Ir al contenido

Implementación y experiencia europea

Nueva ley de protección de datos: especialistas U. de Chile analizan sus desafíos en seguridad, IA y derechos

Nueva ley de datos: especialistas U. de Chile analizan sus desafíos
proteccion de datos
El director del Centro de Estudios en Derecho, Tecnología y Sociedad de la Facultad de Derecho de la U. de Chile, Alberto Cerda, explica que esta “nueva ley impone obligaciones generales y específicas de velar por la seguridad de la información".
proteccion de datos
De acuerdo con Sandra Flores Alvarado, coordinadora del Grupo de Ciencia de Datos para la Salud Pública de la Facultad de Medicina las novedades suponen un cambio en la “forma en que se solicitan los datos para poder seguir usándolos en la mejora de la salud de la población".
proteccion de datos
La Ley N.° 21719 crea la Agencia de Protección de Datos Personales, un organismo que estará encargado de fiscalizar el cumplimiento de las disposiciones en la normativa.
proteccion de datos
El gobierno ingresó un mensaje de suma urgencia que modifica la Ley de Protección de Datos Personales – Ley N.° 21719 ya aprobada-, que busca postergar en un año la entrada en vigor de la iniciativa, que originalmente se estableció para el 1 de diciembre de 2026.
proteccion de datos
Algunas instituciones quedarían exentas de obtener el consentimiento de las personas cuando se realice el uso de datos para la investigación científica, histórica o con fines estadísticos de interés público.
proteccion de datos
La subdirectora del Centro de Estudios en Derecho, Tecnología y Sociedad, Danielle Zaror, cree que el país “no está preparado” para la implementación de la iniciativa en el marco de la postergación.
proteccion de datos
David Díaz, académico del Departamento de Administración de la Facultad de Economía y Negocios de la U. de Chile explica que titulares de datos pueden “exigir el saber que el perfilamiento existe y con qué lógica funciona, porque ese perfil también es un dato suyo".
proteccion de datos
Para Daniel Álvarez, académico de la Facultad de Derecho, la ley “está pensada desde la lógica de derechos porque las organizaciones que usan datos son custodios de la información y, por lo tanto, deben hacerse responsables".
proteccion de datos
Matías Toro, coordinador del diplomado en Protección de Datos Personales de la Facultad de Ciencias Físicas y Matemáticas de la U. de Chile, explica que el uso de estos datos a partir de procesos automatizados corre el riesgo de cruzar datos que no sean sensibles.
proteccion de datos
Rodrigo Cetina Presuel, académico de Derecho y Políticas Públicas y Associate Dean de UPF Barcelona School of Management, destacó que “es muy importante que el país invierta mucho en que la agencia tenga las capacidades necesarias no solo para vigilar y sancionar, sino para ayudar a la empresa y a la ciudadanía a aprender”.

El pasado 1 de septiembre el gobierno ingresó un mensaje (N° 110-374) de suma urgencia que modifica la Ley de Protección de Datos Personales – Ley N.° 21719 ya aprobada-, que busca postergar en un año la entrada en vigor de la iniciativa, que originalmente se estableció para el 1 de diciembre de 2026. También propone aumentar a cinco los consejeros que integren el Consejo Directivo de la Agencia y que sean renovados cada dos años de manera parcial.

La Ley N.° 21719 crea la Agencia de Protección de Datos Personales, un organismo que estará encargado de fiscalizar el cumplimiento de las disposiciones en la normativa. No obstante, la primera designación de sus consejeros debería haberse anunciado seis meses antes del 1 de diciembre, de acuerdo con el documento. Pero hasta el momento no hubo acuerdos en el Senado de la República acerca de los integrantes presentados por el Ejecutivo.

Además, desde el sector privado se han pronunciado ante la necesidad de más tiempo para adaptarse a las indicaciones que obliga la ley. De acuerdo con una medición de LemonTech y la Asociación Chilena de Ética y Compliance que evaluó a 127 organizaciones, el 72 % de las empresas reconoce no estar preparada, el 46 % no ha implementado ninguna de las medidas y el 85 % aún opera con procesos manuales y repositorios.

El director del Centro de Estudios en Derecho, Tecnología y Sociedad de la Facultad de Derecho de la U. de Chile, Alberto Cerda, explica que esta “nueva ley impone a las entidades públicas y privadas que tratan datos personales obligaciones generales y específicas de velar por la seguridad de la información”, además del resguardo de esos datos en el diseño de procesos y tecnologías.

La subdirectora de ese mismo centro de estudios, Danielle Zaror, cree que el país “no está preparado” para la implementación de la iniciativa en el marco de la postergación. Destaca que existen algunas instituciones públicas con competencias para resguardar los datos personales, como el Consejo para la Transparencia y el Servicio Nacional del Consumidor. “Pero se trata de facultades institucionales insuficientes para todo lo que implica la protección de datos personales”, precisa.

Por su parte, el profesor Daniel Álvarez de dicha unidad académica y centro de estudios, plantea que el Estado se encuentra implementando las distintas medidas impulsadas por el nuevo marco legal. “La ley es un primer paso y ahora toca esperar que la agencia se instale y comience a operar. Por lo tanto, estamos en una serie consecutiva de pasos para ir consolidando las capacidades institucionales”, expresa.

Experiencia europea

La iniciativa de ley recoge algunos elementos inspirados en el Reglamento General de Protección de Datos (RGPD) de la Unión Europea (UE). Recientemente se llevó a cabo un seminario organizado por el Observatorio de Inteligencia Artificial e Innovación de la Facultad de Economía y Negocios de la U. de Chile, que tuvo de invitado a Rodrigo Cetina Presuel, académico de Derecho y Políticas Públicas y Associate Dean de UPF Barcelona School of Management, quien abordó la experiencia de implementación de la norma en Europa y las enseñanzas que podrían servir a Chile.

El especialista invitó a las organizaciones a evaluar cuáles eran las obligaciones para realizar las respectivas adaptaciones y, entre las características del proceso en España, mencionó que el empresariado no entendía del todo la información de la normativa. En el caso europeo, transcurrieron dos años entre la promulgación en 2016 y la aplicación de la normativa, en mayo de 2018.

Para Cetina la puesta en marcha de la Agencia de Protección de Datos Personales en el país “va a tardar un tiempo en tener las capacidades y al principio se va a equivocar”. De esta manera, destacó que “es muy importante que el país invierta mucho en que la agencia tenga las capacidades necesarias no solo para vigilar y sancionar, sino para ayudar a la empresa y a la ciudadanía a aprender”.

Datos en Salud

Nombre, edad, dirección, enfermedad, procedimiento médico. Este tipo de datos y otros son parte de una ficha clínica que podría verse vulnerada sin las condiciones necesarias de seguridad. No obstante, ya hay una ley relacionada con la protección de datos sensibles contenida en Derechos y Deberes de los Pacientes, recalca Sandra Flores Alvarado, coordinadora del Grupo de Ciencia de Datos para la Salud Pública de la Facultad de Medicina. En ese sentido, explica que esos datos sensibles “se protegen en relación a su publicación cuando están ligados a los datos personales”.

De acuerdo con la académica, las novedades de la ley de protección de datos personales suponen una variación en la “forma en que se solicitan los datos para poder seguir usándolos en la mejora de la salud de la población, al mismo tiempo que se resguarda la información y la voluntad de las personas”. La profesora hace una diferencia entre la información tratada de un grupo de personas y de forma individual, que al trabajar esos últimos datos “tiene un mayor riesgo”. “Hay aspectos éticos que al mismo tiempo son informáticos, como no tener información que permita reconocer a las personas”, destaca.

Por otro lado, esos datos sensibles agrupados sirven para investigaciones o mediciones con el fin de conocer el estado de salud de una población. De esa manera, se pueden implementar medidas o producir conocimiento, por lo que desde el punto de vista de Flores Alvarado, “tenemos que seguir accediendo a esos datos de alguna forma, pero implementar las infraestructuras computacionales y también los sistemas de gobernanza que nos permitan que el acceso a esa información sea seguro para los pacientes”.

Medidas de seguridad

En el territorio nacional la ley establece multas de hasta 20.000 UTM y sanciones por reincidencia de infracciones en el tratamiento de datos personales. Uno de los puntos tratados es el consentimiento del titular de los datos, quien puede rectificar o validar el tiempo de uso de su información. Pero algunas instituciones quedarían exentos de obtener el consentimiento de las personas cuando se realice el uso de datos para la investigación científica, histórica o con fines estadísticos de interés público.

Entre los alcances de la ley está la conservación de los datos personales por un determinado período de tiempo y, después de ser usados, deben ser anonimizados o eliminados. Además, los responsables del uso de datos deben garantizar condiciones de seguridad con el fin de protegerlos ante usos ilícitos y accesos no autorizados, por ejemplo. Por otro lado, las organizaciones tendrán que informar públicamente a los titulares sobre su política de tratamiento de datos, las medidas de seguridad y la existencia de decisiones automatizadas, entre otros.

Una de las medidas de seguridad mencionadas es el cifrado de los datos. Esto significa que, si llegara a ocurrir una filtración, no podrían ser legibles. “La única forma de poder acceder a ellos es a través de una clave privada, pero si esta se filtra, estos datos pueden ser descifrados. Una vez descifrados los datos pueden ser procesados”, explica Matías Toro, coordinador del diplomado en Protección de Datos Personales de la Facultad de Ciencias Físicas y Matemáticas de la U. de Chile.

En ese sentido, precisa que este mecanismo debiera ser combinado con otro, ya que el cifrado no protege contra usuarios o funcionarios internos de los datos. Uno de los ejemplos que menciona el académico es minimizar los datos guardados, la pseudo anonimización y la privacidad diferencial, incluida en el RGPD.

Derechos en protección de datos

Además, varias son las medidas exigidas por la ley. Para Daniel Álvarez, académico de la Facultad de Derecho, “eso está pensado desde la lógica de derechos porque las organizaciones que usan datos son custodios de la información y, por lo tanto, deben hacerse responsables de qué sucede con esa información, desde que se recibe y hasta que se elimina el dato”.

Los responsables de uso de datos deben transparentar las decisiones automatizadas, incluidas la elaboración de perfiles. Matías Toro explica que el uso de estos datos a partir de procesos automatizados corre el riesgo de cruzar datos que no sean sensibles. “Estos sistemas pueden hacer una inferencia sobre datos que nunca se entregaron y lo peor de todo es que puede inferir erróneamente, y a partir de eso tomar decisiones que podrían afectar a las personas”, dice el académico.

Para David Díaz, académico del Departamento de Administración de la Facultad de Economía y Negocios de la U. de Chile, precisa que “ese perfil es un dato personal nuevo, creado por la empresa, que el cliente no entregó y que desconoce”. El profesor ejemplifica que, en el caso de los bancos, esto permite ofrecer distintas ofertas a sus clientes, quienes pueden “exigir el saber que el perfilamiento existe y con qué lógica funciona, porque ese perfil también es un dato suyo y cuando una decisión automatizada lo afecte, puede pedir una explicación y revisión humana” favorecido por la ley de protección de datos personales.

En este caso, Álvarez especifica que “la ley prevé en este proyecto que la decisión automatizada igual debe tener una intervención humana en el final del proceso para evitar sesgos, discriminaciones y arbitrariedades”. En esa línea, Danielle Zaror explica que las medidas se deben implementar desde un enfoque de Privacidad por Diseño y por Defecto, “integrando la seguridad desde la concepción de los procesos informáticos y operacionales”.