Saltar al contenido

Cumplimiento de los requisitos de la ÚOOÚ sobre el consentimiento al tratamiento de datos personales de menores

Impacto en las plataformas en línea

El consentimiento del menor al tratamiento de datos personales en un servicio en línea es válido de forma autónoma en la República Checa a partir de los 15 años; en el caso de niños más pequeños, cuando el tratamiento se basa en el consentimiento, es necesario que intervengan los padres o el representante legal. Al mismo tiempo, la plataforma debe verificar la edad de forma razonable y comunicarse de manera comprensible con los niños. El artículo explica cómo configurar el flujo de consentimiento, la verificación de edad y la protección de la privacidad por defecto.

En la imagen se ve a un experto en cumplimiento con los requisitos de la ÚOOÚ para plataformas en línea.

Los niños en el mundo digital: ¿Por qué su protección es clave para su empresa?

Muchas empresas creen erróneamente que, si sus servicios no están dirigidos principalmente a niños, las normas estrictas de protección de sus datos no les afectan. Sin embargo, se trata de un error peligroso. El criterio clave que introduce la legislación moderna, como el Código de Diseño Apropiado para la Edad británico (Age Appropriate Design Code) o la Ley de Servicios Digitales de la UE (DSA), es si el servicio es «probablemente accesible» para menores.

Este estándar amplía drásticamente el círculo de empresas que deben abordar activamente esta cuestión. Afecta no solo a juegos y redes sociales, sino también a portales de noticias con foros de discusión, tiendas online con productos generales o incluso herramientas B2B que los estudiantes pueden utilizar para proyectos escolares. El alcance de las obligaciones es, por tanto, mucho más amplio de lo que parece a primera vista.

El Reglamento General de Protección de Datos (RGPD) establece expresamente que los niños merecen una protección específica, ya que pueden ser menos conscientes de los riesgos, las consecuencias y sus derechos en relación con el tratamiento de datos personales. Su vulnerabilidad psicológica los hace más susceptibles a elementos de diseño manipuladores, conocidos como «patrones oscuros» (dark patterns), que pueden inducirlos a proporcionar más datos de los necesarios o a elegir configuraciones menos privadas. Los efectos a largo plazo de la recopilación excesiva de datos y las interacciones en línea sobre su desarrollo, incluido el riesgo de adicciones o de una menor empatía, son objeto de gran preocupación tanto para psicólogos como para reguladores.

El principio jurídico fundamental que se deriva de esta situación es la licitud del tratamiento. Para muchos servicios en línea, especialmente aquellos que incluyen marketing, personalización o funciones comunitarias, el único fundamento jurídico válido para el tratamiento de datos personales es el consentimiento del interesado. Sin embargo, es precisamente aquí donde surge una complicación esencial para las empresas: la capacidad del niño para otorgar un consentimiento jurídicamente válido está limitada por la ley. Un consentimiento obtenido de forma ilegal significa que todo el tratamiento posterior de los datos es ilícito, con todas las consecuencias que ello conlleva.

Mientras que las multas astronómicas atraen la mayor atención mediática, los daños reputacionales pueden ser aún más devastadores para la empresa. Ser señalado públicamente como una empresa que descuida la protección de los niños puede provocar pérdida de confianza de los clientes, fuga de inversores y problemas para contratar a empleados con talento.

Hoy en día, cuando se da cada vez más importancia a la responsabilidad social corporativa, la protección de los datos de los usuarios más vulnerables se convierte en un indicador clave de la cultura e integridad empresarial. Los abogados de ARROWS ayudan a las empresas no solo a orientarse en la compleja legislación, sino también a comprender estos riesgos comerciales y reputacionales más amplios, y a establecer procesos que protegen tanto a los usuarios como a la propia empresa.

La edad de la mayoría de edad digital: Los artículos clave que debe conocer

Para cualquier operador de servicios en línea es absolutamente fundamental conocer con precisión el límite de edad a partir del cual un usuario menor de edad puede otorgar de forma autónoma y jurídicamente válida su consentimiento al tratamiento de sus datos personales. Es precisamente en este punto donde la normativa europea general se cruza con la legislación nacional, lo que crea una de las trampas más frecuentes tanto para empresas internacionales como nacionales. El conocimiento exacto de las normas locales es la base de cualquier programa de cumplimiento.

El núcleo de la normativa europea es el artículo 8 del RGPD. Este establece que si el tratamiento de datos personales se basa en el consentimiento en relación con la oferta directa a un niño de servicios de la sociedad de la información, dicho tratamiento será lícito cuando el niño tenga como mínimo 16 años. Esta es la norma por defecto vigente en toda la Unión Europea. No obstante, el Reglamento otorga también a los Estados miembros la posibilidad de reducir este límite, aunque no por debajo de los 13 años.

La República Checa hizo uso de esta posibilidad y fijó su propio límite de edad específico. La disposición clave aquí es el § 7 de la Ley n.º 110/2019 Sb., checa, sobre el tratamiento de datos personales (en adelante «Ley de Tratamiento de Datos Personales»), que establece: «El niño adquiere la capacidad para otorgar el consentimiento al tratamiento de datos personales en relación con la oferta de servicios de la sociedad de la información dirigida directamente a él al cumplir quince años de edad.».

Por tanto, para todas las empresas que operan en el mercado checo, el límite vinculante es de 15 años. La aplicación del límite general de 16 años del RGPD en el territorio de la República Checa es incorrecta y da lugar a un tratamiento ilícito de datos de usuarios de quince años.

Es importante delimitar en la práctica qué se entiende por «servicios de la sociedad de la información». Este concepto abarca una amplia gama de actividades en línea, que normalmente se prestan a cambio de una remuneración o incluyen comunicaciones comerciales. Se trata típicamente de redes sociales, plataformas para compartir contenido, juegos en línea, tiendas online, servicios de streaming, aplicaciones móviles con contenido personalizado o el envío de boletines de marketing. La norma sobre el límite de edad se aplica siempre que el fundamento jurídico del tratamiento sea el consentimiento.

Por el contrario, si el tratamiento es necesario para la ejecución de un contrato (por ejemplo, una compra puntual en una tienda online sin marketing posterior), no se requiere consentimiento y estas normas específicas no se aplican.

La consecuencia jurídica es inequívoca: si el niño tiene menos de 15 años, su consentimiento autónomo no es válido. Para que el tratamiento de sus datos personales sea lícito, el consentimiento debe ser otorgado o aprobado por la persona que ejerce la responsabilidad parental (normalmente el padre, la madre o el representante legal).

Este límite de 15 años no se estableció al azar. Refleja el esfuerzo del legislador checo por armonizar la «mayoría de edad digital» con otros hitos jurídicos importantes en la vida de un adolescente, como la adquisición de la capacidad de obrar parcial y la responsabilidad penal. No se trata, por tanto, de un número arbitrario, sino de una elección meditada que refleja el contexto jurídico y social checo, como demuestra también el debate previo sobre este límite.

Además del propio límite de edad, hay que tener en cuenta también un principio más amplio del derecho civil checo, que es la «madurez de juicio» del niño. Aunque un usuario de quince años ya pueda otorgar el consentimiento por sí mismo, este debe seguir siendo informado y libre. Esto significa que la información sobre el tratamiento de datos debe presentarse en un lenguaje comprensible para el adolescente, y el proceso de obtención del consentimiento no debe ser manipulador.

Este principio resuena con el énfasis del Comité Europeo de Protección de Datos (CEPD) en la transparencia y la prohibición de prácticas engañosas.

Por ello, ARROWS asesora a sus clientes no solo sobre cómo cumplir el límite de edad formal, sino también sobre cómo configurar todo el proceso de obtención del consentimiento para que sea defendible jurídicamente también en cuanto a su calidad.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

¿Cómo verificar la edad y obtener el consentimiento de los padres? Guía práctica para su plataforma

Uno de los mayores retos prácticos que el RGPD plantea a los operadores de plataformas en línea es la obligación de realizar «esfuerzos razonables» para verificar la edad del usuario y, en su caso, la validez del consentimiento parental. La ley deliberadamente no establece un método concreto único, porque reconoce que lo que es «razonable» varía según la naturaleza del servicio y los riesgos asociados al tratamiento de datos. La clave para una implementación exitosa y defendible es, por tanto, elegir un enfoque basado en la evaluación del riesgo.

No existe una solución universal. El método correcto de verificación de la edad depende de qué datos se procesan y qué se hace con ellos. Este enfoque orientado al riesgo se puede dividir en varios niveles:

Riesgo bajo:

Para servicios que no representan un riesgo significativo para los derechos y libertades de los niños —por ejemplo, sitios web de contenido sin registro, blogs sin elementos interactivos o foros con una recopilación mínima de datos— puede ser suficiente una simple barrera de edad neutral (age-gate). Al usuario se le pide, al entrar, que indique su fecha de nacimiento.

Sin embargo, hay que tener en cuenta que este mecanismo es muy fácil de eludir, y el Comité Europeo de Protección de Datos (CEPD) ha expresado un considerable escepticismo respecto a su uso en cualquier escenario que no sea de bajo riesgo.

Riesgo medio:

Aquí se incluyen las tiendas online habituales, las redes sociales con funciones limitadas o las comunidades en línea. En este caso, la simple declaración de edad ya no es suficiente. Es necesario recurrir a métodos más robustos que aumenten la probabilidad de que quien otorga el consentimiento sea un adulto.

Entre estos métodos se incluyen, por ejemplo, el envío de un correo electrónico de verificación o de un mensaje al número de teléfono de los padres, el cobro de un micropago con tarjeta bancaria (que posteriormente se reembolsa), ya que se presume que el niño no dispone de tarjeta propia, o el uso de servicios de terceros, como mojeID o la identidad bancaria (bankovní identita).

Riesgo alto:

Si su plataforma procesa datos sensibles, realiza una elaboración de perfiles extensa con fines publicitarios, permite la interacción libre entre usuarios o proporciona contenido inadecuado para niños (por ejemplo, juegos de azar, venta de alcohol, aplicaciones de citas), los requisitos de verificación de edad son los más exigentes. En este caso es necesario aplicar métodos fiables y difíciles de falsificar. Puede tratarse de la verificación mediante un documento oficial válido (documento de identidad, pasaporte), en la que el usuario sube una fotografía del documento, o del uso del análisis biométrico facial, que estima la edad del usuario a partir de un selfi.

Estos métodos son los más precisos, pero también conllevan complicaciones jurídicas adicionales, especialmente en relación con el tratamiento de categorías especiales de datos personales.

Al elegir el método, las empresas se enfrentan a la llamada paradoja de la minimización de datos. Los métodos de verificación más fiables (escaneo de documentos, biometría) requieren la recopilación de los datos personales más sensibles, lo que puede estar en contradicción directa con el principio del RGPD de recopilar solo los datos estrictamente necesarios para el fin correspondiente.

La elección del mecanismo adecuado consiste, por tanto, siempre en encontrar un equilibrio entre la solidez de la verificación y la protección de la privacidad de los usuarios.

En este contexto, es importante seguir también la evolución tecnológica. ARROWS, como despacho moderno, también observa tendencias emergentes, como las tecnologías de prueba de conocimiento cero (zero-knowledge proofs, ZKP) o el proyecto europeo de identidad digital (eID). Estos sistemas permitirán en el futuro confirmar un hecho (por ejemplo, «la persona es mayor de 15 años») sin necesidad de revelar el dato en sí (la fecha exacta de nacimiento) ni la identidad de la persona, resolviendo así elegantemente la paradoja mencionada.

En caso de una inspección por parte de la Oficina para la Protección de Datos Personales (ÚOOÚ), la cuestión clave no será si dispone de algún sistema de verificación, sino si es capaz de justificar por qué eligió precisamente ese sistema. La documentación de su proceso de toma de decisiones, en particular la evaluación de impacto relativa a la protección de datos (EIPD), se convierte así en una prueba fundamental.

Una empresa que, para un servicio de alto riesgo, utilizó únicamente una simple barrera de edad no podrá justificar su elección. El trabajo jurídico asociado al análisis de riesgos y a la documentación de las decisiones es, por tanto, tan importante como la implementación técnica.

ARROWS no se limita a proporcionar dictámenes jurídicos, sino que colabora activamente con sus equipos de TI y de producto en el diseño e implementación de soluciones conformes con el principio de «compliance-by-design». Le ayudaremos a realizar la evaluación de impacto relativa a la protección de datos (EIPD) y a elegir el método de verificación que sea adecuado para su modelo de negocio, técnicamente viable y, sobre todo, defendible jurídicamente.

Nuestros especialistas le ayudarán

JUDr. Jakub Dohnal, Ph.D., LL.M.

JUDr. Jakub Dohnal, Ph.D., LL.M.

advokát, řídící partner

dohnal@arws.cz
Mgr. Marek Hučík

Mgr. Marek Hučík

advokát, partner

hucik@arws.cz
ARROWS despacho de abogados

¿Opera en el extranjero? Cuidado con los diferentes límites de edad en la UE

Para las empresas cuyas ambiciones traspasan las fronteras de la República Checa, la cuestión del consentimiento de los menores presenta una dimensión adicional, considerablemente más compleja. La flexibilidad que el RGPD otorgó a los Estados miembros en el artículo 8 dio lugar a un mapa jurídico desigual y fragmentado en toda la Unión Europea. Lo que es legal en un país puede ser ilícito en otro. Operar una plataforma paneuropea uniforme sin tener en cuenta estas divergencias nacionales es la receta para graves problemas jurídicos.

Mientras que la República Checa fijó el límite de edad en 15 años, la situación en los países vecinos y en los socios comerciales clave es diferente. Esta fragmentación exige de las empresas no solo conocimientos jurídicos, sino también capacidades técnicas avanzadas.

La siguiente tabla ilustra cuán notablemente pueden variar los límites de edad, demostrando así la complejidad a la que se enfrenta cualquier empresa con proyección internacional:

País

Límite de edad para el consentimiento

Observación

República Checa

15 años

Normativa nacional según la Ley n.º 110/2019 Sb.

Alemania

16 años

Límite por defecto según el RGPD

Austria

14 años

Límite inferior

Polonia

16 años

Límite por defecto según el RGPD

Eslovaquia

16 años

Límite por defecto según el RGPD

Francia

15 años

Igual que en la República Checa

Bélgica

13 años

Límite mínimo posible

Suecia

13 años

Límite mínimo posible

Irlanda

16 años

Límite por defecto según el RGPD

España

14 años

Límite inferior

ARROWS despacho de abogados

El impacto comercial de este mosaico jurídico es fundamental. Para cualquier empresa con una base de usuarios paneuropea, un enfoque uniforme para obtener el consentimiento simplemente vulnera la ley. Su plataforma debe ser técnicamente capaz de identificar la ubicación del usuario y, en función de ello, aplicar dinámicamente normas diferentes.

En la práctica, esto requiere la implementación de una tecnología de geolocalización fiable y el desarrollo de mecanismos flexibles para mostrar distintas versiones de formularios de registro y consentimientos. Esta fragmentación jurídica se traduce directamente en un aumento de los costes de desarrollo, mantenimiento y complejidad técnica general del sistema.

Esta complejidad es precisamente la razón por la que durante diez años hemos construido la red ARROWS International. Nuestros clientes no necesitan buscar y coordinar complicadamente expertos locales en cada país. Gracias a nuestra red, garantizamos un asesoramiento jurídico coherente y eficaz en todas las jurisdicciones, ya sea que esté lanzando un nuevo servicio en Alemania, Francia o Suecia. Abordamos cuestiones con elemento internacional prácticamente a diario.

La situación se complica aún más si, para el funcionamiento de su plataforma, utiliza servicios de proveedores establecidos fuera de la UE, por ejemplo en Estados Unidos (lo que es habitual en el caso de almacenamiento en la nube, herramientas analíticas o plataformas de marketing). En tal caso, al problema de los diferentes límites de edad se suma la cuestión de alto riesgo de la transferencia de datos personales a terceros países.

Especialmente cuando se trata de datos de menores, el nivel de vigilancia y control por parte de las autoridades de supervisión europeas es extremadamente alto. Un ejemplo son los casos de Alemania y Dinamarca, donde las autoridades de protección de datos criticaron el uso de herramientas de Google y Microsoft en las escuelas precisamente por la transferencia de datos de estudiantes a EE. UU., donde no se garantiza el mismo nivel de protección que en la UE.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Análisis de riesgos: El caso TikTok y qué amenaza a su empresa

Los artículos jurídicos abstractos y los riesgos teóricos a menudo adquieren contornos reales solo al observar casos concretos de la práctica. Nada ilustra mejor las posibles consecuencias de un fallo en la protección de datos personales de los niños que el caso de TikTok, que se convirtió en un ejemplo aleccionador para toda la industria digital. La multa de 345 millones de euros (aproximadamente 8500 millones CZK), que la Comisión de Protección de Datos irlandesa (DPC) impuso a TikTok en 2023, no fue un castigo por un único fallo, sino por todo un conjunto de fallos sistémicos.

El análisis de esta decisión ofrece una visión de en qué se centran las autoridades de supervisión y qué prácticas consideran las infracciones más graves del RGPD. Para su empresa es, en esencia, un manual de qué evitar:

  1. Configuración pública por defecto (Public by Default): Las cuentas de usuarios menores (de 13 a 17 años) se configuraban automáticamente como públicas. Esto significaba que cualquier persona, dentro o fuera de la plataforma, podía ver y comentar el contenido creado por estos niños. Se trataba de una vulneración flagrante del principio clave del RGPD de protección de datos desde el diseño y por defecto (privacy by design and by default), consagrado en el artículo 25. Las plataformas deben configurar por defecto todos los ajustes para menores al nivel más alto posible de protección de la privacidad.
  2. Función insegura de «emparejamiento familiar»: Esta función permitía a un usuario adulto vincular su cuenta con la de un niño con fines de control parental. El problema era que TikTok no verificaba si el adulto era realmente el padre, la madre o el representante legal del niño. Esto abría la puerta a posibles abusos y a poner en riesgo a los niños. Se trataba de un fallo en garantizar la integridad y confidencialidad de los datos conforme al artículo 5 del RGPD.
  3. Transparencia insuficiente: La información sobre el tratamiento de datos personales, las condiciones de uso y la configuración de privacidad se presentaban a los usuarios menores de una forma que no era suficientemente clara, comprensible ni adaptada a su edad. Esto vulneraba el artículo 12 del RGPD, que exige una comunicación transparente.
  4. Uso de técnicas manipuladoras («dark patterns»): La investigación reveló que el diseño del proceso de registro y de otras partes de la aplicación utilizaba los llamados «dark patterns»: elementos de diseño engañosos que empujaban (nudging) sutil pero eficazmente a los usuarios hacia opciones menos privadas y más ventajosas para la empresa. Este comportamiento manipulador es directamente contrario al principio de lealtad y licitud del tratamiento conforme al artículo 5 del RGPD.

Estos fallos dieron lugar a una multa enorme. Según el artículo 83 del RGPD, la vulneración de las normas relativas al consentimiento de los niños, los principios del tratamiento y los derechos de los interesados entra en la categoría por la que se puede imponer una multa de hasta 20 millones de euros o el 4 % de la facturación anual mundial de la empresa, la cantidad que sea mayor.

Aunque la ley checa de adaptación establece límites nacionales más bajos para algunas infracciones, la Oficina para la Protección de Datos Personales (ÚOOÚ) tiene plena competencia para imponer sanciones considerables también en el mercado checo.

Para ayudarle a orientarse mejor sobre las amenazas concretas y nuestras soluciones, hemos preparado la siguiente tabla de riesgos:

Riesgo a abordar y posibles problemas y sanciones

Cómo ayuda ARROWS

Tratamiento de datos de un niño menor de 15 años sin el consentimiento válido de los padres: Multas de la ÚOOÚ de hasta 10 millones de euros (o el 2 % de la facturación), daños reputacionales, litigios por indemnización de daños de las personas afectadas, orden de supresión de datos.

Auditoría y configuración de procesos para la obtención y gestión de consentimientos, preparación de condiciones contractuales y políticas de privacidad comprensibles también para menores.

Verificación insuficiente de la edad del usuario («esfuerzo razonable»): Cuestionamiento de la licitud de todo el tratamiento, orden de subsanación, multas elevadas por fallo sistémico, especialmente en servicios de alto riesgo.

Consultas y recomendaciones sobre las medidas técnicas y organizativas adecuadas (age-gating), evaluación jurídica del riesgo de su modelo de negocio.

Diseño inadecuado de la plataforma (perfiles públicos, «dark patterns»): Vulneración de los principios de «privacy by design & default», multas por prácticas opacas y manipuladoras (véase el caso TikTok), atención mediática negativa.

Revisión jurídica de la interfaz de usuario (UI/UX), preparación de directrices internas para desarrolladores y product managers, formación de equipos.

Falta de seguridad de los datos y fugas de información sobre menores: Obligación de notificar el incidente a la ÚOOÚ en un plazo de 72 horas, multas elevadas, pérdida de confianza de clientes y socios, demandas colectivas.

Representación en el procedimiento ante la ÚOOÚ, preparación de comunicación de crisis, revisión e implementación de políticas de seguridad y contratos con encargados del tratamiento.

ARROWS despacho de abogados

ARROWS: Su socio para un negocio en línea seguro y exitoso

Como han mostrado los capítulos anteriores, garantizar el cumplimiento de la ley en el tratamiento de datos personales de menores es una disciplina compleja y dinámica. No se trata de una tarea puntual que se pueda marcar y olvidar. Es un proceso continuo que requiere un conocimiento profundo del derecho, la comprensión de las tecnologías y una gestión estratégica de los riesgos. Hay demasiado en juego como para infravalorar este ámbito.

La protección de datos personales no es solo una de las muchas áreas a las que nos dedicamos. Es una especialización clave de nuestro equipo y la columna vertebral de nuestra práctica. Nuestra amplia experiencia habla por sí sola: hemos ayudado con éxito a establecer y gestionar el cumplimiento del RGPD para más de 150 sociedades anónimas, 250 sociedades de responsabilidad limitada y 51 municipios y regiones. Estas cifras representan cientos de horas de análisis, consultas e implementación de soluciones en un entorno empresarial real, desde pequeñas startups hasta grandes corporaciones.

Entendemos que cada empresa es única. Por eso no ofrecemos plantillas universales, sino soluciones a medida que reflejan su modelo de negocio específico, sus posibilidades técnicas y su perfil de riesgo. Nuestros expertos pueden ayudarle en cada fase de su camino hacia el pleno cumplimiento:

  • Auditoría y evaluación de riesgos: Realizamos un análisis en profundidad de su plataforma e identificamos puntos débiles y riesgos potenciales.
  • Preparación y revisión de documentación: Elaboramos o revisamos toda la documentación necesaria, desde directrices internas y registros de actividades de tratamiento, pasando por contratos con encargados del tratamiento, hasta políticas de privacidad y condiciones de uso comprensibles y jurídicamente sólidas.
  • Consultoría para sus equipos: Ofrecemos asesoramiento práctico a sus product managers, desarrolladores y especialistas en marketing, para que los principios de protección de la privacidad se integren directamente en el diseño de sus servicios.
  • Formación de empleados: Formamos a sus empleados para que comprendan sus obligaciones y sepan cómo manejar correctamente los datos sensibles.
  • Representación en procedimientos: En caso de inspección o incidente, le representaremos profesionalmente en la comunicación y el procedimiento ante la Oficina para la Protección de Datos Personales.

Subestimar las normas de protección de datos personales de menores no es una estrategia, sino un riesgo que una empresa exitosa no puede permitirse. Invertir en un programa de cumplimiento robusto es invertir en la confianza de sus clientes, la estabilidad de su negocio y la tranquilidad para su futuro.

Contáctenos hoy mismo y concierte una consulta sin compromiso. Averiguaremos cómo está su plataforma y le propondremos pasos concretos para garantizar el pleno cumplimiento y la seguridad de su negocio.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Sobre el autor

Mgr. Jáchym Petřík
Mgr. Jáchym Petřík

Abogado, socio

El Sr. Jáchym Petřík es uno de los socios y abogados de ARROWS, donde se especializa en asesoramiento jurídico para startups tecnológicas, clientes en los mercados financieros, sociedades de inversión y para todos aquellos que buscan soluciones integrales para la ejecución de proyectos de inversión. Con un enfoque en la precisión y la innovación, el Sr. Petřík no solo se centra en el aspecto legal, sino también en garantizar las condiciones óptimas para la financiación, lo cual es clave para el éxito de cada proyecto.