miércoles, octubre 18, 2023

Agencia de Acceso a la Información Pública aprueba nuevas cláusulas contractuales modelo

La Agencia de Acceso a la Información Pública (“AAIP”) aprueba nuevas cláusulas contractuales modelo (“CCM”) para transferencias internacionales. A través de la Resolución 198/2023 (la “Resolución”), la AAIP aprobó las nuevas CCM para la transferencia internacional de datos que complementan, pero no reemplazan, a las cláusulas contractuales modelo que fueran acogidas mediante la Disposición 60/2016 de la Dirección Nacional de Protección de Datos Personales.

La adopción de las nuevas CCM ocurre luego de que, en octubre de 2021, la Red Iberoamericana de Protección de Datos (“RIPD”) –siguiendo los pasos de la Unión Europea quien, en junio de 2021, promulgó sus propias cláusulas– publicara cláusulas contractuales modelo y exhortara a los países miembro a adoptarlas en su normativa interna, siendo Uruguay, Perú y ahora Argentina los primeros en hacerlo. 

Con la sanción de la Resolución, quienes celebren contratos en Argentina que importen la transferencia internacional de datos (tanto para contratos entre responsable y encargado como entre dos o más responsables) contarán con la posibilidad de implementar estas cláusulas preaprobadas y garantizar así que el flujo de datos se ajuste a estándares de protección adecuados en los términos de las autoridades de control de las jurisdicciones que las hubieran adoptado.

La adopción de estas CCM supone un paso hacia la armonización de normas y flujos de datos entre Argentina y distintas jurisdicciones latinoamericanas y de la Unión Europea.

La Resolución puede consultarse en el siguiente enlace del BO oficial.

Pablo A. Palazzi  - Allende & Brea


Argentina aprueba clausulas contractuales modelo - Res. 19/2023

 

AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA

Resolución 198/2023

RESOL-2023-198-APN-AAIP

Ciudad de Buenos Aires, 13/10/2023

VISTO el Expediente N° EX-2023-60881292- -APN-AAIP; las Leyes Nº 25.326, Nº 27.275, N° 27.483 y N° 27.699; los Decretos Nº 1558 del 29 de noviembre de 2001, N° 206 del 27 de marzo de 2017, Nº 746 del 25 de septiembre de 2017 y N° 899 del 3 de noviembre de 2017; la Resolución de la AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA N° 34 del 26 de febrero de 2019; la Disposición de la Dirección Nacional de Protección de Datos Personales N° 60 del 16 de noviembre de 2016; y

CONSIDERANDO:

Que, de acuerdo con el artículo 19 de la Ley Nº 27.275, la AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA (AAIP), ente autárquico con autonomía funcional en el ámbito de la JEFATURA DE GABINETE DE MINISTROS, es Autoridad de Aplicación de la Ley de Protección de Datos Personales N° 25.326, entre otras responsabilidades.

Que, de conformidad con el artículo 29, inciso b), de la Ley N° 25.326, la AAIP tiene entre sus facultades la de dictar las normas y reglamentaciones que se deben observar para el correcto tratamiento de datos personales.

Que el artículo 12 del Anexo I al Decreto N° 1558/01 faculta a la Dirección Nacional de Protección de Datos Personales (DNPDP) a evaluar, de oficio o a pedido de parte interesada, el nivel de protección proporcionado por las normas de un Estado u organismo internacional.

Que la misma norma sostiene que “…el carácter adecuado del nivel de protección que ofrece un país u organismo internacional se evaluará atendiendo a todas las circunstancias que concurran en una transferencia o en una categoría de transferencias de datos; en particular, se tomará en consideración la naturaleza de los datos, la finalidad y la duración de tratamiento o de los tratamientos previstos, el lugar de destino final, las normas de derecho, generales o sectoriales, vigentes en el país de que se trate, así como las normas profesionales, códigos de conducta y las medidas de seguridad en vigor en dichos lugares, o que resulten aplicables a los organismos internacionales o supranacionales”.

Que, asimismo, dispone que “…un Estado u organismo internacional proporciona un nivel adecuado de protección cuando dicha tutela se deriva directamente del ordenamiento jurídico vigente, o de sistemas de autorregulación, o del amparo que establezcan las cláusulas contractuales que prevean la protección de datos personales”.

Que, a falta de una decisión de adecuación, la legislación admite como garantías adecuadas a los fines de la transferencia internacional de datos personales la existencia de autorregulación o cláusulas contractuales que brinden garantías de protección equiparables a la de nuestra normativa.

Que mediante la Disposición de la DNPDP N° 60/2016, modificada por la Resolución de la AAIP N° 34/2019, se aprobaron las cláusulas contractuales tipo de transferencia internacional para la cesión y prestación de servicios, incorporadas en los Anexos I y II de dicha medida, respectivamente, a fin de garantizar un nivel adecuado de protección de datos personales en los términos del artículo 12 de la Ley N° 25.326 y del Anexo I al Decreto N° 1558/01 en aquellas transferencias de datos que tengan por destino países sin legislación adecuada.

Que el Anexo I de la Disposición citada contiene el “Contrato modelo de transferencia internacional de datos personales con motivo de la cesión de datos personales”, mientras que el Anexo II establece el “Contrato modelo de transferencia internacional de datos personales con motivo de prestación de servicios”.

Que, ante la irrupción de una nueva generación de legislaciones en materia de protección de datos, el crecimiento significativo de los flujos transfronterizos y su incidencia en la economía global, a nivel regional e internacional se ha avanzado en la actualización de cláusulas contractuales modelo para la transferencia internacional, con el propósito de conducir hacia la convergencia de herramientas, simplificar los procedimientos y establecer pisos de garantías comunes que potencien la confianza entre los diferentes países.

Que se destacan las cláusulas contractuales modelo para la transferencia internacional de datos personales de la Red Iberoamericana de Protección de Datos, aprobadas por unanimidad en diciembre de 2021; las Cláusulas estándares Contractuales de la Comisión de la Unión Europea, de junio de 2021; las Cláusulas contractuales modelo de la ASEAN para flujos de datos transfronterizos, de enero de 2021; el Contrato Estándar de exportación de Información Personal de la Administración de Ciberespacio de China, promulgado en febrero de 2023 y el primer módulo de las Cláusulas Contractuales modelo para flujos de datos transfronterizos del Consejo de Europa, aprobadas en junio de 2023.

Que la AAIP forma parte de la Red Iberoamericana de Protección de Datos (RIPD) e integra su comité ejecutivo.

Que, el 22 de octubre de 2021 se llevó a cabo el XIX Encuentro de la RIPD, en cuya declaración final, se exhortó a los Estados Iberoamericanos, así como a los empresarios, a tomar en consideración las Cláusulas Contractuales Modelo desarrolladas por la Red en materia de transferencias internacionales, especialmente para las transferencias a jurisdicciones que no cuenten con legislaciones adecuadas.

Que otros países de la región -como Uruguay, a través de la Resolución N° 50/2022, o Perú, mediante la Resolución Directoral Nº 074-2022-JUS/DGTAIPD- decidieron adoptar estos modelos contractuales, lo cual permite estandarizar los instrumentos para las transferencias seguras de datos y, al mismo tiempo, facilitar la armonización normativa entre las diferentes autoridades de aplicación de la región.

Que mediante la Resolución de la AAIP N° 94/2023 se aprobó el Plan Estratégico de la AAIP 2022-2026, donde se estableció como meta para el corriente año la actualización de las cláusulas contractuales modelo para las transferencias internacionales de datos personales.

Que dichas cláusulas posibilitan el cumplimiento de los principios de protección de datos personales, y brindan a las empresas u organismos una alternativa económicamente viable, evitando que deban negociar acuerdos individuales al permitirles utilizar un conjunto de cláusulas previamente aprobadas por la Autoridad de Aplicación.

Que las cláusulas modelo que aquí se proponen expresan las dos alternativas prácticas más habituales de una transferencia internacional, como son las transferencias entre responsables y responsables, o entre responsables y encargados, proponiendo modelos de cláusulas tipo diferenciadas para ambos supuestos.

Que, además, son compatibles con las cláusulas contractuales tipo aprobadas por la Disposición de la DNPDP N° 60/2016, y tienen el potencial de contribuir a la convergencia normativa para una protección de datos adecuada, siguiendo estándares aceptados a nivel mundial.

Que, por los motivos señalados, resulta oportuno y conveniente incorporar las cláusulas contractuales modelo para la transferencia internacional de datos personales de la Red Iberoamericana de Protección de Datos al marco normativo aplicable en nuestro país en materia de protección de datos personales.

Que, de conformidad con lo establecido en el artículo 7º, inciso d), de la Ley Nº 19.549, la Dirección de Asuntos Jurídicos de la AAIP ha tomado la intervención de su competencia.

Que la presente medida se dicta en virtud de las facultades conferidas por el artículo 29, inciso 1, apartado b), de la Ley N° 25.326 y 29 del Decreto N° 1558/2001.

Por ello,

LA DIRECTORA DE LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA

RESUELVE:

ARTÍCULO 1° - Aprobar las cláusulas contractuales modelo para transferencias internacionales incluidas en la “Guía de Implementación de Cláusulas Contractuales Modelo para la Transferencia Internacional de Datos Personales” (TIDP) que, como Anexo I (IF-2023-108581614-APN-DNPDP#AAIP), forma parte integrante de la presente resolución.

ARTÍCULO 2° —La presente norma entrará en vigencia a partir de su publicación en el BOLETÍN OFICIAL.

ARTÍCULO 3° — Comuníquese, publíquese, dese a la DIRECCIÓN NACIONAL DEL REGISTRO OFICIAL y, oportunamente, archívese.

Beatriz de Anchorena

NOTA: El/los Anexo/s que integra/n este(a) Resolución se publican en la edición web del BORA -www.boletinoficial.gob.ar-

e. 18/10/2023 N° 83410/23 v. 18/10/2023

Fecha de publicación 18/10/2023

miércoles, agosto 30, 2023

Peru - Anteproyecto de reglamentación de datos personales (2023)

En agosto de 2023 se presentó mediante Resolución Ministerial N.° 0270-2023-JUS el anteproyecto de reglamentacion de la ley de datos personales de Perú. Se abre una consulta pública por 30 dias para comentarios sobre el mismo.

El borrador del Reglamento peruano explica que tiene por objeto establecer disposiciones para la adecuada intepretación de la ley de protección de datos personales (art. 1). 

La ley peruana de protección de datos personales data del año 2011.  La ley peruana es una ley de primera generación, como la argentina o la ley uruguaya. Con lo cual este proyecto de update jurídico le serviría para ponerse a tono con estandares internacionales.

Entre otras novedades:

- aparece el concepto de incidente de seguridad (art. II.13).

- aparece el concepto de Oficial de Datos personales (art. II.14).

- extraterritorialidad (art. V): se define la extraterritorialidad siguiendo las ideas del RGPD europeo pero se incluyen mas agregados nuevos que parecen un poco complejos.

- se menciona el principio de responsabilidad proactiva (art. VII).

- el consentimiento se vuelve mas detallado (en el proyecto de reglamento hay 5 páginas relativas al consentimiento, sus formalidades y sus excepciones, no sera mucho?).

- transferencias internacionales: se regulan extensamente los flujos de datos transfronterizos (se usa la terminología del Convenio 108) incluyendo las salvaguardias tales como "binding corporate rules" y cláusulas contractuales modelo (recordemos que Perú fue el primer país de América Latina en aprobar la versión de cláusulas contractuales de la RIPD).

martes, julio 04, 2023

Uruguay - sandbox para datos personales

 Uruguay propone sandbox regulatorio para datos personales e innovación y AGESIC es designada agencia para temas de iA - proyecto de ley de presupuesto (arts. 65 & 66)

martes, mayo 02, 2023

Se publica un nuevo tomo de la obra colectiva Protección de datos. Doctrina y jurisprudencia - editada por Pablo A. Palazzi y el CETYS (CDYT 2023).

Presentación de la obra Protección de Datos personales: doctrina y jurisprudencia -  tomo 3 (CDYT, 2023).


En mayo de 2023 se publicó el tercer tomo de la obra “Protección de datos. Doctrina y Jurisprudencia” que se publica bajo el sello de CDYT Colección Derecho y Tecnología (CETyS, UDESA) editada y coordinada por el profesor Pablo Palazzi, profesor de UDESA y director del CETyS.


Los dos primeros tomos se presentaron y editaron para celebrar las dos décadas de vigencia de la ley argentina n. 25.326 y contaron con la presencia de importantes autores nacionales. 


Esta nueva publicación de la colección está dedicada a las novedades existentes tanto en Argentina como en América Latina debido al amplio desarrollo que está teniendo la materia en la región. Para hacer honor al título de la colección (“Protección de datos. Doctrina y Jurisprudencia”) además de notas y comentarios se incluyen en los anexos de cada artículo la jurisprudencia, opiniones o decisiones de las agencias, informes, casos, modelos o reportes relacionados con el artículo en cuestión de modo que sirva de consulta para el autor.


La diversidad de temas actuales se representa en los temas que abordan los artículos publicados en este edición, incluyendo temas relacionados con la prensa, asuntos laborales, cuestiones de marketing, informes comerciales, seguros cibernéticos, sanciones administrativas, inteligencia artificial, el metaverso, los e-sports, la seguridad informática y los incidentes de (in)seguridadad, el principio de responsabilidad proactiva aplicado a las transferencias internacionales, los contratos para realizar tales transferencias, el DPO, la desinformación y las fake news en Internet, los casos de robo de identidad, los daños por tratamiento automatizado de datos personales y  acciones de clase. 


También la diversidad de autores es demostrativa de la amplitud de la temática incluyendo en esta obra a autores de Colombia, México, Uruguay, Chile y Argentina.


En cuanto al contenido de esta publicación, a lo largo de la misma el lector encontrará tratamiento de todos los temas arriba mencionados.


La primera nota pertenece al profesor Nelson Remolina Angarita quien escribe sobre la “explicabilidad” de los algoritmos. Como es sabido en materia de IA muchos de los algoritmos son “cajas negras” que toman decisiones sin que siquiera sus propios creadores puedan explicar el resultado de los mismos, existiendo también cuestiones relacionadas con la propiedad intelectual y los secretos comerciales de los algoritmos y el origen de los datos usados para alimentar. A modo de ejemplo la autoridad italiana recientemente bloqueó el uso ded  ChatGTP por problemas con los datos personales.


Le sigue una nota escrita por cuatro autores de (Jonathan Mendoza Iserte, Pablo Francisco Muñoz Díaz, Vitelio Ruiz Bernal y Jesús Javier Sánchez García) que tratan el problema de la protección de datos personales y el periodismo a la luz del Convenio 108+ del Consejo de Europa.


El Profesor de Derecho Informático de la Universidad Católica de Valparaíso (PUCV,  Chile) Dr. Renato Jijena escribe sobre mora e insolvencia, registros de morosos y Derechos Fundamentales en Chile.


El profesor O. Puccinelli de la Universidad de Rosario escribe sobre las fake news y sus relaciones con la privacidad y la libertad de información en una nota titulada “Desinfodemia y derecho a la información, libertad de expresión y protección de datos”.


Desde Colombia, Alejandro Londoño Congote analiza la orden administrativa como mecanismo de la autoridad para garantizar la seguridad en el tratamiento de los datos personales. Es interesante mencionar que esta “orden administrativa” fue receptada en el proyecto de ley de protección de datos que la AAIP elaboró durante el 2022.


La protección de datos se relaciona cada vez más con otras áreas del Derecho como ser el derecho del consumo, el derecho de la competencia, el derecho de seguros, etc. Varias notas tratan estos temas.


Un tema que cada vez suena más es el de las relaciones entre la protección de datos personales y el Derecho de Defensa de la Competencia. Dos reconocidos autores expertos en derecho antitrust, Pablo Trevisan y Laura Bierzychudek analizan en su artículo las relaciones entre ambas áreas del Derecho. 


Es interesante resaltar que además de los casos europeos donde se mezclan el derecho de la competencia y el de los datos personales, comenzaron a aparecer investigaciones y decisiones sobre el tema en la región latinoamericana con casos puntuales en Argentina, Brasil y Chile.


Otro artículo escrito por Esther Garcia Tagliaferri trata el tema de los “Ciberseguros y protección de datos personales”. Se analizan los casos recientes de cobertura de data breach.



Mariana Oliveira en su nota analiza los incidentes de seguridad ocurridos en Argentina y la respuesta legal. Agustina Sirvén estudia la temática de los procesamientos automatizados y la protección de datos personales en Argentina. Sobre el derecho al olvido el Dr. Pablo Luis Manili se pregunta si se trata de derecho constitucional implícito a la luz del caso “Denegri”.


Manuela Adrogué y Diego Fernández en su nota titulada “La Autoridad de Control como agente modernizador de la Ley de Datos Personales de Argentina” narran los últimos casos resueltos por la agencia argentina de datos personales.


Las novedades que nos trae la tecnología generan nuevas áreas donde se compilan datos personales, tales como la tecnología IOT, el metaverso, el mundo de los e-sports, etc. Dos notas abordan los desafíos a la privacidad en estas nuevas áreas. Elba Marchovechio y Diego Saenz en su artículo titulado “Datos personales y uso de datos de estadísticas de jugadores de fútbol en el mundo del e-sports” analizan el problema de la información personal generada por las actividades de e-sports. 


La autora mexicana Olivia Andrea Mendoza Enriquez en su nota “El derecho a la privacidad y protección de datos personales en el metaverso” nos introduce a los problemas políticos relacionados con esta nueva realidad virtual.


Finalmente, en materia de derecho laboral, Gabriela Lis, abogada con amplia trayectoria en el rubro, escribe sobre el uso de la tecnología de reconocimiento facial como mecanismo de control por parte del empleador y su implicancia en la protección de datos. 


Profesor Pablo A. Palazzi

CETYS, UDESA

Buenos Aires, abril de 2023.