Reclamos Pagar una factura
Ingresar

Privacidad de los datos biométricos: Lo que las empresas necesitan saber

Una persona sosteniendo un teléfono

Los datos biométricos permiten a los consumidores acceder a sus dispositivos o métodos de pago con un rápido toque o escaneo de la cara sin tener que recordar una larga lista de contraseñas. Si bien esto es conveniente a corto plazo, esos beneficios conllevan riesgos de privacidad muy reales.

Es importante que las empresas equilibren esta experiencia optimizada del cliente con medidas de seguridad que protejan los datos privados y confidenciales de los consumidores.

¿Qué es la recogida de datos biométricos?

Los datos biométricos se refieren a información de identificación única basada en los rasgos físicos de alguien, como sus huellas dactilares, las características de su cara y detalles sobre sus ojos, como el patrón del iris o la retina. Los datos biométricos también pueden incluir características de comportamiento únicas, como su voz, el ritmo de la zancada de alguien, la forma en que balancean los brazos cuando caminan y cómo escriben o deslizan un dispositivo.

Las empresas utilizan sensores o dispositivos para recopilar datos biométricos, que luego digitalizan para que se puedan utilizar para verificar o identificar a los consumidores en dispositivos y en una amplia gama de entornos. A continuación, estos datos se almacenan en el dispositivo de un consumidor o en la base de datos de una organización.

Ejemplos de datos biométricos

Los datos biométricos se han generalizado y sus usos se están expandiendo rápidamente a medida que las empresas encuentran nuevas formas de aprovecharlos para una experiencia del cliente optimizada. Estos son algunos ejemplos.

  • Acceso a teléfonos móviles, ordenadores y tabletas.
  • Pagos en el punto de venta, por ejemplo, a través de una billetera móvil.
  • Controles de seguridad e inmigración del aeropuerto.
  • Identificación y registro de pacientes en entornos sanitarios.
  • Transacciones de servicios bancarios y financieros.
  • Acceso al lugar de trabajo.
  • Parques temáticos y lugares de entretenimiento.

Por qué los reguladores priorizan los datos biométricos

Con el aumento del uso de datos biométricos, los reguladores están analizando detenidamente cómo se recopila, almacena y comparte esta información. A diferencia de las contraseñas, las huellas dactilares y los patrones oculares no se pueden cambiar, lo que hace que sea de vital importancia proteger esta información especialmente sensible.

Las empresas pueden recopilar datos biométricos para un fin legítimo, como una inspección de seguridad, pero si los actores malintencionados infringen los datos, se pueden utilizar para el robo de identidad u otras actividades fraudulentas, que pueden tener un impacto devastador en los consumidores y organizaciones afectados.

Debido a que no existen leyes federales que protejan los datos biométricos, muchos estados están promulgando leyes para proteger a los consumidores y su información de identificación privada e inmutable.

Leyes de privacidad biométrica

Sin regulaciones federales que protejan los datos biométricos, los estados están tomando la situación en sus propias manos. La Ley de Privacidad de la Información Biométrica de Illinois se considera la ley más significativa de su tipo en los EE. UU., en parte porque permite a las personas demandar a las empresas directamente por daños si la infringen.

Esta legislación también exige que las empresas cuenten con un consentimiento informado por escrito antes de recopilar datos biométricos y una política pública de conservación de datos. También tienen prohibido beneficiarse de los datos biométricos de los clientes. Texas y Washington también tienen leyes biométricas independientes.

Existen 21 estados adicionales con leyes de privacidad integrales en los libros que también protegen los datos biométricos. Además, algunas ciudades han aprobado ordenanzas que ayudan a informar a los consumidores si estos datos se están recopilando y limitan cómo se pueden utilizar.

En el ámbito sanitario, los datos biométricos se consideran información médica protegida en virtud de la Ley de Portabilidad y Responsabilidad de Seguros Médicos (Health Insurance Portability and Accountability Act, HIPAA) y están sujetos a cifrado y estrictos controles de acceso.

Reducir la exposición a través de la gobernanza de datos

Cualquier empresa que recopile datos biométricos está en riesgo, por lo que es esencial tener un protocolo de seguridad biométrica integral y por capas, incluso si el estado en el que opera un negocio aún no lo requiere.

Las amenazas evolucionan rápidamente, por lo que es importante establecer una base de seguridad sólida y evaluarla regularmente. Esto incluye recopilar solo los datos necesarios, cifrar los datos tanto cuando se mueven como donde se almacenan, limitar el acceso a los datos y requerir autenticación multifactor para acceder a ellos. También es una práctica recomendada examinar a proveedores externos que puedan acceder a los datos para garantizar el cumplimiento y capacitar adecuadamente a cualquier empleado que pueda manejar esta información confidencial.

A medida que la legislación evoluciona, es fundamental que las empresas se mantengan al día de las últimas normativas de privacidad de datos biométricos para garantizar que cumplen con los estándares a medida que cambian.

Minimización de datos

La minimización de datos es un principio de privacidad que anima a las empresas a recopilar la menor cantidad de datos que necesitan para lograr su propósito declarado. Por ejemplo, si una aplicación bancaria solo necesita una huella digital para que un consumidor acceda a su cuenta, es una buena práctica para la empresa recopilar solo esa única información biométrica y usarla solo para acceder a la cuenta.

Este principio también exige que una organización solo conserve los datos durante el tiempo que sea necesario. Después de eso, debe retirarse de forma segura del sistema.

Al limitar la cantidad de datos que recopilan, cómo los utilizan y durante cuánto tiempo los almacenan, las empresas pueden reducir su exposición a riesgos biométricos relacionados con los datos.

Controles del proveedor

Muchas empresas subcontratan su gestión de datos a proveedores externos, pero eso también conlleva riesgos. Las empresas inteligentes entienden que necesitan evaluar a los posibles proveedores para asegurarse de que están comprometidos con el cumplimiento de estrictos estándares biométricos de privacidad.

También deben asegurarse de que los controles de acceso a los datos, la respuesta a incidencias de filtraciones y los procesos de retención y eliminación de datos se indiquen claramente en el contrato del proveedor. Esto incluye seguir prácticas de cifrado vigorosas para garantizar que el proveedor procese, almacene o mueva datos de forma segura en nombre del negocio.

Las empresas también deben auditar regularmente a sus proveedores para asegurarse de que están manejando adecuadamente sus datos y están al día con los últimos estándares de seguridad de la organización. Hacerlo puede ayudar a gestionar el riesgo potencial de un incidente de datos relacionado con el proveedor.

Programas de retención

Siguiendo los principios de minimización de datos, las empresas deben hacer que sea una práctica mantener la menor cantidad de datos que necesiten durante el periodo de tiempo más breve posible. Pueden lograrlo manteniendo una retención

para cada tipo de datos que manejan. Esto puede reducir el riesgo para sus clientes a la vez que reduce su propia responsabilidad. Los calendarios de retención también pueden ayudar a las empresas a garantizar que solo utilizan datos biométricos para su propósito indicado.

En ubicaciones con leyes de privacidad de datos biométricos, las organizaciones deben tener políticas de retención escritas que cumplan con las normativas actuales para minimizar aún más su exposición.

Remodelación del riesgo cibernético y las necesidades de seguros

Las empresas que manejan datos biométricos se enfrentan a riesgos muy reales. De hecho, un único ciberataque puede ser financieramente devastador para empresas de todos los tamaños, e incluso potencialmente conducir a la quiebra.

Es esencial que las empresas se asocien con un experto en seguros cibernéticos que pueda ayudarles a reducir su perfil de riesgo y garantizar que tengan la cobertura que necesitan para capear los gastos de pérdidas financieras relacionados con la recuperación de un ataque. La cobertura se puede apilar para proteger de interrupciones comerciales, pagos de ransomware, notificaciones a clientes, honorarios legales y gastos relacionados.

La protección adecuada, guiada por la experiencia adecuada, puede ayudar a las organizaciones a retomar el negocio lo antes posible después de una violación de datos biométricos.

El producto, la cobertura, los descuentos, los plazos de los seguros, las definiciones y otras descripciones están destinadas sólo para fines informativos y de ninguna manera reemplazan o modifican las definiciones y la información contenidas en los contratos y pólizas de seguros individuales y/o las páginas de la declaración de las empresas de evaluación de riesgos afiliadas de Nationwide, que son normativas. Dichos productos, coberturas, términos y descuentos pueden variar según el estado y se pueden aplicar excepciones.

La información incluida aquí tiene solo fines informativos. No constituye asesoramiento legal, fiscal, financiero ni de ningún otro tipo, ni pretende sustituir dicho asesoramiento. La información podría no aplicarse a tu situación particular. Hemos intentado procurar que la información sea precisa, pero podría estar desactualizada o tener algunas imprecisiones en ciertas partes. Es responsabilidad del lector cumplir con las normas locales, estatales o federales aplicables. Nationwide Mutual Insurance Company, sus afiliadas y sus empleados no ofrecen ningún tipo de garantía acerca de la información o los resultados, ni asumen ningún tipo de responsabilidad en relación con la información publicada. 

Powered by Translations.com GlobalLink Web SoftwarePowered by GlobalLink Web