Filtración de datos
Nombre oficial: Reforma a los Artículos 10, 28, 30 y 31, y Adición del Artículo 10 Bis a la Ley de Protección de la Persona Frente al Tratamiento de sus Datos Personales, Ley N.º 8968 del 07 de Julio del 2011 y sus Reformas. Ley para Proteger a las Personas Frente a la Filtración de sus Datos
Dónde va
Ver quién lo presentó
- Sigrid Violeta Segura Artavia, Joselyn Fabiola Sáenz Núñez, Edgardo Vinicio Araya Sibaja, Vianey Briyith Mora Vega, Antonio Trejos Mazariegos, José María Villalta Flórez Estrada, María Eugenia Román Mora · Frente Amplio
De qué trata
Obliga a entidades públicas y privadas a cifrar los datos personales que guardan (convertirlos en un código que solo se lee con una clave), a reportar filtraciones a la Prodhab, agencia estatal de protección de datos, y sube las multas.
Según el texto presentado el 5 de octubre de 2026. El proyecto puede cambiar durante el trámite.
Para conversar
El problema que dice venir a resolver
Quienes lo firman sostienen que la seguridad de los datos personales que guardan el Estado y las empresas se ha debilitado. Citan el ciberataque del grupo Conti contra Hacienda y la CCSS, que según ellos dejó ver sistemas antiguos, redes poco protegidas y falta de cifrado. También citan la venta en la dark web, la parte oculta de internet, de registros de habitantes con salarios, teléfonos, domicilios y fotos como las del padrón del TSE.
Afirman que la ley de protección de datos vigente no fija requisitos mínimos de seguridad, como el cifrado, y no obliga a avisar de inmediato de una filtración, lo que permite ocultarla o atrasar el aviso. Sostienen que, sin cifrado, basta con superar una barrera o con el abuso de un acceso autorizado para exponer los datos, y advierten riesgos de suplantación de identidad, estafas bancarias y extorsiones.
Qué dice el texto
- Qué hay que cifrar: Instituciones y empresas deben cifrar de extremo a extremo (protegidos en todo su recorrido) los datos personales que custodian, incluidos los de crédito, tanto guardados en servidores, nube o respaldos como mientras viajan por redes.
- Quién fija las reglas: El Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (MICITT) emitirá y actualizará los estándares mínimos de cifrado y de manejo de las llaves criptográficas, las claves que cifran y descifran los datos.
- El aviso de filtración: Quien administre una base de datos debe reportar una brecha a la Prodhab en cuestión de horas, con afectados, riesgos, estado del cifrado y medidas tomadas; si la opera un tercero, este debe alertar antes al responsable.
- Aviso a los afectados: Si la filtración pone en alto riesgo a las personas, por ejemplo con datos financieros, contraseñas o datos que faciliten la suplantación de identidad, el responsable debe avisarles directamente, en lenguaje claro y con recomendaciones.
- Las multas: Sube las multas para faltas leves, graves y gravísimas, que se calculan en salarios base de un auxiliar judicial; las gravísimas suman la suspensión temporal de la base de datos.
- Qué se castiga: Es falta gravísima guardar datos sensibles sin el cifrado exigido, causar o encubrir una filtración con intención o por negligencia inexcusable, y ocultar o falsear información sobre una brecha.
- El tiempo para adaptarse: El MICITT, las instituciones públicas y las empresas privadas con datos sensibles o de crédito reciben plazos para adaptarse; los jerarcas públicos deben presupuestar los recursos para cumplir.
El porqué sale de la exposición de motivos y los puntos, del articulado del texto presentado el 5 de octubre de 2026. El argumento es de quienes lo firman; el proyecto puede cambiar durante el trámite.
El expediente completo —con el texto del proyecto— está en la consulta de expedientes de la Asamblea (se busca con el número 25.826).