Profesor de Derecho Universidad de San Andrés (UDESA). Director académico del Centro de Tecnología y Sociedad (CETyS) de la Universidad de San Andrés. Derecho de Internet, protección de datos, delitos informáticos, privacidad, propiedad intelectual, libertad de expresión y acceso a la información.
viernes, marzo 21, 2025
Nueva ley de datos personales en Mexico
jueves, diciembre 07, 2023
Uruguay- Resolución N° 70/023Resolución N° 70/023 - transferencias internacionales
Resolución N° 70/023 .
VISTO: La pertinencia de complementar lo establecido por las Resoluciones N° 23/021, de 8 de junio de 2021 y N° 63/023, de 22 de noviembre de 2023.
RESULTANDO: I. Que las resoluciones indicadas establecieron el listado de países y organizaciones adecuados para la realización de transferencias internacionales de conformidad con lo establecido en el artículo 23 de la Ley N° 18.331, de 11 de agosto de 2008.
II. Que atento a lo establecido en el artículo 6° de la Ley N° 18.331 la formación de bases de datos será lícita cuando se encuentren debidamente inscriptas, lo que deberá realizarse en el Registro de Bases de Datos creado por el artículo 1° del decreto N° 664/008, de 22 de diciembre de 2008, en la forma establecida en éste y por el artículo 16 del decreto N° 414/009, de 31 de agosto de 2009, en la redacción dada por el artículo 1° del decreto N° 308/014, de 22 de octubre de 2014.
III. Que, de conformidad con lo establecido en el artículo 4° del decreto N° 664/008 la Unidad Reguladora y de Control de Datos Personales se encuentra facultada para agregar los elementos que considere necesarios en el marco del Registro de Base de Datos, exigiéndose actualmente la indicación del destino de la transferencia internacional, sin importar la base de legitimación para dicha transferencia.
IV. Que, el artículo 13 de la Ley N° 18.331, en la redacción dada por el artículo 62 de la Ley N° 20.075, de 20 de octubre de 2022, establece la información que debe proveerse a los titulares en forma previa a la recolección de sus datos o a solicitud de éstos, dentro de los que se incluye la existencia o no de transferencias internacionales (literal F). Dicho artículo habilita además a esta Unidad a establecer condiciones específicas para la publicidad permanente de la información indicada.
Considerando: I. Que, de las normas citadas resulta que previo a la realización de transferencias internacionales de datos, tanto a países u organizaciones adecuadas como no adecuadas, se requiere la inscripción previa de la base de datos correspondiente en el Registro de Bases de Datos Personales que lleva adelante esta Unidad. En el caso de las transferencias a países o territorios no adecuados, se requerirá además la comprobación de alguna de las hipótesis previstas en el artículo 23 de la Ley N° 18.331, o una autorización previa por parte del Consejo Ejecutivo de la Unidad.
II. Que, las decisiones de adecuación consideradas en las Resoluciones indicadas en el Visto establecen excepciones o aspectos especiales que deben contemplarse al momento de valorar la realización de una transferencia internacional, lo que es responsabilidad de los responsables de tratamiento de conformidad con lo previsto en el artículo 12 de la Ley N° 18.331, en la redacción dada por el artículo 39 de la Ley N° 19.670, de 15 de octubre de 2018.
III. Que, en lo que respecta a las transferencias a las organizaciones referidas en la Resolución N° 63/023, la especificidad del régimen del Marco de Privacidad de UE-EEUU determinan la necesidad de adoptar salvaguardas adicionales a los efectos de su aplicación a las transferencias realizadas desde Uruguay.
IV. Que, la nueva redacción del artículo 13 de la Ley N° 18.331, exige una mayor transparencia en la provisión de información a los titulares de los datos, mencionando especialmente la transferencia internacional de datos.
ATENTO: A lo expuesto,
LA UNIDAD REGULADORA Y DE CONTROL DE DATOS PERSONALES
RESUELVE:
1°.- Los responsables y encargados de tratamiento que realicen transferencias internacionales deberán comunicar a los titulares de los datos, en las circunstancias previstas en el artículo 13 de la Ley N° 18.331, de 11 de agosto de 2008 (en la redacción dada por el artículo 62 de la Ley N° 20.075, de 20 de octubre de 2022), el destino de sus datos, el rol del importador, el plazo de la transferencia, la base de legitimación, y las operaciones de tratamiento realizadas por el importador.
2º.- Los responsables y encargados contarán con un plazo de 6 (seis) meses para adaptar sus políticas de privacidad a lo indicado en el resuelve anterior.
3º.- Reafirmar que la inscripción de la base de datos correspondiente en el Registro de Bases de Datos Personales que lleva adelante esta Unidad es un requisito previo a toda operación de tratamiento, incluyendo la realización y eventual autorización de transferencias internacionales.
4°.- Los responsables y encargados que procuren realizar transferencias internacionales a organizaciones incluidas en el Marco de Privacidad de UE-EEUU deberán presentar ante esta Unidad, en la oportunidad de la inscripción de la Base de Datos o en forma previa a la transferencia, una declaración expresa en la que la respectiva organización importadora declare haber extendido la aplicación de las salvaguardas de dicho marco a los datos transferidos desde Uruguay. En caso de que no se formule dicha declaración, la transferencia a las citadas organizaciones podrá realizarse en virtud de cláusulas contractuales presentadas por los responsables o encargados, que sean autorizadas previamente por esta Unidad, u otros fundamentos previstos legalmente.
5°- Publíquese y oportunamente archívese.
Firmado por: Felipe Rotondo
Consejo Ejecutivo
URCDP
miércoles, agosto 30, 2023
Peru - Anteproyecto de reglamentación de datos personales (2023)
En agosto de 2023 se presentó mediante Resolución Ministerial N.° 0270-2023-JUS el anteproyecto de reglamentacion de la ley de datos personales de Perú. Se abre una consulta pública por 30 dias para comentarios sobre el mismo.
El borrador del Reglamento peruano explica que tiene por objeto establecer disposiciones para la adecuada intepretación de la ley de protección de datos personales (art. 1).
La ley peruana de protección de datos personales data del año 2011. La ley peruana es una ley de primera generación, como la argentina o la ley uruguaya. Con lo cual este proyecto de update jurídico le serviría para ponerse a tono con estandares internacionales.
Entre otras novedades:
- aparece el concepto de incidente de seguridad (art. II.13).
- aparece el concepto de Oficial de Datos personales (art. II.14).
- extraterritorialidad (art. V): se define la extraterritorialidad siguiendo las ideas del RGPD europeo pero se incluyen mas agregados nuevos que parecen un poco complejos.
- se menciona el principio de responsabilidad proactiva (art. VII).
- el consentimiento se vuelve mas detallado (en el proyecto de reglamento hay 5 páginas relativas al consentimiento, sus formalidades y sus excepciones, no sera mucho?).
- transferencias internacionales: se regulan extensamente los flujos de datos transfronterizos (se usa la terminología del Convenio 108) incluyendo las salvaguardias tales como "binding corporate rules" y cláusulas contractuales modelo (recordemos que Perú fue el primer país de América Latina en aprobar la versión de cláusulas contractuales de la RIPD).
lunes, mayo 01, 2023
CABA - proyecto de reforma de ley 1845
jueves, agosto 18, 2022
Proyecto de ley de Diputada Karina Banfi para nueva ley de datos personales
PROYECTO DE LEY
Expediente 4081-D-2022
Sumario: PROTECCION DE DATOS PERSONALES. REGIMEN. DEROGACION DE LAS LEYES 25326, 26343 Y 26591.
Fecha: 11/08/2022
martes, junio 14, 2022
Brasil - transforma a Autoridade Nacional de Proteção de Dados em autarquia de natureza especial
MEDIDA PROVISÓRIA Nº 1.124, DE 13 DE JUNHO DE 2022
Altera a Lei nº 13.709, de 14 de agosto de 2018 - Lei Geral de Proteção de Dados Pessoais, transforma a Autoridade Nacional de Proteção de Dados em autarquia de natureza especial e transforma cargos em comissão.
O PRESIDENTE DA REPÚBLICA, no uso da atribuição que lhe confere o art. 62 da Constituição, adota a seguinte Medida Provisória, com força de lei:
lunes, abril 04, 2022
CHILE - proyecto de ley que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales (2022)
sábado, noviembre 06, 2021
Se expande del uso de clausulas contractuales modelo para la transferencia internacional de datos personales
Argentina - Dispo 60/2016.
Uruguay- Resolución N° 41/021 del 08/09/2021.
Union Europea - SCC modelo del 2021.
América Latina - Red iberoamericana de Proteccion de datos (2021) (cláusula modelo y guía)
Consejo de Europa - Model contract to ensure equivalent protection in the context of transborder data
flows with explanatory report (1992).
ASEAN Model contractual clauses.
Contractual Clauses Worldwide:
-EU SCCs: https://lnkd.in/eyqZUV5
-ASEAN Model Contractual Clauses: https://lnkd.in/eJJ5G3a
-UK Draft IDTA: https://lnkd.in/eQUhd7WZ
-Dubai International Financial Centre SSCs: https://lnkd.in/eG_g2nCK
-Chapter 8: Australian Privacy Principle 8: https://lnkd.in/exzKX7de*
-NZ Model Contract Clauses: https://lnkd.in/exZ8gi5
-Argentinean SCCs: https://lnkd.in/eNy2yKj
-Uruguayan SCCs: https://lnkd.in/eEU9qDrb (Non-binding)
-Serbian SCCs: https://lnkd.in/et_PYis
-Standard contract formulated by the Cyberspace Administration of China and informatization department of China: https://lnkd.in/eT_uJGZA*
-Swiss SCCs: https://lnkd.in/eHRMMg2k
- Abu Dhabi Global Market SCCs: https://lnkd.in/e6Z4CeBj
-Draft LATAM DPAs SCCs: https://lnkd.in/evifBzAP
-OPC Guidelines: https://lnkd.in/e-x9b9wx*
-Updated Council of Europe model contract: https://lnkd.in/eA6NhGDx
- Presentation at the Convention 108 committe about the COE SCC draft, November 15, 2021.
- Comments from memeber of Conv. 108 to the draft SCC.
martes, diciembre 15, 2020
La agencia de datos personales de Colombia publica el documento Guía para el Tratamiento Adecuado de las Fotografías como Datos Personales
La agencia de datos personales de Colombia publica una guía sobre uso adecuado de fotos.
jueves, septiembre 03, 2020
AAIP emite documento sobre Datos personales y registro de temperatura durante COVID19
La Agencia argentina informa cómo deben tratarse los datos personales ante el registro de temperatura corporal.
3 de septiembre de 2020
En el contexto de la pandemia del COVID-19 y de la emergencia sanitaria local, la toma de temperatura corporal en los ingresos a edificios o en la vía pública es una medida que organismos públicos o privados pueden implementar, con el fin de prevenir la propagación de la enfermedad. Pero este tipo de control puede tener un impacto en la privacidad o la intimidad de las personas, por lo que es importante que los distintos actores involucrados tengan en consideración la Ley 25.326 de Protección de Datos Personales.
Con el objetivo de facilitar el cumplimiento por parte de los responsables del tratamiento de datos personales, así como informar a la ciudadanía sobre sus derechos, la Agencia de Acceso a la Información Pública elaboró una Guía para el tratamiento de datos personales ante el registro de temperatura corporal, en la que se establecen pautas y principios generales.
Para acceder a la guía completa hacé click aquí.
Cualquier persona que considere que su privacidad o sus datos personales están siendo afectados puede realizar una denuncia ante la Agencia.
Asimismo, las instituciones públicas y privadas que implementen o planeen implementar una herramienta de geolocalización pueden realizar consultas sobre el alcance de la Ley 25.326 ante la Agencia.
jueves, agosto 27, 2020
Brasil crea estructura y cargos dentro de la autoridad de datos personales por decreto n. 10.470 del 26 de agosto de 2020
El PE de Brasil crea la estructura y cargos dentro de la autoridad de datos personales por decreto n. 10.470 del 26 de agosto de 2020, el decreto se publica justo con la entrada en vigencia de la LGPD, luego de muchas idas y vueltas.
Texto de la norma (PDF) (HTML)
DECRETO Nº 10.474, DE 26 DE AGOSTO DE 2020
Vigência
Aprova a Estrutura Regimental e o Quadro Demonstrativo dos Cargos em Comissão e das Funções de Confiança da Autoridade Nacional de Proteção de Dados e remaneja e transforma cargos em comissão e funções de confiança.