La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Israel

Cumplimiento de la PPL de Israel con ConsentX

Ley de Protección de la Privacidad

La Ley de Protección de la Privacidad de Israel (PPL), 5741-1981, es la principal norma israelí en materia de privacidad y protección de datos. El marco regula la recopilación, el uso, la divulgación, el almacenamiento y el tratamiento de información personal y reconoce derechos a las personas cuya información figura en bases de datos. Una reforma de gran alcance, la Enmienda n.º 13 a la Ley de Protección de la Privacidad, entró en vigor el 14 de agosto de 2025. La enmienda modernizó significativamente el marco israelí: amplió la definición de información personal, reforzó los requisitos de transparencia y gobernanza, introdujo la obligación de designar un Delegado de Protección de Datos (DPO) para determinadas organizaciones, restringió los requisitos de registro de bases de datos y dotó a la Autoridad de Protección de la Privacidad (PPA) de mayores facultades de supervisión y sanción económica. El marco israelí incluye además el Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017, que establece requisitos técnicos y organizativos de seguridad para las bases de datos. La Autoridad de Protección de la Privacidad continúa publicando orientaciones de implementación para las organizaciones.
Región

Israel

Estado

En vigor desde 1981, Enmienda 13 aplicable desde el 14 de agosto de 2025

La Enmienda n.º 13 a la Ley de Protección de la Privacidad entró en vigor el 14 de agosto de 2025, junto con el Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017.

Grupo

Asia y África

La PPL de Israel de un vistazo

Norma oficial

Ley de Protección de la Privacidad, 5741-1981

Reforma principal

Enmienda n.º 13

Enmienda aprobada

5 de agosto de 2024

Enmienda en vigor

14 de agosto de 2025

País

Israel

Región

Oriente Medio / Asia

Regulador

Autoridad de Protección de la Privacidad (PPA)

Marco principal

Ley de Protección de la Privacidad y sus reglamentos

Marco de seguridad

Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017

Consentimiento

Exigido cuando el consentimiento es la base jurídica aplicable; debe ser informado

Registro de bases de datos

Considerablemente restringido por la Enmienda 13

DPO

Obligatorio para determinadas organizaciones

Información sensible

Sujeta a requisitos reforzados

Derechos de las personas

Acceso, rectificación y otras protecciones legales

Transferencias internacionales

Reguladas por el marco israelí de privacidad y los reglamentos aplicables

Supervisión regulatoria

Ampliada sustancialmente por la Enmienda 13

Sanciones económicas administrativas

Disponibles conforme a la ley reformada

Reclamaciones privadas

Disponibles conforme a la ley, incluidos daños legales o ejemplarizantes en supuestos determinados

¿Quién debe cumplir la PPL de Israel?

El marco israelí de privacidad puede aplicarse de forma amplia a las organizaciones que recopilan, conservan o tratan información personal en bases de datos. Pueden verse afectadas las empresas israelíes, las autoridades públicas, las entidades financieras, las organizaciones sanitarias, los empleadores, las empresas tecnológicas, los negocios de comercio electrónico, los proveedores SaaS, las plataformas publicitarias, los intermediarios de datos, las operadoras de telecomunicaciones, los motores de búsqueda, las organizaciones con bases de datos de clientes y las que realizan seguimiento conductual o de ubicación. Las empresas deben evaluar la aplicación de la ley según la naturaleza y el lugar de sus actividades de tratamiento, y no únicamente según su lugar de constitución. La Enmienda 13 también amplió y modernizó la aplicación del marco a las actividades de tratamiento digitales actuales.

Sanciones conforme a la PPL de Israel

La Enmienda 13 introdujo un nuevo régimen de sanciones económicas administrativas. El importe potencial depende de factores como la naturaleza de la infracción, el número de personas afectadas, el tipo de base de datos, la sensibilidad de la información, las circunstancias de la infracción y si la organización incumplió obligaciones legales concretas. El régimen puede dar lugar a sanciones económicas sustanciales que alcanzan millones de séqueles en determinadas infracciones, con reglas legales específicas de cálculo y límite, por lo que las sanciones no deben presentarse como una multa fija universal aplicable a cualquier infracción. El marco reformado prevé además remedios civiles y refuerza la responsabilidad personal por determinadas infracciones, incluidas disposiciones que permiten a los tribunales conceder daños ejemplarizantes de hasta 10.000 NIS en supuestos determinados sin prueba de daño efectivo. La ley mantiene asimismo disposiciones penales para ciertas vulneraciones graves de la privacidad.

En resumen

  • Tratamiento lícito y limitado a finalidades determinadas
  • Transparencia e información
  • Consentimiento informado cuando el consentimiento es la base aplicable
  • Derechos de acceso y rectificación de los interesados
  • Protección de la información personal sensible
  • Seguridad de los datos
  • Controles sobre encargados y terceros
  • Transferencias internacionales de datos
  • Conservación de datos y limitación de la finalidad
  • Obligaciones ante brechas de datos
  • Requisitos de DPO para determinadas organizaciones
  • Registro o notificación de bases de datos cuando proceda
  • Gobernanza y documentación de privacidad
  • Riesgos del tratamiento automatizado y la elaboración de perfiles
  • Supervisión y ejecución regulatoria

El régimen israelí de privacidad va más allá de un simple requisito de consentimiento. La Ley de Protección de la Privacidad sigue siendo la norma central, mientras que la Enmienda 13 cambió significativamente su funcionamiento práctico desde agosto de 2025.

¿Qué es la Ley de Protección de la Privacidad de Israel?

La Ley de Protección de la Privacidad, 5741-1981, es la norma fundacional de Israel en materia de privacidad.

Regula las actividades relacionadas con información personal y bases de datos y protege a las personas frente a usos ilícitos o inadecuados de su información.

Históricamente, el marco israelí se centró en gran medida en el concepto de “bases de datos” y en las responsabilidades de sus propietarios, poseedores y gestores.

La Enmienda 13 actualizó la terminología y la estructura para acercar la ley a los conceptos modernos de protección de datos y amplió el concepto de información personal.

Conforme al marco reformado, la información personal es, en términos amplios, la información relativa a una persona identificada o que puede ser identificada.

La Enmienda 13 a la Ley de Protección de la Privacidad de Israel

La Enmienda n.º 13 representa la modernización más importante del marco israelí de privacidad en décadas.

Entró en vigor el 14 de agosto de 2025, un año después de su publicación y aprobación.

Los cambios principales abarcan:

  • Una definición ampliada de información personal
  • Obligaciones de registro de bases de datos más estrictas en su alcance
  • Nuevas obligaciones de designación de DPO
  • Una supervisión regulatoria reforzada

La Enmienda 13 también consagró la independencia estatutaria de la PPA y amplió sus facultades de supervisión. Cada uno de estos cambios se desarrolla en las secciones siguientes.

Enmienda 13: definición ampliada de información personal

La ley reformada emplea el concepto más amplio de información personal, que abarca la información relativa a una persona identificada o identificable.

Esto resulta especialmente relevante para negocios digitales que tratan:

  • Nombres
  • Direcciones de correo electrónico
  • Números de teléfono
  • Números de identificación
  • Identificadores en línea
  • Información de ubicación
  • Información financiera
  • Información de salud
  • Información biométrica
  • Información conductual
  • Otra información capaz de identificar a una persona

Enmienda 13: obligaciones de registro de bases de datos más restringidas

La Enmienda 13 redujo notablemente las categorías de bases de datos que deben registrarse.

El registro sigue aplicándose, con carácter general, a:

  • Bases de datos mantenidas por organismos públicos, con las excepciones legales
  • Determinadas bases con información sobre al menos 10.000 personas cuando la finalidad principal sea recopilar información personal para transferirla a terceros como actividad empresarial o a cambio de contraprestación, incluido el correo directo

No obstante, la eliminación de un requisito de registro no exime a la organización de las obligaciones sustantivas de privacidad y seguridad previstas en la ley.

Enmienda 13: nuevas obligaciones de DPO

Determinadas organizaciones deben designar un Delegado de Protección de Datos.

Entre ellas figuran, en los términos previstos:

  • Organismos públicos
  • Intermediarios de datos y organizaciones de marketing directo que alcancen los umbrales legales
  • Organizaciones que realizan seguimiento sistemático y continuo a gran escala
  • Organizaciones cuya actividad principal implica el tratamiento a gran escala de información personal especialmente sensible

Los bancos, las aseguradoras, los hospitales y los fondos de salud figuran expresamente entre los tipos de organizaciones identificados en el marco legal.

Enmienda 13: supervisión regulatoria reforzada

La PPA dispone ahora de facultades de supervisión y sanción económica notablemente más amplias.

La Enmienda 13 permite la actuación regulatoria sin que cada sanción deba tramitarse por la vía judicial ordinaria.

¿Qué información personal está cubierta?

La PPL reformada define la información personal de forma amplia.

Según las circunstancias, puede incluir:

  • Nombre completo
  • Número de identificación
  • Datos de contacto
  • Dirección
  • Dirección de correo electrónico
  • Número de teléfono
  • Información laboral
  • Información financiera
  • Información de salud
  • Información biométrica
  • Información de ubicación
  • Identificadores en línea
  • Información conductual
  • Información relativa a la vida familiar o personal

La cuestión clave es si la información se refiere a una persona identificada o identificable.

Información personal especialmente sensible

La Enmienda 13 introdujo y amplió el concepto de información de especial sensibilidad.

Esta categoría incluye información relativa a cuestiones como:

  • Vida familiar
  • Orientación sexual
  • Salud
  • Información genética
  • Origen
  • Antecedentes penales
  • Opiniones políticas
  • Determinados identificadores biométricos
  • Otra información clasificada como especialmente sensible por la ley

El tratamiento de información especialmente sensible resulta particularmente relevante al valorar:

  • Requisitos de seguridad
  • Transparencia
  • Gobierno del dato
  • Obligaciones de DPO
  • Tratamiento a gran escala
  • Riesgo regulatorio

Para las organizaciones que tratan información especialmente sensible a gran escala, el tratamiento puede activar la obligación legal de designar un DPO.

¿Exige Israel consentimiento para el tratamiento de datos personales?

El consentimiento es un mecanismo jurídico importante, pero no sería exacto describir el derecho israelí de privacidad como exigente de consentimiento para cada tratamiento de datos personales.

La PPL establece requisitos sobre el consentimiento informado, si bien el tratamiento también puede estar permitido por otras disposiciones de la ley o por otra habilitación legal aplicable.

Las organizaciones deben, por tanto, determinar:

  • Qué información personal se recopila
  • Por qué se recopila
  • Qué disposición legal permite el tratamiento
  • Si se requiere consentimiento
  • Qué información debe facilitarse a la persona
  • Si resulta aplicable otra exigencia legal

La PPA ha emitido orientaciones sobre el consentimiento informado tras la Enmienda 13.

Consentimiento informado en la PPL de Israel

Cuando se requiere consentimiento, este debe ser informado.

Las personas deben recibir información significativa sobre el tratamiento antes de prestar su consentimiento.

Un mecanismo de consentimiento debe comunicar con claridad:

  • Qué información se recopila
  • Por qué se recopila
  • Cómo se utilizará
  • Destinatarios o terceros relevantes
  • Las consecuencias de prestar o denegar el consentimiento cuando proceda
  • Cómo puede la persona ejercer sus derechos

Las organizaciones deben evitar:

  • Opciones facultativas preseleccionadas
  • Redacciones ambiguas del consentimiento
  • Finalidades de tratamiento ocultas
  • Finalidades agrupadas que no pueden separarse razonablemente
  • Consentimientos obtenidos sin información suficiente

La PPA publicó material actualizado sobre la Enmienda 13 y el consentimiento, incluidas orientaciones destinadas a ayudar a las organizaciones a implantar los requisitos reformados.

Retirada del consentimiento

Cuando el tratamiento se basa en el consentimiento, las organizaciones deben ofrecer un mecanismo adecuado para retirarlo.

Un mecanismo de retirada debe ser:

  • Fácil de localizar
  • Comprensible
  • Accesible
  • Coherente con el mecanismo de consentimiento original
  • Aplicable en la práctica operativa

Las organizaciones también deben mantener registros del estado del consentimiento y de sus cambios posteriores.

Para sitios web y aplicaciones, esto significa que las decisiones de privacidad no deben tratarse como un hecho puntual.

Avisos de privacidad y transparencia

El marco israelí otorga gran importancia a la transparencia.

Al recopilar información personal, las organizaciones deben facilitar a las personas información adecuada sobre la recopilación y el uso previsto.

Un aviso de privacidad debe explicar, por lo general:

  • La identidad de la organización
  • La finalidad de la recopilación
  • La naturaleza de la información recopilada
  • Cómo se utilizará la información
  • Los destinatarios relevantes
  • Los derechos aplicables
  • Cómo pueden las personas contactar con la organización
  • Otra información exigida por la ley

Esto ha cobrado especial importancia tras la Enmienda 13, ya que la ley reformada refuerza las expectativas de transparencia y rendición de cuentas.

Limitación de la finalidad

La información personal debe tratarse de forma coherente con las finalidades para las que se recopiló lícitamente.

Las organizaciones deben evitar recopilar información con una lógica de “recopilar ahora y decidir después”.

Antes de introducir una nueva actividad de tratamiento, las empresas deben preguntarse:

  • ¿Se recopiló la información para esta finalidad?
  • ¿Es el nuevo uso compatible con la finalidad original?
  • ¿Se informó adecuadamente a la persona?
  • ¿Se requiere consentimiento adicional?
  • ¿Existe otra base jurídica?
  • ¿Genera el nuevo uso riesgos adicionales para la privacidad?

La documentación de las finalidades debe formar parte del programa de gobernanza de privacidad de la organización.

Minimización de datos

Las organizaciones deben limitar la recopilación de información personal a lo que resulte pertinente para la finalidad prevista.

Por ejemplo, una organización debe evitar recopilar:

  • Información identificativa excesiva
  • Información demográfica innecesaria
  • Información sensible sin una necesidad definida
  • Información de marketing adicional sin una finalidad clara

La minimización de datos también reduce los riesgos de seguridad y cumplimiento.

Derechos de los interesados en la PPL de Israel

El marco israelí reconoce a las personas derechos importantes sobre la información personal.

Derecho de acceso. Las personas tienen derechos de acceso a la información que se conserva sobre ellas, con sujeción a las condiciones y excepciones legales. Las organizaciones deben mantener procesos capaces de localizar la información pertinente y responder a las solicitudes admisibles.

Derecho de rectificación. Las personas pueden solicitar la corrección de información inexacta o incompleta.

Las organizaciones deben, por tanto, mantener mecanismos para:

  • Recibir solicitudes de rectificación
  • Verificar la solicitud
  • Actualizar los registros correspondientes
  • Notificar a los destinatarios pertinentes cuando proceda

Objeciones y reclamaciones de privacidad. Las personas pueden plantear inquietudes sobre tratamientos ilícitos o inadecuados y utilizar los mecanismos regulatorios y judiciales aplicables.

La organización debe mantener un proceso documentado para gestionar reclamaciones de privacidad y solicitudes de derechos.

Requisitos de seguridad de los datos

Israel cuenta con un marco de seguridad detallado en el Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017.

El reglamento establece requisitos técnicos y organizativos relativos a la seguridad de las bases de datos.

Las orientaciones de implementación de la PPA abordan requisitos como:

  • Gestión de accesos
  • Controles de autorización
  • Seguridad del personal
  • Identificación y autenticación
  • Seguridad de red
  • Seguridad en la transferencia de datos
  • Copia de seguridad y recuperación
  • Seguridad física
  • Documentación
  • Revisiones periódicas
  • Gestión de incidentes de seguridad

Por ejemplo, las orientaciones de la PPA indican que los permisos de acceso deben limitarse según la función del empleado y que debe mantenerse una lista actualizada de permisos.

Para las bases conectadas a internet o a redes públicas, el reglamento también establece requisitos de protección frente a accesos no autorizados y software malicioso y exige cifrado adecuado para determinadas transmisiones.

Brechas de datos e incidentes de seguridad

El reglamento israelí de seguridad de datos establece requisitos específicos sobre incidentes de seguridad graves.

Las organizaciones deben contar con procedimientos documentados para:

  • Detectar incidentes de seguridad
  • Evaluar su gravedad
  • Contener el incidente
  • Investigar la causa
  • Preservar las evidencias
  • Determinar las obligaciones de notificación regulatoria
  • Comunicarse con las partes afectadas cuando proceda
  • Corregir la vulnerabilidad subyacente

La PPA ofrece orientaciones detalladas sobre obligaciones de seguridad de la información e incidentes de seguridad graves.

Las organizaciones no deben presumir que una regla global genérica de notificación en 72 horas se aplica automáticamente a todo incidente en Israel.

Delegado de Protección de Datos (DPO)

Uno de los cambios más relevantes introducidos por la Enmienda 13 es el régimen legal del DPO.

Se exige DPO a determinadas categorías de organizaciones, incluidas aquellas que:

  • Son organismos públicos
  • Tratan datos por cuenta de organismos públicos
  • Operan negocios de intermediación de datos o correo directo que alcanzan el umbral legal
  • Realizan seguimiento sistemático y continuo de personas a gran escala
  • Tratan información personal especialmente sensible a gran escala

El DPO debe contar con los conocimientos y capacidades profesionales adecuados y desempeñar las funciones legales de gobernanza de privacidad.

La PPA ha publicado posteriormente orientaciones finales sobre la obligación de designación del DPO, incluida su interpretación de los requisitos legales.

El DPO no es obligatorio para toda empresa israelí. Las organizaciones deben valorar si encajan en alguna de las categorías legales.

El registro de bases de datos tras la Enmienda 13

Antes de la Enmienda 13, las empresas israelíes solían centrarse en si sus bases de datos debían registrarse.

La ley reformada reduce notablemente el régimen de registro.

El registro afecta ahora principalmente a:

  • Determinadas bases de datos de organismos públicos
  • Determinadas bases de intermediación de datos o marketing directo a gran escala que cumplen las condiciones legales

Para el resto de organizaciones, la ausencia de obligación de registro no elimina las obligaciones sustantivas de la Ley de Protección de la Privacidad ni del Reglamento de Seguridad de los Datos.

Esta distinción es importante: ausencia de obligación de registro ≠ ausencia de obligaciones de cumplimiento.

Notificación de grandes bases con información especialmente sensible

La Enmienda 13 también introdujo requisitos de notificación para determinadas bases de gran tamaño que contienen información especialmente sensible.

Cuando una base contiene información especialmente sensible sobre más de 100.000 personas y no está sujeta al requisito de registro, el responsable puede estar obligado a notificarlo a la PPA y facilitar información determinada sobre la base y sobre las disposiciones relativas al DPO.

Las organizaciones con grandes conjuntos de datos deben, por tanto, evaluar ambas cosas:

  • Requisitos de registro
  • Requisitos de notificación

Encargados del tratamiento y proveedores externos

Las empresas recurren con frecuencia a proveedores externos para tratar información personal.

Por ejemplo:

  • Proveedores cloud
  • Plataformas CRM
  • Proveedores de analítica
  • Plataformas publicitarias
  • Procesadores de pagos
  • Herramientas de automatización de marketing
  • Sistemas de atención al cliente
  • Proveedores de alojamiento
  • Aplicaciones SaaS

Las organizaciones deben establecer controles adecuados sobre estas relaciones, incluidos:

  • Finalidades de tratamiento definidas
  • Requisitos contractuales
  • Requisitos de seguridad
  • Restricciones de acceso
  • Obligaciones de confidencialidad
  • Procedimientos de gestión de incidentes
  • Requisitos de supresión de datos
  • Controles de transferencias internacionales

Transferencias internacionales de datos

Israel permite las transferencias internacionales de información personal con sujeción al marco legal y reglamentario aplicable.

Las organizaciones que transfieran información fuera de Israel deben evaluar:

  • País de destino
  • Organización destinataria
  • Finalidad de la transferencia
  • Categorías de información
  • Requisitos israelíes aplicables a la transferencia
  • Garantías de seguridad
  • Acuerdos contractuales
  • Restricciones adicionales aplicables a la transferencia concreta

Israel mantiene además reglas específicas sobre la información transferida a Israel desde el Espacio Económico Europeo, incluido el Reglamento de Protección de la Privacidad relativo a los datos procedentes del EEE. El portal oficial de información jurídica de la PPA recoge estos reglamentos como parte del marco israelí.

Cookies y seguimiento en línea en la PPL de Israel

Los sitios web y las aplicaciones deben evaluar cookies, píxeles, SDK, tecnologías publicitarias y herramientas de analítica conforme al marco israelí cuando dichas tecnologías traten información personal.

Sin embargo, sería excesivo afirmar que toda cookie en Israel requiere automáticamente consentimiento previo.

El análisis adecuado depende de:

  • Si la tecnología trata información personal
  • Si la persona es identificable
  • La finalidad del tratamiento
  • La exigencia legal aplicable
  • Si se requiere consentimiento
  • Si el tratamiento está amparado por otra disposición lícita

Para los sitios web, las organizaciones deben mantener un inventario completo de rastreadores y asociar cada tecnología a su finalidad y base jurídica.

Consentimiento de cookies para sitios web israelíes

Cuando se requiere consentimiento, la interfaz debe ofrecer a los usuarios información significativa y una elección adecuada.

Una implementación sólida de gestión del consentimiento debe incluir:

  • Un aviso de privacidad claro
  • Categorías basadas en finalidades
  • Controles de seguimiento opcional
  • Opciones de consentimiento separadas cuando proceda
  • Bloqueo previo de tecnologías dependientes del consentimiento
  • Registros de consentimiento
  • Mecanismos de retirada
  • Historial de políticas y versiones
  • Configuración regional

Esto es especialmente importante para sitios que utilizan:

  • Píxeles publicitarios
  • Tecnologías de retargeting
  • Rastreadores de redes sociales
  • Analítica conductual
  • Tecnologías de personalización
  • Seguimiento entre sitios

Marketing directo e intermediarios de datos

La Enmienda 13 presta especial atención a las organizaciones cuyo negocio consiste en recopilar información personal y transferirla a terceros a cambio de contraprestación o como actividad empresarial.

Esto incluye determinadas actividades de intermediación de datos y correo directo.

Cuando una base contiene más de 10.000 personas y su finalidad principal cumple los criterios legales de transferencia de datos o actividad empresarial, pueden aplicarse obligaciones regulatorias adicionales, incluidos el registro y la designación de DPO.

Las organizaciones dedicadas a publicidad, generación de leads o intermediación de datos deben evaluar si su modelo de negocio queda comprendido en estas disposiciones.

Decisiones automatizadas, elaboración de perfiles e IA

El marco israelí reformado resulta cada vez más relevante para las organizaciones que utilizan:

  • IA
  • Elaboración de perfiles
  • Analítica conductual
  • Sistemas de decisión automatizada
  • Reconocimiento facial
  • Identificación biométrica
  • Seguimiento de ubicación
  • Analítica predictiva

Las organizaciones deben evaluar si el tratamiento automatizado genera riesgos para la privacidad o implica información personal especialmente sensible.

El tratamiento de alto riesgo debe someterse a una evaluación documentada de riesgos y a una gobernanza adecuada.

La PPA ha destacado los riesgos asociados a las tecnologías modernas y la necesidad de que las organizaciones adapten su gobernanza a un entorno tecnológico en evolución.

Evaluaciones de impacto en la protección de datos

El marco israelí no debe describirse como imponente de una obligación universal de EIPD al estilo del artículo 35 del RGPD para toda actividad de alto riesgo.

No obstante, las evaluaciones de riesgo de privacidad son una herramienta de cumplimiento importante, en especial para:

  • Tratamiento a gran escala
  • Seguimiento sistemático
  • Tratamiento de datos sensibles
  • Sistemas de IA
  • Tratamiento biométrico
  • Seguimiento de ubicación
  • Grandes bases de datos
  • Nuevas tecnologías

Las organizaciones deben documentar los riesgos de privacidad y las medidas adoptadas para abordarlos.

Privacidad desde el diseño

La privacidad debe considerarse al desarrollar o modificar sistemas y no después de su despliegue.

Las organizaciones deben incorporar estas consideraciones al:

  • Lanzar sitios web
  • Desarrollar aplicaciones móviles
  • Implantar sistemas CRM
  • Desplegar herramientas de analítica
  • Introducir IA
  • Integrar tecnologías publicitarias
  • Conectar bases de datos
  • Implantar sistemas de monitorización de empleados
  • Introducir sistemas biométricos

Un enfoque de privacidad desde el diseño ayuda a detectar cuestiones de consentimiento, seguridad, transparencia, conservación y cesión de datos antes de que se conviertan en problemas operativos.

Conservación y supresión de datos

Las organizaciones deben definir plazos de conservación según:

  • La finalidad para la que se recopiló la información
  • Los requisitos legales aplicables
  • Las obligaciones contractuales
  • Los requisitos regulatorios
  • La necesidad del negocio
  • Los riesgos de seguridad y privacidad

La información personal no debe conservarse indefinidamente por el mero hecho de que el almacenamiento sea barato.

Un buen programa de conservación debe identificar:

  • Categoría de datos
  • Finalidad del tratamiento
  • Plazo de conservación
  • Ubicación de almacenamiento
  • Método de supresión
  • Responsable de negocio

Gobernanza y responsabilidad en materia de privacidad

Tras la Enmienda 13, las organizaciones deben mantener un programa estructurado de gobernanza de privacidad.

Puede incluir:

  • Inventarios de datos
  • Registros de tratamiento
  • Avisos de privacidad
  • Registros de consentimiento
  • Procedimientos de solicitudes de derechos
  • Evaluaciones de proveedores
  • Controles de seguridad
  • Políticas de conservación
  • Procedimientos de respuesta a incidentes
  • Evaluaciones de riesgo de privacidad
  • Gobernanza del DPO cuando proceda
  • Revisiones periódicas de cumplimiento

La PPA también ha creado recursos y orientaciones de cumplimiento actualizados tras la Enmienda 13.

Ejecución de la PPL de Israel

La Enmienda 13 amplió considerablemente las facultades de supervisión de la Autoridad de Protección de la Privacidad.

La PPA puede ejercer facultades reforzadas, incluidas sanciones económicas por determinadas infracciones.

La reforma también reforzó la supervisión regulatoria sobre:

  • Obligaciones de privacidad
  • Requisitos de bases de datos
  • Requisitos de seguridad
  • Obligaciones de DPO
  • Actividades de tratamiento
  • Cumplimiento de la ley y los reglamentos

Este refuerzo implica que las organizaciones deben tratar el cumplimiento como una obligación operativa continua y no como un ejercicio documental puntual.

Sanciones económicas administrativas

La ley reformada introdujo un nuevo régimen de sanciones económicas administrativas.

El importe potencial depende de factores como:

  • La naturaleza de la infracción
  • El número de personas afectadas
  • El tipo de base de datos
  • La sensibilidad de la información
  • Las circunstancias de la infracción
  • Si la organización incumplió obligaciones legales concretas

El régimen puede dar lugar a sanciones sustanciales que alcanzan millones de séqueles en determinadas infracciones, con reglas legales específicas de cálculo y límite.

Por tanto, las sanciones no deben presentarse como una multa fija universal aplicable a cualquier infracción.

Responsabilidad civil y penal

El marco reformado prevé también remedios civiles y refuerza la responsabilidad personal por determinadas infracciones.

La Enmienda 13 introdujo disposiciones que permiten a los tribunales conceder daños ejemplarizantes de hasta 10.000 NIS en supuestos determinados sin prueba de daño efectivo.

La ley mantiene además disposiciones penales para ciertas vulneraciones graves de la privacidad.

Las organizaciones deben, por tanto, considerar el cumplimiento desde dos perspectivas:

  • Riesgo corporativo
  • Situación de los responsables individuales

Lista de comprobación de cumplimiento de la PPL de Israel

Utilice esta lista para evaluar el grado de preparación de su organización.

  • Determinar si la Ley de Protección de la Privacidad es aplicable
  • Identificar toda la información personal tratada
  • Mapear bases de datos y actividades de tratamiento
  • Identificar la información especialmente sensible
  • Documentar las finalidades del tratamiento
  • Determinar los requisitos legales aplicables
  • Obtener consentimiento informado cuando sea necesario
  • Mantener avisos de privacidad adecuados
  • Implantar controles de minimización
  • Establecer procedimientos de conservación y supresión
  • Implantar medidas de seguridad adecuadas
  • Revisar los requisitos del Reglamento de Seguridad de los Datos
  • Establecer procedimientos para incidentes de seguridad
  • Evaluar las obligaciones de registro de bases de datos
  • Evaluar los requisitos de notificación de grandes bases
  • Determinar si el DPO es obligatorio
  • Designar un DPO cualificado cuando proceda
  • Establecer procedimientos de solicitudes de los interesados
  • Implantar flujos de acceso y rectificación
  • Revisar contratos con encargados y proveedores
  • Evaluar las transferencias internacionales
  • Revisar cookies y rastreadores en línea
  • Configurar el consentimiento cuando sea necesario
  • Conservar evidencia del consentimiento
  • Ofrecer mecanismos de retirada del consentimiento
  • Evaluar riesgos de IA y tratamiento automatizado
  • Realizar evaluaciones de riesgo cuando proceda
  • Revisar el cumplimiento con regularidad

Por qué importa la gestión del consentimiento bajo la PPL de Israel

Para las organizaciones que operan sitios web en Israel, el cumplimiento exige cada vez más visibilidad sobre cómo se recopila y trata la información personal a través de tecnologías digitales.

Un sitio web puede contener decenas de:

  • Scripts de analítica
  • Píxeles publicitarios
  • Rastreadores de redes sociales
  • Herramientas de marketing
  • Tecnologías de personalización
  • Integraciones de terceros

Sin un inventario de rastreadores y un proceso de gestión del consentimiento, a las organizaciones puede resultarles difícil demostrar qué información se recopila y cómo se respetan las decisiones de los usuarios.

ConsentX aporta una capa técnica para gestionar estos flujos de privacidad en los sitios web.

Cómo ayuda ConsentX con el cumplimiento de la PPL de Israel

Detectar cookies y rastreadores

Escanee su sitio web para identificar cookies, píxeles, herramientas de analítica, scripts publicitarios, rastreadores de terceros y tecnologías incrustadas.

Crear experiencias de consentimiento informado

Ofrezca a los usuarios información clara y decisiones significativas cuando el consentimiento sea la base aplicable.

Bloquear rastreadores dependientes del consentimiento

Impida que las tecnologías opcionales se ejecuten antes de obtener el consentimiento requerido.

Conservar registros de consentimiento

Registre las decisiones de los usuarios para poder demostrar qué se presentó, qué finalidad se seleccionó, cuándo se prestó el consentimiento, si se retiró y qué versión resultaba aplicable.

Facilitar la retirada

Ofrezca a los usuarios una forma accesible de modificar sus decisiones de privacidad.

Apoyar los flujos de derechos

ConsentX ayuda a gestionar solicitudes y flujos relativos al acceso, la rectificación y otros derechos aplicables.

Aplicar reglas regionales

Utilice controles regionales para configurar distintas experiencias de consentimiento según los requisitos aplicables.

Mejorar la preparación para auditorías

Mantenga registros estructurados que ayuden a los equipos de privacidad a demostrar cómo funcionan el consentimiento y los controles de seguimiento del sitio.

Prepárese para la PPL de Israel con ConsentX

El marco israelí de privacidad ha experimentado una transformación importante tras la Enmienda 13. Las organizaciones deben considerar ahora el cumplimiento como un programa operativo continuo que abarque recopilación de datos → finalidad → transparencia → consentimiento → seguimiento → seguridad → terceros → derechos → conservación → gobernanza. ConsentX ayuda a implantar los controles necesarios a nivel de sitio web: escanee su sitio, controle los rastreadores, capture el consentimiento y conserve la evidencia.

Esta página ofrece información general sobre la Ley de Protección de la Privacidad de Israel y sus reglamentos y no constituye asesoramiento jurídico. Los requisitos israelíes pueden depender de la naturaleza de la organización, la base de datos, la actividad de tratamiento, el tipo y volumen de información personal, el sector, las transferencias internacionales y las orientaciones regulatorias aplicables. Las organizaciones deben revisar la legislación vigente y las orientaciones de la Autoridad de Protección de la Privacidad y obtener asesoramiento jurídico israelí cualificado cuando proceda.

Cómo cumplir la PPL de Israel con ConsentX

  1. 1

    Escanee su sitio web

    Ejecute un escaneo de ConsentX para identificar cookies, scripts, píxeles y rastreadores de terceros.

  2. 2

    Clasifique las actividades de tratamiento

    Determine qué información recopila cada tecnología y si constituye información personal.

  3. 3

    Identifique la finalidad

    Documente por qué se utiliza cada rastreador o tecnología de tratamiento.

  4. 4

    Determine el requisito legal aplicable

    Valore si se requiere consentimiento o si resulta aplicable otra base legal.

  5. 5

    Configure su experiencia de consentimiento

    Cree opciones claras y específicas por finalidad para los tratamientos que requieran consentimiento.

  6. 6

    Bloquee las tecnologías opcionales

    Impida que los scripts dependientes del consentimiento se ejecuten hasta recibir la decisión correspondiente.

  7. 7

    Registre el consentimiento

    Conserve evidencia de la decisión del usuario y del aviso presentado en ese momento.

  8. 8

    Habilite la retirada

    Permita a los usuarios modificar o retirar el consentimiento cuando proceda.

  9. 9

    Conecte las solicitudes de privacidad

    Mantenga flujos para el acceso, la rectificación y otros derechos de privacidad aplicables.

  10. 10

    Revise a los terceros

    Identifique a todos los proveedores externos que reciben información personal a través de su sitio web.

  11. 11

    Revise las transferencias internacionales

    Determine dónde tratan los servicios de terceros la información personal israelí y evalúe los requisitos de transferencia aplicables.

  12. 12

    Mantenga el cumplimiento de forma continua

    Reescanee el sitio con regularidad y actualice la configuración del consentimiento cuando cambien rastreadores, proveedores, finalidades o requisitos.

Preguntas frecuentes