¿Qué es la PDPA?
Después de haber sido pospuesta desde 2019, la Ley de Protección de Datos Personales entró en vigor en Tailandia el 1 de junio de 2022, con el objetivo de garantizar a los miembros del público que sus datos personales estén protegidos y no sean utilizados de manera indebida. Considerada como la adaptación tailandesa del RGPD, las regulaciones de protección de datos de esta ley se refieren a los mismos puntos clave que los derechos de los datos, el control de los datos y las sanciones por incumplimiento.
Aunque los ideales básicos de esta ley son muy similares a los del RGPD, es muy importante que las empresas que operan en Tailandia tomen la iniciativa de mantenerse informadas y al día sobre las disposiciones de la PDPA, las sanciones por incumplimiento, así como las obligaciones y libertades de los responsables del tratamiento de datos.
Visión general
Definiciones clave de la APDP
- Datos personales: Toda y cualquier información relativa a una Persona específica, que permita la identificación de una Persona, ya sea directa o indirectamente, pero no incluye la información de Personas fallecidas.
- Persona: Persona física.
- Responsable del Tratamiento: Persona física o moral que tiene el poder y las funciones para tomar decisiones respecto a la recolección, uso o divulgación de los Datos Personales.
¿Cómo se aplica la PDPA?
La PDPA establece normas sobre cómo se recogen y utilizan los datos personales. Se aplica a todas las empresas ubicadas en Tailandia, independientemente de que los datos se hayan recogido o distribuido fuera del país. La PDPA también se aplica a las empresas situadas fuera del reino, si se cumplen algunas condiciones:
- Cuando se ofrezcan bienes o servicios a interesados o ciudadanos dentro de Tailandia, independientemente de que haya o no algún pago de por medio.
- Al supervisar el comportamiento de los interesados o los ciudadanos en Tailandia.
¿Cuáles son las bases jurídicas de la APDP?
Hay seis bases legales que deben cumplirse en cada acto de recogida o uso de datos para seguir cumpliendo la PDPA. Todos los demás casos que no cubran estas bases legales requerirán el consentimiento del interesado para la recogida, uso y divulgación de los datos personales. Las finalidades lícitas son:
- para la elaboración de documentos históricos o archivos de interés público, o relacionados con la investigación o la estadística, en los que se establezcan medidas adecuadas para salvaguardar los derechos y libertades del interesado y de conformidad con cualquier notificación prescrita por la Oficina;
- para prevenir o suprimir un peligro para la vida, el cuerpo o la salud de una persona;
- cuando sea necesario para la ejecución de un contrato en el que el interesado sea parte, o para tomar medidas a petición del interesado antes de celebrar un contrato;
- cuando sea necesario para el cumplimiento de una misión realizada en interés público por el responsable del tratamiento, o para el ejercicio del poder público conferido al responsable del tratamiento;
- por los intereses legítimos del responsable del tratamiento o de cualesquiera otras personas, salvo cuando prevalezcan sobre dichos intereses los derechos fundamentales de los interesados con respecto a sus Datos Personales; o
- cuando sea necesario para cumplir la legislación a la que esté sujeto el responsable del tratamiento.
Consentimiento
Deben cumplirse determinados criterios para que el consentimiento del interesado se considere válido:
- el consentimiento debe constar explícitamente por escrito o por vía electrónica;
- el interesado debe ser informado de la finalidad de la recogida, utilización o divulgación de los Datos Personales;
- la solicitud de consentimiento debe distinguirse claramente de otros contenidos facilitados al interesado;
- el formulario de la solicitud de consentimiento debe ser fácilmente accesible e inteligible;
- la solicitud de consentimiento debe estar redactada en un lenguaje claro y sencillo; y
- la solicitud de consentimiento no debe ser engañosa o inducir a error al interesado respecto a sus fines.
Aviso de privacidad
El aviso de privacidad sirve para mantener informados a los interesados de cuándo se recogen sus datos y para qué se utilizan. El responsable del tratamiento debe proporcionar al interesado un aviso de privacidad antes o en el momento de la recogida de los datos personales. El aviso debe incluir la siguiente información
- los Datos Personales que deben recogerse;
- la finalidad de la recogida, utilización o divulgación de los Datos Personales, incluida la base jurídica invocada;
- si el interesado debe facilitar sus Datos Personales, incluidas las consecuencias en caso de que el interesado no facilite los Datos Personales;
- el período durante el cual se conservarán los Datos Personales y, si no es posible especificar un período de conservación, el período previsto de conservación de los datos de acuerdo con la norma de conservación de datos;
- las categorías de Personas o entidades a las que pueden revelarse los Datos Personales;
- los datos contacto del responsable del tratamiento y, en su caso, los datos contacto del representante del responsable del tratamiento o del delegado de protección de datos; y
- los derechos del interesado, que incluyen el derecho a retirar el consentimiento, el derecho a acceder y obtener una copia de los Datos Personales, el derecho a solicitar la transferencia de los Datos Personales en formatos legibles por máquina a otros responsables del tratamiento, el derecho a oponerse a la recogida, uso y divulgación de los Datos Personales, el derecho a solicitar la supresión, el derecho a solicitar la suspensión del uso, el derecho a que los Datos Personales se mantengan con exactitud y el derecho a presentar reclamaciones.
Notificación de infracciones
El responsable del tratamiento de datos está obligado a notificar a la Oficina cualquier violación de datos que afecte a datos personales en el plazo de 72 horas desde que tuvo conocimiento de ella. Si es probable que la violación suponga un alto riesgo para los derechos y libertades del interesado, también deberá notificarse sin demora al interesado.
Obligaciones de seguridad
El responsable del tratamiento tiene la obligación de mantener la seguridad de los Datos Personales:
- garantizar la existencia de medidas de seguridad adecuadas para evitar la pérdida, el acceso, el uso, la alteración, la corrección o la divulgación no autorizados o ilícitos de los Datos Personales;
- impedir que el destinatario de los datos personales (por ejemplo, un procesador de datos) los utilice o divulgue de forma ilícita o sin autorización; y
- garantizar la existencia de un sistema de destrucción de los Datos Personales una vez expirado el periodo de conservación.
Transferencia transfronteriza de datos
En caso de que un responsable del tratamiento envíe o transfiera datos personales a un país extranjero, el país de destino que reciba dichos datos personales deberá contar con normas adecuadas de protección de datos, a menos que se cumpla una excepción (por ejemplo, que se obtenga el consentimiento del interesado para la transferencia de los datos personales a un país cuya norma de protección de datos no sea adecuada, o que la transferencia se realice para cumplir la ley). Aún no se ha publicado la directriz sobre el nivel adecuado de protección de datos.
Sanciones
Una infracción de la PDPA podría dar lugar a responsabilidad civil, responsabilidad penal y multas administrativas. Por ejemplo, será responsable el responsable del tratamiento que recopile, utilice o divulgue los datos personales sin el consentimiento del interesado (cuando éste sea necesario).
Enlaces
Cómo le ayuda Manatal a cumplir la normativa
Dado que la privacidad de los datos personales, tanto los tuyos como los de tus candidatos, es de suma importancia para nosotros, nuestra plataforma se ha diseñado para simplificar y facilitar el cumplimiento de la normativa de la PDPA. Para ello, hemos incluido funciones que ayudan a Manatal usuarios a cumplir los requisitos específicos establecidos por la PDPA. Nuestro objetivo es proporcionarle las herramientas necesarias para cumplir las leyes y normativas sobre privacidad de datos y mantenerse informado de los distintos derechos que le asisten a usted y a sus candidatos a la hora de contratar.
Manatal apoya el cumplimiento de la PDPA permitiéndole:
- Automatizar la recogida del consentimiento de los candidatos para el tratamiento de datos por correo electrónico
- Registrar el consentimiento de los interesados
- Publique en organización la política de privacidad y las condiciones de cumplimiento de la AEPD.
- Borrar permanentemente la información de los candidatos
- También apoyamos otros derechos de los interesados, como:
- Derecho de acceso
- Derecho de rectificación
- Derecho de oposición
- Conformidad reportes