Neurodatos y privacidad
El pasado mes de junio la Agencia Española de Protección de Datos (AEPD) y el Supervisor Europeo de Protección de Datos (EDPS) publicaron conjuntamente un informe en el que se analizan los retos que implica el tratamiento de neurodatos para los derechos y libertades de las personas.
Se han logrado grandes avances en la neurotecnología, lo que ha permitido la aparición de un número creciente de dispositivos conectados que monitorizan la actividad cerebral para distintos propósitos. Además, como analizaremos en este post más detalladamente, el tratamiento no solo se puede basar en la obtención de datos, sino que también los implantes cerebrales permiten influir y reescribir la actividad cerebral de las personas.
Sin embargo, más allá del ámbito de la medicina clínica e investigación neurocientífica, se está produciendo una tendencia preocupante en los últimos años hacia un uso de los neurodatos con fines de marketing y publicidad.
¿Qué son los neurodatos?
Como punto de partida, es importante conocer qué son los neurodatos. Según este informe, los neurodatos se refieren a la información que se recopila del cerebro y/o del sistema nervioso.
Teniendo en cuenta la definición de datos personales del artículo 4.1) del Reglamento General de Protección de Datos (RGPD) «se entenderá por datos personales toda información sobre una persona física identificada o identificable», otra de las principales cuestiones que nos planteamos al comenzar a leer el informe es la siguiente: sin datos adicionales como el nombre de la persona ¿estarían comprendidos los neurodatos dentro del concepto de datos personales? La AEPD y el EDPS son claros al respecto:
«Incluso si la persona en cuestión no se identifica durante la recogida de neurodatos, seguiría siendo identificable, ya que existe evidencia que indica que los neurodatos permiten identificar de forma única a las personas. En consecuencia, los neurodatos de los seres humanos son datos personales».
Por lo tanto, los neurodatos consisten en información única y personal. Esta particularidad hace, tal y como anticipábamos en la introducción, que los usos de los neurodatos no se limiten exclusivamente al ámbito sanitario, sino que pueden ir más allá, pues estos datos personales podrían incluso utilizarse para inferir estados emocionales, pensamientos o sentimientos, por ejemplo, a través del llamado «neuromarketing».
Tratamiento de neurodatos
En base a lo expuesto en el citado informe, se debe tener en cuenta para cada tratamiento de neurodatos dos enfoques diferenciados: según el tipo de datos tratados y la finalidad del tratamiento.
Por una parte, teniendo en cuenta el enfoque de «tipo de datos tratados», se pueden distinguir:
- Datos relativos a la estructura del cerebro
- Datos relativos a la función y actividad del cerebro
- Datos relacionaos con el sistema nervioso periférico
Por otra parte, desde el prisma de la «finalidad del tratamiento» se pueden discernir tres categorías:
- Categoría 1: gestión de neurodatos que proporcionan un conocimiento directo o predicciones sobre el estado de salud o el estado físico del interesado, incluidos aspectos como la resolución de problemas, el razonamiento, la percepción, las emociones, el lenguaje, entre otros.
- Categoría 2: tratamiento de neurodatos con el objeto de permitir el control de una aplicación o de un dispositivo. Dentro de esta categoría podemos encontrar aplicaciones prácticas tales como ayudar a las personas con diferentes afecciones y enfermedades en su vida cotidiana (por ejemplo, mediante ayudas ortopédicas) o incluso, en el mundo del entretenimiento, para controlar videojuegos de realidad virtual.
- Categoría 3: utilización de los neurodatos con fines dirigidos a estimular o modular al sujeto, logrando un neurofeedback (lazo cerrado). Este tratamiento implica que las señales del cerebro (salidas) se utilizan para generar nuevas señales que se retroalimentan de nuevo al cerebro como entradas. Este tratamiento puede ayudar a los interesados a controlar sus ondas cerebrales, sean conscientes de ello o no, en ámbitos como la psicología para tratar trastornos como el TDAH (Trastorno por Déficit de Atención e Hiperactividad) o la depresión.
Tecnologías Emergentes y aplicaciones actuales
Los avances en neurotecnología e inteligencia artificial han dado lugar a dispositivos conectados que monitorizan la actividad cerebral. Estos dispositivos, como las interfaces cerebro-computador (BCI), permiten la interacción directa entre el cerebro y un ordenador. Las BCI recogen y miden las señales cerebrales, extrayendo características relacionadas con las intenciones y el estado mental del usuario.
Además, grandes compañías están incorporando nuevas tecnologías para capturar neurodatos en sus productos. Las aplicaciones van más allá de proporcionar un canal de comunicación alternativo para personas con problemas de movilidad o del habla. Actualmente se integran con dispositivos de consumo para experiencias inmersivas en áreas como el hogar inteligente, la educación, el neuromarketing, los videojuegos y el metaverso.
Desafíos y regulación
Se destaca en el informe que quienes vayan a tratar neurodatos deben tener siempre en consideración el carácter intrusivo del tratamiento de este tipo de datos, pues supone una especial injerencia en la esfera privada del individuo. Además, en muchos casos va a conllevar el tratamiento de categorías especiales de datos, por lo que se debería estudiar con carácter previo si se puede acreditar alguna de las condiciones que permitirían, en su caso, levantar la prohibición general de tratar categorías especiales de datos del artículo 9 RGPD. En los supuestos en los que sí esté permitido el tratamiento de neurodatos, se deberán garantizar todos los requisitos y principios establecidos en el RGPD y en la LOPDGDD.
Tal y como hemos podido analizar, el manejo de neurodatos plantea desafíos para los derechos y libertades individuales. Concretamente, la AEPD advierte sobre la importancia de regular los «neuroderechos» para proteger la privacidad y la seguridad de las personas.
En resumen, los neurodatos son una realidad emergente con implicaciones significativas para la privacidad y la protección de datos. Como sociedad, debemos encontrar un equilibrio entre la innovación tecnológica y la protección de los derechos individuales.
Centro de Competencia Privacidad de Govertis, parte de Telefónica Tech
Expertos en Ciberseguridad, Privacidad, IT GRC y Cumplimiento Normativo unificando la perspectiva Legal y Tecnológica.