Mostrando entradas con la etiqueta AEPD. Mostrar todas las entradas
Mostrando entradas con la etiqueta AEPD. Mostrar todas las entradas

lunes, 10 de septiembre de 2012

¿Cómo denunciar la vulneración de derechos ante la AEPD?


En ocasiones muchas personas ven vulnerados sus derechos contra la intimidad, siendo sus datos de carácter personal tratados de forma inadecuada. Aunque ante este hecho cabe presentar denuncia, muchas veces no se sabe dónde acudir o cómo hacerlo. El primer instinto consiste en presentar denuncia por los procesos convencionales: los cuerpos de seguridad del estado. Pero se suele desestimar puesto que se piensa que el proceso será lento y a lo mejor no lo suficientemente importante para que llegue a buen puerto. Así que se deshecha la idea de presentar denuncia, aun existiendo canales directos y bastante rápidos.
Es poco conocido que en lo referente a datos de carácter personal, la Agencia española de Protección de Datos, tiene capacidad de dictamen sancionado a través de su Director por las denuncias presentadas.  Por lo tanto ante ella puede realizarse reclamación. Pero ¿cómo puede realizarse este trámite de forma rápida?

En mayo de este mismo año la Agencia de Protección de Datos, puso a disposición de todo el mundo su nueva sede electrónica donde se amplia la oferta de servicios de administración electrónica que ya ofrecía la Agencia como el del sistema NOTA para la solicitud de inscripción, modificación o eliminación de ficheros. Dentro de las posibilidades que proporciona esta sede electrónica, se encuentra la de presentación de denuncia.

Para ello el propio proceso ofrece dos posibilidades, la del uso de certificado electrónico o a través de soporte en papel. En ambas circunstancias hay que tener presente que la denuncia nunca es anónima y requiere de la identificación de la persona que la realiza. En el caso del certificado electrónico es directa, en el caso del formato en soporte papel, debe escanearse el NIF/NIE/NIF y remitirlo junto con el formulario de forma telemática. También si no se hace uso de certificado electrónico, la solicitud deberá imprimirse, firmarse y presentarse ante la Agencia Española de Protección de Datos en C/Jorge Juan nº6, 28001 Madrid o en cualquiera de las formas que reconoce la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y Procedimiento Administrativo Común.

Esta posibilidad permite que la denuncia llegue directamente ante quien jurisprudencia administrativa para emitir procedimiento sancionador. El proceso de la Agencia pone fin a la vía administrativa, pudiendo poner posteriormente un recurso de reposición ante el propio Director de la Agencia o un recurso administrativo en la Audiencia Nacional.

Por lo tanto si consideras que se ha vulnerado la protección de los datos de carácter personal, tienes a tu disposición un procedimiento rápido ante el que ejercer tu derecho de denuncia.

lunes, 7 de mayo de 2012

LOPD y Dropbox


Recientemente me ha llegado al correo una petición de si podría aclarar si sería factible desde el punto de vista LOPD el utilizar el servicio de Dropbox como un sistema de almacenamiento para el backup de datos e incluso intercambio de información.  Aunque ya di respuesta, considero que puede ser un tema interesante y quiero compartirlo con todos vosotros.

Inicialmente se plantean desde este hecho dos problemas fundamentales en lo concerniente a la gestión de datos de carácter personal:

-          ¿Dónde se encuentra el servicio y cómo se aloja la información?

-          ¿El proveedor accede a la información alojada en su sistema?

En la primera de las circunstancias habría que tener presente la posible transferencia internacional de datos, y posiblemente estar sujeto a comunicación a la AEPD e incluso la necesidad de solicitar permiso en determinadas circunstancias. También hay que tener presente las posibles condiciones particulares del servicio y la posible necesidad para que el prestador deba cumplir unas obligaciones locales, permitiendo por ejemplo el acceso a la información en determinadas circunstancias.

En la segunda hay que tener en cuenta que para la prestación del servicio, el proveedor podría necesitar acceder a la información subida. Por lo tanto en este caso se convertiría en encargado de tratamiento, siendo necesario establecer el acuerdo y las condiciones legales requeridas en esta circunstancia por la Ley Orgánica 15/1999.

Para analizar la situación lo mejor es analizar los términos de servicio y visión de la seguridad que se establece con Dropbox. En algunas circunstancias se comenta con respecto al tratamiento de datos de carácter personal, que puesto que la información se transfiere y almacena de forma cifrada, se cumplen las condiciones necesarias para que no puedan ser consideradas como un fichero de datos tratable por el proveedor. Sin embargo si se analiza la política de privacidad puede extraerse la siguiente información:

“Cumplimiento de las leyes y solicitudes de aplicación de las leyes; protección de los derechos de Dropbox. Podemos divulgar a partes ajenas a Dropbox los archivos almacenados en su Dropbox e información relativa a usted que recabemos, cuando creamos de buena fe que la divulgación resulte razonablemente necesaria para (a) cumplir con una ley, reglamentación o solicitud legal obligatoria; (b) proteger la seguridad de cualquier persona y evitar su muerte o una lesión física grave; (c) evitar el fraude o el abuso de Dropbox o de sus usuarios; o bien para (d) proteger los derechos de propiedad de Dropbox. Si proporcionamos sus archivos de Dropbox a un organismo de aplicación de la ley según se estipuló anteriormente, eliminaremos el cifrado de Dropbox de los archivos antes de proporcionarlos a dicho organismo de aplicación de la ley.”

Un dato interesante consiste en que el cifrado es de tipo reversible y la información almacenada, podrá ser facilitada a otros. La causas para ello, podrán ser legales o no.

La condición del cifrado se proporciona definitivamente en el documento sobre la visión general de la seguridad:

“Ciframos los archivos que almacena en Dropbox mediante la norma AES-256, la cual es la misma norma de cifrado usada por bancos para proteger datos de los clientes. El cifrado para el almacenamiento se aplica después de cargados los archivos y nosotros administramos las claves de cifrado.”

En el contrato hay que tener presente que la solicitud de eliminación de la información, podría implicar que no fuera eliminada totalmente por parte del proveedor y por lo tanto los ficheros de datos accesibles por ellos.

“Conservaremos su información durante el tiempo que su cuenta permanezca activa o bien según resulte necesario para prestarle servicios. Si desea cancelar su cuenta o solicitar que dejemos de usar su información para brindarle servicios, puede eliminar su cuenta aquí. Podemos conservar y usar su información según sea necesario para cumplir con nuestras obligaciones legales, resolver disputas y exigir el cumplimiento de nuestros acuerdos. En función de tales requisitos, intentaremos eliminar su información rápidamente una vez recibida su solicitud. No obstante, tenga en cuenta que puede existir cierta latencia al eliminar información de nuestros servidores y después de dicha eliminación, pueden existir versiones de copias de seguridad. Además, no eliminaremos de nuestros servidores archivos que tenga en común con otros usuarios.”

Se recoge también en el documento sobre visión de seguridad, la política de acceso a la información subida al servicio:

“Los empleados de Dropbox tienen prohibido ver el contenido de los archivos que almacenas en tu cuenta de Dropbox, y solo tienen permitido ver los metadatos de los archivos (por ejemplo, las ubicaciones y los nombres de los archivos). Como la mayoría de servicios en línea, tenemos un grupo pequeño de empleados que tienen que poder obtener acceso a los datos de usuario por los motivos mencionados en nuestra política de privacidad (por ejemplo, cuando sea necesario por razones legales). Pero es una excepción poco frecuente, no la regla. Tenemos una estricta política y controles de acceso técnico que prohíben que los empleados obtengan acceso excepto en estas circunstancias poco frecuentes.”

Tal y como se ha recogido puede entenderse por lo tanto que existe una transferencia de datos a un servicio con un cifrado reversible y accesible por parte del proveedor. Es más, establecen que podrán, en determinadas condiciones y por parte de determinadas personas, acceder a la información existente. En el caso de datos de Carácter Personal si nos ceñimos a la normativa, existiría la necesidad de realizar un contrato como encargado de tratamiento, cuestión que evidentemente no se realiza con Dropbox.

Por lo tanto las organizaciones no deberían utilizar este servicio para el almacenamiento de datos de carácter personal, por mucho que se pueda garantizar la seguridad y  muy atractivo sea la posibilidad ofrecida.

martes, 24 de abril de 2012

Esto de la LOPD ¿se cumple?


En demasiadas ocasiones ya he oído la frase: pero esto de la LOPD, no lo cumple nadie. En otra más que una afirmación, me la convierten en una pregunta ¿pero esto de la LOPD lo hace alguien? Evidentemente nadie puede tener los datos de cuántos realmente cumplen con la LOPD tal y cual los estipula el RD 1720/2007, pero sí al menos, se da la información de cuantos ficheros se encuentran inscritos en la Agencia Española de Protección de Datos.

A finales de Marzo la cifra de ficheros inscritos tanto de titularidad pública como privada, era de 2.719.739 ficheros. ¿Un dato alto? Aunque lo parezca, esto no referencia realmente empresas, si no la de los ficheros. Muchas empresas cuentan con un gran número de ficheros. También hay que tener en cuenta que asociaciones, comunidades de vecinos, etc., tienen también la obligación de declarar sus ficheros. Evidentemente la cifra no es tan alta como debiera, pero realmente supone un logro.

Fijémonos en el dato de que con la que está cayendo, solo en el mes de marzo, se dieron de alta 47.066 ficheros nuevos. Esto establece que hay voluntad, aunque solo sea que el miedo a la sanción, supera otras circunstancias.

Por sectores el que más ficheros inscritos tiene es el de las comunidades de propietarios con 335.307, seguido por el comercio con 299.957. Lo dicho anteriormente no era broma aunque muchos así lo crean cuando lo digo en formaciones o eventos. Las comunidades de propietarios están obligadas a declarar ficheros y también a aplicar la normativa de videovigilancia.
Si quieres ver los datos completos, se publican en las estadísticas mensuales que publica la AGPD.

lunes, 2 de abril de 2012

La protección del reconocimiento facial

La semana pasada comentaba las evoluciones que en materia de protección de datos la Unión Europea quiere establecer para Internet. Pues bien este 29 de marzo se ha publicado un documento por parte del grupo de autoridades europeas de protección de datos en lo concerniente a un tema altamente sensible como lo es el del reconocimiento facial en Internet. A través de un dictamen analizan los riesgos de la privacidad de los sistemas de reconocimiento facial en servicios y aplicaciones móviles y online.

Estos sistemas de reconocimiento facial ofrecen múltiples funcionalidades y pueden ser explotadas con la información que de una persona existiera en Internet. En agosto del año 2011 tres investigadores, Alessandro Acquisti, Ralph Gross y Fred Stutzman, advertían a través de un estudio de los riesgos existentes de poder hacer fotografías de personas en un lugar determinado y cruzarlas mediante un programa de reconocimiento facial, con la información de personas existentes en perfiles de redes sociales. Este hecho por ejemplo facultaría el poder llegar a trazar la vida de las personas. ¿Dónde queda finalmente la privacidad?

Pues bien como comentaba previamente esto quiere ser controlado y para ello el Grupo de Trabajo del Artículo 29, ha generado un documento enfocado a garantizar la privacidad personal frente a los servicios. Dicho grupo de trabajo es de tipo consultivo y está compuesto por diferentes autoridades de índole europeo, entre los que se encuentra el director de la AEPD, Jose Luis Rodríguez Álvarez. Así entre otras se establece la necesidad de cuando se realizara la prestación de un servicio de este tipo, se deberá advertir que sus imágenes estarán sujetas a un sistema de reconocimiento facial.

Lo más importante reside en que el consentimiento otorgado no puede considerarse aceptado de forma general salvo que el servicio tenga por única finalidad el reconocimiento facial. Por lo tanto nuevos usuarios o los ya registrados, se les deberá solicitar consentimiento explícito para el tratamiento de este tipo de servicio.

También es importante destacar que este tipo de información recibe por lo tanto la consideración de datos de carácter personal. Así deberán aplicarse las medidas de seguridad en las mismas condiciones que cualquier otro tipo de información que hubiera facilitado la persona y por lo tanto deberán atenderse las peticiones de tipo ARCO que hubiera lugar.

Este hecho da una vuelta de tuerca más en las funcionalidades y usos que se tienen desde las redes sociales. Limitan por lo tanto su campo de acción, principalmente porque estarán obligadas a informar a sus usuarios de los servicios que prestan y obliga a atender los derechos de las personas con respecto al tratamiento de estos datos.

miércoles, 23 de septiembre de 2009

LOPD y fichero de nóminas

Dentro de los eventos del SIMO que están teniendo lugar durante esta semana, hoy me ha tocado la exposición de tres sesiones HOL relacionadas con la seguridad: Forense, Forefront TMG y LOPD.

Dentro de la acción de LOPD, ha surgido la pregunta de que nivel de seguridad sería de aplicación, para los ficheros de nóminas, teniendo en cuenta que en dichos ficheros pueden mantener información relativas a minusvalía entre otros. Frente a la opinión generalizada de que estos ficheros tienen que ser tratados como datos de nivel alto, aparece en el nuevo Reglamento y como nota aclaratoria de la Agencia de Protección de Datos, que dichos ficheros deben ser considerados a todos los efectos como datos de Nivel Básico, aunque si apareciera otra información adicional al grado de minusvalía podría quedar tipificada como de tipo medio, pero inicialmente no es de aplicación el de tipo alto.


Para todo aquel interesado en aclararse con respecto a este hecho, referencio a continuación, el enlace expuesto por la Agencia donde se trata y detalla dicha exposición: LOPD y nóminas.


Para comentaros inicialmente la información, os adjunto algunos de los datos de referencia que podéis encontrar en dicho informe:

"Respecto a las medidas de seguridad que debe de aplicarse al fichero de nóminas, el artículo 81.6 del Real Decreto 1720/2007 señala que “6. También podrán implantarse las medidas de seguridad de nivel básico en los ficheros o tratamientos que contengan datos relativos a la salud, referentes exclusivamente al grado de discapacidad o la simple declaración de la condición de discapacidad o invalidez del afectado, con motivo del cumplimiento de deberes públicos.”

Por ello, los datos relativos a la minusvalía siguen siendo datos relativos a la salud, lo único que se permite es adoptar medidas de seguridad de nivel básico en cuanto a dicho dato se encuentre afectado o vinculado al cumplimiento de deberes públicos, como sería el supuesto del fichero de nóminas en el que aparezca un porcentaje de minusvalía para calcular el nivel de retención aplicable en nómina, conforme a lo previsto en el artículo 103.1 del Real Decreto Legislativo 3/2004, de 5 de marzo por el que se aprueba el Texto Refundido del Impuesto sobre la Renta de las Personas Físicas. En consecuencia si el dato de minusvalía se tratará para cuestiones que no constituyan el cumplimiento de deberes públicos, sí deberán de adaptarse mediadas de seguridad de nivel alto.

Del mismo modo si el consultante, no tiene ningún empleado con minusvalía, el fichero de nóminas será de nivel básico, siempre y cuando no aparezca ningún otro dato que exija adoptar otro tipo de medidas de seguridad."

Adicionalmente a esta consulta, tenéis otras muy interesantes, como por ejemplo la asignación tributaria a la Iglesia en el IRPF, no consigna valor de creencia religiosa en la LOPD.

Dichos informes pueden ser consultados a través del enlce en la página de la AEPD.

Espero que esta información os haya servido de aclaración para todos los que habéis asistido a la sesión LOPD del Simo y otros que tengan esta inquietud.

Saludos.

miércoles, 8 de julio de 2009

¿controlar o espiar el correo electrónico?

Cuando impartimos cursos de seguridad, hay una pregunta que de forma tímida, inicialmente pero que acaba en un debate a veces bastante interesante, suele surgir inevitablemente. Es el efecto correo electrónico de una empresa y el temido ¿control/espionaje? del mismo. En función de quien pregunte y la entonación que de a la misma, se ve claramente su posición con respecto a la misma. Estos son dos de los típicos ejemplos en los cuales algunos de los lectores podrán reflejarse claramente.

- Mira en mi empresa me han pedido abrir el correo electrónico de un usuario ¿podemos hacerlo? ¿no es ilegal? (todo ello de forma habitualmente tímida).

- Mi empresa me quiere abrir el correo, eso no pueden hacerlo ¿no? (de forma enérgica).

La única respuesta que puede darles a ambos es la misma: Sí y no, depende de la empresa y lo estipulado en lo concernierte a su seguridad para con los trabajadores.

Ante la respuesta... momentos de duda, y a continuación... como se come eso.

Bueno la respuesta es bastante compleja puesto que se anteponen dos hechos indiscutibles:

- El derecho a la intimidad individual.
- El derecho de la empresa a ejercer el control para verificar el cumplimiento de obligaciones y deberes laborales.

Aunque ya hablé de este tema en este blog en el artículo la privacidad en el correo electrónico de la empresa, lo retomo nuevamente porque buscando entre el maremágnum de la documentación en la Agencia de Protección de datos, para otra casuistica, he localizado un informe jurídico, que pudiera ser interesante como apoyo legal para muchas organizaciones.

A través de este informe, el gabinete jurídico responde a una consulta planteada sobre procedimientos que deben seguirse en cuanto al uso del correo electrónico de los trabajadores de una empresa con respecto a la LOPD.

La resolución viene a defir más o menos lo que yo comenté en el articulo sobre privacidad en el correo electrónico.

Bueno pues algunos que me habéis hecho la consulta y que os he dado la misma respuesta, tenéis una base jurídica adicional en la que sentar las bases para el control del correo electrónico.

Un saludo

lunes, 6 de julio de 2009

El incremento de las sanciones en las cámaras de videovigilancia

Uno de los mayores incrementos relativos a las denuncias efectuadas a la Agencia de Protección de Datos, lo constituyen las relacionadas con las cámaras de videovigilancia. Concretamente suponen más de un 15% de todas las denuncias efectuadas y tomando como dato significativo el incremento del 633% que aparece en la memoria de la agencia en el ejercicio del 2008. Ocupa de esta forma el tercer lugar entre las categorías sancionables por la LOPD. Este aumento significativo tiene una relación directa con la preocupación sobre la intimidad y la poca seguridad e importancia que en ocasiones se les da a las cámaras.

Desde hace muchos años llevo explicando en los cursos de seguridad las técnicas de hacking google para acceder a dispositivos físicos que a veces por despreocupación y otras por desconocimiento son accesibles fácilmente a través de un navegador web y una conexión a Internet. Pues bien la Agencia quiere anular estas prácticas permisivas por parte de las empresas y atajar "un gran hermano privado" antes de que sea descontralado. Accesos sin claves o bien con valores por defecto, preocupan bastante en la Agencia y quieren cortarlos desde la raíz.

Para cumplimentar este objetivo han generado una serie de guías de videovigilancia y el incremento de las inspecciones de oficio que puede llevar a cabo. De hecho en la primera de ellas han iniciadoya, siete procedimientos sancionadores relacionados con el incumplimiento de la instrucción sobre la videovigilancia.

Recordad además que las comunidades de vecinos también están obligados a este cumplimiento...

Un saludos a todos y poneros al día en lo referido a la videovigilancia que va a pegar muy fuerte este año.

miércoles, 1 de julio de 2009

La lista Robinson

Muchos, como me pasa a mí, estarán cansados de recibir llamadas telefónicas, ofertando directamente tal artículo, promocionando otro, u ofreciendo gratuitamente algo para enganchar con otra venta. Estas prácticas aunque a veces pesadas, están legalizadas plenamente por la Ley.

Puesto que argumentan como hecho, que nuestros datos han sido recogidos de una fuente pública del cual aunque no son sus poseedores, sirven como fuente de información, legitima tal hecho. Fuentes públicas entre otros pueden ser considerado por ejemplo las páginas blancas u otras BBDD de índole pública y así queda recogido en el Reglamento de Desarrollo de la LOPD.

Con objeto de limitar estas prácticas y en virtud de la defensa de los derechos de los ciudadanos, la AEPD ha hecho extensiva una lista denominada Robinson, para no recibir publicidad dirigida a una dirección de correo electrónico o número de teléfono fijo o móvil, en cualquier modalidad de comunicación. Hasta la fecha esta lista estaba limitada exclusivamente al correo postal, pero ya se ha hecho extensible a los medios citados anteriormente.

Mediante esta lista promovida por la Federación de Comercio Electrónico y Marketing Directo (FECEMD), se genera un tipo de lista de exclusión tal y como establecía el Reglamento de Desarrollo 1720/2007 en su articulado. A través de la lista, los ciudadanos podrán solicitar el no recibir envío de publicidad a través de cualquier mecanismo de comunicación, limitando para ello el canal que podrá o no ser utilizado para tal fin. Tal y como marcaba el Reglamento de Desarrollo, las empresas que deseen hacer una campaña publicitaria, deberán consultar previamente la lista, con objeto de excluir de la misma a las personas que se encontraran en ella.

Solicitar la inclusión en la lista Robinson, puede ser realizado a través de la dirección URL:
http://www.listarobinson.es

A partir de ahora y si te encuentras en la lista, podrás ejercer otro derecho adicional en el caso de que un/a pesado/a te llame a casa.

Saludos a todos