Logo ECIJA

    Por qué las empresas no deberían esperar su aprobación para prepararse

    El proyecto de ley de protección de datos: por qué las empresas no deberían esperar su aprobación para prepararse.

    Durante más de una década, la protección de datos personales en la República Dominicana ha vivido bajo la Ley No. 172-13. Fue una norma pionera para su tiempo, pero nació pensando, sobre todo, en los burós de crédito. Actualmente, el Congreso Nacional discute una modificación a dicha ley, el cual, de aprobarse, cambiaría radicalmente las reglas del juego, al conviertir la protección de datos en una obligación transversal que alcanza a prácticamente cualquier empresa que maneje información de personas.

    En esencia, si su organización tiene clientes, empleados, proveedores o usuarios -es decir, si maneja y procesa datos personales-, esta reforma le concierne. A continuación, las novedades que más importan y lo que conviene empezar a hacer desde ahora.


    La Ley 172-13 dedicaba buena parte de su articulado a regular las Sociedades de Información Crediticia. El proyecto, en cambio, se concibe como una ley general, pues aplica a todo tratamiento de datos personales, en cualquier sector -público o privado-, sin importar el soporte o la tecnología utilizada. En ese sentido, la protección de datos deja de ser un asunto regulado con especial énfasis en los burós de crédito para convertirse en un eje de cumplimiento de toda empresa, desde un comercio minorista hasta una clínica, un hotel o una empresa de ciberseguridad.


    Quizá el cambio propuesto más visible es la creación de la Autoridad Nacional de Protección de Datos, un ente autónomo y especializado con potestades de regulación, supervisión, investigación y sanción sobre todos los sectores. Hasta ahora, el control se ejercía esencialmente sobre el ámbito crediticio a través de la Superintendencia de Bancos. Con la nueva autoridad, cualquier empresa puede ser objeto de una inspección, de un requerimiento de información y de sanciones reales. El cumplimiento deja de ser teórico, ahora tendrá quien lo vigile.


    El proyecto amplía de forma notable los derechos de las personas sobre sus datos. A los clásicos acceso, rectificación y supresión se suman la portabilidad (el derecho a llevarse los datos en un formato reutilizable hacia otro proveedor), la oposición (incluida la oposición al marketing) y el derecho a no ser objeto de decisiones puramente automatizadas que afecten significativamente a la persona. Esto último impacta de lleno a quienes usan scoring crediticio, modelos de selección de personal o inteligencia artificial: deberán prever intervención humana y poder explicar la lógica de sus decisiones. Y todo derecho ejercido lleva un plazo de respuesta, por lo que la empresa necesitará un procedimiento ágil para atenderlos.


    El proyecto introduce un enfoque proactivo: ya no basta con tratar los datos de forma lícita; hay que poder demostrarlo. Entre las obligaciones nuevas destacan la posible designación de un Delegado de Protección de Datos (DPO) según el tipo y volumen de tratamiento; la realización de evaluaciones de impacto cuando un proyecto entrañe un alto riesgo; la privacidad desde el diseño y por defecto; y -especialmente sensible- la notificación de las brechas de seguridad a la autoridad en un plazo breve, en 72 horas. Quien sufra un incidente y no sepa reaccionar a tiempo sumará, al daño reputacional, una infracción.


    Otra novedad relevante es el alcance extraterritorial. La ley podrá aplicarse a empresas que, aun sin estar establecidas en el país, traten datos de personas que se encuentren en territorio dominicano, por ejemplo, al ofrecerles productos o servicios en línea. Además, el uso de proveedores en la nube o de servicios en el extranjero quedará sujeto a un régimen de transferencias internacionales más estructurado y exigente.


    El régimen sancionador se moderniza con una graduación de faltas leves, graves y muy graves, y las cuantías crecen de forma sustancial: las faltas muy graves podrán alcanzar multas de hasta DOP50,000,000 (US$820,000). Para la gerencia de cualquier empresa, esto traslada la protección de datos del terreno del "deber ser" al de la gestión del riesgo financiero y reputacional.


    ¿Qué conviene hacer ahora?

    El proyecto contempla un período de transición, pero la peor estrategia es esperar a que la ley sea definitivamente aprobada y luego a que entre en plena vigencia para empezar. Anticiparse reduce el costo de adecuación y la exposición al riesgo.


    Este proyecto no debe ser visto como una amenaza. Todo lo contrario, bien gestionada, es una oportunidad para ordenar la casa, generar confianza y diferenciarse. Las empresas que lleguen preparadas al nuevo marco transmitirán a sus clientes algo cada vez más valioso: que sus datos están en buenas manos.

    Profesionales relacionados

    ACTUALIDAD #ECIJA

    Artículos
    28 de julio de 2026
    Directriz de Prodhab sobre gestiones de cobro

    Establece nuevas reglas para el tratamiento de datos personales en gestiones de cobro y comunicaciones con terceros.

    Leer más
    Informes
    28 de julio de 2026
    Data Protection Officer “DPO”: Chile y España

    Un análisis comparado sobre la regulación, funciones y requisitos del Data Protection Officer (DPO) en Chile y España, destacando su rol estratégico en la gobernanza y el cumplimiento en materia de protección de datos personales.

    Leer más
    Artículos
    24 de julio de 2026
    Alfredo Moreno publica carta al director sobre los desafíos de la nueva Ley de Protección de Datos

    El Socio Director de ECIJA Chile, publica en Diario Constitucional una carta al director en la que analiza los principales desafíos que plantea la implementación de la nueva Ley de Protección de Datos Personales en Chile.

    Leer más
    Informes
    22 de julio de 2026
    Guía conjunta sobre las cláusulas contractuales modelo de ASEAN y la RIPD para transferencias internacionales de datos personales

    ECIJA Ecuador analiza la Guía Conjunta ASEAN–RIPD sobre transferencias internacionales de datos.

    Leer más
    Noticias
    13 de julio de 2026
    Límites a la consulta pública de datos personales en el Tribunal Supremo de Elecciones

    Luego de años de proceso la Prodhab ha solicitado al TSE la limitación de acceso a los datos de los costarricenses.

    Leer más
    Noticias
    9 de julio de 2026
    TSE anonimiza los datos de matrimonios y divorcios en su servicio de consulta en línea

    TSE pondrá fin a la consulta abierta de datos que se consideran personales.

    Leer más
    Artículos
    8 de julio de 2026
    Su empresa trata muchos más datos personales de los que cree

    La mayoría de las empresas cree tener claro qué datos personales trata. Sin embargo, esa percepción suele limitarse a la base de datos de clientes, cuando en realidad el tratamiento de datos personales abarca mucho más.

    Leer más
    Noticias
    6 de julio de 2026
    ECIJA e Inetum asesoran a la Junta de Castilla-La Mancha en su marco corporativo de IA generativa

    El proyecto sentará las bases para el diseño, desarrollo y despliegue seguro, escalable y responsable de soluciones de inteligencia artificial en la Administración regional

    Leer más
    Noticias
    30 de junio de 2026
    ECIJA refuerza su equipo en Pamplona y consolida su presencia en Navarra con la integración de 20 profesionales

    La operación amplía la cobertura de ECIJA en Navarra e incorpora un equipo experto en fiscal, laboral, mercantil, consultoría financiera e internacional.

    Leer más