Cumplimiento de la PPL de Israel con ConsentX
Ley de Protección de la Privacidad
Israel
En vigor desde 1981, Enmienda 13 aplicable desde el 14 de agosto de 2025
La Enmienda n.º 13 a la Ley de Protección de la Privacidad entró en vigor el 14 de agosto de 2025, junto con el Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017.
Asia y África
La PPL de Israel de un vistazo
Ley de Protección de la Privacidad, 5741-1981
Enmienda n.º 13
5 de agosto de 2024
14 de agosto de 2025
Israel
Oriente Medio / Asia
Autoridad de Protección de la Privacidad (PPA)
Ley de Protección de la Privacidad y sus reglamentos
Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017
Exigido cuando el consentimiento es la base jurídica aplicable; debe ser informado
Considerablemente restringido por la Enmienda 13
Obligatorio para determinadas organizaciones
Sujeta a requisitos reforzados
Acceso, rectificación y otras protecciones legales
Reguladas por el marco israelí de privacidad y los reglamentos aplicables
Ampliada sustancialmente por la Enmienda 13
Disponibles conforme a la ley reformada
Disponibles conforme a la ley, incluidos daños legales o ejemplarizantes en supuestos determinados
¿Quién debe cumplir la PPL de Israel?
El marco israelí de privacidad puede aplicarse de forma amplia a las organizaciones que recopilan, conservan o tratan información personal en bases de datos. Pueden verse afectadas las empresas israelíes, las autoridades públicas, las entidades financieras, las organizaciones sanitarias, los empleadores, las empresas tecnológicas, los negocios de comercio electrónico, los proveedores SaaS, las plataformas publicitarias, los intermediarios de datos, las operadoras de telecomunicaciones, los motores de búsqueda, las organizaciones con bases de datos de clientes y las que realizan seguimiento conductual o de ubicación. Las empresas deben evaluar la aplicación de la ley según la naturaleza y el lugar de sus actividades de tratamiento, y no únicamente según su lugar de constitución. La Enmienda 13 también amplió y modernizó la aplicación del marco a las actividades de tratamiento digitales actuales.
Sanciones conforme a la PPL de Israel
La Enmienda 13 introdujo un nuevo régimen de sanciones económicas administrativas. El importe potencial depende de factores como la naturaleza de la infracción, el número de personas afectadas, el tipo de base de datos, la sensibilidad de la información, las circunstancias de la infracción y si la organización incumplió obligaciones legales concretas. El régimen puede dar lugar a sanciones económicas sustanciales que alcanzan millones de séqueles en determinadas infracciones, con reglas legales específicas de cálculo y límite, por lo que las sanciones no deben presentarse como una multa fija universal aplicable a cualquier infracción. El marco reformado prevé además remedios civiles y refuerza la responsabilidad personal por determinadas infracciones, incluidas disposiciones que permiten a los tribunales conceder daños ejemplarizantes de hasta 10.000 NIS en supuestos determinados sin prueba de daño efectivo. La ley mantiene asimismo disposiciones penales para ciertas vulneraciones graves de la privacidad.
En resumen
- Tratamiento lícito y limitado a finalidades determinadas
- Transparencia e información
- Consentimiento informado cuando el consentimiento es la base aplicable
- Derechos de acceso y rectificación de los interesados
- Protección de la información personal sensible
- Seguridad de los datos
- Controles sobre encargados y terceros
- Transferencias internacionales de datos
- Conservación de datos y limitación de la finalidad
- Obligaciones ante brechas de datos
- Requisitos de DPO para determinadas organizaciones
- Registro o notificación de bases de datos cuando proceda
- Gobernanza y documentación de privacidad
- Riesgos del tratamiento automatizado y la elaboración de perfiles
- Supervisión y ejecución regulatoria
El régimen israelí de privacidad va más allá de un simple requisito de consentimiento. La Ley de Protección de la Privacidad sigue siendo la norma central, mientras que la Enmienda 13 cambió significativamente su funcionamiento práctico desde agosto de 2025.
¿Qué es la Ley de Protección de la Privacidad de Israel?
La Ley de Protección de la Privacidad, 5741-1981, es la norma fundacional de Israel en materia de privacidad.
Regula las actividades relacionadas con información personal y bases de datos y protege a las personas frente a usos ilícitos o inadecuados de su información.
Históricamente, el marco israelí se centró en gran medida en el concepto de “bases de datos” y en las responsabilidades de sus propietarios, poseedores y gestores.
La Enmienda 13 actualizó la terminología y la estructura para acercar la ley a los conceptos modernos de protección de datos y amplió el concepto de información personal.
Conforme al marco reformado, la información personal es, en términos amplios, la información relativa a una persona identificada o que puede ser identificada.
La Enmienda 13 a la Ley de Protección de la Privacidad de Israel
La Enmienda n.º 13 representa la modernización más importante del marco israelí de privacidad en décadas.
Entró en vigor el 14 de agosto de 2025, un año después de su publicación y aprobación.
Los cambios principales abarcan:
- Una definición ampliada de información personal
- Obligaciones de registro de bases de datos más estrictas en su alcance
- Nuevas obligaciones de designación de DPO
- Una supervisión regulatoria reforzada
La Enmienda 13 también consagró la independencia estatutaria de la PPA y amplió sus facultades de supervisión. Cada uno de estos cambios se desarrolla en las secciones siguientes.
Enmienda 13: definición ampliada de información personal
La ley reformada emplea el concepto más amplio de información personal, que abarca la información relativa a una persona identificada o identificable.
Esto resulta especialmente relevante para negocios digitales que tratan:
- Nombres
- Direcciones de correo electrónico
- Números de teléfono
- Números de identificación
- Identificadores en línea
- Información de ubicación
- Información financiera
- Información de salud
- Información biométrica
- Información conductual
- Otra información capaz de identificar a una persona
Enmienda 13: obligaciones de registro de bases de datos más restringidas
La Enmienda 13 redujo notablemente las categorías de bases de datos que deben registrarse.
El registro sigue aplicándose, con carácter general, a:
- Bases de datos mantenidas por organismos públicos, con las excepciones legales
- Determinadas bases con información sobre al menos 10.000 personas cuando la finalidad principal sea recopilar información personal para transferirla a terceros como actividad empresarial o a cambio de contraprestación, incluido el correo directo
No obstante, la eliminación de un requisito de registro no exime a la organización de las obligaciones sustantivas de privacidad y seguridad previstas en la ley.
Enmienda 13: nuevas obligaciones de DPO
Determinadas organizaciones deben designar un Delegado de Protección de Datos.
Entre ellas figuran, en los términos previstos:
- Organismos públicos
- Intermediarios de datos y organizaciones de marketing directo que alcancen los umbrales legales
- Organizaciones que realizan seguimiento sistemático y continuo a gran escala
- Organizaciones cuya actividad principal implica el tratamiento a gran escala de información personal especialmente sensible
Los bancos, las aseguradoras, los hospitales y los fondos de salud figuran expresamente entre los tipos de organizaciones identificados en el marco legal.
Enmienda 13: supervisión regulatoria reforzada
La PPA dispone ahora de facultades de supervisión y sanción económica notablemente más amplias.
La Enmienda 13 permite la actuación regulatoria sin que cada sanción deba tramitarse por la vía judicial ordinaria.
¿Qué información personal está cubierta?
La PPL reformada define la información personal de forma amplia.
Según las circunstancias, puede incluir:
- Nombre completo
- Número de identificación
- Datos de contacto
- Dirección
- Dirección de correo electrónico
- Número de teléfono
- Información laboral
- Información financiera
- Información de salud
- Información biométrica
- Información de ubicación
- Identificadores en línea
- Información conductual
- Información relativa a la vida familiar o personal
La cuestión clave es si la información se refiere a una persona identificada o identificable.
Información personal especialmente sensible
La Enmienda 13 introdujo y amplió el concepto de información de especial sensibilidad.
Esta categoría incluye información relativa a cuestiones como:
- Vida familiar
- Orientación sexual
- Salud
- Información genética
- Origen
- Antecedentes penales
- Opiniones políticas
- Determinados identificadores biométricos
- Otra información clasificada como especialmente sensible por la ley
El tratamiento de información especialmente sensible resulta particularmente relevante al valorar:
- Requisitos de seguridad
- Transparencia
- Gobierno del dato
- Obligaciones de DPO
- Tratamiento a gran escala
- Riesgo regulatorio
Para las organizaciones que tratan información especialmente sensible a gran escala, el tratamiento puede activar la obligación legal de designar un DPO.
¿Exige Israel consentimiento para el tratamiento de datos personales?
El consentimiento es un mecanismo jurídico importante, pero no sería exacto describir el derecho israelí de privacidad como exigente de consentimiento para cada tratamiento de datos personales.
La PPL establece requisitos sobre el consentimiento informado, si bien el tratamiento también puede estar permitido por otras disposiciones de la ley o por otra habilitación legal aplicable.
Las organizaciones deben, por tanto, determinar:
- Qué información personal se recopila
- Por qué se recopila
- Qué disposición legal permite el tratamiento
- Si se requiere consentimiento
- Qué información debe facilitarse a la persona
- Si resulta aplicable otra exigencia legal
La PPA ha emitido orientaciones sobre el consentimiento informado tras la Enmienda 13.
Consentimiento informado en la PPL de Israel
Cuando se requiere consentimiento, este debe ser informado.
Las personas deben recibir información significativa sobre el tratamiento antes de prestar su consentimiento.
Un mecanismo de consentimiento debe comunicar con claridad:
- Qué información se recopila
- Por qué se recopila
- Cómo se utilizará
- Destinatarios o terceros relevantes
- Las consecuencias de prestar o denegar el consentimiento cuando proceda
- Cómo puede la persona ejercer sus derechos
Las organizaciones deben evitar:
- Opciones facultativas preseleccionadas
- Redacciones ambiguas del consentimiento
- Finalidades de tratamiento ocultas
- Finalidades agrupadas que no pueden separarse razonablemente
- Consentimientos obtenidos sin información suficiente
La PPA publicó material actualizado sobre la Enmienda 13 y el consentimiento, incluidas orientaciones destinadas a ayudar a las organizaciones a implantar los requisitos reformados.
Retirada del consentimiento
Cuando el tratamiento se basa en el consentimiento, las organizaciones deben ofrecer un mecanismo adecuado para retirarlo.
Un mecanismo de retirada debe ser:
- Fácil de localizar
- Comprensible
- Accesible
- Coherente con el mecanismo de consentimiento original
- Aplicable en la práctica operativa
Las organizaciones también deben mantener registros del estado del consentimiento y de sus cambios posteriores.
Para sitios web y aplicaciones, esto significa que las decisiones de privacidad no deben tratarse como un hecho puntual.
Avisos de privacidad y transparencia
El marco israelí otorga gran importancia a la transparencia.
Al recopilar información personal, las organizaciones deben facilitar a las personas información adecuada sobre la recopilación y el uso previsto.
Un aviso de privacidad debe explicar, por lo general:
- La identidad de la organización
- La finalidad de la recopilación
- La naturaleza de la información recopilada
- Cómo se utilizará la información
- Los destinatarios relevantes
- Los derechos aplicables
- Cómo pueden las personas contactar con la organización
- Otra información exigida por la ley
Esto ha cobrado especial importancia tras la Enmienda 13, ya que la ley reformada refuerza las expectativas de transparencia y rendición de cuentas.
Limitación de la finalidad
La información personal debe tratarse de forma coherente con las finalidades para las que se recopiló lícitamente.
Las organizaciones deben evitar recopilar información con una lógica de “recopilar ahora y decidir después”.
Antes de introducir una nueva actividad de tratamiento, las empresas deben preguntarse:
- ¿Se recopiló la información para esta finalidad?
- ¿Es el nuevo uso compatible con la finalidad original?
- ¿Se informó adecuadamente a la persona?
- ¿Se requiere consentimiento adicional?
- ¿Existe otra base jurídica?
- ¿Genera el nuevo uso riesgos adicionales para la privacidad?
La documentación de las finalidades debe formar parte del programa de gobernanza de privacidad de la organización.
Minimización de datos
Las organizaciones deben limitar la recopilación de información personal a lo que resulte pertinente para la finalidad prevista.
Por ejemplo, una organización debe evitar recopilar:
- Información identificativa excesiva
- Información demográfica innecesaria
- Información sensible sin una necesidad definida
- Información de marketing adicional sin una finalidad clara
La minimización de datos también reduce los riesgos de seguridad y cumplimiento.
Derechos de los interesados en la PPL de Israel
El marco israelí reconoce a las personas derechos importantes sobre la información personal.
Derecho de acceso. Las personas tienen derechos de acceso a la información que se conserva sobre ellas, con sujeción a las condiciones y excepciones legales. Las organizaciones deben mantener procesos capaces de localizar la información pertinente y responder a las solicitudes admisibles.
Derecho de rectificación. Las personas pueden solicitar la corrección de información inexacta o incompleta.
Las organizaciones deben, por tanto, mantener mecanismos para:
- Recibir solicitudes de rectificación
- Verificar la solicitud
- Actualizar los registros correspondientes
- Notificar a los destinatarios pertinentes cuando proceda
Objeciones y reclamaciones de privacidad. Las personas pueden plantear inquietudes sobre tratamientos ilícitos o inadecuados y utilizar los mecanismos regulatorios y judiciales aplicables.
La organización debe mantener un proceso documentado para gestionar reclamaciones de privacidad y solicitudes de derechos.
Requisitos de seguridad de los datos
Israel cuenta con un marco de seguridad detallado en el Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017.
El reglamento establece requisitos técnicos y organizativos relativos a la seguridad de las bases de datos.
Las orientaciones de implementación de la PPA abordan requisitos como:
- Gestión de accesos
- Controles de autorización
- Seguridad del personal
- Identificación y autenticación
- Seguridad de red
- Seguridad en la transferencia de datos
- Copia de seguridad y recuperación
- Seguridad física
- Documentación
- Revisiones periódicas
- Gestión de incidentes de seguridad
Por ejemplo, las orientaciones de la PPA indican que los permisos de acceso deben limitarse según la función del empleado y que debe mantenerse una lista actualizada de permisos.
Para las bases conectadas a internet o a redes públicas, el reglamento también establece requisitos de protección frente a accesos no autorizados y software malicioso y exige cifrado adecuado para determinadas transmisiones.
Brechas de datos e incidentes de seguridad
El reglamento israelí de seguridad de datos establece requisitos específicos sobre incidentes de seguridad graves.
Las organizaciones deben contar con procedimientos documentados para:
- Detectar incidentes de seguridad
- Evaluar su gravedad
- Contener el incidente
- Investigar la causa
- Preservar las evidencias
- Determinar las obligaciones de notificación regulatoria
- Comunicarse con las partes afectadas cuando proceda
- Corregir la vulnerabilidad subyacente
La PPA ofrece orientaciones detalladas sobre obligaciones de seguridad de la información e incidentes de seguridad graves.
Las organizaciones no deben presumir que una regla global genérica de notificación en 72 horas se aplica automáticamente a todo incidente en Israel.
Delegado de Protección de Datos (DPO)
Uno de los cambios más relevantes introducidos por la Enmienda 13 es el régimen legal del DPO.
Se exige DPO a determinadas categorías de organizaciones, incluidas aquellas que:
- Son organismos públicos
- Tratan datos por cuenta de organismos públicos
- Operan negocios de intermediación de datos o correo directo que alcanzan el umbral legal
- Realizan seguimiento sistemático y continuo de personas a gran escala
- Tratan información personal especialmente sensible a gran escala
El DPO debe contar con los conocimientos y capacidades profesionales adecuados y desempeñar las funciones legales de gobernanza de privacidad.
La PPA ha publicado posteriormente orientaciones finales sobre la obligación de designación del DPO, incluida su interpretación de los requisitos legales.
El DPO no es obligatorio para toda empresa israelí. Las organizaciones deben valorar si encajan en alguna de las categorías legales.
El registro de bases de datos tras la Enmienda 13
Antes de la Enmienda 13, las empresas israelíes solían centrarse en si sus bases de datos debían registrarse.
La ley reformada reduce notablemente el régimen de registro.
El registro afecta ahora principalmente a:
- Determinadas bases de datos de organismos públicos
- Determinadas bases de intermediación de datos o marketing directo a gran escala que cumplen las condiciones legales
Para el resto de organizaciones, la ausencia de obligación de registro no elimina las obligaciones sustantivas de la Ley de Protección de la Privacidad ni del Reglamento de Seguridad de los Datos.
Esta distinción es importante: ausencia de obligación de registro ≠ ausencia de obligaciones de cumplimiento.
Notificación de grandes bases con información especialmente sensible
La Enmienda 13 también introdujo requisitos de notificación para determinadas bases de gran tamaño que contienen información especialmente sensible.
Cuando una base contiene información especialmente sensible sobre más de 100.000 personas y no está sujeta al requisito de registro, el responsable puede estar obligado a notificarlo a la PPA y facilitar información determinada sobre la base y sobre las disposiciones relativas al DPO.
Las organizaciones con grandes conjuntos de datos deben, por tanto, evaluar ambas cosas:
- Requisitos de registro
- Requisitos de notificación
Encargados del tratamiento y proveedores externos
Las empresas recurren con frecuencia a proveedores externos para tratar información personal.
Por ejemplo:
- Proveedores cloud
- Plataformas CRM
- Proveedores de analítica
- Plataformas publicitarias
- Procesadores de pagos
- Herramientas de automatización de marketing
- Sistemas de atención al cliente
- Proveedores de alojamiento
- Aplicaciones SaaS
Las organizaciones deben establecer controles adecuados sobre estas relaciones, incluidos:
- Finalidades de tratamiento definidas
- Requisitos contractuales
- Requisitos de seguridad
- Restricciones de acceso
- Obligaciones de confidencialidad
- Procedimientos de gestión de incidentes
- Requisitos de supresión de datos
- Controles de transferencias internacionales
Transferencias internacionales de datos
Israel permite las transferencias internacionales de información personal con sujeción al marco legal y reglamentario aplicable.
Las organizaciones que transfieran información fuera de Israel deben evaluar:
- País de destino
- Organización destinataria
- Finalidad de la transferencia
- Categorías de información
- Requisitos israelíes aplicables a la transferencia
- Garantías de seguridad
- Acuerdos contractuales
- Restricciones adicionales aplicables a la transferencia concreta
Israel mantiene además reglas específicas sobre la información transferida a Israel desde el Espacio Económico Europeo, incluido el Reglamento de Protección de la Privacidad relativo a los datos procedentes del EEE. El portal oficial de información jurídica de la PPA recoge estos reglamentos como parte del marco israelí.
Cookies y seguimiento en línea en la PPL de Israel
Los sitios web y las aplicaciones deben evaluar cookies, píxeles, SDK, tecnologías publicitarias y herramientas de analítica conforme al marco israelí cuando dichas tecnologías traten información personal.
Sin embargo, sería excesivo afirmar que toda cookie en Israel requiere automáticamente consentimiento previo.
El análisis adecuado depende de:
- Si la tecnología trata información personal
- Si la persona es identificable
- La finalidad del tratamiento
- La exigencia legal aplicable
- Si se requiere consentimiento
- Si el tratamiento está amparado por otra disposición lícita
Para los sitios web, las organizaciones deben mantener un inventario completo de rastreadores y asociar cada tecnología a su finalidad y base jurídica.
Consentimiento de cookies para sitios web israelíes
Cuando se requiere consentimiento, la interfaz debe ofrecer a los usuarios información significativa y una elección adecuada.
Una implementación sólida de gestión del consentimiento debe incluir:
- Un aviso de privacidad claro
- Categorías basadas en finalidades
- Controles de seguimiento opcional
- Opciones de consentimiento separadas cuando proceda
- Bloqueo previo de tecnologías dependientes del consentimiento
- Registros de consentimiento
- Mecanismos de retirada
- Historial de políticas y versiones
- Configuración regional
Esto es especialmente importante para sitios que utilizan:
- Píxeles publicitarios
- Tecnologías de retargeting
- Rastreadores de redes sociales
- Analítica conductual
- Tecnologías de personalización
- Seguimiento entre sitios
Marketing directo e intermediarios de datos
La Enmienda 13 presta especial atención a las organizaciones cuyo negocio consiste en recopilar información personal y transferirla a terceros a cambio de contraprestación o como actividad empresarial.
Esto incluye determinadas actividades de intermediación de datos y correo directo.
Cuando una base contiene más de 10.000 personas y su finalidad principal cumple los criterios legales de transferencia de datos o actividad empresarial, pueden aplicarse obligaciones regulatorias adicionales, incluidos el registro y la designación de DPO.
Las organizaciones dedicadas a publicidad, generación de leads o intermediación de datos deben evaluar si su modelo de negocio queda comprendido en estas disposiciones.
Decisiones automatizadas, elaboración de perfiles e IA
El marco israelí reformado resulta cada vez más relevante para las organizaciones que utilizan:
- IA
- Elaboración de perfiles
- Analítica conductual
- Sistemas de decisión automatizada
- Reconocimiento facial
- Identificación biométrica
- Seguimiento de ubicación
- Analítica predictiva
Las organizaciones deben evaluar si el tratamiento automatizado genera riesgos para la privacidad o implica información personal especialmente sensible.
El tratamiento de alto riesgo debe someterse a una evaluación documentada de riesgos y a una gobernanza adecuada.
La PPA ha destacado los riesgos asociados a las tecnologías modernas y la necesidad de que las organizaciones adapten su gobernanza a un entorno tecnológico en evolución.
Evaluaciones de impacto en la protección de datos
El marco israelí no debe describirse como imponente de una obligación universal de EIPD al estilo del artículo 35 del RGPD para toda actividad de alto riesgo.
No obstante, las evaluaciones de riesgo de privacidad son una herramienta de cumplimiento importante, en especial para:
- Tratamiento a gran escala
- Seguimiento sistemático
- Tratamiento de datos sensibles
- Sistemas de IA
- Tratamiento biométrico
- Seguimiento de ubicación
- Grandes bases de datos
- Nuevas tecnologías
Las organizaciones deben documentar los riesgos de privacidad y las medidas adoptadas para abordarlos.
Privacidad desde el diseño
La privacidad debe considerarse al desarrollar o modificar sistemas y no después de su despliegue.
Las organizaciones deben incorporar estas consideraciones al:
- Lanzar sitios web
- Desarrollar aplicaciones móviles
- Implantar sistemas CRM
- Desplegar herramientas de analítica
- Introducir IA
- Integrar tecnologías publicitarias
- Conectar bases de datos
- Implantar sistemas de monitorización de empleados
- Introducir sistemas biométricos
Un enfoque de privacidad desde el diseño ayuda a detectar cuestiones de consentimiento, seguridad, transparencia, conservación y cesión de datos antes de que se conviertan en problemas operativos.
Conservación y supresión de datos
Las organizaciones deben definir plazos de conservación según:
- La finalidad para la que se recopiló la información
- Los requisitos legales aplicables
- Las obligaciones contractuales
- Los requisitos regulatorios
- La necesidad del negocio
- Los riesgos de seguridad y privacidad
La información personal no debe conservarse indefinidamente por el mero hecho de que el almacenamiento sea barato.
Un buen programa de conservación debe identificar:
- Categoría de datos
- Finalidad del tratamiento
- Plazo de conservación
- Ubicación de almacenamiento
- Método de supresión
- Responsable de negocio
Gobernanza y responsabilidad en materia de privacidad
Tras la Enmienda 13, las organizaciones deben mantener un programa estructurado de gobernanza de privacidad.
Puede incluir:
- Inventarios de datos
- Registros de tratamiento
- Avisos de privacidad
- Registros de consentimiento
- Procedimientos de solicitudes de derechos
- Evaluaciones de proveedores
- Controles de seguridad
- Políticas de conservación
- Procedimientos de respuesta a incidentes
- Evaluaciones de riesgo de privacidad
- Gobernanza del DPO cuando proceda
- Revisiones periódicas de cumplimiento
La PPA también ha creado recursos y orientaciones de cumplimiento actualizados tras la Enmienda 13.
Ejecución de la PPL de Israel
La Enmienda 13 amplió considerablemente las facultades de supervisión de la Autoridad de Protección de la Privacidad.
La PPA puede ejercer facultades reforzadas, incluidas sanciones económicas por determinadas infracciones.
La reforma también reforzó la supervisión regulatoria sobre:
- Obligaciones de privacidad
- Requisitos de bases de datos
- Requisitos de seguridad
- Obligaciones de DPO
- Actividades de tratamiento
- Cumplimiento de la ley y los reglamentos
Este refuerzo implica que las organizaciones deben tratar el cumplimiento como una obligación operativa continua y no como un ejercicio documental puntual.
Sanciones económicas administrativas
La ley reformada introdujo un nuevo régimen de sanciones económicas administrativas.
El importe potencial depende de factores como:
- La naturaleza de la infracción
- El número de personas afectadas
- El tipo de base de datos
- La sensibilidad de la información
- Las circunstancias de la infracción
- Si la organización incumplió obligaciones legales concretas
El régimen puede dar lugar a sanciones sustanciales que alcanzan millones de séqueles en determinadas infracciones, con reglas legales específicas de cálculo y límite.
Por tanto, las sanciones no deben presentarse como una multa fija universal aplicable a cualquier infracción.
Responsabilidad civil y penal
El marco reformado prevé también remedios civiles y refuerza la responsabilidad personal por determinadas infracciones.
La Enmienda 13 introdujo disposiciones que permiten a los tribunales conceder daños ejemplarizantes de hasta 10.000 NIS en supuestos determinados sin prueba de daño efectivo.
La ley mantiene además disposiciones penales para ciertas vulneraciones graves de la privacidad.
Las organizaciones deben, por tanto, considerar el cumplimiento desde dos perspectivas:
- Riesgo corporativo
- Situación de los responsables individuales
Lista de comprobación de cumplimiento de la PPL de Israel
Utilice esta lista para evaluar el grado de preparación de su organización.
- Determinar si la Ley de Protección de la Privacidad es aplicable
- Identificar toda la información personal tratada
- Mapear bases de datos y actividades de tratamiento
- Identificar la información especialmente sensible
- Documentar las finalidades del tratamiento
- Determinar los requisitos legales aplicables
- Obtener consentimiento informado cuando sea necesario
- Mantener avisos de privacidad adecuados
- Implantar controles de minimización
- Establecer procedimientos de conservación y supresión
- Implantar medidas de seguridad adecuadas
- Revisar los requisitos del Reglamento de Seguridad de los Datos
- Establecer procedimientos para incidentes de seguridad
- Evaluar las obligaciones de registro de bases de datos
- Evaluar los requisitos de notificación de grandes bases
- Determinar si el DPO es obligatorio
- Designar un DPO cualificado cuando proceda
- Establecer procedimientos de solicitudes de los interesados
- Implantar flujos de acceso y rectificación
- Revisar contratos con encargados y proveedores
- Evaluar las transferencias internacionales
- Revisar cookies y rastreadores en línea
- Configurar el consentimiento cuando sea necesario
- Conservar evidencia del consentimiento
- Ofrecer mecanismos de retirada del consentimiento
- Evaluar riesgos de IA y tratamiento automatizado
- Realizar evaluaciones de riesgo cuando proceda
- Revisar el cumplimiento con regularidad
Por qué importa la gestión del consentimiento bajo la PPL de Israel
Para las organizaciones que operan sitios web en Israel, el cumplimiento exige cada vez más visibilidad sobre cómo se recopila y trata la información personal a través de tecnologías digitales.
Un sitio web puede contener decenas de:
- Scripts de analítica
- Píxeles publicitarios
- Rastreadores de redes sociales
- Herramientas de marketing
- Tecnologías de personalización
- Integraciones de terceros
Sin un inventario de rastreadores y un proceso de gestión del consentimiento, a las organizaciones puede resultarles difícil demostrar qué información se recopila y cómo se respetan las decisiones de los usuarios.
ConsentX aporta una capa técnica para gestionar estos flujos de privacidad en los sitios web.
Cómo ayuda ConsentX con el cumplimiento de la PPL de Israel
Detectar cookies y rastreadores
Escanee su sitio web para identificar cookies, píxeles, herramientas de analítica, scripts publicitarios, rastreadores de terceros y tecnologías incrustadas.
Crear experiencias de consentimiento informado
Ofrezca a los usuarios información clara y decisiones significativas cuando el consentimiento sea la base aplicable.
Bloquear rastreadores dependientes del consentimiento
Impida que las tecnologías opcionales se ejecuten antes de obtener el consentimiento requerido.
Conservar registros de consentimiento
Registre las decisiones de los usuarios para poder demostrar qué se presentó, qué finalidad se seleccionó, cuándo se prestó el consentimiento, si se retiró y qué versión resultaba aplicable.
Facilitar la retirada
Ofrezca a los usuarios una forma accesible de modificar sus decisiones de privacidad.
Apoyar los flujos de derechos
ConsentX ayuda a gestionar solicitudes y flujos relativos al acceso, la rectificación y otros derechos aplicables.
Aplicar reglas regionales
Utilice controles regionales para configurar distintas experiencias de consentimiento según los requisitos aplicables.
Mejorar la preparación para auditorías
Mantenga registros estructurados que ayuden a los equipos de privacidad a demostrar cómo funcionan el consentimiento y los controles de seguimiento del sitio.
Prepárese para la PPL de Israel con ConsentX
El marco israelí de privacidad ha experimentado una transformación importante tras la Enmienda 13. Las organizaciones deben considerar ahora el cumplimiento como un programa operativo continuo que abarque recopilación de datos → finalidad → transparencia → consentimiento → seguimiento → seguridad → terceros → derechos → conservación → gobernanza. ConsentX ayuda a implantar los controles necesarios a nivel de sitio web: escanee su sitio, controle los rastreadores, capture el consentimiento y conserve la evidencia.
Esta página ofrece información general sobre la Ley de Protección de la Privacidad de Israel y sus reglamentos y no constituye asesoramiento jurídico. Los requisitos israelíes pueden depender de la naturaleza de la organización, la base de datos, la actividad de tratamiento, el tipo y volumen de información personal, el sector, las transferencias internacionales y las orientaciones regulatorias aplicables. Las organizaciones deben revisar la legislación vigente y las orientaciones de la Autoridad de Protección de la Privacidad y obtener asesoramiento jurídico israelí cualificado cuando proceda.
Cómo cumplir la PPL de Israel con ConsentX
- 1
Escanee su sitio web
Ejecute un escaneo de ConsentX para identificar cookies, scripts, píxeles y rastreadores de terceros.
- 2
Clasifique las actividades de tratamiento
Determine qué información recopila cada tecnología y si constituye información personal.
- 3
Identifique la finalidad
Documente por qué se utiliza cada rastreador o tecnología de tratamiento.
- 4
Determine el requisito legal aplicable
Valore si se requiere consentimiento o si resulta aplicable otra base legal.
- 5
Configure su experiencia de consentimiento
Cree opciones claras y específicas por finalidad para los tratamientos que requieran consentimiento.
- 6
Bloquee las tecnologías opcionales
Impida que los scripts dependientes del consentimiento se ejecuten hasta recibir la decisión correspondiente.
- 7
Registre el consentimiento
Conserve evidencia de la decisión del usuario y del aviso presentado en ese momento.
- 8
Habilite la retirada
Permita a los usuarios modificar o retirar el consentimiento cuando proceda.
- 9
Conecte las solicitudes de privacidad
Mantenga flujos para el acceso, la rectificación y otros derechos de privacidad aplicables.
- 10
Revise a los terceros
Identifique a todos los proveedores externos que reciben información personal a través de su sitio web.
- 11
Revise las transferencias internacionales
Determine dónde tratan los servicios de terceros la información personal israelí y evalúe los requisitos de transferencia aplicables.
- 12
Mantenga el cumplimiento de forma continua
Reescanee el sitio con regularidad y actualice la configuración del consentimiento cuando cambien rastreadores, proveedores, finalidades o requisitos.