• No se han encontrado resultados

Ministerio de Justicia y Derechos Humanos

N/A
N/A
Protected

Academic year: 2021

Share "Ministerio de Justicia y Derechos Humanos"

Copied!
7
0
0

Texto completo

(1)

Despacho Viceirill.stp.tral de

echos Hurracas

PERÚ

Ministede Justicia rio

y Derechos Humanos

Decenio de !as Pdesdrias cr>e D!snapacided en ii!! Perú. Año de !a inversiOn para e° ae.sarri, rdral y !a sequedad alirnentai

Miraflores,

5 IV

OFICIO N° U6 -2014-JUS/DGPDP

Señor.

111111011.1111111111

Asunto: Absolución de consulta

Ref.: a) Hoja de trámite N° 2014M004755 b) Hoja de trámite N° 2014M008274

De mi consideración:

Es grato dirigirme a usted en relación al asunto de la referencia, con la finalidad de absolver su consulta.

Como marco general, es oportuno mencionar que; la Autoridad Nacional de Protección de Datos Personales, conforme a lo establecido en el numeral 10 del articulo 33° de la Ley N° 29733, Ley de Protección de Datos Personales, en adelante LPDP, tiene facultades para absolver consultas sobre protección de datos personales y el sentido de las normas vigentes en la materia, particularmente sobre las que ella hubiera emitido.

En consecuencia, no absolvemos consultas sobre casos concretos o particulares que constituyan asesoría jurídica, sino sobre la interpretación de alguna disposición contenida en la LPDP y su reglamento, aprobado a través del Decreto Supremo N° 003-2013-JUS.

En ese orden de ideas, atendemos las consultas formuladas a través del documento a) de la referencia:

Consulta 1: Cuál es la interpretación de la Autoridad Nacional de Protección de Datos Personales respecto a la definición de bancos de datos personales no automatizados señalada en el numeral 1 del artículo 2° del Reglamento de la Ley de Protección de Datos Personales (LPDP), aprobado a través del Decreto Supremo N° 003-2013-JUS. Específicamente sobre cuándo podríamos decir que el acceso a los datos personales implica un esfuerzo desproporcionado que ocasiona que no se considere como banco de datos personales al conjunto de datos personales no computarizado.

11133

MINISIERIO DE JUSTICIA Y DERECHOS HUNOS OFIVA DE AMI.: STRACCI OCCIMERIARIA YWCHIVO FtlEIC I E311DIC. 0 7 MAR. 2014

Re

cepcIón- 2).94k ... ... Hora:... ... ... ... ... Recibido Por: ... ...

(2)

PERÚ

Ministerio de Justicia

y Derechos Humanos

Despacho

Viceministeriaide

Derechos~

Respecto a la Consulta 1, es necesario señalar que de acuerdo al numeral 1 del artículo 2° de la LPDP, un banco de datos personales es un conjunto organizado de datos personales, automatizado o no, independientemente del soporte, sea este físico, magnético, digital, óptico u otros que se creen, cualquiera fuere la forma o modalidad de su creación, formación, almacenamiento, organización y acceso.

En esa línea, el numeral 1 del artículo 2° del Reglamento de la LPDP define el banco de datos personales no automatizado como el conjunto de datos de personas naturales no computarizado y estructurado conforme a criterios específicos, que permita acceder sin esfuerzos desproporcionados a los datos personales, ya sea aquel centralizado, descentralizado o repartido de forma funcional o geográfica.

Por lo tanto, un banco de datos personales no automatizado es el conjunto de datos personales, cuya forma de organización permita acceder rápidamente o mediante esfuerzos razonables a los datos personales que contiene, y se debe analizar cada caso concreto, a la luz de los criterios expresados, para evaluar si se trata o no de un conjunto de datos personales que constituye un banco de datos conforme a lo establecido en el numeral 1 del artículo 2° del Reglamento de la LPDP. La experiencia permite incorporar como criterio práctico la posibilidad de diferenciar si estamos frente a un "depósito" de documentos (carente de organización) como un límite objetivo de aquello que "no es" un banco de datos personales.

Es necesario resaltar que la LPDP como su reglamento se aplican no solo a los datos personales contenidos en bancos de datos personales, sino también a los datos personales destinados a ser contenidos en bancos de datos personales, conforme a lo establecido en el artículo 3° de la LPDP. Lo cual implica que la acción relevante es, en realidad, el "tratamiento", es decir, los datos personales están protegidos aun cuando no estén en un "banco de datos", bastando que estén destinados a ello o que se realice con ellos alguna forma de tratamiento.

Asimismo, todas las disposiciones de la LPDP y de su reglamento deben interpretarse a la luz del objeto de la LPDP, que es garantizar el derecho a la protección de datos personales, previsto en el numeral 6 del artículo 2° de la Constitución Política del Perú, conforme al artículo 1° de la LPDP, lo cual quiere decir que el objeto de protección es el "dato personal" y no, como podría pensarse, "el banco de datos'.

Consulta 2: Si el consentimiento conductual, al que se refiere el numeral 3 del artículo 12° del Reglamento de la LPDP, abarca el consentimiento tácito.

Respecto a la Consulta 2, es importante precisar que el consentimiento es un principio rector de la protección de datos personales, conforme al artículo 4° de la LPDP. En esa línea, el inciso 5 del artículo 13° de la norma señalada establece que los datos personales solo pueden ser objeto de tratamiento con consentimiento de su titular, salvo ley autoritativa al respecto. El consentimiento debe ser previo, informado, expreso e inequívoco.

El Reglamento de la LPDP desarrolla el principio de consentimiento en el artículo 7°, en el que señala que no se admiten fórmulas de consentimiento en las que éste no sea expresado de forma directa, como aquellas en las que se requiere presumir, o asumir la existencia de una voluntad que no ha sido expresa. Incluso el

(3)

PERÚ

Ministerio de Justicia

y Derechos Humanos

Despacho

~ministerial de

Derechos H umanos

consentimiento prestado con otras declaraciones, deberá manifestarse en forma expresa y clara.

Asimismo, el Reglamento de la LPDP desarrolla cada una de las características del consentimiento en el artículo 12° y en cuanto a la característica de expreso, en el numeral 3 del artículo mencionado, se establece que la condición de expreso no se limita a la manifestación verbal o escrita. En sentido restrictivo y siempre de acuerdo con lo dispuesto en el articulo 7° del Reglamento de la LPDP, se considera también consentimiento expreso, a aquel que se manifieste mediante la conducta del titular que evidencia que ha consentido inequívocamente, dado que de lo contrario la conducta, necesariamente, hubiera sido otra.

Por lo tanto, el consentimiento siempre deberá ser expreso. Una de las formas de manifestarlo será mediante una conducta que evidencie certeramente la voluntad, ya que de no haber consentido la conducta hubiera sido necesariamente otra. Este supuesto no se refiere a una conducta que permite suponer o presumir que ha consentido, sino a un supuesto en el que no hay duda alguna al respecto, porque constituye consentimiento expreso.

En consecuencia, no se admite ninguna forma de consentimiento tácito, puesto que tácito es lo opuesto a expreso y la LPDP, en el inciso 5 del artículo 13°, establece que el consentimiento debe ser expreso e inequívoco, y el reglamento no podría modificar lo dispuesto por la ley.

En resumen, no se admiten formas de consentimiento tácito, y el consentimiento manifestado a través de la conducta a la que se refiere el numera 3 del artículo 12° del Reglamento de la LPDP es una manifestación expresa, tal como claramente se aprecia en su texto: "en sentido restrictivo y siempre de acuerdo con el artículo 7 del

presente reglamento, se considerará expreso a aquel que se manifieste mediante la

conducta del titular que evidencia que ha consentido inequívocamente, dado que de los contrario su conducta, necesariamente, hubiera sido otra" (el subrayado es

nuestro).

Se debe tener en cuenta que, además de expreso, el artículo 7° del Reglamento de la LPDP establece que el consentimiento debe ser libre, previo, e informado. Solo cumpliendo esos requisitos estamos frente a un consentimiento válido para el tratamiento de datos personales.

Consulta 3: Cuál es el alcance del numeral 4 del artículo 5 del Reglamento de la LPDP, Específicamente sobre los medios que se utilicen únicamente con fines de tránsito que no impliquen un tratamiento.

En cuanto al alcance del numeral 4 del artículo 5° del Reglamento de la LPDP, que señala que las disposiciones de la LPDP y su reglamento son de aplicación al tratamiento de datos personales cuando el titular del banco de datos personales o quien resulte responsable no esté establecido en territorio peruano, pero utilice medios

(4)

PERÚ Ministerio de Justicia y Derechos Humanos Despacho Vicemnistertai drs Derechos Humanos

situados en dicho territorio, salvo que tales medios se utilicen únicamente con fines de tránsito que no impliquen un tratamiento; se debe tener en cuenta la definición de tratamiento establecida en el numeral 17 del artículo 1° de la LPDP.

Se entiende como tratamiento de datos personales cualquier operación o procedimiento técnico, automatizado o no, que permite la recopilación, registro, organización, almacenamiento, conservación, elaboración, modificación, extracción, consulta, utilización, bloqueo, supresión, comunicación por transferencia o por difusión o cualquier otra forma de procesamiento que facilite el acceso, correlación o interconexión de los datos personales.

Por lo tanto, si el titular del banco de datos personales no está establecido en territorio peruano pero realiza tratamiento de datos personales a través de medios ubicados en el Perú, dicho tratamiento debe realizarse conforme a las disposiciones de la LPDP y su reglamento. Por ejemplo, cuando recopila datos personales a través de medios ubicados en territorio peruano.

En cambio, si el titular del banco de datos personales, o quien resulte responsable, utiliza medios ubicados en el Perú solo con fines de tránsito, no se encuentra dentro del ámbito de aplicación de la LPDP y su reglamento. Como ejemplo se puede mencionar el servicio de correo físico, que no implica acceso a la información contenida dentro de los sobres cerrados que se envían de un país a otro, o el servicio de internet, si solo se usa como vía de tránsito, de modo que la información, que puede contener datos personales, no es tomada, ni conocida, ni tratada en cualquier otra forma que implique acceso a los datos personales, limitándose el vínculo al "territorio peruano" al mero tránsito.

Atentamente,

... . ...

...

JOSÉ ALVARO QUIROGA. LEÓN

Director Dzneni de Piolecco:,

Persellec Ministerio de Justicia y Derechos 1-iuman9s

(5)

7

TI

MISTERIO JUITICA Y OFRECHOSOrKIKA 14410bykl,',H5K yelmv !al v tvf ppiy.

31 FY''..014

Lima, 31 de enero del 2014

Señores:

Dirección Nacional de Protección de Datos Personales — Ministerio de Justicia y Derechos Humanos

Scipión Llona 350. Miraflores

Asunto: Absolución de consultas en materia de datoversonales

Presente.-

De mi consideración:

Me dirijo a ustedes a fin de solicitarles que al amparo de lo dispuesto por el numeral 10 del artículo 33° de la Ley N° 29733, Ley de Protección de Datos Personales, se sirvan absolver las siguientes consultas

CONSULTA 1

El numeral 1 del artículo 2 del Decreto Supremo 003-2013-JUS, Reglamento de la Ley de Protección de Datos Personales, define el banco de datos personales no automatizado de la siguiente manera:

Artículo 2.- Definiciones.

Para los ekctos de la aplicación del presente reglamento, sin perjuicio de las

definiciones contenidas en la Ley, complementariamente, se entiende las ,viguientes

definiciones:

1. Banco de datos personales no automatizado: Conjunto de dolos de personas

naturales no computarizado estructurado conforme a criterios opecíficos, _que

permita acceder sin esfuerzos desproporcionados a los datos personales, va sea aquel

centralizado, descentralizado o repartido de firmo imcional o geogrrWca.

De acuerdo a esta definición, por interpretación a contrario, se debería entender que un conjunto de datos personales organizado manualmente según criterios específicos. pero cuyo acceso implique un esfuerzo complicado y desproporcionado no debería calificar como un banco no automatizado. En consecuencia, en estos casos no sería aplicable la Ley de Protección de Datos Personales.

Corno ejemplos de estos registros podríamos tener las anotaciones en hojas sueltas de un libro de visitas, las anotaciones en un cuaderno donde se deja constancia de la identidad de los choferes que manejan un taxi, las constancias de haber prestado un servicio técnico de reparación donde figuran los datos personales del técnico, las facturas o boletas físicas donde figure la identidad de las personas que prestan o reciben el servicio, entre otros casos.

(6)

Considero que en estos ejemplos podríamos estar ante una organización de datos personales cuyo acceso implicaría un esfuerzo desproporcionado para tratar la información pues no existen criterios específicos y eficientes para acceder y manejar los datos. Tener datos personales en hojas sueltas o en cuadernos complica el acceso y tratamiento de esta información de manera desproporcionada.

Sobre el particular solicitamos respetuosamente a la autoridad que se sirva exponer su criterio con relación a la interpretación a contrario que se ha expuesto en los párrafos precedentes con relación al numeral 1 del artículo 2 del Reglamento. Para una mejor compresión de la respuesta pedimos porlavor que la misma pueda contener ejemplos sobre conjuntos de datos personales manuales cuyo acceso o tratamiento implicarían un esiberzo desproporcionado y por ende. no se encontrarían en el ámbito de aplicación de la Le) de Protección de Datos Personales.

Cabe señalar que la Ley Orgánica de Protección de Datos Personales de España contiene un supuesto de hecho muy parecido a nuestra norma. En casos similares, la Agencia Española de Protección de Datos Personales ha opinado sobre la no aplicación de la norma a casos como los referidos.

CONSULTA 2

Sobre las características del consentimiento, el artículo 12 del Reglamento de la Ley de Datos Personales señala lo siguiente:

Artículo 12.- Características del consentimiento.

Además de lo dispuesto en el articulo 18 de la Ley y en el artículo precedente del presente reglamento. la obtención del consentimiento debe ser:

3. Expreso e Inequívoco: Cuando el consentimiento boyo sido manifestado en condiciones que no admitan dudas de su otorgamiento. (...)

La condición de expreso no se limita a la man :estación verbal o escrita. En .sentido restrictivo y siempre de acuerdo con lo dispuesto por el artículo 7 del presente reglamento, se considerará consentimiento ex ,,reso a a u .1 ( tic se Malli leste mediante la conducta del titular que evidencie que ha consentido inequívocamente, dado que de lo contrario su conducta, necesariamente, hubiera sido otra.

De acuerdo al numeral 3 del artículo 12 del Reglamento, el consentimiento expreso podría manifestarse de manera inequívoca no solo de forma verbal o escrita sino también de forma conductual, En tal sentido, solicitamos respetuosamente a la autoridad que confirme si el consentimiento conductual abarca el consentimiento tácito que se puede producir, por ejemplo, cuando entregas tu Documento Nacional de Identidad antes de ingresar a un Edificio, aprobando de manera tácita que registren tus datos para fines de seguridad.

Otro ejemplo de consentimiento tácito podría producirse cuando ingresas a un local donde te informan que existen cámaras de seguridad. Con tu solo ingreso están otorgando el consentimiento tácito a que traten tu información.

(7)

CONSULTA

3

Sobre las características del consentimiento, el numeral 4 del artículo 5 del Reglamento de la Ley de Datos Personales señala lo siguiente:

Artículo Ámbito de aplicación territorial.

Las disposiciones de la Ley y del presente reglamento son de aplicación al tratamiento de datos personales cuando: (...)

4. El titular del banco de datos personales o quien resulte responsable no esté establecido en territorio peruano, pero utilice medios situados en dicho territorio, salvo que tales medios se utilicen únicamente con fines de tránsito que no impliquen un tratamiento.

Poriavor, si podrían señalar el alcance del numeral 4 cuando establece lo siguiente: "salvo que los medios se utilicen con fines de tránsito". Entiendo un si una empresa está establecida en territorio extranjera y por ejemplo, simplemente solicita información de una central de riesgo establecida en el Perú. para almacenarla y tratarla en el extranjero, configuraría un supuesto como el descrito por la norma, porque a través de un medio con fines de tránsito (internet) está recopilando la información desde el extranjero. En tal sentido, les agradecería si pudieran esclarecer el alcance del numeral 4 del artículo 5. Finalmente, cabe indicar que a efectos de que se me notifique cualquier documento, señalo domicilio en la siguiente dirección

41111~

Asimismo indic reo e ce romeo'

Sin otro particular, quedo de usted Atentamente,

Referencias

Documento similar

"No porque las dos, que vinieron de Valencia, no merecieran ese favor, pues eran entrambas de tan grande espíritu […] La razón porque no vió Coronas para ellas, sería

n que se contiene La Ordenanza que generalmente deberá observarse para el modo de.. cazar y pescar en estos rey nos, con señalamiento de los tiempos de veda, de una y

- Fase Visual: Color rojo cereza. Puede presentar un pequeño precipitado de sales tartáricas o de polifenoles polimerizados. - Fase Olfativa: Aroma limpio y complejo, donde destaca

pleado (estimado) en la realización de dicha actividad de representación. Instrucción del procedimiento. Los procedimientos correspondientes a las solicitu- des recibidas a las que

Gastos derivados de la recaudación de los derechos económicos de la entidad local o de sus organis- mos autónomos cuando aquélla se efectúe por otras enti- dades locales o

Volviendo a la jurisprudencia del Tribunal de Justicia, conviene recor- dar que, con el tiempo, este órgano se vio en la necesidad de determinar si los actos de los Estados

A medida que las organizaciones evolucionan para responder a los cambios del ambiente tanto para sobrevivir como para crecer a partir de la innovación (Stacey, 1996), los

Período de realización (indicar meses ou períodos posibles de realización e xornada laboral: tempo completo ou parcial).. Do 01 de abril ao 30 de setembro en horario de