El reglamento de datos personales te pide un documento con fecha cierta, y no dice cómo se le pone la fecha
Casi todas las listas de cumplimiento de la Ley 29733 que circulan terminan en lo mismo: inscribe tus bancos de datos, designa oficial, redacta tus cláusulas de consentimiento. Hay una obligación anterior a todas esas y que no aparece en ninguna lista, porque suena a papeleo interno y no a trámite: tener un documento de seguridad escrito, aprobado y fechado.
Está en el artículo 47 del D.S. 016-2024-JUS, publicado en El Peruano el 30 de noviembre de 2024 y vigente desde los 120 días calendario siguientes. Son ocho líneas que obligan a mucho más de lo que parece.
Qué dice exactamente el artículo 47
«El responsable del tratamiento de datos personales debe contar con un documento de seguridad el cual debe ser aprobado formalmente y contar con fecha cierta.»
Tres exigencias en una frase. El documento tiene que existir, tiene que estar aprobado por alguien con competencia para aprobarlo, y tiene que tener fecha cierta. La tercera es la rara, porque «fecha cierta» no es una expresión de seguridad de la información: es una expresión de derecho probatorio, y aparece aquí porque el reglamento espera que ese documento acabe en un expediente.
El mismo 47.1 fija el contenido mínimo: los procedimientos de gestión de accesos, la gestión de privilegios y la verificación periódica de los privilegios asignados, referidos a los sistemas de información, «incluyendo, plataformas tecnológicas, aplicaciones móviles, motores de bases de datos, entre otros». Como referencia opcional remite a la NTP-ISO/IEC 27001 vigente «o alguna mejor práctica o estándar ampliamente reconocido en su sector». Las entidades públicas aplican en su lugar las normas de gobierno digital y seguridad digital.
El 47.3 añade dos piezas que en la práctica cuestan más que el resto junto: políticas internas que tengan en cuenta el ciclo de vida del dato, «es decir su obtención, uso y posterior supresión», y un inventario de datos personales y de los sistemas que los tratan, «debiendo especificar si se trata datos sensibles».
Ese inventario es el trabajo real. Sin él no se puede escribir el resto del documento, ni atender un derecho de acceso en veinte días, ni redactar la notificación de un incidente en cuarenta y ocho horas.
Y el 47.2 cierra el círculo: el documento «es de obligatorio cumplimiento para el personal con acceso a los sistemas de información», y quien lo elabora debe determinar las medidas para que ese personal conozca las consecuencias de incumplirlo. Un documento que nadie firmó ni leyó no cumple ese párrafo.
El artículo 46, que es el que describe lo que hay que documentar
El 47 dice que tengas el documento. El 46 dice qué tiene que estar «documentado e implementado» en las plataformas, sitios web, aplicaciones móviles, servicios digitales y sistemas que traten datos personales. Cuatro bloques, y tres números dentro:
La verificación de privilegios, cada seis meses como máximo. El 46.1.c pide gestionar los privilegios de cada usuario «incluyendo la verificación periódica de los mismos, que debe ser ejecutado periódicamente en un intervalo mínimo de tiempo semestral». Es el único control del reglamento con una frecuencia escrita.
Los registros de interacción, dos años. El 46.3 exige generar y mantener registros que prueben las interacciones con los datos: cuentas con acceso, horas de inicio y cierre de sesión, y acciones de «procesamiento, visualización, modificación, eliminación, importación y exportación». Deben ser «legibles, oportunos», tener un procedimiento de destrucción cuando dejen de ser útiles, y conservarse «por un periodo mínimo de dos (2) años».
Conviene leer despacio la parte que no habla de conservación sino de disponibilidad: los registros de trazabilidad de las acciones de los operadores del sistema «deben generarse de manera continua y deben encontrarse disponibles de manera inmediata». Un histórico en cinta que tarda un día en restaurarse cumple los dos años y no cumple esta frase.
La mensajería y el correo no institucionales. El 46.4 obliga a impedir copias no autorizadas y añade un supuesto muy concreto: el uso de aplicaciones de mensajería instantánea, cuentas de correo electrónico o redes sociales no institucionales «deben ser debidamente aprobados y formalmente establecidos». No los prohíbe. Exige decidirlos por escrito, que es lo contrario de lo que ocurre en la mayoría de las áreas comerciales.
Los tres criterios de fecha cierta, y por qué el tercero está abierto
El propio reglamento define qué acepta como fecha cierta, en su artículo 58, con tres criterios que llama alternativos:
- Que el documento haya sido presentado ante funcionario o notario público.
- Que se haya difundido a través de un medio público de fecha determinada o determinable.
- Que existan «otros medios técnicos idóneos que generen convicción sobre ello».
Hay un detalle que cambia cómo se lee el artículo: el 58 no está redactado como una regla general, sino para «los documentos presentados por los administrados como medios probatorios», y remite la decisión «a la valoración probatoria realizada por el órgano competente». Es decir, la fecha cierta no se obtiene de antemano con un sello que la garantice: se acredita después, ante quien juzga, con lo que hayas preparado antes.
Los dos primeros criterios son cerrados y caros. Llevar el documento de seguridad al notario cada vez que se actualiza —y se actualiza cada vez que entra un sistema nuevo— tiene un coste por vez y una fricción que hace que nadie lo actualice.
El tercero es el que la norma dejó abierto, y ahí es donde entra un sello de tiempo emitido por un prestador acreditado dentro de la Infraestructura Oficial de Firma Electrónica. No porque el artículo 58 lo nombre, que no lo nombra, sino porque encaja con lo que el criterio pide: un medio técnico que permita a un tercero comprobar cuándo existía ese contenido, sin depender del reloj del equipo que lo escribió. Cómo funciona ese servicio, qué norma lo regula y por qué no sirve añadirlo después está en sellado de tiempo.
Firmar digitalmente el documento y sellarlo resuelve además el «aprobado formalmente» del 47.1 con la misma operación: la firma identifica a quien aprueba y el sello fija cuándo. Con la aprobación por correo electrónico se tiene lo primero y no lo segundo.
Por qué conviene tenerlo antes de necesitarlo
La respuesta corta es que baja la multa. El artículo 125 del reglamento enumera los atenuantes de responsabilidad, y dos de ellos son cosas que solo valen si están hechas «de manera previa al inicio del procedimiento administrativo sancionador»: el código de conducta del artículo 59 y la evaluación de impacto del artículo 40. Los dos son voluntarios. Los dos dejan de servir el día que llega la imputación de cargos.
El documento de seguridad no está en esa lista de atenuantes, porque no es voluntario. Pero comparte con ellos la misma propiedad incómoda: se acredita con lo que existía antes, no con lo que se escribe después. Y si la fecha del documento no se puede oponer a nadie, la diferencia entre haberlo tenido siempre y haberlo redactado el fin de semana anterior no se puede demostrar.
Hay un caso donde esto deja de ser teórico. El artículo 133.12 califica como infracción grave no comunicar a la Autoridad un incidente de seguridad cuando corresponde. En un procedimiento por ese motivo, lo primero que se mira es qué medidas había implementadas y desde cuándo, y ahí el documento de seguridad es la prueba. Los plazos de esa comunicación y lo que cuesta cada incumplimiento están en todos los plazos del reglamento.
Lo que el reglamento pide además y casi nadie relaciona con este documento
Entre los artículos 48 y 57 hay una lista de controles que no habla de sistemas sino de papel y de personas: áreas seguras, equipos, generación de copias, almacenamiento de documentación no automatizada, su traslado físico, su reproducción.
El artículo 57.2 merece una lectura aparte si subcontratas servicios de limpieza, mantenimiento o soporte en sitio. Cuando se trate de personal ajeno, el contrato «recoge expresamente la prohibición de acceder a los datos personales y la obligación de secreto». No basta con que ese personal no deba acceder: la prohibición tiene que estar escrita en el contrato. Lo que hay que exigirle a un proveedor que sí trata datos por cuenta tuya es otra cosa, y está en el software que usas trata los datos de tus clientes.
Lo que no se afirma aquí
Que un sello de tiempo garantice que un órgano tendrá por cierta esa fecha. El artículo 58 remite a la valoración probatoria del órgano competente y el criterio tercero no nombra ninguna tecnología. Lo verificado es qué pide la norma y qué hace el servicio.
Que exista un formato oficial de documento de seguridad. El reglamento fija contenido mínimo y una referencia opcional a la NTP-ISO/IEC 27001. No se localizó modelo aprobado por la Autoridad.
Qué pasa si el documento existe pero sin fecha cierta. El artículo 47 lo exige y la lista de infracciones de los artículos 132 a 134 no tipifica ese supuesto por separado.
Qué hacer esta semana
Si no existe el documento, el primer entregable no es el documento: es el inventario del 47.3, con cada sistema, qué datos personales trata y si alguno es sensible. Del inventario sale todo lo demás.
Si existe, la pregunta útil es de qué fecha es y cómo se demuestra. Si la respuesta es la fecha de modificación del archivo en una carpeta compartida, esa fecha no es oponible a nadie: la cambia cualquiera con acceso a la carpeta.
En mifirmadigital.pe emitimos los certificados digitales con los que se firma ese documento y trabajamos con sellado de tiempo dentro de la IOFE. Si quieres revisar cuál te corresponde según quién vaya a aprobarlo, empieza por qué tipo de certificado te toca.
Fuentes
- Decreto Supremo 016-2024-JUS, publicado en El Peruano el 30 de noviembre de 2024: artículos 40, 46, 47, 57, 58, 59, 125 y 133.
- Primera Disposición Complementaria Final del mismo reglamento, para la vigencia a los 120 días calendario de su publicación.