Multas diferenciadas según gravedad de infracciones por hackeos, filtraciones de información y uso indebido
Las autoridades financieras revisarán el sistema de cálculo de multas aplicadas por hackeos, filtraciones de información de clientes e información crediticia, así como su suministro y uso indebido. La decisión responde a que, aunque se establece un límite máximo equivalente al 3% de los ingresos totales, las tasas de aplicación diferenciadas según el grado de infracción se limitan a tres niveles —50%, 75% y 100%—, lo que resulta insuficiente para reflejar adecuadamente la proporcionalidad de las sanciones.
La Comisión de Servicios Financieros anunció el 16 de septiembre que había celebrado una reunión del «Grupo de Trabajo de Mejora de Criterios de Cálculo de Multas conforme a la Ley de Información Crediticia» para discutir medidas de reforma del régimen de multas.
La legislación actual sobre información crediticia permite imponer multas de hasta el 3% de los ingresos totales por revelación o filtración de información crediticia personal, así como por suministro y uso indebido de información, y por tratamiento irregular de información pseudonimizada. Aunque la reforma legislativa de 2020 amplió el alcance de las multas y sus límites máximos, en la práctica se ha seguido utilizando la «Norma de Inspección y Sanción de Instituciones Financieras», aplicable en toda la industria financiera.
Actualmente, el cálculo de la multa base se realiza aplicando el 50%, 75% o 100% del límite legal máximo, dependiendo de la gravedad de la infracción. A diferencia de la Ley Bancaria o la Ley de Seguros, que establecen como referencia montos directamente relacionados con la infracción, como créditos otorgados o primas de seguros, la Ley de Información Crediticia utiliza los ingresos totales como base de cálculo. Por ello, las autoridades financieras consideran que solo tres tasas de aplicación resultan insuficientes para reflejar adecuadamente el grado individual de cada infracción.
La Ley de Protección de Datos Personales y el Reglamento General de Protección de Datos (RGPD) de la Unión Europea establecen criterios más detallados. La Ley de Protección de Datos Personales aplica tasas de entre 1% y 30% para infracciones de menor gravedad, mientras que el RGPD establece tasas de entre 0% y 10% para vulneraciones de bajo nivel. La Ley de Protección del Consumidor Financiero también aprobó el año pasado criterios independientes de cálculo de multas, aplicando tasas de 1% a 30% para infracciones menores.
En consecuencia, las autoridades financieras elaborarán criterios de cálculo de multas específicos que reflejen las características de la Ley de Información Crediticia. En la evaluación de la gravedad de la infracción se considerarán la naturaleza y tipo de información crediticia personal, el número de sujetos afectados y el alcance del daño, mientras que se estudia una mayor desagregación de las tasas de aplicación respecto a las actuales.
Para las infracciones graves, se impondrán multas severas, y también se analizó la incorporación en los factores de agravación y atenuación de posibles reducciones cuando las instituciones financieras adopten medidas preventivas para evitar vulneraciones de información crediticia personal o se comprometan activamente en la reparación del daño a los consumidores.
* Este artículo ha sido traducido por IA.
