La protección de los datos personales como activo empresarial: ¿coste, obligación o inversión?

Natalia González Vera, asociada del área de Privacidad, IT y Entornos Digitales de Broseta

Durante años, la protección de datos personales se ha percibido en muchas organizaciones como una cuestión meramente jurídica, es decir, como un conjunto de obligaciones de naturaleza legal que había que cumplir para evitar el riesgo de recibir una sanción económica.

Incluso, hoy en día, para muchas compañías el coste de cumplir con los requerimientos normativos se sigue contemplando como un gasto más dentro de la estructura empresarial. Sin embargo, en una economía cada vez más basada en la información, quizá debería plantearse una cuestión diferente: ¿puede la óptima gestión de los datos personales generar valor para una empresa?

La respuesta pasa por asimilar que los datos personales no son únicamente información que debe protegerse, son un recurso estratégico y, como cualquier otro activo empresarial, su valor depende en buena medida de cómo se gestione.

Las empresas manejan grandes cantidades datos personales que permiten conocer mejor el negocio, tomar decisiones óptimas y diseñar productos y servicios más adaptados a las necesidades reales de los clientes.

Pero disponer de muchos datos no significa necesariamente disponer de un activo valioso, al contrario, un dato desactualizado, incorrecto, obtenido sin las garantías adecuadas o conservado durante más tiempo del necesario no solo no es útil para la empresa sino generar costes y riesgos innecesarios. Por ello, la verdadera cuestión que las empresas deben plantearse no debería ser cuántos datos somos capaces de acumular, sino qué datos necesitamos, para qué los utilizamos y cómo podemos gestionarlos de manera responsable y eficiente.

En este contexto, la protección de datos deja de ser exclusivamente una obligación legal y pasa a formar parte de una adecuada gobernanza de la información como un verdadero activo empresarial.

Cuando se habla de protección de datos, es habitual pensar inmediatamente en las sanciones económicas impuestas por el regulador, sin embargo, el impacto de una gestión inadecuada puede ir mucho más allá.

Por ejemplo, el hecho de gestionar información que no aporta valor lleva aparejado un riesgo de altísimo coste a nivel operativo. Esto ocurre cuando se almacena información que no se utiliza, datos desactualizados o procesos excesivamente complejos para cumplir obligaciones que no han sido correctamente integradas en la operativa empresarial.

Por tanto, proteger los datos consiste principalmente en evitar ineficiencias, reducir riesgos y preservar la confianza de los clientes en la entidad. Así, si se acepta que una mala gestión de los datos puede generar costes, necesariamente una buena gestión puede generar valor.

Los datos personales como activo empresarial

En un entorno en el que los consumidores son cada vez más conscientes del uso que las organizaciones hacen de su información, la forma en que una empresa trata los datos puede influir en la percepción que los clientes tienen de ella. Explicar de forma clara qué información se recopila, para qué se utiliza y qué derechos tiene el usuario no debería entenderse únicamente como una obligación de transparencia, sino como una oportunidad para construir relaciones más sólidas generando una confianza en los clientes que se traslada a los productos o servicios que se ponen a su disposición.

Por ende, la confianza, aunque no aparezca necesariamente como una partida independiente en el balance de cuentas y ganancias, tiene un indudable impacto empresarial.

Esa confianza únicamente se consigue incorporando la privacidad desde el diseño de nuevos productos, procesos o herramientas ya que permite identificar riesgos antes de que se conviertan en problemas, simplificar procesos y mejorar la seguridad estableciendo criterios claros para el acceso y utilización de los datos.

En otras palabras, una buena estrategia de privacidad contribuye a una mejor gestión de los datos y ello redunda en una mayor lealtad y confianza de los clientes.

Por su parte, la llegada de la inteligencia artificial ha vuelto a poner sobre la mesa la cuestión sobre si la privacidad y la innovación son dos aspectos compatibles.

Las empresas quieren aprovechar las nuevas herramientas de inteligencia artificial para automatizar procesos, analizar información y mejorar su productividad, pero con ello también se plantean nuevas preguntas sobre qué datos se utilizan, su almacenamiento, quién puede acceder a ellos o cómo varían los riesgos asumidos por la implementación de sistemas innovadores.

La respuesta no debería ser frenar la IA, sino incorporar la protección de datos y la gestión responsable de la información desde el inicio teniendo en cuenta el abanico de posibilidades que las nuevas herramientas ofrecen.

Precisamente aquellas empresas capaces de combinar innovación, seguridad y privacidad estarán mejor preparadas para generar confianza en un entorno digital cada vez más complejo.

Sin embargo, para que la protección de datos pueda convertirse realmente en un activo empresarial, no puede ser responsabilidad exclusiva del departamento jurídico, del delegado de protección de datos o del área de tecnología. La privacidad afecta a toda la organización, por ejemplo, el departamento de marketing decide qué datos personales recopilar; tecnología determina cómo se almacena y protege; ventas interactúa con ella y dirección toma decisiones estratégicas basadas en dichos datos.

Por ello, la protección de datos debe formar parte de la cultura empresarial. No se trata simplemente de añadir más controles o documentos, sino de conseguir que el uso responsable de la información esté presente cuando se diseña un nuevo producto, se contrata una herramienta tecnológica o se inicia una nueva relación comercial.

La pregunta adecuada

Quizá ha llegado el momento de dejar de platearse cuánto cuesta cumplir con la normativa de protección de datos personales y empezar a preguntarse cuánto valor puede generar una adecuada gestión de la información.

En definitiva, los datos pueden ser un activo, pero solo cuando se gestionan correctamente. Y, en un contexto empresarial en el que la información y la IA tiene cada vez mayor protagonismo, la privacidad no debería contemplarse únicamente como el coste de cumplir una obligación, sino como una parte de la estrategia para construir empresas más responsables, eficientes y confiables.

La protección de los datos personales seguirá siendo una obligación legal, pero debe entenderse como una inversión para gestionar riesgos, mejorar procesos, reforzar la confianza y proteger la reputación de una organización.