La Ley 172-13 regula la protección de datos personales en la República Dominicana. Las instituciones financieras que tercerizan funciones que involucran datos de clientes deben asegurarse de que su proveedor pueda demostrar una posición de cumplimiento documentada, que incluya base legal, controles de acceso, reglas de retención y un entorno de control auditable.
Este artículo es información general y no constituye asesoría fiscal ni legal. Las posiciones fiscales y legales específicas se confirman con asesoría dominicana.
Las instituciones financieras de la República Dominicana tercerizan más que hace cinco años, y las funciones que se tercerizan pasaron de ser periféricas a ser centrales. Centros de contacto, cobranzas, onboarding, soporte de KYC, procesamiento de back office y apoyo a reportes regulatorios hoy son entregados de forma rutinaria por terceros.
Cada una de esas funciones toca datos personales, lo que coloca a la Ley 172-13 en el centro de la decisión de selección de proveedor y no en su margen.
Según nuestra experiencia, la pregunta de cumplimiento es también la razón más frecuente por la que una propuesta de tercerización se estanca dentro de un banco. Los comités de riesgo bloquean acuerdos que no pueden examinar. Entender qué es lo que realmente buscan acorta el proceso de forma considerable.
Lo que establece la ley
La Ley 172-13 establece el marco para la protección de datos personales en la República Dominicana. Sus principios resultarán familiares a quien haya trabajado con regímenes comparables: los datos personales deben recolectarse con fines legítimos, tratarse de forma lícita, mantenerse exactos, conservarse no más de lo necesario y protegerse con medidas de seguridad apropiadas. Los titulares de los datos tienen derechos sobre su propia información.
Para un acuerdo de tercerización, las preguntas prácticas son más acotadas que el texto legal. Quién responde por qué, sobre qué base trata el proveedor los datos, qué pasa si algo sale mal y si todo esto puede demostrarse ante un supervisor o un auditor.
Lo que realmente pregunta un comité de riesgo
En los proyectos de servicios financieros que hemos asumido, las preguntas se agrupan de forma muy consistente.
¿Podemos examinar el entorno de control? No si existen controles, sino si la institución puede inspeccionarlos. Ahí es donde fallan muchos acuerdos. Un proveedor que no acepta una cláusula de derecho de auditoría con inspección en sitio le está pidiendo a la institución que acepte una garantía imposible de verificar.
¿Quién tiene acceso y cómo lo sabemos? Restricción de acceso basada en roles, registro a nivel de sesión, recertificación periódica de accesos y un proceso documentado de altas, cambios y bajas. El punto de la recertificación suele ser el eslabón más débil, porque el acceso otorgado para un proyecto y nunca revocado es el hallazgo más común en cualquier auditoría de accesos.
¿A dónde van físicamente los datos? Si los datos salen del país, qué se almacena frente a qué se consulta en sesión, qué se retiene en los sistemas del proveedor y por cuánto tiempo, y qué ocurre al terminar el contrato.
¿Cuál es el proceso ante incidentes? A quién se notifica, en qué plazo, quién lo hace y cuáles son las obligaciones de notificación de la propia institución. Esto debe estar documentado antes de un incidente, no diseñarse durante uno.
¿Es adecuado el consentimiento y queda registrado? Cuando el acuerdo depende del consentimiento del titular, el texto exacto, la versión y la marca de tiempo deben poder reproducirse. Un registro de consentimiento que no se puede reproducir no es un registro de consentimiento.
La pregunta sobre la estructura de gobierno
Surge un tema distinto para las instituciones que consideran un proveedor internacional, y vale la pena abordarlo de frente porque corta para ambos lados.
Un proveedor puramente local es sencillo desde el punto de vista jurisdiccional, pero puede no tener un entorno de control auditado que los auditores de la institución puedan examinar de forma significativa. Un proveedor puramente extranjero puede tener controles sólidos, pero introduce complejidad transfronteriza y contractual que las expectativas supervisoras dominicanas no acomodan con facilidad.
La estructura que resuelve esto es una entidad legal local que opera dentro de un grupo internacional. La institución contrata con una entidad dominicana, que emplea personal dominicano bajo la legislación laboral dominicana y está sujeta a supervisión dominicana. El entorno de control, el marco de seguridad de la información y los estándares de gobierno provienen del grupo. Esa estructura fue lo que permitió que dos comités de riesgo que antes habían bloqueado la tercerización aprobaran acuerdos que hoy operamos.
Requisitos prácticos que conviene especificar
Para cualquier acuerdo de tercerización de servicios financieros en la República Dominicana, especifique como mínimo:
- Un responsable de protección de datos designado dentro del equipo de cuenta del proveedor, con reporte funcional a su propio oficial de protección de datos
- Derecho de auditoría con inspección en sitio, ejercible con aviso razonable
- Control de acceso documentado con recertificación periódica y un ciclo de recertificación definido
- Segregación física del área de entrega, con restricción de dispositivos y cumplimiento de escritorio limpio
- Registro de accesos a nivel de sesión conservado por un periodo determinado
- Un protocolo documentado de respuesta a incidentes con plazos de notificación definidos
- Registros de consentimiento versionados, con texto y marcas de tiempo reproducibles
- Retención de datos definida y un proceso documentado al terminar el contrato
- Divulgación de subprocesadores y derechos de aprobación
Nada de esto es exótico. Es el estándar que un proveedor competente ya debería cumplir, y un proveedor que trate estos requisitos como algo inusual le está diciendo dónde está parado.
Preguntas frecuentes
- ¿Qué es la Ley 172-13?
- La Ley 172-13 es el marco de la República Dominicana para la protección de datos personales. Establece principios de tratamiento lícito, exactitud, límites de retención y seguridad, y otorga derechos a los titulares sobre su propia información.
- ¿Pueden los bancos dominicanos tercerizar la atención al cliente?
- Sí, siempre que el acuerdo atienda las obligaciones de protección de datos de la Ley 172-13, incluidas base legal, controles de acceso, retención, respuesta a incidentes y un entorno de control auditable que la institución pueda inspeccionar.
- ¿Qué debe preguntarle un banco a un proveedor de BPO sobre protección de datos?
- Si el entorno de control puede auditarse en sitio, quién tiene acceso y cómo se recertifica, dónde residen físicamente los datos, cuál es el proceso de notificación de incidentes y si los registros de consentimiento están versionados y son reproducibles.
- ¿Conviene más un proveedor de BPO dominicano o uno internacional para servicios financieros?
- Una entidad legal dominicana que opera dentro de un grupo internacional suele resolver la tensión. La institución contrata localmente bajo ley y supervisión dominicanas mientras el entorno de control proviene de los estándares del grupo.
