Guías

Una guía práctica de GDPR Bases Legales Explicadas

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •8 min de lectura
Una guía práctica de GDPR Bases Legales ExplicadasUna guía práctica de GDPR Bases Legales Explicadas

TL;DR, Respuesta rápida

8 min de lectura

GDPR El artículo 6 establece seis bases jurídicas: consentimiento, contrato, obligación legal, intereses vitales, tarea pública e intereses legítimos. Elija la base que realmente se ajuste al propósito antes de que comience el procesamiento.

Sin al menos una base legal, tratar datos personales es ilícito, y por eso conviene tener las bases legales del GDPR explicadas antes de diseñar la medición.

Según GDPR, el procesamiento de datos personales es legal solo si se aplica al menos una base legal. Las seis bases jurídicas se enumeran en GDPR Artículo 6: consentimiento, contrato, obligación legal, intereses vitales, tarea pública e intereses legítimos.

Elegir una base jurídica no es un ejercicio de papeleo. Afecta la redacción de transparencia, los derechos de los usuarios, las opciones de retiro, los derechos de objeción y si el procesamiento es defendible en absoluto.

1. Consentimiento

El consentimiento se aplica cuando una persona da libremente una indicación de acuerdo específica, informada e inequívoca. Debe ser tan fácil retirar como dar. Las casillas marcadas previamente, el silencio, la inactividad y el consentimiento agrupado no funcionan.

Utilice el consentimiento cuando las personas tengan una opción real, como correos electrónicos de marketing opcionales o cookies no esenciales. No utilice el consentimiento cuando la persona no tenga una alternativa práctica, como cuando se le pide a un empleado que dé su consentimiento para el procesamiento central de recursos humanos.

Para las cookies y el seguimiento, recuerde que es posible que se requiera el consentimiento de ePrivacy incluso antes del análisis de la base legal de GDPR. Si las cookies analíticas son opcionales, generalmente necesitan consentimiento previo en Europa, a menos que se aplique una exención limitada.

Cuándo el consentimiento realmente funciona
Existe una elección real
  • Correos de marketing opcionales
  • Cookies no esenciales con una alternativa genuina
No hay elección real
  • Un empleado al que se le pide consentir el tratamiento esencial de RR. HH.
  • Casillas premarcadas, silencio o consentimiento agrupado
El consentimiento solo funciona cuando retirarlo es tan fácil como darlo.

Un repartidor entrega un paquete en la puerta, el tipo de envío que solo necesita una dirección bajo una base contractual.

2. Contrato

El contrato se aplica cuando el procesamiento es necesario para ejecutar un contrato con la persona o para tomar las medidas solicitadas antes de celebrar un contrato.

Ejemplos:

  • Procesar una dirección de envío para entregar un pedido.
  • Crear una cuenta para que un usuario pueda acceder a un servicio pago.
  • Procesamiento de detalles de pago de una suscripción.

No cubre el procesamiento que sea meramente útil para el negocio. La publicidad comportamental no es necesaria para entregar una cuenta SaaS. La analítica de productos puede respaldar el servicio, pero normalmente necesita una evaluación aparte.

La obligación legal se aplica cuando la UE o la ley de un Estado miembro requiere el procesamiento. Los ejemplos incluyen registros fiscales, obligaciones legales laborales, retención contable, evaluación de sanciones en algunos contextos o respuesta a solicitudes regulatorias legales.

La obligación debe surgir de la ley, no de un contrato o política interna. Si un contrato de proveedor establece que usted debe recopilar ciertos datos de marketing, eso no es una obligación legal GDPR.

4. Intereses vitales

Los intereses vitales se aplican cuando el procesamiento es necesario para proteger la vida de alguien. Es estrecho y poco común en las operaciones comerciales normales.

Los ejemplos podrían incluir información médica de emergencia o respuesta a crisis. Por lo general, no es relevante para el análisis de sitios web, el marketing o la incorporación de SaaS.

5. Tarea pública

La tarea pública se aplica cuando el procesamiento es necesario para una tarea realizada en interés público o bajo autoridad oficial. Es utilizado principalmente por organismos públicos u organizaciones privadas que ejercen funciones oficiales conforme a la ley.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

La mayoría de las empresas privadas no pueden utilizar la tarea pública para el procesamiento comercial de rutina.

6. Intereses legítimos

Los intereses legítimos pueden aplicarse cuando el responsable del tratamiento o un tercero tiene un interés legítimo, el tratamiento es necesario para ese interés y los derechos y libertades de la persona no lo anulan.

Esto requiere una prueba de equilibrio. Una evaluación típica de intereses legítimos pregunta:

  1. ¿Cuál es el interés legítimo?
  2. ¿Es necesario el tratamiento para ese interés?
  3. ¿Cuál es el impacto en los individuos?
  4. ¿Qué salvaguardias reducen ese impacto?
  5. ¿Puede la gente esperar razonablemente este procesamiento?
  6. ¿Pueden objetar fácilmente?

Los ejemplos potenciales incluyen prevención de fraude, seguridad de red, prospección básica B2B o análisis propios limitados en algunos contextos. Pero los intereses legítimos no son una frase mágica para el seguimiento. La publicidad entre sitios, la elaboración de perfiles invasivos, las inferencias sensibles y el intercambio inesperado de datos son mucho más difíciles de justificar.

Bases Legales y Derechos Individuales

La base legal cambia los derechos disponibles:

Base jurídicaConsecuencia práctica
ConsentimientoEl usuario puede retirar el consentimiento
ContratoEl procesamiento debe ser necesario para el contrato
Obligación legalLa eliminación puede estar limitada por las leyes de retención
Intereses vitalesUso restringido de emergencia
Tarea públicaPueden aplicarse derechos de oposición
Intereses legítimosEl usuario tiene derecho a oponerse

Debe informar a las personas la base legal en su aviso de privacidad.

Ejemplos de análisis

Google Analytics basado en cookies

Una configuración web típica de GA4 utiliza cookies para distinguir usuarios y sesiones, como explica Google en su documentación de cookies GA4. En Europa, esto suele generar preguntas sobre el consentimiento ePrivacy antes de que se establezca la cookie análisis. La base legal GDPR depende entonces del diseño del procesamiento, los términos del proveedor, las transferencias y si las funciones publicitarias están habilitadas.

Análisis agregado sin cookies

Una herramienta sin cookies que evita identificadores, almacenamiento IP, huellas dactilares, reutilización de publicidad y cargas útiles de eventos personales reduce o evita el procesamiento de datos personales según la implementación. Incluso entonces, la organización debe documentar el propósito, las categorías de datos, la retención y la función del proveedor.

Análisis de productos dentro de una cuenta

La analítica de productos autenticados procesa datos personales a nivel de cuenta. El contrato puede cubrir eventos necesarios para proporcionar el servicio, mientras que los intereses legítimos pueden cubrir la seguridad o la mejora del producto. Los usos sensibles u opcionales necesitan consentimiento o una base diferente.

Errores comunes

  • Elegir el consentimiento porque parece más seguro y luego inutilizar el servicio si se rechaza el consentimiento.
  • Utilizar contrato para tratamientos que sólo tengan utilidad para marketing.
  • Utilizar intereses legítimos sin una prueba de ponderación.
  • Olvidar las reglas ePrivacy para cookies y almacenamiento en el dispositivo.
  • Cambiar propósitos posteriormente sin reevaluar la compatibilidad.
  • No actualizar el aviso de privacidad cuando cambian las herramientas.

La base jurídica adecuada es aquella que se adapta honestamente al tratamiento. Si ninguna base encaja, la respuesta no es una redacción creativa. La respuesta es detener o rediseñar el procesamiento.

Cómo se agrava una base legal equivocada
1
Se elige el consentimiento por comodidad. Parece la opción más segura, así que el servicio se rompe en cuanto alguien lo rechaza.
2
La finalidad cambia. Nadie comprueba si la base sigue encajando con el nuevo propósito.
3
Las herramientas cambian, el texto no. El aviso de privacidad deja de coincidir con lo que realmente ocurre.
4
Las suposiciones se heredan. Los equipos repiten la vieja elección en lugar de un motivo documentado.
Una frase por finalidad evita que las suposiciones se vuelvan permanentes.

Documentar la elección

Para cada propósito de procesamiento, registre la base elegida y una oración que explique por qué encaja. Esto es especialmente importante para las funciones de análisis, marketing e inteligencia artificial, donde los equipos heredan suposiciones de herramientas antiguas. Un registro breve es más fácil de mantener que una nota larga que nadie actualiza.

Alguien escribe en una tabla portapapeles en un escritorio, en línea con la práctica de registrar una base legal por cada finalidad de tratamiento.

Para cada propósito analítico, escriba la base legal y por qué encaja: la medición de la audiencia del sitio web público, los píxeles de marketing, la telemetría de productos, la prevención del fraude, el análisis de cuentas y los diagnósticos de soporte necesitan cada uno un análisis diferente. No reutilice una base para toda la pila.

Verifique también las reglas ePrivacy antes de ejecutar las etiquetas. Incluso cuando los intereses legítimos de GDPR puedan ser discutibles para análisis limitados, almacenamiento del dispositivo, cookies, píxeles, SDK o acceso similar, es posible que aún se requiera consentimiento a menos que se aplique una exención limitada en la jurisdicción correspondiente.

Preguntas frecuentes

¿Puede el interés legítimo sustituir al consentimiento para las cookies del sitio web?

El interés legítimo puede respaldar parte del tratamiento, pero las normas de ePrivacy son independientes del RGPD y suelen exigir consentimiento antes de instalar una cookie opcional. Existe una excepción limitada para cookies estrictamente necesarias, pero las de analítica o publicidad rara vez califican. Resuelve primero la cuestión de ePrivacy y después elige la base del RGPD para lo que sigue.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

¿Qué pasa si ninguna de las seis bases legales encaja?

El tratamiento debe detenerse o rediseñarse. Redactar el aviso de privacidad con cuidado no crea una base legal que nunca existió.

¿Puede un empleador usar el consentimiento para el tratamiento esencial de RR. HH.?

Rara vez, porque un empleado al que se le pide consentir el tratamiento esencial de RR. HH. no tiene una alternativa real. El RGPD no considera eso una elección libre, así que los empleadores suelen apoyarse en el contrato o en la obligación legal.

¿Cubre el contrato la publicidad basada en comportamiento dentro de un producto SaaS?

No, porque la publicidad basada en comportamiento no es necesaria para entregar la cuenta que alguien pagó. El contrato solo cubre lo necesario para cumplir el acuerdo, como enviar un pedido o dar acceso a un servicio de pago, la publicidad necesita su propia base, como el consentimiento o el interés legítimo.

¿Es el interés legítimo una base segura por defecto para el rastreo?

El interés legítimo no es un atajo para el rastreo. La publicidad entre sitios, el perfilado invasivo, la inferencia de datos sensibles y el intercambio inesperado de datos son difíciles de justificar en la prueba de ponderación, cada uno necesita una evaluación documentada de necesidad, impacto y salvaguardas.

¿Qué comprueba en realidad una prueba de ponderación de interés legítimo?

Una prueba de ponderación de interés legítimo comprueba si el interés es real y si el tratamiento es necesario para ese interés. También sopesa el impacto sobre las personas y si estas pueden esperarlo razonablemente u oponerse con facilidad. La prevención del fraude, la seguridad de red y la prospección B2B básica pueden superar esta prueba, pero solo con la evaluación hecha y documentada.

¿Puede una empresa privada apoyarse en la tarea pública?

La mayoría de las empresas privadas no pueden usar la tarea pública para el tratamiento comercial habitual, porque está pensada para organismos que ejercen funciones oficiales conforme a la ley. Una empresa privada que procesa pedidos o suscripciones debería mirar el contrato o el interés legítimo en su lugar.

El aviso de privacidad debe nombrar la base legal de cada finalidad, y esa base determina qué derechos describir. El consentimiento necesita una opción de retirada, el interés legítimo necesita un derecho de oposición, la obligación legal necesita una explicación sobre los límites de conservación.

¿Elimina la analítica sin cookies la necesidad de una evaluación del RGPD?

No de forma automática. Una herramienta sin cookies que evita identificadores, almacenamiento de IP, huellas digitales y payloads de eventos personales reduce o evita el tratamiento de datos personales según cómo se implemente, pero la organización aún debe documentar la finalidad, las categorías de datos, la conservación y el papel del proveedor.

Porque distintas finalidades de analítica conllevan riesgos y expectativas diferentes. La medición de audiencia del sitio público, los píxeles de marketing, la telemetría del producto, la prevención del fraude, la analítica de cuentas y el diagnóstico de soporte necesitan cada uno su propio análisis, reutilizar una sola base para todo se salta la evaluación que cada finalidad realmente necesita.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Artículos relacionados