La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Derechos y evidencias

¿Qué es el interés legítimo?

El interés legítimo es una base jurídica para el tratamiento de datos personales conforme al Artículo 6(1)(f) del GDPR y del UK GDPR. Permite que una organización trate datos personales cuando el tratamiento es necesario para un interés legítimo perseguido por la organización o por un tercero, siempre que los intereses, derechos y libertades de la persona no prevalezcan sobre ese interés.

A diferencia del consentimiento, el interés legítimo no exige que la persona acepte activamente el tratamiento. No obstante, la organización debe poder justificar por qué el tratamiento es lícito, necesario y proporcionado.

Para documentar este análisis suele utilizarse una evaluación de interés legítimo (LIA).

Importante: El interés legítimo no es una exención general de los requisitos de consentimiento. En particular, recurrir al interés legítimo no permite automáticamente las cookies no esenciales, los rastreadores publicitarios u otras tecnologías cuando las normas ePrivacy aplicables exigen consentimiento.

El interés legítimo en términos sencillos

El interés legítimo significa que una organización tiene una razón real y lícita para usar datos personales, que el tratamiento es necesario para alcanzar esa finalidad y que los intereses de privacidad de la persona no prevalecen sobre el interés de la organización.

Por ejemplo, una organización puede tener un interés legítimo en:

  • Prevenir el fraude
  • Proteger la seguridad de la red y de la información
  • Detectar abusos
  • Mantener una relación existente con el cliente
  • Determinadas formas de marketing directo
  • Recuperar deudas
  • Proteger acciones legales
  • Mejorar las operaciones internas del negocio
  • Prevenir el uso indebido de los servicios

Que el interés legítimo resulte aplicable depende de las circunstancias concretas.

El hecho de que una actividad sea comercialmente útil no la convierte automáticamente en un interés legítimo.

¿Es el interés legítimo una base jurídica conforme al GDPR?

Sí.

El Artículo 6(1)(f) del GDPR reconoce los intereses legítimos como una de las bases jurídicas para el tratamiento de datos personales.

Se aplica cuando:

  • La organización o un tercero tiene un interés legítimo.
  • El tratamiento de los datos personales es necesario para ese interés.
  • Los intereses, derechos o libertades de la persona no prevalecen sobre el interés legítimo.

Estas condiciones son acumulativas. Las tres deben cumplirse.

La prueba del interés legítimo en tres partes

El núcleo del interés legítimo es una evaluación en tres partes.

1

Prueba de finalidad

En primer lugar, identifica el interés legítimo.

Pregunta:

  • ¿Qué estamos intentando conseguir?
  • ¿Quién se beneficia del tratamiento?
  • ¿Es lícito el interés?
  • ¿Está el interés claramente definido?
  • ¿Existe un interés real y actual?

Los posibles intereses pueden ser comerciales, individuales, operativos, de seguridad o intereses sociales más amplios.

El interés debe formularse con claridad, en lugar de describirse con términos vagos como «fines empresariales».

2

Prueba de necesidad

A continuación, determina si tratar datos personales es realmente necesario para alcanzar ese interés.

Pregunta:

  • ¿Contribuye el tratamiento propuesto a alcanzar el objetivo identificado?
  • ¿Es el tratamiento razonablemente necesario?
  • ¿Podría alcanzarse el mismo objetivo de otra forma?
  • ¿Existe un método menos intrusivo?

Si existe razonablemente un método igual de eficaz y menos intrusivo para la privacidad, el interés legítimo puede no ser una base adecuada.

Por tanto, la prueba de necesidad no significa simplemente que el tratamiento resulte cómodo.

3

Prueba de ponderación

Por último, pondera el interés legítimo de la organización frente a los intereses, derechos y libertades de la persona.

Ten en cuenta:

  • ¿Qué datos personales se están tratando?
  • ¿Cómo de sensibles son?
  • ¿Cuál es el impacto probable sobre las personas?
  • ¿Esperarían razonablemente las personas ese tratamiento?
  • ¿Cómo de sólido es el interés de la organización?
  • ¿Es intrusivo el tratamiento?
  • ¿Hay menores o personas vulnerables implicados?
  • ¿Qué garantías pueden reducir el impacto?

Si los intereses, derechos o libertades de la persona prevalecen sobre el interés legítimo de la organización, no cabe invocar el Artículo 6(1)(f) para ese tratamiento.

¿Qué es una evaluación de interés legítimo (LIA)?

Una evaluación de interés legítimo (LIA) es una evaluación documentada que se utiliza para determinar si el interés legítimo es una base jurídica adecuada para una actividad de tratamiento concreta.

Una buena LIA normalmente debería documentar:

  • La finalidad del tratamiento
  • El interés legítimo perseguido
  • Las partes que se benefician
  • Los datos personales implicados
  • Por qué el tratamiento es necesario
  • Los métodos alternativos considerados
  • El impacto potencial sobre las personas
  • Las expectativas razonables de las personas
  • Las garantías pertinentes
  • La conclusión de la ponderación
  • Cualquier condición o limitación del tratamiento

La evaluación debe realizarse antes de basar el tratamiento en el interés legítimo.

La ICO describe una LIA como una evaluación de riesgos ligera basada en las circunstancias concretas del tratamiento propuesto y recomienda documentar su resultado.

¿Puede el interés legítimo sustituir al consentimiento?

No, por lo general no.

El interés legítimo puede ser a veces una base jurídica alternativa conforme al GDPR para una actividad de tratamiento concreta, pero no desplaza otros requisitos legales.

Esta distinción es especialmente importante para los sitios web.

Por ejemplo, una organización puede tener un interés legítimo en mantener la seguridad de su sitio web. Eso no significa automáticamente que pueda instalar todas las cookies de analítica o publicidad sin consentimiento.

Las normas sobre cookies y comunicaciones electrónicas pueden imponer requisitos adicionales más allá del análisis de la base jurídica del GDPR.

Por tanto:

Base jurídica del GDPR ≠ permiso automático para instalar cookies o tecnologías de rastreo.

Esta es una de las distinciones más importantes que deben comprender los equipos de privacidad.

El interés legítimo y las cookies

El interés legítimo no debe utilizarse como justificación general para las cookies no esenciales.

Por ejemplo, un sitio web no puede limitarse a etiquetar un rastreador publicitario como «interés legítimo» y dar por hecho que ese rastreador puede cargarse antes del consentimiento cuando las normas de cookies/ePrivacy aplicables exigen consentimiento previo.

Un análisis adecuado debe considerar por separado:

  • Si el tratamiento de datos personales cuenta con una base jurídica válida conforme al GDPR.
  • Si la tecnología utilizada para recopilar información o acceder a ella está sujeta a requisitos adicionales de cookies/ePrivacy.
  • Si se requiere consentimiento antes de que la tecnología opere.
  • Si el tratamiento es compatible con las expectativas y los derechos de la persona.

Esta distinción evita que las organizaciones confundan la base jurídica del GDPR con los requisitos de almacenamiento y acceso en el dispositivo.

El interés legítimo y la analítica

La analítica puede implicar varias actividades de tratamiento distintas.

Una organización no debe clasificar automáticamente toda la analítica como interés legítimo.

Ten en cuenta:

  • ¿Qué información se recopila?
  • ¿Están los datos agregados o son identificables?
  • ¿Se utilizan identificadores persistentes?
  • ¿Se comparte información con terceros?
  • ¿Hay rastreo entre sitios?
  • ¿Se elaboran perfiles?
  • ¿Qué expectativas tiene el usuario?
  • ¿Intervienen cookies o tecnologías similares?
  • ¿Existe otro método de analítica menos intrusivo?

Una actividad de analítica interna de bajo impacto puede tener un análisis jurídico distinto del rastreo conductual a través de sitios web y servicios.

Por tanto, la base jurídica debe evaluarse en función de la implementación real.

El interés legítimo y la prevención del fraude

La prevención del fraude es un interés legítimo considerado con frecuencia.

Una organización puede tener un interés sólido en detectar:

  • Apropiación de cuentas
  • Fraude en los pagos
  • Cuentas falsas
  • Uso abusivo de credenciales
  • Ataques automatizados
  • Transacciones sospechosas
  • Uso indebido del servicio

Sin embargo, la prevención del fraude no es automáticamente lícita por el mero hecho de que la organización la describa como una cuestión de seguridad.

La organización debe evaluar igualmente la necesidad, la proporcionalidad, el impacto, las expectativas razonables y las garantías aplicables.

El interés legítimo y el marketing directo

El marketing directo puede basarse a veces en el interés legítimo conforme al GDPR/UK GDPR, pero ello exige un análisis específico del contexto y puede estar sujeto a normas adicionales de marketing electrónico.

La ICO señala que el interés legítimo puede aplicarse al marketing directo cuando las normas de comunicaciones electrónicas aplicables no exigen consentimiento, siempre que el tratamiento sea proporcionado, tenga un impacto mínimo en la privacidad y no resulte inesperado ni susceptible de provocar una oposición injustificada.

Por este motivo, una empresa no debe tratar:

«Tenemos un interés legítimo en el marketing»

como una justificación suficiente por sí sola.

Debe considerar por separado:

  • La naturaleza de la relación
  • La condición de cliente existente
  • Qué esperan razonablemente las personas
  • El tipo de marketing
  • El canal de comunicación
  • Las normas ePrivacy/de marketing directo aplicables
  • El derecho de oposición de la persona

El interés legítimo y la elaboración de perfiles

La elaboración de perfiles puede basarse a veces en el interés legítimo, pero el análisis cobra más importancia a medida que aumenta el impacto sobre las personas.

Ten en cuenta:

  • ¿Qué información se utiliza?
  • ¿Qué características se infieren?
  • ¿Se utilizan los perfiles para publicidad?
  • ¿Afecta al acceso a productos o servicios?
  • ¿Hay un efecto significativo sobre las personas?
  • ¿Esperarían razonablemente las personas esa elaboración de perfiles?
  • ¿Pueden oponerse?
  • ¿Qué garantías están disponibles?

Una evaluación de interés legítimo debe reflejar las consecuencias reales de la elaboración de perfiles en lugar de tratarla como un tratamiento ordinario.

El interés legítimo y los derechos de los interesados

Las personas conservan derechos importantes incluso cuando el tratamiento se basa en el interés legítimo.

Conforme al GDPR, una persona puede oponerse al tratamiento basado en el Artículo 6(1)(e) o 6(1)(f) por motivos relacionados con su situación particular.

Si la oposición se refiere al marketing directo, el derecho de oposición es más fuerte: los datos personales ya no podrán tratarse con fines de marketing directo.

Esto significa que las organizaciones que se basan en el interés legítimo deben contar con procesos para:

  • Recibir oposiciones
  • Evaluar oposiciones
  • Registrar oposiciones
  • Actualizar las preferencias de tratamiento
  • Detener el tratamiento cuando sea necesario
  • Documentar cualquier motivo lícito para continuar el tratamiento cuando esté permitido

El interés legítimo y los menores

Los menores requieren un cuidado especial.

Conforme al Artículo 6(1)(f) del GDPR, los derechos y libertades del interesado, en particular cuando se trata de un menor, son expresamente relevantes para el análisis del interés legítimo.

Por tanto, el tratamiento que afecta a menores puede exigir garantías más sólidas y una ponderación más prudente.

Una organización no debe dar por hecho que un interés legítimo aceptable para adultos sigue siendo automáticamente adecuado para menores.

El interés legítimo y los datos sensibles

El interés legítimo conforme al Artículo 6(1)(f) no basta por sí solo para tratar datos de categorías especiales conforme al GDPR.

Cuando intervienen datos de categorías especiales, una organización necesita por lo general:

  • Una base jurídica conforme al Artículo 6; y
  • Una condición aplicable conforme al Artículo 9.

Por tanto, el análisis puede exigir garantías jurídicas adicionales.

De forma similar, los datos relativos a infracciones penales tienen requisitos adicionales.

Interés legítimo frente a contrato

El interés legítimo y la necesidad contractual son bases jurídicas distintas.

Necesidad contractual

El tratamiento es necesario para ejecutar un contrato con la persona o para aplicar medidas a petición suya antes de celebrar un contrato.

Interés legítimo

El tratamiento es necesario para un interés legítimo, sujeto a la prueba de ponderación en tres partes.

Una organización no debe utilizar el contrato como base jurídica simplemente porque el tratamiento sea útil para su negocio.

Del mismo modo, no debe recurrirse al interés legítimo cuando la necesidad contractual sea la base más adecuada.

La base jurídica debe reflejar la finalidad y la necesidad reales del tratamiento.

Interés legítimo frente a obligación legal

La obligación legal se aplica cuando el tratamiento es necesario para cumplir un requisito legal impuesto a la organización.

El interés legítimo es distinto.

Por ejemplo:

Obligación legal:

tratamiento exigido por la legislación aplicable.

Interés legítimo:

tratamiento necesario para un interés comercial, de seguridad, operativo o de un tercero que supera la prueba de ponderación.

Elegir la base jurídica correcta importa porque los derechos y los requisitos de cumplimiento asociados pueden diferir.

El interés legítimo y los avisos de privacidad

Cuando se basan en el interés legítimo, las organizaciones deben explicar los intereses legítimos pertinentes en su información de privacidad.

El aviso de privacidad no debe limitarse a indicar:

«Tratamos tu información sobre la base del interés legítimo.»

Debe ofrecer información significativa sobre el interés legítimo perseguido.

Esto ayuda a las personas a entender:

  • Por qué se tratan sus datos
  • Qué intenta conseguir la organización
  • Cómo les afecta el tratamiento
  • Qué derechos tienen
  • Cómo pueden oponerse

Las directrices del EDPB establecen que los responsables del tratamiento que se basan en el Artículo 6(1)(f) deben informar a los interesados de los intereses legítimos perseguidos.

El interés legítimo conforme a la DPDPA

La Digital Personal Data Protection Act, 2023 de la India (DPDP Act) utiliza una estructura distinta de la del GDPR.

La ley prevé que los datos personales pueden tratarse para una finalidad lícita sobre la base de:

  • El consentimiento; o
  • Determinados usos legítimos.

La Sección 7 define estos «determinados usos legítimos» y enumera circunstancias concretas en las que un Data Fiduciary puede tratar datos personales.

Esta es una distinción importante.

El concepto de interés legítimo del GDPR conforme al Artículo 6(1)(f) no debe trasladarse sin más a un marco de cumplimiento de la DPDPA en la India.

En su lugar:

GDPR:

el interés legítimo es una base jurídica específica conforme al Artículo 6(1)(f).

DPDPA:

los «determinados usos legítimos» son supuestos legales específicos previstos en la Sección 7.

ConsentX debe mantener esta distinción en todo su contenido centrado en la India.

Ejemplos de determinados usos legítimos conforme a la DPDPA

La Sección 7 incluye circunstancias concretas, como el tratamiento de datos personales para una finalidad determinada para la que el Data Principal facilitó voluntariamente los datos y no ha manifestado su negativa a consentir.

La ley también prevé otras categorías de uso legítimo relativas a ámbitos como:

  • Prestaciones y servicios estatales
  • Funciones del Estado
  • Obligaciones legales y comunicaciones
  • Urgencias médicas
  • Determinadas finalidades relacionadas con el empleo
  • Datos personales disponibles públicamente en circunstancias determinadas

Las condiciones exactas dependen de la disposición aplicable y de las circunstancias.

Por tanto, ConsentX debe evitar describir la DPDPA como si tuviera simplemente una base jurídica de «interés legítimo» al estilo del GDPR.

Esta distinción es especialmente importante para las organizaciones que operan tanto en Europa como en la India.

El interés legítimo y las plataformas de gestión del consentimiento

Una plataforma de gestión del consentimiento (CMP) gestiona principalmente las señales de consentimiento y preferencias.

No determina automáticamente si una organización puede basarse en el interés legítimo.

Una CMP puede ayudar con:

  • Registrar el consentimiento
  • Registrar las negativas
  • Gestionar los cambios de preferencias
  • Aplicar las decisiones de consentimiento
  • Presentar las opciones de privacidad
  • Respaldar las evidencias de auditoría

Pero la organización debe documentar por separado su análisis de la base jurídica.

En el caso del interés legítimo, esto puede incluir mantener una LIA junto a los registros de privacidad y de tratamiento pertinentes.

¿Debe documentarse el interés legítimo?

Sí.

Una LIA documentada ayuda a demostrar por qué se eligió el interés legítimo y cómo evaluó la organización el tratamiento.

El registro no debe ser una plantilla genérica copiada en actividades de tratamiento que no guardan relación entre sí.

Una LIA útil debe ser específica respecto de:

  • La finalidad del tratamiento
  • Los datos implicados
  • Las personas afectadas
  • La tecnología utilizada
  • El impacto esperado
  • Las garantías aplicadas
  • La conclusión

La ICO recomienda documentar el resultado de la evaluación en tres partes y hacerlo antes de que comience el tratamiento.

Checklist de evaluación del interés legítimo

Antes de basarte en el interés legítimo, pregunta:

Finalidad

  • ¿Qué interés legítimo perseguimos?
  • ¿Es lícito y está claramente definido?
  • ¿Quién se beneficia?

Necesidad

  • ¿Es realmente necesario tratar datos personales?
  • ¿Contribuye de forma sustancial a la finalidad?
  • ¿Existe una alternativa menos intrusiva?

Ponderación

  • ¿Qué impacto tendrá el tratamiento?
  • ¿Qué esperarían razonablemente las personas?
  • ¿Son los datos sensibles o privados?
  • ¿Podría el tratamiento causar daños?
  • ¿Hay menores implicados?
  • ¿Prevalecen los derechos individuales sobre el interés de la organización?

Garantías

  • ¿Podemos minimizar los datos?
  • ¿Podemos reducir la conservación?
  • ¿Podemos seudonimizar la información?
  • ¿Podemos restringir el acceso?
  • ¿Podemos reducir el alcance de la elaboración de perfiles?
  • ¿Podemos ofrecer a las personas controles significativos?

Responsabilidad proactiva

  • ¿Se ha documentado la LIA?
  • ¿Se ha actualizado el aviso de privacidad?
  • ¿Está el interés legítimo descrito con claridad?
  • ¿Existe un proceso para tramitar las oposiciones?
  • ¿Puede la organización demostrar por qué se eligió esa base jurídica?

Errores habituales con el interés legítimo

Error 1

Tratar el interés legítimo como «no se requiere consentimiento»

El interés legítimo puede ser una base jurídica conforme al GDPR, pero otras leyes pueden seguir exigiendo consentimiento para determinadas tecnologías o comunicaciones.

Error 2

Omitir la LIA

Limitarse a escribir «interés legítimo» en una política de privacidad no equivale a realizar la prueba en tres partes.

Error 3

Utilizar una LIA genérica

Una evaluación de interés legítimo debe reflejar el tratamiento y el contexto reales.

Error 4

Ignorar las expectativas razonables

Que las personas esperen razonablemente el tratamiento es una parte importante del ejercicio de ponderación.

Error 5

Ignorar las alternativas menos intrusivas

Si el mismo objetivo puede alcanzarse razonablemente tratando menos datos personales, la necesidad puede no cumplirse.

Error 6

Considerar suficiente el beneficio comercial

Un beneficio empresarial no prevalece automáticamente sobre los derechos y libertades de una persona.

Error 7

Utilizar el interés legítimo para eludir el consentimiento de cookies

Una base jurídica del GDPR no desplaza automáticamente los requisitos de cookies o ePrivacy aplicables.

Error 8

Tratar el interés legítimo del GDPR y los usos legítimos de la DPDPA como idénticos

Los dos marcos utilizan estructuras jurídicas distintas y deben analizarse por separado.

El interés legítimo y ConsentX

ConsentX ayuda a las organizaciones a gestionar el consentimiento, las preferencias de privacidad, los registros de consentimiento y las evidencias de auditoría en distintos marcos de privacidad.

Para los flujos de trabajo de interés legítimo, ConsentX puede complementar la gestión del consentimiento ayudando a las organizaciones a distinguir entre:

  • Tratamientos que requieren consentimiento
  • Tratamientos basados en otra base jurídica
  • Preferencias de consentimiento
  • Oposiciones y cambios de preferencias
  • Evidencias de consentimiento
  • Documentación de cumplimiento en materia de privacidad

Esta distinción es especialmente importante para los sitios web que utilizan analítica, publicidad, personalización y otras tecnologías de terceros.

ConsentX no debe presentarse como una herramienta que decide automáticamente que una actividad de tratamiento se ampara en el interés legítimo. La organización sigue siendo responsable de determinar y documentar su base jurídica.

Interés legítimo: puntos clave

  • El interés legítimo es una base jurídica del GDPR y del UK GDPR conforme al Artículo 6(1)(f).
  • Exige una evaluación en tres partes: finalidad, necesidad y ponderación.
  • Una evaluación de interés legítimo (LIA) normalmente debe documentarse antes de que comience el tratamiento.
  • El interés legítimo no exige un consentimiento afirmativo, pero sí exige responsabilidad proactiva y protección de los derechos individuales.
  • Las personas tienen derecho a oponerse al tratamiento basado en el interés legítimo en las circunstancias aplicables.
  • El marketing directo exige considerar además las normas de marketing electrónico aplicables.
  • El interés legítimo no autoriza automáticamente las cookies no esenciales ni las tecnologías de rastreo.
  • Los datos de categorías especiales y los datos relativos a infracciones penales tienen requisitos adicionales.
  • Conforme a la DPDPA de la India, los determinados usos legítimos de la Sección 7 son distintos del Artículo 6(1)(f) del GDPR.
  • Una CMP gestiona el consentimiento y las preferencias; por sí sola no acredita que el interés legítimo resulte aplicable.
  • Los programas de privacidad sólidos documentan la base jurídica de cada actividad de tratamiento en lugar de tratar una única base jurídica como válida para todo.

Conoce qué tratamientos necesitan consentimiento y demuéstralo

ConsentX ayuda a las organizaciones a gestionar el consentimiento, las preferencias de privacidad, los registros de consentimiento y las evidencias de auditoría en distintos marcos de privacidad, para que los equipos puedan distinguir los tratamientos que requieren consentimiento de los basados en otra base jurídica. La organización sigue siendo responsable de determinar y documentar su base jurídica.

Preguntas frecuentes