Nombre, apellidos, teléfono, correo electrónico, fecha de nacimiento, dirección, profesión, estado civil, gustos o preferencias. Nos hemos acostumbrado a rellenar formularios sin preguntarnos demasiado para qué necesita una entidad cada uno de esos datos. Y hablamos de entidades en sentido amplio, puede tratarse de una empresa, pero también de un profesional autónomo, una asociación, una fundación, una ONG, un colegio profesional o la propia Administración Pública.
Que una persona mantenga una relación con cualquiera de ellas no significa que puedan conocer todo sobre ella, tampoco que cualquier información resulte necesaria simplemente porque aparezca en un formulario.
La normativa de Protección de Datos parte precisamente de la idea contraria, los datos personales que se recaban deben guardar relación con una finalidad determinada y contar con una base jurídica que permita su tratamiento.
Parece una regla sencilla, en la práctica, tiene importantes consecuencias.
Si no lo necesitas para la finalidad perseguida, no deberías pedirlo como obligatorio
La normativa establece el denominado principio de minimización, los datos personales deben ser “adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados”.
Traducido a situaciones cotidianas, significa que cualquier entidad debería poder explicar por qué solicita cada dato.
Una compra realizada por internet, para enviar el producto será necesario conocer el nombre del destinatario y una dirección de entrega y probablemente serán necesarios también determinados datos de contacto para informar sobre el pedido o solucionar una incidencia.
Existe una relación directa entre esos datos y el servicio solicitado, pero ¿es necesario conocer la profesión del comprador? ¿Su estado civil? ¿Su fecha de nacimiento?, probablemente no, salvo que exista una finalidad concreta y una base jurídica que justifiquen su tratamiento.
Lo mismo sucede fuera del ámbito empresarial, una asociación puede necesitar determinados datos para gestionar el alta de sus miembros, una ONG, para administrar una donación, un profesional autónomo, para prestar el servicio contratado, y una Administración Pública, para tramitar un procedimiento, pero ninguna de estas circunstancias convierte automáticamente cualquier dato personal en necesario.
Aquí aparece una distinción fundamental, una cosa es la información necesaria para cumplir una finalidad y otra muy diferente aquella que simplemente resultaría útil o interesante conocer.
La prestación de un servicio no es un cheque en blanco
Cuando determinados datos son imprescindibles para prestar un servicio o ejecutar una relación contractual, su tratamiento puede encontrar su fundamento precisamente en esa necesidad.
Un profesional necesita determinados datos de su clientela para prestar el servicio contratado, una entidad de transporte necesita saber dónde debe realizar una entrega, una aseguradora necesita determinada información relacionada con el riesgo que debe asegurar.
En estos casos no tendría sentido solicitar un consentimiento independiente para aquello sin lo cual el servicio solicitado no podría prestarse.
Pero la existencia de una relación contractual tampoco permite recopilar indiscriminadamente información, si un dato no es objetivamente necesario para ejecutar el contrato, habrá que determinar qué otra base jurídica permite tratarlo, y cuando el tratamiento dependa del consentimiento, negarse a facilitar ese dato no debería impedir acceder a un servicio para el que esa información no resulta necesaria.
Una pregunta sencilla puede ayudar a detectar muchos tratamientos excesivos:
¿Podría prestarse exactamente el mismo servicio sin conocer este dato?
Si la respuesta es afirmativa, será necesario explicar por qué se está solicitando y cuál es la base jurídica que legitima su tratamiento.
El interés legítimo existe, pero no basta con invocarlo
No todos los tratamientos derivan directamente de un contrato ni requieren necesariamente consentimiento, la normativa contempla también el interés legítimo como una posible base jurídica, una entidad puede tener razones legítimas para realizar determinados tratamientos necesarios para desarrollar o proteger su actividad, pero afirmar que existe un interés legítimo no convierte automáticamente el tratamiento en lícito.
Debe existir un interés legítimo real, el tratamiento debe ser necesario para alcanzar esa finalidad y, además, deben ponderarse los intereses de la entidad frente a los derechos, libertades y expectativas razonables de las personas afectadas.
Los ejemplos son numerosos;
- Una entidad puede adoptar medidas proporcionadas para prevenir el fraude.
- Puede mantener determinados registros de seguridad para detectar accesos no autorizados.
- Puede conservar cierta información durante el tiempo necesario para formular, ejercer o defenderse frente a reclamaciones.
- También puede establecer determinadas medidas de seguridad para proteger sus instalaciones, sistemas, personas trabajadoras, usuarios, usuarias, o clientes, clientas, siempre que el tratamiento resulte necesario y proporcionado.
El interés legítimo, por tanto, no significa “esto me interesa”, y tampoco constituye una autorización genérica para recopilar información.
La palabra clave vuelve a ser la misma, necesidad.
¿Y los datos voluntarios?
Aquí aparece una situación especialmente interesante. Muchas organizaciones ofrecen servicios adicionales o ventajas que no forman parte de la prestación principal: programas de fidelización, tarjetas de cliente, clubes, acumulación de puntos, descuentos personalizados, comunicaciones especiales o promociones por cumpleaños.
Para comprar en un establecimiento no es necesario, como regla general, pertenecer a su programa de fidelización, una persona puede realizar su compra sin facilitar todos los datos asociados a ese programa. Si decide incorporarse voluntariamente, la situación cambia, la entidad puede necesitar algunos datos para gestionar su pertenencia al programa, identificar su cuenta, acumular puntos o aplicar los descuentos ofrecidos, pero eso no significa que todos los datos solicitados dentro del programa sean necesariamente obligatorios.
El cumpleaños es un buen ejemplo
Imaginemos que un programa de fidelización solicita la fecha de nacimiento para ofrecer al usuario un descuento especial por su cumpleaños. La fecha de nacimiento puede no ser necesaria para crear la tarjeta, acumular puntos o aplicar los descuentos generales, su finalidad es diferente: permitir una ventaja adicional relacionada con el cumpleaños. precisamente por eso debe explicarse, la entidad puede indicar que proporcionar la fecha de nacimiento es voluntario y que se utilizará para ofrecer esa promoción. Si la persona usuaria decide no facilitarla, debería poder continuar participando en el programa cuando ese dato no resulte imprescindible para su funcionamiento.
No recibirá la ventaja vinculada al cumpleaños porque voluntariamente ha decidido no proporcionar el dato necesario para ofrecerla, eso no convierte el dato en obligatorio para todo el programa.
Esta diferencia es fundamental.
Voluntario significa poder decir que no
Un campo marcado como “opcional” debe ser realmente opcional, si dejarlo vacío impide finalizar el formulario, difícilmente puede hablarse de voluntariedad. Tampoco debería condicionarse innecesariamente una prestación principal a aceptar tratamientos adicionales que no guardan relación con ella, pensemos en una dirección de correo electrónico, una entidad puede necesitarla para remitir determinada documentación solicitada por la persona interesada, otra cuestión distinta es utilizar posteriormente esa misma dirección para enviar comunicaciones comerciales.
El hecho de disponer legítimamente de un dato para una finalidad no significa automáticamente que pueda utilizarse para cualquier otra.
TENER UN DATO NO EQUIVALE A TENER DERECHO A UTILIZARLO PARA TODO.
Los programas de fidelización muestran el verdadero valor de los datos
Las tarjetas y programas de fidelización son probablemente uno de los mejores ejemplos para comprender esta realidad, a cambio de descuentos, puntos u otras ventajas, la persona usuaria puede facilitar determinados datos y permitir algunos tratamientos relacionados con el programa. Pero estos sistemas pueden generar mucha más información de la que inicialmente imaginamos. Una tarjeta de fidelización puede permitir conocer qué productos adquirimos, cuándo compramos, con qué frecuencia, cuánto gastamos o cuáles son nuestras preferencias de consumo, datos que aisladamente parecen poco relevantes pueden adquirir una dimensión completamente diferente cuando se combinan durante meses o años. Por eso es especialmente importante diferenciar qué información resulta necesaria para gestionar el programa, qué tratamientos responden a otras bases jurídicas y qué datos o usos dependen realmente de una decisión voluntaria de la persona usuaria, no debería bastar con esconder todas estas cuestiones detrás de una referencia genérica a una política de privacidad.
Un dato puede ser necesario para una finalidad y voluntario para otra
Este es quizá uno de los aspectos más importantes de la protección de datos. No existen datos que sean, por naturaleza, siempre obligatorios o siempre voluntarios, depende de la finalidad, una dirección puede resultar imprescindible para entregar un mueble comprado por internet y ser completamente innecesaria para descargar una publicación digital, la fecha de nacimiento puede ser necesaria en un servicio sometido legalmente a restricciones de edad y voluntaria para recibir una promoción de cumpleaños.
Un número de teléfono puede resultar necesario en determinadas prestaciones y ser completamente opcional para recibir comunicaciones promocionales.
Incluso un mismo dato, en manos de la misma entidad, puede estar sometido a reglas diferentes dependiendo del uso que pretenda hacerse de él.
La finalidad es la que determina la necesidad.
La Administración tampoco queda al margen
Este principio no afecta únicamente a las relaciones comerciales, las Administraciones Públicas también deben respetar los principios de finalidad y minimización cuando recaban datos personales. Que una Administración tenga potestad para solicitar determinada información no significa que pueda pedir cualquier dato para cualquier procedimiento, también debe existir una relación entre los datos solicitados, la competencia ejercida y la finalidad administrativa perseguida, sin perjuicio de las obligaciones específicas establecidas legalmente.
La digitalización administrativa debería servir precisamente para evitar la reiteración y acumulación innecesaria de información, no para multiplicarla.
La pregunta que debería hacerse cualquier responsable
La protección de datos se ha convertido con demasiada frecuencia en una sucesión de casillas, textos interminables y políticas de privacidad que pocas personas leen, pero detrás de toda esa arquitectura jurídica existe una regla bastante intuitiva, no pedir información porque sí.
Antes de incorporar un campo a un formulario, cualquier responsable del tratamiento (sea una sociedad mercantil, un autónomo, una asociación, una fundación, una ONG o una Administración) debería poder responder a tres preguntas:
- ¿Para qué necesito este dato?
- ¿Qué base jurídica me permite tratarlo?
- ¿Qué ocurre si la persona decide no proporcionarlo?
Si es imprescindible para prestar un servicio o cumplir una obligación, debe explicarse.
Si el tratamiento se basa en un interés legítimo, ese interés debe poder justificarse y ponderarse.
Y si el dato es voluntario, la persona debe poder negarse realmente a facilitarlo sin sufrir consecuencias sobre aquello para lo que ese dato no era necesario.
Porque la protección de datos no consiste en acumular consentimientos para poder recopilar más información, consiste, precisamente, en saber qué información necesitamos, para qué la necesitamos y cuándo debemos dejar de pedirla.
En una sociedad en la que los datos tienen cada vez más valor, quizá la pregunta que deberían hacerse quienes los recaban no sea cuánto pueden saber de nosotros, sino cuánto necesitan realmente saber para cumplir la finalidad que justifica su tratamiento.
Isaac Díaz
PROCADE
