Business

Disney, GM y tu banco compran un archivo detallado sobre ti que tú nunca aceptaste vender

Una investigación de The Markup publicada el 16 de septiembre documentó el contenido real de los expedientes que los data brokers arman sobre consumidores individuales —finanzas, salud, hábitos diarios— y encontró entre sus compradores a marcas como Disney, GM, aseguradoras y bancos. La revelación coincide con una ola de multas de California contra brokers que vendieron datos sin registrarse.

El 16 de septiembre, la organización de periodismo de datos The Markup publicó una investigación que hizo algo poco común en el ecosistema de privacidad digital: en lugar de describir en abstracto qué es un "data broker", abrió el contenido real de los expedientes que estas empresas arman sobre personas individuales. Lo que encontraron no fue una lista de direcciones de correo o números telefónicos desactualizados —el estereotipo habitual del dato "ya público" que los brokers dicen simplemente agregar—, sino perfiles con detalles financieros, condiciones de salud y patrones de comportamiento diario. Y entre los compradores identificados de ese tipo de información no aparecieron operadores oscuros de la dark web: aparecieron Disney, General Motors, aseguradoras y bancos.

Por qué el comprador importa más que el vendedor

La reacción instintiva ante una investigación como esta es dirigir la indignación hacia el data broker —la empresa que, sin relación directa con el consumidor, construyó el perfil en primer lugar. Pero esa reacción deja fuera la parte más incómoda del hallazgo: los brokers no tienen un mercado si nadie les compra el producto, y quienes compran, según documentó The Markup, son precisamente las marcas con las que la mayoría de las personas sí cree tener una relación de confianza directa. Cuando tu aseguradora ajusta una prima, cuando un banco evalúa tu solicitud de crédito, cuando una marca de consumo masivo decide a qué segmento dirigir una campaña, una porción de esa decisión puede estar construida sobre un expediente de terceros que esa persona nunca autorizó explícitamente y probablemente no sabe que existe. El problema de diseño de negocio aquí es estructural: la empresa con la que el consumidor interactúa directamente externaliza la recolección de datos sensibles a un intermediario, y ese intermediario le vende de vuelta exactamente lo que la relación directa, por sí sola, nunca le habría dado.

La ola regulatoria que corre en paralelo, pero no en la misma velocidad

La investigación de The Markup no aparece en el vacío: coincide con una seguidilla de acciones de cumplimiento del regulador de privacidad de California, CalPrivacy, contra data brokers que incumplieron su obligación de registro bajo la ley estatal (DBRA, por sus siglas en inglés). En septiembre, CalPrivacy multó a LocateSmarter LLC con 110,490 dólares por vender números de seguro social, fechas de nacimiento e información de contacto sin haberse registrado como data broker, y a SalesIntel Research con 36,400 dólares por presentar su registro obligatorio después de la fecha límite del 31 de enero de 2026. Son las cifras más visibles de un patrón de cumplimiento más amplio que California ha sostenido durante el año. Pero vale la pena ser honesto sobre lo que esas multas realmente corrigen: una infracción de registro administrativo, no la práctica comercial de fondo de recolectar y vender perfiles detallados de consumidores. Una empresa correctamente registrada ante CalPrivacy puede, en principio, seguir vendiendo exactamente el mismo tipo de expediente que motivó la investigación de The Markup, siempre que haya cumplido con el papeleo.

El supuesto de "consentimiento razonable" que esta investigación pone a prueba

Buena parte de la justificación legal e incluso ética detrás del negocio de los data brokers descansa en una idea de consentimiento difuso: los datos provienen, en teoría, de fuentes públicas, de registros que el consumidor aceptó compartir en algún momento con algún tercero, o de inferencias construidas sobre patrones de comportamiento agregados que no identifican a nadie individualmente hasta que se cruzan entre sí. Lo que la investigación de The Markup complica es precisamente esa última etapa: el cruce de fuentes dispersas en un expediente individual, legible y vendible, deja de parecerse a información "ya pública" y empieza a parecerse a un dossier construido con un propósito comercial específico que ninguna persona autorizó cuando compartió cada pieza por separado. La diferencia entre un dato disperso y un dato consolidado no es solo técnica —es la diferencia entre información difícil de explotar y un producto listo para que una aseguradora o un banco lo use en una decisión concreta sobre una persona concreta.

Lo que la demanda corporativa revela sobre las prioridades reales

El hecho de que compradores como Disney, GM, aseguradoras y bancos aparezcan en esta investigación no debería leerse como una anomalía aislada de esas empresas específicas, sino como evidencia de cuán integrado está este tipo de dato de terceros en operaciones corporativas convencionales de marketing, suscripción de riesgo y segmentación de clientes. Ninguna de esas industrias opera en el margen regulatorio: todas tienen departamentos legales, de cumplimiento y de relaciones públicas robustos, precisamente el tipo de infraestructura corporativa que uno esperaría identificara el riesgo reputacional de aparecer vinculada a este tipo de práctica. Que aun así la demanda exista, y aparentemente sea rutinaria, sugiere que el cálculo interno de esas empresas ya determinó que el beneficio de una segmentación más precisa —mejor conversión en marketing, mejor ajuste de riesgo en seguros, mejor modelo de score crediticio— supera con margen suficiente el riesgo de que una investigación periodística los nombre.

Por qué California y no un marco federal

Vale la pena detenerse en por qué es California, y no un regulador federal, quien produce este tipo de cumplimiento activo contra data brokers. Estados Unidos no tiene una ley federal integral de privacidad de datos equivalente al GDPR europeo; en su lugar, tiene un mosaico de leyes estatales de distinta fuerza, donde California —con la California Consumer Privacy Act y su agencia dedicada, CalPrivacy— ha construido el régimen más activo del país, incluyendo el registro obligatorio de data brokers (DBRA) que LocateSmarter y SalesIntel Research incumplieron. Esa asimetría geográfica tiene una consecuencia práctica directa: una empresa de data brokerage puede operar con cumplimiento razonable frente a consumidores californianos y, al mismo tiempo, mantener exactamente las mismas prácticas de recolección y venta hacia el resto del país, donde ningún registro obligatorio equivalente exige transparencia sobre quién compra qué. El resultado es que la protección efectiva de una persona frente a este tipo de comercio de datos depende, en buena medida, de su código postal.

Lo que la Unión Europea hizo distinto, y por qué no se ha replicado

El contraste con el marco europeo es instructivo precisamente porque muestra que existe una alternativa regulatoria más estricta, ya probada: el GDPR exige una base legal explícita para cada tipo de procesamiento de datos personales, lo que en la práctica dificulta mucho más el tipo de agregación de perfiles de terceros que The Markup documentó en Estados Unidos, y obliga a las empresas a poder demostrar, caso por caso, de dónde proviene cada dato y bajo qué justificación lo procesan. Que ese marco no se haya replicado en Estados Unidos no es un accidente regulatorio: la industria de datos genera ingresos anuales que se cuentan en decenas de miles de millones de dólares, y el cabildeo corporativo contra una ley federal de privacidad al estilo GDPR ha sido una de las batallas regulatorias más sostenidas y mejor financiadas de la última década en Washington. El patrón que esto revela es consistente con el resto de esta historia: las barreras más efectivas contra este tipo de comercio de datos no provienen de códigos de ética corporativa autoimpuestos, sino de marcos legales con dientes reales, y esos marcos solo existen donde el costo político de no tenerlos superó al costo de cabildeo para evitarlos.

Lo poco que un consumidor individual puede hacer hoy

Frente a este panorama, las opciones reales disponibles para una persona que quiere saber qué contiene su propio expediente, o eliminarlo, siguen siendo limitadas y desiguales según el estado donde viva. En California, la CCPA da derecho a solicitar que un broker revele qué información tiene y a pedir su eliminación, un derecho que la propia existencia del registro obligatorio de CalPrivacy hace al menos ejercible en la práctica —se puede consultar el registro público para identificar a quién contactar—. Fuera de California, ese ejercicio se vuelve mucho más difícil de operacionalizar: sin un registro centralizado equivalente, una persona tendría que identificar por su cuenta a decenas de brokers potenciales y solicitarles individualmente la eliminación de sus datos, un proceso que servicios privados de "data removal" ahora venden como suscripción —lo cual es, en sí mismo, una ironía incómoda: pagar a una empresa para que intente borrar lo que otras empresas vendieron sin que nadie lo autorizara en primer lugar.

La pregunta que ninguna multa individual responde

Las multas de CalPrivacy contra LocateSmarter y SalesIntel Research son, en el mejor de los casos, un recordatorio de que existe un marco de registro obligatorio que algunos brokers todavía intentan evadir o retrasar. Pero no tocan la pregunta de fondo que la investigación de The Markup deja abierta: mientras marcas con relación directa y legítima con el consumidor —no brokers anónimos, sino empresas con las que la gente interactúa todos los días— sigan encontrando valor comercial suficiente en comprar expedientes de terceros, ningún régimen de cumplimiento centrado en sanciones a los vendedores va a desincentivar la demanda del lado de los compradores. El negocio de los data brokers no es un problema de oferta que opera en las sombras; es un problema de demanda que opera, con toda normalidad corporativa, a plena luz del día.

Fuentes

Proyecto relacionadoLealtad y analítica de clientes→
También te puede interesar 01 / 05

← Volver al blog