Clase 07 · Protección de datos financieros
← 06 · Comercio electrónico seguro · Índice de la parte · 08 · Lectura de contratos →
Parte 04 — Seguridad y consumo financiero · Nivel: Fundamento — sin conocimientos previos · Duración: 90 minutos
🎯 Propósito
Entender qué datos tuyos circulan por el sistema financiero, quién puede tratarlos, con qué base legal, y qué derechos puedes ejercer sobre ellos. Los datos financieros son una categoría sensible: revelan patrones de vida completos. Esta clase enseña a inventariar tu huella, a ejercer tus derechos y a reaccionar ante una filtración.
Las clases anteriores protegieron el acceso al dinero. Esta protege la información que lo rodea, que es la que permite la mayoría de los fraudes de las clases 2 a 4. Y lo hace desde el lado del derecho: hay obligaciones para quien trata los datos y derechos ejercitables para el titular, y conocerlos cambia lo que se puede exigir.
📚 Objetivos
Al finalizar podrás:
- Inventariar qué datos financieros tuyos existen y en manos de quién.
- Distinguir las bases legales que legitiman el tratamiento de tus datos.
- Ejercer los derechos de acceso, rectificación, cancelación y oposición.
- Evaluar un consentimiento antes de otorgarlo.
- Responder ante la notificación de una filtración que te afecta.
Agenda de 90 minutos
La clase dura noventa minutos y se recorre en cinco tramos. No es un horario rígido: es el orden en que los bloques de esta página se sostienen unos a otros, y por eso conviene respetarlo aunque cambien los tiempos.
Los diez primeros minutos se dedican a recuperar la clase anterior, porque casi todo lo que aquí se explica supone algo que ya se vio. Los veinticinco siguientes desarrollan los conceptos con la fuente oficial a la vista: las referencias del final de la página no son un adorno bibliográfico, se consultan mientras se estudia. Del minuto 35 al 55 se resuelve el ejemplo guiado paso a paso, sin saltarse ninguno, porque el error típico vive precisamente en el paso que parece obvio. Los veinticinco minutos siguientes son de práctica con datos propios o sintéticos —nunca reales de terceros—, que es cuando se comprueba si se entendió. Los diez últimos cierran con las preguntas de comprobación y el registro del entregable.
Si el tiempo aprieta, lo que se recorta es la práctica y se traslada al laboratorio de la parte; lo que no se recorta nunca es el ejemplo guiado.
🧩 Conceptos centrales
Los dos primeros términos delimitan qué está protegido; los cinco restantes son el régimen. La base legal es el concepto que hay que entender: el consentimiento es solo una de varias, y saberlo evita creer que retirar el consentimiento borra siempre los datos.
| Concepto | Comprensión verificable |
|---|---|
dato personal |
Cualquier información sobre una persona identificada o identificable. |
dato financiero |
Subcategoría de especial sensibilidad: ingresos, deudas, movimientos, patrimonio. |
responsable del tratamiento |
Quien decide para qué y cómo se tratan los datos. Es a quien se le reclama. |
encargado |
Quien trata datos por cuenta del responsable (proveedor tecnológico, cobranza). |
base legal |
Fundamento que permite tratar los datos: consentimiento, contrato, obligación legal, interés legítimo. |
minimización |
Solo deben tratarse los datos necesarios para la finalidad declarada. |
derechos ARCO |
Acceso, rectificación, cancelación y oposición. En marcos modernos se suman portabilidad y limitación. |
🧠 Modelo mental
Tu huella financiera es más reveladora que casi cualquier otro dato tuyo:
movimientos bancarios de 12 meses revelan:
dónde vives, dónde trabajas, con quién sales, qué consumes,
tu estado de salud (farmacias, prestadores), tus creencias,
tus vacaciones, tu situación familiar, tu solvencia real
Por eso el consentimiento para "compartir datos con empresas relacionadas" no es un trámite: es una decisión con consecuencias. La pregunta correcta ante cada consentimiento es qué finalidad concreta habilita, no si el texto parece razonable.
📖 Desarrollo
1. Inventario de tu huella financiera
Antes de proteger hay que saber qué entidades tienen qué datos, y la lista suele ser más larga de lo esperado. El procedimiento siguiente construye ese inventario.
| Categoría | Quién la tiene | Base legal habitual |
|---|---|---|
| Identificación y contacto | Bancos, comercios, servicios | Contrato |
| Movimientos y saldos | Tu banco | Contrato |
| Historial de deudas | Registros de deuda, bancos | Obligación legal / interés legítimo |
| Ingresos declarados | Bancos, autoridad tributaria, empleador | Contrato / obligación legal |
| Datos de tarjeta | Comercios, pasarelas, redes | Contrato |
| Comportamiento de consumo | Comercios, plataformas | Consentimiento / interés legítimo |
| Datos de scoring | Bancos, burós | Interés legítimo, con límites |
| Geolocalización de operaciones | Emisores, aplicaciones | Consentimiento |
La fila de scoring merece atención: en marcos modernos existe el derecho a no ser objeto de decisiones automatizadas con efectos significativos sin intervención humana, y a obtener una explicación. La Parte 14, clase 13, desarrolla la explicabilidad algorítmica desde el lado del banco.
2. Bases legales y qué implican
Cada base legal da al titular derechos distintos, y por eso conviene saber sobre cuál se apoya cada tratamiento. La tabla las enfrenta.
| Base legal | Ejemplo | ¿Puedes oponerte? |
|---|---|---|
| Consentimiento | Marketing, cesión a terceros | Sí, y puedes revocarlo |
| Ejecución de un contrato | Procesar tu transferencia | No, mientras dure el contrato |
| Obligación legal | Reportes de prevención de lavado | No |
| Interés legítimo | Prevención de fraude | Sí, con ponderación caso a caso |
| Interés vital | Emergencias | Excepcional |
La distinción práctica más útil: si la base es el consentimiento, puedes revocarlo en cualquier momento, y la entidad debe dejar de tratar los datos para esa finalidad. Si la base es contractual o legal, no. Por eso conviene saber qué base invocan.
3. Evaluar un consentimiento antes de firmarlo
Un consentimiento se evalúa con cuatro preguntas que cualquiera puede aplicar en un minuto. La lista las recoge.
1. ¿qué finalidad concreta declara? ("mejorar la experiencia" no es una finalidad)
2. ¿qué datos específicos abarca?
3. ¿a quién se ceden? ¿lista nominada o "empresas relacionadas"?
4. ¿por cuánto tiempo?
5. ¿es separable del contrato principal o está atado?
6. ¿cómo se revoca, y ese procedimiento es tan fácil como otorgarlo?
La pregunta 5 es decisiva: el consentimiento para finalidades no necesarias no puede condicionar el servicio principal en la mayoría de los marcos modernos. Si al desmarcar la casilla de marketing te niegan la cuenta, hay un problema jurídico, no una política comercial.
4. Ejercer tus derechos
Los derechos se ejercen por escrito, con un contenido mínimo y dentro de un plazo de respuesta exigible. El formato siguiente es el que funciona.
solicitud de ACCESO (la más útil)
"Solicito copia de todos los datos personales que tratan sobre mí,
las finalidades, las bases legales, los destinatarios a quienes se han
comunicado, el plazo de conservación y el origen de los datos que no
obtuvieron directamente de mí."
| Derecho | Para qué sirve | Plazo típico de respuesta |
|---|---|---|
| Acceso | Saber qué tienen y con quién lo comparten | 15–30 días |
| Rectificación | Corregir datos erróneos (clave si afectan tu scoring) | 5–15 días |
| Cancelación / supresión | Eliminar datos sin base legal vigente | 15–30 días |
| Oposición | Detener tratamientos basados en interés legítimo o consentimiento | 15–30 días |
| Portabilidad | Llevar tus datos a otra entidad | 30 días |
| Limitación | Congelar el tratamiento mientras se resuelve una disputa | Inmediato al aceptarse |
El derecho de rectificación es el de mayor impacto económico: un dato erróneo en un registro de deuda puede costar puntos de scoring, rechazo de crédito o una tasa mayor durante años.
5. Cuando te notifican una filtración
Una notificación de filtración exige actuar en un orden concreto, y no todas las medidas son urgentes. Los pasos siguientes están priorizados.
hora 0–24
1. determina qué datos se filtraron (identificación, tarjeta, credenciales, historial)
2. si incluye credenciales → cambia esa clave y todas las iguales (clase 5)
3. si incluye datos de tarjeta → solicita reemisión
4. si incluye identificación completa → activa monitoreo de tu informe de deudas
día 1–30
5. exige al responsable el detalle: qué datos, cuándo, qué medidas tomó
6. vigila tu informe de deudas y tus movimientos con más frecuencia
7. si hay perjuicio, reclama ante la autoridad de protección de datos
Las notificaciones de filtración suelen ser vagas ("algunos datos pudieron verse afectados"). Exigir el detalle es un derecho y determina qué medidas te corresponden: no es lo mismo que se filtre tu correo que tu identificación y domicilio, que habilitan el robo de identidad de la clase 3.
🧮 Ejemplo guiado
Situación. Beatriz descubre que su solicitud de crédito fue rechazada. Sospecha que hay un dato erróneo en su historial.
Paso 1 — ejerce el derecho de acceso ante el registro de deudas.
solicitud escrita, con copia de identificación, pidiendo:
· todos los datos registrados a su nombre
· el origen de cada dato
· los destinatarios que consultaron su historial en los últimos 12 meses
· las finalidades y plazos de conservación
Paso 2 — analiza la respuesta.
| Registro | Estado | Verificación |
|---|---|---|
| Crédito de consumo, entidad A | Al día | ✔ Correcto |
| Tarjeta, entidad B | Al día | ✔ Correcto |
| Crédito comercial, entidad C | Moroso, 90 días | ✗ No lo reconoce |
| Consultas de historial | 14 en 12 meses | 3 de entidades desconocidas |
Paso 3 — dos hallazgos, dos vías.
hallazgo 1: registro moroso desconocido
→ puede ser error de identificación (homonimia) o robo de identidad (clase 3)
hallazgo 2: consultas de entidades desconocidas
→ indicio de intentos de contratación a su nombre
Paso 4 — solicitud de rectificación con evidencia.
a la entidad C:
"Solicito copia del expediente de contratación de la operación N.º XXXX
registrada a mi nombre, incluyendo solicitud, documentación de identidad
y canal de contratación. No reconozco esta obligación."
al registro de deudas:
"Solicito la limitación del tratamiento del registro N.º XXXX mientras se
resuelve la impugnación, conforme al derecho de limitación."
El derecho de limitación es la pieza clave y la menos conocida: mientras se resuelve la disputa, el dato impugnado deja de usarse para decisiones, lo que evita que Beatriz siga siendo rechazada durante los meses que dure el proceso.
Paso 5 — resultado.
día 1 solicitudes enviadas con acuse de recibo
día 12 registro limita el tratamiento del dato impugnado
día 20 entidad C responde: error de homonimia (identificación con un dígito distinto)
día 28 entidad C solicita la eliminación del registro
día 40 registro confirma eliminación
día 55 Beatriz vuelve a solicitar el crédito → aprobado
Paso 6 — medida permanente.
· revisión semestral del informe de deudas
· alerta de consultas de historial activada
· solicitud de acceso anual a las tres entidades con más datos suyos
Interpreta: el rechazo de crédito no se resolvió negociando con el banco, sino corrigiendo el dato en su origen. Y el instrumento que evitó meses de perjuicio fue el derecho de limitación, que existe precisamente para esta situación y que casi nadie invoca porque no sabe que existe.
🏦 Del cliente al banco
El cliente ve sus datos y el banco los trata como responsable con obligaciones concretas. La tabla enfrenta las dos lecturas, y esa segunda columna reaparece con mucho más detalle en la Parte 17.
| Vista del cliente | Vista de la entidad | Parte |
|---|---|---|
| Solicitud de acceso | Obligación de responder en plazo, con registro | 12, clase 10 |
| Dato erróneo en scoring | Riesgo de decisión incorrecta y de sanción | 9, clase 10 |
| Consentimiento de marketing | Debe ser separable y revocable | 12, clase 4 |
| Filtración de datos | Obligación de notificar y de mitigar | 11, clase 8 |
| Decisión automatizada | Debe existir explicación e intervención humana | 14, clase 13 |
🧪 Práctica
El laboratorio pide construir el inventario de la huella financiera propia y redactar un ejercicio de derechos. Lo revelador del ejercicio es el inventario: casi siempre aparecen entidades que tienen datos y con las que ya no hay relación.
En labs/lab-04.md, sección de datos:
- Construye el inventario de tu huella financiera con responsable y base legal.
- Redacta y envía una solicitud de acceso a una entidad con la que operas.
- Evalúa tres consentimientos vigentes con las seis preguntas de la clase.
- Documenta el procedimiento de reclamo ante la autoridad de datos de tu país.
⚠️ Errores frecuentes
Los síntomas de la tabla se refieren a solicitudes que no prosperan. Las causas suelen ser el derecho invocado sobre una base legal que no lo admite, o una solicitud sin el contenido mínimo.
| Síntoma | Causa probable | Corrección |
|---|---|---|
| Se acepta todo consentimiento | No se leyó la finalidad | Evalúa con las seis preguntas antes de otorgarlo. |
| Un dato erróneo persiste años | No se ejerció rectificación | Solicita rectificación con evidencia y por escrito. |
| Se sigue siendo rechazado durante la disputa | No se pidió limitación | Solicita limitación del tratamiento del dato impugnado. |
| Se reclama a la entidad equivocada | No se identificó al responsable | Reclama al responsable del tratamiento. |
| Se ignora una notificación de filtración | Parecía genérica | Exige el detalle y actúa según los datos afectados. |
| Se consiente cesión a "empresas relacionadas" | Destinatario indeterminado | Exige lista nominada o rechaza. |
❓ Preguntas de comprobación
- ¿Por qué los datos financieros son especialmente sensibles?
- ¿Qué diferencia práctica hay entre consentimiento y base contractual?
- ¿Cuál es el derecho de mayor impacto económico y por qué?
- ¿Para qué sirve el derecho de limitación y en qué momento se invoca?
- ¿Qué debes exigir cuando te notifican una filtración?
📥 Entregable
Guarda en portfolio/parte-04/clase-07/:
- el inventario de tu huella financiera con responsable y base legal por categoría;
- la solicitud de acceso enviada y la respuesta recibida;
- la evaluación de tres consentimientos con las seis preguntas;
- el procedimiento documentado de reclamo ante la autoridad de datos de tu país.
🔐 Seguridad, ética y límites
Trabaja siempre con datos sintéticos o propios: nunca uses datos reales de terceros, números de cuenta, documentos de identidad ni antecedentes crediticios ajenos. Este material es formativo y no constituye asesoría financiera, tributaria ni legal; las tasas, comisiones, límites y normas citados cambian y deben verificarse en la fuente oficial vigente del país donde se aplique. Cuando un cálculo alimente una decisión que afecte a otra persona, registra los supuestos y quién los aprobó.
📗 Fuentes y verificación
- European Union (2016). Regulation (EU) 2016/679 — General Data Protection Regulation (GDPR). Artículos 15 a 22: derechos de acceso, rectificación, supresión, limitación, portabilidad y decisiones automatizadas. https://eur-lex.europa.eu/eli/reg/2016/679/oj
- OECD (2013). Guidelines governing the Protection of Privacy and Transborder Flows of Personal Data. OCDE. Principios de minimización y finalidad.
- ISO/IEC (2019). ISO/IEC 27701: Privacy Information Management. Marco de gestión de privacidad para organizaciones.
- Basel Committee on Banking Supervision (2013). Principles for effective risk data aggregation and risk reporting (BCBS 239). BIS. Calidad y trazabilidad del dato en instituciones financieras.
- World Bank (2017). Good Practices for Financial Consumer Protection. Banco Mundial. Capítulo sobre privacidad y protección de datos del consumidor financiero.
- Verificación local: identifica la ley de protección de datos personales vigente en tu país, la autoridad competente y los plazos de respuesta exigibles.
| Anterior | Índice | Siguiente |
|---|---|---|
| ← 06 · Comercio electrónico seguro | Parte 04 · Programa | 08 · Lectura de contratos → |