Mostrando entradas con la etiqueta reglamento. Mostrar todas las entradas
Mostrando entradas con la etiqueta reglamento. Mostrar todas las entradas

miércoles, 1 de julio de 2009

La lista Robinson

Muchos, como me pasa a mí, estarán cansados de recibir llamadas telefónicas, ofertando directamente tal artículo, promocionando otro, u ofreciendo gratuitamente algo para enganchar con otra venta. Estas prácticas aunque a veces pesadas, están legalizadas plenamente por la Ley.

Puesto que argumentan como hecho, que nuestros datos han sido recogidos de una fuente pública del cual aunque no son sus poseedores, sirven como fuente de información, legitima tal hecho. Fuentes públicas entre otros pueden ser considerado por ejemplo las páginas blancas u otras BBDD de índole pública y así queda recogido en el Reglamento de Desarrollo de la LOPD.

Con objeto de limitar estas prácticas y en virtud de la defensa de los derechos de los ciudadanos, la AEPD ha hecho extensiva una lista denominada Robinson, para no recibir publicidad dirigida a una dirección de correo electrónico o número de teléfono fijo o móvil, en cualquier modalidad de comunicación. Hasta la fecha esta lista estaba limitada exclusivamente al correo postal, pero ya se ha hecho extensible a los medios citados anteriormente.

Mediante esta lista promovida por la Federación de Comercio Electrónico y Marketing Directo (FECEMD), se genera un tipo de lista de exclusión tal y como establecía el Reglamento de Desarrollo 1720/2007 en su articulado. A través de la lista, los ciudadanos podrán solicitar el no recibir envío de publicidad a través de cualquier mecanismo de comunicación, limitando para ello el canal que podrá o no ser utilizado para tal fin. Tal y como marcaba el Reglamento de Desarrollo, las empresas que deseen hacer una campaña publicitaria, deberán consultar previamente la lista, con objeto de excluir de la misma a las personas que se encontraran en ella.

Solicitar la inclusión en la lista Robinson, puede ser realizado a través de la dirección URL:
http://www.listarobinson.es

A partir de ahora y si te encuentras en la lista, podrás ejercer otro derecho adicional en el caso de que un/a pesado/a te llame a casa.

Saludos a todos

jueves, 8 de mayo de 2008

Jornada LOPD sobre el Nuevo Reglamento

Con fecha 5 de Junio de 2008 y acompañando a Germán Díaz, Product Manager de Microsoft Ibérica, mi compañero Chema Alonso y yo, participaremos en la Jornada Gratuita que organiza Borrmart sobre la Puesta en marcha del Nuevo Reglamento de la LOPD.



Fig.- Agenda del Evento

En dicho evento nosotros hablaremos de las nuevas funcionalidad que aportan los Nuevos sistemas Microsoft, de cara a la implementación del nuevo Reglamento. La jornada parece muy interesante además puesto que participarán otros ponentes destacados y entre ellos por parte de la Agencia Española de Protección de Datos, María Jose Blanco Antón, Subdirectora General del Registro General de Protección de Datos de la AEPD. Este encuentro permitirá además la resolución de dudas que serán tratadas por parte de los diferentes ponentes.

La Jornada se realizará en una jornada de mañana en el Hotel Meliá Castilla (C/ Capitán Haya nº 43) de Madrid y hay que tener en cuenta que la asistencia es gratuita pero las Plazas limitadas. La inscripción a la jornada puede hacerse a través de este contacto: Carmen Granados(eventos@borrmart.es o en el teléfono 914029607).

Un saludo a todos y para el que asista al evento, allí nos vemos.

viernes, 25 de abril de 2008

Jugemos a las diferencias

Dentro del reglamento de Seguridad para la LOPD, hay un elemento que me inquieta significativamente y del cual he intentado buscar soluciones como elemento diferenciador para Datos de nivel básico y alto. Este es el caso relativo a la salida de soportes con datos de carácter personal fuera de la organización.

Esto es lo que nos cuenta el reglamento relativo a este tema:

Para datos de tipo básico:

Artículo 92. Gestión de soportes y documentos.

3. En el traslado de la documentación se adoptarán las medidas dirigidas a evitar la sustracción, pérdida o acceso indebido a la información durante su transporte.


Para datos de tipo Alto.

Artículo 101. Gestión y distribución de soportes.

2. La distribución de los soportes que contengan datos de carácter personal se realizará cifrando dichos datos o bien utilizando otro mecanismo que garantice que dicha información no sea accesible o manipulada durante su transporte.

Asimismo, se cifrarán los datos que contengan los dispositivos portátiles cuando éstos se encuentren fuera de las instalaciones que están bajo el control del responsable del fichero.


Pues en este sentido para los datos de tipo básico, ya tengo claro que recomendar a mis clientes para aplicar las medidas:
- Sustracción: Rodear al portador de los datos de 4 matones.

- Pérdida: Meter los datos en un maletín y esposarlo al portador.

- Acceso indebido: Que el portador aprenda técnicas de defensa personal y al que se acerque indebidamente le aplique un correctivo o en su defecto que la técnica la apliquen los 4 sujetos del primer punto.

Porque todo esto, ¡Pues porque no voy a cifrar ya que eso me lo exigen solo para datos altos!, parecería excesivo que aplicara cifrado a datos de tipo básico, habiendo otras soluciones :) (un poco más caras pero no por ello no efectivas).

Si alguno puede aportar alguna idea se aceptarán gustosamente.

Un saludo.

lunes, 4 de febrero de 2008

Entrada en vigor del nuevo Reglamento de la LOPD

Curiosamente cuando cree el anterior post "Sobre la entrada en vigor del nuevo Reglamento", me hacía eco de la noticia que indicaba que había sido aprobado en consejo de Ministros, pero que todavía no había sido publicado en el BOE, pues no tuvimos que tardar mucho tiempo para que finalmente apareciera.

Con fecha del 19 de Enero del 2008, se publica en el BOE nº 17 del año, el Real Decreto 1720/2007, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/99 sobre la protección de Datos de Carácter Personal.

Aunque la publicación del Real Decreto ya se ha hecho efectiva, disponemos hasta el 19 de Abril, para evaluar y aplicar las medidas correctoras oportunas, fecha en la que se producirá la entrada en vigor del mismo. Este Real Decreto deroga los antiguos 94/14121 y 99/13967.

Como ya comenté en su momento este reglamento, aunque amplía, define y modifica, algunos articulados en cuanto al tratamiento de los Datos de Caráter Personal automatizados, viene a definir también el tratamiento que debe hacerse de los mismos en ficheros no automatizados.

Bueno ya lo sabemos todos y que no nos pille el toro.

miércoles, 16 de enero de 2008

Entrada en vigor del nuevo reglamento de la LOPD

Bueno aunque con retraso y como respuesta al post que ya había puesto sobre el "Reglamento que viene", el pasado 21 de Diciembre de 2007 fue aprobado en Congreso de Ministros el nuevo reglamento de desarrollo de la LOPD y establece la entrada en vigor 3 meses después de la publicación en el BOE (Cosa que a fecha de hoy no se ha realizado).

Como ya comenté (y ya he empezado a desgranar con el Post anterior) iremos viendo en que medida nos puede afectar a todos esta nueva entrada en vigor. Ya de entrada como necesidad importante (aunque parece que no nos afecta inicialmente para el personal IT), la aplicación de los mecanimos de protección de datos en soporte no informatizado, por lo que se deben ir haciendo ya los ajustes necesarios.

La información podéis seguirla a través del siguiente enlace:
http://www.la-moncloa.es/ConsejodeMinistros/Referencias/_2007/refc20071221.htm#Datos

Aunque iremos tratando el tema, tendremos una cita el día que se publique dicho reglamento en el BOE y analizaremos si este reglamento ha sufrido alguna modificación con respecto al último borrador existente y del que ya había puesto el enlace en el Post anteriormente mencionado.

El factor usuario en el nuevo reglamento de la LOPD.

Uno de los temas más controvertidos en el nuevo reglamento de LOPD, representa el hecho de que para los documentos de nivel Básico establece con respecto a la autentificación

"Artículo 91. Identificación y autenticación.
1. El responsable del fichero o tratamiento deberá adoptar las medidas que
garanticen la correcta identificación y autenticación de los usuarios. Para ello
podrán utilizarse entre otros, mecanismos basados en certificados digitales
electrónicos o en el reconocimiento de datos biométricos.
2. El responsable del fichero o tratamiento establecerá un mecanismo que
permita la identificación de forma inequívoca y personalizada de todo aquel
usuario que intente acceder al sistema de información y la verificación de que
está autorizado.
3. Cuando el mecanismo de autenticación se base en la existencia de
contraseñas existirá un procedimiento de asignación, distribución y
almacenamiento que garantice su confidencialidad e integridad.
4. El documento de seguridad establecerá la periodicidad, que en ningún caso
será superior a un año, con la que tienen que ser cambiadas las contraseñas
que, mientras estén vigentes, se almacenarán de forma ininteligible."

Como comprobaréis el epígrafe 2 establece la necesidad de crear objetos únicos relacionados para cada usuario que accedan a datos de carácter personal de tipo básico, en contra de lo establecido hasta ahora en el reglamento existente, que era de requerimiento solo para datos de nivel medio. Claro ¿qué empresa no tiene datos de caracter básico? ¿ todas cumplen estos requisitos?

Si analizamos la problemática, veremos que muchas aplicaciones de gestión o acceso a datos utilizan una única cuenta compartida por varios usuarios que evidentemente este artículo invalidaría por considerarlas genéricas. Este pequeño ajuste podría suponer cambios en las aplicaciones que posiblemente algunas empresas no puedan llevar a cabo o a generar nuevas versiones de aplicaciones de gestión muy comunes en las PYMES.

Si hacemos una última reflexión, que sentido tiene forzar a utilizar una cuenta para usuario si luego no tengo porque hacer un registro de las acciones; un sinsentido...