Tal como informamos oportunamente, el 8 de mayo de 2015 venció el plazo para adecuarse a las normas sobre protección de datos personales, en lo que se refiere a las medidas de seguridad, técnicas, legales y organizativas que debieron adoptar las empresas que tenían bancos de datos creados – sin importar el soporte – antes de la entrada en vigencia de la Ley de Protección de Datos Personales – Ley N° 29733, ya que las empresas que creaban bancos de datos después de la entrada en vigencia de la Ley, es decir desde el 8 de mayo de 2013, debieron contar desde el nacimiento con el registro y las medidas de seguridad, técnicas, legales y organizativas exigidas por ley.

Entre abril y julio de este año han quedado consentidas las primeras 8 resoluciones sancionatorias, principalmente en los rubros de salud y educación. En su mayoría sancionan a los titulares de los bancos de datos por no haber efectuado el registro de las bases de datos personales como la ley dispone.

Las resoluciones mencionadas, nos dan una pauta de los criterios que viene aplicando la autoridad y nos permite extraer conclusiones sobre lo que es importante tener en cuenta en caso se produzca una fiscalización.

Hemos podido apreciar que ni los inspectores, ni la autoridad, siguen criterios uniformes. Las resoluciones contienen muchos matices subjetivos; sancionan indebidamente al imputado cuando hace uso de su legítimo derecho a la defensa; y, no toman en cuenta atenuantes para la aplicación de las multas.

Así, ni la Dirección de Sanciones (primera instancia) ni la Dirección General de Protección de Datos Personales (segunda instancia) tomaron en cuenta el registro de la base de datos efectuado de forma posterior a la fiscalización como un atenuante, ni el reconocimiento espontáneo de la comisión de la infracción, señalando que la obligación de inscripción de banco de datos estaba vigente desde el 8 de mayo de 2013(1) ; y que, al presentar descargos orientados a discutir o cuestionar el accionar de la Autoridad Nacional de Protección de Datos Personales, se estaría entorpeciendo su accionar.

En base a todo ello, recomendamos, en caso no lo hayan hecho ya, efectuar el registro de las bases de datos personales lo antes posible. No hay sanción por hacerlo extemporáneamente; sin embargo, de producirse una fiscalización, el no haber cumplido, puede ser sancionado con hasta 50 UIT’s por cada banco que se maneje.

Al respecto, deberá tenerse en cuenta que tanto la nómina de trabajadores como la relación de clientes y proveedores califican como base de datos personales para efectos de la norma, la cual no requiere que éstos se encuentren en un soporte determinado.

(1) En este punto concuerdo con la autoridad ya que las disposiciones complementarias transitorias otorgaban un plazo de gracia para las empresas que tenían bancos de datos antes de la entrada en vigencia de la norma, puedan adecuarse a los mecanismos de seguridad (medidas organizativas, legales y técnicas) y contar con el documento de seguridad, pero no va referido a las empresas que crean bancos de datos desde el 8 de mayo de 2013 (que entró en vigencia completamente la Ley y el Reglamento) ni para la inscripción ya que esta obligación estaba efectivamente vigente desde el 8 de mayo de 2013.