Definir los lineamientos, las políticas, normas y directrices bajo los cuales la Direccion Nacional de Firma Electrónica como prestador de servicios de certificación de confianza, realizará el tratamiento de los datos, de tal manera que permitan garantizar el desarrollo de la gestión y los derechos de los titulares.
Dar cumplimiento a la legislación vigente en materia de Protección de Datos Personales previsto en la Ley 51 de 2008 (Ley de Firma Electrónica), Ley 82 de 2012 (Ley de Firma Electrónica), Ley 81 de 2019 (Ley de protección de Datos Personales), Decreto Ejecutivo 285 de 2021 (Reglamento de la Ley de Protección de Datos Personales) y demás normas que los modifiquen, adicionen, complementen o desarrollen.
Establecer los lineamientos necesarios que respaldan la gestión operativa de comunicación, almacenamiento, consentimiento, bloqueo de datos, modificación, eliminación o cancelación de datos y custodia de datos personales para su adecuado tratamiento conforme a las finalidades de utilización.
Adicionalmente, el Registro Público de Panamá, implementa la normativa legal vigente, mediante el establecimiento de la Resolución DG-069-2023 del 29 de marzo de 2023, por lo cual se prorroga por diez años adicionales, la Resolución 027-2013 de 8 de abril de 2023, que declara confidencial y de acceso restringido cierta información en materia de Firma Electrónica.
Aplica a los datos personales que son almacenados en bases de datos que reposan en custodia de la DNFE y que sean conocidas por éste en virtud de las relaciones desarrolladas con sus clientes, empleados, proveedores y terceros o con entidades.
Las responsabilidades de los custodios de la Información y los datos y demás funcionarios, que permiten asegurar el cumplimiento de las normas internas y externas relacionadas con la protección de datos personales bajo responsabilidad de la DNFE, son las mencionadas en la presente política, a las cuales se debe dar estricto cumplimiento.
Con el fin que los destinatarios de la presente política tengan claridad sobre los términos utilizados a lo largo del mismo, a continuación, se incluyen las definiciones que trae la Ley 81 de 2019 y las del Decreto Ejecutivo 285 de 2021:
5.1 ALMACENAMIENTO DE DATOS: Conservación o custodia de datos en una base de datos establecida en cualquier medio provisto, incluido el de las Tecnologías de la Información y la Comunicación (TICs).
5.2 BASE DE DATOS: Conjunto ordenado de datos de cualquier naturaleza, cualquiera que sea la forma o modalidad de su creación, organización o almacenamiento, que permite relacionar los datos entre sí, así como realizar cualquier tipo de tratamiento o transmisión de estos por parte de su custodio.
5.3 BLOQUEO DE DATOS: Restricción temporal de cualquier acceso o tratamiento de los datos almacenados.
5.4 CONSENTIMIENTO: Manifestación de la voluntad del titular de los datos, mediante la cual se efectúa el tratamiento de estos.
5.5 CUSTODIO DE LA BASE DE DATOS: Persona natural o jurídica, de derecho público o privado, lucrativa o no, que actúa a nombre y por cuenta del tratamiento y le compete la custodia y conservación de la base de datos.
5.6 DATO ANÓNIMO: Aquél dato cuya identidad puede ser establecida por medios razonables o el nexo entre éste y la persona natural a la que se refiere.
5.7 DATO CADUCO: Aquel dato que ha perdido actualidad por ley, por el cumplimiento de la condición o la expiración del plazo señalado su vigencia o, si no hubiera norma expresa, por el cambio de los hechos o circunstancias que consigna.
5.8 DATO DISOCIADO: Aquel dato que no puede asociarse al titular ni permitir por su estructura, contenido o grado de desagregación la identificación de la persona sea esta natural.
5.9 DATO PERSONAL: Cualquier información concerniente a naturales, que las identifica o las hace identificables.
5.10 DATOS CONFIDENCIALES: Aquellos datos que por su naturaleza no deben ser de conocimiento público o de terceros no autorizados, aquellos que estén protegidos por ley, por acuerdos de divulgación, a fin de salvaguardar información. En los casos de la Administración Pública, son aquellos datos cuyo tratamiento está limitado para fines de la administración o si cuenta con el consentimiento expreso del titular, sin perjuicio de lo dispuesto por leyes especiales o por las normativas que las desarrollen. Los datos confidenciales siempre serán de acceso restringido.
5.11 ELIMINACIÓN O CANCELACIÓN DE DATOS: Suprimir o borrar de forma permanente los datos almacenados en bases de datos, cualquiera que sea el procedimiento empleado para ello.
5.12 FUENTE ACCESIBLE: Bases de datos que sean de acceso restringido o contengan reserva alguna a consultas, o que sean de acceso público, como las publicaciones estatales de carácter oficial, los medios de comunicación, los directorios telefónicos y la lista de personas que pertenecen a un grupo de profesionales que contengan únicamente nombre, título o profesión, actividad, dirección laboral o comercial, al igual que información que indique su pertenencia a organismos.
5.13 INVENTARIO DE DATOS PERSONALES: Nombre, cédula, pasaporte, teléfono, fotografía, huella dactilar de la persona natural suscriptor del certificado electrónico, dependiendo del tipo del certificado electrónico.
5.14 MODIFICACIÓN DE DATOS: Todo cambio en el contenido de los datos almacenados en bases de datos.
5.15 PARTES INVOLUCRADAS EN EL TRATAMIENTO DE DATOS PERSONALES: Departamento de Calidad y Atención al usuario y operador de registro encargado de emitir el certificado.
5.16 PLAZO MÍNIMO DE CONSERVACIÓN DE LA INFORMACIÓN: 7 años.
5.17 TITULAR DE LOS DATOS: Persona natural a la que se refieren los datos.
5.18 TRANSFERENCIA DE DATOS: Dar a conocer, divulgar, comunicar, intercambiar y/o transmitir, de cualquier forma y por cualquier medio, de un punto a otro, intra o extrafronterizo, los datos a personas naturales o jurídicas distintas del titular, ya sean determinadas o indeterminadas.
5.17 TRATAMIENTO DE DATOS: Cualquier operación o complejo de o procedimientos técnicos, de carácter automatizado o no, permita recolectar, almacenar, grabar, organizar, elaborar, seleccionar, confrontar, asociar, disociar, comunicar, ceder, intercambiar, transferir, transmitir o cancelar datos, o utilizarlos en cualquier otra forma.
De conformidad con la Ley 81 de 2019 reglamentada por el Decreto Ejecutivo 285 de 2021, el tratamiento de datos se guiará por los siguientes principios:
7.1. Principio de lealtad: Los datos personales deberán recabarse sin engaño o falsedad y sin utilizar medios fraudulentos, desleales o ilícitos.
7.2. Principio de finalidad: Los datos personales deben ser recolectados con fines determinados y no ser tratados posteriormente para fines incompatibles o distintos para los cuales se solicitaron, ni conservarse por tiempo mayor del necesario para los fines de tratamiento.
7.3. Principio de proporcionalidad: Solo deberán ser solicitados aquellos datos adecuados, pertinentes y limitados al mínimo necesario en relación con la finalidad para la que son requeridos.
7.4. Principio de veracidad y exactitud: Los datos de carácter personal serán exactos y puestos al día de manera que respondan con veracidad a la situación actual del propietario del dato.
7.5. Principio de seguridad de los datos: Los responsables del tratamiento de los datos personales deberán adoptar las medidas de índole técnica y organizativa necesarias para garantizar la seguridad de los datos bajo su custodia, principalmente cuando se trate de datos considerados sensibles, e informar al titular lo más pronto posible, cuando los datos hayan sido sustraídos sin autorización o haya indicios suficientes de que su seguridad ha sido vulnerada.
7.6. Principio de transparencia: Toda información o comunicación al titular de los datos personales relativa al tratamiento de estos deberá ser en lenguaje sencillo y claro, y mantenerlo informado de todos los derechos que le amparan como titular del dato, así como la posibilidad de ejercer los derechos ARCO.
7.7. Principio de confidencialidad: Todas las personas que intervengan en el tratamiento de datos personales están obligadas a guardar secreto o confidencialidad respecto de estos, incluso cuando hayan finalizado su relación con el titular o responsable del tratamiento de datos, impidiendo el acceso o uso no autorizado.
7.8. Principio de licitud: Para que el tratamiento de un dato personal sea lícito, deberá ser recolectado y tratado con el consentimiento previo, informado e inequívoco del titular del dato o por fundamento legal.
7.9. Principio de portabilidad: El titular de los datos tiene derecho a obtener de parte del responsable del tratamiento una copia de los datos personales de manera estructurada en un formato genérico y de uso común.
La DNFE efectuará el tratamiento de datos personales atendiendo a las finalidades propias de su actividad como prestador de servicio de certificación de confianza. En el tratamiento de datos personales se tendrán en cuenta los principios indicados en la Ley 81 de 2019 reglamentada por el Decreto Ejecutivo 285 de 2021 sobre protección de datos, así como aquellos enunciados en la presente política.
Los datos personales de los suscriptores son utilizados para el servicio de certificación, para diferentes funciones tales como:
En este sentido, el tratamiento de datos personales servirá a los usos previstos propios de la prestación del servicio de confianza contratado. La DNFE podrá señalar nuevas finalidades, atendiendo al tipo de dato y la relación con el titular y/o al desarrollo de su actividad. Adicionalmente, si se contrata el servicio de certificación electrónica, los datos personales serán incluidos en el directorio de claves públicas de firma electrónica necesario para comprobar la validez del certificado electrónico así como en el directorio de certificados revocados, de forma que tendrán un tratamiento automatizado para poder ser accesibles para su consulta por todos los usuarios del sistema. Es decir las personas que voluntariamente confían y hacen uso de los certificados electrónicos, siempre de acuerdo con lo establecido en las Políticas de certificación aplicable al certificado electrónico del suscriptor o titular.
La DNFE realizará el tratamiento de todos los datos que sean necesarios para garantizar la plena identidad del Titular, así como aquellos datos que sean requeridos para brindar seguridad jurídica y validez probatoria a las actuaciones que se realicen en todo en parte en entornos electrónicos.
El tratamiento de datos sensibles se realizará solamente si el Titular expresó su autorización explícita a dicho tratamiento o cuando se realice en el marco de las excepciones indicadas en la Ley 81 de 2019 reglamentada por el Decreto Ejecutivo 285 de 2021. La DNFE tomará las medidas tecnológicas y administrativas idóneas para garantizar la conservación de la autorización del Titular, atendiendo al medio por el cual se brindó dicha autorización.
Los derechos que los titulares del tratamiento de datos personales pueden ejercer conforma a la Ley 81 de 2019 reglamentada por el Decreto Ejecutivo 285 de 2021, son los siguientes:
9.1 Derecho de acceso: Permite al titular obtener sus datos personales que se encuentren almacenados o sujetos a tratamiento en bases de datos de instituciones públicas o privadas, además de conocer el origen y la para los cuales han sido recabados.
9.2 Derecho de rectificación: Permite al titular solicitar la corrección de sus datos personales que sean incorrectos, irrelevantes, incompletos, desfasados, inexactos, falsos o impertinentes. La rectificación podrá implicar la emisión de un nuevo certificado electrónico.
El prestador de servicios de certificación, como responsable del tratamiento de datos personales, garantiza la protección, la confidencialidad y el debido uso de la información suministrada por el suscriptor al prestador de servicios de certificación de conformidad con el artículo 23 numeral 11 de la Ley 51 de 2008 modificada por la ley 82 de 2012 limitando su empleo a las necesidades propias del servicio de certificación descritas en el apartado 8 de la presente política.
El prestador de servicios de certificación no comunicara, transferirá o cederá sus datos personales a terceros sin él su consentimiento expreso del titular, salvo que medie una obligación legal o que será parte de una investigación judicial, entre otros supuestos.
La DNFE se compromete a salvaguardar la confidencialidad de la información y no ponerla a disposición ni revelarla a individuos no autorizados; adicionalmente, en materia de tratamiento de los datos personales, la DNFE aplica el principio de confidencialidad a través del cual, para aquellos datos personales que no tienen naturaleza de públicos, se garantiza la reserva de la información, realizando el suministro o comunicación solo en los casos autorizados por la Ley.
Mecanismo de contacto:
La DNFE pondrá a disposición de los Titulares y peticionarios canales de comunicación idóneos para que puedan ejercer sus derechos, realizar consultas y presentar reclamos.
El titular podrá comunicar su petición a través de correo electrónico a servicios@firmaelectronica.gob.pa o en las instalaciones físicas de la DNFE.
Recepción de la solicitud:
La solicitud se entenderá recibida en la fecha y hora en que es entregada por el usuario. No obstante, si es realizada fuera de los horarios o días de atención de la DNFE, se entenderá recibida en la primera hora del día hábil siguiente a la radicación de la petición. Una vez la solicitud sea recibida, el área receptora de la DNFE verificará su contenido, clasificándola como una consulta o como un reclamo y la remitirá al área pertinente para su respuesta.
Verificación de la solicitud:
El área encargada de dar respuesta procederá a verificar que el solicitante se encuentre legitimado para presentar la consulta o el reclamo. En este sentido, la DNFE solamente tramitará las peticiones cuando las mismas provengan de:
En caso de que la petición carezca de alguno de los documentos o condiciones indicadas en el presente numeral, se le informará de forma expedita al solicitante por los medios de notificación que éste haya suministrado, para que pueda subsanar las no conformidades u observaciones indicadas, advirtiéndole que los plazos legales para dar respuesta solo empezarán a contarse a partir del momento en el cual haga llegar toda la documentación de forma completa a la DNFE. Se realizará la misma acción cuando la solicitud presente deficiencias que la hagan incomprensible o impidan dar una respuesta clara, completa y de fondo. No se dará curso a aquellas solicitudes en las cuales el solicitante no acredite las condiciones establecidas en el presente numeral.
Tramite de la solicitud
Las consultas deberán ser respondidas en un término máximo de treinta días hábiles. La respuesta otorgada deberá ser clara, completa y de fondo y en la misma se suministrará la información solicitada por el titular.
La respuesta deberá dirigirse a las direcciones de notificación indicadas en la solicitud.
Tramite de reclamo
El reclamo deberá tener la identificación del Titular, la descripción de los hechos que dan lugar al reclamo, la dirección, y los documentos que se quieran hacer valer para sustentar las solicitudes que se elevaron.
En el marco de un reclamo los titulares podrán elevar solicitudes de rectificación, actualización, supresión (eliminación de los datos personales), revocar la autorización (dicha revocación podrá ser respecto de la totalidad de finalidades consentidas o solo sobre ciertas finalidades).
La DNFE podrá negar el reclamo si el mismo va en contravía de disposiciones legales y contractuales vigentes, tales como las relacionadas con los certificados digitales o se encuentre prohibido de conformidad con las normas que regulan las actividades de los prestadores de servicios de certificación.
Los reclamos deberán ser atendidos en un plazo máximo de treinta días hábiles.
Respuesta en caso de violación de datos personales
Tipos de violación de datos personales
Plan de comunicación de violación de datos personales
RESPONSABLE DEL TRATAMIENTO
En la DNFE el responsable de la atención de las solicitudes, consultas, reclamos, será el Departamento de Calidad y Atención al Usuario por intermedio de los siguientes canales de comunicación:
Las funciones principales del responsable del tratamiento son:
VIGENCIA DE LA POLÍTICA
La presente política rige a partir de su publicación y será actualizado periódicamente, sin que este tiempo exceda los dos años de su última revisión.
Cualquier cambio sustancial será informado a través a través de cualquier otro medio que la DNFE considere pertinente.
CONSULTA DE LA POLÍTICA:
La política, o en su defecto, un extracto de esta, con los aspectos más relevantes del tratamiento realizado a los datos personales y los derechos de los titulares será anunciada, presentada y de fácil acceso desde el sitio web de la DNFE.