De acuerdo con los datos del Portal de Consultoría Europeo GDPR Enforcement Tracker, hasta la fecha más de 25 entidades públicas o privadas han sido multadas por violar el Reglamento Europeo de Protección de Datos (GDPR) debido a inconsistencias o la falta de un Encargado de Protección de Datos (DPO). Las multas por esta infracción van desde € 1,500.00 a € 2,600,000.00, lo que demuestra que tanto las empresas pequeñas como las grandes pueden ser sancionadas por no haber contratado a sus DPO según lo requerido en el Art. 37 del GDPR.
Un ejemplo de sanción por la falta de un DPO es la decisión emitida por la Agencia Española de Protección de Datos (AEPD) por un valor de E$ 10,000.00 (equivalente a R$ 55,692.00). En Brasil, el equivalente es la obligatoriedad de nombrar un Encargado del Tratamiento de Datos Personales (DPO). Excepto para los Agentes de Tratamiento de Pequeño Tamaño, todas las empresas del país también deben indicar a sus DPO, y la identidad y la información de contacto del encargado deben divulgarse públicamente, de manera clara y objetiva, preferiblemente en el sitio web del controlador (Art. 41, LGPD).
La Autoridad Nacional de Protección de Datos (ANPD) de Brasil ya ha publicado la lista de instituciones que están siendo fiscalizadas, entre ellas la única institución privada en la lista también lo está por la falta de nombramiento del Encargado. Consulte el Proceso nº 261.000489/2022-62, publicado por ANPD en: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-divulga-lista-de-processos-sancionatorios.
El DPO es una figura importante en la implementación de la LGPD, ya que es responsable de garantizar que la empresa cumpla con las leyes y regulaciones de privacidad de datos, así como de proporcionar orientación y capacitación a los empleados de la organización. Además, el Encargado es responsable de garantizar que la información personal de los individuos se maneje de manera adecuada, transparente y segura, de acuerdo con las políticas y procedimientos establecidos por la empresa. En caso de incidentes de seguridad o violaciones de datos personales, el Encargado debe actuar como punto de contacto entre la organización y la Autoridad Nacional de Protección de Datos (ANPD), además de tomar medidas adecuadas para remediar la situación y minimizar los riesgos para las personas afectadas. En resumen, la designación de un Encargado del Tratamiento de Datos Personales es un paso fundamental para que las empresas cumplan con la LGPD y protejan los datos personales de sus clientes, empleados y otros interesados.
En resumen, la falta de un DPO/Encargado por el Tratamiento de Datos Personales puede acarrear multas significativas y perjudicar la imagen y credibilidad de una empresa. Por lo tanto, es esencial que las empresas brasileñas se aseguren de cumplir con esta obligación legal y contraten a un Encargado de Datos lo antes posible. Además, es importante que todos los empleados estén debidamente capacitados para proteger los datos personales y minimizar los riesgos de violación de la privacidad. La ANPPD® puede ser un recurso útil para identificar profesionales capacitados en el área de privacidad de datos en cada estado brasileño.
Fuente: www.anppd.org