Mostrando entradas con la etiqueta lopd. Mostrar todas las entradas
Mostrando entradas con la etiqueta lopd. Mostrar todas las entradas

miércoles, 19 de junio de 2013

Congreso: Los retos de la privacidad, innovación, derecho y seguridad.

En la actual coyuntura en la que nos encontramos, con temas tales como el caso Snowden, espionajes a mandatarios, entre países, a ciudadanos, etc., parece creado a propósito un congreso sobre Privacidad, Sociedad e Innovación. Sin embargo puedo atestiguar que éste fue planteado con anticipación a todos estas noticias que salpican cada día los medios de comunicación. Esto por lo tanto no hace más que corroborar que existen determinados temas de tal calado que requieren un análisis y visión por parte de múltiples sectores.

Ese es uno de los objetivos fundamentales del Congreso sobre los retos de la privacidad, innovación, derecho y seguridad que tendrá lugar los días 25 y 26 de Junio, organizado por la Cátedra Google "Privacidad, Sociedad e Innovación" de la Universidad CEU San Pablo. Este evento de inscripción gratuita que se celebrará en el Aula Magna de la Universidad CEU San Pablo, contará con diferentes mesas redondas, agrupando a diferentes personalidades y especialistas de diversos sectores. Casa mesa tendrá una temática concreta y a buen seguro serán múltiples las polémicas, referencias y propuestas que podrán salir del Congreso.

Tengo la suerte de poder asistir como participante en la mesa, sobre seguridad en Internet, lucha contra la ciberdelincuencia y sistemas de interceptación policial. Sin duda los recientes planteamientos del Ministerio de Justicia o las revelaciones de los sistemas de vigilancia PRISM  dará pié a muchas y controvertidas reflexiones. Moderada por José de Peña director de SIC, contará con estos otro cuatro asistentes:
  • Juan Antonio Calles García. Consultor sénior de seguridad en Everis. Creador de Flu–AD, la herramienta de interceptación policial.
  • Carlos Represa Estrada. Director del Centro de Seguridad TIC Escolar. Coordinador de la Escuela de Seguridad en la Red.
  • Cesar Lorenzana. Capitán en Grupo de Delitos Telemáticos de la Guardia Civil. Jefe de investigación de delitos telemáticos de la Unidad Central Operativa de la Policía Judicial.
  • Juan Miguel Manzanas. Comisario Jefe de la BIT.
Todo aquel que quiera asistir al Congreso, deberá descargarse el fichero de inscripción y seguir con el proceso tal y como se detalla en el mismo. Si vas a asistir, allí nos veremos.

domingo, 19 de mayo de 2013

Perder la memoria

Olvidar es uno de los grandes problemas a los que se enfrenta el ser humano. Perder conciencia de hechos y personas es un gran temor al que se enfrenta el que se acerca a una edad avanzada. Sin embargo olvidar también es bueno en determinadas circunstancias.

El habeas data reconoce como derecho que todo ciudadano pueda conocer, actualizar y modificar la información que se divulgue sobre su persona en los diferentes bancos de datos o los archivos de los organismos públicos o privados. Pero también reconoce el derecho de un sujeto a que una vez que una información haya cumplido su periodo de caducidad, que se puedan borrar todos los detalles negativos de su historia (por ejemplo en el caso crediticio). Es decir que se olviden los datos.

Este hecho reconocido como tal, derecho al olvido, empieza a oírse cada vez más. Sentencias judiciales, voces a favor, voces en contra, etc.  Como tal, por su importancia, ha sido recogido en la propuesta del Reglamento del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.

"(53) Toda persona debe tener derecho a que se rectifiquen los datos personales que le conciernen y «derecho al olvido», cuando la conservación de tales datos no se ajuste a lo dispuesto en el presente Reglamento. En particular, a los interesados les debe asistir el derecho a que se supriman y no se traten sus datos personales, en caso de que ya no sean necesarios para los fines para los que fueron recogidos o tratados de otro modo, de que los interesados hayan retirado su consentimiento para el tratamiento, de que se opongan al tratamiento de datos personales que les conciernan o de que el tratamiento de sus datos personales no se ajuste de otro modo a lo dispuesto en el presente Reglamento. Este derecho es particularmente pertinente si los interesados hubieran dado su consentimiento siendo niños, cuando no se es plenamente consciente de los riesgos que implica el tratamiento, y más tarde quisieran suprimir tales datos personales especialmente en Internet. Sin embargo, la posterior conservación de los datos debe autorizarse cuando sea necesario para fines de investigación histórica, estadística y científica, por razones de interés publico en el ámbito de la salud pública, para el ejercicio del derecho a la libertad de expresión, cuando la legislación lo exija, o en caso de que existan motivos para restringir el tratamiento de los datos en vez de proceder a su supresión.

(54) Con el fin de reforzar el «derecho al olvido» en el entorno en línea, el derecho de supresión también debe ampliarse de tal forma que los responsables del tratamiento que hayan hecho públicos los datos personales deben estar obligados a informar a los terceros que estén tratando tales datos de que un interesado les solicita que supriman todo enlace a tales datos personales, o las copias o réplicas de los mismos. Para garantizar esta información, el responsable del tratamiento debe tomar todas las medidas razonables, incluidas las de carácter técnico, en relación con los datos cuya publicación sea de su competencia. En relación con la publicación de datos personales por un tercero, el responsable del tratamiento debe ser considerado responsable de la publicación, en caso de que haya autorizado la publicación por parte de dicho tercero."

Esta propuesta tiene como objeto actualizar los mecanismos de la protección de datos de carácter personal a nivel europeo y que datan del año 1995. Tal y como se deriva de estos artículos, debemos ser conscientes que se deberán articularán los mecanismos para que Internet puede perder memoria. Pero como se comerá esto con redes sociales, derecho a la información, la dispersión de los datos, las redes P2P, etc.

Un proyecto cuanto menos ambicioso, pero ¿hasta qué punto será realista? Recientemente Richard Allan, director de Asuntos Públicos de Facebook para Europa y Asia, ya anticipó que sería imposible para Facebook el cumplimiento del derecho al olvido. Podrán borrarse los datos existentes en su plataforma, peor no aquellos que proveniente de la popular red social se haya copiado y publicado en otras plataformas fuera de su control.

Se augura por lo tanto un caldo de cultivo interesante.  Tendrá voces enfrentadas y que veremos como se va desenvolviendo poco a poco.

martes, 11 de diciembre de 2012

Cloud, Google y la protección de datos en Europa

Un aspecto muy significativo que debía llevar implícito el estar dentro del espacio común europeo, lo constituye la unicidad de criterios en cuento a la aplicación de normativas conjuntas. Aunque esto se cumple a medias, es cierto que cada país presenta sus propias normas y adecúan las leyes según sus criterios con un "marco común". En materia de protección de datos sucede así, existe un marco general, pero la aplicación así como la interpretación es propia del país, lo que implica un conglomerado de idiosincrasias muy interesante.

No obstante existe la tendencia de generar criterios únicos para todos los países integrantes, ahí queda la proposición para una reforma general en materia de protección de datos. Un caso interesante del nuevo modelo, es la posición que presenta el grupo de trabajo de la Unión Europea de protección de datos, con respecto al cambio en la política de seguridad que presentó Google en marzo de este año. Emitido a mediados de Octubre, establece la necesidad de que Google aclare una serie de procesos y acciones con respecto al tratamiento de los datos. Es curioso por ejemplo que se solicita la extensión de determinadas operaciones destinadas a la protección de datos únicamente en Alemania para Google Analytics.

Leyendo el documento queda claramente evidente que se ha llegado técnicamente a una revísión de las condiciones de seguridad y el tratamiento de los datos, y no solo superficialmente a la revisión testimonial que se ha realizado en ocasiones. Si esta labor continúa con múltiples servicios que se ofrecen por Internet a buen seguro la protección de datos sera poco a poco una realidad.

Y es que con el auge de la tecnología Cloud, la privacidad es para tomárselo muy en serio. Cada vez los datos que se almacenan son más voluminosos y la información se encuentra más dispersas. Sin un ente regulador podríamos acabar en el más completo de los desamparos. Sirva también de lectura este documento sobre el impacto y el estado de la protección de datos europea con el uso de la nube, emitido por Pete Hustinx Supervisor e la Protección de Datos en Europa. 

lunes, 10 de septiembre de 2012

¿Cómo denunciar la vulneración de derechos ante la AEPD?


En ocasiones muchas personas ven vulnerados sus derechos contra la intimidad, siendo sus datos de carácter personal tratados de forma inadecuada. Aunque ante este hecho cabe presentar denuncia, muchas veces no se sabe dónde acudir o cómo hacerlo. El primer instinto consiste en presentar denuncia por los procesos convencionales: los cuerpos de seguridad del estado. Pero se suele desestimar puesto que se piensa que el proceso será lento y a lo mejor no lo suficientemente importante para que llegue a buen puerto. Así que se deshecha la idea de presentar denuncia, aun existiendo canales directos y bastante rápidos.
Es poco conocido que en lo referente a datos de carácter personal, la Agencia española de Protección de Datos, tiene capacidad de dictamen sancionado a través de su Director por las denuncias presentadas.  Por lo tanto ante ella puede realizarse reclamación. Pero ¿cómo puede realizarse este trámite de forma rápida?

En mayo de este mismo año la Agencia de Protección de Datos, puso a disposición de todo el mundo su nueva sede electrónica donde se amplia la oferta de servicios de administración electrónica que ya ofrecía la Agencia como el del sistema NOTA para la solicitud de inscripción, modificación o eliminación de ficheros. Dentro de las posibilidades que proporciona esta sede electrónica, se encuentra la de presentación de denuncia.

Para ello el propio proceso ofrece dos posibilidades, la del uso de certificado electrónico o a través de soporte en papel. En ambas circunstancias hay que tener presente que la denuncia nunca es anónima y requiere de la identificación de la persona que la realiza. En el caso del certificado electrónico es directa, en el caso del formato en soporte papel, debe escanearse el NIF/NIE/NIF y remitirlo junto con el formulario de forma telemática. También si no se hace uso de certificado electrónico, la solicitud deberá imprimirse, firmarse y presentarse ante la Agencia Española de Protección de Datos en C/Jorge Juan nº6, 28001 Madrid o en cualquiera de las formas que reconoce la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y Procedimiento Administrativo Común.

Esta posibilidad permite que la denuncia llegue directamente ante quien jurisprudencia administrativa para emitir procedimiento sancionador. El proceso de la Agencia pone fin a la vía administrativa, pudiendo poner posteriormente un recurso de reposición ante el propio Director de la Agencia o un recurso administrativo en la Audiencia Nacional.

Por lo tanto si consideras que se ha vulnerado la protección de los datos de carácter personal, tienes a tu disposición un procedimiento rápido ante el que ejercer tu derecho de denuncia.

martes, 24 de julio de 2012

LOPD. Régimen sancionador

En un proyecto en el que me encuentro involucrado sobre análisis de LOPD, ha surgido el tema de la aplicación del régimen sancionador. A pesar de que la propia Ley Orgánica establecía dicho régimen, de una u otra forma esta debería adaptarse a las nuevas condiciones y reglas de juego.

Me he dado cuenta tras revisar las notas que tengo, que en el blog no había publicado precisamente que había habido una cambio significativo con respecto al mismo. Aunque este aspecto es del año pasado quizás para muchos pasara desapercibido por el contexto en el que hizo público.

El 4 de marzo del año 2011, hacía su aparición la ley 2/2011de Economía Sostenible. A través de su disposición final quincuagésima sexta, se realizaba la modificación de la Ley Orgánica 15/1999 en el apartado del régimen sancionador. Se modifican para ello los artículos 44, 45, 46 y 49, reformulando los originales.
Además de adaptar las cuantías económicas al Euro, modifican algunas causas significativas para condicionar si las faltas son leves, graves o muy graves. Incorporan también un factor muy importante para el cálculo de las cuantías sancionadoras,  el volumen de negocio o actividad del infractor, aunque no se establece en que medida se valora. De esta forma se aplica un condicionante corrector. Este de una u otra forma incide en el hecho de intentar ser equitativo con respecto a la importancia de la organización y su capacidad para el cumplimiento de la norma.

Quizás pueda parecer peculiar el contexto en el que se presenta la modificación, junto con un conjunto de normas dispares agrupadas bajo el lema de Economía Sostenible. En el contexto actual resulta irónico el formulismo empleado para la generación de un régimen sancionador que puede tener el triple carácter de forzar el hacer las cosas bien, de ser ejemplarizante y no obstante también recaudador.

Motivador o no el régimen sancionador resulta un factor inspirador (si no el más importante) para que las empresas se lo tomen en serio y hagan sus deberes.

lunes, 7 de mayo de 2012

LOPD y Dropbox


Recientemente me ha llegado al correo una petición de si podría aclarar si sería factible desde el punto de vista LOPD el utilizar el servicio de Dropbox como un sistema de almacenamiento para el backup de datos e incluso intercambio de información.  Aunque ya di respuesta, considero que puede ser un tema interesante y quiero compartirlo con todos vosotros.

Inicialmente se plantean desde este hecho dos problemas fundamentales en lo concerniente a la gestión de datos de carácter personal:

-          ¿Dónde se encuentra el servicio y cómo se aloja la información?

-          ¿El proveedor accede a la información alojada en su sistema?

En la primera de las circunstancias habría que tener presente la posible transferencia internacional de datos, y posiblemente estar sujeto a comunicación a la AEPD e incluso la necesidad de solicitar permiso en determinadas circunstancias. También hay que tener presente las posibles condiciones particulares del servicio y la posible necesidad para que el prestador deba cumplir unas obligaciones locales, permitiendo por ejemplo el acceso a la información en determinadas circunstancias.

En la segunda hay que tener en cuenta que para la prestación del servicio, el proveedor podría necesitar acceder a la información subida. Por lo tanto en este caso se convertiría en encargado de tratamiento, siendo necesario establecer el acuerdo y las condiciones legales requeridas en esta circunstancia por la Ley Orgánica 15/1999.

Para analizar la situación lo mejor es analizar los términos de servicio y visión de la seguridad que se establece con Dropbox. En algunas circunstancias se comenta con respecto al tratamiento de datos de carácter personal, que puesto que la información se transfiere y almacena de forma cifrada, se cumplen las condiciones necesarias para que no puedan ser consideradas como un fichero de datos tratable por el proveedor. Sin embargo si se analiza la política de privacidad puede extraerse la siguiente información:

“Cumplimiento de las leyes y solicitudes de aplicación de las leyes; protección de los derechos de Dropbox. Podemos divulgar a partes ajenas a Dropbox los archivos almacenados en su Dropbox e información relativa a usted que recabemos, cuando creamos de buena fe que la divulgación resulte razonablemente necesaria para (a) cumplir con una ley, reglamentación o solicitud legal obligatoria; (b) proteger la seguridad de cualquier persona y evitar su muerte o una lesión física grave; (c) evitar el fraude o el abuso de Dropbox o de sus usuarios; o bien para (d) proteger los derechos de propiedad de Dropbox. Si proporcionamos sus archivos de Dropbox a un organismo de aplicación de la ley según se estipuló anteriormente, eliminaremos el cifrado de Dropbox de los archivos antes de proporcionarlos a dicho organismo de aplicación de la ley.”

Un dato interesante consiste en que el cifrado es de tipo reversible y la información almacenada, podrá ser facilitada a otros. La causas para ello, podrán ser legales o no.

La condición del cifrado se proporciona definitivamente en el documento sobre la visión general de la seguridad:

“Ciframos los archivos que almacena en Dropbox mediante la norma AES-256, la cual es la misma norma de cifrado usada por bancos para proteger datos de los clientes. El cifrado para el almacenamiento se aplica después de cargados los archivos y nosotros administramos las claves de cifrado.”

En el contrato hay que tener presente que la solicitud de eliminación de la información, podría implicar que no fuera eliminada totalmente por parte del proveedor y por lo tanto los ficheros de datos accesibles por ellos.

“Conservaremos su información durante el tiempo que su cuenta permanezca activa o bien según resulte necesario para prestarle servicios. Si desea cancelar su cuenta o solicitar que dejemos de usar su información para brindarle servicios, puede eliminar su cuenta aquí. Podemos conservar y usar su información según sea necesario para cumplir con nuestras obligaciones legales, resolver disputas y exigir el cumplimiento de nuestros acuerdos. En función de tales requisitos, intentaremos eliminar su información rápidamente una vez recibida su solicitud. No obstante, tenga en cuenta que puede existir cierta latencia al eliminar información de nuestros servidores y después de dicha eliminación, pueden existir versiones de copias de seguridad. Además, no eliminaremos de nuestros servidores archivos que tenga en común con otros usuarios.”

Se recoge también en el documento sobre visión de seguridad, la política de acceso a la información subida al servicio:

“Los empleados de Dropbox tienen prohibido ver el contenido de los archivos que almacenas en tu cuenta de Dropbox, y solo tienen permitido ver los metadatos de los archivos (por ejemplo, las ubicaciones y los nombres de los archivos). Como la mayoría de servicios en línea, tenemos un grupo pequeño de empleados que tienen que poder obtener acceso a los datos de usuario por los motivos mencionados en nuestra política de privacidad (por ejemplo, cuando sea necesario por razones legales). Pero es una excepción poco frecuente, no la regla. Tenemos una estricta política y controles de acceso técnico que prohíben que los empleados obtengan acceso excepto en estas circunstancias poco frecuentes.”

Tal y como se ha recogido puede entenderse por lo tanto que existe una transferencia de datos a un servicio con un cifrado reversible y accesible por parte del proveedor. Es más, establecen que podrán, en determinadas condiciones y por parte de determinadas personas, acceder a la información existente. En el caso de datos de Carácter Personal si nos ceñimos a la normativa, existiría la necesidad de realizar un contrato como encargado de tratamiento, cuestión que evidentemente no se realiza con Dropbox.

Por lo tanto las organizaciones no deberían utilizar este servicio para el almacenamiento de datos de carácter personal, por mucho que se pueda garantizar la seguridad y  muy atractivo sea la posibilidad ofrecida.

martes, 24 de abril de 2012

Esto de la LOPD ¿se cumple?


En demasiadas ocasiones ya he oído la frase: pero esto de la LOPD, no lo cumple nadie. En otra más que una afirmación, me la convierten en una pregunta ¿pero esto de la LOPD lo hace alguien? Evidentemente nadie puede tener los datos de cuántos realmente cumplen con la LOPD tal y cual los estipula el RD 1720/2007, pero sí al menos, se da la información de cuantos ficheros se encuentran inscritos en la Agencia Española de Protección de Datos.

A finales de Marzo la cifra de ficheros inscritos tanto de titularidad pública como privada, era de 2.719.739 ficheros. ¿Un dato alto? Aunque lo parezca, esto no referencia realmente empresas, si no la de los ficheros. Muchas empresas cuentan con un gran número de ficheros. También hay que tener en cuenta que asociaciones, comunidades de vecinos, etc., tienen también la obligación de declarar sus ficheros. Evidentemente la cifra no es tan alta como debiera, pero realmente supone un logro.

Fijémonos en el dato de que con la que está cayendo, solo en el mes de marzo, se dieron de alta 47.066 ficheros nuevos. Esto establece que hay voluntad, aunque solo sea que el miedo a la sanción, supera otras circunstancias.

Por sectores el que más ficheros inscritos tiene es el de las comunidades de propietarios con 335.307, seguido por el comercio con 299.957. Lo dicho anteriormente no era broma aunque muchos así lo crean cuando lo digo en formaciones o eventos. Las comunidades de propietarios están obligadas a declarar ficheros y también a aplicar la normativa de videovigilancia.
Si quieres ver los datos completos, se publican en las estadísticas mensuales que publica la AGPD.

viernes, 20 de abril de 2012

El acuerdo de Schengen en el aire...

Uno de los valedores principales de la aparición de la protección de datos de carácter personal, lo supuso el acuerdo de Schengen. Entre otras muchas cosas se establecía la libertad de tránsito dentro del espacio común europeo, legitimando la necesidad de compartir medidas y controles en un marco común. Pues ayer mismo se daban dos noticias bastante curiosas con respecto al mismo.

Por un lado Francia y Alemania, hablan de la posibilidad de realizar cierres de fronteras provisionales ante determinadas circunstancias. Por ejemplo en el caso de que no se consiga controlar el flujo masivo de inmigrantes. Esto permitiría que ante una posibilidad de que un país no pueda realizar el control de acceso reglado en el espacio europeo, otro colindante al mismo pueda servir de freno cerrando unas fronteras que llevan casi 17 años sin dar esa funcionalidad.

La otra noticia me preocupa más. Ayer 19 de Abril se aprobaba en el Parlamento Europeo un acuerdo que obliga a aerolíneas europeas que vuelan con origen o destino a EEU (o bien hacen escala) a transmitir toda la información de los pasajeros. Incluido entre otros, datos simples como el nombre y apellidos pero otro más peligrosos como el la información de la tarjeta de crédito con el que se haya realizado la compra del billete. También si ha hecho una petición especial de comida por motivos religiosos o de otra índole. La información se almacenará de acorde a unos tiempos estipulados, de tal forma que inicialmente se eliminará la información sensible, luego se despersonalizaran y finalmente pasarán a una lista inactiva hasta que sean eliminados.

De forma previa existía un acuerdo del año 2004 en el que para garantizar la lucha antiterrorista podrían compartir la información. No habría información directa a los datos de los pasajeros sino que habría que solicitar la información al Departamento oportuno y caso por caso, previa justificación de la necesidad y siempre garantizando la seguridad de los datos proporcionados. Bueno pues parece que lo que nos dan por un lado por otro nos lo acaban quitando.

Queda claro que esto de la protección de datos se toma en serio en función de determinados intereses. Si hace poco hablaba de las iniciativas que se iban a llevar a efecto para garantizar la seguridad de los datos en Internet, luego no salen con algo como esto, donde nuestros datos más sensibles pasan a formar parte de una base de datos manejada por váyase a usted a saber quien.

lunes, 9 de abril de 2012

Obligación de informar. RD 13/2012

La evolución tecnológica y en materia de protección es algo patente en los mercados actuales y las normativas más tarde o temprano acaban adaptándose a ellas. A veces con una gran norma o en ocasiones con modificaciones puntuales a través de un Real Decreto, se producen cambios que pueden afectar en mayor o menor medida a diversas organizaciones. Este es el caso del Real Decreto 13/2012 que se hace público el 31 de marzo de 2012 a través del Boletín Oficial del Estado. Este RD entró en vigor el 1 de abril del mismo año a excepción de una modificación de la Ley 34/1998 y la disposición final segunda.

Este RD recoge muchos epígrafes de modificaciones de diferentes Leyes. Aunque en gran medida afectan fundamentalmente a la Ley 54/1997 del sector eléctrico, también se recogen apartados sobre la Ley General de Telecomunicaciones y la Ley de servicios de la sociedad de la información y del comercio electrónico.

Entre las diferentes medidas recogidas, establecen la necesidad de fortificación y sobre todo de comunicación a los prestadores de servicios de comunicaciones electrónicas, cuando se detecte por parte de las compañías que ha existido una violación de sus infraestructuras. En algunas circunstancias dicha obligatoriedad podría llegar a que fuera necesaria la comunicación a los abonados cuando afectaran a datos de carácter personal. Dicha modificación viene dada por la necesidad de cumplir las Directivas 2009/136/CE y 2009/140/CE. Este hecho deriva de la necesidad de información, motivada fundamentalmente cuando una organización es atacada, y no teniendo las medidas de seguridad adecuadas, les roban información de sus usuarios. En estos últimos años se han dado muchas de estas casuísticas.

Con respecto a las modificaciones de la Ley 34/2002 LSSI-CE, se adecúa su normativa a la Directiva 2009/136/CE del Parlamamento Europeo y del Consejo de 12 de julio de 2002. Se establece la prohibición de enviar correos electrónicos tipo publicitarios sin quedar constancia del remitente. Sin embargo la modificación más importante corresponde a la modificación del artículo 22. En su punto 2 se recoge la necesidad de comunicar y solicitar el consentimiento al usuario sobre los archivos o programas informáticos (tales como las cookies) que almacenan información en el equipo del propio usuario y permitan que se pueda acceder a información vinculada a la Ley 15/1999 LOPD, sin que el usuario inicialmente fuera consciente de este hecho. Para recoger el consentimiento de los usuarios se deberá hacer uso de los parámetros adecuados del navegador o de otras aplicaciones cuando sea técnicamente posible.

Esta última modificación, supone ir un poco más allá en lo que respecta al tratamiento de datos de carácter personal. De esta forma, la despreocupación con la que se trataba en determinadas circunstancia la información de los usuarios en sus propios equipos toma un nuevo rumbo. Muchas personas no son conscientes de la importancia de ficheros que como las cookies recoge información de la conexión o de datos personales y que son almacenadas en el equipo, siendo en ocasiones totalmente legibles. Esta información pudiera ser accesible por otros sin que estos fueran conscientes de ello (por ejemplo si utilizan un equipo tipo kiosco). La obligación de informar llega por lo tanto un punto más allá y une aún más la relación entre la LSSI-CE y la LOPD.

lunes, 2 de abril de 2012

La protección del reconocimiento facial

La semana pasada comentaba las evoluciones que en materia de protección de datos la Unión Europea quiere establecer para Internet. Pues bien este 29 de marzo se ha publicado un documento por parte del grupo de autoridades europeas de protección de datos en lo concerniente a un tema altamente sensible como lo es el del reconocimiento facial en Internet. A través de un dictamen analizan los riesgos de la privacidad de los sistemas de reconocimiento facial en servicios y aplicaciones móviles y online.

Estos sistemas de reconocimiento facial ofrecen múltiples funcionalidades y pueden ser explotadas con la información que de una persona existiera en Internet. En agosto del año 2011 tres investigadores, Alessandro Acquisti, Ralph Gross y Fred Stutzman, advertían a través de un estudio de los riesgos existentes de poder hacer fotografías de personas en un lugar determinado y cruzarlas mediante un programa de reconocimiento facial, con la información de personas existentes en perfiles de redes sociales. Este hecho por ejemplo facultaría el poder llegar a trazar la vida de las personas. ¿Dónde queda finalmente la privacidad?

Pues bien como comentaba previamente esto quiere ser controlado y para ello el Grupo de Trabajo del Artículo 29, ha generado un documento enfocado a garantizar la privacidad personal frente a los servicios. Dicho grupo de trabajo es de tipo consultivo y está compuesto por diferentes autoridades de índole europeo, entre los que se encuentra el director de la AEPD, Jose Luis Rodríguez Álvarez. Así entre otras se establece la necesidad de cuando se realizara la prestación de un servicio de este tipo, se deberá advertir que sus imágenes estarán sujetas a un sistema de reconocimiento facial.

Lo más importante reside en que el consentimiento otorgado no puede considerarse aceptado de forma general salvo que el servicio tenga por única finalidad el reconocimiento facial. Por lo tanto nuevos usuarios o los ya registrados, se les deberá solicitar consentimiento explícito para el tratamiento de este tipo de servicio.

También es importante destacar que este tipo de información recibe por lo tanto la consideración de datos de carácter personal. Así deberán aplicarse las medidas de seguridad en las mismas condiciones que cualquier otro tipo de información que hubiera facilitado la persona y por lo tanto deberán atenderse las peticiones de tipo ARCO que hubiera lugar.

Este hecho da una vuelta de tuerca más en las funcionalidades y usos que se tienen desde las redes sociales. Limitan por lo tanto su campo de acción, principalmente porque estarán obligadas a informar a sus usuarios de los servicios que prestan y obliga a atender los derechos de las personas con respecto al tratamiento de estos datos.

miércoles, 28 de marzo de 2012

Quiero cancelar mis datos de Internet

Empieza a ser ya muy frecuente que el “yo virtual” de muchos internautas, supere en tiempo de exposición al yo físico que todos tenemos. Eseyo va dejando una impronta por Internet que en ocasiones puede lastrar al yo físico.

Comentarios desafortunados que se dejan, fotografías que hoy parecen ocurrentes pero mañana son incómodas, opiniones de las cuales a veces te arrepientes… Y como no, un buen día querremos cancelar nuestro “yo virtual”.

Sin embargo lo que depositas en Internet es como un tatuaje que puede quedar de por vida y a la larga te marca. La impunidad con la que la información fluye, se trasvasa de un sitio a otro, hace imposible saber donde puede acabar algo que se supone formar parte de la posible privacidad de cada uno. Claro está, si quiero eliminar algo pero ya se ha dispersado, ¿a quién le pido responsabilidades? o peor aún ¿dónde estará toda mi información?

Alguno pensará ¿si tu lo has subido a Internet, tuya es la responsabilidad de lo que subes? Cierto es en determinadas circunstancias (y merecida), pero en otras no. Si depositas tus datos, ndependientemente del qué, en un sistema protegido y este es vulnerado (más o menos lícitamente) y tu información dispersa, evidentemente habrá una culpabilidad relativa. Sin
embargo a partir de ahí tus datos dispersos son difíciles de trazar. Sirva de ejemplo la cantidad de información que se deposita en Pastebin tras la vulneración de un sitio web.

En otras ocasiones resulta que nuestra información no se encuentra depositada en un entorno físico donde la legislación (en este caso la europea) tenga marco de operación y el desconocimiento de las reglas de juego, son un factor en contra. Y es que un espacio como Internet es muy complejo (por no decir imposible) de legislar.

Sin embargo desde la Unión Europea lo tienen claro. Superada la primera fase de los datos de carácter personal en las empresas, el siguiente reto es Internet y casi todas las nuevas reformas que vienen estarán orientadas a ello. Si tú negocio es Internet te podrás ver afectado significativamente. Habrá nuevas reformas y medidas que afectarán tanto a grandes compañías (objetivo fundamental) pero por efecto colateral también a las pequeñas.

Las normas de protección de datos se fraguaron en 1995 cuando Internet no era más que un germen de lo que es a día de hoy. Donde las empresas y los datos tenían unas fronteras delimitadas y las normas un espacio donde operar. Sin embargo Internet ha roto todo eso. Se necesita ahora más flexibilidad y capacidad de respuesta (también quizás de improvisación, aunque en legislación es casi imposible) en la aplicación normativa. Y ese supone el
objetivo a cumplir.

Si quieres anticipar lo que viene aquí hay dos direcciones interesantes donde consultar estos cambios:

  1. Sitio de la reforma de protección de datos.
  2. Proposición de la Comisión Europea

martes, 29 de diciembre de 2009

Tratamiento y delitos de violación de datos personales en Colombia (I de III).

Vía Chema Alonso me llega un trabajo muy interesante de la puesta al día en el tratamiento de los datos de Carácter Personal en Colombia. Esta iniciativa que desafortunadamente no se lleva a cabo en muchos países, permite una equiparación con el tratamiento legislativo que se sigue en Europa. Este tipo de iniciativas, permitirá un intercambio y tratamiento de datos personales, entre países. Muy importante sobre todo para oganizaciones que tengan sedes en múltiples países, o se encuentren hermandas con empresas de dichos países. El hecho de que lo países se unan a estas iniciativas dan buena cuanta del interés que suscita los datos personales y como no de su importancia. Sin una buena legislación podemos encontrarnos desamparados ante la ley.

El desarrollo que han seguido para llevar a cabo una reglamentación en materia sancionadora no es ni muchos menos simple. No hay que olvidar el tiempo desde que se acuerda a nivel europeo la necesidad de aplicar mecanismos de regulación, y se aplican o el que ha llevado la generación del reglamento de desarrollo de la LOPD. Sin lugar a dudas es un trabajo arduo pero que seguramente habrá sido finalmente gratificante para sus desarrolladores, el ver que finalmente ha salido a la luz.
Felicitar ante todo a Alexander Díaz García, Juez Segundo de Control de Garantías de Rovira Tolima Colombia por el gran trabajo realizado.


El delito de Violación de Datos Personales, pone a tono a Colombia, con la Comunidad Mundial en el Tratamiento de Datos Personales.

Por: Alexander Díaz García

1. Violación de datos personales en Colombia

Con la entrada en vigencia del artículo 269 F, de la Ley 1273 de 2009, llamada también de DELITOS INFORMÁTICOS, de cuyo texto original soy su autor, y que en su trámite legislativo contribuyeron otros estudiosos del derecho informático. Colombia se ha puesto en la vanguardia en el tratamiento de datos personales como lo están la mayoría de las naciones del mundo, especialmente la Comunidad Europea. Es uno de los grandes avances legislativos que tuvo el país este año que está por terminar, especialmente si consideramos que somos de los pocos países que penalizan la violación de datos personales.

En la investigación que realizamos por algo más de diez años, para la redacción de los artículos propuestos en mi proyecto de ley, se dejaron finalmente siete de los diez artículos que originalmente habíamos sugerido, en donde se excluyeron tipos tan importantes como la FALSEDAD INFORMÁTICA, ESPIONAJE INFORMÁTICO y el SPAM, le modificaron el epígrafe a la ESTAFA INFORMÁTICA por TRANSFERENCIA NO CONSENTIDA DE ACTIVOS. Por fortuna no se tocó el que nos motiva la atención de esta nota, LA VIOLACIÓN DE DATOS PERSONALES.

Si bien es cierto que en nuestro país, está vigente desde el 31 de diciembre 2008, la ley estatutaria de Hábeas Data, la 1266, no es menos verdad que esta se refiere casi exclusivamente a la protección del dato financiero, sin extender a una protección efectiva a todos los datos personales; de ahí el porque nos preocupamos en la redacción del artículo 269 F, denominado VIOLACIÓN DE DATOS PERSONALES, estuviese enriquecido con los siguientes verbos rectores:

“El que, sin estar facultado para ello, con provecho propio o de un tercero, obtenga, compile, sustraiga, ofrezca, venda, intercambie, envíe, compre, intercepte, divulgue, modifique o emplee códigos personales, datos personales contenidos en ficheros, archivos, bases de datos o medios semejantes, incurrirá en pena de prisión de cuarenta y ocho (48) a noventa y seis (96) meses y en multa de 100 a 1000 salarios mínimos legales mensuales vigentes”. Como observamos la consumación de violación de datos personales, su adecuación no va a ser muy difícil, logrando la exigencia de otros países en el tema de tratamiento de datos personales, pues la riqueza de los verbos rectores van a permitir que las conductas reprochables, se conjuguen con alguno de ellos, sin olvidar una pena privativa de la libertad drástica y una sanción pecuniaria que afectará los intereses económicos de los delincuentes.

2. El tratamiento de datos personales en el ámbito particular.

La poca cultura que ha tenido Colombia en la historia en el tratamiento de Datos Personales, nos obliga a pensar que será un proceso largo concienciar a los especialistas judiciales, a los operadores de ficheros que almacenen datos personales, al igual que al público en general, sobre cómo debemos tratar nuestros datos personales y darle la relevancia personal y jurídica que le corresponde.

La existencia del artículo 269 F, ha generado y generará muchas (más) implicaciones modificatorias sociales y oficiales; no sólo la consumación ex profeso del delito, sino también para hacer correctivos a costumbres mal sanas que violan los datos personales en el diario vivir de los colombianos. Este artículo frenará o por los menos disuadirá a los delincuentes informáticos a no cometer esta clase de infracciones, Vg. Cuando se publica información sensible en redes sociales, cuando se actualiza una obligación prescrita sin el consentimiento del titular1, en los ficheros de compañías que compra cartera castigada, para mantener ilegal e indefinidamente los registros negativos en las centrales de riesgo. Cuando en los bancos o terceros se apropian de la identidad de una persona sin su consentimiento, para hacerla aparecer como clientes o deudores de grandes sumas de dinero. Estos son algunos de tantos casos que se conocen con la violación de datos personales.

Igual ocurre cuando las entidades públicas ora sus contratistas para cumplir fines de programas del Estado, capturan información sensible sin advertir que la calidad de la información que entregan los ciudadanos a los encuestadores o representantes de éstos, ha de dársele un tratamiento especial por tratarse de datos personales. Hemos observado que en los formularios o dispositivos electrónicos no aparece información pertinente en donde se concluya un tratamiento especial por la calidad, veracidad, confiabilidad, pertinencia y por consiguiente su prohibición a divulgación o a dársele un fin diferente al originalmente argüido por el empadronador.

miércoles, 23 de septiembre de 2009

LOPD y fichero de nóminas

Dentro de los eventos del SIMO que están teniendo lugar durante esta semana, hoy me ha tocado la exposición de tres sesiones HOL relacionadas con la seguridad: Forense, Forefront TMG y LOPD.

Dentro de la acción de LOPD, ha surgido la pregunta de que nivel de seguridad sería de aplicación, para los ficheros de nóminas, teniendo en cuenta que en dichos ficheros pueden mantener información relativas a minusvalía entre otros. Frente a la opinión generalizada de que estos ficheros tienen que ser tratados como datos de nivel alto, aparece en el nuevo Reglamento y como nota aclaratoria de la Agencia de Protección de Datos, que dichos ficheros deben ser considerados a todos los efectos como datos de Nivel Básico, aunque si apareciera otra información adicional al grado de minusvalía podría quedar tipificada como de tipo medio, pero inicialmente no es de aplicación el de tipo alto.


Para todo aquel interesado en aclararse con respecto a este hecho, referencio a continuación, el enlace expuesto por la Agencia donde se trata y detalla dicha exposición: LOPD y nóminas.


Para comentaros inicialmente la información, os adjunto algunos de los datos de referencia que podéis encontrar en dicho informe:

"Respecto a las medidas de seguridad que debe de aplicarse al fichero de nóminas, el artículo 81.6 del Real Decreto 1720/2007 señala que “6. También podrán implantarse las medidas de seguridad de nivel básico en los ficheros o tratamientos que contengan datos relativos a la salud, referentes exclusivamente al grado de discapacidad o la simple declaración de la condición de discapacidad o invalidez del afectado, con motivo del cumplimiento de deberes públicos.”

Por ello, los datos relativos a la minusvalía siguen siendo datos relativos a la salud, lo único que se permite es adoptar medidas de seguridad de nivel básico en cuanto a dicho dato se encuentre afectado o vinculado al cumplimiento de deberes públicos, como sería el supuesto del fichero de nóminas en el que aparezca un porcentaje de minusvalía para calcular el nivel de retención aplicable en nómina, conforme a lo previsto en el artículo 103.1 del Real Decreto Legislativo 3/2004, de 5 de marzo por el que se aprueba el Texto Refundido del Impuesto sobre la Renta de las Personas Físicas. En consecuencia si el dato de minusvalía se tratará para cuestiones que no constituyan el cumplimiento de deberes públicos, sí deberán de adaptarse mediadas de seguridad de nivel alto.

Del mismo modo si el consultante, no tiene ningún empleado con minusvalía, el fichero de nóminas será de nivel básico, siempre y cuando no aparezca ningún otro dato que exija adoptar otro tipo de medidas de seguridad."

Adicionalmente a esta consulta, tenéis otras muy interesantes, como por ejemplo la asignación tributaria a la Iglesia en el IRPF, no consigna valor de creencia religiosa en la LOPD.

Dichos informes pueden ser consultados a través del enlce en la página de la AEPD.

Espero que esta información os haya servido de aclaración para todos los que habéis asistido a la sesión LOPD del Simo y otros que tengan esta inquietud.

Saludos.

jueves, 6 de agosto de 2009

Libros de Informática 64.

Bueno después de un tiempo ya han nacido las criaturas. Como supongo que mucho de vosotros ya os habéis enterado, quiero que veáis la visión de uno de los "autores", aunque realmente esto es una labor de muchos, aunque en la portada aparezcan solo unos nombres.

Todo empezo el año pasado en unas fechas como estas. Recuerdo que estábamos hablando Juanito y yo cuando Chema se acercó y nos comentó, oyes chicos se me ha ocurrido una idea, por qué no ...?

Estas frases que en cualquier entorno suenan a problemas y a escabullirse, después de casi 10 años en Informática64, constituyen en la mayor parte de ocasiones una idea nueva, fresca, proyecto interesante y como no trabajo, trabajo y trabajo. La experiencia me dice que no deben ponerse trabas a una idea; matizarlas o argumentarlas si no te convencen, pero siempre tenerlas en cosideración. Cuando una persona como Chema lanza una idea hay que tenerla muy en cuenta, porque además de ser interesante abre una nueva perspectiva, inquietante pero enriquecedora. Pero quizás esa es la magia de una empresa que aporta labor humana y un trabajo constante para hacerse hueco en el difícil y competitivo mundo de la informática.

La idea era escribir dos libros, en los que desde el principio hasta el final tenían que tener marca de Informática64. A nuestro estilo, a nuestra forma de hacer las cosas. Forense yLOPD, eran las ideas; como no, los objetivos estaban claros y las personas "indicadas" preparadas para el pistoletazo de salida. Creemos que hasta altura, experiencia técnica no faltaba aunque el proyecto era muy ambicioso.

Desde mi propia experiencia, tengo que comentar que la labor es bastante compleja a nivel de sacar ideas. Principalmente porque de LOPD se ha escrito y hablado mucho. La idea a plasmar era acercar dos mundos a veces enfrentados: técnico - legal y operar como un catalizador que permita integrar los dos entornos. Adicionalmente la información tendría que llegar también a empresas (en ocasiones Pymes) que en ocasiones desconocen ambos entornos, conjúgalo con el nuevo reglamento y tienes todos los ingredientes en la coctelera. Ahí la cabeza empieza a trabajar y a escupir ideas que se van plasmando en unos textos iniciales, desarrollando un índice que previamente se ha elaborado.

Una de las cuestiones claves en este sentido me las dió mi compañero Manuel: escribe lo que quieras y como quieras, pero básate en un índice para que no quede inconexo. Y la verdad es que sin tener en mente el desarrollo del libro, como lo empiezas y acabes de forma diferente a lo planteado, puede ser caótico, sin sentido y frustrante. las ideas pueden mejorar y las líneas mejorarán el contenido y lo ampliarán, pero ten en cuenta tus objetivos, si no lo que escribar inicialmente quedará raro con lo que escribas al final.

Las páginas iban creándose y con el corrector de Word se iban corrigiendo las faltas de puntuación. Pero desgraciadamente ni yo, ni word, somos Cervantes y detrás mis primeros balbuceos hay un equipo encargado de hacerlo legible, corregirlo mil veces y maquetarlo. Manuel, Alberto y Antonio son los encargados de ello. Como comenté anteriormente esto es labor de equipo aunque el nombre sea uno solo. Luego llego la hora de hacer el prólogo, y la persona elegida no podía ser más óptima. Antonio desde aquí agradecerle la contribución al libro con un prólogo que sintetiza la importacia de la normativa y la filosofía con la que ha sido escrito este libro. Antonio es un doctor en toda regla y no solo en informática, las veces que con las que he podido intercambiar ideas y proyectos me ha enseñado cosas que son todo un lujo de experiencia.

Luego el mago del diseño, Rodol, se ha encargado de realizar una portada a la vez que estaba enfrascado en la realización de arduas tareas en el libro de Juanillo. Hay que tener en cuenta que el equipo de "post-producción" para ambos libros ha sido el mismo y por lo tanto más complicado hacer salir los dos libros conjuntamente. Aunque en lo concerniente al libro de Juanillo, será él mejor que nadie el que pueda expresar su experiencia, os comentaré alguna cosilla. Yo incorporé desde mi experiencia algunos textos que aparecen en el libro y que junto con lo aportado por Chema completan las ideas salidas de la experiencia y brillante cabeza de Juanito. Con Juanillo he compartido durante el tiempo que lleva en Informática64 muchos proyectos codo con codo, llevando conjuntamente algunos de los proyectos forenses en los que ha estado enfrascado Informática64. Su frescura, ideas, experiencia y buen hacer se plasman como no en este libro. La verdad que poder compartir estos proyectos junto con Chema y Juanito son un orgullo y toda una experiencia que a buen seguro se repetirán. Son compañeros de trabajo, pero ante todo amigos y trabajar en este entorno es más fácil y gratifiante.

La labor no ha sido fácil, escribir libros tras la experiencia puedo asegurar que es complicada. El tiempo y dedicación mellan y requieren serenidad de ideas y una mentalidad que te permita continuar en las horas más bajas. Gente a tu lado que te apoya es importante y la meta como objetivo la debes visualizar en cada momento crítico. Cuando las páginas blancas son un muro a superar, cuando te despiertas a las 3 de la madrugada y tienes que bajar corriendo a un portátil que siempre está encendido no sea que por la mañana se haya olvidado la idea en la que habías pensado, para continuar en esa página que se te ha atragantado, cuando esta frase que la escribes, la borras, la reescribes, la borras... y te acuerdas que detrás hay alguien que con otra visión hará legible lo qe intentas plantear...

Bueno después de todo, la criatura ya está aquí, ya salió de la imprenta, ya está disponible. A estas horas alguno ya lo tendréis. A los que lo leáis me gustaría conocer buestra impresión, aunque sean críticas. Todo en esta vida es constructivo y te hace mejorar. Una de mis frase favoritas es "experiencia que no mata te hace más muerte". Y como esta no me ha matado, me ha hecho más...

Bueno pero esta labor en nuestro hacer diario, ya es pasado para el equipo técnico de Informática64, ya hay nuevos proyectos, nuevas ideas, oye chicos porque no ...

Gracias a todos aquellos que hayáis aportado vuestro grano de arena a los libros y a los que los acabéis leyéndolo.

miércoles, 8 de julio de 2009

¿controlar o espiar el correo electrónico?

Cuando impartimos cursos de seguridad, hay una pregunta que de forma tímida, inicialmente pero que acaba en un debate a veces bastante interesante, suele surgir inevitablemente. Es el efecto correo electrónico de una empresa y el temido ¿control/espionaje? del mismo. En función de quien pregunte y la entonación que de a la misma, se ve claramente su posición con respecto a la misma. Estos son dos de los típicos ejemplos en los cuales algunos de los lectores podrán reflejarse claramente.

- Mira en mi empresa me han pedido abrir el correo electrónico de un usuario ¿podemos hacerlo? ¿no es ilegal? (todo ello de forma habitualmente tímida).

- Mi empresa me quiere abrir el correo, eso no pueden hacerlo ¿no? (de forma enérgica).

La única respuesta que puede darles a ambos es la misma: Sí y no, depende de la empresa y lo estipulado en lo concernierte a su seguridad para con los trabajadores.

Ante la respuesta... momentos de duda, y a continuación... como se come eso.

Bueno la respuesta es bastante compleja puesto que se anteponen dos hechos indiscutibles:

- El derecho a la intimidad individual.
- El derecho de la empresa a ejercer el control para verificar el cumplimiento de obligaciones y deberes laborales.

Aunque ya hablé de este tema en este blog en el artículo la privacidad en el correo electrónico de la empresa, lo retomo nuevamente porque buscando entre el maremágnum de la documentación en la Agencia de Protección de datos, para otra casuistica, he localizado un informe jurídico, que pudiera ser interesante como apoyo legal para muchas organizaciones.

A través de este informe, el gabinete jurídico responde a una consulta planteada sobre procedimientos que deben seguirse en cuanto al uso del correo electrónico de los trabajadores de una empresa con respecto a la LOPD.

La resolución viene a defir más o menos lo que yo comenté en el articulo sobre privacidad en el correo electrónico.

Bueno pues algunos que me habéis hecho la consulta y que os he dado la misma respuesta, tenéis una base jurídica adicional en la que sentar las bases para el control del correo electrónico.

Un saludo

lunes, 6 de julio de 2009

El incremento de las sanciones en las cámaras de videovigilancia

Uno de los mayores incrementos relativos a las denuncias efectuadas a la Agencia de Protección de Datos, lo constituyen las relacionadas con las cámaras de videovigilancia. Concretamente suponen más de un 15% de todas las denuncias efectuadas y tomando como dato significativo el incremento del 633% que aparece en la memoria de la agencia en el ejercicio del 2008. Ocupa de esta forma el tercer lugar entre las categorías sancionables por la LOPD. Este aumento significativo tiene una relación directa con la preocupación sobre la intimidad y la poca seguridad e importancia que en ocasiones se les da a las cámaras.

Desde hace muchos años llevo explicando en los cursos de seguridad las técnicas de hacking google para acceder a dispositivos físicos que a veces por despreocupación y otras por desconocimiento son accesibles fácilmente a través de un navegador web y una conexión a Internet. Pues bien la Agencia quiere anular estas prácticas permisivas por parte de las empresas y atajar "un gran hermano privado" antes de que sea descontralado. Accesos sin claves o bien con valores por defecto, preocupan bastante en la Agencia y quieren cortarlos desde la raíz.

Para cumplimentar este objetivo han generado una serie de guías de videovigilancia y el incremento de las inspecciones de oficio que puede llevar a cabo. De hecho en la primera de ellas han iniciadoya, siete procedimientos sancionadores relacionados con el incumplimiento de la instrucción sobre la videovigilancia.

Recordad además que las comunidades de vecinos también están obligados a este cumplimiento...

Un saludos a todos y poneros al día en lo referido a la videovigilancia que va a pegar muy fuerte este año.

miércoles, 1 de julio de 2009

La lista Robinson

Muchos, como me pasa a mí, estarán cansados de recibir llamadas telefónicas, ofertando directamente tal artículo, promocionando otro, u ofreciendo gratuitamente algo para enganchar con otra venta. Estas prácticas aunque a veces pesadas, están legalizadas plenamente por la Ley.

Puesto que argumentan como hecho, que nuestros datos han sido recogidos de una fuente pública del cual aunque no son sus poseedores, sirven como fuente de información, legitima tal hecho. Fuentes públicas entre otros pueden ser considerado por ejemplo las páginas blancas u otras BBDD de índole pública y así queda recogido en el Reglamento de Desarrollo de la LOPD.

Con objeto de limitar estas prácticas y en virtud de la defensa de los derechos de los ciudadanos, la AEPD ha hecho extensiva una lista denominada Robinson, para no recibir publicidad dirigida a una dirección de correo electrónico o número de teléfono fijo o móvil, en cualquier modalidad de comunicación. Hasta la fecha esta lista estaba limitada exclusivamente al correo postal, pero ya se ha hecho extensible a los medios citados anteriormente.

Mediante esta lista promovida por la Federación de Comercio Electrónico y Marketing Directo (FECEMD), se genera un tipo de lista de exclusión tal y como establecía el Reglamento de Desarrollo 1720/2007 en su articulado. A través de la lista, los ciudadanos podrán solicitar el no recibir envío de publicidad a través de cualquier mecanismo de comunicación, limitando para ello el canal que podrá o no ser utilizado para tal fin. Tal y como marcaba el Reglamento de Desarrollo, las empresas que deseen hacer una campaña publicitaria, deberán consultar previamente la lista, con objeto de excluir de la misma a las personas que se encontraran en ella.

Solicitar la inclusión en la lista Robinson, puede ser realizado a través de la dirección URL:
http://www.listarobinson.es

A partir de ahora y si te encuentras en la lista, podrás ejercer otro derecho adicional en el caso de que un/a pesado/a te llame a casa.

Saludos a todos

martes, 28 de abril de 2009

Libro de LOPD Microsoft

Muy buenas a todos.

Ante todo disculpas por haberos abandonado durante mucho tiempo, pero ciertos tipos de trabajo me han tenido bastante ocupado y eso se ha resentido en algunas de la tareas que realizaba, incluido la de escribir este blog.

Bueno pues precisamente el motivo de este post es anunciaros la publicación de un libro de LOPD versado en las nuevas tecnologías de Microsoft y adaptado al nuevo reglamento. En este libro hemos colaborado tanto Chema Alonso, como yo, desarrollando la implementación técnica de las medidas de seguridad sobre las plataformas de Sistema Operativo, Correo electrónico y Sistemas Ofimáticos, así como el desarrollo de los sistemas de seguridad de Microsoft y la evolución en los nuevos sistemas.

Espero que os guste y lo más importante el enlace para la descarga de este libro gratuito que lo tenéis en formato PDF y XPS, en la página de Technet a través de información destacada.

Libro LOPD tecnologías Microsoft v2.

Un saludo y espero poder retomar con asiduidad el postear en el blog.

martes, 2 de septiembre de 2008

LOPD y Delitos Informáticos en Septiembre.

Muy buenas a todos.
Espero que tras las vacaciones vengáis con fuerza para afrontar todos aquellos nuevos retos y retomar aquellos pendientes. Ya queda atrás la playa, el sol, la montaña, la relajación,… y vuelta al terreno con nuevas cosas y pendientes de que otras ya finalizadas vean la luz.
Para comentaros inicialmente para aquellos que estéis interesados en temas de LOPD y temas legales una serie de citas que tenéis en el mes de Septiembre en términos formativos y que se plantean interesantes.

El primero y más cercano es este Jueves 4 de Septiembre una conferencia sobre Privacidad y seguridad de la información en la sede de la Agencia de Protección de Datos de la Comunidad de Madrid. Para más información podéis consultar en el siguiente enlace de la APDCM.


El segundo y también por parte de la Agencia de Protección de Datos de la Comunidad de Madrid que organiza la IV jornada de protección de datos en los colegios profesionales. Este se realizará el Miércoles 24 de Septiembre y la información relativa al evento la tenéis en el siguiente enlace de la APDCM.

Para todos que tengáis interés en conocer un poco más el tema de los delitos informáticos, como están tipificados en el Código español, los canales de denuncia, los procedimientos que deben llevar a cabo las empresas, las diferentes definiciones y cuál es la evolución, el Martes23 de Septiembre realizaré un Webcast de Technet, sobre estos temas. Como todos los Webcast, se realiza en horario de tarde a las 16:00 y lo podréis seguir desde vuestros ordenadores simplemente registrándoos en la siguiente URL del evento. Para aquellos que no podáis hacer el seguimiento de forma online, estará disponible con posterioridad a su realización en los Webcast grabados.

Por último entre el 15 y 18 de Septiembre, y dentro de la campaña de Hand on Lab, realizaré un curso de 24 horas y como única temática la LOPD. Aquí trataremos desde el nuevo reglamento, hasta implementaciones de la ley en diferentes escenarios que podemos encontrar en empresas de todo ámbito en territorio español. Estableceremos para el curso la doble vertiente técnico-legal, donde evaluaremos todos aquellos aspectos legales necesarios y su resolución técnicas. Se reflejarán ideas y medidas de índole organizativo para el tratamiento de los procedimientos y se verán ejemplos de dichas medidas así como de otras importantes como los documentos de seguridad y/o notificaciones. También tocaremos como aspecto fundamental la auditoría de tipo bienal que debe realizarse para datos de tipo medio y alto, y que consideraciones deben tenerse en cuenta para una correcta ejecución de la misma. Como siempre para cualquier información adicional sobre este y otros HOL, podéis hacerlo a través de la página web de Informática64 o de Microsoft.

jueves, 8 de mayo de 2008

Jornada LOPD sobre el Nuevo Reglamento

Con fecha 5 de Junio de 2008 y acompañando a Germán Díaz, Product Manager de Microsoft Ibérica, mi compañero Chema Alonso y yo, participaremos en la Jornada Gratuita que organiza Borrmart sobre la Puesta en marcha del Nuevo Reglamento de la LOPD.



Fig.- Agenda del Evento

En dicho evento nosotros hablaremos de las nuevas funcionalidad que aportan los Nuevos sistemas Microsoft, de cara a la implementación del nuevo Reglamento. La jornada parece muy interesante además puesto que participarán otros ponentes destacados y entre ellos por parte de la Agencia Española de Protección de Datos, María Jose Blanco Antón, Subdirectora General del Registro General de Protección de Datos de la AEPD. Este encuentro permitirá además la resolución de dudas que serán tratadas por parte de los diferentes ponentes.

La Jornada se realizará en una jornada de mañana en el Hotel Meliá Castilla (C/ Capitán Haya nº 43) de Madrid y hay que tener en cuenta que la asistencia es gratuita pero las Plazas limitadas. La inscripción a la jornada puede hacerse a través de este contacto: Carmen Granados(eventos@borrmart.es o en el teléfono 914029607).

Un saludo a todos y para el que asista al evento, allí nos vemos.