DPA
Ley de Privacidad de Datos de 2012 (Republic Act No. 10173)
La Ley de Privacidad de Datos de 2012 de Filipinas (Republic Act No. 10173) es la principal norma de protección de datos del país. Protege el derecho fundamental a la privacidad al tiempo que respalda la libre circulación de la información en favor de la innovación, el crecimiento y el desarrollo nacional. La ley se aplica al tratamiento de información personal tanto en el sector privado como en el público, con sujeción al ámbito de aplicación y a las exclusiones previstos en la propia ley.
La ley es aplicada y supervisada por la Comisión Nacional de Privacidad (National Privacy Commission, NPC), que dicta reglamentos, circulares, avisos y directrices para las organizaciones que tratan datos personales.
El marco filipino de privacidad abarca a los responsables del tratamiento de información personal (PIC) y a los encargados del tratamiento de información personal (PIP), y establece requisitos en materia de tratamiento lícito, transparencia, seguridad, derechos de los titulares, comunicación de datos, notificación de violaciones de datos, registro y responsabilidad proactiva.
Para las empresas que operan sitios web, aplicaciones, plataformas de comercio electrónico, productos SaaS, sistemas de marketing u otros servicios digitales en Filipinas, el cumplimiento exige mucho más que obtener el consentimiento mediante un banner de cookies. Las organizaciones necesitan conocer la base legal aplicable, facilitar avisos de privacidad adecuados, aplicar medidas de seguridad, gestionar los derechos de los titulares, evaluar el tratamiento por parte de terceros y mantener evidencias de cumplimiento apropiadas.
Marco normativo
El marco de privacidad de Filipinas se basa principalmente en:
- Republic Act No. 10173 — Ley de Privacidad de Datos de 2012
- Normas de desarrollo de la Ley de Privacidad de Datos (Implementing Rules and Regulations, IRR)
- Circulares y reglamentos de la NPC
- Avisos y directrices de la NPC
- Requisitos de privacidad sectoriales cuando resulten aplicables
El consentimiento es una base legal más para el tratamiento, pero no es la única base legal prevista en el marco filipino. El tratamiento también puede ser lícito cuando resulte necesario para un contrato, para cumplir una obligación legal, para proteger intereses vitales, para responder a una emergencia nacional o al orden público, o en otras circunstancias reconocidas por la ley y por sus normas de desarrollo.
La NPC administra y hace cumplir la DPA y ofrece orientación a las organizaciones y a los titulares de los datos.
La Ley de Privacidad de Datos de Filipinas de un vistazo
| Requisito | DPA de Filipinas |
|---|---|
| Ley principal | Republic Act No. 10173 |
| Denominación habitual | Ley de Privacidad de Datos de 2012 |
| Autoridad de aplicación | Comisión Nacional de Privacidad |
| Principales sujetos regulados | Responsables y encargados del tratamiento de información personal |
| Consentimiento | Una base legal; no universal |
| Datos sensibles | La información personal sensible recibe una protección adicional |
| DPO | Obligatorio conforme a los requisitos aplicables de la NPC |
| Registro | Obligatorio para los PIC/PIP y los sistemas de tratamiento especificados |
| Notificación de violaciones de datos | 72 horas cuando se cumplen las condiciones de notificación obligatoria |
| Derechos de los titulares | Incluyen el acceso, la rectificación, la oposición, la supresión o el bloqueo, la portabilidad y la reclamación |
| Tratamiento transfronterizo | Puede quedar sujeto a las disposiciones extraterritoriales de la ley |
| Decisiones automatizadas | Sujetas a requisitos de transparencia, derechos y notificación |
| Autoridad de control | Comisión Nacional de Privacidad |
| País | Filipinas |
Filipinas
En vigor desde 2012
Asia y África
¿Quién debe cumplir la Ley de Privacidad de Datos de Filipinas?
La DPA se aplica a las organizaciones y personas que intervienen en el tratamiento de información personal, entre ellas:
- Los responsables del tratamiento de información personal (PIC)
- Los encargados del tratamiento de información personal (PIP)
- Las organizaciones del sector privado
- Los organismos públicos comprendidos en el ámbito de aplicación de la ley
- Las empresas que operan sitios web y aplicaciones
- Las plataformas de comercio electrónico
- Las entidades financieras
- Las organizaciones sanitarias
- Las instituciones educativas
- Las empresas tecnológicas
- Las empresas de marketing y publicidad
- Los proveedores de servicios externalizados
- Otras entidades que tratan información personal
Las normas de desarrollo definen al responsable del tratamiento de información personal (Personal Information Controller, PIC) como la entidad que controla el tratamiento de datos personales o que encarga a un tercero que los trate por cuenta suya. El encargado del tratamiento de información personal (Personal Information Processor, PIP) es la entidad a la que un PIC externaliza o encomienda el tratamiento.
Sanciones conforme a la Ley de Privacidad de Datos de Filipinas
La DPA establece sanciones penales para diversas infracciones en materia de privacidad, entre ellas determinados tratamientos no autorizados, el manejo negligente, el acceso no autorizado, la eliminación indebida y el ocultamiento de violaciones de seguridad.
La sanción concreta depende de:
- La infracción cometida
- La naturaleza de la información
- El número de titulares afectados
- Si la infracción afecta a información personal sensible
- Si la conducta fue intencionada o negligente
- Otros factores previstos en la ley
Por ejemplo, la NPC señala que el ocultamiento de violaciones de seguridad que afecten a información personal sensible puede conllevar penas de prisión de un año y seis meses a cinco años y una multa de 500.000 PHP a 1 millón de PHP.
También pueden imponerse multas administrativas conforme a las normas de la NPC. Las directrices de la NPC sobre violaciones de datos señalan que determinados incumplimientos del deber de notificación pueden dar lugar a multas administrativas conforme al marco aplicable de la NPC.
Por tanto, las organizaciones no deben presentar una única cifra de multa como si fuera la sanción aplicable a todas las infracciones de la DPA.
Tratamiento lícito conforme a la DPA de Filipinas
El consentimiento es una parte importante del marco filipino de privacidad, pero un tratamiento no es automáticamente ilícito por el mero hecho de no haberse obtenido el consentimiento.
Las normas de desarrollo reconocen varios criterios de tratamiento lícito.
- 1. Se ha obtenido el consentimiento — El titular de los datos presta su consentimiento antes de la recogida o tan pronto como resulte posible y razonable.
- 2. El tratamiento es necesario para un contrato — El tratamiento es necesario para cumplir un contrato con el titular de los datos o para adoptar las medidas solicitadas por este antes de celebrarlo.
- 3. El tratamiento viene exigido por la ley — El tratamiento es necesario para cumplir una obligación legal aplicable al responsable.
- 4. El tratamiento protege intereses vitales — El tratamiento es necesario para proteger intereses de importancia vital, incluidos la vida y la salud.
- 5. El tratamiento responde a una emergencia nacional o al orden público — El tratamiento puede admitirse cuando sea necesario para responder a una emergencia nacional o para cumplir exigencias de orden público y de seguridad establecidas por ley.
Por tanto, la base legal aplicable debe determinarse para cada actividad de tratamiento, en lugar de dar por supuesto que un banner de consentimiento resuelve todas las obligaciones en materia de privacidad.
¿Se aplica la DPA de Filipinas a las empresas situadas fuera de Filipinas?
Sí, en determinadas circunstancias.
La Sección 6 de la DPA prevé la aplicación extraterritorial cuando un acto o un tratamiento realizado fuera de Filipinas se refiere a información personal de un ciudadano o residente filipino y la entidad mantiene un vínculo cualificado con Filipinas.
Entre los vínculos relevantes pueden figurar:
- Un contrato celebrado en Filipinas
- Una sucursal, agencia, oficina o filial filipina
- La dirección y el control centrales situados en Filipinas en determinadas circunstancias
- El ejercicio de una actividad empresarial en Filipinas
- Información personal recopilada o conservada por una entidad en Filipinas
Por tanto, las empresas internacionales deben evaluar sus vínculos con Filipinas y sus actividades de tratamiento, en lugar de dar por supuesto que estar físicamente fuera de Filipinas las libera de las obligaciones de la DPA.
¿Qué es la información personal?
La DPA protege con carácter amplio la información que permite identificar directa o indirectamente a una persona.
Algunos ejemplos son:
- El nombre
- Los datos de contacto
- La dirección de correo electrónico
- La información identificativa
- La información de la cuenta
- La información de localización
- Los identificadores en línea
- La información laboral
- La información financiera
- La información sobre la salud
- Otra información asociada a una persona identificable
El concepto de tratamiento es amplio e incluye actividades como la recogida, el registro, la organización, el almacenamiento, la actualización, la recuperación, la consulta, el uso, la comunicación, el bloqueo, la supresión y la destrucción.
Información personal sensible
La DPA de Filipinas ofrece una protección reforzada a la información personal sensible (Sensitive Personal Information, SPI).
La ley comprende información relativa a cuestiones como:
- La raza
- El origen étnico
- El estado civil
- La edad
- El color
- Las afiliaciones religiosas, filosóficas o políticas
- La salud
- La educación
- La vida genética o sexual
- Los procedimientos por delitos y su resolución
- La información expedida por organismos públicos que resulta propia de una persona, como determinada información de la seguridad social, sanitaria, de licencias o tributaria
- La información clasificada expresamente como confidencial por ley o por acto del poder ejecutivo
La distinción entre información personal e información personal sensible es importante, porque a la SPI pueden aplicarse restricciones y salvaguardas adicionales.
Requisitos del consentimiento
Cuando el tratamiento se basa en el consentimiento, las normas filipinas de privacidad exigen que este sea:
- Libre
- Específico
- Informado
- Demostrable
El IRR establece que el consentimiento puede acreditarse por medios escritos, electrónicos o grabados.
Por tanto, un mecanismo de consentimiento práctico debe permitir determinar:
- Quién prestó el consentimiento
- A qué dio su consentimiento la persona
- La finalidad para la que se prestó el consentimiento
- Cuándo se prestó el consentimiento
- Qué información se presentó
- Si la persona revocó posteriormente su consentimiento
- Qué tratamiento se realizó al amparo de ese consentimiento
El consentimiento no debe agruparse innecesariamente
Cuando se exige consentimiento, las organizaciones deben evitar que finalidades no relacionadas entre sí dependan de un único permiso ambiguo.
Por ejemplo, una empresa puede tener actividades de tratamiento independientes relativas a:
- La creación de cuentas
- La prestación del servicio
- La analítica
- La publicidad
- La personalización
- El marketing directo
- La comunicación de datos a terceros
Estas actividades deben evaluarse de forma individual para determinar la base legal aplicable y los requisitos de transparencia.
Avisos de privacidad y transparencia
Los requisitos de transparencia de la DPA obligan a las organizaciones a facilitar a los titulares información adecuada sobre el tratamiento de su información personal.
Un aviso de privacidad debe abordar cuestiones pertinentes como:
- Qué información personal se recopila
- Las finalidades del tratamiento
- El método y el alcance del tratamiento
- La identidad y los datos de contacto del responsable o de su representante
- El periodo de conservación
- Los destinatarios o las comunicaciones pertinentes
- Los derechos de los titulares de los datos
- Cómo puede un titular ejercer esos derechos o presentar una reclamación
El IRR reconoce expresamente el derecho del titular a ser informado sobre el tratamiento y sobre los derechos que le asisten.
Derechos de los titulares de los datos
La Comisión Nacional de Privacidad identifica varios derechos que la DPA reconoce a los titulares de los datos, entre ellos:
- Derecho a ser informado
- Derecho de acceso
- Derecho de oposición
- Derecho de rectificación
- Derecho de supresión o bloqueo
- Derecho a la portabilidad de los datos
- Derecho a presentar una reclamación
- Derecho a una indemnización
Por tanto, las organizaciones deben mantener un proceso formal de solicitudes de privacidad capaz de:
- Recibir la solicitud
- Autenticar a la persona solicitante
- Identificar los datos pertinentes
- Determinar las excepciones aplicables
- Coordinarse con los encargados del tratamiento
- Responder dentro del plazo aplicable
- Conservar evidencias de la respuesta
Derecho de acceso
El derecho de acceso permite a los titulares obtener información sobre el tratamiento de sus datos personales.
Según las circunstancias, puede comprender información sobre:
- La información personal objeto de tratamiento
- Las finalidades del tratamiento
- Los métodos y el alcance del tratamiento
- Los destinatarios o las categorías de destinatarios
- El origen de los datos cuando proceda
- Otra información reconocida por la DPA
Las empresas deben contar con un proceso para localizar la información personal en sus bases de datos, aplicaciones y sistemas de terceros.
Derecho de rectificación
Los titulares pueden ejercer su derecho a rectificar la información personal inexacta o incompleta.
Las organizaciones deben mantener procesos que permitan:
- Identificar los registros pertinentes
- Verificar la rectificación solicitada
- Actualizar los sistemas internos
- Trasladar las rectificaciones a los encargados o destinatarios pertinentes cuando sea necesario
- Documentar la solicitud y su resultado
Derecho de supresión o bloqueo
La DPA reconoce un derecho de supresión o bloqueo en determinadas circunstancias.
No debe interpretarse como un derecho incondicional a eliminar de inmediato cualquier registro.
Las organizaciones deben determinar si:
- Los datos ya no son necesarios
- El tratamiento es ilícito
- El titular ha formulado una oposición válida
- Otra ley exige su conservación
- La información es necesaria para una reclamación legal
- Resulta aplicable otra excepción legal
Derecho de oposición
Los titulares de los datos tienen derecho a oponerse a determinados tratamientos.
Las normas de desarrollo reconocen expresamente la oposición en relación con:
- El marketing directo
- El tratamiento automatizado
- La elaboración de perfiles
Cuando la oposición es válida, el responsable debe detener el tratamiento correspondiente, salvo que una excepción aplicable permita continuarlo.
Derecho a la portabilidad de los datos
Filipinas reconoce el derecho a la portabilidad de los datos.
La NPC explica que el titular de los datos puede obtener una copia de sus datos personales o hacer que se transmitan de un PIC a otro en un formato electrónico o estructurado de uso común.
Este derecho puede resultar aplicable cuando:
- El tratamiento se basa en el consentimiento o en un contrato
- Los datos personales se tratan electrónicamente en un formato estructurado y de uso común
Entre los ejemplos de información potencialmente portable pueden figurar:
- Los nombres
- Las direcciones
- Los nombres de usuario
- El historial de transacciones
- Los registros de acceso
- Los datos de localización
Delegado de protección de datos
Las organizaciones sujetas al marco filipino de privacidad deben establecer una gobernanza de la privacidad adecuada, incluida la designación de un delegado de protección de datos (Data Protection Officer, DPO) cuando sea obligatorio.
El DPO se encarga de dar soporte al cumplimiento por parte de la organización de la DPA y de los requisitos de la NPC.
Un DPO puede intervenir en:
- El cumplimiento en materia de privacidad
- Las políticas de protección de datos
- Las evaluaciones de impacto sobre la privacidad
- Las solicitudes de los titulares de los datos
- La gestión de las violaciones de datos
- La interlocución con la NPC
- La concienciación de los empleados
- La gestión de proveedores
- Las iniciativas de privacidad desde el diseño
La NPC pone a disposición un sistema de registro mediante el cual los PIC y los PIP pueden inscribir a su DPO y sus sistemas de tratamiento de datos cuando proceda.
Registro de los sistemas de tratamiento de datos
Las obligaciones de registro dependen de la organización y de la naturaleza de su tratamiento.
Conforme a los requisitos de la NPC, el registro obligatorio puede resultar aplicable cuando, entre otras circunstancias:
- Un PIC o un PIP emplea al menos a 250 empleados
- El tratamiento incluye información personal sensible de al menos 1.000 personas
- El tratamiento puede entrañar un riesgo para los titulares de los datos
- El tratamiento no es ocasional
- Intervienen decisiones automatizadas o la elaboración de perfiles en circunstancias cubiertas por los requisitos de la NPC
La NPC también ha señalado que los sistemas de tratamiento de datos que implican decisiones automatizadas o elaboración de perfiles están sujetos a los requisitos de registro conforme a las normas aplicables.
Las empresas deben evaluar los requisitos de registro en lugar de dar por supuesto que el registro es obligatorio para todas las organizaciones.
Requisitos de seguridad
La DPA obliga a los PIC y a los PIP a aplicar medidas organizativas, físicas y técnicas razonables y adecuadas para proteger la información personal.
Los controles de seguridad deben tener en cuenta factores como:
- La naturaleza de la información personal
- Los riesgos asociados al tratamiento
- El entorno de la organización
- Los estándares del sector aplicables
- El coste de su implantación
- El posible impacto sobre los titulares de los datos
Un programa práctico de seguridad de la privacidad puede incluir:
- Controles de acceso
- Autenticación
- Cifrado
- Seguridad de la red
- Seguridad de las aplicaciones
- Registro y supervisión
- Gestión de vulnerabilidades
- Copias de seguridad
- Recuperación ante desastres
- Formación de los empleados
- Respuesta ante incidentes
- Controles de seguridad de los proveedores
Las directrices de la NPC sobre violaciones de datos exigen expresamente medidas organizativas, físicas y técnicas diseñadas para prevenir o minimizar las violaciones y para facilitar su detección y respuesta oportunas.
Notificación de violaciones de datos personales
No todos los incidentes de seguridad exigen notificación a la NPC y a las personas afectadas.
La notificación obligatoria se aplica cuando se cumplen las condiciones establecidas por la DPA y por las normas de la NPC.
La NPC identifica tres elementos clave:
- La violación afecta a información personal sensible o a otra información que pueda facilitar el fraude de identidad.
- Existen motivos para creer que la información fue adquirida por una persona no autorizada.
- El PIC considera que la violación puede dar lugar a un riesgo real de daño grave para el titular de los datos afectado.
Entre los ejemplos de información que puede facilitar el fraude de identidad figuran:
- La información financiera o económica
- Los nombres de usuario y las contraseñas
- Los datos biométricos
- Los documentos de identidad expedidos por organismos públicos
- Los identificadores únicos expedidos por organismos públicos
- Información similar capaz de influir en decisiones relativas a una persona
Notificación de violaciones de datos en 72 horas
Cuando resulta aplicable la notificación obligatoria, la NPC exige presentar el formulario de notificación de violaciones de datos personales (Personal Data Breach Notification Form) en un plazo de 72 horas desde que se tiene conocimiento o la creencia razonable de que se ha producido una violación de datos personales.
Los titulares de los datos afectados también deben ser notificados dentro del plazo aplicable de 72 horas cuando concurra el requisito de notificación.
La NPC gestiona un sistema de gestión de notificaciones de violaciones de datos (Data Breach Notification Management System, DBNMS) para estas notificaciones.
Por tanto, las organizaciones deben mantener un proceso de respuesta ante incidentes capaz de:
- Detectar los incidentes
- Evaluar si se han visto afectados datos personales
- Determinar los umbrales de notificación
- Escalar los incidentes
- Preparar la información que debe notificarse
- Contactar con las personas afectadas
- Documentar las medidas correctoras
- Evitar que vuelvan a producirse
Notificación de violaciones de datos y encargados del tratamiento
Externalizar el tratamiento no elimina la responsabilidad del responsable en materia de notificación de violaciones de datos.
La NPC señala que la obligación de notificar sigue correspondiendo al responsable del tratamiento de información personal aunque el tratamiento se haya externalizado o subcontratado a un encargado del tratamiento de información personal.
Por tanto, los contratos con los encargados del tratamiento deben establecer:
- Los requisitos de seguridad
- Los plazos de notificación de incidentes
- La cooperación en las investigaciones
- La conservación de evidencias
- El apoyo a los titulares de los datos
- La cooperación con las autoridades
- Las responsabilidades en materia de medidas correctoras
Comunicación de datos y encargados del tratamiento externos
Las organizaciones recurren con frecuencia a terceros para tratar información personal.
Algunos ejemplos son:
- Los proveedores de servicios en la nube
- Las plataformas de CRM
- Los proveedores de analítica
- Las plataformas publicitarias
- Los procesadores de pagos
- Los proveedores de atención al cliente
- Las plataformas de automatización de marketing
- Los sistemas de recursos humanos
- Los proveedores de SaaS
El PIC debe conocer:
- Qué información se comparte
- Por qué se comparte
- Quién la recibe
- Dónde se trata
- Qué controles de seguridad se aplican
- Durante cuánto tiempo se conserva
- Si intervienen otros encargados del tratamiento
- Qué ocurre tras la finalización del contrato
La NPC ha publicado directrices y circulares sobre los acuerdos de comunicación de datos y la responsabilidad proactiva en materia de privacidad.
Tratamiento transfronterizo e internacional
La DPA puede aplicarse a los tratamientos realizados fuera de Filipinas cuando se cumplen las condiciones legales de extraterritorialidad.
Las empresas internacionales deben evaluar sus vínculos con Filipinas, entre ellos:
- Los clientes o residentes filipinos
- Los contratos filipinos
- Las sucursales o filiales en Filipinas
- Las operaciones en Filipinas
- Los datos recopilados o conservados en Filipinas
- El acceso por parte de matrices o empresas asociadas extranjeras
La disposición extraterritorial de la DPA regula expresamente el tratamiento realizado fuera de Filipinas cuando existen los vínculos legales pertinentes.
Decisiones automatizadas y elaboración de perfiles
El marco filipino de privacidad reconoce el tratamiento automatizado y la elaboración de perfiles como cuestiones importantes en materia de privacidad.
La NPC dispone de normas específicas sobre el registro y la notificación de las decisiones automatizadas, y la DPA reconoce derechos a los titulares de los datos en relación con el tratamiento automatizado y la elaboración de perfiles.
Las empresas que utilizan:
- Sistemas de inteligencia artificial
- Decisiones automatizadas de elegibilidad
- Puntuación crediticia
- Elaboración de perfiles de comportamiento
- Publicidad personalizada
- Detección del fraude
- Sistemas de recomendación
- Otros sistemas de decisión automatizada
Deben evaluar:
- Qué datos personales se utilizan
- La finalidad del tratamiento automatizado
- Si el sistema afecta significativamente a las personas
- Los requisitos de transparencia
- Los derechos de oposición
- Las obligaciones de registro
- La seguridad
- El tratamiento por parte de terceros
- La revisión humana cuando proceda
La NPC también ha publicado directrices específicas sobre inteligencia artificial relativas a la aplicación de la DPA y de sus normas de desarrollo a los sistemas de IA que tratan datos personales.
Privacidad desde el diseño e ingeniería de la privacidad
La NPC ha publicado directrices recientes sobre la ingeniería de la privacidad en los procesos del ciclo de vida de los sistemas.
Las empresas deben incorporar consideraciones de privacidad durante:
- El diseño de producto
- El desarrollo de sitios web
- El desarrollo de aplicaciones
- La selección de proveedores
- La arquitectura de datos
- El desarrollo de IA
- La implantación de la analítica
- El diseño de la seguridad
- Los cambios en los sistemas
Por tanto, la privacidad debe abordarse antes de que comience el tratamiento de datos personales y no solo una vez lanzado el producto.
Cookies y seguimiento en línea
La DPA de Filipinas no clasifica sin más todas las cookies como sujetas a consentimiento.
El enfoque adecuado consiste en determinar:
- Si la cookie o el rastreador trata información personal
- Qué información recopila
- Con qué finalidad
- Quién recibe la información
- Qué base legal resulta aplicable
- Si la tecnología implica información sensible
- Si interviene el tratamiento por parte de terceros
- Qué requisitos de transparencia y de elección resultan aplicables
Los operadores de sitios web deben prestar especial atención a:
- Las cookies publicitarias
- Los píxeles de retargeting
- La analítica
- Los píxeles de redes sociales
- El seguimiento de conversiones
- Los identificadores de dispositivo
- La analítica de comportamiento
- Las tecnologías de sesión
- Los SDK de terceros
Cuando el consentimiento sea la base legal aplicable, ConsentX puede ayudar a las organizaciones a controlar cuándo se ejecutan determinadas tecnologías y a conservar registros de las elecciones de los usuarios.
Marketing directo
La DPA reconoce a los titulares de los datos derechos en relación con el marketing directo.
Las empresas que realizan marketing por correo electrónico, SMS, publicidad u otras formas de marketing personalizado deben revisar:
- El origen de los datos de marketing
- La finalidad para la que se recopilaron
- El consentimiento aplicable
- Los mecanismos de baja
- La gestión de preferencias
- Las comunicaciones a terceros
- La elaboración de perfiles
- Las plataformas publicitarias
- La conservación de los datos
El derecho de oposición comprende expresamente el tratamiento con fines de marketing directo.
Conservación de los datos
Las organizaciones deben establecer prácticas de conservación adecuadas a la finalidad y a la naturaleza del tratamiento.
Un programa de conservación debe abarcar:
- Las cuentas de clientes
- Las bases de datos de marketing
- Los registros de consentimiento
- La analítica del sitio web
- Las cookies y la información de seguimiento
- Los registros de atención al cliente
- La información de los empleados
- Las solicitudes de los titulares de los datos
- Los registros de seguridad
- Los datos personales en poder de los proveedores
Los datos no deben conservarse indefinidamente por el mero hecho de que exista capacidad de almacenamiento disponible.
La conservación también debe coordinarse con los requisitos legales, reglamentarios, contractuales y de litigios.
Menores y titulares de los datos vulnerables
Las empresas que tratan información sobre menores u otras personas vulnerables deben aplicar salvaguardas de privacidad reforzadas.
El marco de registro de la NPC identifica como factores de riesgo relevantes a los titulares de los datos vulnerables, entre ellos los menores, los pacientes, las personas mayores y otras personas que se encuentren en situaciones en las que pueda existir un desequilibrio entre el titular y la organización.
Por tanto, los productos dirigidos a menores deben evaluar:
- La verificación de la edad
- Los avisos adecuados
- Los requisitos de consentimiento
- La participación de los progenitores cuando proceda
- La minimización de datos
- La seguridad
- La conservación
- La elaboración de perfiles
- Las comunicaciones a terceros
Lista de comprobación de cumplimiento de la DPA de Filipinas
- Identificar toda la información personal recopilada
- Identificar la información personal sensible
- Mapear las finalidades del tratamiento
- Determinar el criterio de tratamiento lícito aplicable
- Revisar los mecanismos de consentimiento
- Conservar evidencias del consentimiento
- Publicar avisos de privacidad adecuados
- Identificar los roles de PIC y de PIP
- Revisar los contratos con los encargados del tratamiento
- Evaluar los acuerdos de comunicación de datos
- Revisar el tratamiento transfronterizo
- Establecer procedimientos para las solicitudes de los titulares de los datos
- Atender las solicitudes de acceso
- Atender las solicitudes de rectificación
- Atender las solicitudes de supresión o bloqueo
- Atender las oposiciones
- Atender la portabilidad de los datos
- Revisar las prácticas de marketing directo
- Evaluar las decisiones automatizadas
- Revisar las actividades de elaboración de perfiles
- Evaluar los requisitos de registro ante la NPC
- Mantener la gobernanza del DPO
- Aplicar medidas de seguridad razonables
- Establecer procedimientos de respuesta ante violaciones de datos
- Evaluar el requisito de notificación en 72 horas
- Revisar el tratamiento de datos de menores y de personas vulnerables
- Analizar las cookies y los rastreadores
- Bloquear determinadas tecnologías antes del consentimiento aplicable
- Revisar periódicamente los cambios en el sitio web y en los proveedores
País sujeto a esta normativa
País: Filipinas
La Ley de Privacidad de Datos de Filipinas se aplica al tratamiento de información personal comprendido en su ámbito de aplicación y también puede aplicarse a determinadas actividades de tratamiento realizadas fuera de Filipinas cuando se cumplen las condiciones legales de extraterritorialidad.
Otras normativas de privacidad
Las empresas que operan a escala internacional también pueden tener que evaluar:
- GDPR — Unión Europea
- UK GDPR — Reino Unido
- CCPA / CPRA — California
- LGPD — Brasil
- PIPEDA — Canadá
- DPDP Act — India
- PDPA — Singapur
- PDPA — Tailandia
- PIPA — Corea del Sur
- Malaysia PDPA — Malasia
- POPIA — Sudáfrica
- FADP — Suiza
- Law 25 — Quebec, Canadá
- LFPDPPP — México
- PDPL — Argentina
- Law 21.719 — Chile
- Law 1581 — Colombia
- Law 29733 — Perú
- Law 18.331 — Uruguay
- LOPDP — Ecuador
- Ley de Protección de Datos Personales de Vietnam
Los requisitos aplicables dependen de la organización, de la actividad de tratamiento, de las personas implicadas y de la jurisdicción.
Cómo ayuda ConsentX a cumplir la DPA de Filipinas
ConsentX puede dar soporte a la capa del sitio web y de gestión del consentimiento dentro de un programa filipino de privacidad más amplio.
1. Detección de cookies y rastreadores
ConsentX puede analizar los sitios web para identificar:
- Cookies
- Scripts de analítica
- Rastreadores publicitarios
- Píxeles
- Scripts de terceros
- Etiquetas
- Otras tecnologías de seguimiento
2. Gestión del consentimiento
Cuando el consentimiento sea la base legal aplicable, ConsentX puede ofrecer experiencias de consentimiento configurables que permitan a los visitantes tomar decisiones informadas.
3. Bloqueo previo de scripts
ConsentX puede ayudar a impedir que determinadas tecnologías de seguimiento no esenciales se ejecuten antes de la decisión de consentimiento aplicable.
4. Evidencias del consentimiento
ConsentX puede conservar registros de las elecciones de consentimiento, lo que ayuda a las organizaciones a acreditar:
- Cuándo se prestó el consentimiento
- Qué finalidades se presentaron
- Qué elección se realizó
- Qué configuración de consentimiento resultaba aplicable
5. Flujos de trabajo de solicitudes de privacidad
ConsentX puede dar soporte a los flujos de trabajo para recibir y gestionar las solicitudes aplicables de los titulares de los datos.
6. Reglas de privacidad por región
ConsentX puede configurar experiencias de privacidad específicas por región para que las organizaciones gestionen requisitos distintos en varias jurisdicciones.
7. Supervisión de la privacidad del sitio web
Los análisis periódicos permiten detectar nuevas cookies, rastreadores y tecnologías de terceros que puedan afectar al cumplimiento en materia de privacidad.
Prepara DPA con ConsentX
ConsentX puede dar soporte a la capa del sitio web y de gestión del consentimiento dentro de un programa filipino de privacidad más amplio.
Cómo cumplir la DPA de Filipinas con ConsentX
- 1
Analiza tu sitio web
Utiliza ConsentX para identificar cookies, rastreadores, scripts, píxeles y tecnologías de terceros.
- 2
Mapea el tratamiento de datos personales
Identifica qué información se recopila, por qué se recopila y qué partes la reciben.
- 3
Identifica la base legal
Determina si el tratamiento se basa en el consentimiento, en un contrato, en una obligación legal, en intereses vitales, en el orden público o en otro criterio aplicable.
- 4
Configura los avisos de privacidad
Asegúrate de que los avisos del sitio web describen con precisión las finalidades del tratamiento y los derechos de los titulares de los datos.
- 5
Configura el consentimiento
Cuando se exija consentimiento, ofrece un mecanismo claro que recoja una elección libre, específica e informada.
- 6
Bloquea determinados rastreadores
Configura el bloqueo previo de scripts para las tecnologías de seguimiento no esenciales seleccionadas cuyo tratamiento no deba comenzar antes del permiso aplicable.
- 7
Registra el consentimiento
Mantén evidencias estructuradas del consentimiento que puedan servir de apoyo en auditorías internas y ante requerimientos de las autoridades.
- 8
Habilita la gestión de preferencias
Permite a los usuarios revocar o modificar las elecciones de consentimiento aplicables.
- 9
Revisa a los encargados del tratamiento externos
Identifica a los proveedores de analítica, publicidad, CRM, nube y otros que tratan información personal.
- 10
Revisa los derechos de los titulares de los datos
Establece procesos para el acceso, la rectificación, la oposición, la supresión o el bloqueo, la portabilidad y las reclamaciones.
- 11
Evalúa los requisitos de registro
Determina si tu organización o tus sistemas de tratamiento están sujetos a los requisitos de registro obligatorio de la NPC.
- 12
Prepárate para la notificación de violaciones de datos
Mantén un proceso de respuesta ante incidentes capaz de identificar las violaciones que deban notificarse y de cumplir el requisito de notificación en 72 horas.
Preguntas frecuentes
Países sujetos al DPA
Aviso legal
Esta página ofrece una visión general, en lenguaje sencillo, de la Ley de Privacidad de Datos de 2012 de Filipinas (Republic Act No. 10173), de sus normas de desarrollo y de las disposiciones conexas de la NPC con fines informativos generales. No constituye asesoramiento legal.
Los requisitos aplicables dependen de la organización, de la actividad de tratamiento, de las personas implicadas y de la jurisdicción. ConsentX da soporte a la capa de privacidad del sitio web y no sustituye al asesoramiento legal, a los controles de seguridad, a la gobernanza del DPO ni al programa de cumplimiento más amplio de la organización.