Privacidad y derecho digital

Derecho explicado · Privacidad y entorno digital

Entender quién utiliza tus datos, para qué los utiliza y qué ocurre cuando cambian de manos

Guías para comprender acceso, supresión, datos obtenidos de terceros, brechas de seguridad, biometría, geolocalización, perfiles, inteligencia artificial, transferencias internacionales y otros tratamientos digitales.

✓ Derechos sobre los datos
✓ Seguimiento y perfilado
✓ IA, biometría y transferencias

Un dato puede ser recopilado por una empresa, compartido con proveedores, combinado con otras fuentes, utilizado para inferir nueva información y transferido entre países. Comprender ese recorrido ayuda a identificar qué problema existe realmente.

La privacidad digital no depende únicamente de los datos que entregas directamente

Las organizaciones pueden tratar información facilitada por el propio usuario, obtenida de terceros, observada durante el uso de un servicio o inferida a partir de comportamientos, ubicaciones, compras y otras señales.

Por eso un problema de privacidad puede consistir en desconocer de dónde procede la información, no saber con quién se comparte, querer corregirla o eliminarla, cuestionar una nueva finalidad o investigar cómo una decisión automatizada utiliza determinados datos.

Esta categoría organiza esas situaciones para diferenciar derechos individuales, flujos de información, tecnologías de seguimiento, incidentes de seguridad y tratamientos especialmente sensibles.

Mapa de la categoría

La privacidad puede analizarse siguiendo el recorrido completo de los datos

Recopilación y origen

El primer problema puede ser averiguar qué información posee una organización, cómo la obtuvo y qué datos ha inferido a partir de otras fuentes.

Derechos sobre los datos

Acceder, corregir, borrar o cuestionar un tratamiento requiere identificar exactamente qué información existe y qué base utiliza la organización para conservarla.

Compartición y transferencias

Proveedores, plataformas, empresas vinculadas y organizaciones situadas en otros países pueden formar parte de una misma cadena de tratamiento.

Seguimiento y perfilado

Ubicación, navegación, identificadores y comportamientos pueden combinarse para reconstruir hábitos, preferencias y características del usuario.

IA y decisiones automatizadas

Los sistemas algorítmicos pueden utilizar datos personales para clasificar, predecir, recomendar o condicionar decisiones relevantes.

Brechas de seguridad

Una filtración obliga a identificar qué información quedó expuesta, quiénes pueden verse afectados y qué riesgos pueden derivarse del incidente.

Origen y circulación

Para entender un tratamiento conviene reconstruir de dónde salió cada dato y hacia dónde fue

Una empresa puede disponer de información que el usuario nunca introdujo directamente. El dato puede proceder de otra empresa, una fuente pública, un intermediario, un dispositivo o una inferencia realizada mediante análisis automatizado.

Datos facilitados

Son aquellos que la persona entrega directamente al registrarse, contratar o utilizar determinadas funciones.

Datos observados

Uso del servicio, navegación, ubicación o interacción pueden generar información sin necesidad de que el usuario la escriba expresamente.

Datos recibidos de terceros

Otra empresa, plataforma o proveedor puede comunicar información y ampliar el perfil ya existente.

Datos inferidos

Un sistema puede deducir intereses, hábitos o características nuevas combinando información previamente disponible.

Solicitar acceso sirve para entender el tratamiento antes de decidir qué hacer después

Una respuesta útil no consiste únicamente en confirmar que existe una cuenta. Puede ser necesario comprender qué categorías de información se utilizan, de dónde proceden, con qué finalidad se tratan y qué otras organizaciones intervienen.

Información existente

El acceso permite conocer qué datos están relacionados con la persona dentro del tratamiento analizado.

Origen

Cuando la información no fue entregada directamente, conocer su procedencia puede ser esencial para reconstruir el flujo.

Destinatarios

Identificar con quién se comparte ayuda a localizar copias y tratamientos posteriores.

Respuesta incompleta

Una organización puede entregar información parcial, excluir determinados elementos o justificar restricciones que deben analizarse por separado.

Borrado y conservación

Pedir que se borren los datos no significa necesariamente que desaparezcan de todos los sistemas inmediatamente

Finalidad terminada

Cuando desaparece el motivo original para conservar información puede surgir la cuestión de si sigue existiendo otra justificación para mantenerla.

Cuenta cerrada

Dejar de utilizar un servicio y cerrar una cuenta no implica necesariamente que todos los datos asociados desaparezcan de forma automática.

Copias de seguridad

La información puede permanecer temporalmente en sistemas de respaldo aunque su utilización ordinaria haya terminado.

Debe distinguirse conservar técnicamente una copia de volver a utilizarla como parte del tratamiento habitual.

Defensa de reclamaciones

Una organización puede alegar necesidades jurídicas para mantener determinados datos, pero eso no convierte necesariamente toda la información en imprescindible.

Información publicada

Eliminar información de internet puede exigir actuar sobre varias capas diferentes

Un contenido puede estar publicado en una página original, reproducido en otros sitios y visible además mediante buscadores. Retirarlo de una capa no implica necesariamente que desaparezca de las demás.

Fuente original

El contenido puede encontrarse en una web, red social, foro, plataforma u otro servicio que lo aloja directamente.

Copias y republicaciones

Otros sitios pueden haber reproducido información aunque el contenido original desaparezca posteriormente.

Buscadores

La desindexación afecta a la visibilidad mediante determinados resultados, pero no equivale necesariamente a eliminar la fuente.

Cachés y copias técnicas

Versiones temporales pueden mantenerse durante un periodo incluso después de modificar o retirar la información principal.

Una fotografía puede ser contenido y dato personal al mismo tiempo

Cuando una persona puede ser identificada mediante una imagen o vídeo, la publicación puede plantear cuestiones sobre consentimiento, finalidad, contexto y derechos de otras personas implicadas.

Antes de solicitar una retirada conviene conservar evidencia de dónde aparece el contenido, quién lo publicó y cómo puede accederse a él.

Las reglas concretas sobre imagen, privacidad, libertad de expresión y otros derechos dependen del sistema jurídico y del contexto de la publicación.

Recopilar datos para una finalidad no autoriza automáticamente cualquier uso posterior

Una organización puede querer reutilizar información para publicidad, análisis, inteligencia artificial u otra finalidad diferente de aquella que justificó inicialmente su obtención.

Finalidad original

Conviene identificar para qué se obtuvo la información y qué expectativas podía tener razonablemente el usuario.

Nuevo uso

Debe compararse la nueva finalidad con aquella sobre la que se informó inicialmente.

Base jurídica

La organización puede intentar justificar el nuevo tratamiento mediante una base diferente, cuyo alcance debe analizarse.

Transparencia

Un cambio importante puede exigir revisar qué información recibió la persona sobre la nueva utilización.

Seguimiento y comportamiento

El seguimiento digital puede continuar aunque no exista una cookie tradicional

Geolocalización

Una aplicación puede reconstruir desplazamientos, rutinas y lugares frecuentados cuando recopila ubicación con suficiente precisión y continuidad.

Fingerprinting

Características técnicas del dispositivo pueden combinarse para distinguir usuarios aunque no se utilice únicamente un identificador convencional.

SDK de terceros

Una aplicación puede incorporar componentes externos que transmiten información a empresas no visibles de forma evidente para el usuario.

Perfilado

Diferentes señales pueden combinarse para clasificar intereses, hábitos y características que el usuario nunca declaró directamente.

Perfiles e inferencias

La información más sensible de un perfil puede no haber sido entregada nunca por la persona

Compras, navegación, ubicación y comportamiento pueden utilizarse para deducir características adicionales. Por eso el análisis de privacidad no debe limitarse al dato original.

Intereses

La repetición de determinadas conductas puede utilizarse para clasificar preferencias o afinidades.

Hábitos

Horarios, lugares y patrones de consumo pueden revelar rutinas con mayor detalle que una interacción aislada.

Información sensible inferida

Datos inicialmente ordinarios pueden combinarse hasta revelar características que requieren una protección especialmente elevada.

Decisiones posteriores

El perfil puede utilizarse para publicidad, clasificación o decisiones automatizadas que produzcan nuevos efectos sobre la persona.

Datos biométricos

Rostro, huella y voz pueden utilizarse como datos para identificar o verificar personas

Reconocimiento facial

Captar una imagen no es necesariamente equivalente a utilizar características faciales para identificar automáticamente a una persona.

Huella

El uso de características físicas únicas puede requerir analizar si existe una finalidad que justifique un tratamiento especialmente sensible.

Voz

Una grabación puede contener información de voz sin utilizarse como biometría, mientras que un sistema diseñado para identificar por patrones vocales plantea un tratamiento diferente.

Alternativas menos intrusivas

Necesidad y proporcionalidad pueden exigir comparar la biometría con otras formas posibles de identificación o control.

Los dispositivos personales pueden recopilar información continua sobre espacios, cuerpo y hábitos

Móviles, asistentes, wearables y otros dispositivos conectados generan datos cuya sensibilidad puede aumentar cuando se recopilan de manera persistente o se combinan con otras fuentes.

Micrófono y cámara

Los permisos del dispositivo pueden permitir capturar información del entorno y de terceras personas próximas.

Wearables

Actividad, sueño, frecuencia cardíaca y otros indicadores pueden revelar información detallada sobre hábitos y salud.

Contactos

Copiar una agenda puede introducir datos de personas que nunca utilizaron ni contrataron el servicio.

Ubicación

La combinación de coordenadas a lo largo del tiempo puede construir un registro detallado de desplazamientos.

Inteligencia artificial y datos

Utilizar IA puede introducir nuevas fases de tratamiento sobre información ya existente

Los datos pueden intervenir en entrenamiento, ajuste, funcionamiento de un sistema o generación de resultados. Cada fase puede plantear preguntas distintas sobre procedencia, finalidad y relación con personas identificables.

Datos de entrenamiento

Puede ser necesario investigar de dónde procede la información utilizada y si contenía datos relacionados con personas identificables.

Anonimización

Eliminar nombres o identificadores directos no garantiza por sí solo que la información haya dejado de poder vincularse con una persona.

Resultados generados

Un sistema puede producir información personal incorrecta o reproducir elementos relacionados con datos utilizados previamente.

Reutilización

Datos recopilados para prestar un servicio pueden utilizarse posteriormente para desarrollar o mejorar sistemas de inteligencia artificial.

Algoritmos y decisiones

Un algoritmo puede influir en una decisión aunque no sea el único elemento que intervenga

Datos de entrada

La calidad, procedencia y actualidad de la información utilizada pueden afectar al resultado obtenido.

Perfil o puntuación

El sistema puede clasificar riesgo, preferencias, probabilidad u otras características antes de que se adopte una decisión posterior.

Intervención humana

La presencia nominal de una persona no significa necesariamente que exista una revisión humana sustancial del resultado automatizado.

Impugnación

Cuando una decisión produce efectos relevantes puede ser necesario comprender qué información se utilizó y qué posibilidades existen para cuestionarla.

Los datos de menores requieren analizar conjuntamente servicio, edad, perfilado y finalidad

Aplicaciones, juegos y plataformas pueden recopilar información de uso, ubicación, intereses y comportamiento de menores. El riesgo aumenta cuando estos datos se utilizan para elaborar perfiles, orientar publicidad o tomar decisiones automatizadas.

También deben analizarse los mecanismos utilizados para determinar la edad. Un sistema pensado para proteger a menores puede generar a su vez nuevos datos personales si exige información excesiva para verificarla.

Las reglas concretas sobre consentimiento, edad y protección reforzada dependen de la legislación aplicable.

Una empresa puede prestar el servicio visible mientras varias organizaciones procesan los datos por detrás

Nube, analítica, soporte, mensajería, publicidad y otros proveedores pueden formar una cadena técnica y jurídica que debe reconstruirse cuando se investiga dónde circula la información.

Organización principal

Determina la finalidad general del servicio y mantiene una relación directa con el usuario en muchas situaciones.

Proveedor tecnológico

Puede almacenar, procesar o transmitir datos para prestar una función técnica concreta.

Subencargados

Un proveedor puede recurrir a otras empresas y ampliar la cadena de organizaciones que intervienen en el tratamiento.

Cambio de proveedor

Migrar una base de datos puede modificar ubicación, medidas de seguridad y empresas que reciben la información.

Datos entre países

Utilizar servicios tecnológicos extranjeros puede trasladar datos fuera de la jurisdicción de origen

La ubicación de una empresa, sus servidores, proveedores y subproveedores puede generar transferencias internacionales aunque el usuario utilice el servicio desde un único país.

Destino

Conviene determinar en qué países pueden almacenarse, consultarse o procesarse los datos.

Proveedor

Una misma empresa puede utilizar infraestructura de terceros distribuida entre distintas jurisdicciones.

Garantías

Las reglas aplicables pueden exigir mecanismos específicos para determinadas transferencias internacionales.

Cambios posteriores

Modificar infraestructura o subproveedores puede alterar dónde circulan los datos después de iniciarse la relación.

Incidentes de seguridad

Una brecha debe analizarse por los datos afectados y por las consecuencias posibles

Información expuesta

No produce el mismo riesgo la exposición de una dirección de correo que la combinación de identidad, credenciales, documentos o información especialmente sensible.

Personas afectadas

Debe determinarse quién estaba incluido en los sistemas comprometidos y qué información correspondía a cada grupo.

Proveedor externo

El incidente puede producirse en una empresa que presta servicios a otra, obligando a reconstruir responsabilidades y comunicaciones dentro de la cadena.

Riesgos posteriores

Suplantación, fraude, acceso a cuentas u otros perjuicios pueden depender de la naturaleza y combinación de los datos filtrados.

La política de privacidad debe compararse con lo que el servicio hace realmente

Un documento puede describir finalidades, proveedores y categorías de datos, mientras que permisos, conexiones técnicas o funciones de la aplicación revelan un flujo más complejo.

Cuando existen discrepancias conviene separar lo declarado, lo técnicamente observable y aquello que todavía necesita ser explicado por la organización.

La transparencia no depende únicamente de que exista una política, sino también de que permita comprender de forma suficiente el tratamiento relevante.

Los datos también pueden cambiar de manos cuando cambia la empresa

Compras, fusiones, absorciones y ventas de líneas de negocio pueden trasladar bases de datos a nuevas organizaciones sin que el usuario haya realizado una nueva contratación.

Nuevo responsable

Puede cambiar la organización que determina cómo y para qué se utilizan los datos.

Finalidad

Debe analizarse si la utilización posterior continúa siendo compatible con aquella para la que se obtuvo inicialmente la información.

Nuevos proveedores

La operación empresarial puede modificar infraestructura y terceros que intervienen en el tratamiento.

Nuevos países

La reorganización puede introducir transferencias o accesos desde jurisdicciones que antes no participaban.

Guías y artículos sobre privacidad y derecho digital

Profundiza en acceso, supresión, corrección, procedencia de datos, publicación de información personal, geolocalización, seguimiento, perfilado, biometría y brechas de seguridad.

También encontrarás contenidos sobre inteligencia artificial, decisiones automatizadas, datos de menores, proveedores tecnológicos, transferencias internacionales y situaciones en las que la información circula entre varias empresas.

Temas relacionados

El tratamiento de datos puede aparecer dentro de otras relaciones jurídicas

Trabajo y relaciones laborales

Monitorización, sistemas digitales y decisiones automatizadas sobre trabajadores pueden combinar cuestiones laborales con otras propias de privacidad.

Explorar Trabajo y relaciones laborales →

Consumo y usuarios

Aplicaciones, plataformas y suscripciones pueden generar simultáneamente problemas comerciales y tratamientos de datos personales.

Explorar Consumo y usuarios →

Empresas y sociedades

Compras de empresas, proveedores y reorganizaciones societarias pueden modificar quién controla determinadas bases de datos y cómo circulan.

Explorar Empresas y sociedades →

Delitos y responsabilidad penal

Accesos ilícitos, apropiación de información u otros hechos digitales pueden tener relevancia penal además de producir consecuencias en materia de privacidad.

Explorar Delitos y responsabilidad penal →

Los derechos y obligaciones de privacidad dependen del sistema jurídico aplicable

Bases jurídicas, derechos de acceso o supresión, requisitos sobre consentimiento, plazos, autoridades, obligaciones ante brechas y reglas de transferencias internacionales pueden variar entre jurisdicciones.

Las guías generales ayudan a identificar los flujos de información, tecnologías y problemas relevantes. La respuesta concreta debe vincularse a la legislación, jurisprudencia y autoridades competentes del territorio correspondiente.

Sigue el recorrido de los datos antes de intentar resolver el problema

Origen, finalidad, destinatarios, tecnologías utilizadas y conservación forman partes diferentes de un mismo tratamiento y ayudan a identificar qué debe investigarse.

Explora las guías de esta categoría para profundizar en derechos sobre datos personales, seguimiento, biometría, inteligencia artificial, seguridad y transferencias entre empresas y países.