lexorbium LEXORBIUM
Buscar
menu

Uso indebido de bases de datos en Panamá y responsabilidad penal

encrypted-tbn0.gstatic.com

El uso indebido de bases de datos en Panamá puede generar consecuencias administrativas, civiles, laborales y penales. La responsabilidad penal no surge únicamente porque una persona consulte o tenga acceso a información almacenada en un sistema. Normalmente debe existir una conducta adicional, como acceder sin autorización, superar las medidas de seguridad, copiar o extraer información, alterar registros, divulgar datos reservados, obtener un beneficio ilícito o causar un perjuicio a otra persona o entidad.

El análisis debe hacerse considerando principalmente el Código Penal panameño, la Ley 81 de 2019 sobre protección de datos personales, su reglamentación y las normas aplicables a la actividad concreta. También pueden intervenir reglas laborales, contractuales, bancarias, sanitarias, financieras o de protección de la niñez, dependiendo del tipo de información involucrada.

Qué se entiende por uso indebido de una base de datos

Una base de datos puede contener información de clientes, trabajadores, pacientes, estudiantes, usuarios de servicios, proveedores o ciudadanos. El uso se considera indebido cuando se realiza sin una autorización válida, fuera de la finalidad permitida o incumpliendo las obligaciones de seguridad y confidencialidad.

Entre las conductas que pueden generar responsabilidad se encuentran:

  • Ingresar a una base de datos utilizando credenciales ajenas o vulnerando controles de acceso.
  • Consultar información que no está relacionada con las funciones autorizadas.
  • Copiar, descargar, exportar o transferir archivos sin permiso.
  • Compartir datos personales con terceros que no tienen autorización.
  • Vender o utilizar información para campañas, cobros, amenazas, fraudes o suplantaciones.
  • Modificar, borrar, ocultar o introducir información falsa en un sistema.
  • Conservar datos más tiempo del permitido o emplearlos para una finalidad distinta.
  • Revelar información obtenida por razón del cargo, profesión, contrato o relación laboral.

No toda infracción a la protección de datos constituye automáticamente un delito. Por ejemplo, una empresa puede incumplir una obligación de información o atender deficientemente una solicitud del titular y afrontar consecuencias administrativas sin que exista necesariamente una conducta penal. Para establecer responsabilidad penal deben acreditarse los elementos del delito aplicable, incluyendo la conducta, la falta de autorización cuando sea relevante, la intención o modalidad exigida por la norma y, en determinados casos, el daño o beneficio producido.

Marco jurídico panameño aplicable

Protección de datos personales

La Ley 81 de 2019 establece principios y obligaciones para el tratamiento de datos personales en Panamá. Entre otros aspectos, exige que el tratamiento tenga una base jurídica válida, respete la finalidad informada, sea proporcional y se realice con medidas razonables de seguridad y confidencialidad.

La ley reconoce derechos de las personas sobre sus datos, como conocer qué información se trata, solicitar correcciones, pedir la eliminación cuando corresponda y oponerse o limitar determinados usos en los supuestos previstos. El ejercicio de estos derechos no convierte por sí mismo el asunto en penal, pero puede aportar indicios sobre un tratamiento irregular o sobre la negativa injustificada de quien controla la información.

La autoridad competente en materia de protección de datos personales es la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI), dentro de las atribuciones que le asignan la Ley 81 y su reglamentación. Sus actuaciones pueden producir medidas o sanciones administrativas. La intervención de ANTAI no sustituye la investigación penal cuando los hechos también pueden constituir delito.

Delitos informáticos y delitos relacionados

El Código Penal panameño contempla conductas relacionadas con la seguridad de los sistemas informáticos, el acceso no autorizado, la afectación de datos o programas, el fraude y la divulgación indebida de información. La calificación exacta depende de lo ocurrido y de la forma en que se obtuvo o utilizó la información.

Una misma actuación puede encajar en más de una figura jurídica. Por ejemplo, la extracción de una base de datos puede involucrar un acceso no autorizado; si luego se utiliza para engañar a clientes, también puede analizarse como una conducta fraudulenta; y si se divulgan datos íntimos, reservados o sensibles, podrían surgir delitos adicionales relacionados con la intimidad, la confidencialidad o el secreto profesional.

Panamá también cuenta con normas de cooperación y persecución de la ciberdelincuencia derivadas de su adhesión a instrumentos internacionales. Esto puede ser relevante cuando los servidores, usuarios, proveedores de almacenamiento o destinatarios de la información se encuentran fuera del país.

Cuándo puede existir responsabilidad penal

El acceso autorizado no permite cualquier uso. Una persona puede tener permiso para consultar una base por razón de su trabajo, pero no para copiarla, venderla, entregarla a un competidor o revisar datos que no necesita para cumplir sus funciones.

En términos prácticos, la investigación suele concentrarse en varias preguntas:

  • Quién tenía acceso: si la persona era empleada, contratista, administradora, proveedora o usuaria externa.
  • Qué autorización existía: si era general o limitada a determinados registros, horarios, funciones o finalidades.
  • Qué acción se realizó: consulta, descarga, modificación, eliminación, transferencia, publicación o comercialización.
  • Qué conocimiento tenía la persona: si conocía las restricciones, políticas internas, acuerdos de confidencialidad o advertencias del sistema.
  • Qué resultado produjo: pérdida de información, afectación económica, exposición de datos, fraude, extorsión, daño reputacional u otro perjuicio.
  • Qué evidencia existe: registros de acceso, archivos copiados, mensajes, pagos, testimonios, informes técnicos y dispositivos.

El uso de una contraseña entregada legítimamente no elimina la posibilidad de delito. La autorización puede ser limitada. Tampoco es indispensable que la base sea propiedad de una entidad pública: los sistemas privados y las bases comerciales pueden estar protegidos por las normas penales y de protección de datos.

Diferencias entre infracción administrativa y delito

Situación Posible tratamiento jurídico Aspectos que suelen analizarse
Falta de información al titular o deficiencias en políticas de privacidad Responsabilidad administrativa y, eventualmente, civil Obligaciones del responsable, gravedad, medidas adoptadas y perjuicio
Empleado que consulta registros no relacionados con su trabajo Medidas laborales, administrativas o investigación penal Alcance del permiso, intención, cantidad de datos y finalidad
Ingreso mediante credenciales ajenas o vulneración de controles Posible delito informático Existencia de barreras, autorización, método de acceso y evidencia técnica
Venta o entrega de datos para cometer engaños Posibles delitos informáticos, patrimoniales o contra la intimidad Acuerdo entre participantes, beneficio, víctimas y uso final de la información
Eliminación o alteración deliberada de registros Posible delito por afectación de datos o sistemas, además de daños civiles Intencionalidad, respaldo disponible, interrupción del servicio y pérdidas

Responsabilidad de empleados, administradores y empresas

La persona que ejecuta directamente la conducta puede responder penalmente. También pueden investigarse a quienes ordenaron, facilitaron, financiaron o ayudaron a ocultar el hecho, siempre que existan elementos para atribuirles participación conforme a las reglas de responsabilidad penal.

Una empresa no responde penalmente de manera automática por cualquier actuación de un trabajador. La responsabilidad dependerá de la figura jurídica aplicable y de la forma en que se demuestre la intervención de personas naturales, la organización del hecho, el beneficio obtenido o el incumplimiento de deberes relevantes. Sin perjuicio de ello, la empresa puede enfrentar reclamaciones civiles, sanciones administrativas, conflictos laborales, pérdida de contratos y obligaciones de informar o contener un incidente.

También puede existir responsabilidad de un proveedor externo que administra servidores, plataformas, servicios de almacenamiento, bases de clientes o procesos de análisis de información. En estos casos son importantes el contrato, las instrucciones recibidas, los controles de acceso y la trazabilidad de las operaciones realizadas.

Datos personales, datos sensibles y bases públicas

No toda información almacenada tiene el mismo nivel de protección. Los datos que permiten identificar a una persona merecen un tratamiento cuidadoso, y los datos sensibles requieren precauciones reforzadas por su capacidad de afectar la intimidad o generar discriminación. Entre los ejemplos pueden estar determinados datos de salud, información biométrica, antecedentes personales, información financiera o datos relacionados con la vida privada, según el contexto.

Que una información pueda encontrarse en un registro público no significa que pueda recopilarse y utilizarse para cualquier finalidad. La publicación legítima de un dato no autoriza necesariamente su extracción masiva, perfilamiento, comercialización o combinación con otras bases para perjudicar a las personas.

Cuando se trata de bases estatales o información sometida a reserva legal, pueden aplicarse deberes adicionales de custodia y confidencialidad. El acceso de un funcionario a un sistema institucional tampoco permite utilizar los datos para fines personales, políticos, comerciales o ajenos al servicio.

Pruebas habituales en una investigación

Los delitos informáticos suelen depender de evidencia digital. Los elementos más útiles pueden incluir:

  • Registros de autenticación, direcciones de conexión, fechas, horas y equipos utilizados.
  • Historial de consultas, descargas, exportaciones, modificaciones y eliminaciones.
  • Copias de seguridad, imágenes forenses y metadatos de archivos.
  • Correos, mensajes, instrucciones internas, contratos y acuerdos de confidencialidad.
  • Publicaciones, anuncios o transferencias que demuestren la divulgación o comercialización.
  • Testimonios de administradores, compañeros de trabajo, clientes o personas afectadas.
  • Informes técnicos que expliquen la vulnerabilidad, la ruta de acceso y la integridad de la evidencia.

La información digital debe conservarse sin alterar los archivos originales. Reiniciar equipos, borrar conversaciones, reinstalar programas o manipular registros puede dificultar la investigación y afectar la credibilidad de la prueba. La preservación debe realizarse de forma que permita demostrar quién obtuvo el elemento, cuándo, cómo se almacenó y qué análisis se efectuó.

Qué hacer ante una extracción o divulgación no autorizada

La entidad afectada debería limitar el acceso comprometido, cambiar credenciales, conservar registros y determinar qué información pudo haber sido consultada o extraída. Las medidas deben evitar destruir evidencia. También conviene documentar las decisiones tomadas, las personas que participaron y el momento en que se detectó el incidente.

Si existen indicios de delito, la denuncia puede presentarse ante el Ministerio Público para que la fiscalía competente evalúe la investigación. La autoridad puede requerir información técnica, entrevistar a personas, solicitar peritajes y gestionar medidas sobre equipos o cuentas conforme a las reglas procesales aplicables.

Cuando el problema consiste principalmente en un tratamiento irregular de datos personales, puede acudirse a ANTAI o utilizar los mecanismos previstos por la Ley 81. Si hay daño económico o afectación a derechos, también puede ser viable una reclamación civil. Las vías no son necesariamente excluyentes, pero cada una tiene requisitos, objetivos y estándares de prueba diferentes.

Qué puede hacer la persona cuyos datos fueron utilizados

La persona afectada debe conservar notificaciones, capturas, documentos, mensajes, movimientos financieros y cualquier indicio que muestre cómo se utilizaron sus datos. Es recomendable solicitar por escrito información sobre el tratamiento realizado, pedir corrección o eliminación cuando proceda y dejar constancia de la respuesta recibida.

Si existe riesgo de fraude, suplantación o afectación patrimonial, deben adoptarse medidas inmediatas con las entidades involucradas y dejar registro de las gestiones realizadas. Cuando el uso de los datos esté vinculado con amenazas, extorsión, acoso, acceso a cuentas o movimientos financieros no reconocidos, la denuncia penal adquiere especial importancia.

La persona afectada no debería intentar ingresar por su cuenta al sistema de quien presuntamente obtuvo sus datos ni confrontar técnicamente al responsable. Ese tipo de actuación puede alterar evidencia o generar nuevos problemas legales.

Problemas frecuentes al valorar estos casos

  • Confundir acceso con autorización: poder entrar al sistema no significa poder utilizar todos sus datos.
  • Carecer de registros: muchas organizaciones no conservan adecuadamente los logs o los sobrescriben.
  • Atribuir el hecho solo por el usuario: una cuenta puede haber sido compartida, comprometida o utilizada desde un equipo accesible a varias personas.
  • No definir la finalidad: si la organización no documentó para qué se permitía el acceso, resulta más difícil establecer el exceso.
  • Mezclar responsabilidades: una infracción administrativa de protección de datos no reemplaza la prueba de los elementos de un delito.
  • Ignorar la dimensión internacional: los datos pueden estar alojados en servidores extranjeros o haber sido enviados a personas ubicadas fuera de Panamá.

La evaluación concreta requiere revisar la naturaleza de los datos, la autorización existente, las políticas internas, el contrato aplicable, el método de acceso, el perjuicio y la evidencia disponible. En casos con información sensible, afectación masiva, participación de empleados o posible fraude, resulta prudente obtener asesoramiento legal y técnico antes de modificar sistemas, negociar con terceros o eliminar información.

Vídeo sobre Uso indebido de bases de datos en Panamá y responsabilidad penal

Autor

José Batista José Batista José Batista es redactor de información legal sobre Panamá. Está enfocado en desarrollar contenidos claros y útiles sobre consultas jurídicas habituales, procedimientos frecuentes y cuestiones prácticas, con el objetivo de acercar el lenguaje legal al lector y facilitar una comprensión sencilla de cada tema.

Comentarios

Todavía no hay comentarios.

Deja un comentario

Los campos obligatorios están marcados con *

Publicar el comentario