Reglamento de la Ley N° 29733, Ley de Protección de Datos Personales
Artículo 46. Seguridad para el tratamiento de datos a través de medios digitales
Las plataformas, sitios web, aplicaciones móviles, servicios digitales y los sistemas informáticos que son empleados para realizar tratamiento de datos personales deben tener documentado e implementado lo siguiente:
1. El control de acceso a los datos personales que incluye:
a) Gestión de accesos desde el registro de un usuario hasta su eliminación o baja, incluyendo eventualidades periódicas como periodos vacacionales o permisos esporádicos.
b) Procedimientos de identificación y autenticación.
c) Gestión de los privilegios asignados a dicho usuario, incluyendo la verificación periódica de los mismos, que debe ser ejecutado periódicamente en un intervalo mínimo de tiempo semestral.
d) Mecanismos de autenticación del usuario ante el sistema que implica la asignación de uso de usuario-contraseña, uso de certificados digitales, tokens, entre otros.
2. El monitoreo y revisión periódica de las medidas de seguridad y los planes de capacitación del personal, dependiendo de sus roles y responsabilidades, respecto al tratamiento de datos personales que efectúan.
3. La generación y el mantenimiento de registros que provean evidencia de las interacciones con los datos lógicos, incluyendo para los fines de la trazabilidad, la información de cuentas de usuario con acceso al sistema, horas de inicio y cierre de sesión y acciones referidas a procesamiento, visualización, modificación, eliminación, importación y exportación de datos personales.
Estos registros deben ser legibles, oportunos y tener un procedimiento de disposición, almacenamiento, transferencia, destrucción una vez que los registros ya no sean útiles y generarse y/o ejecutarse de manera periódica. Dichos registros deben conservarse por un periodo mínimo de dos (2) años.
Los registros de interacción lógica correspondientes a trazabilidad de las acciones realizadas por los operadores de los sistemas empleados para realizar el tratamiento de los datos personales deben generarse de manera continua y deben encontrarse disponibles de manera inmediata.
4. Las medidas de seguridad que impidan al personal no autorizado la generación de copias o la reproducción de documentos digitales que contengan datos personales. En el caso de uso de sistemas, aplicaciones de mensajería instantánea, uso de cuentas de correo electrónico y/o redes sociales no institucionales, estos deben ser debidamente aprobados y formalmente establecidos, a efectos de evitar generar riesgos y transferencias no autorizadas de datos personales.
Comentario
Artículo que establece requisitos de seguridad obligatorios para plataformas, sitios web, aplicaciones móviles y sistemas informáticos que traten datos personales. Impone cuatro medidas fundamentales: control de acceso, monitoreo periódico, registros de trazabilidad y restricciones a la reproducción no autorizada de documentos digitales.
Temas: seguridad informática, control de acceso, trazabilidad de datos, registro de operaciones, autenticación digital, responsabilidad del operador