La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Filipinas

DPA

Ley de Privacidad de Datos de 2012 (Republic Act No. 10173)

En resumen

La Ley de Privacidad de Datos de 2012 de Filipinas (Republic Act No. 10173) es la principal norma de protección de datos del país. Protege el derecho fundamental a la privacidad al tiempo que respalda la libre circulación de la información en favor de la innovación, el crecimiento y el desarrollo nacional. La ley se aplica al tratamiento de información personal tanto en el sector privado como en el público, con sujeción al ámbito de aplicación y a las exclusiones previstos en la propia ley.

La ley es aplicada y supervisada por la Comisión Nacional de Privacidad (National Privacy Commission, NPC), que dicta reglamentos, circulares, avisos y directrices para las organizaciones que tratan datos personales.

El marco filipino de privacidad abarca a los responsables del tratamiento de información personal (PIC) y a los encargados del tratamiento de información personal (PIP), y establece requisitos en materia de tratamiento lícito, transparencia, seguridad, derechos de los titulares, comunicación de datos, notificación de violaciones de datos, registro y responsabilidad proactiva.

Para las empresas que operan sitios web, aplicaciones, plataformas de comercio electrónico, productos SaaS, sistemas de marketing u otros servicios digitales en Filipinas, el cumplimiento exige mucho más que obtener el consentimiento mediante un banner de cookies. Las organizaciones necesitan conocer la base legal aplicable, facilitar avisos de privacidad adecuados, aplicar medidas de seguridad, gestionar los derechos de los titulares, evaluar el tratamiento por parte de terceros y mantener evidencias de cumplimiento apropiadas.

Marco normativo

El marco de privacidad de Filipinas se basa principalmente en:

  • Republic Act No. 10173 — Ley de Privacidad de Datos de 2012
  • Normas de desarrollo de la Ley de Privacidad de Datos (Implementing Rules and Regulations, IRR)
  • Circulares y reglamentos de la NPC
  • Avisos y directrices de la NPC
  • Requisitos de privacidad sectoriales cuando resulten aplicables

El consentimiento es una base legal más para el tratamiento, pero no es la única base legal prevista en el marco filipino. El tratamiento también puede ser lícito cuando resulte necesario para un contrato, para cumplir una obligación legal, para proteger intereses vitales, para responder a una emergencia nacional o al orden público, o en otras circunstancias reconocidas por la ley y por sus normas de desarrollo.

La NPC administra y hace cumplir la DPA y ofrece orientación a las organizaciones y a los titulares de los datos.

La Ley de Privacidad de Datos de Filipinas de un vistazo

RequisitoDPA de Filipinas
Ley principalRepublic Act No. 10173
Denominación habitualLey de Privacidad de Datos de 2012
Autoridad de aplicaciónComisión Nacional de Privacidad
Principales sujetos reguladosResponsables y encargados del tratamiento de información personal
ConsentimientoUna base legal; no universal
Datos sensiblesLa información personal sensible recibe una protección adicional
DPOObligatorio conforme a los requisitos aplicables de la NPC
RegistroObligatorio para los PIC/PIP y los sistemas de tratamiento especificados
Notificación de violaciones de datos72 horas cuando se cumplen las condiciones de notificación obligatoria
Derechos de los titularesIncluyen el acceso, la rectificación, la oposición, la supresión o el bloqueo, la portabilidad y la reclamación
Tratamiento transfronterizoPuede quedar sujeto a las disposiciones extraterritoriales de la ley
Decisiones automatizadasSujetas a requisitos de transparencia, derechos y notificación
Autoridad de controlComisión Nacional de Privacidad
PaísFilipinas
Región

Filipinas

Estado

En vigor desde 2012

Grupo

Asia y África

¿Quién debe cumplir la Ley de Privacidad de Datos de Filipinas?

La DPA se aplica a las organizaciones y personas que intervienen en el tratamiento de información personal, entre ellas:

  • Los responsables del tratamiento de información personal (PIC)
  • Los encargados del tratamiento de información personal (PIP)
  • Las organizaciones del sector privado
  • Los organismos públicos comprendidos en el ámbito de aplicación de la ley
  • Las empresas que operan sitios web y aplicaciones
  • Las plataformas de comercio electrónico
  • Las entidades financieras
  • Las organizaciones sanitarias
  • Las instituciones educativas
  • Las empresas tecnológicas
  • Las empresas de marketing y publicidad
  • Los proveedores de servicios externalizados
  • Otras entidades que tratan información personal

Las normas de desarrollo definen al responsable del tratamiento de información personal (Personal Information Controller, PIC) como la entidad que controla el tratamiento de datos personales o que encarga a un tercero que los trate por cuenta suya. El encargado del tratamiento de información personal (Personal Information Processor, PIP) es la entidad a la que un PIC externaliza o encomienda el tratamiento.

Sanciones conforme a la Ley de Privacidad de Datos de Filipinas

La DPA establece sanciones penales para diversas infracciones en materia de privacidad, entre ellas determinados tratamientos no autorizados, el manejo negligente, el acceso no autorizado, la eliminación indebida y el ocultamiento de violaciones de seguridad.

La sanción concreta depende de:

  • La infracción cometida
  • La naturaleza de la información
  • El número de titulares afectados
  • Si la infracción afecta a información personal sensible
  • Si la conducta fue intencionada o negligente
  • Otros factores previstos en la ley

Por ejemplo, la NPC señala que el ocultamiento de violaciones de seguridad que afecten a información personal sensible puede conllevar penas de prisión de un año y seis meses a cinco años y una multa de 500.000 PHP a 1 millón de PHP.

También pueden imponerse multas administrativas conforme a las normas de la NPC. Las directrices de la NPC sobre violaciones de datos señalan que determinados incumplimientos del deber de notificación pueden dar lugar a multas administrativas conforme al marco aplicable de la NPC.

Por tanto, las organizaciones no deben presentar una única cifra de multa como si fuera la sanción aplicable a todas las infracciones de la DPA.

Tratamiento lícito conforme a la DPA de Filipinas

El consentimiento es una parte importante del marco filipino de privacidad, pero un tratamiento no es automáticamente ilícito por el mero hecho de no haberse obtenido el consentimiento.

Las normas de desarrollo reconocen varios criterios de tratamiento lícito.

  • 1. Se ha obtenido el consentimiento — El titular de los datos presta su consentimiento antes de la recogida o tan pronto como resulte posible y razonable.
  • 2. El tratamiento es necesario para un contrato — El tratamiento es necesario para cumplir un contrato con el titular de los datos o para adoptar las medidas solicitadas por este antes de celebrarlo.
  • 3. El tratamiento viene exigido por la ley — El tratamiento es necesario para cumplir una obligación legal aplicable al responsable.
  • 4. El tratamiento protege intereses vitales — El tratamiento es necesario para proteger intereses de importancia vital, incluidos la vida y la salud.
  • 5. El tratamiento responde a una emergencia nacional o al orden público — El tratamiento puede admitirse cuando sea necesario para responder a una emergencia nacional o para cumplir exigencias de orden público y de seguridad establecidas por ley.

Por tanto, la base legal aplicable debe determinarse para cada actividad de tratamiento, en lugar de dar por supuesto que un banner de consentimiento resuelve todas las obligaciones en materia de privacidad.

¿Se aplica la DPA de Filipinas a las empresas situadas fuera de Filipinas?

Sí, en determinadas circunstancias.

La Sección 6 de la DPA prevé la aplicación extraterritorial cuando un acto o un tratamiento realizado fuera de Filipinas se refiere a información personal de un ciudadano o residente filipino y la entidad mantiene un vínculo cualificado con Filipinas.

Entre los vínculos relevantes pueden figurar:

  • Un contrato celebrado en Filipinas
  • Una sucursal, agencia, oficina o filial filipina
  • La dirección y el control centrales situados en Filipinas en determinadas circunstancias
  • El ejercicio de una actividad empresarial en Filipinas
  • Información personal recopilada o conservada por una entidad en Filipinas

Por tanto, las empresas internacionales deben evaluar sus vínculos con Filipinas y sus actividades de tratamiento, en lugar de dar por supuesto que estar físicamente fuera de Filipinas las libera de las obligaciones de la DPA.

¿Qué es la información personal?

La DPA protege con carácter amplio la información que permite identificar directa o indirectamente a una persona.

Algunos ejemplos son:

  • El nombre
  • Los datos de contacto
  • La dirección de correo electrónico
  • La información identificativa
  • La información de la cuenta
  • La información de localización
  • Los identificadores en línea
  • La información laboral
  • La información financiera
  • La información sobre la salud
  • Otra información asociada a una persona identificable

El concepto de tratamiento es amplio e incluye actividades como la recogida, el registro, la organización, el almacenamiento, la actualización, la recuperación, la consulta, el uso, la comunicación, el bloqueo, la supresión y la destrucción.

Información personal sensible

La DPA de Filipinas ofrece una protección reforzada a la información personal sensible (Sensitive Personal Information, SPI).

La ley comprende información relativa a cuestiones como:

  • La raza
  • El origen étnico
  • El estado civil
  • La edad
  • El color
  • Las afiliaciones religiosas, filosóficas o políticas
  • La salud
  • La educación
  • La vida genética o sexual
  • Los procedimientos por delitos y su resolución
  • La información expedida por organismos públicos que resulta propia de una persona, como determinada información de la seguridad social, sanitaria, de licencias o tributaria
  • La información clasificada expresamente como confidencial por ley o por acto del poder ejecutivo

La distinción entre información personal e información personal sensible es importante, porque a la SPI pueden aplicarse restricciones y salvaguardas adicionales.

Requisitos del consentimiento

Cuando el tratamiento se basa en el consentimiento, las normas filipinas de privacidad exigen que este sea:

  • Libre
  • Específico
  • Informado
  • Demostrable

El IRR establece que el consentimiento puede acreditarse por medios escritos, electrónicos o grabados.

Por tanto, un mecanismo de consentimiento práctico debe permitir determinar:

  • Quién prestó el consentimiento
  • A qué dio su consentimiento la persona
  • La finalidad para la que se prestó el consentimiento
  • Cuándo se prestó el consentimiento
  • Qué información se presentó
  • Si la persona revocó posteriormente su consentimiento
  • Qué tratamiento se realizó al amparo de ese consentimiento

El consentimiento no debe agruparse innecesariamente

Cuando se exige consentimiento, las organizaciones deben evitar que finalidades no relacionadas entre sí dependan de un único permiso ambiguo.

Por ejemplo, una empresa puede tener actividades de tratamiento independientes relativas a:

  • La creación de cuentas
  • La prestación del servicio
  • La analítica
  • La publicidad
  • La personalización
  • El marketing directo
  • La comunicación de datos a terceros

Estas actividades deben evaluarse de forma individual para determinar la base legal aplicable y los requisitos de transparencia.

Avisos de privacidad y transparencia

Los requisitos de transparencia de la DPA obligan a las organizaciones a facilitar a los titulares información adecuada sobre el tratamiento de su información personal.

Un aviso de privacidad debe abordar cuestiones pertinentes como:

  • Qué información personal se recopila
  • Las finalidades del tratamiento
  • El método y el alcance del tratamiento
  • La identidad y los datos de contacto del responsable o de su representante
  • El periodo de conservación
  • Los destinatarios o las comunicaciones pertinentes
  • Los derechos de los titulares de los datos
  • Cómo puede un titular ejercer esos derechos o presentar una reclamación

El IRR reconoce expresamente el derecho del titular a ser informado sobre el tratamiento y sobre los derechos que le asisten.

Derechos de los titulares de los datos

La Comisión Nacional de Privacidad identifica varios derechos que la DPA reconoce a los titulares de los datos, entre ellos:

  • Derecho a ser informado
  • Derecho de acceso
  • Derecho de oposición
  • Derecho de rectificación
  • Derecho de supresión o bloqueo
  • Derecho a la portabilidad de los datos
  • Derecho a presentar una reclamación
  • Derecho a una indemnización

Por tanto, las organizaciones deben mantener un proceso formal de solicitudes de privacidad capaz de:

  1. Recibir la solicitud
  2. Autenticar a la persona solicitante
  3. Identificar los datos pertinentes
  4. Determinar las excepciones aplicables
  5. Coordinarse con los encargados del tratamiento
  6. Responder dentro del plazo aplicable
  7. Conservar evidencias de la respuesta

Derecho de acceso

El derecho de acceso permite a los titulares obtener información sobre el tratamiento de sus datos personales.

Según las circunstancias, puede comprender información sobre:

  • La información personal objeto de tratamiento
  • Las finalidades del tratamiento
  • Los métodos y el alcance del tratamiento
  • Los destinatarios o las categorías de destinatarios
  • El origen de los datos cuando proceda
  • Otra información reconocida por la DPA

Las empresas deben contar con un proceso para localizar la información personal en sus bases de datos, aplicaciones y sistemas de terceros.

Derecho de rectificación

Los titulares pueden ejercer su derecho a rectificar la información personal inexacta o incompleta.

Las organizaciones deben mantener procesos que permitan:

  • Identificar los registros pertinentes
  • Verificar la rectificación solicitada
  • Actualizar los sistemas internos
  • Trasladar las rectificaciones a los encargados o destinatarios pertinentes cuando sea necesario
  • Documentar la solicitud y su resultado

Derecho de supresión o bloqueo

La DPA reconoce un derecho de supresión o bloqueo en determinadas circunstancias.

No debe interpretarse como un derecho incondicional a eliminar de inmediato cualquier registro.

Las organizaciones deben determinar si:

  • Los datos ya no son necesarios
  • El tratamiento es ilícito
  • El titular ha formulado una oposición válida
  • Otra ley exige su conservación
  • La información es necesaria para una reclamación legal
  • Resulta aplicable otra excepción legal

Derecho de oposición

Los titulares de los datos tienen derecho a oponerse a determinados tratamientos.

Las normas de desarrollo reconocen expresamente la oposición en relación con:

  • El marketing directo
  • El tratamiento automatizado
  • La elaboración de perfiles

Cuando la oposición es válida, el responsable debe detener el tratamiento correspondiente, salvo que una excepción aplicable permita continuarlo.

Derecho a la portabilidad de los datos

Filipinas reconoce el derecho a la portabilidad de los datos.

La NPC explica que el titular de los datos puede obtener una copia de sus datos personales o hacer que se transmitan de un PIC a otro en un formato electrónico o estructurado de uso común.

Este derecho puede resultar aplicable cuando:

  • El tratamiento se basa en el consentimiento o en un contrato
  • Los datos personales se tratan electrónicamente en un formato estructurado y de uso común

Entre los ejemplos de información potencialmente portable pueden figurar:

  • Los nombres
  • Las direcciones
  • Los nombres de usuario
  • El historial de transacciones
  • Los registros de acceso
  • Los datos de localización

Delegado de protección de datos

Las organizaciones sujetas al marco filipino de privacidad deben establecer una gobernanza de la privacidad adecuada, incluida la designación de un delegado de protección de datos (Data Protection Officer, DPO) cuando sea obligatorio.

El DPO se encarga de dar soporte al cumplimiento por parte de la organización de la DPA y de los requisitos de la NPC.

Un DPO puede intervenir en:

  • El cumplimiento en materia de privacidad
  • Las políticas de protección de datos
  • Las evaluaciones de impacto sobre la privacidad
  • Las solicitudes de los titulares de los datos
  • La gestión de las violaciones de datos
  • La interlocución con la NPC
  • La concienciación de los empleados
  • La gestión de proveedores
  • Las iniciativas de privacidad desde el diseño

La NPC pone a disposición un sistema de registro mediante el cual los PIC y los PIP pueden inscribir a su DPO y sus sistemas de tratamiento de datos cuando proceda.

Registro de los sistemas de tratamiento de datos

Las obligaciones de registro dependen de la organización y de la naturaleza de su tratamiento.

Conforme a los requisitos de la NPC, el registro obligatorio puede resultar aplicable cuando, entre otras circunstancias:

  • Un PIC o un PIP emplea al menos a 250 empleados
  • El tratamiento incluye información personal sensible de al menos 1.000 personas
  • El tratamiento puede entrañar un riesgo para los titulares de los datos
  • El tratamiento no es ocasional
  • Intervienen decisiones automatizadas o la elaboración de perfiles en circunstancias cubiertas por los requisitos de la NPC

La NPC también ha señalado que los sistemas de tratamiento de datos que implican decisiones automatizadas o elaboración de perfiles están sujetos a los requisitos de registro conforme a las normas aplicables.

Las empresas deben evaluar los requisitos de registro en lugar de dar por supuesto que el registro es obligatorio para todas las organizaciones.

Requisitos de seguridad

La DPA obliga a los PIC y a los PIP a aplicar medidas organizativas, físicas y técnicas razonables y adecuadas para proteger la información personal.

Los controles de seguridad deben tener en cuenta factores como:

  • La naturaleza de la información personal
  • Los riesgos asociados al tratamiento
  • El entorno de la organización
  • Los estándares del sector aplicables
  • El coste de su implantación
  • El posible impacto sobre los titulares de los datos

Un programa práctico de seguridad de la privacidad puede incluir:

  • Controles de acceso
  • Autenticación
  • Cifrado
  • Seguridad de la red
  • Seguridad de las aplicaciones
  • Registro y supervisión
  • Gestión de vulnerabilidades
  • Copias de seguridad
  • Recuperación ante desastres
  • Formación de los empleados
  • Respuesta ante incidentes
  • Controles de seguridad de los proveedores

Las directrices de la NPC sobre violaciones de datos exigen expresamente medidas organizativas, físicas y técnicas diseñadas para prevenir o minimizar las violaciones y para facilitar su detección y respuesta oportunas.

Notificación de violaciones de datos personales

No todos los incidentes de seguridad exigen notificación a la NPC y a las personas afectadas.

La notificación obligatoria se aplica cuando se cumplen las condiciones establecidas por la DPA y por las normas de la NPC.

La NPC identifica tres elementos clave:

  1. La violación afecta a información personal sensible o a otra información que pueda facilitar el fraude de identidad.
  2. Existen motivos para creer que la información fue adquirida por una persona no autorizada.
  3. El PIC considera que la violación puede dar lugar a un riesgo real de daño grave para el titular de los datos afectado.

Entre los ejemplos de información que puede facilitar el fraude de identidad figuran:

  • La información financiera o económica
  • Los nombres de usuario y las contraseñas
  • Los datos biométricos
  • Los documentos de identidad expedidos por organismos públicos
  • Los identificadores únicos expedidos por organismos públicos
  • Información similar capaz de influir en decisiones relativas a una persona

Notificación de violaciones de datos en 72 horas

Cuando resulta aplicable la notificación obligatoria, la NPC exige presentar el formulario de notificación de violaciones de datos personales (Personal Data Breach Notification Form) en un plazo de 72 horas desde que se tiene conocimiento o la creencia razonable de que se ha producido una violación de datos personales.

Los titulares de los datos afectados también deben ser notificados dentro del plazo aplicable de 72 horas cuando concurra el requisito de notificación.

La NPC gestiona un sistema de gestión de notificaciones de violaciones de datos (Data Breach Notification Management System, DBNMS) para estas notificaciones.

Por tanto, las organizaciones deben mantener un proceso de respuesta ante incidentes capaz de:

  • Detectar los incidentes
  • Evaluar si se han visto afectados datos personales
  • Determinar los umbrales de notificación
  • Escalar los incidentes
  • Preparar la información que debe notificarse
  • Contactar con las personas afectadas
  • Documentar las medidas correctoras
  • Evitar que vuelvan a producirse

Notificación de violaciones de datos y encargados del tratamiento

Externalizar el tratamiento no elimina la responsabilidad del responsable en materia de notificación de violaciones de datos.

La NPC señala que la obligación de notificar sigue correspondiendo al responsable del tratamiento de información personal aunque el tratamiento se haya externalizado o subcontratado a un encargado del tratamiento de información personal.

Por tanto, los contratos con los encargados del tratamiento deben establecer:

  • Los requisitos de seguridad
  • Los plazos de notificación de incidentes
  • La cooperación en las investigaciones
  • La conservación de evidencias
  • El apoyo a los titulares de los datos
  • La cooperación con las autoridades
  • Las responsabilidades en materia de medidas correctoras

Comunicación de datos y encargados del tratamiento externos

Las organizaciones recurren con frecuencia a terceros para tratar información personal.

Algunos ejemplos son:

  • Los proveedores de servicios en la nube
  • Las plataformas de CRM
  • Los proveedores de analítica
  • Las plataformas publicitarias
  • Los procesadores de pagos
  • Los proveedores de atención al cliente
  • Las plataformas de automatización de marketing
  • Los sistemas de recursos humanos
  • Los proveedores de SaaS

El PIC debe conocer:

  • Qué información se comparte
  • Por qué se comparte
  • Quién la recibe
  • Dónde se trata
  • Qué controles de seguridad se aplican
  • Durante cuánto tiempo se conserva
  • Si intervienen otros encargados del tratamiento
  • Qué ocurre tras la finalización del contrato

La NPC ha publicado directrices y circulares sobre los acuerdos de comunicación de datos y la responsabilidad proactiva en materia de privacidad.

Tratamiento transfronterizo e internacional

La DPA puede aplicarse a los tratamientos realizados fuera de Filipinas cuando se cumplen las condiciones legales de extraterritorialidad.

Las empresas internacionales deben evaluar sus vínculos con Filipinas, entre ellos:

  • Los clientes o residentes filipinos
  • Los contratos filipinos
  • Las sucursales o filiales en Filipinas
  • Las operaciones en Filipinas
  • Los datos recopilados o conservados en Filipinas
  • El acceso por parte de matrices o empresas asociadas extranjeras

La disposición extraterritorial de la DPA regula expresamente el tratamiento realizado fuera de Filipinas cuando existen los vínculos legales pertinentes.

Decisiones automatizadas y elaboración de perfiles

El marco filipino de privacidad reconoce el tratamiento automatizado y la elaboración de perfiles como cuestiones importantes en materia de privacidad.

La NPC dispone de normas específicas sobre el registro y la notificación de las decisiones automatizadas, y la DPA reconoce derechos a los titulares de los datos en relación con el tratamiento automatizado y la elaboración de perfiles.

Las empresas que utilizan:

  • Sistemas de inteligencia artificial
  • Decisiones automatizadas de elegibilidad
  • Puntuación crediticia
  • Elaboración de perfiles de comportamiento
  • Publicidad personalizada
  • Detección del fraude
  • Sistemas de recomendación
  • Otros sistemas de decisión automatizada

Deben evaluar:

  • Qué datos personales se utilizan
  • La finalidad del tratamiento automatizado
  • Si el sistema afecta significativamente a las personas
  • Los requisitos de transparencia
  • Los derechos de oposición
  • Las obligaciones de registro
  • La seguridad
  • El tratamiento por parte de terceros
  • La revisión humana cuando proceda

La NPC también ha publicado directrices específicas sobre inteligencia artificial relativas a la aplicación de la DPA y de sus normas de desarrollo a los sistemas de IA que tratan datos personales.

Privacidad desde el diseño e ingeniería de la privacidad

La NPC ha publicado directrices recientes sobre la ingeniería de la privacidad en los procesos del ciclo de vida de los sistemas.

Las empresas deben incorporar consideraciones de privacidad durante:

  • El diseño de producto
  • El desarrollo de sitios web
  • El desarrollo de aplicaciones
  • La selección de proveedores
  • La arquitectura de datos
  • El desarrollo de IA
  • La implantación de la analítica
  • El diseño de la seguridad
  • Los cambios en los sistemas

Por tanto, la privacidad debe abordarse antes de que comience el tratamiento de datos personales y no solo una vez lanzado el producto.

Cookies y seguimiento en línea

La DPA de Filipinas no clasifica sin más todas las cookies como sujetas a consentimiento.

El enfoque adecuado consiste en determinar:

  1. Si la cookie o el rastreador trata información personal
  2. Qué información recopila
  3. Con qué finalidad
  4. Quién recibe la información
  5. Qué base legal resulta aplicable
  6. Si la tecnología implica información sensible
  7. Si interviene el tratamiento por parte de terceros
  8. Qué requisitos de transparencia y de elección resultan aplicables

Los operadores de sitios web deben prestar especial atención a:

  • Las cookies publicitarias
  • Los píxeles de retargeting
  • La analítica
  • Los píxeles de redes sociales
  • El seguimiento de conversiones
  • Los identificadores de dispositivo
  • La analítica de comportamiento
  • Las tecnologías de sesión
  • Los SDK de terceros

Cuando el consentimiento sea la base legal aplicable, ConsentX puede ayudar a las organizaciones a controlar cuándo se ejecutan determinadas tecnologías y a conservar registros de las elecciones de los usuarios.

Marketing directo

La DPA reconoce a los titulares de los datos derechos en relación con el marketing directo.

Las empresas que realizan marketing por correo electrónico, SMS, publicidad u otras formas de marketing personalizado deben revisar:

  • El origen de los datos de marketing
  • La finalidad para la que se recopilaron
  • El consentimiento aplicable
  • Los mecanismos de baja
  • La gestión de preferencias
  • Las comunicaciones a terceros
  • La elaboración de perfiles
  • Las plataformas publicitarias
  • La conservación de los datos

El derecho de oposición comprende expresamente el tratamiento con fines de marketing directo.

Conservación de los datos

Las organizaciones deben establecer prácticas de conservación adecuadas a la finalidad y a la naturaleza del tratamiento.

Un programa de conservación debe abarcar:

  • Las cuentas de clientes
  • Las bases de datos de marketing
  • Los registros de consentimiento
  • La analítica del sitio web
  • Las cookies y la información de seguimiento
  • Los registros de atención al cliente
  • La información de los empleados
  • Las solicitudes de los titulares de los datos
  • Los registros de seguridad
  • Los datos personales en poder de los proveedores

Los datos no deben conservarse indefinidamente por el mero hecho de que exista capacidad de almacenamiento disponible.

La conservación también debe coordinarse con los requisitos legales, reglamentarios, contractuales y de litigios.

Menores y titulares de los datos vulnerables

Las empresas que tratan información sobre menores u otras personas vulnerables deben aplicar salvaguardas de privacidad reforzadas.

El marco de registro de la NPC identifica como factores de riesgo relevantes a los titulares de los datos vulnerables, entre ellos los menores, los pacientes, las personas mayores y otras personas que se encuentren en situaciones en las que pueda existir un desequilibrio entre el titular y la organización.

Por tanto, los productos dirigidos a menores deben evaluar:

  • La verificación de la edad
  • Los avisos adecuados
  • Los requisitos de consentimiento
  • La participación de los progenitores cuando proceda
  • La minimización de datos
  • La seguridad
  • La conservación
  • La elaboración de perfiles
  • Las comunicaciones a terceros

Lista de comprobación de cumplimiento de la DPA de Filipinas

  • Identificar toda la información personal recopilada
  • Identificar la información personal sensible
  • Mapear las finalidades del tratamiento
  • Determinar el criterio de tratamiento lícito aplicable
  • Revisar los mecanismos de consentimiento
  • Conservar evidencias del consentimiento
  • Publicar avisos de privacidad adecuados
  • Identificar los roles de PIC y de PIP
  • Revisar los contratos con los encargados del tratamiento
  • Evaluar los acuerdos de comunicación de datos
  • Revisar el tratamiento transfronterizo
  • Establecer procedimientos para las solicitudes de los titulares de los datos
  • Atender las solicitudes de acceso
  • Atender las solicitudes de rectificación
  • Atender las solicitudes de supresión o bloqueo
  • Atender las oposiciones
  • Atender la portabilidad de los datos
  • Revisar las prácticas de marketing directo
  • Evaluar las decisiones automatizadas
  • Revisar las actividades de elaboración de perfiles
  • Evaluar los requisitos de registro ante la NPC
  • Mantener la gobernanza del DPO
  • Aplicar medidas de seguridad razonables
  • Establecer procedimientos de respuesta ante violaciones de datos
  • Evaluar el requisito de notificación en 72 horas
  • Revisar el tratamiento de datos de menores y de personas vulnerables
  • Analizar las cookies y los rastreadores
  • Bloquear determinadas tecnologías antes del consentimiento aplicable
  • Revisar periódicamente los cambios en el sitio web y en los proveedores

País sujeto a esta normativa

País: Filipinas

La Ley de Privacidad de Datos de Filipinas se aplica al tratamiento de información personal comprendido en su ámbito de aplicación y también puede aplicarse a determinadas actividades de tratamiento realizadas fuera de Filipinas cuando se cumplen las condiciones legales de extraterritorialidad.

Otras normativas de privacidad

Las empresas que operan a escala internacional también pueden tener que evaluar:

  • GDPR — Unión Europea
  • UK GDPR — Reino Unido
  • CCPA / CPRA — California
  • LGPD — Brasil
  • PIPEDA — Canadá
  • DPDP Act — India
  • PDPA — Singapur
  • PDPA — Tailandia
  • PIPA — Corea del Sur
  • Malaysia PDPA — Malasia
  • POPIA — Sudáfrica
  • FADP — Suiza
  • Law 25 — Quebec, Canadá
  • LFPDPPP — México
  • PDPL — Argentina
  • Law 21.719 — Chile
  • Law 1581 — Colombia
  • Law 29733 — Perú
  • Law 18.331 — Uruguay
  • LOPDP — Ecuador
  • Ley de Protección de Datos Personales de Vietnam

Los requisitos aplicables dependen de la organización, de la actividad de tratamiento, de las personas implicadas y de la jurisdicción.

Cómo ayuda ConsentX a cumplir la DPA de Filipinas

ConsentX puede dar soporte a la capa del sitio web y de gestión del consentimiento dentro de un programa filipino de privacidad más amplio.

1. Detección de cookies y rastreadores

ConsentX puede analizar los sitios web para identificar:

  • Cookies
  • Scripts de analítica
  • Rastreadores publicitarios
  • Píxeles
  • Scripts de terceros
  • Etiquetas
  • Otras tecnologías de seguimiento

2. Gestión del consentimiento

Cuando el consentimiento sea la base legal aplicable, ConsentX puede ofrecer experiencias de consentimiento configurables que permitan a los visitantes tomar decisiones informadas.

3. Bloqueo previo de scripts

ConsentX puede ayudar a impedir que determinadas tecnologías de seguimiento no esenciales se ejecuten antes de la decisión de consentimiento aplicable.

4. Evidencias del consentimiento

ConsentX puede conservar registros de las elecciones de consentimiento, lo que ayuda a las organizaciones a acreditar:

  • Cuándo se prestó el consentimiento
  • Qué finalidades se presentaron
  • Qué elección se realizó
  • Qué configuración de consentimiento resultaba aplicable

5. Flujos de trabajo de solicitudes de privacidad

ConsentX puede dar soporte a los flujos de trabajo para recibir y gestionar las solicitudes aplicables de los titulares de los datos.

6. Reglas de privacidad por región

ConsentX puede configurar experiencias de privacidad específicas por región para que las organizaciones gestionen requisitos distintos en varias jurisdicciones.

7. Supervisión de la privacidad del sitio web

Los análisis periódicos permiten detectar nuevas cookies, rastreadores y tecnologías de terceros que puedan afectar al cumplimiento en materia de privacidad.

Prepara DPA con ConsentX

ConsentX puede dar soporte a la capa del sitio web y de gestión del consentimiento dentro de un programa filipino de privacidad más amplio.

Cómo cumplir la DPA de Filipinas con ConsentX

  1. 1

    Analiza tu sitio web

    Utiliza ConsentX para identificar cookies, rastreadores, scripts, píxeles y tecnologías de terceros.

  2. 2

    Mapea el tratamiento de datos personales

    Identifica qué información se recopila, por qué se recopila y qué partes la reciben.

  3. 3

    Identifica la base legal

    Determina si el tratamiento se basa en el consentimiento, en un contrato, en una obligación legal, en intereses vitales, en el orden público o en otro criterio aplicable.

  4. 4

    Configura los avisos de privacidad

    Asegúrate de que los avisos del sitio web describen con precisión las finalidades del tratamiento y los derechos de los titulares de los datos.

  5. 5

    Configura el consentimiento

    Cuando se exija consentimiento, ofrece un mecanismo claro que recoja una elección libre, específica e informada.

  6. 6

    Bloquea determinados rastreadores

    Configura el bloqueo previo de scripts para las tecnologías de seguimiento no esenciales seleccionadas cuyo tratamiento no deba comenzar antes del permiso aplicable.

  7. 7

    Registra el consentimiento

    Mantén evidencias estructuradas del consentimiento que puedan servir de apoyo en auditorías internas y ante requerimientos de las autoridades.

  8. 8

    Habilita la gestión de preferencias

    Permite a los usuarios revocar o modificar las elecciones de consentimiento aplicables.

  9. 9

    Revisa a los encargados del tratamiento externos

    Identifica a los proveedores de analítica, publicidad, CRM, nube y otros que tratan información personal.

  10. 10

    Revisa los derechos de los titulares de los datos

    Establece procesos para el acceso, la rectificación, la oposición, la supresión o el bloqueo, la portabilidad y las reclamaciones.

  11. 11

    Evalúa los requisitos de registro

    Determina si tu organización o tus sistemas de tratamiento están sujetos a los requisitos de registro obligatorio de la NPC.

  12. 12

    Prepárate para la notificación de violaciones de datos

    Mantén un proceso de respuesta ante incidentes capaz de identificar las violaciones que deban notificarse y de cumplir el requisito de notificación en 72 horas.

Preguntas frecuentes

Países sujetos al DPA

Aviso legal

Esta página ofrece una visión general, en lenguaje sencillo, de la Ley de Privacidad de Datos de 2012 de Filipinas (Republic Act No. 10173), de sus normas de desarrollo y de las disposiciones conexas de la NPC con fines informativos generales. No constituye asesoramiento legal.

Los requisitos aplicables dependen de la organización, de la actividad de tratamiento, de las personas implicadas y de la jurisdicción. ConsentX da soporte a la capa de privacidad del sitio web y no sustituye al asesoramiento legal, a los controles de seguridad, a la gobernanza del DPO ni al programa de cumplimiento más amplio de la organización.