizar los datos únicamente para fines determinados y lícitos, d) Garantizar la seguridad de los datos, e) Facilitar los derechos de los titulares, f) Tener una política de tratamiento de datos accesible, g) Aplicar mayores controles cuando se tratan datos sensibles o tratamientos de mayor riesgo.
La ley clasifica las infracciones en tres niveles. LEVES: incumplir deberes de información y transparencia, responder fuera de plazo u omitir comunicaciones a la Agencia. GRAVES: tratar o ceder datos sin consentimiento ni base legal, impedir el ejercicio de derechos, vulnerar las obligaciones de seguridad o realizar transferencias internacionales indebidas. GRAVÍSIMAS: tratamiento fraudulento o malicioso de datos, vulneración del secreto de datos sensibles, tratamiento indebido de datos de niños, niñas y adolescentes, y omisión deliberada del reporte de vulneraciones.
Es un registro nacional de carácter público administrado por la Agencia de protección de datos personales, que consigna los modelos certificados de prevención, los responsables de datos que los hayan adoptado y las sanciones que se hayan impuesto a los responsables de datos que hayan infringido la ley.