Mostrando entradas con la etiqueta leyes. Mostrar todas las entradas
Mostrando entradas con la etiqueta leyes. Mostrar todas las entradas

domingo, 19 de mayo de 2013

Perder la memoria

Olvidar es uno de los grandes problemas a los que se enfrenta el ser humano. Perder conciencia de hechos y personas es un gran temor al que se enfrenta el que se acerca a una edad avanzada. Sin embargo olvidar también es bueno en determinadas circunstancias.

El habeas data reconoce como derecho que todo ciudadano pueda conocer, actualizar y modificar la información que se divulgue sobre su persona en los diferentes bancos de datos o los archivos de los organismos públicos o privados. Pero también reconoce el derecho de un sujeto a que una vez que una información haya cumplido su periodo de caducidad, que se puedan borrar todos los detalles negativos de su historia (por ejemplo en el caso crediticio). Es decir que se olviden los datos.

Este hecho reconocido como tal, derecho al olvido, empieza a oírse cada vez más. Sentencias judiciales, voces a favor, voces en contra, etc.  Como tal, por su importancia, ha sido recogido en la propuesta del Reglamento del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.

"(53) Toda persona debe tener derecho a que se rectifiquen los datos personales que le conciernen y «derecho al olvido», cuando la conservación de tales datos no se ajuste a lo dispuesto en el presente Reglamento. En particular, a los interesados les debe asistir el derecho a que se supriman y no se traten sus datos personales, en caso de que ya no sean necesarios para los fines para los que fueron recogidos o tratados de otro modo, de que los interesados hayan retirado su consentimiento para el tratamiento, de que se opongan al tratamiento de datos personales que les conciernan o de que el tratamiento de sus datos personales no se ajuste de otro modo a lo dispuesto en el presente Reglamento. Este derecho es particularmente pertinente si los interesados hubieran dado su consentimiento siendo niños, cuando no se es plenamente consciente de los riesgos que implica el tratamiento, y más tarde quisieran suprimir tales datos personales especialmente en Internet. Sin embargo, la posterior conservación de los datos debe autorizarse cuando sea necesario para fines de investigación histórica, estadística y científica, por razones de interés publico en el ámbito de la salud pública, para el ejercicio del derecho a la libertad de expresión, cuando la legislación lo exija, o en caso de que existan motivos para restringir el tratamiento de los datos en vez de proceder a su supresión.

(54) Con el fin de reforzar el «derecho al olvido» en el entorno en línea, el derecho de supresión también debe ampliarse de tal forma que los responsables del tratamiento que hayan hecho públicos los datos personales deben estar obligados a informar a los terceros que estén tratando tales datos de que un interesado les solicita que supriman todo enlace a tales datos personales, o las copias o réplicas de los mismos. Para garantizar esta información, el responsable del tratamiento debe tomar todas las medidas razonables, incluidas las de carácter técnico, en relación con los datos cuya publicación sea de su competencia. En relación con la publicación de datos personales por un tercero, el responsable del tratamiento debe ser considerado responsable de la publicación, en caso de que haya autorizado la publicación por parte de dicho tercero."

Esta propuesta tiene como objeto actualizar los mecanismos de la protección de datos de carácter personal a nivel europeo y que datan del año 1995. Tal y como se deriva de estos artículos, debemos ser conscientes que se deberán articularán los mecanismos para que Internet puede perder memoria. Pero como se comerá esto con redes sociales, derecho a la información, la dispersión de los datos, las redes P2P, etc.

Un proyecto cuanto menos ambicioso, pero ¿hasta qué punto será realista? Recientemente Richard Allan, director de Asuntos Públicos de Facebook para Europa y Asia, ya anticipó que sería imposible para Facebook el cumplimiento del derecho al olvido. Podrán borrarse los datos existentes en su plataforma, peor no aquellos que proveniente de la popular red social se haya copiado y publicado en otras plataformas fuera de su control.

Se augura por lo tanto un caldo de cultivo interesante.  Tendrá voces enfrentadas y que veremos como se va desenvolviendo poco a poco.

martes, 24 de julio de 2012

LOPD. Régimen sancionador

En un proyecto en el que me encuentro involucrado sobre análisis de LOPD, ha surgido el tema de la aplicación del régimen sancionador. A pesar de que la propia Ley Orgánica establecía dicho régimen, de una u otra forma esta debería adaptarse a las nuevas condiciones y reglas de juego.

Me he dado cuenta tras revisar las notas que tengo, que en el blog no había publicado precisamente que había habido una cambio significativo con respecto al mismo. Aunque este aspecto es del año pasado quizás para muchos pasara desapercibido por el contexto en el que hizo público.

El 4 de marzo del año 2011, hacía su aparición la ley 2/2011de Economía Sostenible. A través de su disposición final quincuagésima sexta, se realizaba la modificación de la Ley Orgánica 15/1999 en el apartado del régimen sancionador. Se modifican para ello los artículos 44, 45, 46 y 49, reformulando los originales.
Además de adaptar las cuantías económicas al Euro, modifican algunas causas significativas para condicionar si las faltas son leves, graves o muy graves. Incorporan también un factor muy importante para el cálculo de las cuantías sancionadoras,  el volumen de negocio o actividad del infractor, aunque no se establece en que medida se valora. De esta forma se aplica un condicionante corrector. Este de una u otra forma incide en el hecho de intentar ser equitativo con respecto a la importancia de la organización y su capacidad para el cumplimiento de la norma.

Quizás pueda parecer peculiar el contexto en el que se presenta la modificación, junto con un conjunto de normas dispares agrupadas bajo el lema de Economía Sostenible. En el contexto actual resulta irónico el formulismo empleado para la generación de un régimen sancionador que puede tener el triple carácter de forzar el hacer las cosas bien, de ser ejemplarizante y no obstante también recaudador.

Motivador o no el régimen sancionador resulta un factor inspirador (si no el más importante) para que las empresas se lo tomen en serio y hagan sus deberes.

miércoles, 11 de abril de 2012

Legislación informática internacional

Determinados proyectos, que se acometen especialmente desde multinacionales o empresas que quieren posicionarse en otros países, se enfrentan a la posibilidad de estar sujetas a normativas diferentes e incluso a veces contradictorias. También es importante que los profesionales de las organizaciones conozcan a qué enfrentarse, puesto que sus acciones podrían ser miradas con diferentes raseros en función de donde se encontraran.

Para un proyecto en el que me encuentro inmerso, he estado buscando información sobre diferentes leyes y jurisprudencia aplicables a la informática, que pueden darse en diferentes países y me he encontrado con esta pequeña joya: informática-juridica.com. Organizada por países, se encuentran tanto las normativas destacadas y las modificaciones existentes. Así por lo menos lo he podido cotejar de la legislación española y de algunos países europeos de los cuales también conozco parte de su normativa.

Esta información como no ofrece una valiosa información para todos aquellos que necesitan conocer como pueden ser afectados sus intereses o en que afectarías a los trabajadores determinadas acciones. Evidentemente esto no es ni más ni menos que la punta del iceberg puesto que queda ir evaluando cada una de las normativas y comparando las acciones, cuestión que será bastante laboriosa pero los resultados serán bastante interesantes.

Por ejemplo hay datos significativos como que determinados países tales como Venezuela presenta una normativa específica sobre delitos informáticos. Me han resultado curiosos muchos de los textos en esa norma, quizás porque se aleja mucho de la visión que desde España tenemos de los delitos informáticos o bien de nuestra normativa. Sirva de ejemplo este texto recogido del artículo 17 de esa ley:

“Quien se apropie de una tarjeta inteligente o instrumento destinado a los mismos fines, que se haya perdido, extraviado o que haya sido entregado por equivocación, con el fin de retenerlo, usarlo, venderlo o transferirlo a una persona distinta del usuario autorizado o entidad emisora, será penado con prisión de uno a cinco años y multa de diez a cincuenta unidades tributarias.”

Está claro que en cada país tienen su visión de la tipificación de los delitos y las penas que pueden imputarse.

miércoles, 22 de julio de 2009

Las leyes y normas en Europa (I)

En España estamos acostumbrados a oír palabras como Ley Orgánica, Ley ordinaria, Real Decreto, etc. Son parte de nuestro ordenamiento jurídico y de una u otra forma pueden saberse a que están sujetos las diferentes figuras jurídicas. Nuestro ordenamiento Nacional, promueve una idea única en lo que concierne a la aplicación legal de las normas, pero ¿qué pasa con Europa? Tantas naciones y un ordenamiento júridico específico para cada uno de ellas. Cuando de vez en cuando surge en la noticias que tal ley europea conmina a los países a cumplir una norma ¿no entrará en conflicto con las leyes de un país? ¿Qué tiene mayor rango y cual prevalece en caso de "conflicto"?

Esto lo vamos a ir abordando poco a poco. Lo primero conocer los tipos de normas que son aplicadas desde Europa y poco a poco se irán desgranando las ideas para conocer porque temas como el de la LOPD se ha hecho extensivo a toda Europa, aunque su aplicación no ha sido de forma uniforme y con las mismas características.

Las diferentes normativas existentes en Europa son las siguientes:
- Leyes constitucionales: Amplían y modifican la propia Constitución europea.

- Leyes orgánicas: Regulan las actividades propias de los órganos constituyentes de la unión europea. Regula entre otras cosas los cometidos facultados para el órgana, así como su constitución y los integrantes.

- Ley Europea: Norma legislatva de carácter general y aplicable directamente a todos los estados miembros de la Unión Europea. Será de aplicación todas los puntos contenidos en la normativa.

- Ley Marco: Es un acto legislativo que obliga al estado miembro destino de la ley a cumplir una legislación en la forma y medios que las autoridades nacionales competentes estimen oportunas.

- Reglamento: Instrumento jurídico del Consejo y el Parlamento europeo que como norma de aplicación directa tiene carácter de obligado cumplimiento.

- Directiva comunitaria: Es una decisión colectiva mutuamente obligatoria aprobada por los Estados miembros. Obliga a todos o parte de los Estados a cumplir unos objetivos, pero permite elegir la fórmula para su cumplimiento.

- Decisión: Tiene carácter de obligado cumplimiento, aunque vincula a unos destinatarios exclusivamente (no necesariamente el estado miembro como institución única), declarados en la decisión específicamente.

- Recomendación y dictamen: No son de obligado cumplimiento y tiene unicamente valor de declaración de hechos.

sábado, 4 de julio de 2009

De leyes por Europa.

Es bastante curiosa la poca (o ninguna) conciencia que tenemos de las Leyes Europea y sin embargo lo significativamente que nos acaban afectando. Parece que esto de la Unión Europea nos queda bastante lejos (como referencia el índice de participación en las últimas elecciones) pero luego nos ataca tocando en la línea de flotación. Zas, directiva europea, ley al canto. Y desgraciadamente en circunstancias, por ser más papistas que el papa, sacamos la ley más dura de todos los miembros de la Unión Europea, como ha pasado con la LOPD, tal cual revela un estudio de la Cámara de Comercio.

No es objetivo hoy dar a conocer como funciona la aplicación legal desde la Unión Europea (ya lo haré en post futuros), si no indicaros la dirección donde puede seguirse todos los temas que están siendo tratados y evaluar así en que modo nos acabarán afectando. Se aplica para ello el perfecto axioma de cuando las barbas de tu vecino veas cortar, pon las tuyas a remojar, y en este caso ponte además algo de anestesia en la cara, porque a veces la cuchilla viene sin afilar.

A través de url:

http://eur-lex.europa.eu/

tienes acceso a toda la lesgilación de tipo europeo, incluyendo además de las normas, los tratados, acuerdos, trabajos preparatorios y jurisprudencia. Dentro de la legislación que nos compete al sector IT, la relativa a la aplicación de normativas al sector de la sociedad de la información nos implica consecuentemente.

Un ejemplo de información que podemos encontrar aquí lo tenemos a través del texo sobre las perspectivas futuras de las tecnologías de la información y de las comunicaciones (TIC) o los más recientes dictámenes en e-justicia.

Iremos poco a poco desglosando algunas de las directivas y perspectivas fundamentales que nos afectarán a corto plazo.

Saludos a todos.

lunes, 30 de junio de 2008

Ley del Impulso de la Sociedad de la Información

Muy buena a todos.

Lo primero pedir disculpas por no haber posteado antes, pero multitud de cosas, entre las que se encuentran escribir un libro de LOPD para Microsoft, sobre su entorno y actualización al nuevo reglamento, me han copado gran parte de mi tiempo disponible. Ahora que ya me he liberado un poco de estas tareas y ya empiezo a ver cielo abierto, retornaré también a la tarea de postear en el blog de forma más o menos regular.

Empezamos de nuevo con una de las leyes de nueva hornada que no pasarán desapercibidas a ninguna empresa en breve: La LISI.

Uno de los objetivos del actual Gobierno es llevarnos en volandas a la aplicación de normativas orientada a los sistemas informáticos y que aprovechen a su vez las tecnologías que ya se encuentran implementadas en España o en su proceso de implantación.

Las LOPD, LSSI, LAE, Firma electrónica, son ejemplos de estas iniciativas, a las que el año pasado y en fecha de 29 de Diciembre fue aprobada la ley 56/2007 de Impulso de la Sociedad de la Información. Esta ley como medida impulsora la veo como un avance para la ciudadanía, pero desde el punto de vista de empresa supone una problemática para su aplicación que va a ser muy complicada de llevar.

¿Por qué esta complicación?

En su articulado establece la necesidad de facilitar la interlocución electrónica en estas circunstancias a través de sistemas de firma electrónica reconocidas.

" Artículo 2. Obligación de disponer de un medio de interlocución telemática para la prestación de servicios al público de especial trascendencia económica.

1. Sin perjuicio de la utilización de otros medios de comunicación a distancia con los clientes, las empresas que presten servicios al público en general de especial trascendencia económica deberán facilitar a sus usuarios un medio de interlocución telemática que, mediante el uso de certificados reconocidos de firma electrónica, les permita la realización de, al menos, los siguientes trámites:

a) Contratación electrónica de servicios, suministros y bienes, la modificación y finalización o rescisión de los correspondientes contratos, así como cualquier acto o negocio jurídico entre las partes, sin perjuicio de lo establecido en la normativa sectorial.

b) Consulta de sus datos de cliente, que incluirán información sobre su historial de facturación de, al menos, los últimos tres años y el contrato suscrito, incluidas las condiciones generales si las hubiere.

c) Presentación de quejas, incidencias, sugerencias y, en su caso, reclamaciones, garantizando la constancia de su presentación para el consumidor y asegurando una atención personal directa.

d) Ejercicio de sus derechos de acceso, rectificación, cancelación y oposición en los términos previstos en la normativa reguladora de protección de datos de carácter personal.

2. A los efectos de lo dispuesto en el apartado anterior, tendrán la consideración de empresas que presten servicios al público en general de especial trascendencia económica, las que agrupen a más de cien trabajadores o su volumen anual de operaciones, calculado conforme a lo establecido en la normativa del Impuesto sobre el Valor Añadido, exceda de 6.010.121,04 euros y que, en ambos casos, operen en los siguientes sectores económicos:

a) Servicios de comunicaciones electrónicas a consumidores, en los términos definidos en la Ley 32/2003, de 3 de noviembre, General de Telecomunicaciones.

b) Servicios financieros destinados a consumidores, que incluirán los servicios bancarios, de crédito o de pago, los servicios de inversión, las operaciones de seguros privados, los planes de pensiones y la actividad de mediación de seguros. En particular, se entenderá por:
1. Servicios bancarios, de crédito o de pago: las actividades relacionadas en el artículo 52 de la Ley 26/1988, de 29 de julio, sobre Disciplina e Intervención de las Entidades de Crédito.

2. Servicios de inversión: los definidos como tales en la Ley 24/1988, de 28 de julio, del Mercado de Valores.

3. Operaciones de seguros privados: las definidas en el artículo 3 del texto refundido de la Ley de ordenación y supervisión de los seguros privados, aprobado por Real Decreto Legislativo 6/2004, de 29 de octubre.

4. Planes de pensiones: los definidos en el artículo 1 del texto refundido de la Ley de Regulación de los Planes y Fondos de Pensiones, aprobado por Real Decreto Legislativo 1/2002, de 29 de noviembre.

5. Actividad de corredor de seguros: la definida en la Ley 26/2006, de 17 de julio, de mediación en seguros y reaseguros privados.

c) Servicios de suministro de agua a consumidores, definidos de acuerdo con la normativa específica.

d) Servicios de suministro de gas al por menor, de acuerdo con lo dispuesto en la Ley 34/1998, de 7 de octubre, del Sector de Hidrocarburos.

e) Servicios de suministro eléctrico a consumidores finales, de acuerdo con lo dispuesto en el título VIII de la Ley 54/1997, de 27 noviembre, del Sector Eléctrico.

f) Servicios de agencia de viajes, de acuerdo con lo dispuesto en el Real Decreto 271/1988, de 25 de marzo, por el que se regula el ejercicio de las actividades propias de las agencias de viajes.

g) Servicios de transporte de viajeros por carretera, ferrocarril, por vía marítima, o por vía aérea, de acuerdo con lo dispuesto en la normativa específica aplicable.

h) Actividades de comercio al por menor, en los términos fijados en el apartado 2 del artículo 1 de la Ley 7/1996, de 15 de enero, de ordenación del comercio minorista y en su normativa de desarrollo, a las que serán de aplicación únicamente los apartados c) y d) del apartado 1 del presente artículo."

Para todos aquellos que piense si se pueden ver afectados por la presente ley, les comentaré básicamente que las condiciones son las que agrupen a más de cien trabajadores o su volumen anual de operaciones, calculado conforme a lo establecido en la normativa del Impuesto sobre el Valor Añadido, exceda de 6.010.121,04 euros y que, en ambos casos, operen en una serie de sectores económicos entre los que se incluye el comercio de minorista.

La definición de comercio minorista es la siguiente:

"Artículo 1. Objeto.

1. La presente Ley tiene por objeto principal establecer el régimen jurídico general del comercio minorista, así como regular determinadas ventas especiales y actividades de promoción comercial, sin perjuicio de las leyes dictadas por las Comunidades Autónomas en el ejercicio de sus competencias en la materia.

2. A los efectos de la presente Ley, se entiende por comercio minorista aquella actividad desarrollada profesionalmente con ánimo de lucro consistente en ofertar la venta de cualquier clase de artículos a los destinatarios finales de los mismos, utilizando o no un establecimiento."
Como ya os habéis imaginado numerosas empresas quedarán encuadradas y afectadas por la LISI.

Las consecuencias por lo tanto para una empresa de este tipo será la de implementar accesos que bien DNI electrónico u otras faciliten que un usuario de un servicio pueda acceder a sus datos, facturación electrónica, etc., independientemente de otros métodos empleados actualmente por la empresa.

Consciente de la criticidad de estos elementos, la semana que viene entre el 7 y 11 de Julio, voy a llevar un seminario de Legaliz@IT donde entre otros elementos como LOPD, LSSI-CE, Jurisdisprudencia aplicada a la Informática y delitos informáticos, se evaluarán los mecanismos y sistemas afectados por este LEY y la aplicación de la misma. Todavía quedan plazas para dicho seminario y como siempre puedes consultar la información a través de las siguiente url:

http://www.microsoft.com/spain/seminarios/hol.mspx

http://www.informatica64.com/

miércoles, 7 de mayo de 2008

La privacidad en el Correo Electrónico de la Empresa.

Uno de los asuntos que más controversia suele surgir en los cursos técnicos/legales es el relativo a la privacidad de los buzones y el correo electrónico que la empresa proporciona a los empleados. En este sentido unos esgrimen que puesto que es un medio proporcionado por la empresa, ellos pueden controlarlo, mientras que otros articulan que deben garantizarse una serie de derechos fundamentales con respecto a la intimidad y por lo tanto no debe ser controlado por la empresa.

En este sentido y en el sentido estrictos hay dos condiciones legales que pueden contraponerse:

  • Estatuto de los trabajadores. Que concede a la empresa las garantías para poder velar por el patrimonio empresarial y la productividad de los empleados:

    20.3. El empresario podrá adoptar las medidas que estime más oportunas de vigilancia y control para verificar el cumplimiento por el trabajador de sus obligaciones y deberes laborales, guardando en su adopción y aplicación la consideración debida a su dignidad humana y teniendo en cuenta la capacidad real de los trabajadores disminuidos, en su caso.

  • Constitución. En el Artículo 18 se establece las garantías para el honor y la intimidad donde se garantiza el secreto de las comunicaciones y, en especial, de las postales, telegráficas y telefónicas, salvo resolución judicial" , y además "la ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos".

Adicionalmente en el Código Penal se recoge en su articulado la siguiente información:

“Artículo 197. 1. El que, para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales, intercepte sus telecomunicaciones o utilice artificios técnicos de escucha, transmisión, grabación o reproducción del sonido o de la imagen, o de cualquier otra señal de comunicación, será castigado con las penas de prisión de uno a cuatro años y multa de doce a veinticuatro meses.”

La última norma a tener en cuenta es la DIRECTIVA 2002/58/CE DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 12 de julio de 2002 relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre la privacidad y las comunicaciones electrónicas), que establece la necesidad de que los estados miembro garanticen la privacidad de datos en comunicaciones, incluidas las del correo electrónico.

Aunque en estos sentidos las normas fundamentales sobre el derecho a la intimidad son las garantías fundamentales y las que deben prevalecer, es bueno conocer en este sentido como se aplica la justicia. En este sentido los jueces declaran despido improcedente en aquellos casos en los que se había producido un despido donde la empresa había accedido al contenido de los correos electrónicos enviados por los empleados, salvo en los casos en los la empresa había notificado y recogido por parte de los trabajadores de una serie de conductas y normativas de uso de los sistemas informáticos en la empresa, donde sean notificadas que malos usos de las Tecnologías Informáticas pueden incurrir en despido, así como la ejecución de controles tal y como queda previsto en el Estatuto de los Trabajadores.

Así pues como condición, mientras no haya una notificación, puesto en conocimiento y aceptación por parte del empleado de los controles sobre el correo y los mecanismos sancionadores en caso del incumplimiento de las normativas, el correo se puede considerar a todos los efectos privados y no controlables.

lunes, 4 de febrero de 2008

Entrada en vigor del nuevo Reglamento de la LOPD

Curiosamente cuando cree el anterior post "Sobre la entrada en vigor del nuevo Reglamento", me hacía eco de la noticia que indicaba que había sido aprobado en consejo de Ministros, pero que todavía no había sido publicado en el BOE, pues no tuvimos que tardar mucho tiempo para que finalmente apareciera.

Con fecha del 19 de Enero del 2008, se publica en el BOE nº 17 del año, el Real Decreto 1720/2007, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/99 sobre la protección de Datos de Carácter Personal.

Aunque la publicación del Real Decreto ya se ha hecho efectiva, disponemos hasta el 19 de Abril, para evaluar y aplicar las medidas correctoras oportunas, fecha en la que se producirá la entrada en vigor del mismo. Este Real Decreto deroga los antiguos 94/14121 y 99/13967.

Como ya comenté en su momento este reglamento, aunque amplía, define y modifica, algunos articulados en cuanto al tratamiento de los Datos de Caráter Personal automatizados, viene a definir también el tratamiento que debe hacerse de los mismos en ficheros no automatizados.

Bueno ya lo sabemos todos y que no nos pille el toro.

miércoles, 23 de enero de 2008

Los delitos informáticos a nivel internacional

Puesto que la informática ha conseguido la eliminación de las barreras físicas o lógicas de los países, así como las bases legales de cada uno, muchas veces nos planteamos que pasa cuando se comete un delito en el que se ven involucrados varios países.

Uno de los problemas en materia reguladora de Cibercrimen y la aplicación de las leyes, son los diferentes acuerdos y normativas que deberían aplicarse como normativas en los Países. El problema es el descontrol ocasionado y las distintas medidas aplicadas en los mismos. Los diferentes organismos de la Unión Europea tienen precisamente como objetivo regular y establecer los mecanismos de control sobre legislación y relación entre los países miembros, pero claro está estos acuerdos suelen quedarse únicamente en los estados miembros de la Unión Europea.

Pero curiosamente el 23 de Noviembre de 2001 se firma en Budapest un convenio de Ciberdelincuencia del Consejo de Europa al que se suman también EEUU, Canadá y Japón, y que luego es también suscrito posteriormente por otros países en el marco europeo e internacional, y queda abierta la inclusión por invitación o requerimiento de cualquier país al que quiera suscribirse. Aunque este convenio solo definía en esencia unas bases normativas y legales ya ha proporcionado la base de apoyo y acuerdos de Cuerpos de Seguridad del Estado de diferentes países para un esfuerzo común, como la que se ha producido en la lucha contra la Pederastia en distintas operaciones realizadas.

No obstante el hecho de que muchos países no tengan unos mecanismos reguladores en estas materias y no mantengan acuerdos internacionalidad (a veces incluso ni los mecanismos de control necesarios), se convierten en verdaderos paraísos para la comisión de delitos que quedan impunes y del que una buena investigación pueda acabar finalmente en un abismo de imposible resolución.

sábado, 19 de enero de 2008

Webcast

Los próximos días 5 y 7 de febrero realizaré dos Webcast en horario de 17:00 a 18:00horas. Estos Webcast como todos requieren del registro para poder hacer el seguimiento en directo, aunque el que no pueda a esta hora podrá acceder posteriormente a él unos días después.

Estos webcast trataran como no sobre aspectos leglaes y su aplicación sobre entornos Microsoft.

El primero de los Webcast llamado normas y reglamentaciones aplicables a Tecnologías Informáticas, tratará de explicar que leyes se están aplicando acutalmente en España y como deben ser tratadas desde el punto de vista IT. Se analizará también la adecuación de los entornos a dichas leyes.

En el segundo de los Webcast sobre introducción a la LOPD, se tratará sobre la Ley de Protección de datos de Carácter Personal así como su reglamento de seguridad correspondiente (nombraré también el nuevo reglamento de seguridad) y analizaremos algún escenario visto desde el punto de vista de entornos Windows.

Un saludo

viernes, 18 de enero de 2008

Drogas, alcohol, velocidad y ... Hacking ético

Con ese titular, solo puede ser … cachondeo … pues no también la reforma del código penal. A pesar de que una de las repercusiones mayores que ha tenido el código penal corresponde al hecho de que en cualquier momento cualquiera será un criminal por beber, drogarse, o hacer de Fernando Alonso, resulta que una modificación en el Código Penal incide también en la figura del Hacking Directo (entre nosotros Hacking Ético).

Hasta ahora un pequeño tirón de orejas o soltar la calderilla del bolsillo (unos 600€), constituía el hecho de haber hecho unos pequeños pinitos en el mundo de Internet.

Pues ahora tendremos que andar con un poco más de cuidado si no queremos dar con nuestros huesos en un juzgado y pasar por… bueno como Carabanchel cerró pues ahora por Navalcarnero, si cometéis más de una pifia.

La reforma corresponde a la modificación del artículo 197 de la Ley Orgánica 10/1995 del Código Penal, por el que se añade un epígrafe 3 donde se expone:

“3. El que por cualquier medio o procedimiento y vulnerando las medidas de seguridad establecidas para impedirlo, accediera sin autorización a datos o programas informáticos contenidos en un sistema informático o en parte del mismo, será castigado con pena de prisión de seis meses a dos años.”

… Y esto significa ¡premio para el Hacking Ético! Ya no solo está penado la substracción, eliminación o alteración de datos, si no también el acceso que vulnere las medidas de seguridad. Algunos aunque se afanen en hacer uso de Proxy o demás intentando burlar la legalidad internacional, hay que tener cuidado porque nunca sabremos si existen acuerdos internacionales en materias de delitos informáticos (ya iré hablando de ellos) o si pueden rastrear nuestra conexión de forma inversa.

Y puesto que decimos que las pruebas mejor con Gaseosa y alguno quiere hacer sus pinitos en esto del mundo de la seguridad o mejorar y conocer nuevas técnicas, os recomiendo que probéis los Retos Hacking de El Lado del Mal, de los cuales podréis acceder a través del blog www.elladodelmal.com
Suerte a los que queráis probar los retos y cuidado con lo que hacéis…

domingo, 25 de noviembre de 2007

Leyes y normativas en vigor

Algunas son la leyes que de una u otra forma más nos afectan a todos los técnicos informáticos. De forma directa o inderecta un buen día, nos toparemos con una operativa, acción o dato que pudiera estar sujeta a leyes, reglamento o normativas.

Actualmente España cuenta como leyes destacables las siguientes:
- LOPD. Ley orgánica de protección de datos de carácter personal.
- LSSI-CE. Ley de servicios de la sociedad de la Información y comercio electrónico.
- LAE. Ley de acceso electronico.
- LPI. Ley de la propiedad intelectual.
- Código Penal
- Ley de la firma electrónica.

También existen otros reglamentos e instrucciones que componen e intruyen las citadas leyes como los reglamentos de la LORTAD o de la LOPD, las instrucciones de videovigilancia, modificaciones y anexos a las leyes como la correspondiente al código Penal, los procedimientos de contratación informática...

A simple vista y de hecho lo es, es fácil llegar a incurrir en una falta administrativa (si no en algo más) sin saber ni como te ha podido pasar a ti y recordad:
"el desconocimiento de la ley no exime de responsabilidades".

Bienvenida

Muy buenas a todos aquellos que entrais a este Blog. Quizás el nombre os resulte inquietante, pero para ello mejor contaros porque. Desde hace ya algún tiempo algunas personas me comentaban porque no hacía un blog personal y apoyaba también así desde este modelo de información a otras personas tal y como lo hacía desde hace tiempo en otros modelos. Llevo un tiempo junto a compañeros míos escribiendo en otro blog (Windows Vista), pero asistentes a los Hand on Labs y otros eventos en los que participaba, me comentaban en muchas circunstancias el desconocimiento y acceso a información técnica referente a aquellos aspectos legales que influyen en el complicado mundo de la informática, y me animabas bien a crear un foro o a abrir un blog donde ver estos temas y poder discutirlos o simplemente, compartir información.

Evidentemente todos aquellos que me conocen saben que ni soy abogado ni mucho menos jurista, soy "solamente un Técnico Informático". A lo largo de estos años, de formación y consultoría, entre los diferentes campos en los que me he ido centrado, dos de ellos me han apasionado especialmente: Computer Forensic y la aplicación legal a aspectos informáticos.

Son tantas veces en los cursos que han surgido incertidumbres tales como, "mi jefe me ha pedido que acceda el buzón de un usuario sin que se entere, ¿eso no es ilegal, no?", que en cierto modo se intuye un vacío y desconocimiento por parte del personal IT, que intentaré, en la medida de lo posible, cubrir a través de este blog con apoyo técnico-legal. Es cierto que es muy difícil cubrir en una misma persona en este doble perfil y evidentemente ambos parecen tan lejanos, que es complicado su fusión, pero bueno intentaremos aportar todos aquellos elementos de legalidad que muchas veces encontramos tan lejanos.

Trataremos leyes, reglamentos, normalizaciones y aplicaciones técnicas para las mismas. También a través de ciertos post os iré introduciendo también en el otro campo que me gusta. el de Forense Digital y su aspectos legales. Os anticiparé también en todas aquellas campañas, presentaciones y demás cosas en las que pueda participar yo o mis compañeros y os puedan interesar.

Gracias por vuestra lectura y nos vemos en cualquier lado... menos en lo juzgados.