Reglamento de la Ley N° 29733, Ley de Protección de Datos Personales

Artículo 133. Infracciones graves

Son infracciones graves, las siguientes:

1. No atender, impedir u obstaculizar el ejercicio material de los derechos del titular de datos personales.

2. No cumplir con el deber de informar o informar de forma incompleta de tres a más condiciones del tratamiento de los datos personales a los titulares de datos personales, de acuerdo con lo establecido en el artículo 18 de la Ley.

3. Dar tratamiento a los datos personales sin el consentimiento libre, expreso, inequívoco, previo e informado del titular, cuando el mismo sea necesario conforme a lo dispuesto en la Ley y su Reglamento.

4. Realizar tratamiento de datos personales incumpliendo las medidas de seguridad establecidas en la normativa sobre la materia, y generando con ello un perjuicio al titular del dato personal o una exposición no autorizada de sus datos personales.

5. Realizar tratamiento de datos personales sensibles incumpliendo las medidas de seguridad establecidas en la normativa sobre la materia.

6. Realizar tratamiento de datos personales sensibles que no sean necesarios, pertinentes ni adecuados con relación a las finalidades determinadas, explícitas y lícitas para las que requieren ser obtenidos.

7. Utilizar los datos personales obtenidos lícitamente para finalidades distintas de aquellas que motivaron su recopilación, salvo que medie procedimiento de anonimización o disociación.

8. Negar o demorar injustificadamente a la Autoridad Nacional de Protección de Datos Personales el ingreso a las instalaciones objeto de la fiscalización.

9. Negarse injustificadamente a proporcionar a la Autoridad Nacional de Protección de Datos Personales la información o la documentación relativa al tratamiento de datos personales que esta le requiera en el marco de una fiscalización o procedimiento administrativo en curso.

10. Obstruir el ejercicio de la función fiscalizadora de la Autoridad Nacional de Protección de Datos Personales.

11. Incumplir la obligación de confidencialidad establecida en el artículo 17 de la Ley.

12. No comunicar a la Autoridad Nacional de Protección de Datos Personales un incidente de seguridad de datos personales cuando así corresponda conforme a lo previsto en el artículo 34 del presente Reglamento.

13. No inscribir o actualizar en el Registro Nacional de Protección de Datos Personales los actos establecidos en el artículo 34 de la Ley, luego de que ello hubiera sido requerido por la Autoridad Nacional de Protección de Datos Personales.

Comentario

El artículo 133 del Reglamento tipifica trece infracciones graves en materia de protección de datos personales, que comprenden incumplimientos sustanciales en el tratamiento de datos, vulneraciones de derechos de titulares, omisiones en seguridad e información, y resistencia a la fiscalización estatal. Estas infracciones generan sanciones administrativas en grado intermedio respecto de las leves y muy graves.

Temas: tratamiento de datos personales, consentimiento informado, seguridad de datos, derechos de los titulares, fiscalización administrativa, datos sensibles