La Ley de Protección de la Privacidad del Conductor de 1994 (también conocida como "DPPA"), Título XXX de la Ley de Control de Delitos Violentos y Aplicación de la Ley , es una ley federal de los Estados Unidos que rige la privacidad y la divulgación de la información personal recopilada por los Departamentos de Vehículos Motorizados estatales .
La ley se aprobó en 1994. Fue presentada por el representante demócrata Jim Moran de Virginia en 1992, tras un aumento en el uso de bases de datos públicas de licencias de conducir por parte de algunos opositores al aborto para localizar y acosar a proveedores de servicios de aborto y pacientes. Entre estos casos, destacó el de la doctora Susan Wicklund , quien enfrentó protestas y acoso, incluyendo piquetes frente a su casa durante un mes. [ 1 ] La ley está actualmente codificada en el Capítulo 123 del Título 18 del Código de los Estados Unidos . [ 2 ]
Disposiciones sustantivas de la ley
La ley prohíbe la divulgación de información personal (según se define en 18 U.S.C. § 2725 ) sin el consentimiento expreso de la persona a quien se refiere dicha información, con la excepción de ciertas circunstancias establecidas en 18 U.S.C. § 2721. Estas normas se aplican a los Departamentos de Vehículos Motorizados, así como a otros "receptores autorizados de información personal", e imponen requisitos de mantenimiento de registros a dichos "receptores autorizados".
Los usos permitidos son: [ 3 ]
- Para que cualquier organismo gubernamental pueda desempeñar sus funciones
- Para uso en relación con "asuntos de seguridad y robo de vehículos de motor o conductores", incluyendo
- divulgación "en relación con asuntos de seguridad y robo de vehículos o conductores, emisiones de vehículos, modificaciones, retiros o avisos de productos de vehículos, monitoreo del desempeño de vehículos y concesionarios por parte de los fabricantes de vehículos".
- Eliminación de registros de no propietarios de los registros de propietarios originales de los fabricantes de vehículos de motor para cumplir con los propósitos de la Ley de Divulgación de Información Automotriz , la Ley de Información y Ahorro de Costos de Vehículos de Motor , la Ley Nacional de Seguridad del Tráfico y de Vehículos de Motor de 1966 , la Ley contra el Robo de Automóviles de 1992 y la Ley de Aire Limpio.
- Para uso en el curso normal de los negocios por parte de una empresa legítima o sus agentes, empleados o contratistas, pero solo para:
- verificar la exactitud de la información personal
- información correcta
- Para su uso en relación con cualquier asunto que se presente ante un tribunal o en un procedimiento de arbitraje.
- Para la elaboración de informes estadísticos y otras investigaciones, siempre que no se publique información personal.
- Para uso exclusivo de compañías de seguros.
- Para notificar a los propietarios de vehículos remolcados.
- Para uso exclusivo de agencias de investigación privada con licencia, para un uso permitido por la DPPA.
- Para uso de los empleadores para verificar la información de los conductores comerciales según lo exige el Título 49 del Código de los Estados Unidos , subtítulo VI, capítulo 313.
- Para uso exclusivo de empresas privadas de transporte de peaje.
- Para responder a las solicitudes de los departamentos de vehículos motorizados.
- Para la distribución masiva de encuestas, material de marketing o solicitudes ( solo con consentimiento explícito ).
- Cuando se proporciona el consentimiento por escrito del individuo.
- Para otros usos específicamente autorizados por las leyes estatales.
La ley también tipifica como delito la obtención de información de los conductores con fines ilícitos o la realización de declaraciones falsas para obtener dicha información. [ 4 ] La ley establece multas penales por incumplimiento, [ 5 ] y crea una acción civil para los conductores contra quienes obtengan ilegalmente su información. [ 6 ]
Historia legislativa
Después de que Rebecca Schaeffer fuera asesinada en 1989 por Robert John Bardo, quien encontró su dirección gracias al uso de los registros del DMV por parte de una agencia de detectives privados, se puso en tela de juicio la facilidad con la que se podía acceder a información personal del DMV. [ 7 ]
El proyecto de ley se presentó simultáneamente durante el 103.º Congreso de los Estados Unidos en la Cámara de Representantes (como HR 3365 [ 8 ] ) y en el Senado (como S. 1589 [ 9 ] ) el 26 de octubre de 1993. El texto del proyecto de ley se incorporó a la HR 3355, la Ley de Control de Delitos Violentos y Aplicación de la Ley de 1994, que finalmente fue firmada por el presidente Bill Clinton como parte de la Ley Pública 103-322 el 13 de septiembre de 1994. [ 10 ]
La constitucionalidad del estatuto fue confirmada por la Corte Suprema de los Estados Unidos frente a una impugnación de la Décima Enmienda en Reno v. Condon . [ 11 ]
Jurisprudencia
Con la aparición de la tecnología y los dispositivos informáticos de nueva generación a principios de la década de 2000, se produjo la recopilación, el procesamiento, la agregación, la correlación y la divulgación de los datos de los usuarios. Los sitios web, la publicidad de terceros y las empresas de seguimiento comenzaron a utilizar mecanismos que vulneraban la privacidad del usuario. Si bien los datos "en línea" que identificaban la tecnología informática del usuario eran útiles, su beneficio era limitado. Las entidades publicitarias disponían de una fracción de segundo mientras los usuarios estaban en línea para promocionar sus productos; además, para "rastrear" a los consumidores mediante la obtención de datos de sus dispositivos informáticos, se añadieron cookies HTML a estos. [ 12 ] Dado que la mayoría de los ordenadores y usuarios eliminaban las cookies al apagar sus dispositivos, este mecanismo de seguimiento no proporcionaba un seguimiento a largo plazo. Lo que se necesitaba era un medio para asociar las actividades de datos "en línea" con los datos "fuera de línea", haciendo referencia a la información personal contenida en los registros públicos (actualmente, el objetivo es asociar los datos "en línea" con los datos "fuera de línea" y la biometría, el nuevo "Santo Grial" de los datos publicitarios). La fuente de datos fuera de línea más precisa y económica eran los registros de vehículos motorizados que mantenían los Departamentos de Vehículos Motorizados (DMV).
Dado el rápido avance de la tecnología informática, las leyes federales y estatales no habían sido proactivas, lo que representaba un riesgo para la sociedad debido a la tecnología sin control. Por consiguiente, los litigios por infracciones eran prácticamente inexistentes. Se necesitaba un nuevo método para litigar casos federales de privacidad con el fin de proteger a los cientos de millones de personas afectadas por el seguimiento no autorizado de sus actividades en línea y fuera de línea (registros públicos). Esta era una tarea formidable, ya que ningún bufete de abogados había litigado casos de privacidad relacionados con la tecnología informática inherente al intercambio de datos de usuarios entre entidades afiliadas de terceros; por lo tanto, no existía precedente ni modelo a seguir. Casos anteriores, como el caso de las cookies de doble clic en 2001, se basaron en la Ley de Interceptación Electrónica de Comunicaciones (ECPA). Si bien era una alegación plausible, era débil, ya que el usuario del sitio web había otorgado dicho permiso en los términos de servicio del sitio web.
En el caso Kehoe contra Fidelity Federal Bank and Trust, James Kehoe demandó a Fidelity Bank por la compra de cientos de miles de registros de vehículos motorizados del estado de Florida, en violación de la Ley Federal de Protección de la Privacidad del Conductor (DPPA). Fidelity Bank había adquirido 565,600 nombres y direcciones del departamento de vehículos motorizados de Florida entre junio de 2000 y 2003. Esta información se vendió por una miseria; literalmente, Fidelity la obtuvo por tan solo $5,656. Fidelity utilizó la información para dirigirse a residentes de los condados de Palm Beach, Martin y Broward con ofertas de préstamos para automóviles. El Tribunal de Distrito de los Estados Unidos para el Distrito Sur de Florida dictaminó en junio de 2004 que James Kehoe debía demostrar daños reales antes de obtener cualquier compensación monetaria bajo la DPPA. El Tribunal se basó en el reciente fallo del caso Doe contra Chao y en las reglas de interpretación estatutaria para dictaminar que los daños liquidados de la DPPA no se acumulan a favor del demandante a menos que pueda demostrar daños reales. Kehoe apeló ante el Tribunal de Apelaciones del Undécimo Circuito, que dictaminó: «...La ley en cuestión es la Ley de Protección de la Privacidad del Conductor, 18 USC § 2721 y siguientes («DPPA»). Tras considerar el texto literal de la ley, concluimos que un demandante no necesita probar daños reales para recuperar daños liquidados por una violación de la DPPA. Dado que el tribunal de distrito llegó a una conclusión contraria, revocamos y devolvemos el caso». Kehoe v. Fidelity Federal Bank & Trust, 421 F. 3d 1209 (11th Cir. 2005), cert. denegado.
Mientras el caso Kehoe estaba en apelación ante el 11.º circuito y luego ante la Corte Suprema, el bufete de abogados Joseph Malley PC inició una extensa solicitud de acceso a la información a todos los departamentos de vehículos motorizados estatales, solicitando cualquier documento sobre personas y empresas que obtenían la base de datos del DMV de forma masiva, haciendo referencia a la obtención de todos los registros del DMV y sus actualizaciones periódicas. La investigación y el seguimiento con todos los departamentos de vehículos motorizados estatales duraron más de un año. El bufete logró identificar 36 departamentos de vehículos motorizados estatales que vendían registros de vehículos motorizados de forma masiva. Posteriormente, se requirió un análisis de todas las personas y entidades que obtenían los datos para determinar si parecían tener un uso permitido por la Ley de Protección de Datos Personales (DPPA, por sus siglas en inglés). Se requirieron extensas conversaciones de seguimiento con todos los funcionarios del DMV para obtener información adicional. Apostando por el resultado del fallo de la Corte Suprema, la extensa investigación resultó no haber sido en vano. Una vez que la Corte Suprema de los Estados Unidos denegó el recurso en el caso Kehoe, permitiendo que se mantuviera el fallo del Undécimo Circuito que establecía que no se requerían daños reales y que una persona podía optar por aceptar daños reales o legales, se sentó el precedente. El bufete Malley estaba preparado para presentar y comenzó a presentar una gran cantidad de litigios federales sobre privacidad. Las demandas colectivas federales relacionadas con violaciones de la Ley de Protección de la Privacidad del Conductor ("DPPA"), 18 USC § 2721 y siguientes, presentadas por el bufete de abogados Joseph H. Malley PC en Texas, Florida, Missouri y Arkansas, que involucran a entre 400 y 500 empresas, incluyen las siguientes:
- Sharon Taylor y otros contra Acxiom Corporation y otros, 2:07-cv-0001, (ED Tex. 2007)
- Sharon Taylor y otros contra ACS State & Local Solutions, Inc. y otros, 2:07-cv-0013, (ED Tex. 2007)
- Sharon Taylor y otros contra Texas Farm Bureau Mutual Insurance Company y otros, 2:07-cv-0014, (ED Tex. 2007)
- Sharon Taylor y otros contra Safeway Inc. y otros, 2:07-cv-0017, (ED Tex. 2007)
- Sharon Taylor y otros contra Biometric Access Company y otros, 2:07-cv-0018, (ED Tex. 2007)
- Sharon Taylor y otros contra Freeman Publishers Inc., 2:07-cv-0410, y otros, (ED Tex. 2007)
- Richard Fresco contra RL Polk., No. 09-13344 (11th Cir. 2010), (Fresco II"- Intervención)
- Cook contra ACS State & Local Solutions, Inc. 663 F.3d 989 (10.º Cir. 2011)
- Haney contra Recall Center, n.° 10-cv-04003 (WD Ark. 9 de mayo de 2012) ( demanda colectiva certificada )
- Doe et al. contra Compact Information Systems Inc. et al., 3:13cv05013MBH, (ND Tex. 2013)
- Cross v. Blank, Adv. No.: 9:15ap00926FMD, (MD Fla. 2015)
- Arthur Lopez contra Cross-Sell y otros, 3:16-cv-02009-K, (ND Tex. 2016)
- Laning y otros contra National Recall & Data Services Inc. y otros, 3:16-cv-02358-B (ND Tex. 2016)
- López contra Herring, Acción Civil No. 3:16-CV-02663-B, (ND Tex. 2017).
Referencias
- ↑ Miller, Michael W. (25 de agosto de 1992). "La era de la información: aumenta el debate sobre la divulgación de datos de los conductores". Wall Street Journal .
- ↑ 18 U.S.C. §§ 2721 – 2725
- ↑ 18 U.S.C. § 2721
- ↑ 18 U.S.C. § 2722
- ↑ 18 U.SC § 2723
- ↑ 18 U.S.C. § 2724
- ↑ "Las direcciones del DMV siguen siendo accesibles : Privacidad: Se redactaron nuevas normas para mantener la confidencialidad de la información. Los críticos dicen que hay demasiadas lagunas" . Los Angeles Times . 19 de agosto de 1991. Consultado el 18 de noviembre de 2020 .
- ↑ "Detalles del proyecto de ley HR 3365 de THOMAS" . Archivado del original el 15 de abril de 2016. Consultado el 1 de junio de 2009 .
- ↑ "Detalles del proyecto de ley S. 1589 de THOMAS" . Archivado del original el 15 de abril de 2016. Consultado el 1 de junio de 2009 .
- ↑ Notas legislativas sobre la Ley de Protección de la Privacidad del Conductor , cortesía del Instituto de Información Jurídica.
- ↑ 528 US 141 (2000)
- ↑ Englehardt, Steven; Narayanan, Arvind (24 de octubre de 2016). «Online Tracking» . Actas de la Conferencia ACM SIGSAC de 2016 sobre Seguridad Informática y de las Comunicaciones . CCS '16. Viena, Austria: Association for Computing Machinery. págs. 1388–1401 . doi : 10.1145/2976749.2978313 . ISBN 978-1-4503-4139-4.
Enlaces externos
- Información sobre la DPPA en el Centro de Información sobre Privacidad Electrónica .
- ¿Ha infringido el DMV la Ley de Protección de la Privacidad del Conductor y su seguridad?
- Demanda colectiva alega que los registros del DMV se vendieron ilegalmente.
- 103.º Congreso de los Estados Unidos
- Legislación federal de privacidad de los Estados Unidos