Última versión de la norma. Ley N.° 8968, Protección de la Persona frente al Tratamiento de sus Datos Personales.
CoopeAnde N°1 R.L., como responsable de bases de datos con información de sus personas asociadas, clientes y usuarios, trata los datos personales conforme a la Ley N.° 8968. A continuación se reproduce el texto de la ley.
Capítulo I — Disposiciones generales
Artículo 1 — Objetivo y fin
Esta ley es de orden público y tiene como objetivo garantizar a cualquier persona, independientemente de su nacionalidad, residencia o domicilio, el respeto a sus derechos fundamentales, concretamente, su derecho a la autodeterminación informativa en relación con su vida o actividad privada y demás derechos de la personalidad, así como la defensa de su libertad e igualdad con respecto al tratamiento automatizado o manual de los datos correspondientes a su persona o bienes.
Artículo 2 — Ámbito de aplicación
Esta ley será de aplicación a los datos personales que figuren en bases de datos automatizadas o manuales, de organismos públicos o privados, y a toda modalidad de uso posterior de estos datos.
El régimen de protección de los datos de carácter personal que se establece en esta ley no será de aplicación a las bases de datos mantenidas por personas físicas o jurídicas con fines exclusivamente internos, personales o domésticos, siempre y cuando estas no sean vendidas o de cualquier otra manera comercializadas.
Artículo 3 — Definiciones
Para los efectos de la presente ley se define lo siguiente:
Capítulo II — Principios y derechos básicos para la protección de datos personales
Artículo 4 — Autodeterminación informativa
Toda persona tiene derecho a la autodeterminación informativa, la cual abarca el conjunto de principios y garantías relativas al legítimo tratamiento de sus datos personales. Se reconoce como un derecho fundamental, con el objeto de controlar el flujo de informaciones que conciernen a cada persona, derivado del derecho a la privacidad, evitando acciones discriminatorias.
Artículo 5 — Principio de consentimiento informado
1. Obligación de informar. Cuando se soliciten datos de carácter personal será necesario informar de previo a las personas titulares o a sus representantes, de modo expreso, preciso e inequívoco:
2. Otorgamiento del consentimiento. Quien recopile datos personales deberá obtener el consentimiento expreso de la persona titular o su representante, que deberá constar por escrito, físico o electrónico, y podrá ser revocado de la misma forma, sin efecto retroactivo. No será necesario el consentimiento expreso cuando exista orden fundamentada de autoridad judicial competente o acuerdo de una comisión especial de investigación de la Asamblea Legislativa; se trate de datos de acceso irrestricto obtenidos de fuentes públicas; o los datos deban entregarse por disposición constitucional o legal. Se prohíbe el acopio de datos sin consentimiento informado o adquiridos por medios fraudulentos, desleales o ilícitos.
Artículo 6 — Principio de calidad de la información
Solo podrán recolectarse, almacenarse o emplearse datos personales cuando sean actuales, veraces, exactos y adecuados al fin para el que fueron recolectados.
Actualidad: el responsable eliminará los datos que hayan dejado de ser pertinentes. En ningún caso se conservarán datos que puedan afectar a su titular una vez transcurridos diez años desde la ocurrencia de los hechos, salvo disposición especial; si es necesaria su conservación, deberán desasociarse de su titular.
Veracidad: el responsable está obligado a modificar o suprimir los datos que falten a la verdad y a tratarlos de manera leal y lícita.
Exactitud: el responsable suprimirá o rectificará los datos inexactos o incompletos respecto de los fines para los que fueron recogidos.
Adecuación al fin: los datos se recopilarán con fines determinados, explícitos y legítimos, y no serán tratados posteriormente de manera incompatible con dichos fines. Las bases de datos no pueden tener finalidades contrarias a las leyes ni a la moral pública.
Artículo 7 — Derechos que le asisten a la persona
Se garantiza el derecho de toda persona al acceso de sus datos personales, rectificación o supresión de estos y a consentir la cesión de sus datos. El responsable debe cumplir lo solicitado de manera gratuita y resolver en el plazo de cinco días hábiles desde la recepción de la solicitud.
Acceso a la información: el titular puede obtener, en intervalos razonables, sin demora y gratis, la confirmación de la existencia de datos suyos; recibir información sobre la finalidad y el uso de sus datos; ser informado por escrito sobre la totalidad de su registro; y conocer el sistema o proceso utilizado en el tratamiento.
Rectificación: el titular puede obtener la rectificación, actualización, cancelación o eliminación de sus datos cuando se hayan tratado con infracción a esta ley, o por su carácter incompleto o inexacto, o hayan sido recopilados sin autorización.
Artículo 8 — Excepciones a la autodeterminación informativa
Los principios, derechos y garantías podrán limitarse de manera justa y razonable cuando se persigan fines de: seguridad del Estado; seguridad y ejercicio de la autoridad pública; prevención, persecución, investigación y represión de infracciones penales o deontológicas; funcionamiento de bases con fines estadísticos, históricos o científicos sin riesgo de identificación; adecuada prestación de servicios públicos; y eficaz actividad ordinaria de la Administración.
Sección II — Categorías especiales del tratamiento de los datos
Artículo 9 — Categorías particulares de los datos
Datos sensibles: ninguna persona estará obligada a suministrarlos. Se prohíbe el tratamiento de datos que revelen origen racial o étnico, opiniones políticas, convicciones religiosas, espirituales o filosóficas, salud, vida y orientación sexual, salvo excepciones (interés vital del interesado; actividades legítimas de fundaciones o asociaciones respecto de sus miembros; datos hechos públicos voluntariamente o necesarios para la defensa de un derecho en juicio; o tratamiento necesario para prevención, diagnóstico o asistencia sanitaria por personal sujeto a secreto profesional).
Datos de acceso restringido: su tratamiento será permitido únicamente para fines públicos o con consentimiento expreso del titular.
Datos de acceso irrestricto: no se consideran en esta categoría la dirección exacta de residencia (salvo mandato o operación bancaria o financiera), la fotografía, los números de teléfono privados y otros cuyo tratamiento pueda afectar los derechos del titular.
Datos referentes al comportamiento crediticio: se regirán por las normas que regulan el Sistema Financiero Nacional, de modo que permitan garantizar un grado de riesgo aceptable por parte de las entidades financieras, sin impedir el ejercicio del derecho a la autodeterminación informativa ni exceder los límites de esta ley.
Sección III — Seguridad y confidencialidad del tratamiento de los datos
Artículo 10 — Seguridad de los datos
El responsable deberá adoptar las medidas técnicas y de organización necesarias para garantizar la seguridad de los datos y evitar su alteración, destrucción accidental o ilícita, pérdida, tratamiento o acceso no autorizado. No se registrarán datos en bases que no reúnan las condiciones que garanticen su seguridad e integridad.
Artículo 11 — Deber de confidencialidad
La persona responsable y quienes intervengan en cualquier fase del tratamiento están obligadas al secreto profesional o funcional, aun después de finalizada su relación con la base de datos. Podrán ser relevadas del deber de secreto por decisión judicial en lo estrictamente necesario.
Artículo 12 — Protocolos de actuación
Las personas físicas y jurídicas que recolecten, almacenen y usen datos personales podrán emitir un protocolo de actuación. Para ser válidos, los protocolos y sus modificaciones deberán inscribirse ante la Prodhab, que podrá verificar su cumplimiento en cualquier momento.
Artículo 13 — Garantías efectivas
Toda persona interesada tiene derecho a un procedimiento administrativo sencillo y rápido ante la Prodhab, para ser protegido contra actos que violen sus derechos fundamentales reconocidos por esta ley.
Capítulo III — Transferencia de datos personales
Artículo 14 — Transferencia de datos personales, regla general
Los responsables de las bases de datos, públicas o privadas, solo podrán transferir datos cuando el titular del derecho haya autorizado expresa y válidamente tal transferencia y se haga sin vulnerar los principios y derechos reconocidos en esta ley.
Capítulo IV — Agencia de Protección de Datos de los Habitantes (Prodhab)
Artículo 15 — Agencia de Protección de Datos de los Habitantes
Créase un órgano de desconcentración máxima adscrito al Ministerio de Justicia y Paz denominado Agencia de Protección de Datos de los Habitantes (Prodhab), con personalidad jurídica instrumental propia e independencia de criterio.
Artículo 16 — Atribuciones
Son atribuciones de la Prodhab, entre otras: velar por el cumplimiento de la normativa de protección de datos; llevar un registro de las bases de datos; requerir información a quienes administren bases de datos; acceder a las bases reguladas por esta ley; resolver reclamos por infracción; ordenar la supresión, rectificación, adición o restricción de la circulación de la información; imponer las sanciones del artículo 28 y dar traslado al Ministerio Público de lo que pueda configurar delito; contribuir en la redacción de normativa; dictar directrices; y fomentar el conocimiento de los derechos sobre datos personales.
Artículos 17 a 20
Regulan la Dirección de la Agencia (a cargo de un director o directora nacional, con incompatibilidades para quienes tengan vínculo con empresas de datos), el personal (obligado a secreto profesional), las prohibiciones a sus empleados, y el presupuesto de la Prodhab.
Sección II — Estructura interna
Artículo 21 — Registro de archivos y bases de datos
Toda base de datos, pública o privada, administrada con fines de distribución, difusión o comercialización, debe inscribirse en el registro que habilite la Prodhab. La inscripción no implica el trasbase o la transferencia de los datos.
Artículo 22 — Divulgación
La Prodhab elaborará y ejecutará una estrategia de comunicación para que los administrados conozcan los derechos derivados del manejo de sus datos personales y los mecanismos para su defensa.
Capítulo V — Procedimientos
Artículo 23 — Aplicación supletoria
En lo no previsto por esta ley serán aplicables supletoriamente las disposiciones del libro II de la Ley General de la Administración Pública.
Artículos 24 a 27 — Denuncia y procedimientos
Cualquier persona con un derecho subjetivo o interés legítimo puede denunciar ante la Prodhab que una base de datos actúa en contravención de esta ley. Recibida la denuncia, se confiere al responsable un plazo de tres días hábiles para pronunciarse; la Prodhab podrá ordenar la presentación de información, efectuar inspecciones in situ y dictar medidas cautelares. A más tardar un mes después de la denuncia se dictará el acto final, contra el cual cabe recurso de reconsideración. Si se determina que la información es falsa, incompleta, inexacta o indebidamente tratada, se ordenará su supresión, rectificación, adición o aclaración, o el impedimento de su transferencia.
Artículo 28 — Sanciones
Artículo 29 — Faltas leves
Recolectar datos personales sin otorgar suficiente y amplia información a la persona interesada (art. 5.I); y recolectar, almacenar y transmitir datos de terceros por mecanismos inseguros.
Artículo 30 — Faltas graves
Tratar datos personales sin consentimiento informado y expreso del titular; transferir datos en contravención del capítulo III; emplear datos para finalidad distinta de la autorizada; negarse injustificadamente a dar acceso al interesado; y negarse injustificadamente a eliminar o rectificar datos solicitados.
Artículo 31 — Faltas gravísimas
Tratar datos sensibles por parte de privados; obtener datos por engaño, violencia o amenaza; revelar información cuyo secreto se está obligado a guardar; proporcionar a un tercero información falsa; realizar tratamiento sin estar inscrito ante la Prodhab; y transferir a terceros países datos personales sin consentimiento de sus titulares.
Artículo 32 — Régimen sancionatorio para bases de datos públicas
Cuando el responsable de una base de datos pública cometa una falta, la Prodhab dictará resolución con las medidas para que cesen o se corrijan sus efectos, sin perjuicio de la responsabilidad penal.
Capítulo VI — Cánones
Artículo 33 — Canon por regulación y administración de bases de datos
Las personas responsables de bases de datos que deban inscribirse ante la Prodhab estarán sujetas a un canon anual de doscientos dólares (US $200).
Artículo 34 — Canon por comercialización de consulta
El responsable deberá cancelar a la Prodhab un canon por cada venta de datos de personas individualizables registradas legítimamente, comercializados con fines de lucro, entre veinticinco centavos de dólar (US $0,25) y un dólar (US $1), según el reglamento.
Transitorios
I. Las personas propietarias o administradoras de bases de datos deberán adecuar sus procedimientos, reglas y contenido a esta ley en un plazo máximo de un año a partir de la creación de la Prodhab.
II. Se dispondrá de un plazo máximo de seis meses para la conformación e integración de la Prodhab.
III. El Poder Ejecutivo emitirá la reglamentación en un plazo máximo de seis meses después de la conformación de la Prodhab.