Ciberseguridad y datos personales: obligaciones legales
El texto detalla las obligaciones legales y normativas relacionadas con la ciberseguridad y el manejo de información personal, indicando que existe un periodo específico de días hábiles para notificar cualquier falla de seguridad a la autoridad competente tras su detección. Esta obligación rige incluso para aquellas organizaciones que no tienen la exigencia de registrar sus bases de información. Asimismo, se señalan las sanciones económicas máximas que pueden aplicarse por infringir la normativa sobre protección de datos, las cuales pueden reiterarse si persiste la infracción y acompañarse de la orden de suspender de manera temporal el procesamiento de los datos.
La autoridad competente vigila la gestión diaria y la negligencia habitual en el manejo de la información, y no exclusivamente los ataques informáticos externos. Como ejemplo, se menciona un caso real en el que una compañía fue sancionada económicamente por comunicarse de manera insistente con personas con propósitos comerciales sin haber obtenido su consentimiento previo, demostrando que no es necesario sufrir un hackeo para afrontar investigaciones y penalizaciones.
El artículo también desmiente ciertos mitos comunes, aclarando que aceptar términos y condiciones o políticas de privacidad no sustituye la autorización previa, expresa e informada cuando esta es requerida. Igualmente, se puntualiza que la seguridad de la información no compete únicamente al departamento de tecnología, sino que implica deberes legales para el responsable del tratamiento, y se advierte sobre la necesidad de cumplir oportunamente con las solicitudes de eliminación de datos por parte de los usuarios, recordando que tardar demasiado en este proceso conlleva señalamientos de la autoridad.
El artículo original no aporta más detalle sobre planes de acción específicos de la firma mencionada al final del texto para resolver cada uno de los puntos de control planteados.