HACIA UNA NUEVA AUTORIDAD ESPECIALIZADA EN PROTECCIÓN DE DATOS PERSONALES EN MÉXICO
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José añón roig
Catedrática de Filosofía del Derecho de la Universidad de Valencia
ana Cañizares Laso
Catedrática de Derecho Civil de la Universidad de Málaga
Jorge a. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José raMón Cossío díaz
Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional
eduardo Ferrer MaC-gregor Poisot
Juez de la Corte Interamericana de Derechos Humanos, Investigador del Instituto de Investigaciones Jurídicas de la UNAM
owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José antonio garCía-CruCes gonzáLez
Catedrático de Derecho Mercantil de la UNED
Luis LóPez guerra
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
ángeL M. LóPez y LóPez
Catedrático de Derecho Civil de la Universidad de Sevilla
Marta Lorente sariñena
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
víCtor Moreno Catena
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
FranCisCo Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
angeLika nussberger
Catedrática de Derecho Constitucional e Internacional en la Universidad de Colonia (Alemania) Miembro de la Comisión de Venecia
HéCtor oLasoLo aLonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
LuCiano PareJo aLFonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
ConsueLo raMón CHornet
Catedrática de Derecho Internacional Público y Relaciones Internacionales de la Universidad de Valencia
toMás saLa FranCo
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
ignaCio sanCHo gargaLLo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
toMás s. vives antón
Catedrático de Derecho Penal de la Universidad de Valencia
rutH ziMMerLing
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Javier de LuCas Martín
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
HACIA UNA NUEVA AUTORIDAD ESPECIALIZADA EN PROTECCIÓN DE DATOS PERSONALES EN MÉXICO
LUIS GUSTAVO PARRA NORIEGA
tirant lo blanch Ciudad México, 2022
Copyright ® 2022 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito de los autores y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch México publicará la pertinente corrección en la página web www.tirant.com/mex/
©
Luis Gustavo Parra Noriega
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH MÉXICO Av. Tamaulipas 150, Oficina 502 Hipódromo, Cuauhtémoc CP 06100, Ciudad de México Telf: +52 1 55 65502317
infomex@tirant.com www.tirant.com/mex/ www.tirant.es
ISBN: 978-84-1113-964-9 MAQUETA: Disset Ediciones
Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
Índice Capítulo Introductorio Capítulo Primero La protección de los datos personales como derecho propio, diferencias con el derecho de acceso a la información y evolución normativa en México La protección de los datos personales como derecho propio, diferencias con el derecho de acceso a la información pública...............................
22
Derecho de acceso a la información pública..............................................
22
Derecho de Protección de Datos Personales...............................................
35
Diferencias, equilibrios y tensiones entre protección de datos personales y acceso a la información.......................................................................
46
La regulación de los datos personales en el sector privado en México.......
52
El desarrollo normativo de los datos personales en el sector público en México................................................................................................
65
Capítulo Segundo Naturaleza jurídica y autonomía del Órgano Garante de la Protección de Datos Personales en México La evolución de la autonomía del órgano garante de datos personales en México................................................................................................
87
La autonomía constitucional del órgano que protege en México a los datos personales......................................................................................
97
El INAI como cabeza del Sistema Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales....................................
122
8
Índice
Capítulo Tercero Sistema de protección de datos personales en México, críticas y propuestas para el modelo mexicano El sistema actual de protección de datos personales en México, balance y análisis del modelo..............................................................................
129
Hacia una mejor garantía de protección de Datos Personales; argumentos a favor y en contra de que exista un órgano especializado o unificado.
172
Ventajas del modelo unificado de autoridad de datos personales y de otros derechos..............................................................................................
174
Críticas al modelo unificado de autoridad de datos personales y de otros derechos..............................................................................................
178
Ventajas de una autoridad u órgano especializado....................................
182
Críticas al modelo de autoridad especializada...........................................
186
Propuesta Final. Un órgano especializado para la protección de datos personales.................................................................................................
191
Conclusiones.............................................................................................
209
Fuentes de Consulta Bibliografía...............................................................................................
217
Bibliografía de Referencia.........................................................................
222
Cuadros y Anexos.....................................................................................
227
Hemerografía............................................................................................
228
Mesografía................................................................................................
231
Normatividad............................................................................................ Nacional........................................................................................ Extranjera......................................................................................
244 244 250
Capítulo Introductorio La protección de los derechos humanos y particularmente el derecho a la protección de datos personales, se ha consolidado como un valor constitucional diferenciado e independiente, particularmente del derecho de acceso a la información, mismo que emana como parte de la vida legal en nuestro derecho positivo mexicano. Lo anterior significa un avance para nuestra democracia, sobre todo para nuestro sistema jurídico, implica entre otras cosas, que la población goza de una protección en su información personal, en su derecho a la autodeterminación informativa, mediante un derecho subjetivo que se proporciona a los particulares y permite a cada persona disponer y controlar su información. Afrontar los desafíos de la tecnología, donde la tensión de los derechos fundamentales frente a la técnica ha dado como resultado una serie de disputas, ya que los fenómenos digitales son de tal intensidad y alcance que han cambiado la forma de interactuar entre los seres humanos y esto ha llevado a replantearse cómo se llevan a cabo diversas operaciones jurídicas, económicas, sociales, entre otras. Claramente la tensión de la vida privada y la intimidad con las nuevas tecnologías toma nuevos cauces y presenta en la vida diaria diversos desafíos, donde ya no solo hay que preocuparse frente a la posible invasión del poder público de la esfera jurídica del particular o de posibles ataques, sino que ahora hay que defender el control de la información personal de los individuos frente a la empresa, los particulares y los dueños de las nuevas plataformas digitales que buscan recolectar datos de la persona por el valor económico que representa, generando interrogantes y retos específicos para la población; es en este contexto donde surge el derecho a la protección de los datos personales, se consagra como un derecho autónomo y se eleva como derecho fundamental en diversas regiones del mundo. Precisamente en la última actualización del Informe del Comité Jurídico Interamericano de los Principios sobre Privacidad y Protección de Datos Personales en 2021, se considera ya como un derecho autónomo e independiente al de protección de datos personales, sobre todo por su contenido e implicación como derecho humano con todas
10
Luis Gustavo Parra Noriega
sus diversas potestades para controlar y disponer de la información de cada persona. Pero no se podría llegar a esta consideración sin haber hecho una revisión y análisis exhaustivo de los debates sobre las diferencias entre el derecho a la intimidad y a la vida privada como conceptos jurídicos en la época contemporánea que, están ampliamente reconocidos en la doctrina y en la jurisprudencia, estos tuvieron su desarrollo histórico principalmente en los Estados Unidos y en Europa. En el caso de los Estados Unidos, a partir del influyente artículo que se publicó en la Revista Jurídica número 5 de la Universidad de Harvard, del 15 de diciembre de 1890: Samuel D. Warren y Louis D. Brandeis, el cual titularon “El derecho a la privacidad” (The Right to Privacy), se dio un auge fundamental para el uso de este concepto. Sin embargo, algunos autores coinciden en que las primeras citas al derecho a la privacidad, con carácter autónomo, fueron obra del juez Thomas MacIntyre Cooley (1824-1898), quien en su obra “The Elements of Torts” (1873), define el ahora derecho a la privacidad como “the right to be let alone”, es decir, el derecho a ser dejado solo o de no ser perturbado o molestado por injerencias externas no deseadas.1 En aquella época, el peligro para la vida privada además del Estado, todavía no lo era la informática, si no la prensa, los autores Warren y Brandeis buscaban, con el artículo mencionado, destacar el derecho de las personas para protegerse de la intromisión de la prensa en sus vidas y el [derecho a ser dejado solo].2 Nos recuerda Nelson Remolina que, los países cuentan con regulaciones generales y sectoriales, así como jurisprudencia sobre tratamiento de datos personales, “aunque se ha procurado armonizar inter-
1
2
Gacitúa Espósito, Alejandro Luis. El Derecho Fundamental a la Protección de Datos Personales en el ámbito de la prevención y represión penal europea. Tesis Doctoral. Universidad Autónoma de Barcelona. 2014, en su página 37, cita a Thomas Cooley como el autor que dos años antes del famoso artículo de Warren y Brandeis, ya hablaba del derecho a no ser molestado. Warren, Samuel y Brandeis, Lois. Obra citada Traducción propia. Nota 14, página 193. También puede ser consultado el artículo en https://louisville.edu/law/ library/special-collections/the-louis-d.-brandeis-collection/the-right-to-privacy (19 de enero de 2019).
Capítulo Introductorio
11
nacionalmente los principales aspectos sobre el tratamiento de datos personales, en la práctica cada Estado cuenta con normas que, parcialmente, siguen dichos documentos internacionales, pero que al mismo tiempo están impregnadas de las particularidades. […] Adicionalmente, cada sistema jurídico nacional cuenta con diversas herramientas jurídicas (constitucionales, administrativas, judiciales, entre otras) para proteger el derecho al debido tratamiento de datos personales”.3 Como primer antecedente puntual, se encuentra la Ley adoptada en Alemania, en el Land de Hesse, de 7 de octubre de 1970, es la primera Ley específicamente dedicada a la protección de los datos personales, en este caso, en sus tratamientos por los organismos públicos. Esta Ley previó la figura de un Comisario Parlamentario de Protección de Datos, es decir, una autoridad u órgano de vigilancia o control ad hoc, el Datenschtzauftragrer [oficial de protección de datos], con matices similares a las de un Ombudsman, en este caso, con la labor específica de velar por el cumplimiento de dicha Ley con relación al aseguramiento de la confidencialidad en el manejo de los datos de los particulares por la autoridad pública, se trataba de un magistrado público con independencia de instrucciones u órgano alguno y con una competencia específica en el campo de la gestión pública de los ordenadores electrónicos y de la aplicación de la Ley4. En cuanto a leyes de ámbito nacional, la primera fue la Ley Sueca de 11 de mayo de 1973, misma que trata de una norma cuyo ámbito abarca ya la totalidad de los tratamientos, tanto los llevados a cabo por el sector público como por el sector privado, y crea una autoridad nacional para la protección de datos personales. 5
3
4
5
Maqueo Ramírez, María Solange (coord.) Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados. Comentada. INAI. México 2019. Remolina, Nelson (Capítulo 1. Principios), página 72. Puede consultarse en https://transparencia.guanajuato.gob.mx/bibliotecadigital/normatividad/Ley_ General_de_Proteccion_de_Datos_Personales_en_Posesion_de_Sujetos_Obligados_comentada.pdf (15 de noviembre del 2019). Ley de Protección de Datos (GVBl. II 300-10), del 7 de octubre de 1970. Versión original (ed.): Gaceta de leyes y ordenanzas del Estado de Hesse. 1970 No. 41, página 625. Consultada en, http://starweb.hessen.de/cache/GVBL/1970/00041. pdf#page=1 (22 de noviembre de 2020). Ley Sueca de 11 de mayo de 1973. Consultada en https://www.riksdagen.se/ sv/dokument-lagar/dokument/svensk-forfattningssamling/datalag-1973289_sfs-
12
Luis Gustavo Parra Noriega
En Estados Unidos, por su parte, como antecedente legislativo formal en esa década, se tiene la “Privacy Act”, referida también exclusivamente a los tratamientos llevados a cabo por los organismos públicos.6 Dicha Ley nace en el contexto de los años setenta, donde se resaltaba la preocupación del impacto de la informática sobre los derechos individuales; por lo que en el año 1973, se encarga al Department of Housing, Education and Welfare (HEW) que elabore un informe que recogiera estas preocupaciones y el impacto hacia la privacidad, fruto de ello fue elaborado un código de buenas prácticas para el tratamiento de la información del gobierno, relacionado con una serie de derechos y responsabilidades.7 Asimismo, aún existen importantes reflexiones sobre los fenómenos tecnológicos y su impacto en la privacidad y en las libertades de los individuos; es importante mencionar que en el año 1976, el Comité de Ministros de Consejo de Europa, motivado por la investigación de la normatividad que existía en materia de protección de la privacidad y derechos conexos en relación con los avances tecnológicos, ordenó elaborar el texto de lo que más adelante será la Convención para la Protección de los Individuos con relación al Procesamiento Automático de Datos Personales, conocida como la Convención de Estrasburgo o Convenio 108. 8 De igual manera, es indispensable citar que, en el año 1977, se celebra el simposio de Viena, organizado a instancias del Grupo de Expertos sobre Bancos de Datos de la OCDE. En esta reunión se recogió un conjunto de principios básicos que han permanecido y continúan vigentes hasta la fecha con ligeras variantes en las Directrices del año 1980.
6
7
8
1973-289 (15 de noviembre de 2019). Sánchez Pérez, Gabriel y Rojas González, Isai, Leyes de protección de datos personales en el mundo y la protección de datos biométricos–parte I. Revista Seguridad, número 13, UNAM. México, página 5. Consultado en https://revista. seguridad.unam.mx/printpdf/2124 (19 de enero de 2019). HEW Report de EE.UU en 1973. Consultado en https://www.justice.gov/opcl/ docs/rec-com-rights.pdf (15 de noviembre de 2019). Basterra, Marcela. Protección de Datos Personales, Ley 25.326 y Dto. 1558/01 comentadas. Derecho Constitucional Provincial Iberoamérica y México. Editoriales Ediar, UNAM e Instituto de Investigaciones Jurídicas, Buenos Aires, Argentina, 2008, página 13.
Capítulo Introductorio
13
Siguiendo esta secuencia de instrumentos internacionales, después del Convenio 108 del año 1981, se genera más adelante con una visión mundial la Resolución de la Organización de las Naciones Unidas (ONU) en materia de protección de datos de carácter personal, en específico la Resolución 45/95 de la Asamblea General de las Naciones Unidas, de 14 de diciembre de 19909, como es conocido, dichas Resoluciones de las Naciones Unidas se caracterizan por ser expresiones formales de la opinión o de la voluntad de los órganos de las Naciones Unidas. También, a mediados de esa década se aprueba la Directiva 95/46/ CE y se alarga hasta finales de la primera década del siglo XXI, la Directiva europea tuvo un doble objetivo: garantizar el derecho a la vida privada reconocido en el artículo 8 del Convenio Europeo de Derechos Humanos y facilitar la libre circulación de los datos personales en todos los estados miembros de la Unión Europea.10 Otras referencias, las encontramos en la Carta de los Derechos Fundamentales de la Unión Europea (2000)11, con este instrumento, se reconoce en el ámbito europeo de manera formal como un derecho fundamental y autónomo al de protección de datos de carácter personal, así como, la Directiva 2002/58/CE, del Parlamento Europeo y del Consejo, de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas.12
9
10
11
12
Resolución 45/95 de la Asamblea General de la ONU, de 14 de diciembre de 1990, consultada en http://transparencia.udg.mx/sites/default/files/Directrices%20para%20la%20regulaci%C3%B3n%20de%20los%20archivos%20 de%20datos%20personales%20informatizados.pdf (20 de enero de 2019). Directiva 95/46/CE del Parlamento Europeo y del Consejo de la Unión Europea, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos. Disponible en: https:// eur-lex.europa.eu/legal-content/ES/TXT/HTML/?uri=CELEX:31995L0046&fr om=EN (23 de noviembre de 2019). Carta de los Derechos Fundamentales de la Unión Europea (2000). Diario Oficial de las Comunidades Europeas, página 10. Consultado en http://www.europarl.europa.eu/charter/pdf/text_es.pdf (20 de enero de 2019). Directiva 2002/58/CE, del Parlamento Europeo y del Consejo, de 12 de julio de 2002. Diario Oficial de las Comunidades Europeas. Consultado en https://edps. europa.eu/sites/edp/files/publication/dir_2002_58_es.pdf (20 de enero de 2019).
14
Luis Gustavo Parra Noriega
La Directiva 2006/24/CE, del Parlamento Europeo y del Consejo de 15 de marzo de 2006 sobre la conservación de datos generados o tratados en relación con la prestación de servicios de comunicaciones electrónicas de acceso público o de redes públicas de comunicaciones y por la que se modifica la Directiva 2002/58/CE.13 Asimismo, la Directiva 2009/136/CE de 25 de noviembre de 200914. Modifica la Directiva 2002/22/CE relativa al servicio universal y a los derechos de los usuarios en relación con las redes y los servicios de comunicaciones electrónicas, la Directiva 2002/58/ CE relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas y el Reglamento (CE) No. 2006/2004 sobre la cooperación en materia de protección de los consumidores. Igualmente se tiene el Marco de Privacidad APEC, dentro del Foro de Cooperación Económica de Asia-Pacífico (APEC), el cual logra también una conciencia marcada de los temas de datos personales, promoviendo un acercamiento flexible a la protección de la privacidad de la información en las Economías Miembro de APEC, evitando la creación de barreras innecesarias para los flujos de información. Por otra parte, en la actualidad, existen instrumentos normativos, que tienen como objetivo hacer frente a los últimos desarrollos tecnológicos que impactan y ponen a prueba a las leyes actuales, desafíos como la inteligencia artificial, donde computadoras inteligentes simulan el comportamiento humano en la formulación de decisiones o solución de problemas y otras actividades de carácter lógico, el internet de las cosas, el tratamiento masivo de datos (Big Data), la computación cuántica, entre otros fenómenos. Pongamos por caso, la OCDE actualizó sus directrices en el año 2013 y en el caso del Consejo de Europa está en un proceso de modernización el Convenio 108, en su versión Plus +, desde enero del
13
14
Directiva 2006/24/CE, del Parlamento Europeo y del Consejo de 15 de marzo de 2006. Diario Oficial de las Comunidades Europeas, consultado en https:// www.boe.es/doue/2006/105/L00054-00063.pdf (20 de enero de 2019). Directiva 2009/136/CE de 25 de noviembre de 2009. Diario Oficial de las Comunidades Europeas. Consultado en https://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:2009:337:0011:0036:ES:PDF (20 de enero de 2019).
Capítulo Introductorio
15
año 2011, que implica un refuerzo de la protección del individuo, así como mejorar la implementación actual. Por otro lado, a nivel mundial la ONU emitió las Resoluciones de la Asamblea General 68/167 (2013) y 69/166 (2014) así como en el 2015, la resolución titulada “El derecho a la privacidad en la era digital”15, en la cual se exhorta a los Estados, entre otras cosas a respetar y proteger el derecho a la privacidad, incluso en el contexto de las comunicaciones digitales. En últimas fechas, en abril de 2021, el Comité Jurídico Interamericano, presentó un Informe actualizado de los Principios sobre la Protección de Datos Personales que se había mandatado por la Asamblea General de la OEA, teniendo en cuenta la evolución de los mismos; este Informe fue aprobado por el Comité Jurídico Interamericano en sesión virtual del 9 abril 202116 y, tuvo como finalidad contribuir al desarrollo de un marco vigente para salvaguardar los derechos de la persona a la protección de sus datos personales y a la autodeterminación en lo que respecta a la información en los países de las Américas; se basan en normas y estándares reconocidos a nivel internacional, según han evolucionado hasta el año 2020, entre ellos se mencionan a los Estándares de protección de datos personales para los Estados Iberoamericanos, con la intención de proteger a las personas de la recopilación, el uso, la retención y la divulgación ilícitos o innecesarios de Datos Personales. En este orden de ideas, es pertinente también, estudiar y analizar la autoridad de control, desde las distintas dimensiones como la autonomía, naturaleza y tipo de tutela con que cuenta; de acuerdo con el Diccionario de Protección de Datos Personales del INAI, la autoridad de control es “el órgano público de carácter unipersonal o pluripersonal autónomo que, de forma parcial e independiente, ejerce sus potestades y funciones para supervisar el cumplimiento de la normatividad
15
16
Resolución el derecho a la privacidad en la era digital, de la Asamblea General de la ONU. Consultada en, http://ap.ohchr.org/documents/S/HRC/d_res_dec/A_ HRC_28_L27.pdf (25 de enero de 2019). Comité Jurídico Interamericano (CIJ) Resolución OEA/Ser. Q, CJI/RES. 266 (XCVIII/21), del 9 de abril de 2021. Consultada en http://www.oas.org/es/sla/ cji/docs/CJI-RES_266_XCVIII-21.pdf (5 de junio de 2021).
16
Luis Gustavo Parra Noriega
[…], con el fin de proteger los derechos y libertades fundamentales de las personas sobre el tratamiento de sus datos personales”.17 Por lo tanto, se puede establecer que es esencial la existencia de una autoridad de control, para la protección de datos en un país o región, por lo que, desde una perspectiva de derecho comparado, respecto al diseño institucional del órgano garante o autoridad de control y sus principales funciones, podemos identificar el grado de autonomía del órgano garante frente a otros poderes o instituciones y valorar la necesidad o no de la independencia o especialización de la autoridad de control frente a otros derechos, como el de acceso a la información pública. Por ejemplo, en el ámbito de la Unión Europea, los países integrantes crearon órganos responsables (autoridades de control) para proteger los datos personales tal y como lo establece el artículo 8º, apartado 3, de la Carta de los Derechos Fundamentales de la UE, en donde parte el instrumento fundamental con el que la Unión Europea buscaba hacer realidad el estándar de protección homogéneo de la materia, que es el Reglamento General de Protección de Datos (RGPD o GDPR por sus siglas en inglés) o también llamado Reglamento (UE) 2016/679, que entró en vigor el 24 de mayo de 2016 y se aplica a partir del 25 de mayo de 2018.18 Por lo anterior, podemos decir que conforme al modelo de los Estándares Iberoamericanos y respecto al grado de autonomía del órgano garante frente a otros poderes o instituciones, las autoridades garantes en Europa tienen el mejor parámetro, ya que desde el Reglamento Europeo se establece la obligación para que sus respectivas leyes garanticen la autonomía e independencia de los otros Poderes y con amplios poderes y facultades, de igual manera, coinciden, en un perfil de idoneidad para que el órgano, que en todos los casos es
17
18
Diccionario de Protección de Datos Personales. Conceptos Fundamentales. Obra citada, página 87. Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos) consultado en, https://www.boe.es/doue/2016/119/L00001-00088.pdf (25 de enero de 2019).
Capítulo Introductorio
17
unipersonal, y que se tiene que cumplir dicho perfil para contar con las calidades personales e institucionales necesarias para tener éxito en su misión, contando con la plenitud de facultades o poderes de supervisión, resolución y sanción, pasando por las potestades de investigación, prevención o promoción para las tareas preventivas. En el caso de Norteamérica, Estados Unidos de América (EUA), no hay un parámetro estandarizado, ya que hay diferentes autoridades, una para el sector público en materia de datos personales (OPCL) y varias para el caso de las entidades federativas, así como para el sector privado donde hay una autoridad con facultades en competencia y en materia del consumidor (FTC), pero dependiendo del enfoque o de la materia se pueden aplicar diferentes leyes, autoridades u órganos garantes. En el caso de las autoridades latinoamericanas, hay una aproximación muy particular sobre ellas, ya que como se ha visto para tutelar el derecho existen diversos procedimientos previstos en las leyes de protección de datos en el mundo, pero en el caso de las legislaciones, de América Latina en la mayoría se tiene el procedimiento de tutela de derechos o habeas data, el cual se ha analizado que se desahoga ante una autoridad administrativa o judicial. En esta región latinoamericana, el aspecto de la autonomía parece que se va consolidando, pero todavía es endeble ya que sólo dos países, si quitamos a México (Chile y Uruguay), cuentan con un órgano autónomo a nivel constitucional o legal, los demás son órganos en la órbita del ejecutivo. En el caso de los nombramientos la mayoría son directamente designados por el Ejecutivo. En cuanto a las funciones y potestades, se cumple con el estándar iberoamericano ya que cuentan con todos los poderes que sugiere este modelo normativo; y sobre el carácter del órgano en la mayoría de las legislaciones se establece una autoridad unipersonal. En definitiva, existe un reconocimiento sustantivo a la autonomía y diferenciación de este derecho fundamental de la Protección de Datos Personales, por lo que, mediante este libro, se reflexiona si se cuenta en México con un modelo de tutela adecuado, si el órgano garante es funcional, además de revisar si se cuenta con los medios que respondan a la dinámica tecnológica y normativa que exige la protección de los datos personales de los ciudadanos.
18
Luis Gustavo Parra Noriega
Debido a que no podemos hablar todavía de una consolidación del derecho a la protección de datos personales, ni en el diseño institucional ni en los mecanismos para lograrlo, por el contrario, ahora más que nunca, debe revivirse la discusión sobre cuál es el mejor modelo de cumplimiento y tutela, así como revisar si el órgano actual debe ser el garante de este derecho o es necesaria una autoridad especializada. El desarrollo de la discusión no solo debe versar sobre cómo llevar a cabo una división institucional de competencias, sino cómo podría darse un replanteamiento de la ingeniería constitucional mexicana que nos permita vislumbrar si se requiere un órgano que cuente con sus propias facultades, definiendo con qué atribuciones y qué capacidades institucionales le pueden permitir enfrentar los retos que una sociedad de la información globalizada e interconectada, impone al tratamiento de datos personales. En efecto, esta necesidad se reitera si consideramos que en México la protección de los datos personales ha quedado segmentada en dos grandes rubros: el privado (como ente único regulador el INAI) y el público (desde una visión de órganos garantes), en donde la función de tutela queda difuminada entre las entidades federativas y un ente central. Sin duda alguna, esta obra servirá también para quienes se dedican o quieren dedicarse a la protección de datos personales o que están interesados en esta materia y necesitan tener un amplio bagaje de conocimiento al respecto. Para ello en el primer capítulo, se analizará el concepto de la protección de datos personales como un derecho propio, con su naturaleza y autonomía frente al acceso a la información pública, donde se revisará cuáles son sus principales diferencias, equilibrios y tensiones entre ambos derechos y porqué surge en México tan asociada la protección de datos con el acceso a la información, al estudiar el desarrollo normativo que ha tenido la materia en nuestro país tanto en el sector privado como en el público. Para el segundo capítulo, se hará un estudio puntual de la naturaleza jurídica de la autoridad de protección de datos personales en México, analizando la evolución de su autonomía, particularmente de su autonomía constitucional y el papel que juega como cabeza del Sistema Nacional de Transparencia, Acceso a la Información Pública
Capítulo Introductorio
19
y Protección de Datos Personales (SNT) para garantizar este derecho humano, a partir de la coordinación y articulación de esfuerzos entre los diferentes órganos garantes del país. Finalmente en el capítulo tercero, se revisará con mayor detalle el sistema de protección de datos personales en México, haciendo un balance y análisis crítico del mismo, buscando identificar las ventajas y desventajas de los modelos de autoridad unificados para la defensa de varios derechos, así como los argumentos a favor y en contra de que exista un órgano especializado para la protección de datos personales, estableciendo al final una propuesta específica para la autoridad en México, con base en las conclusiones que se deriven de esa revisión.