Derecho explicado · Privacidad y entorno digital
Entender quién utiliza tus datos, para qué los utiliza y qué ocurre cuando cambian de manos
Guías para comprender acceso, supresión, datos obtenidos de terceros, brechas de seguridad, biometría, geolocalización, perfiles, inteligencia artificial, transferencias internacionales y otros tratamientos digitales.
✓ Seguimiento y perfilado
✓ IA, biometría y transferencias
Un dato puede ser recopilado por una empresa, compartido con proveedores, combinado con otras fuentes, utilizado para inferir nueva información y transferido entre países. Comprender ese recorrido ayuda a identificar qué problema existe realmente.
La privacidad digital no depende únicamente de los datos que entregas directamente
Las organizaciones pueden tratar información facilitada por el propio usuario, obtenida de terceros, observada durante el uso de un servicio o inferida a partir de comportamientos, ubicaciones, compras y otras señales.
Por eso un problema de privacidad puede consistir en desconocer de dónde procede la información, no saber con quién se comparte, querer corregirla o eliminarla, cuestionar una nueva finalidad o investigar cómo una decisión automatizada utiliza determinados datos.
Esta categoría organiza esas situaciones para diferenciar derechos individuales, flujos de información, tecnologías de seguimiento, incidentes de seguridad y tratamientos especialmente sensibles.
Mapa de la categoría
La privacidad puede analizarse siguiendo el recorrido completo de los datos
Recopilación y origen
El primer problema puede ser averiguar qué información posee una organización, cómo la obtuvo y qué datos ha inferido a partir de otras fuentes.
Derechos sobre los datos
Acceder, corregir, borrar o cuestionar un tratamiento requiere identificar exactamente qué información existe y qué base utiliza la organización para conservarla.
Compartición y transferencias
Proveedores, plataformas, empresas vinculadas y organizaciones situadas en otros países pueden formar parte de una misma cadena de tratamiento.
Seguimiento y perfilado
Ubicación, navegación, identificadores y comportamientos pueden combinarse para reconstruir hábitos, preferencias y características del usuario.
IA y decisiones automatizadas
Los sistemas algorítmicos pueden utilizar datos personales para clasificar, predecir, recomendar o condicionar decisiones relevantes.
Brechas de seguridad
Una filtración obliga a identificar qué información quedó expuesta, quiénes pueden verse afectados y qué riesgos pueden derivarse del incidente.
Origen y circulación
Para entender un tratamiento conviene reconstruir de dónde salió cada dato y hacia dónde fue
Una empresa puede disponer de información que el usuario nunca introdujo directamente. El dato puede proceder de otra empresa, una fuente pública, un intermediario, un dispositivo o una inferencia realizada mediante análisis automatizado.
Datos facilitados
Son aquellos que la persona entrega directamente al registrarse, contratar o utilizar determinadas funciones.
Datos observados
Uso del servicio, navegación, ubicación o interacción pueden generar información sin necesidad de que el usuario la escriba expresamente.
Datos recibidos de terceros
Otra empresa, plataforma o proveedor puede comunicar información y ampliar el perfil ya existente.
Datos inferidos
Un sistema puede deducir intereses, hábitos o características nuevas combinando información previamente disponible.
Solicitar acceso sirve para entender el tratamiento antes de decidir qué hacer después
Una respuesta útil no consiste únicamente en confirmar que existe una cuenta. Puede ser necesario comprender qué categorías de información se utilizan, de dónde proceden, con qué finalidad se tratan y qué otras organizaciones intervienen.
Información existente
El acceso permite conocer qué datos están relacionados con la persona dentro del tratamiento analizado.
Origen
Cuando la información no fue entregada directamente, conocer su procedencia puede ser esencial para reconstruir el flujo.
Destinatarios
Identificar con quién se comparte ayuda a localizar copias y tratamientos posteriores.
Respuesta incompleta
Una organización puede entregar información parcial, excluir determinados elementos o justificar restricciones que deben analizarse por separado.
Borrado y conservación
Pedir que se borren los datos no significa necesariamente que desaparezcan de todos los sistemas inmediatamente
Finalidad terminada
Cuando desaparece el motivo original para conservar información puede surgir la cuestión de si sigue existiendo otra justificación para mantenerla.
Cuenta cerrada
Dejar de utilizar un servicio y cerrar una cuenta no implica necesariamente que todos los datos asociados desaparezcan de forma automática.
Copias de seguridad
La información puede permanecer temporalmente en sistemas de respaldo aunque su utilización ordinaria haya terminado.
Debe distinguirse conservar técnicamente una copia de volver a utilizarla como parte del tratamiento habitual.
Defensa de reclamaciones
Una organización puede alegar necesidades jurídicas para mantener determinados datos, pero eso no convierte necesariamente toda la información en imprescindible.
Información publicada
Eliminar información de internet puede exigir actuar sobre varias capas diferentes
Un contenido puede estar publicado en una página original, reproducido en otros sitios y visible además mediante buscadores. Retirarlo de una capa no implica necesariamente que desaparezca de las demás.
Fuente original
El contenido puede encontrarse en una web, red social, foro, plataforma u otro servicio que lo aloja directamente.
Copias y republicaciones
Otros sitios pueden haber reproducido información aunque el contenido original desaparezca posteriormente.
Buscadores
La desindexación afecta a la visibilidad mediante determinados resultados, pero no equivale necesariamente a eliminar la fuente.
Cachés y copias técnicas
Versiones temporales pueden mantenerse durante un periodo incluso después de modificar o retirar la información principal.
Una fotografía puede ser contenido y dato personal al mismo tiempo
Cuando una persona puede ser identificada mediante una imagen o vídeo, la publicación puede plantear cuestiones sobre consentimiento, finalidad, contexto y derechos de otras personas implicadas.
Antes de solicitar una retirada conviene conservar evidencia de dónde aparece el contenido, quién lo publicó y cómo puede accederse a él.
Las reglas concretas sobre imagen, privacidad, libertad de expresión y otros derechos dependen del sistema jurídico y del contexto de la publicación.
Recopilar datos para una finalidad no autoriza automáticamente cualquier uso posterior
Una organización puede querer reutilizar información para publicidad, análisis, inteligencia artificial u otra finalidad diferente de aquella que justificó inicialmente su obtención.
Finalidad original
Conviene identificar para qué se obtuvo la información y qué expectativas podía tener razonablemente el usuario.
Nuevo uso
Debe compararse la nueva finalidad con aquella sobre la que se informó inicialmente.
Base jurídica
La organización puede intentar justificar el nuevo tratamiento mediante una base diferente, cuyo alcance debe analizarse.
Transparencia
Un cambio importante puede exigir revisar qué información recibió la persona sobre la nueva utilización.
Seguimiento y comportamiento
El seguimiento digital puede continuar aunque no exista una cookie tradicional
Geolocalización
Una aplicación puede reconstruir desplazamientos, rutinas y lugares frecuentados cuando recopila ubicación con suficiente precisión y continuidad.
Fingerprinting
Características técnicas del dispositivo pueden combinarse para distinguir usuarios aunque no se utilice únicamente un identificador convencional.
SDK de terceros
Una aplicación puede incorporar componentes externos que transmiten información a empresas no visibles de forma evidente para el usuario.
Perfilado
Diferentes señales pueden combinarse para clasificar intereses, hábitos y características que el usuario nunca declaró directamente.
Perfiles e inferencias
La información más sensible de un perfil puede no haber sido entregada nunca por la persona
Compras, navegación, ubicación y comportamiento pueden utilizarse para deducir características adicionales. Por eso el análisis de privacidad no debe limitarse al dato original.
Intereses
La repetición de determinadas conductas puede utilizarse para clasificar preferencias o afinidades.
Hábitos
Horarios, lugares y patrones de consumo pueden revelar rutinas con mayor detalle que una interacción aislada.
Información sensible inferida
Datos inicialmente ordinarios pueden combinarse hasta revelar características que requieren una protección especialmente elevada.
Decisiones posteriores
El perfil puede utilizarse para publicidad, clasificación o decisiones automatizadas que produzcan nuevos efectos sobre la persona.
Datos biométricos
Rostro, huella y voz pueden utilizarse como datos para identificar o verificar personas
Reconocimiento facial
Captar una imagen no es necesariamente equivalente a utilizar características faciales para identificar automáticamente a una persona.
Huella
El uso de características físicas únicas puede requerir analizar si existe una finalidad que justifique un tratamiento especialmente sensible.
Voz
Una grabación puede contener información de voz sin utilizarse como biometría, mientras que un sistema diseñado para identificar por patrones vocales plantea un tratamiento diferente.
Alternativas menos intrusivas
Necesidad y proporcionalidad pueden exigir comparar la biometría con otras formas posibles de identificación o control.
Los dispositivos personales pueden recopilar información continua sobre espacios, cuerpo y hábitos
Móviles, asistentes, wearables y otros dispositivos conectados generan datos cuya sensibilidad puede aumentar cuando se recopilan de manera persistente o se combinan con otras fuentes.
Micrófono y cámara
Los permisos del dispositivo pueden permitir capturar información del entorno y de terceras personas próximas.
Wearables
Actividad, sueño, frecuencia cardíaca y otros indicadores pueden revelar información detallada sobre hábitos y salud.
Contactos
Copiar una agenda puede introducir datos de personas que nunca utilizaron ni contrataron el servicio.
Ubicación
La combinación de coordenadas a lo largo del tiempo puede construir un registro detallado de desplazamientos.
Inteligencia artificial y datos
Utilizar IA puede introducir nuevas fases de tratamiento sobre información ya existente
Los datos pueden intervenir en entrenamiento, ajuste, funcionamiento de un sistema o generación de resultados. Cada fase puede plantear preguntas distintas sobre procedencia, finalidad y relación con personas identificables.
Datos de entrenamiento
Puede ser necesario investigar de dónde procede la información utilizada y si contenía datos relacionados con personas identificables.
Anonimización
Eliminar nombres o identificadores directos no garantiza por sí solo que la información haya dejado de poder vincularse con una persona.
Resultados generados
Un sistema puede producir información personal incorrecta o reproducir elementos relacionados con datos utilizados previamente.
Reutilización
Datos recopilados para prestar un servicio pueden utilizarse posteriormente para desarrollar o mejorar sistemas de inteligencia artificial.
Algoritmos y decisiones
Un algoritmo puede influir en una decisión aunque no sea el único elemento que intervenga
Datos de entrada
La calidad, procedencia y actualidad de la información utilizada pueden afectar al resultado obtenido.
Perfil o puntuación
El sistema puede clasificar riesgo, preferencias, probabilidad u otras características antes de que se adopte una decisión posterior.
Intervención humana
La presencia nominal de una persona no significa necesariamente que exista una revisión humana sustancial del resultado automatizado.
Impugnación
Cuando una decisión produce efectos relevantes puede ser necesario comprender qué información se utilizó y qué posibilidades existen para cuestionarla.
Los datos de menores requieren analizar conjuntamente servicio, edad, perfilado y finalidad
Aplicaciones, juegos y plataformas pueden recopilar información de uso, ubicación, intereses y comportamiento de menores. El riesgo aumenta cuando estos datos se utilizan para elaborar perfiles, orientar publicidad o tomar decisiones automatizadas.
También deben analizarse los mecanismos utilizados para determinar la edad. Un sistema pensado para proteger a menores puede generar a su vez nuevos datos personales si exige información excesiva para verificarla.
Las reglas concretas sobre consentimiento, edad y protección reforzada dependen de la legislación aplicable.
Una empresa puede prestar el servicio visible mientras varias organizaciones procesan los datos por detrás
Nube, analítica, soporte, mensajería, publicidad y otros proveedores pueden formar una cadena técnica y jurídica que debe reconstruirse cuando se investiga dónde circula la información.
Organización principal
Determina la finalidad general del servicio y mantiene una relación directa con el usuario en muchas situaciones.
Proveedor tecnológico
Puede almacenar, procesar o transmitir datos para prestar una función técnica concreta.
Subencargados
Un proveedor puede recurrir a otras empresas y ampliar la cadena de organizaciones que intervienen en el tratamiento.
Cambio de proveedor
Migrar una base de datos puede modificar ubicación, medidas de seguridad y empresas que reciben la información.
Datos entre países
Utilizar servicios tecnológicos extranjeros puede trasladar datos fuera de la jurisdicción de origen
La ubicación de una empresa, sus servidores, proveedores y subproveedores puede generar transferencias internacionales aunque el usuario utilice el servicio desde un único país.
Destino
Conviene determinar en qué países pueden almacenarse, consultarse o procesarse los datos.
Proveedor
Una misma empresa puede utilizar infraestructura de terceros distribuida entre distintas jurisdicciones.
Garantías
Las reglas aplicables pueden exigir mecanismos específicos para determinadas transferencias internacionales.
Cambios posteriores
Modificar infraestructura o subproveedores puede alterar dónde circulan los datos después de iniciarse la relación.
Incidentes de seguridad
Una brecha debe analizarse por los datos afectados y por las consecuencias posibles
Información expuesta
No produce el mismo riesgo la exposición de una dirección de correo que la combinación de identidad, credenciales, documentos o información especialmente sensible.
Personas afectadas
Debe determinarse quién estaba incluido en los sistemas comprometidos y qué información correspondía a cada grupo.
Proveedor externo
El incidente puede producirse en una empresa que presta servicios a otra, obligando a reconstruir responsabilidades y comunicaciones dentro de la cadena.
Riesgos posteriores
Suplantación, fraude, acceso a cuentas u otros perjuicios pueden depender de la naturaleza y combinación de los datos filtrados.
La política de privacidad debe compararse con lo que el servicio hace realmente
Un documento puede describir finalidades, proveedores y categorías de datos, mientras que permisos, conexiones técnicas o funciones de la aplicación revelan un flujo más complejo.
Cuando existen discrepancias conviene separar lo declarado, lo técnicamente observable y aquello que todavía necesita ser explicado por la organización.
La transparencia no depende únicamente de que exista una política, sino también de que permita comprender de forma suficiente el tratamiento relevante.
Los datos también pueden cambiar de manos cuando cambia la empresa
Compras, fusiones, absorciones y ventas de líneas de negocio pueden trasladar bases de datos a nuevas organizaciones sin que el usuario haya realizado una nueva contratación.
Nuevo responsable
Puede cambiar la organización que determina cómo y para qué se utilizan los datos.
Finalidad
Debe analizarse si la utilización posterior continúa siendo compatible con aquella para la que se obtuvo inicialmente la información.
Nuevos proveedores
La operación empresarial puede modificar infraestructura y terceros que intervienen en el tratamiento.
Nuevos países
La reorganización puede introducir transferencias o accesos desde jurisdicciones que antes no participaban.
Guías y artículos sobre privacidad y derecho digital
Profundiza en acceso, supresión, corrección, procedencia de datos, publicación de información personal, geolocalización, seguimiento, perfilado, biometría y brechas de seguridad.
También encontrarás contenidos sobre inteligencia artificial, decisiones automatizadas, datos de menores, proveedores tecnológicos, transferencias internacionales y situaciones en las que la información circula entre varias empresas.
- Una empresa sufre una brecha de datos: cómo investigar el incidente, evaluar el riesgo y decidir a quién debe comunicarloUna alerta de seguridad no permite concluir por sí sola que exista una brecha de datos personales ni que deba enviarse un aviso externo. La respuesta útil combina contención técnica, preservación de…
- Un proveedor externo sufre una brecha con datos de tus clientes: cómo repartir responsabilidades entre responsable, encargado y subencargadosCuando una brecha ocurre en la infraestructura de un proveedor, la pregunta decisiva no es quién alojaba el sistema, sino quién decidió para qué se usaban los datos, quién controlaba aspectos esenciales…
- Filtración de datos personales: cómo evaluar qué información quedó expuesta, qué riesgos existen y qué medidas tomar después del incidenteUna filtración no tiene una gravedad única: depende de qué datos estuvieron disponibles, durante cuánto tiempo, si podían utilizarse sin información adicional y cómo se combinan entre sí. La respuesta útil no…
Temas relacionados
El tratamiento de datos puede aparecer dentro de otras relaciones jurídicas
Trabajo y relaciones laborales
Monitorización, sistemas digitales y decisiones automatizadas sobre trabajadores pueden combinar cuestiones laborales con otras propias de privacidad.
Consumo y usuarios
Aplicaciones, plataformas y suscripciones pueden generar simultáneamente problemas comerciales y tratamientos de datos personales.
Empresas y sociedades
Compras de empresas, proveedores y reorganizaciones societarias pueden modificar quién controla determinadas bases de datos y cómo circulan.
Delitos y responsabilidad penal
Accesos ilícitos, apropiación de información u otros hechos digitales pueden tener relevancia penal además de producir consecuencias en materia de privacidad.
Los derechos y obligaciones de privacidad dependen del sistema jurídico aplicable
Bases jurídicas, derechos de acceso o supresión, requisitos sobre consentimiento, plazos, autoridades, obligaciones ante brechas y reglas de transferencias internacionales pueden variar entre jurisdicciones.
Las guías generales ayudan a identificar los flujos de información, tecnologías y problemas relevantes. La respuesta concreta debe vincularse a la legislación, jurisprudencia y autoridades competentes del territorio correspondiente.
Sigue el recorrido de los datos antes de intentar resolver el problema
Origen, finalidad, destinatarios, tecnologías utilizadas y conservación forman partes diferentes de un mismo tratamiento y ayudan a identificar qué debe investigarse.
Explora las guías de esta categoría para profundizar en derechos sobre datos personales, seguimiento, biometría, inteligencia artificial, seguridad y transferencias entre empresas y países.
