Articulo de referencia

Prácticas de información justas de la FTC

Los principios de prácticas justas de información (FIPP, por sus siglas en inglés) de la Comisión Federal de Comercio (FTC) de los Estados Unidos son directrices que representan...

Los principios de prácticas justas de información (FIPP, por sus siglas en inglés) de la Comisión Federal de Comercio (FTC) de los Estados Unidos son directrices que representan conceptos ampliamente aceptados sobre prácticas justas de información en un mercado electrónico. [ 1 ]

Introducción

Los principios de prácticas justas de información de la FTC son el resultado de la investigación de la comisión sobre la forma en que las entidades en línea recopilan y utilizan información personal y las salvaguardas para asegurar que dicha práctica sea justa y proporcione una protección adecuada de la privacidad de la información . [ 2 ] La FTC ha estado estudiando los problemas de privacidad en línea desde 1995, y en su informe de 1998, [ 3 ] la comisión describió los principios de prácticas justas de información ampliamente aceptados de notificación, elección, acceso y seguridad. [ 1 ] La comisión también identificó la aplicación, el uso de un mecanismo confiable para proporcionar sanciones por incumplimiento como un componente crítico de cualquier programa gubernamental o autorregulatorio para proteger la privacidad en línea. [ 1 ] [ 4 ]

Historia y desarrollo

La práctica justa de información fue propuesta y denominada inicialmente [ 5 ] por el Comité Asesor del Secretario de los Estados Unidos sobre Sistemas Automatizados de Datos Personales en un informe de 1973, Registros, Computadoras y los Derechos de los Ciudadanos , [ 6 ] publicado en respuesta al creciente uso de sistemas automatizados de datos que contenían información sobre personas. La contribución principal del Comité Asesor fue el desarrollo de un código de práctica justa de información para sistemas automatizados de datos personales. La Comisión de Estudio de Protección de la Privacidad también pudo haber contribuido al desarrollo de los principios de las prácticas justas de información en su informe de 1977, Privacidad Personal en una Sociedad de la Información . [ 7 ]

A medida que las leyes de privacidad se extendieron a otros países de Europa, las instituciones internacionales abordaron la privacidad centrándose en las implicaciones internacionales de la regulación de la privacidad. En 1980, el Consejo de Europa adoptó un Convenio para la protección de las personas físicas con respecto al tratamiento automatizado de datos personales . [ 8 ] Al mismo tiempo, la Organización para la Cooperación y el Desarrollo Económicos (OCDE) propuso directrices de privacidad similares en las Directrices de la OCDE sobre la protección de la privacidad y los flujos transfronterizos de datos personales. [ 9 ] Las Directrices de la OCDE, el Convenio del Consejo de Europa y la Directiva de Protección de Datos de la Unión Europea [ 10 ] se basaron en los Principios de Privacidad Internacional (PPI) como principios fundamentales. Las tres organizaciones revisaron y ampliaron la declaración original de los PPI de EE. UU., siendo las Directrices de Privacidad de la OCDE la versión más citada en los años posteriores. [ 11 ]

Principios

Los principios fundamentales de privacidad que abordan estos principios son:

1. Aviso/Concienciación [ 12 ] Se debe notificar a los consumidores sobre las prácticas de información de una entidad antes de que se recopile cualquier información personal de ellos. [ 12 ] Esto requiere que las empresas notifiquen explícitamente algunos o todos los siguientes aspectos:

  • identificación de la entidad que recopila los datos;
  • identificación de los usos a los que se destinarán los datos;
  • identificación de cualquier posible destinatario de los datos;
  • la naturaleza de los datos recogidos y los medios por los que se recogen;
  • si el suministro de los datos solicitados es voluntario u obligatorio;
  • las medidas adoptadas por el recolector de datos para garantizar la confidencialidad, la integridad y la calidad de los datos. [ 12 ]

2. Elección/Consentimiento [ 13 ] La elección y el consentimiento en el contexto de la recopilación de información en línea implican brindar a los consumidores opciones para controlar cómo se utilizan sus datos. Específicamente, la elección se relaciona con usos secundarios de la información más allá de las necesidades inmediatas del recolector de información para completar la transacción del consumidor. Los dos tipos típicos de modelos de elección son "opt-in" o "opt-out". El método "opt-in" requiere que los consumidores den permiso afirmativamente para que su información se utilice para otros fines. Sin que el consumidor realice estos pasos afirmativos en un sistema "opt-in", el recolector de información asume que no puede utilizar la información para ningún otro propósito. El método "opt-out" requiere que los consumidores rechacen afirmativamente el permiso para otros usos. Sin que el consumidor realice estos pasos afirmativos en un sistema "opt-out", el recolector de información asume que puede utilizar la información del consumidor para otros fines. Cada uno de estos sistemas puede diseñarse para permitir que un consumidor individual adapte el uso que el recopilador de información hace de la información a sus preferencias marcando casillas para otorgar o denegar permisos para fines específicos en lugar de utilizar un método simple de "todo o nada". [ 13 ]

3. Acceso/Participación [ 14 ] El acceso, tal como se define en los Principios de Prácticas Justas de Información, incluye no solo la capacidad del consumidor para ver los datos recopilados, sino también para verificar y cuestionar su exactitud. Este acceso debe ser económico y oportuno para que resulte útil para el consumidor. [ 14 ]

4. Integridad/Seguridad [ 15 ] Los recolectores de información deben garantizar que los datos que recopilan sean precisos y seguros. Pueden mejorar la integridad de los datos cotejándolos únicamente con bases de datos confiables y brindando acceso al consumidor para verificarlos. Los recolectores de información pueden mantener sus datos seguros protegiéndolos contra amenazas de seguridad tanto internas como externas. Pueden limitar el acceso dentro de su empresa solo a los empleados necesarios para protegerse contra amenazas internas y pueden usar cifrado y otros sistemas de seguridad informática para detener las amenazas externas. [ 15 ]

5. Aplicación/Reparación [ 16 ] Para garantizar que las empresas cumplan con los Principios de Prácticas Justas de Información, deben existir medidas de aplicación. La FTC identificó tres tipos de medidas de aplicación: la autorregulación por parte de los recolectores de información o un organismo regulador designado; los recursos privados que otorgan acciones civiles a las personas cuya información ha sido utilizada indebidamente para demandar a los infractores; y la aplicación gubernamental que puede incluir sanciones civiles y penales impuestas por el gobierno. [ 16 ]

Hacer cumplir los principios

Actualmente, la versión de la FTC de los Principios de Información Justa solo ofrece recomendaciones para mantener prácticas de recopilación de datos respetuosas con la privacidad y orientadas al consumidor, y no es legalmente vinculante. La aplicación y el cumplimiento de estos principios se llevan a cabo principalmente mediante la autorregulación. Sin embargo, la FTC ha realizado esfuerzos para evaluar las prácticas de autorregulación de la industria , [ 17 ] proporciona orientación a la industria para el desarrollo de prácticas de información, [ 18 ] y utiliza su autoridad bajo la Ley de la FTC para hacer cumplir las promesas hechas por las corporaciones en sus políticas de privacidad. [ 19 ]

Dado que las iniciativas de autorregulación no alcanzan la implementación ideal de los principios (el Informe de la FTC de 2000 señaló, por ejemplo, que las iniciativas de autorregulación carecían de políticas y prácticas de monitoreo y cumplimiento significativas), la Comisión recomienda que el Congreso de los Estados Unidos promulgue legislación que, junto con los programas de autorregulación en curso, garantice una protección adecuada de la privacidad del consumidor en línea. [ 20 ] "La legislación recomendada por la Comisión establecería un nivel básico de protección de la privacidad para los sitios web comerciales orientados al consumidor" y "establecería estándares básicos de práctica para la recopilación de información en línea... los sitios web comerciales orientados al consumidor que recopilan información de identificación personal de o sobre los consumidores en línea... estarían obligados a cumplir con las cuatro prácticas de información justas ampliamente aceptadas". [ 11 ]

Sin embargo, estos principios constituyen la base de numerosas leyes individuales tanto a nivel federal como estatal, lo que se conoce como el «enfoque sectorial». Algunos ejemplos son la Ley de Informes Crediticios Justos , la Ley del Derecho a la Privacidad Financiera , la Ley de Privacidad de las Comunicaciones Electrónicas , la Ley de Protección de la Privacidad de los Vídeos (VPPA) y la Ley de Protección y Competencia de la Televisión por Cable . [ 21 ] Además, estos principios siguen sirviendo de modelo para la protección de la privacidad en áreas emergentes, como el diseño de programas de redes inteligentes. [ 22 ]

Otras propuestas relativas a la "información justa"

La Organización para la Cooperación y el Desarrollo Económicos (OCDE) y la Unión Europea , entre otros, han adoptado enfoques más integrales en materia de prácticas justas de información. Los principios de la OCDE brindan protecciones adicionales mediante el principio de Participación Individual, que establece requisitos específicos para el acceso y la modificación de la información personal recopilada por el individuo, y el principio de Responsabilidad (el responsable del tratamiento de datos debe rendir cuentas del cumplimiento de las medidas que dan efecto a los principios mencionados). [ 23 ] [ 24 ]

La Directiva de Protección de Datos de la Unión Europea es otro modelo para la protección integral de la privacidad. [ 25 ] [ 26 ]

Crítica a los principios de la FTC

Algunos académicos critican los Principios de Protección de la Privacidad Internacional (PPPI) por ser menos exhaustivos que los regímenes de privacidad de otros países, en particular de la Unión Europea y otros países de la OCDE. Además, la formulación de los principios por parte de la Comisión Federal de Comercio (FTC) ha sido criticada en comparación con la de otras agencias. La versión de 2000 de los PPPI de la FTC es más breve y menos completa que los principios de protección de la privacidad emitidos por la Oficina de Privacidad del Departamento de Seguridad Nacional en 2008, que incluyen ocho principios estrechamente alineados con los principios de la OCDE. [ 21 ]

Algunos miembros de la comunidad de privacidad critican las FIPP por ser demasiado débiles, permitir demasiadas exenciones, no exigir una agencia de privacidad, no tener en cuenta las deficiencias de la autorregulación y no estar al día con la tecnología de la información. [ 27 ] Muchos expertos en privacidad han pedido una legislación integral de protección de la privacidad en los EE. UU. [ 28 ] en lugar de la actual combinación de autorregulación y codificación selectiva en ciertos sectores. [ 29 ]

Los críticos desde una perspectiva empresarial suelen preferir limitar las FIP a elementos reducidos como la notificación, el consentimiento y la rendición de cuentas. Se quejan de que otros elementos son inviables, costosos o incompatibles con los principios de transparencia o libertad de expresión. [ 11 ]

Algunos comentaristas argumentan que los consumidores no tienen voz ni voto en el proceso de consentimiento. Por ejemplo, los clientes proporcionan información sobre su salud, como su número de seguro social o su tarjeta sanitaria, al solicitar una cita en línea para una revisión dental. Habitualmente se les pide que firmen un acuerdo que establece que «un tercero puede acceder a la información que proporcione bajo ciertas condiciones». Estas condiciones rara vez se especifican en el acuerdo. Posteriormente, el tercero puede compartir la información con sus filiales. Por lo tanto, el acceso a la información personal de los clientes escapa a su control. [ 30 ]

Véase también

Referencias

  1. 1 2 3 Comisión Federal de Comercio, Principios de Prácticas Justas de Información. Archivado el 31 de marzo de 2009 en Wayback Machine .
  2. "Privacidad: De los principios a la práctica" . Información para el consumidor . 11 de mayo de 2018. Consultado el 9 de abril de 2021 .
  3. Comisión Federal de Comercio, Privacidad en línea: Informe al Congreso (junio de 1998).
  4. "Privacidad en línea: Prácticas justas de información en el mercado electrónico: Informe de la Comisión Federal de Comercio al Congreso" . Comisión Federal de Comercio . 1 de mayo de 2000. Consultado el 13 de diciembre de 2020 .
  5. Comité Asesor del Secretario de los Estados Unidos sobre Sistemas Automatizados de Datos Personales, Registros, Computadoras y Derechos de los Ciudadanos , Capítulo IV: Salvaguardias Recomendadas para Sistemas Administrativos de Datos Personales (1973).
  6. Comité Asesor del Secretario de los Estados Unidos sobre Sistemas Automatizados de Datos Personales, Registros, Computadoras y Derechos de los Ciudadanos (1973).
  7. Comisión de Estudio sobre la Protección de la Privacidad, Privacidad Personal en una Sociedad de la Información Archivado el 27/11/2008 en Wayback Machine (julio de 1977).
  8. Consejo de Europa, Convenio para la protección de las personas físicas con respecto al tratamiento automatizado de datos personales (28 de enero de 1981).
  9. Organización para la Cooperación y el Desarrollo Económicos (OCDE), Directrices de la OCDE sobre la protección de la privacidad y los flujos transfronterizos de datos personales (23 de septiembre de 1980).
  10. Directiva de Protección de Datos de la Unión Europea, Directiva 95/46/CE http://docs.cpuc.ca.gov/published/proceedings/R0812009.htm Archivado el 11 de marzo de 2010 en Wayback Machine
  11. 1 2 3 Robert Gellman, Prácticas de información justas: una historia básica (10 de abril de 2017).
  12. 1 2 3 Comisión Federal de Comercio, Principios de Prácticas Justas de Información (FIP), 1. Notificación/Concienciación. Archivado el 9 de marzo de 2010 en Wayback Machine .
  13. 1 2 Comisión Federal de Comercio, Principios de Prácticas Justas de Información (FIP), 2. Elección/Consentimiento. Archivado el 9 de marzo de 2010 en Wayback Machine .
  14. 1 2 Comisión Federal de Comercio, Principios de Prácticas Justas de Información (FIP), 3. Acceso/Participación. Archivado el 9 de marzo de 2010 en Wayback Machine .
  15. 1 2 Comisión Federal de Comercio, Principios de Prácticas Justas de Información (FIP), 4. Integridad/Seguridad. Archivado el 9 de marzo de 2010 en Wayback Machine .
  16. 1 2 Comisión Federal de Comercio, Principios de Prácticas Justas de Información (FIP), 5. Aplicación/Reparación. Archivado el 9 de marzo de 2010 en Wayback Machine .
  17. Directrices de la FTC para asociaciones industriales http://www.ftc.gov/reports/privacy3/industry.shtm#Industry%20Association%20Guidelines%20A Archivado el 30/05/2010 en Wayback Machine
  18. Protección de la información personal: una guía para empresas http://www.ftc.gov/infosecurity/
  19. Cumplimiento de las promesas de privacidad: Sección 5 de la Ley de la FTC http://www.ftc.gov/privacy/privacyinitiatives/promises.html
  20. Informe de privacidad de la FTC de 2000 http://www.ftc.gov/reports/privacy2000/privacy2000.pdf
  21. 1 2 Departamento de Seguridad Nacional, Memorando de Orientación sobre Política de Privacidad (2008) (Memorando número 2008-1), https://www.dhs.gov/xlibrary/assets/privacy/privacy_policyguide_2008-01.pdf
  22. Presentación conjunta de Electronic Frontier Foundation y Center for Democracy and Technology ante la Comisión de Servicios Públicos de California en relación con el Programa de Redes Inteligentes de California. http://www.cpuc.ca.gov/EFILE/CM/114696.pdf ; https://www.eff.org/deeplinks/2010/03/new-smart-meters-energy-use-put-privacy-risk
  23. Organización para la Cooperación y el Desarrollo Económicos (OCDE), Directrices de la OCDE sobre la protección de la privacidad y los flujos transfronterizos de datos personales (23 de septiembre de 1980). http://www.oecd.org/document/18/0,3343,en_2649_34255_1815186_1_1_1_1,00.html
  24. Pam ​​Dixon, Una breve introducción a las prácticas justas de información, Foro Mundial de Privacidad (5 de junio de 2006).
  25. Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
  26. Spiros Simitis , Del mercado a la polis: la Directiva de la UE sobre la protección de datos personales, 80 Iowa L. Rev. 445 (1995).
  27. Annecharico, David (2002). "Transacciones en línea: conciliando las disposiciones de privacidad de la Ley Gramm-Leach-Bliley con los principios de prácticas justas de información de la FTC" . Instituto Bancario de Carolina del Norte . 6 : 637–664 .
  28. Paul M. Schwartz, Privacy and Democracy in Cyberspace, 52 Vand. L. Rev. 1609 (1999); Joel R. Reidenberg, Restoring Americans' Privacy in Electronic Commerce, 14 Berkeley Tech. LJ 771 (1999).
  29. Algunos ejemplos son la Ley de Informes de Crédito Justos , la Ley del Derecho a la Privacidad Financiera , la Ley de Privacidad de las Comunicaciones Electrónicas y la Ley de Protección de la Privacidad en Video . Beth Givens, Una revisión de los Principios de Información Justa  : Fundamentos de la Política Pública de Privacidad. Archivado el 8 de abril de 2009 en Wayback Machine (publicado en 1997, actualizado en 2004).
  30. Tavani, HT y Bottis M. (2010, junio). El proceso de consentimiento en la investigación médica que involucra bancos de datos de ADN: algunas implicaciones y desafíos éticos. ACM SIGCAS Computers and Society, 40(2), 11-21. doi : 10.1145/1839994.1839996
  • Informe de privacidad de la FTC de 2000
  • FTC Privacy Online: Informe al Congreso
  • Prácticas de información justa de la OCDE
  • Directrices de la OCDE sobre la protección de la privacidad y los flujos transfronterizos de datos personales
  • La Ley de Privacidad de 1974 , 5  U.SC § 552a .