El director de la Agencia de Ciberseguridad del Estado (ACE), Eduardo Rodríguez, emitió recientemente los “Lineamientos para el delegado de protección de datos personales” en los cuales se establece que los delegados de protección de datos personales de entidades públicas o privadas deberán estar certificados por dicha oficina estatal.
Los lineamientos están vigentes desde el 19 de agosto, luego de que fueran publicados en el Diario Oficial del 11 de agosto.
De acuerdo con el artículo 5, los delegados de datos personales deberán someterse al programa de certificación de la ACE, que emitirá una credencial de inscripción. Además, deberán recibir capacitación de datos personales al menos una vez al año y elaborar un plan anual de capacitación para el personal de la institución.
El delegado de datos personales será el responsable de gestionar y tramitar las solicitudes relacionadas con el ejercicio de los derechos ARCO-POL, es decir, derechos de «Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Olvido y Limitación». derechos a saber qué datos personales tiene una entidad sobre la persona, a que corrijan los datos incorrectos o incompletos, a cancelarlos, a oponerse a determinados usos o tratamientos, o derecho al olvido o limitación del tratamiento.
Los delegados de protección de datos personales deben tener un grado universitario de preferencia en ciencias jurídicas, ser mayores de 21 años con experiencia profesional o laboral en protección de datos personales o procedimientos administrativos, no haber sido condenados por delitos dolosos ni tampoco sancionados por la Ley de compras públicas si es persona jurídica; y deben haberse sometido a un programa de certificación de la ACE. El delegado no podrá ser el gerente, subgerente, jefes o coordinadores o cualquier puesto ejecutivo o de máxima autoridad pero pueden ser personas externas, jurídicas o extranjeras, así como podrán ejercer su función para un mismo grupo de sociedades.
Los lineamientos indican que, en el caso de las instituciones públicas, el delegado podrá ser el oficial de información y, si es el sujeto obligado pertenece al sector privado, el nombramiento deberá constar en un acta o acuerdo emitida por el administrador o junta directiva.
Esta nueva figura, según el documento, es el enlace institucional oficial entre la entidad, organización o persona natural y la Dirección de Protección de Datos Personales de la Agencia. Su nombramiento del delegado deberá ser comunicado por el responsable de la entidad obligada a la Dirección de Protección de Datos Personales de la ACE, a través de una plataforma informática del «Registro de Delegados». Una lista de delegados será accesible al público.
La ACE es una institución del Estado, clasificada como institución descentralizada empresarial, fue creada en noviembre de 2024 con la aprobación de la Ley de ciberseguridad y seguridad de la información, una normativa que contempla multas entre 1 y 100 salarios mínimos, hasta la destitución e inhabilitación por 10 años.
La ley considera como infracción dar un tratamiento a los datos personales de forma inexacta o falsa, acceder a un banco de datos sin autorización del responsable, tratar datos personales sin el consentimiento previo (artículo 26), comercializar datos personales sin el consentimiento del titular, procesar datos personales con una finalidad diferente a la otorgada en el consentimiento.
La regulación aplica a toda persona natural o jurídica, de carácter público o privado, que lleve a cabo actividades relativas al tratamiento de datos personales, excluyendo los burós de crédito o agencias que manejan historial de crédito, tratamiento de datos en el marco de la vida familiar o doméstica, seguridad pública o investigación delictiva con debido proceso y respeto de derechos humanos, registros de estado familiar y de identidad. La normativa no excluye a las instituciones del sistema financiero y entes supervisados por la Superintendencia del Sistema Financiero.

Deja una respuesta