Este es el motivo por el que la privacidad de tus datos importa tanto
Se ha producido un nuevo giro en el mundo en constante evolución de la privacidad de los datos, y queríamos asegurarnos (como siempre) de mantenerte al tanto de los cambios. Así que allá vamos de nuevo.
En este artículo, repasaremos los conceptos básicos de la privacidad de los datos y exploraremos algunas de las leyes y normativas que la regulan. Hablaremos del ahora obsoleto Escudo de Privacidad (Privacy Shield), que solía ser el estándar para la transferencia de datos entre la Unión Europea (UE) y los Estados Unidos (EE. UU.), y de cómo Mailgun aborda la privacidad de los datos más allá de los estándares legislados.
¿Qué es la privacidad de los datos?
La privacidad de los datos, también conocida como privacidad de la información, se centra en el manejo adecuado de datos sensibles o información de identificación personal en función de los estándares descritos en la normativa de protección de datos. Todo el mundo ha oído que los datos son el nuevo oro, lo que hace que la privacidad de los datos sea más importante a medida que los mecanismos de recopilación de datos se vuelven ubicuos.
En el fondo, la privacidad de los datos estipula que un individuo tiene derecho a unas expectativas sobre la separación de lo público y lo privado, lo que incluye:
- El derecho a que no se le contacte.
- El derecho a tener el control sobre sus datos personales.
- El derecho a revocar el acceso a sus datos personales.
Teniendo en cuenta estos derechos, la privacidad de los datos abarca cómo los datos:
- Se recopilan: Aunque existen diferencias en las leyes específicas de privacidad de los datos, la expectativa general es que los datos personales solo se recopilarán con fines legales directamente relacionados con la función o actividad del usuario. Además, los datos recopilados deben ser adecuados y no excesivos. Muchos códigos de protección de datos estipulan que la recopilación de datos debe ser transparente, legal y justa.
- Se almacenan: De nuevo, a pesar de las diferencias en las leyes de privacidad de los datos, el consenso general es que los datos deben almacenarse adecuadamente para protegerlos de las amenazas de ciberseguridad. Además, la conservación de los datos solo debe durar el tiempo necesario y no más. A continuación explicaremos por qué un almacenamiento adecuado es tan importante para la privacidad de los datos.
- Se gestionan: En términos generales, la privacidad de los datos estipula que debes implementar una gestión adecuada de los datos, lo que significa que necesitas utilizar medidas físicas y de ciberseguridad para garantizar la protección de los datos mientras estén en tu poder. Debes protegerlos tanto del acceso no autorizado como de la corrupción.
- Se comparten con terceros: La normativa de privacidad de los datos estipula que debes tener cuidado con cómo se comparten los datos en tu poder con terceros. La mayor parte de la normativa estipula que las personas usuarias deben dar su consentimiento explícito para que terceros utilicen sus datos.
El componente final de la privacidad de los datos es el cumplimiento de la legislación sobre protección de datos. A continuación repasaremos algunas de las principales leyes de protección de datos.
¿Cuál es la diferencia entre protección de datos, privacidad de los datos y seguridad de los datos?
Antes de sumergirnos en la privacidad de los datos, aclaremos la posible confusión entre protección de datos, privacidad de los datos y seguridad de los datos.
- La protección de datos consta de dos componentes: la seguridad de los datos y la privacidad de los datos. En otras palabras, la protección de datos es el término general que se refiere a cómo se protegen los datos (seguridad de los datos) y cómo se manejan adecuadamente los datos (privacidad de los datos).
- La privacidad de los datos se centra en cómo debe manejarse adecuadamente la información confidencial. La privacidad de los datos gira en torno al individuo y a las expectativas que este tiene sobre lo que puede considerar público frente a lo privado. El consentimiento y la eliminación de datos son componentes clave.
- La seguridad de los datos trata sobre cómo deben protegerse los datos. Por ejemplo, los estándares de cifrado, la seguridad de la red y las respuestas a las brechas de datos forman parte de la seguridad de los datos. En cuanto a los programas de email, proteger tus puertas de enlace de email es un buen comienzo para implementar una seguridad de los datos adecuada.
En resumen, la seguridad de los datos y la privacidad de los datos son componentes de la protección de datos. Aunque las tres trabajan en conjunto para crear prácticas de seguridad adecuadas en la protección y el manejo de los datos, en este artículo nos centraremos en la privacidad de los datos.
¿Por qué es importante la privacidad de los datos?
La privacidad de los datos es importante tanto desde la perspectiva de la empresa como de la clientela. Veamos por qué.
Las personas consumidoras, también conocidas como “personas usuarias de datos”, se preocupan por la privacidad de los datos porque:
- Están compartiendo datos personales y confidenciales. Esto incluye detalles de cuentas bancarias, números de tarjetas de crédito, detalles de la seguridad social y detalles personales como el género y el peso, direcciones de email y más.
- Los datos que comparten pueden ser utilizados indebidamente con consecuencias desastrosas. A cualquier persona usuaria de los datos le interesa la privacidad de los mismos, ya que, sin unos protocolos de protección de datos adecuados que garanticen dicha privacidad, los hackers y otras personas o empresas malintencionadas pueden abusar fácilmente de sus datos personales.
- Incluso si sus datos no se utilizan indebidamente, pueden emplearse para identificarlas. Al compartir datos, a las personas se les garantiza un grado de protección por el cual su información no puede ser utilizada para identificarlas. Por ejemplo, si un usuario proporcionó su afiliación religiosa como parte de los datos recopilados, corre el riesgo de sufrir discriminación si no se aplican los protocolos adecuados de privacidad de los datos. La privacidad de los datos protege a las personas de la vigilancia no deseada.
- Sus datos podrían venderse a anunciantes y profesionales del marketing que, aunque no tengan malas intenciones, pueden inundar sus bandejas de entrada con spam. Esta es una preocupación particular para las empresas que dependen del email marketing. Es muy común recibir emails basura porque empresas sin escrúpulos vendieron nuestras direcciones de email. Esta es otra razón más por la que la privacidad de los datos es importante para tu cliente.
Desde la perspectiva de la empresa, la privacidad de los datos es igual de importante porque:
- Una empresa debe ser capaz de satisfacer las necesidades de privacidad de los datos de sus clientes, porque tiene la obligación social de respetar sus datos. Esta es una forma de mantener la confianza de tu clientela en tu marca.
- Una empresa debe satisfacer las necesidades de privacidad de los datos de su clientela para mantener la interacción y seguir ofreciendo un producto de alta calidad.
- Las empresas tienen obligaciones legales de cumplir con las leyes de protección de datos, según los países en los que operan.
¿Cuáles son algunas de las amenazas para la privacidad de los datos?
La falta de transparencia y los protocolos defectuosos de recopilación, almacenamiento y gestión de los datos son la mayor amenaza para la privacidad de los datos. Si las empresas no son transparentes sobre sus prácticas de privacidad de los datos, se arriesgan a alejar a sus clientes y a incumplir las leyes de protección de datos.
Aunque existen riesgos para la seguridad de los datos muy reales, como las estafas de phishing, las brechas de datos, los ataques de inyección SQL y demás, en este artículo nos centraremos en la privacidad de los datos.
¿Qué leyes y normativas regulan la privacidad de los datos?
Como mencionamos anteriormente, existen varias leyes y normativas que rigen la privacidad de los datos. Estos incluyen:
- El Escudo de Privacidad de los Datos UE-EE. UU.
- El Reglamento General de Protección de Datos (RGPD)
- La Ley de Privacidad del Consumidor de California (CCPA)
- La Ley de Protección de la Privacidad Infantil en Internet (COPPA)
- La Ley de Portabilidad y Responsabilidad de los Seguros Médicos (HIPAA)
Esta no es una lista exhaustiva, pero son las legislaciones pioneras en el ámbito de la privacidad de los datos. Vamos a profundizar en cada una de ellas a continuación.
¿Qué es el Escudo de Privacidad de los Datos UE-EE. UU.?
Es posible que hayas oído hablar del Escudo de Privacidad de los Datos UE-EE. UU., que, a partir de 2016, reguló el uso de los datos de la clientela en las transacciones entre Europa y los Estados Unidos. Las empresas estadounidenses podían usar el Escudo de Privacidad para validar y acreditar estas transacciones transatlánticas de datos. El uso del Escudo de Privacidad permitía a las empresas estadounidenses llevar a cabo dichas transacciones en la práctica.
Sin embargo, el 16 de julio de 2020, el Tribunal de Justicia de la Unión Europea (TJUE) invalidó la adecuación de la protección del Escudo de Privacidad de los Datos UE-EE. UU. En otras palabras, las empresas estadounidenses ya no pueden usar el Escudo de Privacidad como una forma de “permitir” las transacciones transatlánticas de datos.
Pero, ¿qué significa esto para Mailgun? No serías la primera persona en preguntarlo. Desde la sentencia, algunos de nuestros clientes han preguntado sobre su impacto en nuestros servicios y nuestra empresa. No te preocupes: seguimos protegiéndote. Entraremos en más detalle en la siguiente sección, donde ofrecemos información más detallada sobre cómo abordamos la protección de datos y cómo afectó la decisión del TJUE a nuestros protocolos.
¿Qué es el Reglamento General de Protección de Datos (RGPD)?
En virtud del Reglamento General de Protección de Datos (RGPD) de la UE, deben existir salvaguardias adecuadas para las transferencias de datos hacia y desde cualquier país fuera de la Unión Europea, incluido Estados Unidos. Hasta el 16 de julio de 2020, el Escudo de Privacidad se consideraba una protección adecuada para el RGPD y cumplía con sus requisitos al transferir datos personales a los Estados Unidos. Sin embargo, como mencionamos anteriormente, esto cambió en julio de 2020.
Dado que el marco del Escudo de Privacidad se considera ahora inadecuado, se requiere una protección alternativa para todas las transferencias de datos. Estas alternativas pueden incluir las cláusulas contractuales tipo (CCT), también llamadas cláusulas modelo de la UE, o las normas corporativas vinculantes. Según el RGPD, estas cláusulas contractuales tipo garantizan las salvaguardias adecuadas de protección de datos y, por tanto, pueden utilizarse para las transferencias de datos de la UE a terceros países. Hablaremos de esto con más detalle a continuación, pero Mailgun utiliza las CCT para facilitar las transferencias de datos desde la UE.
¿Qué es la Ley de Privacidad del Consumidor de California (CCPA)?
Dejando a un lado las transferencias de datos entre EE. UU. y la UE, la Ley de Privacidad del Consumidor de California (CCPA) de 2018 es un estatuto del estado de California que fue precursor a la hora de otorgar a las personas consumidoras un mayor control sobre cómo se recopilan sus datos de usuario. De hecho, la CCPA influyó en muchas recomendaciones y normativas posteriores.
La CCPA garantiza los siguientes derechos de privacidad para las personas consumidoras de California, que incluyen:
- El derecho a conocer la información personal que una empresa recopila sobre ellas, cómo se utiliza y cómo se comparte.
- El derecho a eliminar la información personal recopilada sobre ellas.
- El derecho a oponerse a la venta de su información personal.
- El derecho a la no discriminación por ejercer sus derechos de la CCPA.
Las empresas están obligadas a ofrecer transparencia a su clientela en relación con sus prácticas de datos. De hecho, la CCPA es bastante amplia, ya que también se aplica a los corredores de datos (data brokers).
¿Qué es la Ley de Protección de la Privacidad Infantil en Internet (COPPA)?
El La Ley de Protección de la Privacidad Infantil en Internet (COPPA) es una ley de privacidad de los datos de 1998 que busca proteger a los menores de 13 años en sus actividades en línea. La COPPA impone restricciones a los operadores de servicios web dirigidos a menores de 13 años. Además, la COPPA también impone restricciones a los operadores de servicios web que saben que están recopilando información personal de menores de 13 años.
Bajo estas restricciones, un operador web debe:
- Incluir en la política de privacidad cuándo y cómo buscar el consentimiento verificable de un padre, madre o tutor legal.
- Establecer de forma explícita sus responsabilidades en la protección de la seguridad y la privacidad en línea de los menores.
- Publicar una política de privacidad en línea clara y exhaustiva en la que se describan sus prácticas de información para la información personal recopilada en línea.
- Notificar a los progenitores de cualquier cambio en las prácticas de datos a las que hubieran dado su consentimiento previo en nombre del menor.
- Proporcionar una forma para que un progenitor revise la información personal recopilada de su hijo o hija.
- Proporcionar una forma para que un progenitor se niegue a permitir que el operador web siga utilizando o manteniendo los datos de su hijo o hija.
- Establecer y mantener procedimientos razonables para proteger la confidencialidad, la seguridad y la integridad de la información personal recopilada de menores de 13 años.
- Conservar la información personal recopilada en línea de un menor únicamente durante el tiempo necesario para cumplir el propósito para el que fue recopilada y eliminar la información mediante medidas razonables de protección contra su uso o acceso no autorizados.
- Se prohíbe a los operadores condicionar la participación de un menor en una actividad en línea a que el menor proporcione más información de la razonablemente necesaria para participar en dicha actividad.
¿Qué es la Ley de Portabilidad y Responsabilidad de los Seguros Médicos (HIPAA)?
El Ley de Transferibilidad y Responsabilidad del Seguro Médico (HIPAA) es una ley estadounidense de 1996 que regula la recopilación, el almacenamiento, la gestión y el uso de datos personales en un contexto médico y de salud. El Departamento de Salud y Servicios Humanos de EE. UU. (HHS) emitió la Regla de Privacidad de la HIPAA para implementar los requisitos de la HIPAA. La Regla de Seguridad de la HIPAA protege un subconjunto de información cubierta por la Regla de Privacidad.
En concreto, la HIPAA busca:
- Garantizar la portabilidad del seguro médico eliminando el bloqueo laboral (job-lock) debido a condiciones médicas preexistentes.
- Reducir el fraude y los abusos en la atención médica.
- Hacer cumplir los estándares de información médica.
- Garantizar la seguridad y la privacidad de la información médica.
Aunque se concibió como una ley de información sobre la salud personal y no como una ley general de privacidad de los datos, la HIPAA sienta las bases para muchas de las normativas modernas sobre privacidad de los datos.
¿Cómo aborda Mailgun la protección de datos?
Muchos de nuestros clientes nos preguntan cómo manejamos la privacidad de los datos y aplicamos la protección de datos en Mailgun. Te dimos la versión resumida anteriormente, pero aquí tienes la versión larga:
- Vamos mucho más allá de los requisitos mínimos del RGPD (junto con las recomendaciones de la Junta de la Comisión Europea).
- No dependemos (ni dependíamos) únicamente del Escudo de Privacidad, por lo que no supone un problema que la sentencia del TJUE de julio de 2020 declarara que el Escudo de Privacidad es inadecuado.
- Mantenemos cláusulas contractuales tipo (CCT) para todas nuestras transferencias de datos, incluidas las transferencias con nuestros subencargados del tratamiento que procesan los datos personales de nuestros clientes. Estas CCT, según la sentencia del TJUE, siguen siendo un mecanismo legal válido para transferir datos en virtud del RGPD. Si usas Mailgun, tus datos están seguros y son válidos.
Para ir un paso más allá, hemos implementado salvaguardias adicionales a las CCT para garantizar que contamos con las medidas técnicas y organizativas adecuadas para cualquier transferencia de datos personales, incluidos el cifrado y la seguridad de los datos. ¿Qué significa esto?
Esto significa que contamos con las medidas de seguridad más estrictas para proteger los datos personales que procesamos. Además, contamos con un procedimiento de gestión de proveedores para garantizar que todos nuestros subencargados del tratamiento respeten nuestros estrictos requisitos. Utilizamos este procedimiento de gestión de proveedores para:
- Controlar a todos nuestros subencargados del tratamiento de los datos.
- Auditar e inspeccionar a todos nuestros subencargados del tratamiento de los datos.
- Llevar a cabo auditorías frecuentes sobre todos los procesamientos y/o transferencias de los datos personales de nuestros clientes.
Esto es básicamente una forma elegante de decir que nuestros procesos de datos y los encargados del tratamiento de los datos son seguros, válidos y se inspeccionan con frecuencia. También realizamos evaluaciones de riesgos de auditoría e implementamos las medidas técnicas y organizativas necesarias para garantizar que se respetan la seguridad y la protección de datos adecuadas. Obtén más información sobre Medidas de seguridad y privacidad de Mailgun.
¿Ya está? ¿No tienes que cambiar nada relacionado con la privacidad de los datos?
No, no tienes que hacer nada: ya hemos implementado todas las protecciones necesarias. Mailgun te cubre y te protege, como a un gatito envuelto en papel de burbujas.
Sabemos que las leyes de privacidad de los datos se mueven a la velocidad de la luz, pero nos dedicamos a adelantarnos a estos cambios y a tener una base legal para las transferencias de datos en cumplimiento de las leyes de protección de datos vigentes.
Si quieres saber más, echa un vistazo a nuestro Acuerdo de Procesamiento de Datos (DPA), que proporciona información sobre cómo procesamos tus datos personales e incluye las medidas específicas que tenemos implementadas para mantenerlos protegidos.
Comprendemos las preocupaciones de nuestros clientes y nos mantenemos firmes en nuestro compromiso de garantizar que sus datos estén seguros y protegidos. Y, mientras estemos aquí, puedes tener la seguridad de que haremos todo lo posible por proteger esos datos (y sus transferencias) en virtud de la legislación internacional. Así que relájate y déjanos la privacidad de los datos a nosotros.
¿Tienes alguna pregunta adicional sobre la privacidad de los datos para nuestro equipo Legal? No dudes en escribirles a legal@mailgun.com!