Ley 172-13 y tu sitio web: qué debe cumplir una empresa dominicana con los datos de sus clientes

Ley 172-13 y tu Sitio Web

La Ley 172-13 obliga a toda empresa dominicana que recoja datos personales a través de su sitio web a informar con claridad para qué los usa, obtener el consentimiento del titular, mantenerlos seguros y permitir que la persona acceda, rectifique o pida su eliminación. En la práctica esto afecta a cuatro elementos concretos: el formulario de contacto, la política de privacidad, el banner de cookies y el hosting o la analítica alojados fuera del país.

Casi ninguna web dominicana cumple los cuatro. La mayoría no cumple ninguno, y no por mala fe: porque el tema nunca llegó a la reunión.

Aviso. Este artículo es informativo y divulgativo. No constituye asesoría legal ni sustituye la opinión de un abogado. Para decisiones de cumplimiento consulta a un profesional del derecho especializado en protección de datos.

¿Qué es la Ley 172-13 y a quién aplica?

La Ley núm. 172-13 sobre protección integral de los datos personales, promulgada el 13 de diciembre de 2013 y publicada en la Gaceta Oficial 10737, es la norma dominicana que regula el tratamiento de datos personales asentados en archivos, registros públicos, bancos de datos u otros medios técnicos de tratamiento. Su finalidad es garantizar los derechos al honor, la intimidad y la autodeterminación informativa.

Aplica a los datos personales registrados en cualquier archivo o banco de datos, público o privado, que los haga susceptibles de tratamiento. Un formulario de contacto en una web es un banco de datos. Una lista de correo también. Un CRM con los teléfonos de los clientes, igual.

Los principios que la ley exige respetar

La norma fija un conjunto de principios que rigen todo tratamiento de datos personales:

PrincipioQué significa para tu web
LicitudLa recogida de datos debe tener una finalidad legítima y no puede hacerse por medios engañosos.
CalidadLos datos deben ser exactos, pertinentes y no excesivos. No pidas la cédula si solo vas a enviar una cotización.
InformaciónEl titular debe saber, antes de entregar sus datos, quién los recoge, para qué y qué derechos tiene.
ConsentimientoEl titular debe consentir el tratamiento. El consentimiento debe ser libre, expreso e informado.
SeguridadEl responsable debe adoptar medidas técnicas y organizativas que protejan los datos. HTTPS es el mínimo, no el objetivo.
Deber de secretoQuien trata los datos está obligado a la confidencialidad, incluso después de terminada la relación.

Estos principios no son recomendaciones de buenas prácticas. Son el contenido de la norma, y cada uno se traduce en algo concreto que tu sitio web tiene o no tiene.

¿Qué debe cumplir tu sitio web, punto por punto?

1. El formulario de contacto

Un formulario que recoge nombre, correo y teléfono está recogiendo datos personales. Necesita, como mínimo, una casilla de consentimiento sin marcar por defecto, con un texto que explique la finalidad y enlace a la política de privacidad. No vale un texto legal escondido en letra pequeña: el principio de información exige que la persona sepa a qué está diciendo que sí.

Y aplica el principio de calidad: pide solo lo que vas a usar. Cada campo de más es un dato que tienes que custodiar sin necesitarlo.

Creacion de formulario unilever

2. La política de privacidad

Tiene que ser real, no una plantilla copiada de otra empresa. Debe identificar al responsable del tratamiento con su nombre y datos de contacto, decir qué datos se recogen, para qué finalidad, con quién se comparten, cuánto tiempo se conservan, y cómo ejercer los derechos de acceso, rectificación y supresión.

Una política de privacidad que menciona una empresa que no eres tú, o un país que no es el tuyo, es peor que no tener ninguna: demuestra que nadie la leyó.

3. El banner de cookies

Un banner de cookies solo sirve si de verdad bloquea algo. El patrón habitual —un aviso que informa de las cookies mientras las herramientas de medición ya se cargaron— no recoge consentimiento: comunica un hecho consumado.

El banner debe permitir aceptar, rechazar y configurar por categorías, y las etiquetas de analítica y publicidad no deben ejecutarse hasta que el usuario decida. La forma técnica correcta hoy es el modo de consentimiento del gestor de etiquetas, no bloquear el script en duro.

4. La transferencia internacional de datos

Este es el punto que casi nadie tiene en el radar y que afecta prácticamente a todas las webs dominicanas. La Ley 172-13 regula el movimiento de datos personales fuera del territorio nacional: solo puede hacerse con el consentimiento del titular o cuando concurra alguna de las bases previstas por la propia ley, como la ejecución de un contrato, tratados internacionales o cooperación judicial, médica o bancaria.

Si tu web está alojada en un servidor de Estados Unidos, si usas una herramienta de analítica que procesa datos fuera del país, o si tu CRM está en la nube de un proveedor extranjero, estás transfiriendo datos internacionalmente. Eso debe estar previsto en tu política de privacidad y en las cláusulas contractuales con tus proveedores.

5. El envío de comunicaciones comerciales

La Ley 310-14, que regula el envío de correos electrónicos comerciales no solicitados, prohíbe en su artículo 7 la remisión de comunicaciones comerciales que el destinatario no haya solicitado o consentido. Exige además que el mensaje lleve el señalamiento "publicidad" en el asunto, que el remitente incluya su razón social, domicilio completo y un teléfono o correo de contacto, y que se deje de enviar en un máximo de dos días hábiles desde que el destinatario pida la baja.

Aplica a tu newsletter y a tus campañas de email marketing. También a tus campañas de mensajería móvil, un punto que desarrollamos en la guía de WhatsApp Business para vender en República Dominicana.

Checklist: qué revisar en tu web esta semana

ElementoQué exige el marco legalCómo se resuelve
Formulario de contactoConsentimiento libre, expreso e informado; datos no excesivosCasilla sin marcar + texto de finalidad + enlace a la política
Política de privacidadIdentificar responsable, finalidad, conservación y derechosDocumento propio y actualizado, enlazado desde todo el sitio
Banner de cookiesConsentimiento previo al tratamiento con finalidad publicitaria o analíticaModo de consentimiento en el gestor de etiquetas, con aceptar / rechazar / configurar
Hosting y analíticaRegulación de la transferencia internacional de datosDeclararla en la política y revisar los contratos con proveedores
Newsletter y mensajeríaLey 310-14: consentimiento previo, identificación del remitente, baja en 2 días hábilesDoble confirmación de suscripción y enlace de baja funcional
Seguridad del sitioMedidas técnicas y organizativas de protecciónHTTPS, copias de seguridad, control de accesos, actualización del CMS
Derechos del titularAcceso, rectificación y supresiónCanal de contacto declarado y un procedimiento interno para responder

¿Quién fiscaliza el cumplimiento en República Dominicana?

Esta es la parte incómoda y hay que decirla con precisión. La Ley 172-13 designa a la Superintendencia de Bancos como ente de control para la inspección y vigilancia de los registros o bancos de datos destinados a proveer informes crediticios —es decir, las sociedades de información crediticia—, pero no crea una autoridad nacional de protección de datos con competencia general sobre todos los responsables de tratamiento.

Ese vacío institucional es real y ha sido señalado por especialistas. La Red Iberoamericana de Protección de Datos lo documenta al analizar el caso dominicano.

¿Significa que no pasa nada si incumples? No. Significa tres cosas distintas:

  • La obligación existe igual. La ausencia de un fiscalizador activo no deroga la norma. El titular de los datos puede reclamar, y el recurso de habeas data está disponible.
  • El marco legal es más amplio que la 172-13. La Ley 53-07 sobre crímenes y delitos de alta tecnología añade una dimensión penal a los incidentes de seguridad, y la Ley 126-02 sobre comercio electrónico, documentos y firmas digitales sostiene el valor probatorio de lo que ocurre en tu sitio.
  • El escenario cambiará. Hay proyectos de reforma del marco de protección de datos en trámite legislativo desde hace años. Las empresas que ya cumplen no tendrán que improvisar cuando eso ocurra.

Seis errores frecuentes en webs dominicanas

  • Copiar una política de privacidad de otra empresa. Aparecen nombres, países y normativas que no corresponden. Es la señal más visible de que nadie revisó el cumplimiento.
  • Casillas de consentimiento marcadas por defecto. Un consentimiento que el usuario no dio activamente no es consentimiento libre y expreso.
  • Banner de cookies decorativo. Informa de las cookies después de haberlas instalado. No recoge consentimiento: lo simula.
  • Pedir más datos de los necesarios. Cédula, dirección y fecha de nacimiento en un formulario que solo sirve para enviar una cotización contradice el principio de calidad.
  • Ignorar la transferencia internacional. Hosting, analítica y CRM fuera del país son transferencia de datos, y casi ninguna política de privacidad dominicana lo menciona.
  • Comprar bases de datos para campañas. No hay consentimiento posible sobre datos que el titular nunca te entregó, y la Ley 310-14 lo prohíbe expresamente.

Preguntas frecuentes sobre la Ley 172-13 y tu web

¿Qué es la Ley 172-13 de República Dominicana?

Es la Ley núm. 172-13 sobre protección integral de los datos personales, promulgada el 13 de diciembre de 2013. Regula el tratamiento de datos personales en archivos, registros y bancos de datos públicos o privados, y fija principios de licitud, calidad, información, consentimiento, seguridad y deber de secreto.

¿Mi formulario de contacto necesita casilla de consentimiento?

Sí. Un formulario que recoge nombre, correo o teléfono está tratando datos personales, y la ley exige consentimiento libre, expreso e informado. La casilla debe estar sin marcar por defecto y acompañada de un texto que explique la finalidad, con enlace a la política de privacidad.

¿Es obligatorio el banner de cookies en República Dominicana?

La Ley 172-13 no menciona las cookies de forma expresa, pero sí exige consentimiento informado para el tratamiento de datos personales. Como las cookies de analítica y publicidad tratan datos que permiten identificar a un usuario, la práctica de cumplimiento consiste en solicitar consentimiento previo y no ejecutar esas etiquetas hasta obtenerlo.

¿Puedo alojar mi web en un servidor fuera del país?

Sí, pero eso constituye una transferencia internacional de datos, que la Ley 172-13 regula. Requiere consentimiento del titular o que concurra alguna de las bases previstas por la ley, y debe estar declarado en la política de privacidad y previsto en los contratos con los proveedores.

¿Quién sanciona el incumplimiento de la Ley 172-13?

La ley designa a la Superintendencia de Bancos como ente de control únicamente sobre los bancos de datos destinados a informes crediticios. No existe una autoridad nacional con competencia general sobre todos los responsables de tratamiento, aunque el titular de los datos puede reclamar por vía judicial y recurrir al habeas data.

¿Puedo enviar correos promocionales a una base de datos que compré?

No. La Ley 310-14 prohíbe en su artículo 7 la remisión de comunicaciones comerciales no solicitadas ni consentidas por el destinatario. Una base comprada no contiene consentimiento válido, porque el titular nunca autorizó a tu empresa a contactarlo.

Fuentes

Por dónde empezar

El orden que recomendamos es el mismo que aplicamos en nuestros proyectos: primero la política de privacidad real, porque es el documento del que cuelga todo lo demás; después el formulario y el consentimiento, porque es donde entra el dato; y al final el banner de cookies y la medición, porque es la parte técnica y la que más se rompe si se hace antes que las otras dos.

Revisar esto suele ser la conversación previa a un rediseño. Lo trabajamos dentro de desarrollo web y móvil y de las auditorías digitales.

Sin comentarios