Articulo de referencia

ley de privacidad de la información

Las leyes de privacidad de la información, privacidad de datos o protección de datos proporcionan un marco legal sobre cómo obtener, usar y almacenar datos de personas físicas. ...

Las leyes de privacidad de la información, privacidad de datos o protección de datos proporcionan un marco legal sobre cómo obtener, usar y almacenar datos de personas físicas. Las diversas leyes en todo el mundo describen los derechos de las personas físicas a controlar quién usa sus datos. Esto generalmente incluye el derecho a obtener detalles sobre qué datos se almacenan, con qué propósito y a solicitar su eliminación si el propósito ya no se cumple. [ 1 ] [ 2 ]

Más de 80 países y territorios independientes, incluyendo casi todos los países de Europa y muchos de América Latina y el Caribe , Asia y África , han adoptado leyes integrales de protección de datos. [ 3 ] La Unión Europea cuenta con el Reglamento General de Protección de Datos (RGPD) , [ 4 ] vigente desde el 25 de mayo de 2018. Estados Unidos destaca por no haber adoptado una ley integral de privacidad de la información , sino más bien por haber adoptado leyes sectoriales limitadas en algunas áreas, como la Ley de Privacidad del Consumidor de California (CCPA). [ 5 ]

Por jurisdicción

El estado alemán de Hesse promulgó la primera ley de privacidad de datos del mundo el 30 de septiembre de 1970. [ 6 ] En Alemania, el término autodeterminación informativa se utilizó por primera vez en el contexto de una sentencia constitucional alemana relativa a la información personal recopilada durante el censo de 1983. [ 7 ] [ 8 ]

Asia

India

India aprobó su Ley de Protección de Datos Personales Digitales de 2023 en agosto de 2023.

Porcelana

China promulgó su Ley de Protección de Datos Personales (PIPL, por sus siglas en inglés) a mediados de 2021, y entró en vigor el 1 de noviembre de 2021. Se centra principalmente en el consentimiento , los derechos del individuo y la transparencia del tratamiento de datos. La PIPL se ha comparado con el RGPD de la UE debido a su alcance similar y a muchas disposiciones parecidas. [ 9 ]

Filipinas

En Filipinas , la Ley de Privacidad de Datos de 2012 dispuso la creación de la Comisión Nacional de Privacidad , que supervisaría y mantendría las políticas relacionadas con la privacidad de la información y la protección de datos personales en el país. Inspirado en la Directiva de Protección de Datos de la UE y el Marco de Privacidad de la Cooperación Económica Asia-Pacífico (APEC), este organismo independiente garantizaría el cumplimiento del país con los estándares internacionales establecidos para la protección de datos. [ 10 ] La ley exige que las organizaciones gubernamentales y privadas con al menos 250 empleados o que tengan acceso a la información personal e identificable de al menos 1000 personas designen un Responsable de Protección de Datos que ayude a regular la gestión de la información personal en dichas entidades. [ 11 ]

En resumen, la ley identifica los siguientes puntos importantes con respecto al manejo de la información personal:

  1. La información personal debe recopilarse por razones específicas, legítimas y razonables.
  2. La información personal debe manejarse adecuadamente. Debe mantenerse precisa y pertinente, utilizarse únicamente para los fines indicados y conservarse solo durante el tiempo razonablemente necesario. La ley exige que las entidades tomen medidas para garantizar que terceros no autorizados no tengan acceso a la información de sus clientes.
  3. La información personal debe eliminarse de forma que terceros no autorizados no puedan acceder a los datos desechados.

Sri Lanka

A principios de 2022, Sri Lanka se convirtió en el primer país del sur de Asia en promulgar una legislación integral sobre privacidad de datos. La Ley de Protección de Datos Personales n.° 9 de 2022, vigente desde el 19 de marzo de 2022, se aplica al procesamiento de datos dentro de Sri Lanka y se extiende extraterritorialmente a los responsables o encargados del tratamiento que ofrecen bienes y servicios a personas en Sri Lanka y/o monitorean su comportamiento en el país. [ 12 ]

Europa

El derecho a la privacidad de los datos está relativamente regulado y se aplica activamente en Europa. El artículo 8 del Convenio Europeo de Derechos Humanos (CEDH) garantiza el derecho al respeto de la vida privada y familiar, el domicilio y la correspondencia de una persona , sujeto a ciertas restricciones. El Tribunal Europeo de Derechos Humanos ha dado a este artículo una interpretación muy amplia en su jurisprudencia . Según la jurisprudencia del Tribunal, la recopilación de información por parte de funcionarios del Estado sobre una persona sin su consentimiento siempre se enmarca dentro del ámbito de aplicación del artículo 8. Así, la recopilación de información para el censo oficial , el registro de huellas dactilares y fotografías en un registro policial, la recopilación de datos médicos o detalles de gastos personales y la implementación de un sistema de identificación personal se han considerado problemáticas en materia de privacidad de datos. También se incluyen en la categoría de «datos sensibles a la privacidad» según el RGPD información como el origen racial o étnico , las opiniones políticas, las creencias religiosas o filosóficas y la información relativa a la vida sexual o la orientación sexual de una persona . [ 13 ]

Cualquier injerencia estatal en la privacidad de una persona solo será aceptable para el Tribunal si se cumplen tres condiciones:

  1. La injerencia se ajusta a la ley.
  2. La injerencia persigue un objetivo legítimo.
  3. La injerencia es necesaria en una sociedad democrática.

El gobierno no es la única entidad que puede representar una amenaza para la privacidad de los datos. Otros ciudadanos, y sobre todo las empresas privadas, también pueden participar en actividades que atentan contra la privacidad, especialmente desde que el procesamiento automatizado de datos se generalizó. El Convenio para la Protección de las Personas Físicas con Respecto al Tratamiento Automatizado de Datos de Carácter Personal se firmó en el seno del Consejo de Europa en 1981. Este convenio obliga a los signatarios a promulgar legislación relativa al tratamiento automatizado de datos personales, lo cual muchos hicieron debidamente.

Dado que todos los Estados miembros de la Unión Europea son signatarios del Convenio Europeo de Derechos Humanos y del Convenio para la Protección de las Personas Físicas con Respecto al Tratamiento Automatizado de Datos de Carácter Personal , la Comisión Europea temía que surgieran legislaciones divergentes en materia de protección de datos que obstaculizaran la libre circulación de datos dentro de la UE. Por consiguiente, la Comisión Europea decidió proponer la armonización de la legislación de protección de datos en la UE. La Directiva de Protección de Datos resultante fue adoptada por el Parlamento Europeo y los ministros de los gobiernos nacionales en 1995 y debía transponerse a la legislación nacional antes de finales de 1998.

La directiva contiene una serie de principios clave que los Estados miembros deben cumplir. Cualquier persona que procese datos personales debe cumplir con los ocho principios de buenas prácticas de obligado cumplimiento. [ 14 ] Estos establecen que los datos deben ser:

  1. Procesado de forma justa y legal.
  2. Procesado para fines limitados.
  3. Adecuado, pertinente y no excesivo.
  4. Preciso.
  5. Conservar solo el tiempo necesario.
  6. Tratados de conformidad con los derechos del interesado.
  7. Seguro.
  8. Transferencia únicamente a países con protección adecuada.

Los datos personales abarcan tanto hechos como opiniones sobre el individuo. [ 14 ] También incluyen información sobre las intenciones del responsable del tratamiento de datos con respecto al individuo, aunque en algunas circunstancias limitadas se aplicarán excepciones. Con el tratamiento, la definición es mucho más amplia que antes. Por ejemplo, incorpora los conceptos de «obtención», «conservación» y «divulgación». [ 15 ]

Todos los Estados miembros de la UE adoptaron legislación en virtud de esta directiva o adaptaron sus leyes existentes. Cada país también cuenta con su propia autoridad supervisora ​​para controlar el nivel de protección. [ 16 ]

Por este motivo, en teoría, la transferencia de información personal de la UE a EE. UU. está prohibida si no existe una protección de la privacidad equivalente en EE. UU. Las empresas estadounidenses que trabajen con datos de la UE deben cumplir con el marco de Safe Harbour (archivado el 9 de junio de 2010 en Wayback Machine) . Los principios fundamentales de la protección de datos son la recopilación limitada, el consentimiento del interesado, la exactitud, la integridad, la seguridad y el derecho del interesado a revisar y eliminar sus datos. En consecuencia, los clientes de organizaciones internacionales como Amazon y eBay en la UE pueden revisar y eliminar su información, mientras que los estadounidenses no. En Estados Unidos, la filosofía equivalente es el Código de Prácticas Justas de Información (FIP).

La diferencia de terminología es importante: en Estados Unidos el debate gira en torno a la privacidad, mientras que en la Comunidad Europea se centra en la protección de datos. Algunos filósofos consideran que trasladar el debate de la privacidad a la protección de datos es un mecanismo para avanzar en el ámbito práctico sin necesidad de llegar a un acuerdo sobre cuestiones fundamentales acerca de la naturaleza de la privacidad.

Francia

Francia adaptó su ley vigente, " n.º 78-17 del 6 de enero de 1978 relativa a la informática, los archivos y las libertades civiles" . [ 17 ]

Alemania

En Alemania , tanto el gobierno federal como los estados promulgaron legislación. [ 18 ]

Suiza

Si bien Suiza no es miembro de la Unión Europea (UE) ni del Espacio Económico Europeo (EEE), implementó parcialmente la Directiva de la UE sobre protección de datos personales en 2006 mediante la adhesión al acuerdo STE 108 del Consejo de Europa y la correspondiente modificación de la Ley Federal de Protección de Datos. Sin embargo, la legislación suiza impone menos restricciones al tratamiento de datos que la Directiva en varios aspectos. [ 19 ]

En Suiza, el derecho a la privacidad está garantizado en el artículo 13 de la Constitución Federal Suiza . La Ley Federal Suiza de Protección de Datos (LPD) [ 20 ] y el Reglamento Federal Suiza de Protección de Datos (RGPD) entraron en vigor el 1 de julio de 1993. Las últimas modificaciones de la LPD y el RGPD entraron en vigor el 1 de enero de 2008.

La Ley de Protección de Datos (LPD) se aplica al tratamiento de datos personales por parte de particulares y organismos gubernamentales federales. A diferencia de la legislación de protección de datos de muchos otros países, la LPD protege tanto los datos personales de personas físicas como de personas jurídicas. [ 21 ]

El Comisionado Federal Suizo de Protección de Datos e Información supervisa, en particular, el cumplimiento de la Ley de Protección de Datos por parte de los organismos del gobierno federal, asesora a particulares en materia de protección de datos, realiza investigaciones y formula recomendaciones sobre las prácticas de protección de datos.

Algunos archivos de datos deben registrarse ante el Comisionado Federal Suizo de Protección de Datos e Información antes de su creación. En caso de transferencia de datos personales fuera de Suiza , deben cumplirse requisitos especiales y, según las circunstancias, se debe informar al Comisionado Federal Suizo de Protección de Datos e Información antes de realizar la transferencia. [ 21 ]

La mayoría de los cantones suizos han promulgado sus propias leyes de protección de datos que regulan el tratamiento de datos personales por parte de los organismos cantonales y municipales.

Reino Unido

En el Reino Unido, la Ley de Protección de Datos de 1998 (c 29) ( Comisionado de Información ) implementó la Directiva de la UE sobre la protección de datos personales . [ 22 ] Reemplazó la Ley de Protección de Datos de 1984 (c 35). El Reglamento General de Protección de Datos de 2016 sustituye a las leyes de protección anteriores. La Ley de Protección de Datos de 2018 (c 12) actualiza las leyes de protección de datos en el Reino Unido. Es una ley nacional que complementa el Reglamento General de Protección de Datos (RGPD) de la Unión Europea .

América del norte

Canadá

En Canadá , la Ley de Protección de la Información Personal y Documentos Electrónicos (PIPEDA) entró en vigor el 1 de enero de 2001, aplicándose a entidades privadas reguladas a nivel federal. Todas las demás organizaciones se incluyeron el 1 de enero de 2004. [ 23 ] [ 24 ] La PIPEDA puso a Canadá en conformidad con la legislación de protección de datos de la UE , [ 25 ] aunque la sociedad civil, los reguladores y los académicos han afirmado que no aborda los desafíos modernos de la legislación sobre privacidad tan bien como el RGPD, y han pedido una reforma. [ 26 ]

La PIPEDA establece las normas que rigen la recopilación, el uso y la divulgación de información personal, reconociendo así el derecho a la privacidad de las personas respecto a su información personal. Asimismo, especifica las normas que deben seguir las organizaciones para recopilar, usar y divulgar información personal.

La PIPEDA se aplica a:

  1. Las organizaciones recopilan, utilizan o divulgan información con fines comerciales.
  2. Las organizaciones y los empleados de la organización recopilan, utilizan o divulgan información en el curso de las operaciones de una obra, proyecto o negocio federal.

La PIPEDA no se aplica a:

  1. Instituciones gubernamentales a las que se aplica la Ley de Privacidad.
  2. Personas que recopilan, utilizan o divulgan información personal para fines y uso personal.
  3. Organizaciones que recopilan, utilizan o divulgan información personal únicamente con fines periodísticos, artísticos o literarios.

Tal como se especifica en la PIPEDA:

" Información personal " se refiere a la información sobre una persona identificable, pero no incluye el nombre, el cargo, la dirección comercial ni el número de teléfono de un empleado de una organización.

" Organización " significa una asociación, una sociedad, una persona y un sindicato.

"Obra, empresa o negocio federal" significa cualquier obra, empresa o negocio que esté dentro de la autoridad legislativa del Parlamento, incluyendo:

  1. una obra, empresa o negocio que se opera o se lleva a cabo para o en relación con la navegación y el transporte marítimo, ya sea fluvial o marítimo, incluyendo la operación de buques y el transporte por barco en cualquier lugar de Canadá;
  2. un ferrocarril, canal, telégrafo u otra obra o proyecto que conecte una provincia con otra provincia, o que se extienda más allá de los límites de una provincia;
  3. una línea de barcos que conecta una provincia con otra provincia, o que se extiende más allá de los límites de una provincia;
  4. un ferry entre una provincia y otra provincia o entre una provincia y un país distinto de Canadá;
  5. aeródromos, aeronaves o una línea de transporte aéreo;
  6. una emisora ​​de radio;
  7. un banco;
  8. una obra que, aunque situada íntegramente dentro de una provincia, sea declarada por el Parlamento, antes o después de su ejecución, como de beneficio general para Canadá o para beneficio de dos o más provincias;
  9. una obra, empresa o negocio que quede fuera de la autoridad legislativa exclusiva de las legislaturas de las provincias; y
  10. una obra, empresa o negocio al que se aplican las leyes federales, en el sentido del artículo 2 de la Ley de los Océanos, de conformidad con el artículo 20 de dicha Ley y cualquier reglamento dictado en virtud del párrafo 26(1)(k) de dicha Ley.

La PIPEDA otorga a las personas el derecho a:

  1. Comprender las razones por las que las organizaciones recopilan, utilizan o divulgan información personal.
  2. Se espera que las organizaciones recopilen, utilicen o divulguen información personal de manera razonable y apropiada.
  3. comprender quién dentro de las organizaciones es responsable de proteger la información personal de los individuos.
  4. Se espera que las organizaciones protejan la información personal de forma razonable y segura.
  5. Se espera que la información personal que poseen las organizaciones sea precisa, completa y esté actualizada.
  6. tienen acceso a su información personal y pueden solicitar correcciones o presentar quejas ante las organizaciones.

La PIPEDA exige a las organizaciones que:

  1. obtener el consentimiento antes de recopilar, usar y divulgar cualquier información personal.
  2. Recopilar información personal de forma razonable, apropiada y legal.
  3. Establecer políticas de información personal que sean claras, razonables y estén preparadas para proteger la información personal de los individuos.

Estados Unidos

La privacidad de los datos no está altamente legislada ni regulada en los EE . UU. [ 27 ] En los Estados Unidos, se puede solicitar acceso a datos privados contenidos en, por ejemplo, informes de crédito de terceros al buscar empleo o atención médica, o al realizar compras de automóviles, viviendas u otras compras a crédito. Aunque existen regulaciones parciales, no hay una ley integral que regule la adquisición, el almacenamiento o el uso de datos personales en los EE. UU. En términos generales, en los EE. UU., se considera que quien se tome la molestia de ingresar los datos, posee el derecho a almacenarlos y usarlos, incluso si los datos se recopilaron sin permiso, excepto en cualquier medida regulada por leyes y reglas como las disposiciones de la Ley de Comunicaciones federal y las reglas de implementación de la Comisión Federal de Comunicaciones, que regulan el uso de la información de red propietaria del cliente (CPNI). Por ejemplo, la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA), la Ley de Protección de la Privacidad Infantil en Internet de 1998 (COPPA) y la Ley de Transacciones Crediticias Justas y Precisas de 2003 (FACTA) son ejemplos de leyes federales estadounidenses con disposiciones que tienden a promover la eficiencia en el flujo de información.

En el caso Griswold v. Connecticut , la Corte Suprema interpretó la Constitución para otorgar un derecho a la privacidad a las personas. [ 28 ] Sin embargo, muy pocos estados reconocen el derecho a la privacidad de las personas, siendo California una excepción notable. El artículo 1, sección 1 de la Constitución de California consagra un derecho inalienable a la privacidad, y la legislatura de California ha promulgado varias leyes destinadas a proteger este derecho. La Ley de Protección de la Privacidad en Línea de California (OPPA, por sus siglas en inglés) de 2003 exige a los operadores de sitios web comerciales o servicios en línea que recopilan información personal de residentes de California a través de un sitio web que publiquen de manera visible una política de privacidad en el sitio y que cumplan con dicha política.

Un intento temprano de crear reglas en torno al uso de la información en los EE. UU. fueron las directrices de prácticas justas de información desarrolladas por el Departamento de Salud, Educación y Bienestar (HEW) (más tarde renombrado Departamento de Salud y Servicios Humanos (HHS)), por un Comité Asesor Especial sobre Sistemas Automatizados de Datos Personales, bajo la presidencia del pionero de la informática y de la privacidad Willis H. Ware . El informe presentado por el Presidente al Secretario del HHS titulado "Registros, Computadoras y Derechos de los Ciudadanos (01/07/1973)", [ 29 ] [ 30 ] propone principios universales para la privacidad y la protección de los datos de los consumidores y ciudadanos:

  • Para todos los datos recopilados, debe existir un propósito declarado.
  • La información recopilada de una persona no puede ser divulgada a otras organizaciones o personas a menos que esté específicamente autorizada por ley o por el consentimiento de la persona.
  • Los registros que se conservan sobre una persona deben ser precisos y estar actualizados.
  • Deben existir mecanismos para que las personas revisen los datos que se les proporcionan, a fin de garantizar su exactitud. Esto puede incluir informes periódicos.
  • Los datos deben eliminarse cuando ya no sean necesarios para el propósito indicado.
  • Se prohíbe la transmisión de información personal a lugares donde no se pueda garantizar una protección de datos personales "equivalente".
  • Algunos datos son demasiado sensibles para ser recopilados, a menos que existan circunstancias extremas (por ejemplo, orientación sexual, religión).

El acuerdo de puerto seguro fue desarrollado por el Departamento de Comercio de los Estados Unidos con el fin de proporcionar un medio para que las empresas estadounidenses demuestren el cumplimiento de las directivas de la Comisión Europea y, por lo tanto, para simplificar las relaciones entre ellas y las empresas europeas. [ 31 ]

HIPAA

La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, por sus siglas en inglés) fue promulgada por el Congreso de los Estados Unidos en 1996. HIPAA también se conoce como la Ley Kennedy-Kassebaum de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, Ley Pública 104-191), vigente desde el 21 de agosto de 1996. La idea básica de HIPAA es que una persona que es objeto de información de salud individualmente identificable debe tener:

  • Procedimientos establecidos para el ejercicio de los derechos individuales de privacidad de la información sanitaria.
  • El uso y la divulgación de información individual sobre la salud deben estar autorizados o ser obligatorios.

Una dificultad de la HIPAA radica en la necesidad de contar con un mecanismo para autenticar al paciente que solicita acceso a sus datos. En consecuencia, los centros médicos han comenzado a solicitar el número de la Seguridad Social a los pacientes, lo que, según algunos, reduce la privacidad al simplificar la correlación de los registros médicos con otros registros. [ 32 ] El tema del consentimiento resulta problemático bajo la HIPAA, ya que los proveedores médicos condicionan la atención a la aceptación de las normas de privacidad vigentes.

FCRA

La Ley de Informes de Crédito Justos (FCRA, por sus siglas en inglés) aplica los principios del Código de Prácticas Justas de Información a las agencias de informes de crédito. La FCRA permite a las personas optar por no recibir ofertas de crédito no deseadas:

  • Equifax (888) 567-8688 Equifax Options, PO Box 740123 Atlanta GA 30374-0123.
  • Experian (800) 353-0809 o (888) 5OPTOUT Apartado postal 919, Allen, TX 75013
  • TransUnion (800) 680-7293 o (888) 5OPTOUT Apartado postal 97328, Jackson, MS 39238.

Gracias a la Ley de Transacciones de Crédito Justas y Precisas , cada persona puede obtener un informe de crédito anual gratuito . [ 33 ]

La Ley de Informes de Crédito Justos ha sido eficaz para prevenir la proliferación de las llamadas guías de crédito privadas engañosas. Antes de 1970, [ 34 ] las guías de crédito privadas ofrecían información detallada, aunque poco fiable, sobre personas fácilmente identificables. [ 35 ] [ 36 ] Antes de la Ley de Informes de Crédito Justos, se podía incluir material escabroso sin fundamento, y de hecho, los chismes se incluían ampliamente en los informes de crédito. [ 37 ] EPIC tiene una página sobre la FCRA . La Asociación de la Industria de Datos del Consumidor, que representa a la industria de informes de crédito al consumidor, también tiene un sitio web con información sobre la FCRA .

La Ley de Informes de Crédito Justos (FCRA, por sus siglas en inglés) permite a los consumidores consultar, corregir, impugnar y limitar el uso de sus informes de crédito. La FCRA también protege a la agencia de crédito de la acusación de divulgación negligente en caso de tergiversación por parte del solicitante. Las agencias de crédito deben preguntar al solicitante el propósito de la divulgación de la información solicitada, pero no están obligadas a verificar la veracidad de sus afirmaciones. De hecho, los tribunales han dictaminado que "la Ley claramente no ofrece una solución para el uso ilícito o abusivo de información sobre los consumidores" (Henry v. Forbes, 1976). Se cree ampliamente que, para eludir la FCRA, Equifax creó ChoicePoint, momento en el que la empresa matriz copió todos sus registros a su filial recién creada. ChoicePoint no es una agencia de informes de crédito, por lo que la FCRA no le es aplicable. [ 38 ]

La Ley de Prácticas Justas de Cobro de Deudas limita de manera similar la divulgación de información sobre las transacciones financieras de un consumidor. Impide que los acreedores o sus agentes revelen a terceros que una persona tiene deudas, aunque les permite intentar obtener información sobre la ubicación del deudor. Limita las acciones de quienes buscan el pago de una deuda. Por ejemplo, las agencias de cobro de deudas tienen prohibido acosar o contactar a las personas en su lugar de trabajo. La Ley de Prevención del Abuso de la Bancarrota y Protección del Consumidor de 2005 (que, de hecho, debilitó las protecciones al consumidor, por ejemplo, en caso de bancarrota por gastos médicos) limitó algunos de estos controles sobre los deudores.

ECPA

La Ley de Privacidad de las Comunicaciones Electrónicas (ECPA) establece sanciones penales por la interceptación de comunicaciones electrónicas. Sin embargo, la legislación ha sido criticada por su falta de impacto debido a lagunas legales. [ 39 ]

Seguridad informática, privacidad y derecho penal

A continuación se resumen algunas de las leyes, reglamentos y directivas relacionadas con la protección de los sistemas de información:

Varias agencias federales de EE. UU. cuentan con leyes de privacidad que regulan la recopilación y el uso de información privada. Entre ellas se incluyen la Oficina del Censo, el Servicio de Impuestos Internos y el Centro Nacional de Estadísticas Educativas (en virtud de la Ley de Reforma de las Ciencias de la Educación). Además, la ley CIPSEA protege la confidencialidad de los datos recopilados por las agencias estadísticas federales.

Leyes específicas de cada estado

Legisladores de varios estados han propuesto leyes para modificar la forma en que las empresas en línea manejan la información de los usuarios. Entre las que han generado mayor atención se encuentran varias leyes de "No rastrear" y la Ley del Derecho a Saber (Proyecto de Ley AB 1291 de California). Si se aprobara, la Ley del Derecho a Saber de California exigiría a toda empresa que conserve información de usuarios proporcionarles una copia de dicha información cuando la soliciten. [ 40 ] El proyecto de ley enfrentó una fuerte oposición de grupos comerciales que representan a empresas como Google, Microsoft y Facebook, y no fue aprobado. [ 41 ]

Arkansas

Arkansas tiene una ley de privacidad de datos biométricos. [ 42 ]

California

El 28 de junio de 2018, la legislatura de California aprobó la AB 375, la Ley de Privacidad del Consumidor de California de 2018, que entró en vigor el 1 de enero de 2020. [ 43 ] En noviembre de 2020, la Proposición 24 , también conocida como la Ley de Derechos de Privacidad de California , enmendó y amplió la CCPA. [ 44 ] La ley protege específicamente los datos de los empleados. [ 45 ]

Florida

El 6 de junio de 2023, Florida promulgó el Proyecto de Ley 262 del Senado de Florida , que entró en vigor el 1 de julio de 2024. Esta ley otorga a los consumidores el derecho a confirmar si las empresas con ingresos brutos anuales superiores a mil millones de dólares, que obtienen más de la mitad de sus ingresos de la publicidad en línea, recopilaron datos sobre ellos, así como el control sobre dichos datos, incluyendo su corrección y eliminación. La ley también prohíbe a las agencias gubernamentales solicitar a las empresas de redes sociales que censuren contenido o eliminen usuarios de su plataforma. [ 46 ]

Illinois

El 3 de octubre de 2008, Illinois promulgó la Ley de Privacidad de la Información Biométrica . Esta ley fue la primera en el país en regular los datos biométricos. [ 47 ] La ley exige que las empresas privadas obtengan el consentimiento para recopilar o divulgar los identificadores biométricos de los consumidores. Asimismo, exige que los datos se almacenen de forma segura y se destruyan oportunamente. [ 48 ] La ley protege específicamente los datos de los empleados. [ 45 ]

Nueva York

En 2021, Nueva York promulgó una ley de privacidad de datos biométricos comerciales que exige a las empresas notificar de forma visible a los consumidores sobre la recopilación de datos. La ley prohíbe a los empleadores recopilar datos biométricos de los empleados. [ 42 ]

Texas

En 2009, Texas promulgó una ley de protección al consumidor que exige el consentimiento para el arrendamiento, la venta o la divulgación de datos biométricos con fines comerciales. La ley también exige que los datos se destruyan dentro del plazo de un año a partir de su recopilación. [ 47 ] [ 42 ]

Washington

En 2017, Washington promulgó una ley específica de privacidad de datos biométricos del consumidor que abarca el uso comercial. [ 47 ] [ 42 ]

El 27 de abril de 2023, Washington promulgó la Ley Mi Salud, Mis Datos , vigente a partir del 31 de marzo de 2024. [ 49 ] Esta ley fue la primera en el país en regular los datos de salud del consumidor no protegidos por la HIPAA. [ 50 ] La ley exige que las empresas obtengan autorización previa para obtener, compartir o vender datos de salud, incluidos los datos que pueden usarse para inferir o vincularse al estado de salud, como la compra de medicamentos o el seguimiento de la digestión. La ley garantiza el derecho a retirar el consentimiento y solicitar la eliminación. La ley también prohíbe las geocercas alrededor de los centros de atención médica. [ 50 ] [ 51 ]

Sudamerica

Brasil

La Ley General de Protección de Datos Personales (LGPD) de Brasil entró en vigor el 18 de septiembre de 2020. Su objetivo principal es unificar 40 leyes brasileñas diferentes que regulan el tratamiento de datos personales . El proyecto de ley consta de 65 artículos y presenta muchas similitudes con el RGPD. [ 52 ]

Marco de privacidad "Puerto seguro"

A diferencia del enfoque estadounidense para la protección de la privacidad , que se basa en legislación, regulación y autorregulación específicas para cada sector, la Unión Europea se basa en una legislación integral sobre privacidad. La Directiva Europea sobre Protección de Datos, que entró en vigor en octubre de 1998, incluye, por ejemplo, la obligación de crear agencias gubernamentales de protección de datos, el registro de bases de datos ante dichas agencias y, en algunos casos, la aprobación previa antes de que pueda comenzar el tratamiento de datos personales. Para conciliar estos diferentes enfoques de privacidad y proporcionar a las organizaciones estadounidenses un medio simplificado para cumplir con la Directiva, el Departamento de Comercio de EE. UU., en consulta con la Comisión Europea, desarrolló un marco de "puerto seguro". Para que este marco sea aplicable, las empresas deben publicar públicamente una política de privacidad. [ 53 ]

Véase también

Referencias

  1. eur-lex.europa.eu https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=SV . Consultado el 10-02-2026 .{{cite web}}: Falta o está vacío |title=( ayuda )
  2. OCDE (11 de febrero de 2002). "Directrices de la OCDE sobre la protección de la privacidad y los flujos transfronterizos de datos personales" . OCDE . Consultado el 10 de febrero de 2026 .
  3. Greenleaf, Graham (6 de febrero de 2012). "Leyes globales de privacidad de datos: 89 países y en aceleración". SSRN 2000034 . 
  4. Adopción de un responsable virtual de protección de datos Archivado el 23/02/2019 en Wayback Machine Publicado por Dativa, 7 de junio de 2018, recuperado el 11 de junio de 2018
  5. "Ley de Privacidad del Consumidor de California (CCPA)" . Estado de California - Departamento de Justicia - Oficina del Fiscal General . 15 de octubre de 2018. Consultado el 2 de julio de 2020 .
  6. "Protección de datos en Alemania" .
  7. Vardanyan, Lusine; Hamulak, Ondrej; Kocharyan, Hovsep. «Identidades fragmentadas: desafíos legales de la identidad digital, la integridad y la autodeterminación informacional». European Studies, vol. 11, n.º 1, Sciendo, 2024, pp. 105-121. https://doi.org/10.2478/eustu-2024-0005
  8. Kocharyan, H., & Vardanyan, L. (2024). ¿El derecho al olvido como instrumento jurídico para ampliar la autodeterminación informativa en la era digital? Constitutional Discourse. https://constitutionaldiscourse.com/the-right-to-be-forgotten-as-a-legal-instrument-for-expanding-informational-self-determination-in-the-digital-age/
  9. "La Ley de Protección de Datos Personales: ¿La versión china del RGPD?" . Columbia Journal of Transnational Law . 14 de febrero de 2022. Consultado el 17 de octubre de 2023 .
  10. "Se promulga la Ley de Privacidad de Datos de Filipinas" . HL Chronicle of Data Protection. 23 de agosto de 2012. Archivado del original el 14 de septiembre de 2019. Consultado el 4 de abril de 2019 .
  11. "Ley de la República N° 10173: Ley de Privacidad de Datos de 2012" . 15 de agosto de 2012.
  12. "Nueva ola de leyes de privacidad en la región APAC" . Morrison Foerster . Consultado el 26 de enero de 2024 .
  13. ¿Qué datos personales se consideran sensibles?
  14. 1 2 "Ley de Protección de Datos de 1998" . www.legislation.gov.uk . Consultado el 16 de marzo de 2017 .
  15. "Negocios internacionales, comercio e impuestos" . intersticeconsulting.com . Archivado del original el 29 de abril de 2014.
  16. Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos) (Texto pertinente a efectos del EEE) , 4 de mayo de 2016 , consultado el 10 de octubre de 2020.
  17. Puede encontrar más información en la página web de la CNIL (solo en francés).
  18. "Internetauftritt der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit - Startseite" . www.bfd.bund.de. ​Archivado desde el original el 22 de abril de 2009 . Consultado el 25 de noviembre de 2011 .
  19. Véase el Mensaje del Consejo Federal al Parlamento, BBl 2003 2101 p. 2117 y siguientes.
  20. "Ley Federal Suiza de Protección de Datos (DPA)" . admin.ch . Archivado del original el 3 de octubre de 2011. Consultado el 25 de noviembre de 2011 .
  21. 1 2 "dataprotection.ch: dataprotection.ch - Walder Wyss AG" . www.dataprotection.ch .
  22. Oficina del Comisionado de Información - ICO Archivado el 16 de mayo de 2008 en Wayback Machine
  23. "Oficina del Comisionado de Privacidad de Canadá" . Consultado el 16 de febrero de 2014 .
  24. "Ley de Protección de la Información Personal y Documentos Electrónicos - Comisionado de Privacidad de Canadá" . privcom.gc.ca . Archivado del original el 27 de febrero de 2009. Consultado el 25 de noviembre de 2011 .
  25. "La Comisión considera que los flujos de datos personales de la UE pueden continuar con 11 terceros países y territorios" .
  26. "Propuestas de políticas para la reforma de la PIPEDA para abordar la inteligencia artificial" (Informe) . Noviembre de 2020.
  27. "Las diferencias entre las leyes de datos de la UE y EE. UU." . Frontier Technology . 12-10-2015 . Consultado el 25-06-2018 .
  28. Johnson, John W (2005). Griswold v. Connecticut: control de la natalidad y el derecho constitucional a la privacidad . University Press of Kansas.
  29. Ware, Willis H. "Registros, computadoras y los derechos de los ciudadanos" (PDF) . Rand.org .
  30. "Registros, computadoras y los derechos de los ciudadanos (HHS)" . 14 de junio de 2016. Archivado del original el 12 de junio de 2016.
  31. "Emisión de los Principios de Puerto Seguro y Transmisión a la Comisión Europea" . 24 de julio de 2000.
  32. Noticias recientes sobre casos de violación de HIPAA , 26 de diciembre de 2013, archivado del original el 22 de febrero de 2014 , consultado el 16 de febrero de 2014.
  33. Datos para los consumidores , Comisión Federal de Comercio, marzo de 2008
  34. Furletti, Mark (2002). Una visión general e historia de los informes crediticios . philadelphiafed. pp. 1– 16. {{cite book}}: CS1 mantenimiento: falta el editor de ubicación ( enlace )
  35. Hoofnagle, Chris Jay (10 de septiembre de 2013). "Cómo la Ley de Informes de Crédito Justos regula los macrodatos". SSRN 2432955 . 
  36. McNamara Jr, Robert M (1973). "La Ley de Informes Crediticios Justos: una visión general legislativa". J. Pub. L . 22 : 67 vía Hein Online.
  37. Hunt, Robert (2002). "¿Qué hay en el archivo? La economía y el derecho de las agencias de crédito al consumidor" (PDF) . Federal Reserve Bank of Philadelphia Business Review . Q2 : 17–24 .
  38. "Centro de privacidad e información electrónica: Choicepoint" . EPIC . Consultado el 19 de noviembre de 2008 .
  39. Reitman, rainey (2012-12-06). "Análisis en profundidad: Actualización de la Ley de Privacidad de las Comunicaciones Electrónicas" . Electronic Frontier Foundation . Recuperado el 18 de enero de 2018 .
  40. Lowenthal, Bonnie. "AB-1291 Privacidad: Ley del Derecho a Saber de 2013: divulgación de la información personal de un cliente" . Recuperado el 19 de febrero de 2014 .
  41. Harmon, Steven (19 de abril de 2013). "Las empresas de Silicon Valley intentan discretamente acabar con el proyecto de ley de privacidad en Internet" . Bay Area News Group.
  42. 1 2 3 4 "Leyes que debe conocer sobre los relojes de control de asistencia biométricos" . Business News Daily . Consultado el 6 de diciembre de 2023 .
  43. "Texto del proyecto de ley - AB-375 Privacidad: información personal: empresas" . leginfo.legislature.ca.gov . Consultado el 12 de julio de 2018 .
  44. "Apártate, CCPA: La Ley de Derechos de Privacidad de California ahora acapara la atención" . news.bloomberglaw.com . Consultado el 10 de diciembre de 2020 .
  45. 1 2 "ANÁLISIS: ¿Seguirán las empresas alimentando los modelos de IA con datos de empleados?" . news.bloomberglaw.com . Consultado el 6 de diciembre de 2023 .
  46. "DeSantis ataca a las grandes tecnológicas con una nueva ley de privacidad en Florida (1)" . news.bloomberglaw.com . Consultado el 6 de diciembre de 2023 .
  47. 1 2 3 "¿Está la información biométrica protegida por las leyes de privacidad?" . Bloomberg Law . 3 de mayo de 2023 . Consultado el 6 de diciembre de 2023 .
  48. Schwartz, Adam (10 de abril de 2018). "Nuevo ataque a la Ley de Privacidad Biométrica de Illinois" . Electronic Frontier Foundation . Recuperado el 6 de diciembre de 2023 .
  49. Zakrzewski, Cat (28 de abril de 2023). "Washington se convierte en el primer estado en adoptar protecciones de datos de salud después de Roe" . Washington Post . ISSN 0190-8286 . Consultado el 6 de diciembre de 2023 . 
  50. 1 2 "Las diversas leyes de privacidad de datos en los distintos estados aumentan los riesgos de cumplimiento" . news.bloomberglaw.com . Consultado el 6 de diciembre de 2023 .
  51. Schubert, Charlotte (18 de abril de 2023). "Legisladores del estado de Washington aprueban proyecto de ley para proteger la privacidad de los datos de salud de los consumidores" . GeekWire . Consultado el 6 de diciembre de 2023 .
  52. "¿Qué es la LGPD? La versión brasileña del RGPD" . gdpr.eu. 31 de julio de 2019. Consultado el 23 de diciembre de 2020 .
  53. Grant, James (2005). "Reglamento internacional de protección de datos" . Computer Law & Security Review . 21 (3): 257– 261. doi : 10.1016/j.clsr.2005.04.010 .

Lecturas adicionales

  • Warren S. y Brandeis L., 1890, "El derecho a la privacidad", Harvard Law Review, vol. 4, 193-220.
  • Graham Greenleaf, Leyes globales de privacidad de datos: 89 países y en constante aceleración http://ssrn.com/abstract=2000034