Fundamentos

¿Son tuyos tus datos personales? Titularidad, control y propiedad

Por Daniel Sardá · Publicado el

7 min de lectura1.498 palabras

En este artículo · 6 secciones

Los datos personales hablan de nosotros, pero eso no significa necesariamente que sean una propiedad que podamos vender o recuperar como un objeto. La distinción importa para entender nuestros derechos y los límites de empresas y autoridades.

La respuesta corta es matizada: los datos personales se refieren a ti y esa relación puede darte derechos sobre su tratamiento, pero no necesariamente te convierte en propietario de cada registro, copia o conclusión obtenida a partir de ellos.

Esta diferencia no es un juego de palabras. Decir «mis datos» expresa una intuición legítima de autonomía y privacidad. Sin embargo, la propiedad suele incluir facultades como usar, excluir a otros o transferir un bien. La información funciona de otro modo: puede copiarse, referirse a varias personas y surgir de una relación entre ellas. Por eso, muchos sistemas protegen a la persona mediante derechos y obligaciones específicas sin declarar que todo dato es una mercancía de su propiedad.

No existe una respuesta jurídica idéntica en todos los países. La legislación aplicable, el contexto y la razón por la cual se tratan los datos determinan el alcance concreto de la protección. Aun así, algunas distinciones permiten orientarse sin necesidad de ser especialista.

Idea clave: Ser titular de datos personales significa que la información se relaciona contigo. No equivale automáticamente a tener dominio patrimonial sobre toda copia, uso o inferencia.

Antes de hablar de propiedad, conviene separar cinco cosas

En la vida digital solemos llamar «datos» a objetos distintos. Mezclarlos produce conclusiones engañosas.

Imagina que completas un formulario para abrir una cuenta. Tú aportas tu nombre y dirección; la organización guarda esos datos en un servidor; los incorpora a una base de clientes; y quizá genera un perfil de riesgo. Todo está relacionado, pero no es el mismo objeto jurídico.

La empresa puede ser propietaria del servidor y tener derechos sobre la organización de su base. Eso no le da libertad ilimitada para usar la información personal. A la vez, que el perfil se refiera a ti no implica necesariamente que seas propietario del servidor, de la base o del método que produjo la inferencia.

En la Unión Europea, la protección jurídica de las bases de datos no crea por sí sola un derecho sobre cada dato contenido ni desplaza las normas de privacidad. La separación muestra por qué qué protege jurídicamente la propiedad y qué protege el derecho de datos son preguntas próximas, pero diferentes.

Titular, responsable y encargado no significan «dueño»

Las normas de protección de datos suelen distribuir funciones y responsabilidades. El vocabulario cambia entre jurisdicciones, pero el esquema europeo ofrece un ejemplo útil:

Si una tienda contrata a un proveedor para alojar su base de clientes, la tienda puede actuar como responsable y el proveedor como encargado. Ninguna de esas etiquetas significa «dueño de la persona» ni concede un permiso general para hacer cualquier cosa con la información.

La distinción también ayuda a asignar responsabilidad. La pregunta práctica deja de ser solamente «¿de quién es el dato?» y pasa a incluir otras más precisas: ¿quién decidió recogerlo?, ¿con qué finalidad?, ¿sobre qué fundamento?, ¿quién debe protegerlo?, ¿ante quién puedo ejercer mis derechos?

¿Qué control puede tener una persona?

Según el ordenamiento aplicable, una persona puede contar con facultades para saber qué información se trata, corregir errores, oponerse a determinados usos, solicitar la supresión o recibir ciertos datos en un formato reutilizable. El RGPD, por ejemplo, reconoce derechos de acceso, rectificación, supresión, portabilidad y oposición, cada uno con condiciones y límites propios.

No forman un poder absoluto sobre la información. La supresión puede ceder ante obligaciones legales, la libertad de expresión, fines de investigación o la defensa de reclamaciones. La portabilidad tampoco comprende necesariamente cada dato observado o cada inferencia producida por una organización. Y borrar un registro de un sistema no hace desaparecer hechos históricos ni datos legítimamente conservados por terceros.

Tampoco todo tratamiento depende del consentimiento. En marcos como el europeo, este es una base posible, junto con el contrato, una obligación legal, los intereses vitales, una misión pública o un interés legítimo sujeto a evaluación. Por eso, aceptar unas condiciones, celebrar un contrato y transferir la propiedad de un bien son actos diferentes. La relación entre contratos y propiedad privada no convierte cada consentimiento en una venta de datos.

Idea clave: La protección efectiva no consiste en prometer un control total, sino en definir facultades concretas, obligaciones exigibles y excepciones justificadas.

El nombre no es lo único que identifica

Quitar el nombre de una tabla puede reducir el riesgo, pero no siempre vuelve anónimos los datos. Una combinación de edad, ubicación, ocupación y hábitos puede permitir identificar nuevamente a alguien al cruzarla con otras fuentes.

La seudonimización sustituye identificadores directos por códigos o referencias, pero conserva la posibilidad de restablecer el vínculo mediante información adicional. Por eso, bajo el enfoque europeo, los datos seudonimizados continúan siendo personales. La anonimización exige que la identificación deje de ser razonablemente posible en el contexto; no es simplemente borrar una columna.

Las inferencias merecen la misma cautela. Una plataforma puede deducir una preferencia, una situación económica o un riesgo a partir de conductas observadas. Aunque la conclusión sea incierta y no haya sido declarada por el usuario, puede afectarlo al determinar qué ve, qué precio recibe o qué oportunidad se le ofrece. En jurisdicciones como la europea, una inferencia vinculada a una persona identificada o identificable puede entrar en el ámbito de los datos personales.

Esto no significa que toda inferencia pertenezca íntegramente al individuo. Significa que el esfuerzo o la tecnología de quien la produce no eliminan automáticamente los intereses de la persona sobre la que se aplica.

¿Convertir los datos en propiedad resolvería el problema?

La propuesta resulta atractiva: si los datos fueran una propiedad transferible, cada persona podría decidir quién los usa y exigir un pago. Esa intuición pone el foco en la autonomía y en el valor económico que las empresas obtienen de la información.

Pero la solución tiene límites. El Banco Mundial señala que en la creación y el uso de datos se superponen intereses distintos. Un registro sobre una compra involucra al comprador, al vendedor, al medio de pago y, en ocasiones, a otras personas. Una fotografía o una conversación puede revelar información sobre varios individuos. Dar a uno un dominio exclusivo podría perjudicar derechos legítimos de los demás.

También existe una diferencia de poder. Una persona que necesita un servicio puede aceptar una cesión amplia sin comprender sus consecuencias o sin contar con una alternativa real. Si la venta extinguiera futuras protecciones, una decisión puntual podría exponerla indefinidamente. Un mercado formalmente voluntario no elimina por sí solo la asimetría informativa ni los efectos que el uso de datos produce sobre terceros.

Desde una perspectiva liberal, la autonomía importa, pero también importan la responsabilidad, la esfera privada y los límites previsibles al poder. Proteger a la persona no exige concederle un monopolio patrimonial sobre toda información relacionada con ella. Sí exige reglas previsibles y garantías para quienes recogen, analizan y comparten datos, sean empresas o autoridades.

Idea clave: Tratar los datos como mercancía puede reconocer su valor, pero no resuelve por sí solo la privacidad, el poder desigual ni los intereses de terceros.

Una pregunta mejor que «¿son míos?»

Ante una aplicación, una empresa o una institución, conviene formular preguntas más concretas:

Este enfoque evita dos errores opuestos: asumir que una organización puede hacer cualquier cosa porque controla la infraestructura, o creer que la persona puede retirar de la realidad toda información que la concierne.

Los datos personales no encajan limpiamente en la lógica de un objeto físico. Son información sobre personas, relaciones y acontecimientos; pueden estar copiados en varios lugares y adquirir nuevos significados al combinarse. La respuesta institucional más sólida no descansa en repetir que «tus datos son tuyos», sino en reconocer el vínculo personal, delimitar los usos legítimos y hacer responsables a quienes ejercen poder mediante la información.

IA y datos personales: cómo usar estas herramientas con más controlUna guía práctica para decidir qué compartir con una herramienta de IA, minimizar datos personales y conservar el control sobre su uso.Protección de la propiedad: reglas y garantías frente a la arbitrariedadProteger la propiedad no consiste solo en reconocer un derecho: exige reglas claras, procedimientos imparciales y remedios efectivos frente al despojo y la privación arbitraria.Contratos y propiedad privada: por qué están conectados y en qué se distinguenLa propiedad privada define una esfera de control sobre bienes y recursos; el contrato permite reorganizar voluntariamente usos, transferencias y obligaciones bajo reglas generales.