Está en la página 1de 15

las mismas pueden reproducirse en el caso de la Previo a lo anterior, nos parece pertinente

recolección de datos desde otro país. De ser así, recalcar que las transferencias internacionales
8.1 Transferencias internacionales las reglas sobre TIDP podrían ser una buena junto con la privacidad fueron los principales
práctica que se podría replicar al caso de la
2
motivos que dieron origen a la regulación sobre
Las transferencias internacionales de datos RIDP. tratamiento de datos personales. Veamos.
personales (en adelante TIDP) fueron una de las
principales razones que motivaron la regulación 2
La expresión “buena práctica” usualmente se refiere Transferencias internacionales de datos y
a experiencias que han producido resultados privacidad como motores de la armonización
sobre tratamiento de datos personales1. En otras
positivos, demostrando su eficacia y utilidad en un
palabras, las transferencias internacionales de contexto concreto. Señala Beatriz Boza que una regulatoria sobre tratamiento de datos
datos forman parte del ¿qué? y del ¿por qué? se buena práctica es “una actividad o proceso que ha personales
producido destacados resultados en el manejo de una
quería regular y armonizar ciertas cuestiones. organización y que puede ser replicada en otras
Más allá de conocer la razón de regular las TIDP organizaciones para mejorar la efectividad, eficiencia El tratamiento de datos personales se ha
e innovación de las mismas” [BOZA, Beatriz. 2004. caracterizado por su internacionalidad, gracias
resulta pertinente analizar el ¿cómo? dichas Acceso a la información del Estado: marco legal y
regulaciones procuran proteger los derechos de buenas prácticas. Lima, Perú: Konrad Adenauer al carácter transfronterizo de buena parte de su
Stiftung. P 71] recolección, uso y circulación. Las TIC ha
los titulares de los datos cuando su información
No obstante, señala el International Bureau of
se remite a otros países. facilitado que las actividades comerciales y el
Education (IBE) de la UNESCO que definir el concepto
Lo anterior es trascendente determinarlo para de “buena práctica” no es fácil, pues este concepto se tratamiento de datos tiendan a ser
aplica con varios contextos. “Se puede considerar que transnacionales. En efecto, quien utiliza una
poder establecer si las herramientas regulatorias las “buenas prácticas” corresponden a casos en los
previstas para las TIDP son útiles en el caso de la cuales procesos y comportamientos han obtenido página electrónica en Internet puede llegar a
resultados positivos, es decir, que las “buenas personas de cualquier parte del mundo y le da a
recolección internacional de datos personales
prácticas” son comparables a las “mejores prácticas”.
(en adelante RIDP). En otras palabras, es Otros definen una “buena práctica” de manera más su actividad connotaciones de alcance
importante establecer las reglas para exportar general, “considerándola como un enfoque que internacional. A su vez, también podría
frecuentemente es innovador, que ha sido probado y
datos de un país a otro con miras a determinar si recolectar datos de las personas que visitan su
evaluado y que tiende a tener éxito en otros
contextos. Una buena práctica es la innovación que página web.
1
Sobre este tema consultar la siguiente obra: permite mejorar el presente y por lo tanto es o puede
REMOLINA ANGARITA, Nelson. 2015. Recolección ser un modelo o norma para determinado sistema”.
internacional de datos: un reto del mundo post Publicado en:
internet. BOE – Boletín Oficial del Estado. Madrid, http://www.ibe.unesco.org/Spanish/AIDS/BPractices/
España. ISBN 978-84-340-2196-9. BPratiques_home.htmll Ultima consulta: Noviembre 5 de 2013)
La naturaleza global, internacional y internacional de datos personales5. En adición a de datos es importante para garantizar
transfronteriza de buena parte de muchas la libre circulación de mercancías, personas y globalmente el cumplimiento del mismo y
actividades como, entre otras, el comercio capitales, el tráfico de datos personales entre eliminar barreras injustificadas para su
electrónico realizado a través de Internet ha 3
estados es un insumo importante para el circulación. Por eso se han promovido un
sido un elemento determinante de la necesidad funcionamiento del mercado y el éxito de varios conjunto de principios generales, de
de contar con una regulación apropiada ya que negocios. Las disparidades entre legislaciones instituciones y de reglas especiales que
el uso de las TIC en las actividades comerciales nacionales sobre privacidad y tratamiento de progresivamente nutren y oxigenan las
cuestiona la función y la eficacia de las datos personales son barreras para el desarrollo estructuras y el funcionamiento jurídico propio
instituciones de ámbito de aplicación local en el de estas actividades porque impiden la de las actividades sobre los datos personales en
comercio internacional y contribuyen a acelerar circulación transfronteriza de la información en los ámbitos nacional e internacional. Dicho
el fenómeno de la globalización . 4
comento. conjunto ha inspirado y ha sido el referente para
El comercio internacional y el comercio Desde los años setenta se resaltaba la la expedición de regulaciones en varios países
electrónico requieren de la circulación necesidad de “adoptar medidas tendentes a como Colombia, tal y como lo veremos
evitar que se originen nuevas divergencias” 6
posteriormente.
sobre la privacidad y el tratamiento de datos Así pues, desde hace tiempo existe la
entre el derecho de los países europeos. Una tendencia de unificar o por lo menos de
3
La naturaleza global de Internet fue destacada
mediante resolución del 24 de Octubre de 1995 de la concepción común del derecho a la protección armonizar internacionalmente la regulación
Federal Networking Council de los Estados Unidos, a sobre tratamiento de datos personales con
saber: “Entendemos por Internet un sistema global de
información que: 1) Está relacionado lógicamente por 5
Esto luego lo corroboraremos con lo que varias miras a evitar que las diferencias entre las
un único espacio global de direcciones basado en el organizaciones internacionales expresan al respecto regulaciones nacionales, los modelos de
protocolo IP o en sus extensiones; 2) Es capaz de 6
Cfr. Párrafo cuarto de la exposición de motivos de la
soportar comunicaciones usando el conjunto de Resolución (73) 22 relativa a la protección de la protección de datos y las tradiciones jurídicas,
protocolos TCP/IP o sus extensiones y/o otros privacidad de las personas físicas respecto de los no se conviertan en un obstáculo7 para su uso en
protocolos compatibles con IP; 3) Proporciona, usa o bancos de datos electrónicos en el sector privado
hace accesible, de manera pública o privada, servicios expedida por el Comité de Ministros del Consejo de
de alto nivel en capas de comunicaciones y otras Europa el 26 de septiembre de 1973. El texto de la 7
En efecto, en la Resolución de Estrasburgo las
infraestructuras relacionadas”. Resolución puede consultarse en: AGENCIA DE Autoridades de Protección de Datos y Privacidad
4
Un análisis de la incidencia de las tecnologías en la PROTECCION DE DATOS, ed. 1997. El Consejo de pusieron de presente que “Las diferencias
globalización puede consultarse en: GUIDDENS, Europa y la protección de datos personales. 1 ed. persistentes en materia de protección de datos y
Anthony. 2003. Runaway world: How globalisation is Madrid, España: Agencia de Protección de Datos. Pags respeto de la privacidad en el mundo, y especialmente
reshaping our lives. New York Routledge. 31-33 la ausencia de garantías en muchos Estados,
el comercio internacional y a su vez se protejan Las respuestas normativas al tratamiento de Durante el siglo XX se inició este proceso de
adecuadamente los derechos de las personas datos personales mediante las TIC se armonización regulatoria internacional en
titulares de los datos. En línea con lo anterior, la caracterizan por tener enfoque internacional y donde los principales protagonistas han sido el
Red Iberoamericana de Protección de Datos (en ser armonizadas. Por eso, la recolección, el Consejo de Europa (en adelante CE), la
adelante RIPD) ha manifestado que el almacenamiento, el uso, la circulación y demás Organización para la Cooperación y el Desarrollo
“establecimiento de un marco armonizado de actividades sobre los datos personales han sido Económico (OCDE), la Organización de las
protección de datos a nivel global ha sido el objeto de una labor de armonización Naciones Unidas (en adelante ONU), el
principal fundamento de la adopción de los internacional regulatoria con miras a lograr un Parlamento Europeo (en adelante PE), el
distintos instrumentos internacionales consenso jurídico coherente sobre temas Consejo de la Unión Europea (en adelante CUE).
actualmente existentes en materia de protección cardinales de dicha materia. 9
En el siglo XXI se sumaron a dicha gestión el Foro
de datos. Se trata así de garantizar que el de Cooperación Económica Asia Pacífico (APEC
p. 1. Continúa la RIPD señalando que de este modo, el
desarrollo del comercio a nivel mundial resulte por sus siglas en inglés), la Red Iberoamericana
establecimiento de un marco homogéneo de
compatible con la protección de los derechos de regulación del derecho a la protección de datos, bien de Protección de Datos (en adelante RIPD) y las
las personas, especialmente en lo que se refiere mediante la adopción de instrumentos Autoridades de Protección de Datos y Privacidad
supranacionales de carácter vinculante, bien
a la protección de la información que les mediante la adopción de Leyes nacionales que (en adelante APDPr).
concierne” 8 consagren el contenido esencial de este derecho, Concepto y denominación de las
garantizará el desarrollo del comercio en la zona,
transferencias internacionales de datos
facilitando el intercambio de información entre los
perjudican los intercambios de datos personales y la La transferencia internacional tiene lugar
distintos operadores ubicados en los Estados
puesta en práctica de una protección de datos
Iberoamericanos y de éstos con terceros países, en cuando los datos efectivamente salen fuera del
efectiva y global”. Por eso, “el desarrollo de reglas
particular los Estados miembros de la Unión Europea,
internacionales que garanticen, de un modo uniforme, territorio de un país (México) e ingresan al
en condiciones que no se vean restringidas como
el respeto a la protección de datos y a la privacidad,
consecuencia del distinto nivel de protección del territorio de otro Estado (Colombia).
resulta prioritario” [AUTORIDADES DE PROTECCIÓN DE
derecho fundamental a la protección de datos de
DATOS Y PRIVACIDAD. 2008. Resolución relativa a la
carácter personal.”
Una de las primigenias preocupaciones que
urgente necesidad de proteger la privacidad en un 9
En la citada declaración de UE-EEUU sobre comercio abordaron las normas sobre tratamiento de
mundo sin fronteras, y de alcanzar una propuesta
electrónico se puntualizó que “el papel de los datos personales fueron las transferencias de
conjunta para el establecimiento de estándares
gobiernos es proporcionar un marco legal claro y
internacionales sobre privacidad y protección de
datos personales] consistente, promover un entorno competitivo en el
intelectual, la prevención del fraude, la protección del
8
Cfr. RED IBEROMERICANA DE PROTECCIÓN DE que el comercio electrónico pueda florecer y asegurar
consumidor y la seguridad nacional”.
DATOS. 2007. Directrices para la armonización de la la protección adecuada de objetivos de interés
protección de datos en la comunidad Iberoamericana. público como la intimidad, los derechos de propiedad
naturaleza transfronteriza o internacionales, la Directiva “CAPÍTULO IV Red transferencia internacional
cuales son denominadas y definidas 95/46/CE .TRANSFERENCIA DE DATOS Iberoamericana de datos.
documentos internacionales de la siguiente PERSONALES A PAÍSES de Protección de 8.1. Como regla general sólo
manera: TERCEROS. Artículo 25 Datos podrán efectuarse
Principios. (…) transferencias
Denominación y/concepto transferencia a un país internacionales de datos al
de transferencia tercero” territorio de Estados (…)”
internacional Protocolo “Artículo 2- Transferencia de Resolución de “15. Transferencias
Directrices OECD ““circulación adicional de 2001 datos personales a Madrid (2009) Internacionales
de 1980 transfronteriza de datos al Convenio 108 destinatarios no sometidos 1. Como regla general,
personales” se entenderá a la competencia de las podrán realizarse
los movimientos de datos Partes del Convenio. transferencias
personales a través de 1. (…) transferencia de internacionales de datos de
fronteras nacionales”. datos personales a un carácter personal cuando el
(Literal –c- del numeral 1) destinatario sometido a la Estado al que se transfieran
Convenio 108 de “Artículo 12. Flujos competencia de un Estado u dichos datos (…)“
1981 transfronterizos de datos de organización que no es Propuesta de Capítulo V. Transferencia de
carácter personal (…) Parte del Convenio” Reglamento datos personales a terceros
transmisiones a través de Marco de “Responsabilidad. (…) general de países u organizaciones
las fronteras nacionales, por Privacidad APEC Cuando la información protección de internacionales”
cualquier medio que fuere, (2004) personal vaya a ser datos del
de datos de carácter transferida a otra persona u Parlamento
personal” organización, nacional o Europeo y del
Resolución 45/95 “9. Flujo de datos a través internacional (…)” Consejo (2012)
de la ONU (1990) de las fronteras: (…) flujo de (Accountability, numeral
datos a través de sus 26)
fronteras (…)” Directrices de la “8. Limitaciones a la
Denominación y/concepto de transferencia fronteras territoriales como un requisito En el siglo XXI nuevamente el tema es
internacional en documentos internacionales. distintivo de las TIDP. Posteriormente, el abordado en documentos y propuestas del
Elaboración de Nelson Remolina Angarita © Convenio 108 de 1981 las llamó “Flujos Parlamento y el Consejo Europeo y la OCDE pero
En los documentos internacionales se transfronterizos de datos de carácter personal” ingresan en la escena otras organizaciones como
evidencia pluralidad terminológica y conceptual refiriéndose a las “transmisiones a través de las APEC, las Autoridades de Protección de Datos y
sobre las transferencias internacionales. Aunque fronteras nacionales, por cualquier medio que la RIPD. El primer documento de este siglo fue el
se trata de una cuestión presente en todos ellos, fuere, de datos de carácter personal” . 11
Protocolo adicional de 2001 al Convenio 108 en
existen diversos grados de desarrollo del tema. Luego en la Resolución 45/95 de la ONU (1990)
Veamos cronológicamente lo que se refleja en fueron denominados “Flujo de datos a través de penal seguido ante dicho órgano jurisdiccional contra
dichos textos teniendo en cuenta las referencias las fronteras”12 sin precisar definición alguna la Sra. Lindqvist, acusada de haber infringido la
normativa sueca relativa a la protección de datos
existentes en los siglos XX y XXI. Esto es aunque puede derivarse que dicha situación se
personales al publicar en su sitio Internet diversos
importante para tener claro a qué se refiere la da cuando los datos pasan los límites datos de carácter personal sobre varias personas que,
transferencia internacional de datos y poder territoriales de un país. Finalmente, en la como ella, colaboraban voluntariamente con una
parroquia de la Iglesia protestante de Suecia”. Estas
diferenciarla de la recolección internacional de Directiva 95/46/CE se denominan “transferencia fueron algunas de las conclusiones del TJUE: En
datos personales que estudiaremos en el a un país tercero”13 sin que exista una primer lugar, “la conducta que consiste en hacer
referencia, en una página web, a diversas personas y
siguiente capítulo. definición14 que precise el alcance de dicha
en identificarlas por su nombre o por otros medios,
Durante el siglo XX la OCDE, el Parlamento y el expresión. como su número de teléfono o información relativa a
Consejo Europeo así como la ONU se refirieron al sus condiciones de trabajo y a sus aficiones,
constituye un «tratamiento total o parcialmente
tema en los siguientes términos: Inicialmente las 11
Convenio 108 de 1981, artículo 12 automatizado de datos personales» en el sentido del
Directrices OCDE de 1980 las denominó
12
Resolución 45/95 de la ONU (1990), numeral 9 artículo 3, apartado 1, de la Directiva 95/46. (Apartado
13
Directiva 95/46/CE, Capítulo IV titulado 27). En segundo lugar, “no existe una «transferencia a
“circulación transfronteriza de datos “Transferencia de datos personales a países terceros” un país tercero de datos» en el sentido del artículo 25
personales” para hacer referencia a “los (artículos 25 y 26) de la Directiva 95/46 cuando una persona que se
14
Esto fue reconocido por el TJUE en el siguiente caso: encuentra en un Estado miembro difunde datos
movimientos de datos personales a través de
TRIBUNAL DE JUSTICIA DE LA UNION EUROPEA. 2003. personales en una página web, almacenada por su
fronteras nacionales”10. Desde un principio se Göta hovrätt - Suecia y Bodil Lindqvist. Asunto C- proveedor de servicios de alojamiento de páginas web
estableció la necesidad de traspasar las 101/01. En dicha sentencia, el tribunal señala algunas que tiene su domicilio en el mismo Estado o en otro
cuestiones sobre la publicación de datos personales Estado miembro, de modo que dichos datos resultan
en Internet y las transferencias de datos personales a accesibles cualquier persona que se conecte a
10
Cfr. Directrices OCDE de 1980, Literal –c- del numeral terceros países. Estos planteamientos –dice la Internet, incluidas aquéllas que se encuentren en
1 sentencia – “se suscitaron en el marco de un proceso países terceros” (Apartado 71)
donde se regulan la “Transferencia de datos Internacionales”18. En la Propuesta de 2012 de Del nivel adecuado de protección de datos
personales a destinatarios no sometidos a la Reglamento general de protección de datos del personales
competencia de las Partes del Convenio” para Parlamento Europeo y del Consejo, siguiendo lo
hacer referencia a la “transferencia de datos planteado en la Directiva 95/46/CE se les La expresión “nivel adecuado de protección”
personales a un destinatario sometido a la denomina como “Transferencia de datos surgió en Europa al establecer reglas para
competencia de un Estado u organización que personales a terceros países u organizaciones transferir datos personales desde allá a terceros
no es Parte del Convenio” . En otras palabras,
15
internacionales” . Finalmente, la versión de
19
países. Ser catalogado por Europa como país
fija reglas para transferir datos a países donde 2013 de las directrices OCDE no efectuó ningún con dicho grado de protección no es sencillo ni
dicho convenio no es jurídicamente vinculante. cambio en este aspecto respecto de los expedito. Normalmente exige que los países
Posteriormente, en el Marco de Privacidad dispuesto en 1980. expidan regulaciones apropiadas y efectúen
APEC de 2004 no se hace referencia explícita a la En síntesis, las transferencias internacionales cambios institucionales como ha sucedido, por
transferencia internacional de datos o a una de datos personales se presentan cuando un ejemplo, en el caso de Colombia. De hecho,
expresión similar pero dentro del principio de tercero diferente del titular del dato envía esa puede afirmarse que el artículo 25 de la Directiva
“Responsabilidad” (Accountability) se hace información desde un país hacia otro (s) país fue el detonador de la necesidad de que en
alusión a la situación en que la información vaya (es). Implica, por tanto, que los datos salen del muchos países se regulara el tratamiento de
a ser transferida a otra persona u organización, territorio de un país. Ahora bien, las reglas sobre datos personales y se adoptara el enfoque
nacional o internacional . Luego, en las
16
transferencias internacionales buscan, entre europeo para poder ser receptores de los datos
Directrices de la Red Iberoamericana de otros, prevenir que los datos de los ciudadanos provenientes de Europa.
Protección de Datos (RIPD) se utiliza la expresión de un país se envíen a otro país sin niveles La razón de la importación del modelo
“transferencia internacional de datos” 17
sin adecuados de protección o paraísos europeo en muchos países es muy sencilla: para
definición alguna. En 2009, la Resolución de informáticos como lo señalaremos enseguida. Europa el “nivel adecuado de protección” es el
Madrid incorpora la expresión “Transferencias que se deriva de regulaciones como la Directiva
95/46/CE, por ende, quien quiera ser catalogado
como país con “nivel adecuado” debe seguir los
15
Protocolo adicional de 2001 al Convenio 108, principales lineamientos del modelo europeo de
artículo 2 18
Resolución de Madrid (2009), numeral 15
16
Marco de Privacidad APEC de 2004, numeral 26 19
Propuesta de Reglamento general de protección de protección de datos. Este fenómeno lo titula y
17
Directrices de la Red Iberoamericana de Protección datos del Parlamento Europeo y del Consejo (2012), explica Palazzi bajo el título de la “expansión del
de Datos, numeral 8 capítulo V
modelo europeo a países no europeos” citando Comisión adopte resoluciones de adecuación (…) obligaciones para quienes procesan la
a autores como Colin Bennett y Joel Reidenberg para numerosos países a corto o incluso mediano información personal o que ejercen control
que respectivamente se han referido al “impacto plazo” .22
sobre dicho tratamiento.
externo de la Directiva europea sobre protección El Grupo de protección de las personas en lo El segundo, comprende, de una parte, la
de datos” y a la “globalización de soluciones a la que respecta al tratamiento de datos personales existencia de mecanismos y procedimientos
privacidad” 20
(también conocido como el Grupo del artículo judiciales y no judiciales que garanticen la
En adición a tener un marco jurídico sobre el 29) adoptó en 1997 23
y 1998 24
dos documentos efectividad de las normas, sancionen su
tema, es necesario que el país interesado inicie que fijaron las posibles formas de evaluar el incumplimiento y que otorguen a la persona
un trámite ante la Comisión Europea para que
21
nivel de protección de terceros países. En ellos afectada un derecho de reparación frente al
formalmente se catalogue como un país con se dejó sentado que un nivel de protección tratamiento indebido de su información.
“nivel adecuado”. Dicho proceso, según algunas adecuado depende de varios factores de Adicionalmente, se considera necesaria la
experiencias, se demora un poco más de dos (2) naturaleza regulatoria y de carácter existencia de una autoridad independiente que
años. De hecho, las autoridades europeas “instrumental e institucional” (requisitos de no sólo controle, vigile y sancione a los que
reconocen “la escasa probabilidad que la procedimiento y de aplicación). El primero, poseen datos personales, sino que reciba las
groso modo, es fruto de una mezcla de derechos quejas de los ciudadanos e inicie las
20
Cfr. PALAZZI, Pablo. 2002. La transmisión
en cabeza del titular de los datos y de investigaciones pertinentes con miras a que se
internacional de datos personales y la protección de
la privacidad: Argentina, América Latina, Estados convierta en un garante de la protección de los
Unidos y la Unión Europea. 1 ed. Buenos Aires, 22
Cfr. Parte final del numeral 4 de los considerandos datos de los mismos.
Argentina: Ad-Hoc. P. 39-41 de la Decisión 2001/497/CE.
21
De conformidad con la página web oficial de la Allí se precisó que cualquier análisis para
23
Cfr. COMISIÓN EUROPEA, Grupo de protección de las
Comisión Europea, la misma “órgano ejecutivo de la personas en lo que respecta al tratamiento de datos establecer el nivel adecuado de protección debe
UE y representa los intereses del conjunto de Europa”. personales. 1997. Primeras orientaciones sobre la
Sus principales funciones son: “fijar objetivos y centrarse en dos elementos básicos: El
transferencia de datos personales a países terceros:
prioridades de actuación; proponer legislación al posibles formas de evaluar la adecuación. XV contenido de las normas aplicables y los medios
Parlamento y el Consejo; gestionar y aplicar las D/5020/97 -ES 2 WP4. Bruselas. para garantizar la efectiva aplicación de las
políticas de la UE y su presupuesto; velar por que se
aplique el Derecho europeo (conjuntamente con el 24
Cfr. COMISIÓN EUROPEA, Grupo de protección de las mismas. Uno y otro elemento son cruciales
Tribunal de Justicia) y representar a la UE fuera de personas en lo que respecta al tratamiento de datos porque de poco sirven las normas si no se
Europa (negociando acuerdos comerciales entre la UE personales. 1998. Transferencias de datos personales
y otros países, etc.).” Véase: a terceros países: aplicación de los artículos 25 y 26 de cumplen, por eso coincidimos con que “las
http://ec.europa.eu/index_es.htm y la Directiva sobre protección de datos de la UE. DG XV normas sobre protección de datos únicamente
http://ec.europa.eu/about/index_es.htm D/5025/98 WP 12. Bruselas.
contribuyen a la protección de los individuos si se El capítulos V –De la transferencia de datos- de II. Cuando la transferencia sea necesaria
aplican en la práctica” .25
la "Ley Federal de Protección de Datos para la prevención o el diagnóstico
Personales en posesión de los Particulares" médico, la prestación de asistencia
Las transferencias y las remisiones de datos establece lo siguiente: sanitaria, tratamiento médico o la
en el caso mexicano En primer lugar, “cuando el responsable gestión de servicios sanitarios;
pretenda transferir los datos personales a III. Cuando la transferencia sea efectuada a
En México se diferencia la transferencia de la terceros nacionales o extranjeros, distintos del sociedades controladoras, subsidiarias
remisión de datos. La primera es definida como encargado, deberá comunicar a éstos el aviso de o afiliadas bajo el control común del
“la comunicación de datos personales dentro privacidad y las finalidades a las que el titular responsable, o a una sociedad matriz o
o fuera del territorio nacional, realizada a sujetó su tratamiento. El tratamiento de los a cualquier sociedad del mismo grupo
persona distinta del titular, del responsable o del datos se hará conforme a lo convenido en el del responsable que opere bajo los
encargado” . La segunda –remisión- es definida
26
aviso de privacidad, el cual contendrá una mismos procesos y políticas internas;
como “la comunicación de datos personales cláusula en la que se indique si el titular acepta o IV. Cuando la transferencia sea necesaria
entre el responsable y el encargado, dentro o no la transferencia de sus datos, de igual por virtud de un contrato celebrado o
fuera del territorio mexicano” manera, el tercero receptor, asumirá las mismas por celebrar en interés del titular, por el
obligaciones que correspondan al responsable responsable y un tercero;
que transfirió los datos” 27
V. Cuando la transferencia sea necesaria o
Ordena el artículo 37 que “las transferencias legalmente exigida para la salvaguarda
25
Cfr. COMISIÓN EUROPEA, Grupo de protección de las nacionales o internacionales de datos podrán de un interés público, o para la
personas en lo que respecta al tratamiento de datos llevarse a cabo sin el consentimiento del titular procuración o administración de
personales. 1997. Primeras orientaciones sobre la
transferencia de datos personales a países terceros: cuando se dé alguno de los siguientes supuestos: justicia;
posibles formas de evaluar la adecuación. XV I. Cuando la transferencia esté prevista en VI. Cuando la transferencia sea precisa
D/5020/97 -ES 2 WP4. Bruselas. P 5 y COMISIÓN
una Ley o Tratado en los que México sea para el reconocimiento, ejercicio o
EUROPEA, Grupo de protección de las personas en lo
que respecta al tratamiento de datos personales. parte; defensa de un derecho en un proceso
1998. Transferencias de datos personales a terceros judicial, y
países: aplicación de los artículos 25 y 26 de la
Directiva sobre protección de datos de la UE. DG XV VII. Cuando la transferencia sea precisa
D/5025/98 WP 12. Bruselas. P 5 Cfr. Artículo 36 de la Ley Federal de Protección de
27
para el mantenimiento o cumplimiento
26
Cfr. Artículo 67 del Reglamento Datos Personales en posesión de los Particulares
de una relación jurídica entre el Sobre las transferencias, se incluyen las posibles cuando el receptor de los datos
responsable y el titular.” condiciones para que puedan realizarse personales asuma las mismas obligaciones
recalcando que “toda transferencia de datos que corresponden al responsable que transfirió
En el reglamento de la ley federal de personales, sea ésta nacional o internacional, los datos personales”. Para formalizar las
protección de datos personales en posesión de se encuentra sujeta al consentimiento de su transferencias internacionales, ordena el
los particulares se incluyen algunas cosas titular, salvo las excepciones previstas en el artículo 75 que “el responsable que transfiera
nuevas y se precisan otras. artículo 37 de la Ley; deberá ser informada a este los datos personales podrá valerse de
En cuanto a las remisiones, el artículo 53 dice último mediante el aviso de privacidad y cláusulas contractuales u otros instrumentos
que “las remisiones nacionales e internacionales limitarse a la finalidad que la justifique” . jurídicos en los que se prevean al menos las
de datos personales entre un responsable y un En el caso de transferencia entre “ sociedades mismas obligaciones a las que se encuentra
encargado no requerirán ser informadas al controladoras, subsidiarias o afiliadas bajo el sujeto el responsable que transfiere los datos
titular ni contar con su consentimiento. control común del mismo grupo del personales, así como las condiciones en las que
El encargado, será considerado responsable con responsable, o a una sociedad matriz o a el titular consintió el tratamiento de sus datos
las obligaciones propias de éste, cuando: cualquier sociedad del mismo grupo del personales”.
I.Destine o utilice los datos personales con una responsable, el mecanismo para garantizar
finalidad distinta a la autorizada por el que el receptor de los datos personales A manera de síntesis
responsable, o cumplirá con las disposiciones previstas en la Hace varias décadas se evidenció que la
II.Efectúe una transferencia, incumpliendo las Ley, el presente Reglamento y de más disparidad de regulaciones sobre la protección
instrucciones del responsable. normativa aplicable, podrá ser la existencia de la privacidad de las personas era una barrera
El encargado no incurrirá en responsabilidad de normas internas de protección de datos para la circulación transfronteriza de datos
cuando, previa indicación expresa del personales cuya observancia sea vinculante, personales. Por eso, durante el siglo XX se inició
responsable, remita los datos personales a otro siempre y cuando éstas cumplan con lo un proceso de armonización regulatoria con
encargado designado por este último, al que establecido en la Ley, el presente Reglamento miras a lograr un consenso global sobre la forma
hubiera encomendado la prestación de un y demás normativa aplicable.” de facilitar la libre circulación internacional de
servicio, o transfiera los datos personales a El artículo 74 precisa que “las transferencias datos personales y, al mismo tiempo, proteger
otro responsable conforme a lo previsto en el internacionales de datos personales serán los derechos de las personas, especialmente la
presente Reglamento.” privacidad, cuando sus datos personales son
tratados. En otras palabras, los datos personales La TIDP tiene lugar cuando una persona denominado como el “principio de continuidad”
son un bien preciado en la era digital cuya (diferente al titular del dato), envía datos de protección de los datos el cual se materializa,
reglamentación nació como necesidad para personales de terceros desde un país a otra en nuestra opinión, cuando el país de destino
proteger derechos humanos y facilitar la persona u organización que se encuentra en otro tiene un nivel adecuado de protección o una
actividad empresarial. país. Tanto el emisor de los datos como el “protección equivalente” a la del país de origen
La privacidad y las transferencias receptor de los mismos están ubicados en u ofrezca “garantías comparables” de protección
internacionales de datos personales fueron las diferentes estados. Es necesario que los datos de los datos personales entre los dos países. En
principales razones de los procesos de traspasen las fronteras nacionales de un Estado últimas, se procura evitar que con ocasión de las
armonización y de la regulación sobre (país de origen) e ingresen al territorio de otro TIDP se envíen datos a los “paraísos
tratamiento de información sobre las personas. (país de destino). informáticos”.
Las organizaciones actoras de esa labor Los documentos internacionales enfocan sus Para el efecto, existen diferentes soluciones
armonizadora han sido el Consejo de Europa, la esfuerzos en exigir al exportador de los datos el para permitir la transferencia internacional de
Organización para la Cooperación y el Desarrollo cumplimiento de unos requisitos que debe datos personales:
Económico, la Organización de las Naciones acreditar en el país desde donde se origina la En primer lugar, podemos hablar de
Unidas, el Parlamento Europeo, el Consejo de la exportación. Con ésto, se procura proteger los soluciones a nivel país. Se trata de la obtención
Unión Europea, el Foro de Cooperación derechos de las personas realizando una por parte de un Estado del reconocimiento de
Económica Asia Pacífico, la Red Iberoamericana verificación previa de ciertas condiciones en el otro país, un grupo de países o un órgano de una
de Protección de Datos y las Autoridades de país de origen. Si el país de destino de los datos institución (como el caso de la Comisión
Protección de Datos y Privacidad. no reúne unos mínimos de protección, entonces Europea) de la existencia de un nivel adecuado
La recolección internacional de datos no hizo en el país de origen de los datos no se permite la de protección. Se trata de una especie de
parte de los motivos ni de los objetivos de los realización de la transferencia internacional de certificación que da luz verde a un país para ser
procesos de armonización. En otras palabras, datos. receptor de datos personales provenientes de
las regulaciones actuales fueron concebidas Con lo anterior se quiere que los derechos y los sitios donde se expidió la misma. De este
pensando en la trasferencia internacional de garantías que los titulares de los datos tengan a mecanismo se beneficia cualquier empresa o
datos dejando de lado la recolección la luz de la regulación de un país, se garanticen y entidad ubicada en territorio del país certificado.
internacional de los mismos. respeten en el país de destino de la transferencia
internacional de la información. Esto se ha
En segundo lugar, existen soluciones inter existe un remitente de datos para controlar por un recolector internacional de datos. Esta
empresariales. En este caso se acude a la parte de las autoridades locales del país de situación hace que la recolección internacional
utilización de normas corporativas vinculantes origen de los datos. En la recolección sea una actividad incontrolable que genera retos
al interior de una organización que obliga a internacional de datos nos enfrentamos a una a las autoridades locales cuando los derechos de
todas las empresas parte de un conglomerado persona natural o jurídica que desde cualquier los ciudadanos de su país se ven vulnerados por
multinacional que se encuentran ubicadas en parte del mundo recolecta datos de personas personas de otros países con ocasión de la
diversas partes del mundo. Si dichas normas son ubicadas en otro (s) país (es) diferentes al del RIDP28.
avaladas por las autoridades, entonces es libre recolector. Potencialmente existirá un mayor número de
la circulación transfronteriza entre todos los personas que puedan recolectar datos a medida
entes que hacen parte de esa entidad 8.2. Recolección internacional de que aumente el porcentaje de acceso a internet
multinacional. Así mismo, existen soluciones datos en el mundo. Por eso, la RIDP es un fenómeno
individuales. Las cláusulas contractuales son las que puede ser equivalente o mayor en magnitud
herramientas que en este caso habilitan la Como se analizó anteriormente, las regulaciones a las transferencias internacionales de datos
transferencia desde un país a una empresa sobre transferencia internacional de datos pero que, como lo hemos mencionado, no ha
ubicada en otro país. personales (TIDP) procuran que cuando los tenido ni tiene tanto las respuestas regulatorias
En todos los casos, la responsabilidad sobre la datos se exporten por parte de un responsable o como los controles que se han creado para las
transferencia recae en el remitente de los datos encargado, no se disminuya, en el país de transferencias.
y los controles se realizan en el país de origen de destino, el nivel de protección que tienen los Para analizar el tema nos centraremos en
los datos que serán objeto de TIDP. Como se titulares de los datos en el país de origen. No estudiar en la primera parte de este capítulo la
observa, las regulaciones sobre transferencias obstante, existe una situación en la que los datos
internacionales de datos se centran en la salen de un país y llegan a otro sin que existan 28
Algunos aspectos de este capítulo fueron tratados
exportación y en el exportador de esa reglas sobre ese evento. Se trata, precisamente, previamente en el siguiente texto que hace parte de la
investigación doctoral del autor: Remolina Angarita,
información y no en la importación o el de la recolección internacional de datos Nelson, “Insuficiencia de la regulación
importador de los mismos. personales (en adelante RIDP). latinoamericana frente a la recolección internacional
Finalmente, podemos afirmar que no resultan de datos personales a través de internet”, en: Luis
Diariamente se recolectan, con o sin nuestro
Fernando Álvarez Londoño (ed.), Quaestiones
aplicables a la recolección internacional de conocimiento, datos desde el exterior. Cualquier Disputatae 2. Colección del Doctorado en Ciencias
datos porque, como veremos, en la RIDP no persona ubicada en otro país es potencialmente Jurídicas de la Pontificia Universidad Javeriana,
Bogotá, Editorial Ibáñez, 2012.
recolección internacional en el contexto Es necesario precisar que la recolección tiene otro país diferente al del titular del
internacional y en el escenario colombiano. lugar cuando confluyen las dos siguientes dato. De no ser así, estaríamos en el
Luego, nos referiremos –en la segunda parte- al condiciones: campo de la recolección nacional
impacto de internet en la RIDP y los retos (i) Los datos se toman directamente de datos.
jurídicos para garantizar el debido tratamiento de la persona concernida (titular
de los datos personales en el “ciberespacio”. del dato) o de un sistema de Aunque los datos salen de un país, la forma
información , una base de datos o
30
como ello sucede en la RIDP es diferente a lo que
Qué es la recolección internacional de datos y archivo físico. Lo importante es que acontece en las TIDP. En las transferencias
cuál es su relación con internet? los datos no son enviados por un internacionales un tercero remite los datos hacia
tercero (responsable o encargado) otro país, mientras que en la recolección los
La RIDP tiene ocasión cuando una persona
29
desde el país de origen sino que se datos son recaudados por alguien desde un
(recolector) de un país toma o acopia recaudan u obtienen desde el país Estado diferente al del domicilio del titular del
información personal de ciudadanos (as) de del recolector. Si los mismos son dato. Tal y como lo vimos anteriormente, en el
cualquier parte del mundo diferente al país enviados por un tercero entonces caso de las TIDP se han creado reglas para
desde donde el recolector capta los datos. El estaríamos en la arena de las controlar el envío de la información de manera
recolector no está domiciliado en el país del transferencias internacionales. que se adopten medidas para procurar
titular del dato. Así, por ejemplo, alguien desde (ii) El recolector del dato tiene su garantizar un mínimo de protección al titular del
el país X, a través de una página web recolecta domicilio o establecimiento 31
en dato cuya información se exportará. En el caso
datos personales de ciudadanos de México, de la RIDP no existen reglas o pautas
Colombia, España, Estados Unidos, Canadá,
30
La ONU define sistema de información como “todo obligatorias para lograr dicho cometido.
sistema que sirva para generar, enviar, recibir, archivar
Suiza, Francia, China, Venezuela, etcétera. o procesar de alguna otra forma comunicaciones Datos personales, TIC e internet son el trío
electrónicas. Cfr. literal f) del artículo 4º Convención de protagonista de la RIDP. Los primeros están
las Naciones Unidas sobre la Utilización de las
disponibles en la red, las segundas son
Comunicaciones Electrónicas en los Contratos
Internacionales de 2005. herramientas que sirven, entre otras, para
29
Sobre este tema consultar la siguiente obra: 31
Para la ONU, establecimiento significa todo lugar
REMOLINA ANGARITA, Nelson. 2015. Recolección donde una parte mantiene un centro de operaciones no
internacional de datos: un reto del mundo post temporal para realizar una actividad económica Convención de las Naciones Unidas sobre la
internet. BOE – Boletín Oficial del Estado. Madrid, distinta del suministro transitorio de bienes o servicios Utilización de las Comunicaciones Electrónicas en los
España. ISBN 978-84-340-2196-9. desde determinado lugar. Cfr. literal h) del artículo 4º Contratos Internacionales de 2005.
recolectar datos e internet es el mega escenario relevante debido a que internet, por su que facilita rastrear y grabar la ubicación de casi
en donde se recauda la información sobre las naturaleza, es de acceso global y sus usuarios cada persona del planeta, así como sus
personas. Comenta Velásquez que " la web es 32
están irrigados a lo largo de todo el mundo. conexiones sociales y transacciones. A esto se
tal vez el mayor portento tecnológico que el Tanto los titulares de los datos como los suman otra serie de dispositivos de recolección
hombre haya desarrollado jamás. Su impacto en recolectores de los mismos pueden estar de datos que están generando volúmenes sin
nuestra sociedad ha sido tal que se le ha ubicados en un mismo país (recolección precedentes de datos. El número de esos
comparado con la invención de la rueda o el nacional) o en diferentes territorios o dispositivos que se conectan a internet se espera
descubrimiento del fuego. La web es jurisdicciones (recolección internacional). que sea de un (1) trillón en el año 2015.
considerada un canal de difusión e intercambio En efecto, el World Economic Fórum puso de De otra parte, señala la internet Society37, que
de información a escala global"33 presente que “el mundo digital está inundado en “Internet ha revolucionado la informática y las
El carácter transfronterizo de buena parte de
34
datos personales” y cada día sigue aumentando
35
comunicaciones como ninguna otra cosa. (…).
lo que sucede en internet es otra variante la cantidad de información personal que circula Internet es a la vez una herramienta de emisión
a través de las tecnologías de información y
32
"La web es el conjunto de archivos (páginas) que se comunicación (TIC). Según un estudio de dicha 37
La Internet Society es un organización fundada en
relacionan a través de hipervínculos, almacenados en organización , en un día las personas envían
36 1992 cuya misión es “promover el desarrollo abierto,
los servidores ubicados alrededor del mundo, para lo la evolución y el uso de Internet para beneficio de
diez (10) billones de mensajes de texto y hacen
cual se utiliza un mecanismo de dirección ambientó todas las personas del mundo” (Internet Society.
global de documentos y de otros recursos conocido un (1) billón de posts en un blog o red social. Misión.
como URL. Cada una de estas páginas posee un Adicionalmente, existen seis (6) billones de http://www.internetsociety.org/es/misi%C3%B3n) Se
contenido representado a través de objetos como autodefine como una “organización global unida por
texto, imágenes, sonido, películas o vínculos a otros suscripciones de telefonía móvil en el mundo, lo una causa común y regida por una variada Junta de
sitios web" (VELÁSQUEZ SILVA, Juan; DONOSO fideocomisarios dedicada a asegurar que Internet siga
ABARCA, Lorena. 2013. Tratamiento de datos siendo abierta, transparente y definida para que todos
personales en internet: Los desafíos jurídicos en la era viaje a través de diferentes [GILDEN, Michael. 2000. podamos disfrutar de ella”.(Cfr. Internet Society.
digital. 1 ed, Colección tratados y manuales. Santiago Jurisdiction and the internet: the real world meets Quiénes somos?.
de Chile: Thomson Reuthers. p 142) cyberspace. ILSA Journal of International & http://www.internetsociety.org/es/%C2%BFqui%C3%
Comparative Law 7 (1). p 151] A9nes-somos-0) Internet Society cuenta con un
33
VELÁSQUEZ y DONOSO, 2013, op. cit., p. 4. 35
WORLD ECONOMIC FORUM. 2012. Rethinking Consejo Asesor Conformado por académicos,
34
Afirma GILDEN que Internet fue diseñada para Personal Data: Strengthening Trust. Ginebra, Suiza. investigadores, proveedores de servicios, equipos y
mover información lo más rápidamente posible a lo http://www.weforum.org/reports/rethinking- contenidos, entidades gubernamentales,
largo de todos los sistemas de información existentes personal-data-strengthening-trust organizaciones internacionales y grupos de interés
a lo largo y ancho del mundo sin tener presente las , recuperado: 6 de enero de 2013, p. 7 público (Cfr. Internet Society. Consejo Asesor.
fronteras territoriales. Esto hace que la información 36
Loc. cit. http://www.internetsociety.org/es/consejo-asesor )
mundial, un mecanismo para diseminar La recolección de datos en el contexto la Propuesta de Reglamento41 general de
información y un medio para la colaboración y la internacional. protección de datos del Parlamento Europeo y
interacción entre personas y sus ordenadores, del Consejo (2012). En el contexto colombiano,
sin tener en cuenta su ubicación geográfica”. No existe un instrumento internacional como se mencionó en su momento, la definición
Agrega dicha organización que “Internet, como la jurídicamente vinculante que reconozca de tratamiento hace explicita referencia a, entre
conocemos hoy en día, es una infraestructura de explícitamente la recolección internacional de otros, la recolección.42
información muy difundida”38. En otras palabras, datos. Tampoco lo hacen los documentos El Tribunal de Justicia de la Unión Europea se
internet, cada vez más, tiene el don de la internacionales estudiados en el capítulo pronunció recientemente sobre el concepto de
ubicuidad en la medida que está presente al anterior. No obstante, en el contexto tratamiento de datos personales señalando que
mismo tiempo en casi todas partes del mundo. internacional se reconoce que la recolección la recolección hace parte del mismo. En efecto,
Así las cosas es importante referirnos hace parte del tratamiento de los datos en un caso de 201443 - Google Spain, S.L. Google
inicialmente a ciertos aspectos sobre internet personales en los siguientes términos.
que serán objeto de análisis en las siguientes La recolección hace parte del conjunto de
40
“Tratamiento: cualquier operación o conjunto de
operaciones, sean o no automatizadas, que se aplique
líneas, tales como su naturaleza de red global, actividades que comprende el tratamiento de a datos de carácter personal, en especial su recogida,
abierta y de fácil acceso así como el crecimiento datos personales pues con ocasión de ella un (…)”(Literal b del numeral 2)
41
“«tratamiento»: cualquier operación o conjunto de
de la tasa de internet en el mundo y el tercero (denominado responsable o encargado)
operaciones realizadas sobre datos personales o
empoderamiento de los individuos lo cual hace obtiene información de una persona para, entre conjuntos de datos personales, efectuadas o no
que la RIDP sea cada vez mayor. otras, almacenarla, usarla y circularla. Como mediante procedimientos automatizados, como la
recogida (…)”(numeral 3 del artículo 4)
vimos en el capítulo primero, dentro de la 42
Cfr. Literal g) del artículo 3 de la ley 1581 de 2012
definición de tratamiento se incluye la recogida
43
Cfr. TRIBUNAL DE JUSTICIA DE LA UNION EUROPEA.
2014. Google Spain, S.L. Google Inc y Agencia
como un elemento del tratamiento. Tal es el Española de Protección de Datos (AEPD), Mario
caso, por ejemplo, de las definiciones de la Costeja González. Asunto C-131/12. . En este caso, el
Tribunal concluyó lo siguiente: “El artículo 2, letras b)
Directiva 95/46/CE39, la Resolución de Madrid40 y
38
LEINER, Barry; CERFT, Vinton y otros. 1997. Breve y d), de la Directiva 95/46/CE del Parlamento Europeo
historia de internet. Internet Society, y del Consejo, de 24 de octubre de 1995, relativa a la
http://www.internetsociety.org/es/breve-historia-de- “«tratamiento de datos personales» («tratamiento»):
39
protección de las personas físicas en lo que respecta
internet - Origins Todos los autores de este texto son: cualquier operación o conjunto de operaciones, al tratamiento de datos personales y a la libre
Barry M. Leiner, Vinton G. Cerf, David D. Clark, Robert efectuadas o no mediante procedimientos circulación de estos datos, debe interpretarse en el
E. Kahn, Leonard Kleinrock, Daniel C. Lynch, Jon automatizados, y aplicadas a datos personales, como sentido de que, por un lado, la actividad de un motor
Postel, Larry G. Roberts, Stephen Wolff la recogida (…) (Literal b del artículo 2) de búsqueda, que consiste en hallar información
Inc y Agencia Española de Protección de Datos condiciones relacionadas con los medios
(AEPD), Mario Costeja González- el TJUE utilizados para la misma y el consentimiento de
concluyó “(…), al explorar Internet de manera la persona autorizando que sus datos sean
automatizada, constante y sistemática en busca recogidos por otros. Estos requisitos los definen
de la información que allí se publica, el gestor de las normas locales de cada país pero también
un motor de búsqueda «recoge» tales datos que han sido incorporados en varios documentos
«extrae», «registra» y «organiza» posteriormente internacionales en los términos que señalamos a
en el marco de sus programas de indexación, continuación.
«conserva» en sus servidores y, en su caso,
«comunica» y «facilita el acceso» a sus usuarios
en forma de listas de resultados de sus
búsquedas. Ya que estas operaciones están
recogidas de forma explícita e incondicional en
el artículo 2, letra b), de la Directiva 95/46, deben
calificarse de «tratamiento»”44
Al formar parte del tratamiento, la
recolección no puede realizarse de cualquier
manera sino que debe ser respetuosa de ciertas

publicada o puesta en Internet por terceros, indexarla


de manera automática, almacenarla temporalmente
y, por último, ponerla a disposición de los internautas
según un orden de preferencia determinado, debe
calificarse de «tratamiento de datos personales», en el
sentido de dicho artículo 2, letra b), cuando esa
información contiene datos personales, y, por otro, el
gestor de un motor de búsqueda debe considerarse
«responsable» de dicho tratamiento, en el sentido del
mencionado artículo 2, letra d).”
44
Cfr. TJUE (2014). Asunto C-131/12. Apartado número
28.

También podría gustarte