Itaca Advisory
Equipo de asesoría tecnológica y cumplimiento
Ideas clave
- «Aún no está en vigor» es falso. La Data Protection Act 2011 está parcialmente proclamada, y lo vigente incluye los principios generales de privacidad.
- En vigor desde el 6 de enero de 2012: la Parte I y las secciones 7 a 18, 22, 23, 25(1), 26 y 28 (Legal Notice No. 2 de 2012).
- En vigor desde el 23 de agosto de 2021: la sección 42(a) y (b) (Legal Notice No. 220 de 2021).
- Las instituciones financieras tienen un plazo más cercano: la Miscellaneous Provisions (FATF Compliance) Act 2025 está en vigor al completo desde el 17 de noviembre de 2025.
- Todo el expediente descansa en tres cosas: un inventario, un dueño y un registro escrito.
En esta página
Para quién es
Dueños y directores en Trinidad y Tobago cuyos negocios empiezan a recibir peticiones de prueba de controles: de bancos, de auditores, de los clientes que importan.
Qué cubre
- Qué significa «evidencia» en la práctica: listas de acceso, registros de copias, políticas con dueño.
- Qué está en vigor de verdad bajo la Data Protection Act, con precisión.
- Cómo montar el expediente con lo que ya existe, sin herramientas nuevas.
- Cómo mantenerlo al día en una hora al mes.
¿Qué está en vigor de verdad en la Data Protection Act de Trinidad y Tobago?
La mayoría de los resúmenes de la Data Protection Act 2011 de Trinidad y Tobago dicen que «aún no está en vigor». Es impreciso, y la imprecisión sale cara. La ley está parcialmente proclamada: la Parte I y las secciones 7 a 18, 22, 23, 25(1), 26 y 28 están en vigor desde el 6 de enero de 2012 (Legal Notice No. 2 de 2012), y la sección 42(a) y (b) desde el 23 de agosto de 2021 (Legal Notice No. 220 de 2021). Lo vigente incluye los principios generales de privacidad y el marco de la oficina del Information Commissioner.
| Disposición | En vigor desde | Instrumento |
|---|---|---|
| Parte I y secciones 7 a 18, 22, 23, 25(1), 26 y 28 de la Data Protection Act 2011 | 6 de enero de 2012 | Legal Notice No. 2 de 2012 |
| Sección 42(a) y (b) | 23 de agosto de 2021 | Legal Notice No. 220 de 2021 |
| Resto de secciones de la Data Protection Act 2011 | No proclamadas | Ninguno todavía |
| Miscellaneous Provisions (FATF Compliance) Act 2025 | 17 de noviembre de 2025, al completo | La propia ley |
La posición defendible para un negocio que maneja datos personales
En la operación, la posición defendible para un negocio que maneja datos personales (expedientes de clientes, historiales de pacientes, datos de empleados) es operar como si el resto de secciones fuera a llegar, porque los principios generales ya aplican y la dirección está marcada. Mapear dónde viven los datos personales, controlar quién llega a ellos y poder demostrar ambas cosas. Esos dos registros son las primeras páginas del expediente.
Por qué las instituciones financieras tienen menos tiempo
Para las instituciones financieras la presión es más inmediata. La revisión del sector impulsada por el FATF ha producido nuevas obligaciones: la Miscellaneous Provisions (FATF Compliance) Act 2025 está en vigor al completo desde el 17 de noviembre de 2025, y a las instituciones se les pide evidencia, no intenciones.
Nada de esto exige pánico. Exige un inventario, un dueño y un registro escrito: las mismas tres cosas de las que se compone el resto de este expediente.
¿Qué significa «evidencia» en la práctica?
Evidencia es un registro que alguien puede enseñar, no una intención ni una garantía de palabra. El expediente se compone de cuatro registros. Dos ya se han nombrado arriba: dónde viven los datos personales y quién llega a ellos. Los otros dos son los que un banco o un auditor piden a continuación: la prueba de que las copias de seguridad funcionan y las políticas que gobiernan todo ello, cada una con un dueño con nombre.
| Registro | Cómo es cuando existe | Quién lo pide |
|---|---|---|
| 1. Mapa de datos | Una lista de los sistemas que guardan datos personales (expedientes de clientes, historiales de pacientes, datos de empleados) y qué guarda cada uno | Un regulador, un cliente, un auditor |
| 2. Registro de accesos | Quién puede llegar a cada sistema, cómo se concede ese acceso y cómo se retira cuando alguien se va | Un auditor, un banco |
| 3. Registro de copias | Las fechas en que se hicieron las copias, la fecha en que alguien restauró por última vez a partir de ellas y cuánto tardó | Un auditor, un banco |
| 4. Políticas con dueño | Las reglas en vigor, cada una con un dueño con nombre y una fecha de revisión | Un banco, un auditor, un cliente |
¿Cómo se monta el expediente con lo que ya tienes?
Sin herramientas nuevas. Cada uno de los cuatro registros ya existe en algún sitio de la empresa; el trabajo es exportarlo o capturarlo en un solo lugar y darle un dueño. El mapa de datos sale de la lista de sistemas que ya pagas. El registro de accesos sale del directorio o del tenant de correo, que conoce cada cuenta y su estado. El registro de copias sale de la consola de copias, y la fecha de la última restauración, de quien la hizo. Las políticas salen de los documentos que la empresa ya sigue, cuando cada uno lleva un nombre al lado.
El caso de la firma fiscal es el ejemplo resuelto: empezó por un inventario de cada usuario, cada equipo y cada aplicación que toca datos de clientes, y las dos oficinas con sus redes dibujadas en diagramas que los socios pueden leer.
¿Cómo se mantiene al día en una hora al mes?
Cuando el expediente existe, mantenerlo cierto es una rutina mensual corta y unos pocos disparadores. Cada mes: confirmar que la lista de accesos sigue coincidiendo con las personas, comprobar que las copias se hicieron y anotar cualquier cambio en una política. Cada trimestre: restaurar un archivo desde la copia y apuntar cuánto tardó. Fuera de ciclo: una baja, un sistema nuevo o una exigencia nueva de un cliente actualizan el registro al que afectan esa misma semana.
| Tarea | Frecuencia | Responsable |
|---|---|---|
| Confirmar que la lista de accesos coincide con las personas | Mensual | Quien administra las cuentas |
| Revisar el registro de copias | Mensual | Quien lleva las copias |
| Anotar cualquier cambio en una política | Mensual | El dueño de la política |
| Restaurar un archivo y medir el tiempo | Trimestral | Quien lleva las copias |
| Actualizar el registro al que afecta una baja, un sistema nuevo o una exigencia de un cliente | La misma semana | El dueño del registro |


