Saltar al contenido principal
La Verdad del Sureste

La protección de los datos personales en el comercio electrónico


 

(Segunda y última parte)

Respecto de la problemática que nos hemos planteado en la anterior entrega, podemos advertir distintas situaciones que pueden darse, respecto de nuestros datos personales, en tratándose de operaciones del comercio electrónico.
    Primeramente, es preciso establecer en qué consiste o qué debemos de entender por comercio electrónico; al respecto, bien vale retomar el concepto que nos da la misma página electrónica de la Procuraduría Federal del Consumidor y que retoma la definición de la Organización para la Cooperación y el Desarrollo Económicos (OCDE): “Comercio electrónico es definido como el proceso de compra, venta o intercambio de bienes, servicios e información a través de las redes de comunicación”.
    A manera de ejemplo podemos entender como comercio electrónico, cualesquiera de las operaciones realizadas de manera remota o incluso en sitio, en donde se utilicen medios electrónicos, a saber: compras de bienes o servicios por internet o vía telefónica, pagando con tarjeta de crédito, depósito bancario o pago en sitio o haciendo uso del cajero automático; el común denominador en cualquiera de éstas modalidades es el hecho de proporcionar “voluntariamente” nuestros datos personales.
    ¿Por qué se ha proliferado el uso del comercio electrónico? Quizás por la comodidad, por la falta de tiempo para acudir personalmente, por conveniencia promocional o comercial, por la facilidad de domiciliar nuestros pagos, por el control en nuestros gastos, por el dinamismo que nos representa el uso de las nuevas tecnologías, etcétera.
    Ahora, ¿cuál es el recelo, la aversión, el temor o la suspicacia de proporcionar nuestros datos personales? Pues precisamente, el mal uso que pueda darse a los mismos. Lo anterior no es una afirmación temeraria, el un hecho público y notorio, que a más de uno nos hayan “clonado” la tarjeta de crédito o nos haya hecho cargos indebidos a nuestros llamados “plásticos” (el suscrito ha sido víctima ya más de tres ocasiones), ya sea en cajeros automáticos o a través de los llamados “cargos electrónicos”.
    Otro recelo lo representa el riesgo que puedan “suplantar” nuestra identidad, situación muy propensa para actividades ilícitas en las que, puedan involucrarnos sin que tengamos conocimiento de las mismas.
    Más aún, en la actualidad el uso del internet si bien nos permite una comunicación instantánea, cierto es también que la misma es indirecta e incierta. Es de todos sabido que se puede acceder a internet desde cualquier computadora y desde cualquier lugar, amén que no es indispensable que los usuarios de internet acrediten su identidad (en su justa apreciación mi hijo de 15 años bien podría hacer compras por internet usando mi tarjeta de crédito). A lo anterior habría que sumarle el riesgo que corremos cuando somos susceptibles que nos “hackeen” nuestra información o nuestras cuentas.
    Como dato referencial, vale decir que la Asociación Mexicana de Internet (AMIPCI) elaboró un estudio sobre la protección de datos personales entre usuarios y empresas en México, en donde se arrojaron los siguientes resultados interesantes:
El 28% de las empresas evaluadas no pudieron definir lo que es un dato personal.
El 44% de las empresas evaluadas no poseen conocimiento de la Ley Federal de Protección de Datos en Posesión de Particulares.
Cinco de cada diez empresas evaluadas no tienen conocimiento suficiente acerca de los derechos ARCO.
El 31% de los usuarios encuestados no pudieron definir lo que es un dato personal.
    Los datos anteriores, lejos de generarnos confianza, nos generan preocupación.
    En su oportunidad expuse algunos referentes normativos para la protección de nuestros datos personales. Se hizo referencia a la protección que, respecto de nuestros datos prevé la Ley Federal de Protección al Consumidor, tienen que hacer los proveedores y prestadores de servicio, siendo el ente vigilante y protector la Procuraduría Federal del Consumidor y el Instituto Federal de Acceso a la Información y Protección de Datos.
    Mención especial tiene la Ley Federal de Protección de Datos en Posesión de Particulares y su Reglamento; los Criterios Generales para la Instrumentación de Medidas Compensatorias sin la autorización expresa del Instituto Federal de Acceso a la Información y Protección de Datos; los Lineamientos del Aviso de Privacidad; los Parámetros para el correcto desarrollo de los esquemas de autorregulación vinculante a que se refiere el artículo 44 de la Ley Federal de Protección de Datos en Posesión de Particulares y las Recomendaciones en Materia de Seguridad de Datos Personales, todos ellos consultables en el Marco Normativo que, para tales efectos, editó el Instituto Federal de Acceso a la Información y Protección de Datos.
    La Ley Federal de Protección de Datos Personales en Posesión de Particulares detalla tres ejes sustanciales sobre los que descansa: a) Respecto a los principios de la ley; b) Respecto al reconocimiento de los derechos del titular de los datos personales; y, c) A los mecanismos necesarios para hacer efectivas la protección y tutela de tales derechos.
    a) Principios de la ley.
    Licitud. Se refiere a que el tratamiento de los datos personales deberá llevarse con apego a lo dispuesto por la ley y demás normatividad aplicable, de modo que se garanticen los derechos del titular de los datos.
    Consentimiento. La manifestación de la voluntad del titular es la principal causa legitimadora del tratamiento de los datos personales, salvo excepciones. Dichas excepciones se refieren al tratamiento de información de carácter financiero y patrimonial de las personas, o bien datos de carácter sensible, como los relacionados con la salud, las ideas políticas o las creencias religiosas. Aunque en la mayoría de los casos el consentimiento es tácito, la manifestación de la voluntad deberá ser libre, específica, inequívoca e informada.
    Información. Dar a conocer efectivamente a los titulares la existencia misma del tratamiento y las características esenciales de éste en términos que le resulten fácilmente compatibles y previo a la obtención de los datos.
    Calidad. La calidad del dato ha de entenderse específicamente vinculada a su veracidad y exactitud, de forma que aquél refleje fielmente la realidad de información tratada. Por lo tanto, los datos deber ser actualizados y puestos al día.
    Finalidad. El tratamiento únicamente será llevado a cabo en el ámbito de de finalidades determinadas, explícitas y legítimas relacionadas con las actividades del responsable.
    Lealtad. Los datos serán tratados sin que medie fraude, dolo o mala fe, y únicamente para las finalidades que fueron informadas por el responsable, toda vez que el titular de los datos tiene una expectativa razonable de privacidad al suministrar su información.
    Proporcionalidad. Solo de deberán recabar los datos adecuados o necesarios para la finalidad que justifica el tratamiento. El tratamiento obedecerá a tratar la mínima  cantidad de información necesaria para conseguir la finalidad perseguida.
    Responsabilidad. Se entiende como el deber de la entidad o persona responsable de velar por el cumplimiento de los principios y rendir cuentas al titular en caso de incumplimiento, independientemente de quien realice el tratamiento y si es dentro o fuera del país donde se recabó la información.
    b) Reconocimiento de derechos a favor del titular.
    Acceso. Derecho del titular a obtener información sobre sí, así como si la misma está siendo objeto de tratamiento y el alcance del mismo.
    Rectificación. Derecho del titular a que se modifiquen los datos que resulten ser inexactos, desactualizados o incompletos.
    Cancelación. Derecho del titular que da lugar a que se supriman los datos que resulten ser inadecuados o excesivos, o bien, se ha terminado la finalidad del tratamiento, por lo que no deben conservarse más por el responsable.
    Oposición. Prerrogativa que consiste en oponerse por razones legítimas y de la concreta situación personal del titular, al uso de datos personales para una determinada finalidad.
    Como podemos ver, tal eje se refiere a los llamados derechos ARCO.
    c) Mecanismos necesarios para hacer efectivas la protección y tutela de tales derechos
    Procedimiento sencillo, expedito y gratuito para que las personas puedan ejercer los derechos ARCO ante los responsables, cuyo plazo máximo de respuesta es de 20 días hábiles, contados a partir de la recepción de la solicitud.
    En caso de que el titular de los datos personales, considere que en el ejercicio de sus derechos ARCO, sus pretensiones no fueron satisfechas, podrán promover su recurso ante el Instituto Federal de Acceso a la Información y Protección de Datos (IFAI), como órgano garante.
    El órgano garante, cuenta con plena autonomía constitucional y tiene facultades informativas, normativas, interpretativas, resolutorias y sancionadoras.
    Finalmente, vale destacar que, en caso de inobservancia a la ley, los sujetos obligados, en éste caso los proveedores y prestadores de servicio que, de manera derivada cuenten con nuestros preciados datos personales, pueden ser sujetos de sanciones económicas sumamente severas, con independencia de la posible comisión de delitos especiales previstos en la misma ley.
    En efecto, el artículo 64 de la Ley Federal de Protección de Datos Personales en Posesión de Particulares, prevé sanciones que van desde el simple apercibimiento, hasta multas económicas que parten desde los 100 hasta 320,000 días de salario mínimo vigente en el Distrito Federal; además que tratándose de infracciones cometidas en el tratamiento de datos sensibles, las sanciones podrán incrementarse hasta por dos veces, los montos establecidos.
    En caso de los delitos, las penas pueden ser de tres meses a tres años de prisión para quien estando autorizado para tratar datos personales, con ánimo de lucro, provoque una vulneración de seguridad a las bases de datos bajo su custodia.
    Así mismo se podrá sancionar con prisión de seis meses a cinco años a quien, con el fin de alcanzar un lucro indebido, trate datos personales mediante el engaño, aprovechándose del error en que se encuentre el titular o la persona autorizada para transmitirlos.
    Además se prevé como agravante, en tratándose de datos personales sensibles, la duplicidad de las penas.
    A manera de conclusión, pretenderemos dar respuesta a nuestras interrogantes preliminares, expuestas en la primera entrega de la presente reflexión:
    a) ¿Resulta efectiva la manera en que nuestra legislación prevé la protección de nuestros datos personales cuando hacemos uso del comercio electrónico?
    Desde mi punto de vista sí, ya que contamos con una tutela en diversos ordenamientos, desde la misma Constitución, así como la Ley Federal de Protección al Consumidor, la Ley Federal de Protección de Datos Personales en Posesión de Particulares, el Código de Comercio y sus normas reglamentarias.
    b) ¿A la luz de nuestro marco normativo, se garantiza nuestra privacidad cuando hacemos uso del comercio electrónico?
    La mejor garantía de que se garantiza nuestra privacidad, es que existen severas medidas que pudiesen aplicarse en caso de su inobservancia a la normatividad por parte de aquellos terceros que cuenten con nuestros datos personales.
    c) ¿De qué manera podemos hacer efectivo el ejercicio de nuestro derecho de acceso, rectificación, cancelación y oposición (ARCO), cuando realizamos actividades de comercio electrónico?
    A través del procedimiento previsto en el capítulo IV de la Ley Federal de Protección de Datos Personales en Posesión de Particulares denominado: “Del Ejercicio de los Derechos de Acceso, Rectificación, Cancelación y Oposición”.
    Primeramente ante el mismo responsable del manejo de los datos y, en caso de no estar conforme el titular de los mismos, ante el órgano garante.

A la reflexión!!

Mario Alberto Gallardo García.
Abogado (ujat)
Esp. en derecho constitucional (unam)
Mtro. en derecho (eped)

Correo: [email protected]

¿Te fue útil? Comparte: Facebook X WhatsApp Telegram

Entérate de más