Los datos personales se recogen con fines determinados, explícitos y legítimos. No puedes añadir un uso posterior solo porque ya dispones de los datos.
Eso tampoco significa que cualquier nuevo uso exija siempre consentimiento. La vía depende de la base original, la autoridad que permita el uso posterior y la compatibilidad entre finalidades.
Empieza por el registro original
Documenta:
- finalidad original en términos operativos;
- base jurídica;
- información facilitada a la persona;
- datos y contexto de recogida;
- condición del artículo 9, cuando proceda; y
- límites contractuales, profesionales o de confidencialidad.
Si la finalidad original era vaga, no la trates como autorización ilimitada. El artículo 5.1.b del RGPD exige finalidades específicas y previsibles.
Identifica la vía jurídica del uso posterior
El archivo en interés público, la investigación científica o histórica y los fines estadísticos reciben un tratamiento específico en el artículo 5.1.b, sujeto a las garantías del artículo 89.
Para otra finalidad:
- si existe consentimiento válido para el nuevo uso, comprueba que sea específico y revocable;
- si una norma de la Unión o del Estado miembro establece el uso y cumple el artículo 23, analiza esa norma; o
- en los demás casos, aplica el análisis de compatibilidad del artículo 6.4.
La compatibilidad no elimina la necesidad de una base. Responde si el tratamiento ulterior puede ser compatible, pero el responsable aún debe identificar y documentar la base de la nueva operación.
Aplica el análisis del artículo 6.4
Considera todos estos factores:
- Relación entre finalidades. ¿Es una extensión razonablemente conectada o un objetivo distinto?
- Contexto. ¿Qué relación y expectativas existían?
- Naturaleza de los datos. ¿Incluye categorías especiales del artículo 9 o datos penales del artículo 10?
- Consecuencias. ¿Puede afectar al acceso, precio, reputación, empleo, salud u otro interés importante?
- Garantías. ¿La seudonimización, agregación, separación, limitación de acceso u oposición reducen el riesgo?
Documenta hechos y conclusión. Escribir «finalidad compatible» no es un análisis.
Ejemplos
| Reutilización | Cuestión principal |
|---|---|
| Usar un ticket para corregir el error descrito | Suele estar conectada, pero elimina datos ajenos y limita el acceso |
| Añadir emails de cuentas a marketing | Requiere analizar comunicaciones electrónicas y expectativas |
| Entrenar IA con documentos de clientes | Revisa finalidad distinta, proveedor, confidencialidad, efectos y oposición |
| Crear estadísticas anónimas agregadas | Verifica la anonimización, no la presupongas |
| Analizar clientes antiguos para fraude | Define amenaza, necesidad, impacto, conservación y oposición |
Si el uso es incompatible y no existe consentimiento o norma habilitante, no continúes con esos datos. Recoge datos nuevos de forma transparente, rediseña la función o abandona la finalidad.
Informa antes del nuevo uso
Los artículos 13.3 y 14.4 exigen informar sobre la finalidad ulterior antes de tratar los datos. Actualiza la política y cualquier aviso contextual. Revisa también el registro, plazo, contratos, EIPD y flujo de derechos.
GDPR.Direct puede ayudarte a actualizar un borrador editable. No puede decidir la compatibilidad a partir de una etiqueta breve. Conserva la evaluación y solicita revisión cualificada para usos inesperados, de alto impacto, con categorías especiales o IA.
Este artículo tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.