En los últimos tiempos, el debate en torno a la entrada en vigencia de la nueva Ley de Protección de Datos Personales (Ley N° 21.719) en Chile se ha concentrado en las multas, la creación de la Agencia de Protección de Datos Personales y las nuevas exigencias que deberán cumplir las organizaciones en esta materia. Sin embargo, más allá del debate público hay una exigencia operativa ineludible, que cualquier organización que maneje datos de clientes, trabajadores o proveedores debe demostrar con qué información cuenta, dónde se aloja, con qué fines se procesa y bajo qué estándares de seguridad se resguarda.
Para la gran mayoría de las empresas, el principal obstáculo no es la falta de voluntad, sino que durante años las organizaciones han acumulado información de clientes, trabajadores y proveedores en bases de datos, correos electrónicos, plataformas internas, servicios en la nube y sistemas administrados por terceros. El resultado es un ecosistema cada vez más amplio y, muchas veces, difícil de visualizar y gestionar. Resolver este desorden estructural es el paso previo indispensable antes de abordar cualquier exigencia regulatoria.
Frente a la presión de los plazos legales, la tentación más frecuente es acudir al mercado en busca de software, licencias o herramientas tecnológicas sofisticadas. Sin embargo, ninguna herramienta puede resolver por sí sola el problema de una organización que desconoce qué información tiene, cómo circula o quién es responsable de ella.
Una premisa fundamental es primero ordenar y entender, identificar los datos personales, saber dónde se encuentran y para qué se utilizan, conocer los sistemas y proveedores involucrados y establecer responsabilidades claras. Solo entonces es posible determinar qué procesos, medidas de seguridad y tecnologías se necesitan.
Además, este desafío evidencia que el cumplimiento normativo ya no puede gestionarse de forma aislada. La protección de datos ya no puede entenderse como una tarea exclusiva de las áreas legales o de tecnología. Es un desafío transversal que requiere coordinación y responsabilidades claras dentro de toda la organización.
A pocos meses de que la normativa entre en vigencia, quizás la pregunta más importante no sea qué tecnología debemos adquirir para cumplir, sino una mucho más simple, ¿sabemos realmente qué estamos haciendo hoy con los datos personales que están bajo nuestra responsabilidad?
Diego Pérez, director general de AVOS Tech Chile
Fuente: Llorente y Cuenca