No basta con cumplir la ley en el papel. Las buenas prácticas de tratamiento de datos protegen a las personas, generan confianza y reducen el riesgo de incidentes. Esta guía le muestra cómo aplicarlas en el día a día de su organización.
|
1
|
Capture solo lo que necesita
Antes de crear cualquier formulario, pregúntese: ¿realmente necesito este dato? Nombre, email y teléfono pueden ser suficientes. Pedir RUT, fecha de nacimiento o dirección sin necesidad real es infracción al principio de proporcionalidad.
Regla: si no tiene una finalidad clara para ese dato, no lo pida.
|
|
2
|
Informe siempre antes de recopilar
El titular debe saber, antes de entregar sus datos: quién los recopila, para qué, cuánto tiempo se guardan y cómo ejercer sus derechos. Sin esta información, el consentimiento no es válido.
Agregue un aviso de privacidad visible en cada formulario, no solo en el pie de página.
|
|
3
|
Registre el consentimiento con evidencia
Un checkbox no marcado por defecto, con texto claro, que el titular marca activamente. Guarde el registro con timestamp, versión del aviso aceptado e IP. Si la Agencia le pide evidencia, debe poder mostrarla.
Nunca use consentimientos pre-marcados o tácitos. Son nulos.
|
|
4
|
Use los datos solo para lo declarado
Si capturó un email para enviar una cotización, no lo agregue a su lista de newsletter sin consentimiento adicional. Cada nueva finalidad requiere nueva base legal. El principio de finalidad es uno de los más infringidos.
Ante la duda: pida permiso explícito para cada uso diferente.
|
|
5
|
Proteja los datos técnicamente
Cifrado en reposo y en tránsito, acceso por roles, contraseñas robustas, MFA en sistemas críticos. No se trata de tecnología sofisticada — se trata de medidas proporcionales al riesgo. Una planilla de Excel con datos de clientes enviada por email sin cifrar es una vulneración.
Mínimo: cifre las bases de datos, active MFA y controle quién accede a qué.
|
|
6
|
Elimine los datos cuando ya no los necesite
Guardar datos "por si acaso" es una mala práctica y un riesgo. Defina plazos de retención por categoría y cúmplalos. Un candidato rechazado tiene derecho a que eliminen su CV después del proceso de selección.
Establezca una política de retención y un proceso de borrado certificado.
|
|
7
|
Responda las solicitudes ARCOP en plazo
Si alguien le pide acceder, corregir, eliminar u oponerse al uso de sus datos, tiene 30 días hábiles para responder. Habilite un canal claro, registre cada solicitud y documente la respuesta. Sin esto, está expuesto a denuncia directa ante la Agencia.
Canal mínimo: un email dedicado como arcop@suempresa.com con auto-respuesta de acuse.
|
|
Buenas prácticas
✓Pedir solo los datos necesarios para la finalidad
✓Informar al titular antes de recopilar
✓Guardar evidencia de consentimientos
✓Cifrar datos en reposo y en tránsito
✓Definir plazos de retención por categoría
✓Tener canal ARCOP operativo 24/7
✓Capacitar al personal anualmente
|
Errores frecuentes
✕Checkbox pre-marcado o consentimiento tácito
✕Reusar datos sin nueva base legal
✕Compartir datos por email sin cifrar
✕Guardar CVs o leads indefinidamente
✕Usar info@empresa.com como canal ARCOP
✕No registrar quién accede a los datos
✕Política de privacidad copiada de internet
|