Tecnología, IA y protección de datos

Problemas de protección de datos que plantea la tecnología de cadena de bloques

La cadena de bloques suscita complejas cuestiones de protección de datos relativas al anonimato, a la ley aplicable, a la identificación de los responsables…

DB & Partners18 de abril de 20224 min de lectura

La tecnología de cadena de bloques ofrece numerosas posibilidades, pero, como sucede con la mayor parte de las innovaciones, exige una reflexión detenida y plantea nuevas cuestiones que requieren solución. Las cadenas de bloques son registros digitales descentralizados, por lo general abiertos al público, integrados por «bloques» de información enlazados entre sí mediante funciones criptográficas de resumen. Resultan extremadamente difíciles de manipular, y su carácter descentralizado, público e inalterable suscita la cuestión de cuál es la suerte de los datos personales registrados en una cadena de bloques.

En términos generales, cabe sostener que las claves públicas, equiparables a los IBAN del sistema bancario convencional y rastreables por cualquiera, proporcionan a los usuarios de la red un anonimato suficiente. Sin embargo, contrariamente a una creencia extendida, los datos seudonimizados, como las claves públicas, no garantizan un anonimato pleno y permiten llegar hasta el usuario. Además, algunas cadenas de bloques permiten a los usuarios introducir datos mucho más detallados que las operaciones básicas rastreables a través de las claves públicas.

Una de las cuestiones que suscitan los datos personales registrados en una cadena de bloques es la determinación de la jurisdicción en la que se tratan dichos datos. El carácter descentralizado de las cadenas de bloques genera confianza y seguridad, pero también incertidumbre en cuanto a la ley aplicable. Dado que los registros digitales públicos de las cadenas de bloques públicas sin permisos se distribuyen por todo el mundo a cualquier nodo que desee incorporarse a la red, las cadenas de bloques pueden considerarse fácilmente carentes de fronteras. En consecuencia, no resulta claro qué ley rige los datos personales contenidos en una cadena de bloques ni los litigios que puedan surgir en relación con ella.

Otra cuestión de primer orden derivada del uso de la cadena de bloques es la identificación de los responsables del tratamiento en su seno. Con arreglo a la Ley n.º 6698 de Protección de Datos Personales (la «Ley de Protección de Datos»), son responsables del tratamiento las personas físicas o jurídicas que determinan los fines y los medios del tratamiento de datos personales. En el caso de los datos personales almacenados en cadenas de bloques privadas y con permisos, los responsables del tratamiento pueden identificarse con facilidad. En cambio, en las cadenas de bloques públicas y sin permisos, como la de Bitcoin, la identificación del responsable del tratamiento resulta menos sencilla. Los tres principales candidatos objeto de debate son los programadores, los mineros (o, en sentido más amplio, los nodos validadores) y los usuarios.

El informe de 2018 «Blockchain and the GDPR», elaborado por el Observatorio y Foro de la UE sobre la Cadena de Bloques, deja claro que los programadores que escriben el código de la cadena de bloques no deben ser considerados responsables del tratamiento, ya que se limitan a crear la herramienta tecnológica y no intervienen en su utilización efectiva. La condición de los mineros resulta algo más controvertida, puesto que velan por la funcionalidad y la seguridad de la red. Las opiniones divergen acerca de si este control sobre la red equivale a determinar los fines y los medios del tratamiento de datos. En cuanto a los usuarios de la red, el informe señala que pueden ser considerados responsables del tratamiento dentro de la cadena de bloques cuando su finalidad guarde relación con actividades comerciales. Aun así, sigue abierta la cuestión de cómo podría sancionarse a tales usuarios.

La última cuestión de protección de datos vinculada a la tecnología de cadena de bloques es la dificultad de modificar los datos almacenados en ella. Con arreglo a la Ley de Protección de Datos, cuando desaparecen los motivos que justificaban el tratamiento de los datos personales, el responsable del tratamiento debe suprimirlos, destruirlos o anonimizarlos, de oficio o a solicitud del interesado. Sin embargo, una vez introducidos los datos en una cadena de bloques, su alteración o supresión resulta prácticamente imposible. La mayoría de las cadenas de bloques solo permiten modificar datos pasados si así lo acuerda una mayoría de los nodos de la red, y la proporción exigida depende del algoritmo de consenso empleado. Habida cuenta del elevadísimo número de nodos de muchas cadenas de bloques, alcanzar un consenso mayoritario resulta objetivamente difícil.

Atendiendo al carácter disruptivo e innovador de la tecnología de cadena de bloques, y al hecho de que la normativa vigente en materia de protección de datos no contempla las bases de datos de registro distribuido, la cadena de bloques generará inevitablemente nuevas complejidades jurídicas en este ámbito. Cabe sostener que la legislación vigente en materia de protección de datos debe adaptarse de forma continua a la innovación tecnológica para que pueda aprovecharse todo el potencial de la tecnología de cadena de bloques sin menoscabo de la protección de los datos personales. Aunque dicha legislación corre el riesgo de entrar en contradicción con la naturaleza de las cadenas de bloques, bien puede resultar necesaria para que la tecnología de cadena de bloques sobreviva en la era de la regulación generalizada.

Todos los artículos

Contacto

Hablemos de su asunto.

Envíe su solicitud de consulta. Según el asunto, la reunión se celebra en nuestro despacho o en línea.

Solicitar una consulta
WhatsApp