{"id":1127,"date":"2019-10-30T12:56:51","date_gmt":"2019-10-30T15:56:51","guid":{"rendered":"http:\/\/datamining.dc.uba.ar\/predictivos\/?p=1127"},"modified":"2019-10-31T15:33:01","modified_gmt":"2019-10-31T18:33:01","slug":"desafios-de-compliance-en-la-era-de-los-datos-masivos-parte-1","status":"publish","type":"post","link":"https:\/\/datamining.dc.uba.ar\/predictivos\/?p=1127","title":{"rendered":"Desaf\u00edos de Compliance en la era de los datos masivos-Parte 1"},"content":{"rendered":"<p><strong>Junto a la explosi\u00f3n en el volumen de datos que manejan las organizaciones, su diversidad y la velocidad con que se genera y utilizan los datos, emerge un universo desconocido de riesgos en el manejo de informaci\u00f3n cr\u00edtica de las organizaciones. Conocer t\u00e9cnicamente esta tem\u00e1tica, adoptar una cultura de cumplimiento normativo e integrar cada vez m\u00e1s el trabajo de Data Scientist con el de Compliance Officer, resultan nuevos e interesantes desaf\u00edos para los profesionales del Siglo XXI.<\/strong><\/p>\n<p>El cumplimiento normativo -o Compliance- hace referencia a los esfuerzos puestos en marcha para garantizar el pleno ejercicio de las compa\u00f1\u00edas por medio de diferentes pol\u00edticas y procedimientos para que estos sean leg\u00edtimos y \u00e9ticamente correctos.<\/p>\n<p><a href=\"https:\/\/datamining.dc.uba.ar\/predictivos\/wp-content\/uploads\/2019\/10\/interior-post.jpg\"><img decoding=\"async\" loading=\"lazy\" class=\"alignleft wp-image-1128\" src=\"https:\/\/datamining.dc.uba.ar\/predictivos\/wp-content\/uploads\/2019\/10\/interior-post.jpg\" alt=\"\" width=\"360\" height=\"244\" srcset=\"https:\/\/datamining.dc.uba.ar\/predictivos\/wp-content\/uploads\/2019\/10\/interior-post.jpg 842w, https:\/\/datamining.dc.uba.ar\/predictivos\/wp-content\/uploads\/2019\/10\/interior-post-300x203.jpg 300w, https:\/\/datamining.dc.uba.ar\/predictivos\/wp-content\/uploads\/2019\/10\/interior-post-768x520.jpg 768w\" sizes=\"(max-width: 360px) 100vw, 360px\" \/><\/a>En este sentido, a partir de la transformaci\u00f3n digital y auge del Big Data en diversas empresas, los desaf\u00edos en Compliance est\u00e1n a la vuelta de la esquina: desde la privacidad y la protecci\u00f3n de datos personales de sus usuarios y\/o clientes hasta los problemas \u00e9ticos inherentes a los posibles y diversos usos de los datos, m\u00e1s all\u00e1 del <i>consentimiento informado <\/i>para el uso de datos personales.<\/p>\n<p>Ahora bien, \u00bfcu\u00e1les son las problem\u00e1ticas de cumplimiento normativo que deben tener en cuenta quienes trabajan con datos masivos?<\/p>\n<p>Por un lado, independientemente del volumen de los datos procesados, en Argentina el tratamiento de los datos personales deber\u00e1 cumplir con la normativa contenida en la <a href=\"https:\/\/servicios.infoleg.gob.ar\/infolegInternet\/anexos\/60000-64999\/64790\/texact.htm\">Ley 25.326\/2000<\/a> de Protecci\u00f3n de Datos Personales, cuya creaci\u00f3n estuvo inspirada mayormente en la legislaci\u00f3n espa\u00f1ola\u00a0 (LORTAD y LOPD).<\/p>\n<p>Pr\u00e1cticamente cualquier actividad que se realice en un archivo, registro, base o banco de datos que contenga informaci\u00f3n de car\u00e1cter personal est\u00e1 alcanzada por la normativa. Al mismo tiempo, en virtud a lo dispuesto por el segundo p\u00e1rrafo del art\u00edculo 25 del <a href=\"https:\/\/servicios.infoleg.gob.ar\/infolegInternet\/verNorma.do?id=70368\">Decreto\u00a0 Reglamentario 1558\/2001<\/a>, el tratamiento de datos personales por cuenta de terceros debe estar regulado por un contrato entre dos partes: el contratante o cliente que encarga el servicio y el contratista o prestador del servicio que se compromete a realizarlo.<\/p>\n<p>Tanto el art\u00edculo 25 de la Ley 25.326 como el art\u00edculo 25 del Decreto 1558\/2001, establecen algunas de las cuestiones esenciales que debe contemplar el contrato, que se traducen en distintos deberes del Encargado del tratamiento de los datos:<\/p>\n<p><b>A) Deber de respeto a la finalidad para la cual fue creado el archivo, registro, base o banco de datos<\/b>: la informaci\u00f3n debe tratarse con un objetivo espec\u00edfico que debe conocerse antes de su creaci\u00f3n e informarse en el momento que los datos son recolectados.<\/p>\n<p><b>B) Deber de respeto a las instrucciones impartidas por el Responsable del archivo, registro, base o banco de datos<\/b>: quien presta el servicio act\u00faa siguiendo las instrucciones por cuenta de quien lo encarga, de modo que el riesgo o beneficio de los resultados del servicio siempre recaer\u00e1 sobre el Responsable del archivo o registro.<\/p>\n<p><b>C) Imposibilidad de ceder los datos sujetos a tratamiento<\/b>: el tratamiento de datos de car\u00e1cter personal requiere, adem\u00e1s del consentimiento libre y expreso del titular de los datos, que quien pretenda recabar datos personales espec\u00edficamente de una persona, le informe previamente con qu\u00e9 finalidad ser\u00e1n tratados los datos recabados y qui\u00e9nes pueden ser sus destinatarios o clase de destinatarios.<\/p>\n<p><b>D) Deber de no conservar los datos m\u00e1s all\u00e1 de lo necesario<\/b>: una vez cumplida la prestaci\u00f3n contractual, el Encargado del tratamiento deber\u00e1 destruir los datos de car\u00e1cter personal tratados, salvo cuando razonablemente se presuma la posibilidad de ulteriores encargos y medie autorizaci\u00f3n expresa del Responsable.<\/p>\n<p><b>E) Deber de confidencialidad<\/b>: el contrato debe reservar un apartado al deber de secreto profesional para el Encargado del tratamiento de los datos y la confidencialidad debe subsistir a\u00fan despu\u00e9s de finalizada la relaci\u00f3n contractual.<\/p>\n<p><b>F) Deber de seguridad<\/b>: el art\u00edculo 9 de la Ley 25.326 proh\u00edbe que se registren datos personales en archivos, registros o bancos que no re\u00fanan condiciones t\u00e9cnicas de integridad y seguridad, y exige que el Responsable del tratamiento adopte medidas t\u00e9cnicas y organizativas adecuadas a los riesgos que presenta el tratamiento, que resulten necesarias para garantizar la seguridad y confidencialidad de los datos personales, de modo de evitar su adulteraci\u00f3n, p\u00e9rdida, consulta o tratamiento no autorizado, etc.<\/p>\n<p><b>G) Especial referencia a las entidades financieras<\/b>: se establece una exigencia de suscribir un contrato con el tercero prestador del servicio, que tiene como antecedente la Comunicaci\u00f3n \u201cA\u201d 3198 del Banco Central de la Rep\u00fablica Argentina , la cual en su Secci\u00f3n 5\u00ba permite que las entidades financieras tercericen en proveedores externos las actividades relacionadas con tecnolog\u00eda inform\u00e1tica o sistemas de informaci\u00f3n, siempre y cuando suscriban un contrato que fije, como m\u00ednimo, el alcance de las actividades, niveles y procedimientos del servicio. Al mismo tiempo, no deben existir limitaciones de acceso y consulta por parte de la Superintendencia de Entidad Financieras y se deben poder realizar auditor\u00edas peri\u00f3dicas con normalidad.<\/p>\n<p>Una adecuada gesti\u00f3n del Compliance aplicada en los procesos de generaci\u00f3n de datos permitir\u00eda disminuir algunos de los riesgos se\u00f1alados, en la medida que pueda medirse el impacto derivado del incumplimiento normativo y efectuar un an\u00e1lisis del sector al que pertenece la entidad que trata los datos. En este aspecto, conviene detenerse no s\u00f3lo en el <b>nivel de calidad de los datos<\/b> \u2013datos precisos y actualizados cuyo tratamiento no puede ser desproporcionado ni exceder las finalidades para las cuales fueron obtenidos-\u00a0 sino tambi\u00e9n en el <b>nivel de seguridad de los datos<\/b>, el cual puede ser:<\/p>\n<ul>\n<li><b>B\u00e1sico<\/b>: cuando se tratan datos meramente identificativos, por ejemplo e-mail, nombre, apellidos, tel\u00e9fono, etc.<\/li>\n<li><b>Medio<\/b>: datos a partir de los cuales se establezcan perfiles de las personas basados en las caracter\u00edsticas del usuario, tales como el an\u00e1lisis de los h\u00e1bitos de clientes\/usuarios.<\/li>\n<li><b>Alto<\/b>: si adicionalmente el perfil obtenido hace referencia a una ideolog\u00eda, afiliaci\u00f3n sindical, religi\u00f3n, creencias, origen racial, salud o vida sexual.<\/li>\n<\/ul>\n<p>Por otro lado, m\u00e1s all\u00e1 del conocido <i>consentimiento informado<\/i> para el uso de datos personales, los procesos detr\u00e1s de Big Data podr\u00edan generar nuevas categor\u00edas de riesgos inherentes de \u00c9tica y Compliance. Estas problem\u00e1ticas se analizar\u00e1n en detalle a continuaci\u00f3n (en la <a href=\"https:\/\/datamining.dc.uba.ar\/predictivos\/?p=1134\">parte 2<\/a> del post).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Junto a la explosi\u00f3n en el volumen de datos que manejan las organizaciones, su diversidad y la velocidad con que se genera y utilizan los datos, emerge un universo desconocido de riesgos en el manejo de informaci\u00f3n cr\u00edtica de las organizaciones. Conocer t\u00e9cnicamente esta tem\u00e1tica, adoptar una cultura de cumplimiento normativo e integrar cada vez m\u00e1s el trabajo de Data Scientist con el de Compliance [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":1130,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_mi_skip_tracking":false},"categories":[24,26],"tags":[21,33],"_links":{"self":[{"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=\/wp\/v2\/posts\/1127"}],"collection":[{"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1127"}],"version-history":[{"count":3,"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=\/wp\/v2\/posts\/1127\/revisions"}],"predecessor-version":[{"id":1137,"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=\/wp\/v2\/posts\/1127\/revisions\/1137"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=\/wp\/v2\/media\/1130"}],"wp:attachment":[{"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1127"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1127"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/datamining.dc.uba.ar\/predictivos\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1127"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}