El proyecto de Ley de Protección de Datos fue entregado a la Asamblea Nacional en septiembre de 2019 por parte del Gobierno Nacional de ese entonces, a través del Ministerio de Telecomunicaciones y la actual Dirección Nacional de Registros Públicos (Dinarp). Previamente, en ese mismo año, salió a la luz el caso de la mayor filtración de datos de más de 17 millones de ecuatorianos provenientes de la empresa Novaestrat. Esta información fue obtenida de algunas bases de datos de varias entidades públicas y privadas. Según un informe del portal ZDNet, dos investigadores de VPNMentor descubrieron que un servidor de Novaestrat en Miami, que contenía la mencionada base de datos en 18 GB de almacenamiento, presentaba vulnerabilidades que podrían permitir un acceso no autorizado a la información evidenciando así que el país necesitaba una normativa de protección de datos, a pesar de que la Constitución de 2008 reconoce el derecho a la protección de datos de carácter personal. ¿Qué son los datos personales? Para enfocarnos a detalle sobre esta ley y cómo beneficia a las personas y a las organizaciones, partamos con la definición de datos personales. En una entrevista para Ekos Today Radio, transmitido por Radio Católica Nacional 94.1 FM en Quito, David Sperber, abogado y coautor del libro “Manual de Protección de Datos para Empresarios”, define que esta información nos permite identificarnos y diferenciarnos de otras personas, como el documento de identidad, etnia, nacionalidad, domicilio, número de celular, ubicación geográfica, historia clínica, entre otros, que son propios de la persona. Para el abogado, gracias a la Ley de Protección de Datos Personales, ahora las personas pueden “administrar sus datos y autorizar o no a un tercero a tener acceso o utilizarlos. Además, esta permite solicitar, en algunos casos, la eliminación o corrección de sus datos personales”. ¿Quiénes deben cumplir esta ley? El abogado sostiene que las empresas privadas, las instituciones del sector público y cualquier individuo que maneje datos personales son responsables de cumplir con la normativa de protección de datos. En la actualidad, la mayoría de esta información se almacena en las bases de datos, que suelen tener los operadores de telecomunicaciones, bancos, empresas del sector retail, entre otros. Sperber sostiene que una empresa típicamente maneja tres grupos de datos: Clientes: Pueden ser obtenidos directamente, como al emitir una factura o una proforma, o indirectamente, como la compra de bases de datos. Colaboradores de la empresa: Contiene también la información de aquellos que se han postulado a un puesto de trabajo. Estos datos pueden incluir información médica, crediticia, salarios, seguridad social, entre otros, de los empleados. Proveedores: Son generados por el contacto continuo con los proveedores e inclusive, en algunas oportunidades, puede compartir la base de datos. ¿Qué garantiza la Ley de Protección de Datos Personales? El abogado explica que ahora, con esta Ley, para que una empresa pueda elaborar una base de datos de clientes con fines comerciales se requiere el consentimiento de las personas. De esta forma, se garantizan los derechos ARCO de las personas, que son: Acceso a mis datos en la base de datos, lo cual implica que tengo el derecho de solicitar información sobre qué datos personales tengo en determinada organización. Rectificación, por ejemplo, si hay información errónea o incompleta en el Buró de Crédito que está afectando negativamente a una persona y no puede acceder a un préstamo, por lo que tiene el derecho de solicitar su corrección. Cancelación o eliminación, que garantiza que una persona solicite a una empresa que elimine su información personal con fines comerciales o de mercadeo. No aplica si la persona mantiene deudas financieras y la entidad llama al cliente para recordar el pago. Oposición, objeta el uso de los datos cuando su utilización está causando daño en distintos aspectos a una persona. David Sperber manifiesta que aquellas empresas que cumplan con la Ley de Protección de Datos Personales también les ayuda a ordenar y cuidar ante posibles ciberataques su base de datos para evitar filtraciones. “Hay empresas que todavía tienen desorganizadas y desprotegidas sus bases de datos”, recalca. También te puede interesar: Tecnologías que ayudan a cumplir con la Ley de Protección de Datos Sanciones y retos A pesar de que ya venció el plazo de dos años para que las empresas se preparen para esta ley, y de que a partir de mayo de 2023 comenzó el régimen sancionatorio, todavía no está conformada la Superintendencia de Protección de Datos Personales y, por lo tanto, no hay un titular para esta entidad. Semanas atrás, la Función Ejecutiva envió al Consejo de Participación Ciudadana y Control Social los nombres de las personas que conforman la terna para el cargo de Superintendente de Protección de Datos Personales. Está pendiente de que el Consejo elija a uno de ellos. Hasta entonces, las sanciones que establece la ley para aquellas organizaciones que incumplan con el tratamiento de datos personales serán sancionados con medidas correctivas, cautelares y pecuniarias como: Cese del tratamiento de datos Eliminación de datos Multa al responsable de protección de datos Multa al encargado de protección de datos Obligaciones de hacer Obligaciones de no hacer Multas por infracciones El experto manifiesta que aquella empresa privada que haya incumplido con la Ley recibirá una multa de entre el 0,1% y el 1% de las ganancias anuales de la organización por cada infracción. Por: Andrés Calvopiña Cervantes