Tu empresa ya tomó una decisión sobre privacidad. Solo que no lo sabe

La privacidad en las empresas es una decisión estratégica que define la relación con sus clientes y la solidez de su arquitectura. En este artículo revisamos:

  • Por qué importa la privacidad, para las personas y para los negocios.
  • Por qué la regulación es un síntoma.
  • Una aproximación a los conceptos de privacidad y protección de datos personales.
  • El desafío de diseñar privacidad en una organización.

¿Por qué preocuparse por la privacidad?

Para los ciudadanos

La privacidad es algo que siempre nos ha importado, solo que en el espacio digital los efectos de la ausencia de privacidad tardan mucho más en aparecer que en el espacio físico (análogo), donde podemos incluso sentir la ausencia de privacidad, cuando alguien nos observa mucho tiempo, tenemos la sensación de que estamos siendo vigilados y por lo tanto, cambia nuestra conducta.

¿Por qué es importante? Porque la falta de esta le da poder a otros sobre nosotros, esto lo diría Carissa Véliz. A lo mejor tu pareja (que te ama) quiere saber la fecha de tu cumpleaños, tu religión, tu música favorita, tus diagnósticos médicos, los contactos telefónicos de tus amigas, amigos y familia, con el fin de planificar una sorpresa para que te sientas especial ese día.

Pero creéme, que unos desconocidos (seguro que no te aman), sepan tu fecha de nacimiento, tu religión y tus diagnósticos médicos, sólo les da poder sobre ti. En casos extremos, la falta de privacidad mata; esto ocurrió en la Segunda Guerra Mundial; los nazis visitaban los registros públicos para buscar a los judíos. En Francia, sólo encontraron y mataron al 25% de la población judía (ref: libro “IBM and the Holocaust” de Edward Black). Mientras que en Holanda, donde existían estos registros, encontraron y asesinaron entorno al 75% de la población judía. La diferencia fue gracias al francés Rene Carmille; llevó a cabo un “hackeo” durante el censo nacional solicitado por los nazis. Lo que hizo fue reprogramar las máquinas Hollerith para que éstas no perforaran la columna 10+1, donde los ciudadanos indicaban cuál era su religión. Con esto, salvó miles de vidas. Todo un héroe, ¿cierto?

Mientras que en Holanda, donde existían estos registros, encontraron y asesinaron entorno al 75% de la población judía (ref: libro “IBM and the Holocaust” de Edward Black)

Sin privacidad, no hay garantías de igualdad, ni justicia, ni libertad, ni democracia. No se puede garantizar la libertad de pensamiento cuando todo lo que leemos y/o vemos está siendo vigilado, no se puede garantizar la confidencialidad entre abogados y clientes, o médicos y pacientes, cuando todo lo que decimos se convierte en un dato que se recolecta, analiza y vende.

La privacidad es más relevante que nunca

Para los negocios

Los negocios operan sobre la base de la predictibilidad y prosperan gracias a la confianza. Cuando la predictibilidad se rompe y la confianza se erosiona, la viabilidad del negocio suele verse afectada. Si tus clientes sienten que sus datos y su identidad no están seguros bajo tu custodia, llevarán su preferencia a otro lugar. Por eso todos, sobre todo los ingenieros, deben preocuparse por la privacidad.

También está el tema de la reputación y el cumplimiento legal. La nueva ley otorga al regulador herramientas para examinar las prácticas de privacidad como nunca antes. La privacidad ya no es un esfuerzo altruista opcional: la conciencia social seguirá creciendo y las empresas están bajo un escrutinio creciente respecto de cómo manejan y protegen los datos de sus clientes. Los errores y malas decisiones tienen más probabilidades que nunca de salir a la luz.

Debes ver la privacidad como una inversión que protege a tus clientes y posiciona tu negocio como digno de confianza.

Regulación

Los gobiernos promulgan leyes de privacidad. Una vez vigentes, estas leyes quedan disponibles para reguladores y auditores. Los reguladores pueden investigar a empresas (en algunos casos, incluso por prácticas anteriores a la ley). Al mismo tiempo, las empresas pueden ser auditadas para demostrar cumplimiento, lo que puede ser requisito para firmar contratos o acceder a ciertos mercados. Esto implica que múltiples leyes pueden generar auditorías, investigaciones y acuerdos de forma simultánea.

Imagen: Gobiernos, leyes y reguladores. Fuente: elaboración propia

Es tentador pensar que el problema comienza con las regulaciones y que estas imponen complejidad innecesaria y frenan la innovación.

Imagen: Leyes, autoridad, tratados y antigüedad de Brazil, Chile y España. Fuente: https://atlas.privacyengineering.cl/

Las regulaciones surgen después de años de incidentes: filtraciones, accesos indebidos, reidentificación de usuarios, uso abusivo de datos personales. Cuando estos eventos se repiten, la presión pública crece, los medios amplifican, y los gobiernos responden. Desde la ingeniería, enfocarse solo en cumplir la ley es llegar tarde al problema. Es optimizar para el síntoma, no para la causa. Por eso, sin importar el tamaño de la empresa, es importante transitar las brechas de privacidad temprano, para conseguir una madurez suficiente que permita facilidad en la adopción de leyes emergentes.

¿Qué entendemos por privacidad y protección de datos personales?

Creo que muchos jóvenes no alcanzan a imaginar siquiera lo que es vivir con privacidad

theconversation.com

La constitución nos da pistas de estos conceptos y se mencionan de forma separada en el artículo 19, N° 4; “Derecho al respeto y protección a la vida privada y a la honra de la persona y su familia, y asimismo, la protección de sus datos personales.

Vamos con una aproximación; “privacidad” viene del verbo “privar”, por lo que es lo que se priva de la vista o del conocimiento de los demás. ¿Cuáles fueron las partes físicas que se intentaron privar de la vista de los demás? Están en el mito del paraíso de Adan y Eva, las partes “íntimas”, que se cubrieron con la hoja de parra. Seguramente esta fue la primera manifestación o primer símbolo de privacidad (como idea; la Agencia de Protección de Datos Personales podría usarla en su logo)

¿Qué es la evolución de nuestra especie humana? No es más que una historia de conquista de espacios de privacidad. Primero éramos homínidos como los otros animalitos que lo hacíamos todo a la vista de los demás, Luego, nos hemos ido refugiando primero en las cuevas, luego las casas para privar del conocimiento y de la vista de los demás determinadas cosas que es lo que constituye nuestra vida privada.

Ahora bien, vamos con las diferentes formas en que se presenta la protección de datos personales. Según The Privacy Engineer's Manifesto, “la privacidad de los datos puede definirse como el procesamiento autorizado, justo y legítimo de la información personal”.

La privacidad está estrechamente relacionada con la seguridad. Donde la privacidad va un paso más allá de la seguridad es en que esta última se enfoca principalmente en proteger contra actores externos maliciosos, mientras que la privacidad exige que los procesos y sistemas también protejan los datos frente a un uso indebido interno.

En ese sentido, la privacidad comienza una vez que se ha alcanzado un nivel óptimo de seguridad. Como leí por ahí en Linkedin; “la seguridad es una condición necesaria, pero no suficiente para la privacidad”.

Según la International Association of Privacy Professionals (IAPP), “la privacidad de la información es el derecho a tener cierto control sobre cómo se recopila y utiliza tu información personal”.

Me gusta, ya que le da al usuario una sensación de control incluso cuando sus datos se utilizan en su ausencia

Finalmente, mi definición favorita presente en el libro Data Privacy:  “la privacidad de los datos se refiere a las herramientas y procesos necesarios para proteger los datos de los usuarios, evitando que sean procesados o accedidos de manera distinta a la que el usuario espera.”

Esta definición es especialmente importante, porque sitúa la responsabilidad de la privacidad donde, en mi sentir, debe estar: en las empresas que recopilan datos de los usuarios y se benefician de ellos.

Dónde termina la privacidad y dónde empieza la protección de datos

Los dos conceptos viven en el mismo numeral, el artículo 19 N° 4 protegía la vida privada y la honra; la frase sobre los datos personales se agregó en 2018, con la Ley 21.096 (hizo falta una reforma constitucional para añadirlo).

La privacidad protege un espacio; la protección de datos personales regula una relación. A la intromisión en la vida privada se le responde "no mires". Al tratamiento de nuestros datos no podemos responder lo mismo, porque los entregamos y porque queremos que se usen: queremos que el banco nos identifique y que la clínica tenga nuestra ficha. Lo que sí podemos exigir son condiciones, y la Ley 21.719 las escribe en dos planos: los principios que obligan a quien trata los datos, en el artículo 3°, y los derechos que el titular puede ejercer, en los artículos 4° a 9°.

Pensar en privacidad como sistema

La privacidad, entonces, debemos empezar a verla como una propiedad emergente del sistema que se basa en tres capacidades fundamentales

Primero, la capacidad de saber. Saber dónde están los datos, cómo fluyen, quién los toca. Luego, la capacidad de reducir. Reducir la superficie de datos, cada dato que no se almacena, no se expone ni se replica, es un problema menos en el futuro. Finalmente, la capacidad de proteger. Controlar accesos, auditar acciones, garantizar trazabilidad.

Imagen: construyendo privacidad en la organización.

Un sistema bien diseñado, que entiende sus datos, que minimiza su exposición y que controla su acceso, naturalmente tiende a comportarse mejor en términos de privacidad. Como mencioné antes, estas tres capas (conocer, reducir y proteger) son propiedades que deben permear todo el sistema.

En mi sentir, esta es la base del Privacy Engineering, que me encanta y amo con locura

Herramientas de privacidad

Inevitablemente surge la discusión de herramientas. ¿Construir o comprar? Es una pregunta que los líderes en apoyo de los ingenieros, deben evaluar. Al final, son ellos (ingenieros) quienes tendrán que implementar la solución elegida, por lo que es importante que cuenten con una perspectiva informada.

De lo que revisamos anteriormente, entonces, recomiendo pensar en las herramientas de privacidad en estas tres categorías:

Saber: saber dónde se descubren y localizan los datos personales.

Reducir: reducir la superficie de exposición mediante ofuscación y eliminación.

Proteger: proteger aplicando controles de acceso.

Fuente: Adaptación de imagen presentada en libro Data Privacy

Cuando los equipos compran o construyen herramientas, necesitan entender qué problema están resolviendo y cómo una herramienta o enfoque en evaluación contribuye a esa solución. Luego deben tomar una decisión difícil: ¿construyen herramientas de privacidad internamente o compran soluciones de terceros listas para usar? Pueden ir desde plataformas integrales de privacidad hasta soluciones más específicas.

Los ingenieros, líderes técnicos y arquitectos tienden a inclinarse por la opción de “construir” como punto de partida por varias razones:

  • Las soluciones internas se benefician de la consistencia contextual y técnica con el stack existente de la empresa, y potencialmente son más fáciles de integrar en una arquitectura distribuida.
  • Los ingenieros directamente afectados por brechas e ineficiencias en herramientas de privacidad pueden construir soluciones más alineadas con necesidades inmediatas.
  • A menudo existe resistencia desde “finanzas” para adquirir herramientas de terceros, especialmente por el costo de licencias.

Estoy de acuerdo con estos argumentos, pero también existen limitaciones en las soluciones internas:

  • Los ingenieros suelen trabajar en silos y rara vez consideran el stack completo o la trazabilidad end-to-end de los datos. Tienden a enfocarse en lo relevante para sus productos, priorizando profundidad sobre amplitud. Esto puede cegarlos frente a implicancias de privacidad y seguridad aguas abajo. Por eso, confiar en esos mismos ingenieros para construir herramientas de privacidad con cobertura completa puede ser riesgoso. Además, estas soluciones suelen estar afectadas por sesgo de recencia: resuelven problemas urgentes recientes en lugar de anticipar problemas futuros. Es decir, optimizan para “detener la hemorragia” más que para “desarrollar músculo”.
  • Los ingenieros cambian frecuentemente de equipos o trabajos, lo que puede generar problemas de mantenibilidad. Las herramientas de privacidad suelen requerir integraciones profundas con data warehouses, pipelines y APIs, además de alta escalabilidad y disponibilidad. La falta de ownership estable puede afectar la capacidad de construir estas herramientas y de generar memoria institucional.
  • Los servicios modernos B2C suelen priorizar disponibilidad por sobre consistencia (por ejemplo, errores backend pueden pasar desapercibidos para el usuario), pero las herramientas de privacidad necesitan soportar auditorías y reportes, donde la precisión y completitud son clave. En estos casos, puede ser mejor usar herramientas de terceros probadas, en lugar de arriesgar soluciones internas que podrían fallar en incidentes críticos.

No existe una solución única para el dilema de “construir vs. comprar”. Sin embargo, al explorar opciones para automatizar y operacionalizar la privacidad, estas consideraciones sirven como guía. Es probable que, a menos que tengas un equipo grande dedicado a construir herramientas internas, necesites evaluar soluciones de terceros.

El verdadero desafío es organizacional

Quizás el mayor obstáculo para implementar privacidad de forma efectiva es organizacional. La privacidad cruza sistemas, equipos y disciplinas. Sin embargo, las organizaciones están estructuradas en silos. Cada equipo optimiza localmente, mientras que la privacidad requiere una visión global.

Esto genera una desconexión: nadie tiene una visión completa, pero todos toman decisiones que impactan. El resultado son muchos pequeños desalineamientos que, al acumularse, crean un problema estructural.

Entonces, ¿cuándo empezar?

Puedes hacerlo al inicio, cuando el costo es bajo y las decisiones aún son moldeables.

Puedes hacerlo después del primer incidente, cuando ya hay presión.

O puedes hacerlo en medio de una crisis, cuando cada decisión es reactiva.

La mayoría de las organizaciones elige la tercera opción ... .Y esa es, consistentemente, la más cara.

Cierre

Hoy tenemos más herramientas, más regulaciones y más ejemplos que nunca. Y aun así, los problemas de privacidad persisten. Esto porque seguimos tratando la privacidad como algo externo al sistema, cuando en realidad es una consecuencia directa de cómo lo diseñamos.

La privacidad no se agrega al final.

No se compra completamente.

Se diseña. Y como toda buena decisión de arquitectura, se paga una vez  o se paga siempre.

---

Links de referencias para el artículo

“La falta de privacidad ha causado, indirectamente, más muertes que el terrorismo”: https://www.bbc.com/mundo/noticias-54476232

Borja Adsuara: ¿Día internacional de qué? Protección de datos personales vs. privacidad e intimidad. https://www.mastersofprivacy.com/p/borja-adsuara-dia-internacional-de-55b

The Privacy Engineer's Manifesto: https://drive.google.com/file/d/1RJWtR00baC1WJDI0BAmuKAj99siFfeNL/view?usp=sharing

International Association of Privacy Professionals: https://iapp.org/

Data Privacy: https://www.amazon.com/-/es/Data-Privacy-engineers-Nishant-Bhajaria/dp/1617298999

Global Table of Countries with Data Privacy Laws, Treaties, or Conventions: https://worldprivacyforum.org/posts/countries-with-data-privacy-laws/

Tracking Global Data Protection Laws in 2026: https://www.forcepoint.com/blog/insights/tracking-global-data-protection-laws-2026

National Comprehensive Data Protection/Privacy Laws and Bills 2026: https://papers.ssrn.com/sol3/papers.cfm?abstract_id=1951416

Ley 21.719, texto oficial — Biblioteca del Congreso Nacional

Recio Gayo, "Protección de datos personales, privacidad y vida privada" — Revista de Derecho (Valdivia), 2017

Ley 21.096 (2018), consagra el derecho a protección de los datos personales

Carta de los Derechos Fundamentales de la UE (arts. 7 y 8)

La protección de los datos personales — Parlamento Europeo

Sentencia del 15 de diciembre de 1983, Ley del Censo, Tribunal Constitucional Federal alemán