lunes, 2 de abril de 2012

La protección del reconocimiento facial

La semana pasada comentaba las evoluciones que en materia de protección de datos la Unión Europea quiere establecer para Internet. Pues bien este 29 de marzo se ha publicado un documento por parte del grupo de autoridades europeas de protección de datos en lo concerniente a un tema altamente sensible como lo es el del reconocimiento facial en Internet. A través de un dictamen analizan los riesgos de la privacidad de los sistemas de reconocimiento facial en servicios y aplicaciones móviles y online.

Estos sistemas de reconocimiento facial ofrecen múltiples funcionalidades y pueden ser explotadas con la información que de una persona existiera en Internet. En agosto del año 2011 tres investigadores, Alessandro Acquisti, Ralph Gross y Fred Stutzman, advertían a través de un estudio de los riesgos existentes de poder hacer fotografías de personas en un lugar determinado y cruzarlas mediante un programa de reconocimiento facial, con la información de personas existentes en perfiles de redes sociales. Este hecho por ejemplo facultaría el poder llegar a trazar la vida de las personas. ¿Dónde queda finalmente la privacidad?

Pues bien como comentaba previamente esto quiere ser controlado y para ello el Grupo de Trabajo del Artículo 29, ha generado un documento enfocado a garantizar la privacidad personal frente a los servicios. Dicho grupo de trabajo es de tipo consultivo y está compuesto por diferentes autoridades de índole europeo, entre los que se encuentra el director de la AEPD, Jose Luis Rodríguez Álvarez. Así entre otras se establece la necesidad de cuando se realizara la prestación de un servicio de este tipo, se deberá advertir que sus imágenes estarán sujetas a un sistema de reconocimiento facial.

Lo más importante reside en que el consentimiento otorgado no puede considerarse aceptado de forma general salvo que el servicio tenga por única finalidad el reconocimiento facial. Por lo tanto nuevos usuarios o los ya registrados, se les deberá solicitar consentimiento explícito para el tratamiento de este tipo de servicio.

También es importante destacar que este tipo de información recibe por lo tanto la consideración de datos de carácter personal. Así deberán aplicarse las medidas de seguridad en las mismas condiciones que cualquier otro tipo de información que hubiera facilitado la persona y por lo tanto deberán atenderse las peticiones de tipo ARCO que hubiera lugar.

Este hecho da una vuelta de tuerca más en las funcionalidades y usos que se tienen desde las redes sociales. Limitan por lo tanto su campo de acción, principalmente porque estarán obligadas a informar a sus usuarios de los servicios que prestan y obliga a atender los derechos de las personas con respecto al tratamiento de estos datos.

viernes, 30 de marzo de 2012

Guías CCN-STIC serie 800: ENS

Hace más de dos años que se hizo público el Real Decreto 3/2010 por el que se regula la aplicación del Esquema Nacional de Seguridad en el ámbito de la administración pública. Como toda gran norma que mezcla aspectos normativos con aspectos técnicos llevar a buen puerto un proyecto de este tipo puede ser complejo si no se domina los dos campos. Dentro de estos dos años he tenido mucho acercamiento a esta nueva normativa. Desde escribir un libro sobre el tema junto a dos grandes profesionales: Chema Alonso y Julián Blázquez, a, como no, conducir y ser parte de algunas implementaciones de proyectos de adecuación de ENS en organizaciones.

Evidentemente escribir el libro me sirvió mucho para entender los objetivos, consecuencias y retos a los que me enfrentaba cuando iniciaba los primeros proyectos de implementación de ENS. Sin embargo a veces toda esa preparación no siempre resulta suficiente. Una gran norma como esta tiene mucho alcance y a veces de inicio no eres capaz de atisbar la cantidad de elementos que pueden quedar afectados en una organización. Cuando iniciaba los primeros proyectos había muy poco relacionado con el tema y en ocasiones había que interpretar.

Sin embargo encontré una buena referencia en el trabajo hecho por el Centro Criptológico Nacional a través de las guías CCN-STIC de la serie 800. Todo lo confuso que a veces puede llegar a ser la normativa, puede quedar clarificada en algunas de las guías desarrolladas (algunas aún en modo borrador). Tratando cuestiones técnicas concretas no dejan lugar a dudas sobre muchos aspectos a considerar. También clarifican aspectos no tan técnicos que el Real Decreto considero que deja en el aire, como por ejemplo la correspondiente a la valoración de los sistemas.

No obstante no nos engañemos, son buenas pero no la solución a todos los problemas. Será parte fundamental del consultor o el analista interpretar cada situación en función de los requerimientos. A veces por intuición y otras veces por experiencia la guía le será de una buena referencia técnica. Sin embargo como es lógico la guía no te dirá que producto es el adecuado en cada situación o qué tipo de aplicaciones no pueden implementarse por no cumplir los mínimos de seguridad exigidos. Te puede indicar que algoritmos no pueden ser implementados pero deberá ser el consultor el que sepa si las implementaciones que usa una organización los implementa y debería dejar de hacerlo.

También es esencial la mejor adaptación e incluso en los momentos económicos en los que nos encontramos poder dar una respuesta adecuada con la norma y que no suponga un sobre esfuerzo en todos los sentidos al organismo. Actualmente es importantísimo dar una respuesta eficiente con los medios adecuados y esto considero que es el verdadero malabarismo que hacemos para el cumplimiento del ENS.
Aunque la orientación de las guías es la implementación del Esquema Nacional de Seguridad, las mismas suponen una buena referencia a todas aquellas organizaciones que aun no siendo Administración Pública, tienen una preocupación por la seguridad. Si vas a implementar ENS o te interesa el tema échale un vistazo a las guías de seguridad.

Sirva también mi agradecimiento en este post al equipo del Centro Criptológico Nacional que ha desarrollado las guías. Una parte de la experiencia que aplico en los proyectos de ENS provienen de vuestro buen hacer.