La portabilidad de datos es un concepto para proteger a los usuarios de tener sus datos almacenados en "silos" o "jardines amurallados" que son incompatibles entre sí, es decir, plataformas cerradas , lo que los somete al bloqueo del proveedor y dificulta la creación de copias de seguridad de datos o el movimiento de cuentas entre servicios.
La portabilidad de datos requiere estándares técnicos comunes para facilitar la transferencia de un controlador de datos a otro, como la capacidad de exportar datos de usuario a un archivo local accesible para el usuario, promoviendo así la interoperabilidad , así como facilitar la búsqueda con herramientas sofisticadas como grep
. [1] [2]
La portabilidad de datos se aplica a los datos personales. Implica el acceso a los datos personales sin que ello implique la propiedad de los mismos en sí. [3]
A nivel mundial, existen defensores que consideran la protección de los datos digitales como un derecho humano. Así, en un proyecto de declaración de la sociedad civil que está surgiendo, se encuentran menciones a los siguientes conceptos y estatutos: Derecho a la privacidad en Internet, Derecho a la protección de datos digitales, Derechos a la protección del consumidor en Internet – Directrices de las Naciones Unidas para la protección del consumidor . [4]
A nivel regional, existen al menos tres jurisdicciones principales en las que los derechos sobre los datos se consideran de manera diferente: China e India, Estados Unidos y la Unión Europea. En esta última, los datos personales recibieron una protección especial en virtud del Reglamento General de Protección de Datos (RGPD) de 2018.
El RGPD se convirtió así en el quinto de los 24 tipos de legislación enumerados en el Anexo 1 de la Tabla de Directivas y Reglamentos Europeos existentes y propuestos en relación con los datos. [5]
Los datos personales son la base de la publicidad basada en el comportamiento y, a principios del siglo XXI, su valor comenzó a crecer exponencialmente, al menos en lo que se refiere a la capitalización de mercado de las principales plataformas que guardan datos personales de sus respectivos usuarios. Los reguladores de la Unión Europea reaccionaron ante este desequilibrio de poder percibido entre plataformas y usuarios, aunque mucho aún depende de los términos del consentimiento que los usuarios dan a las plataformas. El concepto de portabilidad de datos comprende un intento de corregir el desequilibrio de poder percibido introduciendo un elemento de competencia que permita a los usuarios elegir entre plataformas.
Con la llegada del Reglamento General de Protección de Datos (RGPD), las plataformas de redes sociales como Twitter , Instagram , Snapchat y la comunidad de suscriptores en línea del Wall Street Journal han adoptado ampliamente la capacidad de exportar y descargar datos de los usuarios en un archivo ZIP . [6] Otras plataformas como Google y Facebook estaban equipadas con opciones de exportación antes. [7] Algunas plataformas restringen las exportaciones con retrasos de tiempo entre cada una, como una vez cada 30 días en Twitter, y muchas plataformas carecen de opciones de exportación parcial. [8]
Otros sitios como Quora y Bumble no ofrecen un formulario de solicitud automatizado, requiriendo que el usuario solicite una copia de sus datos a través de un correo electrónico de soporte personal . [9]
La portabilidad de la reputación se refiere a la capacidad de un individuo de transferir su reputación o credibilidad de un contexto a otro. [10] [11] Este concepto está adquiriendo cada vez más importancia en el mundo interconectado de hoy, donde los individuos participan en múltiples comunidades en línea y fuera de línea.
La idea detrás de la portabilidad de la reputación es que la reputación de un individuo no debe estar vinculada únicamente a una única comunidad o plataforma. [12] Más bien, debe ser transferible a diferentes contextos, como redes profesionales, plataformas de redes sociales y mercados en línea. Esto permite a las personas mantener una reputación consistente en varios contextos, lo que puede ser beneficioso en términos de generar confianza y superar el llamado problema del "inicio en frío", [13] [14] y, por lo tanto, mitigar el bloqueo de la plataforma.
En general, la portabilidad de la reputación es un concepto importante en el panorama digital actual, y las investigaciones han demostrado que la reputación importada puede servir como señales viables para generar confianza. [15] [16] [17] A medida que la tecnología continúa evolucionando, es probable que la portabilidad de la reputación se vuelva cada vez más importante para dar forma a la forma en que interactuamos entre nosotros en línea y fuera de línea.
Algunas aplicaciones móviles restringen la portabilidad de datos al almacenar los datos del usuario en directorios bloqueados y carecer de opciones de exportación . Entre ellas se incluyen archivos de configuración , marcadores digitales , historial de navegación y sesiones (por ejemplo, lista de pestañas abiertas [a] e historiales de navegación), historiales de visualización y búsqueda en aplicaciones de transmisión multimedia, listas de reproducción personalizadas en software de reproducción multimedia , entradas en software de toma de notas y memorandos , guías telefónicas digitales ( listas de contactos ), registros de llamadas de la aplicación del teléfono y conversaciones a través de SMS y software de mensajería instantánea .
Los directorios bloqueados son inaccesibles para un usuario final sin medidas extraordinarias como el llamado rooting (Android) o jailbreaking (iOS) .
El primero requiere que el llamado cargador de arranque del dispositivo esté en un estado desbloqueado de antemano, lo que no suele ocurrir de forma predeterminada. Alternar ese estado implica un borrado completo de todos los datos del usuario, conocido como wipe , lo que lo convierte en un círculo vicioso si el objetivo del usuario fuera acceder a sus datos bloqueados. [18]
Otras aplicaciones móviles solo permiten la creación de copias de seguridad de los datos de los usuarios mediante software propietario proporcionado por el proveedor, sin la posibilidad de exportar directamente los datos a un archivo local en el directorio de datos de usuario común del dispositivo móvil. Dicho software requiere una computadora host externa para ejecutarse. [19] [20]
Algunos proveedores de dispositivos ofrecen servicios de sincronización y almacenamiento en la nube para realizar copias de seguridad de los datos. Sin embargo, estos servicios requieren registro y dependen de la conexión a Internet y, preferiblemente, de velocidades altas de Internet y de límites de plan de datos si se utilizan con regularidad. Algunos servicios solo permiten mover partes de los datos, como mensajes de texto y guías telefónicas, entre directorios bloqueados en dispositivos del mismo proveedor ( bloqueo del proveedor ), sin la capacidad de exportar la información a archivos locales a los que el usuario final puede acceder directamente. [21] [22]
Las restricciones agregadas en versiones más recientes de los sistemas operativos , como el almacenamiento con alcance , que se afirma que se implementó con el objetivo de mejorar la privacidad del usuario, comprometen tanto la compatibilidad con versiones anteriores de software existente, como los administradores de archivos y las aplicaciones de servidor FTP , como los usos legítimos, como la comunicación entre aplicaciones y la facilitación de transferencias de archivos grandes y la creación de copias de seguridad . [23] [24]
Otras posibles limitaciones a la portabilidad de datos son la poca confiabilidad, estabilidad y rendimiento de los medios existentes de transferencia de datos, como se describe en el Protocolo de Transferencia de Medios § Rendimiento .
Algunas grabadoras de video digitales (DVR) que almacenan grabaciones en un disco duro interno carecen de la capacidad de realizar copias de seguridad de las grabaciones, lo que obliga al usuario a eliminar las grabaciones existentes cuando se agota el espacio en el disco, lo que constituye un ejemplo de mala portabilidad de datos.
Algunos DVR tienen un sistema operativo que depende de una conexión a Internet para arrancar y funcionar, lo que significa que las grabaciones almacenadas localmente son inaccesibles si no hay conexión a Internet disponible. Si el proveedor de servicios de televisión deja de prestar servicio al dispositivo, las grabaciones existentes se vuelven inaccesibles y, por lo tanto, se pierden considerablemente. [25] [26]
Las unidades de teléfonos fijos inalámbricos , así como sus estaciones base asociadas, que tienen firmware con funcionalidad de agenda telefónica y mensajería SMS , comúnmente carecen de una interfaz para conectarse a una computadora para realizar copias de seguridad de los datos.
Algunos programas, como el software de foro Discourse , ofrecen una capacidad integrada para que los usuarios descarguen sus publicaciones en un archivo comprimido.
Es posible que otros programas funcionen localmente, pero almacenen datos de los usuarios en un formato propietario , lo que genera un bloqueo del proveedor hasta que desarrolladores externos los reduzcan con éxito.
El derecho a la portabilidad de datos se estableció en el Reglamento General de Protección de Datos (RGPD) de la Unión Europea, aprobado en abril de 2016. El reglamento se aplica a los procesadores de datos, ya sea dentro o fuera de la UE, si procesan datos de personas que se encuentran físicamente dentro de un estado miembro de la UE.
Los responsables del tratamiento deben poner los datos a disposición en un formato estructurado, de uso común, legible por máquina e interoperable que permita al individuo transferir los datos a otro responsable del tratamiento. [27] [28]
Anteriormente, el Supervisor Europeo de Protección de Datos había declarado que la portabilidad de datos podría "permitir a las personas beneficiarse del valor creado por el uso de sus datos personales". [29]
El Grupo de Trabajo sobre Protección de Datos del Artículo 29 a nivel europeo celebró una consulta sobre este tema en inglés que duró hasta finales de enero de 2017.
Sus directrices y preguntas frecuentes sobre el derecho a la portabilidad de datos contienen este llamado a la acción:
El GT29 alienta firmemente la cooperación entre las partes interesadas de la industria y las asociaciones comerciales para trabajar juntas en un conjunto común de normas y formatos interoperables que permitan cumplir con los requisitos del derecho a la portabilidad de datos. Este desafío también ha sido abordado por el Marco Europeo de Interoperabilidad (EIF).
La Comisión Nacional de Informática y Libertades (CNIL) de Francia organizó un debate en francés. Los participantes actuales expresaron sus opiniones sobre cómo la legislación ofrece pocos beneficios a las empresas, pero muchos a los usuarios. [30]
En abril de 2017 se publicaron nuevas directrices en el sitio web del Grupo de Trabajo del Artículo 29. [31] A finales de 2019, la Comisión publicó la Ley de Gobernanza de Datos. [32]
En 2021, investigadores, muchos de ellos franceses y finlandeses, publicaron un informe de 46 páginas que cubre el estado del arte. [33]
En 2022 la Comisión Europea publicó la Ley de Datos. [34]
Aunque el Reino Unido votó a favor de retirarse de la UE , tiene la intención de incorporar gran parte del RGPD en su propia legislación, que incluirá la portabilidad de datos, ya que "... el propio RGPD contiene algunas innovaciones dignas de mención, por ejemplo... la introducción de un nuevo derecho a la portabilidad de datos". [35] En noviembre, en el Foro de Gobernanza de Internet de 2019 en Berlín, los panelistas informaron que el Artículo 20 del RGPD no es procesable, ni legal ni técnicamente. [36] En el Reino Unido, irónicamente después del Brexit, los investigadores están monitoreando los acontecimientos. [37] [38] [39]
Alemania ha pedido que se refuerce el derecho de la Unión Europea a la portabilidad de datos mediante el derecho de competencia. Se ha creado una comisión con el fin de proponer mejoras. [40]
De la misma manera, en Suiza, un Estado-nación que se relaciona con la UE solo de manera bilateral y como Estado miembro de la AELC , se ha observado una tendencia en la misma dirección. La opinión suiza se publicó oficialmente en marzo de 2018 (como documento en formato PDF). [41]
Una asociación propuso que la constitución de la Confederación Suiza estableciera un derecho a la portabilidad de datos. [42] Se aprobó una ley que incluye la portabilidad de datos, como se describe aquí en alemán [43] y aquí en francés. [44] La asociación se asocia con una cooperativa llamada MIDATA.coop, que ofrecerá a los usuarios un lugar para almacenar sus datos. [45]
Una segunda asociación ha publicado sus directrices sobre el tema. [46]
A largo plazo, los suizos podrían tener que considerar la posibilidad de que la portabilidad de datos esté contemplada en el RGPD. Dado que el RGPD aumentará los costos de cumplimiento para las empresas con sede en la UE, es poco probable que la UE tolere una situación con terceros países en la que las empresas suizas no estén sujetas al mismo estándar para mantener una competencia justa. Los términos legales involucrados son la adecuación y la reciprocidad. [47]
California tiene una Ley de Privacidad del Consumidor (CCPA) de 2018, que introduce la portabilidad de datos a los EE. UU. [48].
Canadá prevé una ley en la que se muestre la Transparencia, Portabilidad e Interoperabilidad como Principio Nº 4 de su Carta Digital. [49]
La portabilidad de datos está incluida en el Proyecto de Ley de Protección de Datos Personales de 2019, que está a punto de convertirse en ley, como sección 26 del capítulo VI.
La portabilidad de datos está incluida en la Ley de Privacidad de Brasil en su Artículo 18. [50]
En Australia se ha propuesto un derecho de protección de datos del consumidor . [51]
La portabilidad de datos está incluida en la nueva ley. [52]
El derecho a la portabilidad de datos está consagrado en la nueva ley de protección de datos en la cláusula 34. [53] Sin embargo, las intenciones detrás de la nueva ley, su aplicación y su relación con el nuevo sistema de gestión de identidad del gobierno ya han sido cuestionadas. [54]
Para los legisladores siempre es complicado regular con el nivel adecuado de precisión, ya que todos comprenden que la tecnología evolucionará más rápido que la ley. Hasta ahora, solo la Unión Europea ha formalizado las expectativas en torno a la portabilidad de los datos, exigiendo que los datos estén "en un formato estructurado, de uso común, legible por máquina e interoperable".
Esto afecta al menos dos requisitos técnicos distintos para una interoperabilidad efectiva:
Del mismo modo, los investigadores europeos subrayan que existen lagunas tanto prácticas como jurídicas que la UE debería colmar. [55]
La lista de estos derechos ha crecido. [56]
El derecho a la portabilidad de los datos es ligeramente diferente del derecho de acceso a los datos personales ; véase el RGPD y el séptimo punto de la lista citado inmediatamente arriba. El derecho de acceso solo exige que el interesado pueda ver sus datos personales. La antigua Directiva de Protección de Datos de la UE solía exigir explícitamente en tales casos que los datos se proporcionaran en forma "inteligible", que hasta ahora se ha interpretado como "legible para humanos". Este requisito todavía está presente en cierta medida en el Reglamento General de Protección de Datos de la UE, pero solo de forma implícita en conjunción con el Considerando (ley) . Dado que el derecho a la portabilidad se refiere principalmente a la reutilización por otros servicios (es decir, muy probablemente automatizados), podría ser que tanto el "formato legible para humanos" como el "formato sin procesar" fueran inadecuados para una portabilidad de datos efectiva. Tal vez sea necesario buscar un nivel intermedio.
Además, el RGPD limita el alcance de la portabilidad de datos a los casos en que el procesamiento se realiza sobre la base del consentimiento del interesado o de la ejecución de un contrato.
El derecho a la portabilidad de los datos está relacionado con el " derecho a la explicación ", es decir, cuando se toman decisiones automatizadas que tienen un efecto legal o un impacto significativo en los interesados individuales. ¿Cómo mostrar un algoritmo? Una forma es a través de un árbol de decisiones . Sin embargo, se encontró que este derecho no era muy útil en un estudio empírico. [57] El derecho a la explicación está relacionado con el "derecho a no ser evaluado sobre la base del procesamiento automatizado" que se muestra como el último elemento de la lista que se muestra en Gabel / Hickman. [58] Esto incluye decisiones basadas en perfiles . Tal derecho se incluyó en la Directiva de Protección de Datos de la UE de 1995, pero no se hizo cumplir mucho. Un artículo en Wired enfatizó la intensidad de la discusión. [59] El tema ha sido discutido por Bygrave, [60] y por Hildebrandt, [61] quienes afirmaron que este es uno de los derechos de transparencia más importantes en la era del aprendizaje automático y el big data . Contrariamente a las altas expectativas de Hildebrandt en 2012, cuatro años más tarde, tras muchas revisiones del RGPD, cuando el texto estaba definitivo, otros tres autores conocidos cuestionan si todavía existe un derecho a explicación en el RGPD (véase más abajo).
En Estados Unidos, el profesor de derecho Frank Pasquale describió acontecimientos relacionados en un libro fundamental; [62] los pasajes pertinentes fueron revisados por el Centro de Información sobre Privacidad Electrónica (EPIC). [63] Incluso la Agencia de Proyectos de Investigación Avanzada de Defensa de Estados Unidos (DARPA) tiene un programa de IA Explicable (XAI) [64] citado críticamente por el bloguero Artur Kiulian. [65]
En 2016 se han publicado varios artículos sobre estos temas, el primero de los cuales, de Goodman/Flaxman, describe el desarrollo del derecho a la explicación. [66] Pasquale no cree que el enfoque vaya lo suficientemente lejos, como ha afirmado en una entrada de blog en la London School of Economics (LSE). [67] De hecho, en la LSE hay toda una serie sobre la rendición de cuentas algorítmica, de la que esa fue una de las entradas en febrero de 2016, y otras notables fueron las de Joshua Kroll y Mireille Hildebrandt . [68]
Otro artículo de 2016, publicado por Katarinou et al., incluye observaciones sobre un derecho de apelación de modo que "los individuos tendrían derecho a apelar ante una máquina contra una decisión tomada por un humano". [69]
Un tercer artículo de 2016, coescrito por Mittelstadt et al., traza un mapa de la literatura y la relaciona con el RGPD en sus páginas 13 y 14. [70]
Un cuarto artículo, escrito en coautoría por Wachter, Mittelstadt y Floridi, refuta la idea de que tal derecho pueda incluirse en el RGPD, propone en su lugar un "derecho a estar informado" limitado y pide la creación de una agencia para implementar el requisito de transparencia. [71] Otro artículo de Edwards y Veale afirma que es poco probable que tal derecho se aplique en los casos de los "daños algorítmicos" que atraen la atención de los medios recientemente, y que se ha prestado suficiente atención tanto a la literatura informática sobre la explicación como a cómo otras disposiciones del RGPD, como las evaluaciones de impacto de la protección de datos y la portabilidad de datos, podrían ayudar. [72] Casi dos años después apareció un artículo que desafía los artículos anteriores, especialmente los de Wachter/Mittelstadt/Floridi. [73]
En ambos lados del Atlántico, ha habido actividad reciente relacionada con este debate en curso. A principios de 2016, expertos en inteligencia artificial y funcionarios del gobierno del Reino Unido se reunieron durante una serie de reuniones [74] y desarrollaron un marco ético de ciencia de datos [75] . El 7 de noviembre de 2016 se celebró un evento en Bruselas, organizado por la eurodiputada Marietje Schaake en el Parlamento Europeo y descrito por danah Boyd [76] . Solo once días después, en la Universidad de Nueva York, hubo una conferencia sobre "Equidad, rendición de cuentas y transparencia en el aprendizaje automático", donde se articularon los principios para algoritmos responsables y una declaración de impacto social para algoritmos y se publicaron en línea para su discusión [77] . A mediados de diciembre, el IEEE publicó un documento cuya edición fue respaldada por comentarios públicos que fueron invitados en marzo de 2017 sobre "Diseño éticamente alineado". [78] Más tarde, en 2017, la portabilidad de datos fue analizada por profesores de protección de datos como una innovación central del nuevo RGPD. [79]