Preguntas y Respuestas Sobre Aviso de Privacidad
Las personas físicas o morales cualquiera que sea su giro o la industria a la que pertenezcan como parte de su operación suelen recabar para diversos fines datos de las personas con las cuales tienen relaciones comerciales, legales o de otro tipo. Por ejemplo, las empresas obtienen datos de sus empleados, clientes o proveedores para contratación laboral, compraventa de productos, prestación de servicios, etcétera. Algunos de los datos que recaban de las personas son el nombre, edad, sexo, domicilio, teléfono, correo electrónico, número de cuenta bancaria, estado de salud, entre otros. Sin embargo, la obtención de estos datos, su tratamiento y protección debe hacerse con sujeción a la ley.
En México por disposición de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, expedida en el año de 2010, tanto las personas físicas como las personas morales de carácter privado, que recaben datos personales están obligadas a contar con un aviso de privacidad.
El aviso de privacidad debe ser exhibido y proporcionado a las personas de las cuales se recaban datos personales con el objeto de darles a conocer los fines para los cuales se solicitan sus datos y el tratamiento que se les dará a los mismos.
Para que los datos personales puedan ser usados por el responsable (quien decide sobre el tratamiento de los datos personales), el propietario de los mismos deberá manifestar su consentimiento expreso de que así sea, salvo los casos de excepción que expresamente dispone la ley.
En la Ley Federal de Protección de Datos Personales en Posesión de los Particulares se encuentran las disposiciones relativas al aviso de privacidad y a los derechos de los titulares de los datos personales, esta ley tiene como objetivo regular el tratamiento legítimo de los datos personales y garantizar la privacidad y el derecho a la autodeterminación de las personas.
Las empresas suelen tener dudas respecto a qué es el aviso de privacidad, el contenido que debe llevar, su obligatoriedad y las consecuencias legales en caso de no contar con este aviso, es por eso que en esta sección presentamos preguntas y respuestas sobre el aviso de privacidad.
¿Qué es el aviso de privacidad?
¿Quiénes están obligados a proporcionar el aviso de privacidad?
¿Quienes no están obligados a proporcionar el aviso de privacidad?
¿Qué son los datos personales?
¿Los datos personales sólo pertenecen a personas físicas?
¿Cuáles son los datos personales?
¿Qué son los datos personales sensibles?
¿Cuáles son los datos personales sensibles?
¿Cuál es el contenido del aviso de privacidad?
¿Cómo se da a conocer el aviso de privacidad?
¿Qué pasa si la empresa que recaba datos personales no proporciona un aviso de privacidad?
¿Qué se entiende por tratamiento de datos personales?
¿Se requiere del consentimiento del titular de los datos personales para que estos sean recabados, usados, transferidos o almacenados?
¿En qué casos no se requiere el consentimiento del titular de los datos personales para que estos sean tratados?
¿Qué son los derechos ARCO?
¿Qué es el derecho de acceso?
¿Qué es el derecho de rectificación?
¿Qué es el derecho de cancelación?
¿Qué es el derecho de oposición?
¿Cómo se ejercen los derechos ARCO?
¿El responsable de los datos personales puede transferirlos a terceros?
¿En qué casos pueden transferirse los datos personales sin el consentimiento del titular de los datos?
¿Cuáles son las obligaciones del tercero quien recibe los datos personales?
¿Qué pasa si el responsable de los datos personales les da un tratamiento distinto a los fines para los cuales fueron recabados?
¿Qué conductas constituyen delitos y son sancionadas con prisión en materia de tratamiento indebido de datos personales?
¿Cuál es el procedimiento de protección de derechos en materia de datos personales?
¿Ante quién se sigue el procedimiento de protección de derechos en materia de datos personales?
El aviso de privacidad es el documento impreso o en formato electrónico, visual, sonoro o en cualquier otra tecnología generado por el responsable los datos personales y que pone a disposición del titular de esos datos, para darle a conocer la información que obtiene de él y los fines para los cuales esa información es recabada.
El aviso de privacidad deberá ser proporcionado por las personas físicas o morales de carácter privado que recaben datos personales, como por ejemplo los bancos, los hospitales, las escuelas, los abogados, los doctores, los laboratorios, por mencionar algunos.
No están obligados a proporcionar el aviso de privacidad:
- Las sociedades de información crediticia como por ejemplo el buró de crédito.
- Las personas que llevan a cabo la recolección y almacenamiento de datos personales que sea para uso exclusivamente personal y sin fines de divulgación o utilización comercial, por ejemplo las personas que llevan una agenda personal de contactos.
Los datos personales se refieren a cualquier información que pertenezca a una persona física identificada o identificable.
Sí, sólo las personas físicas son titulares de los datos personales que les conciernen.
Algunos ejemplos de datos personales son:
- Nombre
- Domicilio
- Edad
- Estado civil
- Teléfono particular
- Teléfono celular
- Correo electrónico
Los datos personales sensibles son aquellos datos personales que pueden afectar a la esfera más íntima de su titular y que cuya utilización indebida puede dar lugar a discriminación o a poner en riesgo grave a su titular.
Se consideran sensibles aquellos datos que puedan revelar:
- El origen racial o étnico
- Información genética
- Estado de salud presente y futuro
- Creencias religiosas, filosóficas y morales
- Opiniones políticas
- Afiliación sindical
- Preferencia sexual
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares dispone que el aviso de privacidad deberá por lo menos tener el siguiente contenido:
- Identidad y domicilio del responsable que recaba los datos personales.
- Las finalidades para las cuales serán tratados los datos.
- Las opciones o medios que el responsable ofrezca a los titulares para limitar el uso o divulgación de los mismos.
- Los medios para ejercer los derechos de acceso, rectificación, cancelación u oposición.
- Las transferencias que en su caso se efectúen de los datos.
- El procedimiento y medio por el cual el responsable de los datos comunicará a los titulares de estos de cambios al aviso de privacidad.
- La indicación de que se recaban datos personales sensibles (según sea el caso).
El aviso de privacidad se pone a disposición del titular de los datos personales a través de formatos impresos, digitales, visuales, sonoros o de cualquier otra tecnología.
- Si los datos son obtenidos personalmente del titular, el responsable de los datos, deberá proporcionar el aviso de privacidad en el momento en que recaba los datos o en un momento anterior.
- Si los datos son obtenidos directamente del titular pero por medios digital, óptico sonoro, visual o de cualquier otra tecnología, el responsable de los datos deberá proporcionar al titular de manera inmediata por lo menos la información de la identidad y domicilio del responsable de los datos, así como las finalidades para las cuales serán tratados los datos y proporcionar los mecanismos para que titular conozca el texto completo del aviso de privacidad.
Si el responsable de los datos personales omite dar a conocer el aviso de privacidad al titular de los datos o bien, omite señalar en el mismo alguno de los requisitos mínimos que debe contener de conformidad con la ley, incurre en infracción y en consecuencia se hará acreedor a la imposición de multa por parte del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.
El tratamiento de datos personales se refiere a la obtención, uso, divulgación o almacenamiento de los datos.
Para que el responsable de los datos personales pueda tratar los datos personales será necesario que el titular manifieste su consentimiento. No obstante ello, la ley dispone los casos específicos en los cuales no será necesario dicho consentimiento.
De conformidad con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, no se requerirá del consentimiento del titular de los datos personales para que sus datos sean obtenidos, usados, divulgados o almacenados cuando:
- Así se encuentre previsto en la ley.
- Los datos se encuentren en fuentes de acceso público.
- Tengan el propósito de cumplir obligaciones derivadas de una relación jurídica entre el titular y el responsable de los datos.
- Exista una situación de emergencia que pueda dañar a un individuo en su persona o en sus bienes.
- Sean indispensables para la atención, prevención, diagnóstico médico.
- Se dicte resolución de autoridad competente.
Los derechos ARCO son los derechos de acceso, rectificación, cancelación y oposición previstos en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares que podrán ser ejercidos por los titulares de los datos o por su representante legal.
El derecho de acceso se refiere al derecho que tienen los titulares de los datos personales a acceder a sus datos que obren en poder de la persona que los recabó. Este derecho se refiere también al derecho que tiene el titular de conocer el aviso de privacidad al que está sujeto.
El derecho de rectificación es el derecho que tiene el titular de los datos personales a rectificarlos cuando sean inexactos o incompletos.
El derecho de cancelación es el derecho que tiene el titular de los datos personales para que sus datos sean bloqueados y suprimidos.
El derecho de oposición es el derecho que tiene el titular de los datos personales para oponerse a que sus datos sean tratados.
El titular de los datos personales en cualquier momento podrá solicitar al responsable de los datos el acceso, rectificación, cancelación u oposición por medio de una solicitud que dirigirá a la persona que haya sido designada por el responsable de los datos para el trámite de estas solicitudes.
La solicitud deberá contener:
- El nombre del titular de los datos personales, su domicilio u otro medio para darle a conocer la respuesta a su solicitud.
- Los documentos que acrediten la identidad del titular de los datos personales y en su caso los documentos que acrediten la representación legal del titular.
- La descripción clara y precisa de los datos personales respecto de los cuales se busca ejercer los derechos ARCO o alguno de ellos.
- Si se trata de la rectificación de datos personales, el titular deberá indicar las modificaciones que hayan de realizarse.
El responsable de los datos personales podrá transferirlos a terceros siempre y cuando lo haya informado al titular de los datos personales en el aviso de privacidad y además que el titular haya manifestado su consentimiento para que sus datos sean transferidos. No obstante ello, la ley señala los casos de excepción en los cuales no se requiere el consentimiento del titular de los datos personales para que sus datos sean transferidos.
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares señala expresamente los casos de excepción en los cuales los datos personales podrán ser transferidos nacional o internacionalmente sin que sea necesario el consentimiento de su titular. Estos casos se presentan cuando la transferencia:
- Esté prevista en una ley o tratado de los que México sea parte.
- Sea necesaria para la prevención, diagnóstico, tratamiento médicos o asistencia sanitaria.
- Se haga a sociedades controladoras, subsidiarias, afiliadas bajo el control común del responsable de los datos o a una sociedad matriz o a cualquier sociedad del mismo grupo del responsable de los datos y que opere bajo las mismas políticas y procesos.
- Sea necesaria por virtud de un contrato entre el titular de los datos, el responsable y un tercero.
- Sea necesaria para la salvaguarda de un interés público o para la procuración de justicia.
- Sea necesaria para el ejercicio o defensa de un derecho en un proceso judicial.
- Sea precisa para mantener o cumplir una relación jurídica entre quien recibe los datos y el titular de los mismos.
El tercero receptor de datos personales tendrá las mismas obligaciones que correspondan a quien transfirió los datos.
Si el responsable de los datos personales les da un tratamiento distinto a los fines para los cuales fueron recabados, el titular podrá enviar solicitud al responsable oponiéndose a que sus datos sean tratados.
Además si el responsable trata los datos personales violando los principios establecidos en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, incurrirá en infracción y se hará acreedor a multas que impondrá el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.
Son delitos las siguientes conductas:
- Que una persona con autorización para tratar datos personales, con ánimo de lucro, vulnere la seguridad de las bases de datos bajo su custodia.
- Que una persona trate los datos personales mediante engaño, aprovechándose del error en el que se encuentre el titular de los datos.
Es el procedimiento mediante el cual el titular de los datos expresa su reclamación y los preceptos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares que estima vulnerados.
El procedimiento de protección de derechos en materia de datos personales se sigue ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.
Nota aclaratoria: Los supuestos previstos tratándose del aviso de privacidad son diversos y su configuración en la realidad puede variar y por ende dar lugar a consecuencias jurídicas distintas. Lo mencionado en este espacio es de carácter meramente informativo e ilustrativo.