Mostrando entradas con la etiqueta AEPD. Mostrar todas las entradas
Mostrando entradas con la etiqueta AEPD. Mostrar todas las entradas

lunes, 23 de mayo de 2016

Orgullo y Lopdprejuicio: Homenaje LOPD a Jane Austen

¡Hola de nuevo!

El post de esta semana  creo que es de los más rarunos que voy a publicar, ya lo aviso. Antes de nada quiero avisarte: si no has leído el libro, visto las pelis o mil series que han hecho sobre la novela, no sigas leyendo: te voy a revelar los mejungues de la novela y no es plan. Si sigues, que sea bajo tu responsabilidad, ¿eh?, que yo te he avisado con toda mi buena intención.

Al lío: Mientras preparo mis exámenes de inglés, se me ha ido un poco la pinza y se me ha ocurrido, así, por las buenas, hacer un ejercicio que me ayude a recordar parte de la materia de mis exámenes. Este año me ha tocado leer Pride and Prejudice en inglés y, pese a que esto me hará que algun@s me miren con reticencias, debo reconocer que el libro se me ha hecho pesado e infumable. Hala, ya lo he soltado. Así que voy a descargar mi frustración literaria vengándome en forma de post, y qué mejor manera que unirlo con la LOPD, que es mi fiel compañera. Voy a intentar unir cada personaje de la novela con un concepto de la LOPD; así, sin casi pensarlo, de forma espontánea. Siempre me han gustado las reglas nemotécnicas y creo que este friki-post puedo usarlo como "método de aprendizaje casero".

Quiero dedicarle este post a dos twitteras encantadoras tanto online como offline: @mejugenia y @elenaperezgomez . Las dos pobres pacientes, han contrarrestrado mis ataques al libro como auténticas heroínas, y es inevitable acordarme de ellas al escribir estas líneas. Con todo el cariño... ¡va por vosotras, soletes!

Vamos a ver qué sale.


LOPD, Pride and Prejudice, Jane Austen, Mr. Bennet- Señor Bennet: Aunque en un principio podría pensar en él como Responsable del Fichero, lo he desechado casi inmediatamente por dos motivos:

1) Connotación machista obvia y 
2) No parece, por su carácter, que tenga capacidad alguna de decisión. 

Es por ello que he elegido otro concepto para el Señor Bennet que va más con su carácter: para mí  es un Código Tipo. El motivo por el que he elegido este concepto para definirlo es el siguiente: El Señor Bennet es un cacho de pan y los Códigos Tipo nacen de las buenas intenciones. El Señor Bennet no es un padre estricto, como lo es la LOPD y, al menos con Lizzy, muestra ternura, entendimiento y buena voluntad para respetar sus decisiones. Por eso pensar en él como un Código Tipo me parece una buena idea: va más allá de las funciones que le son inherentes como padre y eso siempre es de agradecer, oye.


LOPD, Pride and Prejudice, Jane Austen, Mrs. Bennet
- Señora Bennet: Lo tengo claro:es la Comunicación de datos no autorizada. Cotilla, quejica, con cierta incontinencia verbal.. Para mí encaja perfectamente en lo que NO SE DEBE HACER.




LOPD, Pride and Prejudice, Jane Austen, Secreto- Jane Bennet: Para mí Jane es el Deber De Secreto personificado: tímida, callada, sufridora en silencio. Se enamora de Bingley y aguanta carros y carretas de su cuñadita, pero ella permanece impasible, esperando que las cosas se arreglen para bien o para mal. Al final la jugada le sale tan bien que acaba casándose (a la chita callando), con el apuesto Mr. Bingley.



LOPD, Pride and Prejudice, Jane Austen, Calidad- Elizabeth (Lizzy) Bennet: A Lizzy la veo muy rollo el Principio de Calidad de los Datos. El motivo principal es porque la veo muy lícita y leal, con buen fondo y en permanente actualización de la información que maneja, lo que le sirve para darse cuenta de sus propios errores. Lizzy evoluciona en la novela de tal forma que la vemos incrementar la utilidad de la información que maneja: desde las primeras impresiones que tiene de Mr. Darcy hasta la forma de encajar la decepción con Mr. Wickham. Por todo esto, creo que el Principio de Calidad de los Datos es el que más le pega.


LOPD, Pride and Prejudice, Jane Austen, Datos
- Mary Bennet: Para mí Mary representaría los Datos Especialmente Protegidos: un "bicho raro" y, en teoría, cerrado para eventos sociales. Es por eso que le pega aquello del consentimiento expreso, diferente de sus hermanas y de la propia Sociedad en la que le ha tocado vivir.




LOPD, Pride and Prejudice, Jane Austen, Apercibimiento- Catherine (Kitty) Bennet: A Kitty la veo muy Apercibimiento de la LOPD . Kitty vive a la sombra de su hermana Lydia igual que lo hace el Apercibimiento de la Multa, en el ámbito LOPD. Es por eso que para mí es una gran desconocida en la novela, así que creo que representar algo tan desconocido como el Apercibimiento, le va al pelo.



LOPD, Pride and Prejudice, Jane Austen, Transferencia Internacional- Lydia Bennet: Lydia es la pequeña de la familia, espontánea y despreocupada. Igual que una Transferencia Internacional de Datos. La veo muy similar a esta figura porque, aunque hace un poco lo que le da gana, sin pensar, se acaba "transfiriendo" a un país no seguro, y su familia es la que tiene que tomar medidas para arreglar el entuerto, aunque al final es de justos decir que es Mr. Darcey el que acaba prestando las garantías para el movimiento.

LOPD, Pride and Prejudice, Jane Austen, Seguridad- Fiztwilliam Darcy:El galán de la novela no podría ser otra cosa que el Principio de la Seguridad de los Datos. Representa, en un principio, la arrogancia, pero quizás viene de serie en relación a las responsabilidades que tiene que asumir como chico rico, de buena familia y con la obligación de gestionar en un futuro el legado de alta alcurnia. Al final se arrejunta con Lizzy, lo cual hace de ellos una combinación casi perfecta: Seguridad + Calidad.

LOPD, Pride and Prejudice, Jane Austen, Titular
- Charles Bingley:Bingley para mí es el Titular de los Datos, ya que, al menos bajo mi punto de vista: no se entera de nada. A lo único a lo que presta atención es a Jane, pero vive ajeno, el pobre mío, a las maldades de su hermana y a las pillerías de su propio mejor amigo, Mr. Darcy. Es por eso por lo que le veo muy titular de los datos: nos ponen la hoja, firmamos, y ya no nos interesa nada más.
LOPD, Pride and Prejudice, Jane Austen, AEPD, Fichero, Registro- Caroline Bingley: Para mí sería un Fichero inscrito en el Registro General. La explicación es muy clara: "mucho aparentar, pero luego...ñeñeñe". Caroline es clasista, muy de fijarse en la imagen y no dar importancia a lo que hay dentro, así que yo la veo muy Fichero Inscrito, es decir: la imagen de que nos preocupa la LOPD aunque luego tengamos el alma más negra que el tizón.
LOPD, Pride and Prejudice, Jane Austen, Censo Promocional
- William Collins: Debo reconocer que le tengo especial tirria a este personaje, así que le reservo el honor de representar al Censo Promocional. No tiene contenido, es un pelota que solo busca contentar a unos pocos (especialmente a Lady Catherine) y encima es un peñasco con Lizzy cuando le pide matrimonio. Así que, hala majo, para tí el insulso Censo Promocional.


LOPD, Pride and Prejudice, Jane Austen, Disociación 
- Charlotte Lucas: La mejor amiga de Lizzy representa la practicidad pura y dura: decide asegurarse un futuro (aunque sea insulso) y pasa del amor para casarse con un ser como Mr. Collins, que representa para ella la estabilidad. Es por eso por lo que creo que es El Procedimiento de Disociación: sólo se queda con lo útil, dejando fuera las florituras y peligros. Más pŕactico, imposible.
Pride and Prejudice, LOPD, Jane Austen, Transferencia Internacional
- George Wickham: Obviamente, es el País de Destino de la transferencia de la que hablábamos antes, que parece que es seguro pero que realmente no lo es. Podría hacer un símil maligno relacionado con un país muy famoso al que van todos los datos y que parece la panacea, pero resulta que acaba saliendo rana y, al igual que Lizzy pierde la confianza en él, cierto continente se replantea sus querimientos. Que cada uno saque sus conclusiones, que sois gente inteligente ;-)

Y hasta aquí llega el post de hoy. Espero que os haya resultado entretenido a vosotr@s y que a mí... ¡me sirva para aprobar mis exámenes! ;-)
Que paséis una feliz semana, lopder@s majetes.

LOPD, Protección de Datos, Jane Austen, Orgullo y Prejuicio

 


lunes, 16 de mayo de 2016

El DNI bajo la piel: El Informe 0292/2010 de la AEPD sobre Microchips.

¡Hola de nuevo!


Premios de Internet, Gracias, LOPD, Blog, PrivacidadAntes de empezar el post quiero agradeceros el apoyo y los votos que recibí con la nominación del blog para los premios de Internet que se celebraron hace unos días. Aunque esta vez no pudo ser, tengo que reconocer que estoy muy muy agradecida por todas y cada una de las muestras de cariño que recibí, tanto en clicks como en tweets o mensajes. Sé que es una frase hecha pero quiero que sepáis que, para mí, que un blog que habla de privacidad y protección de datos sin corsés técnicos llegue a ser finalista de unos premios de ese calibre ya es más que una hazaña. Muchas gracias por todo lo que he recibido en estos días y enhorabuena a los premiados; la gala fue muy entretenida y considero un lujo haber podido "colarme". ;-)



Y ahora, al lío. 

Una semana más, traigo a este humilde blog un Informe de la AEPD que me parece de los más futuristas. Los que hayáis pasado alguna vez por aquí, conocéis ya de sobra mi más que evidente interés por todo lo que toque la relación entre biometría y privacidad, así que no os sorprenderá que elija este informe para seguir con esa interesante senda. El informe que he elegido es del año 2010, y lo tenéis en este link. Vamos a ver qué nos dice:

Corría el año 2010 cuando se le plantea una especial consulta a la AEPD relacionada con la "comercialización y utilización de microchips intradérmicos mediante los que se podría incorporar información referente a sus portadores, haciéndose referencia en la consulta a datos relacionados con la identificación del interesado, su número de tarjeta de crédito, localización o información
médica". Es decir: tenemos a un sujeto que quiere vender o usar una serie de aparatitos que, insertados en la piel de una persona, llevaran dentro determinada información del portador, como su tarjeta de crédito, su localización o información médica. El tema es que los microchips no servirían sólo como "maleta" de la información que contienen, sino que además, servirían como "soporte" para que un tercero pudiera leerlos. Como veis, todo un jardín florido primaveral. ¿No es llamativo lo del número de tarjeta de crédito?
Microchip, LOPD, Privacidad, AEPD, Protección de Datos.

La AEPD parte de la base de que tenemos delante un estupendo tratamiento de datos y que, por ello, dicho tratamiento deberá ampararse en alguna de las causas de legitimación que contiene la propia LOPD y, dentro de ellas, la AEPD ve que las más probables de encajar en esto de los microchips serían:


Consentimiento,LOPD, AEPD, Expreso- El consentimiento del interesado.
- La existencia a su vez de una relación jurídica entre el interesado y el responsable; pero esta última parece que la considera un poco remota. 

Además, tal y como estaba reflejado en la consulta, la intención parece ser tratar datos de salud también, por lo que las causas de legitimación quedan limitadas también, al hilo de lo dispuesto en el art. 7.3 de la LOPD.


Visto todo esto, la AEPD se decanta además por el uso de la fórmula del consentimiento para amparar el tratamiento de datos que implicaría la lectura del microchip por un tercero. Es decir, tenemos dos situaciones que, en principio, deberían "encajarse" con el consentimiento del portador del microchip:

1) La propia implantación del microchip.
2) La lectura de los datos que contiene el microchip. 


Y, encima, para rizar más el rizo, los tratamientos realizados sobre datos de salud exigen un consentimiento especial: el expreso. 

Consentimiento, LOPD, Datos personales, Salud


No pasa por alto el informe de la AEPD el hecho de que el microchip esté pensado para tratar también datos de localización del portador (parece ser que en la consulta se indicó que esta idea tenía como fin la localización de enfermos de Alzheimer). Contando con que en este supuesto reflejado la base que habíamos cogido (el consentimiento) se antoja más complicada, la AEPD indica que además sería necesario cifrar la información del microchip o de la señal que emita. 

Recopilamos de nuevo: 

Cifrado, Medidas de Seguridad, LOPD, Privacidad


Doble Consentimiento (expreso si se tratan datos de salud y doble porque por una parte tenemos la propia implantación y por otro la lectura) 
+  
Medidas para evitar que terceros "no consentidos" accedan a la información del chismito. 




Esto me recuerda a un post que escribí hace tiempo sobre la información que envían algunos dispositivos son que nos demos cuenta. Si te quieres emparanoiar un poco, pincha aquí y podrás leerlo. ;-) 

Pues bien, si no teníamos pocos problemas, la AEPD recuerda que la implantación del microchip podría meterse en otro jardín más: el del derecho a la dignidad de la persona y a su integridad física. Tremendo combo, señores.



En definitiva, y para no extenderme más, me quedo con esta reflexión que hace la AEPD y que me parece la guinda del pastel: 

Caso por caso, LOPD, Privacidad, Protección de Datos,"En consecuencia, para que fuera conforme a derecho la actuación planteada debería analizarse caso por caso la necesidad de que la misma se llevase   a  cabo  en  relación  con   la  finalidad  perseguida, siendo  además necesario,   incluso   en   ese   caso,   el   consentimiento   del   interesado   y   la implantación   de   medidas   de   seguridad   que   impidiesen   el   acceso   a la información contenida en el chip por terceros distintos de aquéllos respecto de los que se ha otorgado el consentimiento".




Y hasta aquí llega el post de hoy; que tengáis una feliz y florida semana. 

Adios, LOPD, Gracias, Privacidad, Blog, Post


¡Hasta la próxima, queridos amig@s!




miércoles, 4 de mayo de 2016

Pero... ¿de verdad quieres saberlo? La información en la LOPD y en el Reglamento Europeo de Protección de Datos.


¡Hola de nuevo!

En este post express, sigo con mi dinámica de desgranar el nuevo Reglamento Europeo de Protección de Datos (que vuelvo a pegarte aquí), ya te aviso. Esta vez me voy a parar a contarte  lo que este "nuevo amigo" que viene de Europa  va a exigir a los Responsables que le cuenten a todo "interesado" (sigue sin gustarme la dichosa palabrita, lo siento, como ya dejé entrever en este post) del que obtengan sus datos personales. Esto no es nada nuevo, la LOPD ya lo lleva en su menú (aunque algun@s incaut@s sigan prefiriendo comer de "fast food" en vez de pedir el menú del día, que suele ser más completo, equilibrado y generalmente compensa económicamente), pero la diferencia es que, mientras el menú de la LOPD cabe más o menos en un cartel anunciador en medio de la calle, el menú que trae el Reglamento Europeo va a ocupar poco menos que el escaparate del restaurante. 

LOPD, Protección de datos, Información, Reglamento Europeo.
Menú del día completo

LOPD, Protección de datos, Información, Reglamento Europeo.
Menú del día reducido


Por cierto, con la metáfora del menú me he acordado de la gran @MarinaBrocca , a quien te recomiendo, de nuevo seguir en twitter.

No seré yo quien se posicione en contra de la transparencia y de dar la máxima información posible, pero, seamos un poco sinceros: ¿realmente quieres saberlo? Me preocupa más esta segunda parte que la primera, porque creo que queda un largo camino por recorrer en el tema de la concienciación y me parece que aún estamos a unos pasitos de la casilla de salida. Y en este camino nos encontramos a un viejo conocido: "el entendimiento". ¿De qué sirve que yo ponga una ristra de información si, en la mayoría de las ocasiones ni te interesa saberlo o, en caso de que te interese y te pares a "curiosear", te parece que hablo otro en idioma? ¿Es verdaderamente útil para "el interesado"? ¿Estamos consiguiendo el objetivo o estamos poniendo parches? 

Como creo que una imagen vale más que mil palabras y resulta que esta semana me ha dado por tirar de infografías, os dejo la que he elaborado para ilustrar el tema, en la que he intentado condensar lo que os comento en este post. Como siempre, aviso: no está completa la info y tiene matices, pero como lo que quería es dejarlo "apañaíto" y reflejar bien la diferencia entre lo que dice la LOPD y el Reglamento, yo creo que tiene un pase de momento.

Espero que os guste y que os sirva para ir calentando, querid@s amig@s.

LOPD, Protección de Datos, Reglamento, Europa, Privacidad




Y hasta aquí llega el post de hoy: te deseo que pases una estupenda semana, y, si te ha gustado el post, la infografía o mis idas de olla lopderas, salúdame por twitter que me hará mucha ilusión . ;-) 

LOPD, Protección de Datos, Reglamento, Europa, Privacidad



Pdt: Vale, ya van dos posts metiendo el dedito en la llaga y parece que soy un poco "La Ogra del Reglamento"; no es eso, créeme: sólo pretendo compartir contigo lo que se me pasa por la cabeza cuando leo las cosas. Seguro que en posts posteriores me sale alguna entrada 100% positiva. ;-)




sábado, 9 de abril de 2016

El curioso caso del Responsable Irresponsable


¡Hola de nuevo!

Hay una cosa que siempre le repito incesantemente al #iurisobri cuando viene a casa y saca la pila de juguetes que tiene preparados para sus estancias aquí: "mira bien dónde guardas tus juguetes y revisa que, en el lugar en el que los dejes, los puedas encontrar  en perfecto estado para que puedas seguir jugando con ellos". Obviamente, cuando le digo esto al pequeño #iurisobri no es porque yo tenga pensado vender o romper ninguno de sus juguetes cuando él no está; lo que pretendo con esto es que entienda que las cosas hay que conservarlas bien (entre otras cosas, porque cuestan dinero que no sale de los árboles, como dice mi madre) y para inculcarle un cierto grado de responsabilidad con sus cosas. Esto que parece obvio, cuando somos mayores no siempre lo tenemos presente, y sobre todo cuando hablamos de datos personales. Tendemos a "independizarnos" de los consejos y órdenes de nuestros padres cuando entramos en la edad del pavo y, a veces, arrastramos esa rebeldía hasta bien mayorcitos, aunque en ese caso, más que por rebeldía, suele ser por comodidad o dejadez. 

LOPD, Responsable, Seguridad,


Ejemplos de esto nos encontramos cuando dejamos papeles con datos personales (facturas a clientes, contratos, hojas de encargo, currículums...) en sitios no adecuados (en la enmarañada mesa de la oficina o en algún almacén mugriento: no pongas esa cara, seguro que conoces algún caso de algún amigo o conocido que lo haga) o cuando contratamos un hosting o nos "subimos a la nube" sin mirar apenas las condiciones. 



web, lopd, lssi, privacidad, nube, cloud computingAhora que estamos todos locos por ser punteros en el uso de apps y en tener la web más bonita, es bueno recordar que la comodidad no puede ser sinónimo de dejadez o irresponsabilidad.

Siempre digo que creo que en la LOPD se usó el concepto de "Responsable" con una intención muy clara: incidir en la especial responsabilidad que conlleva cualquier tratamiento de datos personales. Yo lo veo una jugada maestra que pasa desapercibida para la mayoría de nosotros: tenemos la responsabilidad de ser responsables (valga la redundancia) si queremos tratar datos personales, y no hay más. Como esto de ser responsables lo vamos aprendiendo con el tiempo y no suele ser fácil, el legislador nos dio unos pequeños puntos para ir entrando en vereda, y lo llamó "Reglamento de la LOPD". Ya sabemos que nadie nace sabiendo, y menos en aquello que llaman "madurar". A estas alturas de la película y a pesar de tener una guía obligatoria para llegar a ser un buen Responsable, seguimos muchas veces olvidándonos de la guía, lo que implica, además de que estamos fuera de la Ley, que nos exponemos a riesgos innecesarios que pueden dar al traste con nuestra idea de negocio. Pero es que además, creo que la elección del legislador de la palabra "Responsable" va en otro sentido también: en ser responsable de asumir las consecuencias de no ser responsable (valga la redundancia, de nuevo). Si no somos lo suficientemente responsables para cuidar nuestras cosas (o las cosas de otros que custodiamos), vendrá la segunda parte de la responsabilidad, que será pagar la multa. 


Responsable, LOPD, Imágenes, CámaraCuando nos olvidamos de ser Responsables (con la doble vertiente que he señalado), pasan cosas como que bajamos una aplicación para gestionar la webcam que hemos colocado en nuestro negocio sin darnos cuenta de que los servidores están, por ejemplo, en medio de la sabana africana, y estamos enviando imágenes de terceros a un terreno desconocido sin tomar ninguna medida para proteger a los pobres que salgan en las imágenes o a nosotros mismos. Y estamos dejando de ser responsables (según la primera vertiente), pero, a la vez, estamos ganando puntos para ser responsables (según la segunda vertiente). Es como si el #iurisobri deja sus juguetes en el portal y luego se pregunta que por qué han desaparecido, solo que en el caso del Responsable Irresponsable, su omisión está afectando a la privacidad de otros y, si esas imágenes que ha "malguardado" aparecen en la red de redes, podría enfrentarse a problemas más serios. 


Para terminar el post, te lanzo una pregunta: ¿crees que eres Responsable de primera vertiente o crees que estás ganando puntos para ser Responsable de segunda vertiente?

lopd, protección de datos, privacidad, responsable


Que pases una estupenda semana y muchísimas gracias por pasar por este rincón de la red de redes. ;-)

¡Hasta la pŕoxima!

lunes, 1 de febrero de 2016

La LOPD y el parraque de Amparo: Informe 438/2015 de la AEPD.


Hola a tod@s!

Para el post de esta semana he elegido comentar un Informe de la AEPD de lo más interesante: se juntan el número de emergencias 112 y un familiar/allegado/conocido que quiere saber algunos datos sobre la persona que ha sufrido el mal que motivó el aviso a Urgencias. Ya tenemos el tema central del informe: una cesión o comunicación de datos, que no es más que "toda revelación de datos realizada a una persona distinta del interesado", tal y como dice la LOPD en su art. 3.i. Para que se entienda más claramente, voy a poner un ejemplo: Amparo lleva luchando contra las tasas judiciales desde que se aprobaron en 2012: que si concienciación, que si reuniones con partidos políticos, que si organización de eventos reivindicativos... así durante 3 años, sin parar. De repente, un día como hoy (1 de febrero de 2016), se encuentra con esto: 

El Constitucional prepara un varapalo al Gobierno de Rajoy por el 'tasazo' judicial

Y claro, le da tal parraque en la oficina que decide llamar a Urgencias antes de caerse redonda al suelo. La ambulancia se termina llevando a Amparo porque el parraque es muy serio. Su jefe decide llamar al marido de Amparo para contarle lo que ha pasado y el marido llama al 112 para saber dónde está su mujer.

Smiley, Cara, Amarillo, Emoción
Pobre Amparo.


 Vamos a ver qué nos dice la AEPD al respecto. El informe es el 438/2015 y, como siempre, aquí os pongo el documento. ;-)

Lo primero que hace la AEPD es analizar si el contenido de las llamadas al 112 entran dentro del ámbito de la normativa en protección de datos. El informe se remite a otro de 2006 en el que ya se analizó la cuestión, dando como resultado lo siguiente:

1) (...) el tratamiento de datos generado a partir de las llamadas telefónicas realizadas al número de Emergencias 112, tiene trascendencia y entra dentro del ámbito de aplicación de la Ley Orgánica 15/1999 desde el momento en que en las mismas deban o puedan recogerse datos personales de personas que contactan con dicho servicio. Ello determina la plena aplicación de los preceptos de dicha norma en relación con el tratamiento de dichos datos de carácter personal...(...) (...) De ello resulta que el procesamiento y/o grabación de las conversaciones generadas a través de las llamadas realizadas al servicio de Emergencias 112, implica el sometimiento de datos personales a procesos de tratamiento de datos..(...). Este punto creo que es bastante claro: este supuesto entra dentro del ámbito de aplicación de la LOPD.

Caja, Comprobar, De Verificación, Tick

2) (...) En lo que se refiere al tratamiento de datos de carácter personal de aquellas personas que llaman al teléfono de emergencias 112, el artículo 6.1 de la Ley Orgánica 15/1999 establece con carácter general el consentimiento del afectado para el tratamiento de sus datos. No obstante el apartado 2, exceptúa el mismo en supuestos en que el tratamiento de datos tenga por finalidad proteger un interés vital del interesado, aludiendo por tanto, al supuesto en que el tratamiento sea necesario para salvaguardar el interés vital del afectado o de otra persona...(...) . Este segundo punto se va a entender muy sencillo si pensamos en la pobre Amparo: está en medio de un parraque y es muy posible que no sea capaz de leerse una cláusula para dar su consentimiento a que vengan, la atiendan y la pongan buena de nuevo. 


Ayuda, Botón, Rojo, De Emergencia, Apoyo

A continuación el Informe habla de los "orígenes del 112", que, para este post, me parecen poco relevantes. Sí lo es la parte que pego aquí: 

(...)... la limitación de la presentación de la línea llamante, establecida para garantizar la intimidad del que efectúa dicha llamada, ha de ceder en todo caso cuando se trate de la utilización de un servicio de emergencias, dada la necesidad de que por los servicios públicos competentes pueda resolverse la urgencia generada por la propia llamada y, de otra parte, la posibilidad de proceder en estos supuestos al tratamiento de los datos de localización distintos a los datos de tráfico sin que dichos datos se hayan hecho anónimos y sin el previo consentimiento informado del afectado. En este sentido, la normativa transcrita, al regular la existencia del servicio de emergencias 112, ha venido a considerar prevalente el derecho de salvaguardar la integridad de personas o bienes del afectado o de terceras personas e incluso el derecho a atender una necesidad vital del afectado o terceros (que, como ya indicamos, habilita el tratamiento de datos de carácter personal sin el consentimiento del afectado, tanto en la Directiva como en la Ley Orgánica 15/1999), sobre el derecho a preservar esa intimidad”. (...).


Bien, ¿qué tenemos aquí?

Fuente, Importante, Significativo 

Lo que ya se atisbaba antes: que, ante una urgencia como la que tenemos en este caso, la necesidad del consentimiento del interesado que impone la LOPD "queda en segundo plano" por prevalencia de atender una necesidad del propio afectado que llama o del tercero que lo hace porque el afectado no puede hacerlo por sí mismo. ¿Qué es más importante: que la pobre Amparo escuche, entienda y dé su ok a la cláusula LOPD que va a leerle el que le coge el teléfono de Urgencias o que nos ahorremos ese tiempo y mandemos la ambulancia antes de que el parraque le traiga consecuencias terribles? Para la AEPD (y para mí), la respuesta es clara: Que vaya la ambulancia.

Recoge el Informe el cambio normativo producido por la derogación de la Ley 32/2003 que acabamos de citar, por la Ley 9/2014 de 9 de mayo de Telecomunicaciones , (...) cuyo art. 47.1.m) de la Ley 9/2014 prevé que los usuarios finales no puedan ejercer el derecho a impedir la identificación de su línea “cuando se trate de llamadas de emergencia a través del número 112 o comunicaciones efectuadas a entidades que presten servicios de llamadas de urgencia que se determinen mediante real decreto”. Y finalmente el art. 48.1.c) de la misma norma prevé la misma limitación respecto de los datos de localización distintos a los datos de tráfico...(...)

De nuevo, vemos otra limitación al consentimiento, pero en este caso referida a que se pueda identificar la línea desde la que se ha hecho la llamada y los datos de localización de la misma. Esto va en el mismo sentido de lo de antes: ¿necesito que me des tu consentimiento para que sepa desde qué número me llamas y en qué lugar estás cuando te está dando un parraque o lo "dejamos así como aparte" para que pueda localizarte más rápido y enviarte una ayuda que quizás pueda salvarte la vida? 



Legales, Ilegal, Elija, Elección

Volvamos a la cesión de datos, que era el tema del post, es decir: el marido de Amparo llama al 112 y pregunta al buen operador que le atiende (que puede no ser el que atendió la llamada de Amparo). Pues bien: el Informe coge el art. 11.2 de la LOPD y se plantea lo siguiente: “cabría analizar si la presencia de este familiar pudiera ser crucial para la vida del paciente, dado que podría conocer de alguna patología importante d éste que fuese necesario trasladar al personal facultativo en el tratamiento a emplear – antecedentes (cardiopatía, diabetes, etc.), alergias (penicilina, etc.)… ”. Para valorar la "crucialidad", supongamos que Amparo es alérgica a algún medicamento pero no lleva ningún documento encima que lo diga y ella, obviamente, no está en condiciones de dar esta información. El marido de Amparo es una de las pocas personas que puede facilitar este dato que, con alta probabilidad, será relevante a la hora de que el médico pueda atender el parraque de Amparo. ¿Es una urgencia vital? Pues hombre, la información es tan relevante que puede marcar el futuro de Amparo, ¿no creéis?. Por lo que la cesión estaría "amparada" en los términos que hemos visto anteriormente. ¿Caso cerrado? ... Obviamente no...


Fotos Divertidas, Gracioso

Para la AEPD ...(...) la cesión no implica la comunicación al llamante de cualquier dato de la persona atendida, y menos aún de la concreta asistencia sanitaria prestada. Entendemos que el interés vital quedaría suficientemente garantizado en la medida en que se informara al llamante si la persona ha sido efectivamente atendida por los servicios de urgencias o emergencias – sin indicar la atención médica prestada o la causa probable –, es decir, una respuesta afirmativa o negativa sobre el hecho de haber atendido a una persona concreta, así como el centro hospitalario al que ha sido trasladado; hospital ante el que el familiar o allegado podrán suministrar toda la información relativa a los antecedentes médicos que sea esencial para preservar el interés vital de la persona atendida, aportando datos de salud que pudieran ser imprescindibles para la atención sanitaria urgente y adecuada. Cualquier otra información podría ser excesiva para el cumplimiento de las finalidades previstas, en relación con el art. 4 LOPD antes citado..(...). 

Es decir, queridos amigos: Que el operador le podrá decir al marido de Amparo que sí que le han atendido y a qué centro hospitalario la llevaron; decir más que esto sería pasarse. La AEPD entiende que la información que pueda dar el marido de Amparo será relevante en el centro hospitalario, más que en la atención en la ambulancia.  



Y para terminar, el Informe se reafirma:

"En conclusión, los servicios de urgencias y emergencias podrán comunicar a las personas que llamen identificándose como familiares y allegados de otra que ha sido previamente atendida el dato de si ha sido efectivamente atendida o no, así como del centro hospitalario al que ha sido trasladado, en aplicación de los artículos 7.d) de la Directiva 1995/46/CE y art. 7.6 y 11.2.f) LOPD, concurriendo en estos supuestos la causa de interés vital del afectado. Cualquier otra información pudiera ser considerada excesiva en relación con el art. 4 LOPD".

Doctor, De Rescate, Médica, Suministro

Y hasta aquí llega el post de hoy. Espero que os haya gustado y que os haya parecido interesante. Os informo, para que os quedéis tranquilos, de que Amparo se ha recuperado del parraque y que tiene la intención de SEGUIR DANDO GUERRA CONTRA LAS TASAS, que para algo lleva una #T bien hermosa. ;-)

Muchas gracias por pasar por aquí; un saludo y hasta la próxima!


domingo, 17 de enero de 2016

No: tu jefe no tiene un derecho absoluto a leer tu mail ni tu Whatsapp ni tu árbol genealógico.



Hola a tod@s!

Hay dos cosas que nunca me han gustado: la primera es postear a golpe de titular y la segunda es legislar a golpe de titular. En relación a la primera, si pasas por aquí alguna vez, verás que no suelo hacer caso de los intereses mediáticos a la hora de hacer mis entradas; creo que sólo lo he hecho una vez y fue con el tema del #Safeharbourazo. El motivo de saltarme mi propia regla entonces era que me parecía que nos estábamos centrando en la púa que se les hacía a las empresas con semejante decisión, pero pocos se paraban en ver el verdadero quid de la cuestión, tal y como intenté explicar en mi entrada. Creo que sobre la segunda cosa que no me gusta, no hace falta que me explique..


Periódico, De Papel, De Impresión


Esta vez he decidido volver a saltarme mis propias reglas ( soy así de rebelde) y es por una cuestión de mera utilidad: desde que saltó la noticia así, alegremente de que "tu empresa puede ver tu mail, y tu Whatsapp y si te descuidas tu árbol genealógico" he recibido no pocos Whatsapps de gente preocupada por el tema. Escribiendo este post me ahorraré dar explicaciones y podré, directamente, pegar un link y olvidarme del tema. Y aquí paz y después gloria. Así que sólo por ahorrar tiempo, merece la pena declararme insumisa temporal de mis propias normas. ;-)


Darth Vader, Star Wars, Alianza, Cuerpo

Vamos al "suceso" desde la propia Sentencia, que podéis consultar aquí (está en inglés, aviso):

- Chico trabaja en empresa. 
- Empresa le dice a chico que se abra una cuenta en Yahoo Messenger para responder a las cuestiones que le planteaban los clientes. 
- Empresa accede a sus registros de actividad y ve que chico, además de responder dudas, también hablaba con su churry usando la aplicación.
- Empresa despide a chico.
- Chico se cabrea y demanda. 
- El juzgado no le da la razón y le dice que el acceso a sus comunicaciones era la única forma de que la empresa pudiera verificar si se estaban cumpliendo las reglas.  (Uy, esto me suena).
- Chico se vuelve a cabrear y va a Estrasburgo. Alude que se ha vulnerado este artículo de la Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data: 
"Article 8 – Additional safeguards for the data subject “Any person shall be enabled: (a) to establish the existence of an automated personal data file, its main purposes, as well as the identity and habitual residence or principal place of business of the controller of the file; (b) to obtain at reasonable intervals and without excessive delay or expense confirmation of whether personal data relating to him are stored in the automated data file as well as communication to him of such data in an intelligible form (..).



Cosas que me escaman: 

Pato, Cara, De Pie, Impar, Extraño, Ave


- El chico trabaja en la empresa desde el 1 de agosto de 2004 hasta el 6 de agosto de 2007. El 13 de julio de 2007 es cuando la empresa le indica que ha monitorizado su actividad en la app desde el 5 de julio de 2007 hasta el 13 del mismo mes y del mismo año. 

"(...) On 13 July 2007 the employer informed the applicant that his Yahoo Messenger communications had been monitored from 5 to 13 July 2007 and that the records showed that he had used the Internet for personal purposes, contrary to internal regulations(...)". 

- La justificación de la empresa para el despido es que el chico se había saltado a la torera las "reglas internas" de uso de dispositivos y medios de la empresa, en las que taxativamente se prohíbe hacer uso personal de los mismos. 

- El chico alega que la empresa también ha accedido a su cuenta personal (diferente de la corporativa) y que incluso sus colegas han comentado el contenido de sus comunicaciones, aunque éstas comunicaciones no contenían información "íntima":

" (...)The applicant also complained that his employer had also accessed his personal Yahoo Messenger account, which had a different ID from the one he had registered for professional purposes. Moreover, the transcript of his communications had been made available to his colleagues who had discussed it publicly (...)". 
 " (...)The transcript also contained five short messages that the applicant had exchanged with his fiancée on 12 July 2007 using a personal Yahoo Messenger account; these messages did not disclose any intimate information (...)".


- Y ojo a esto: El empleado niega haber tenido noticia previa de la monitorización que estaba haciendo su jefe, argumentando que la prohibición general del uso personal inserta en la normativa "interna" no equivale a un aviso de monitorización. 

"(...)He denied having been given proper prior notice of his employer’s monitoring; he argued that the general prohibition in the employer’s internal regulations could not have amounted to prior notice of monitoring. He believed that the notice of 3 July 2007 had been identified after the facts; he submitted a copy of this notice which however does not bear the employees’ signatures..(...)" 


Al final del post entenderás por qué me escaman estos puntos. 




¿Qué dice  el TEDH?

Derecho, La Justicia, Corte, Juez

Voy a señalar las cosas más interesantes (al menos para mí) de la Sentencia:

- En relación a la monitorización, el TEDH entiende que el empleado tuviera una razonable expectativa de existencia de privacidad de su uso de internet y del email. La cuestión a dirimir es si esta expectativa tenía razón de ser también en relación al uso de Yahoo Messenger, aunque precisa que no hay debate acerca de que las normativas internas de la empresa prohibían estrictamente el uso personal de los equipos:


"(...)In the absence of a warning that one’s calls would be liable to monitoring, the applicant had a reasonable expectation as to the privacy of calls made from a work telephone and the same expectation should apply in relation to an applicant’s e-mail and Internet usage..(...)"

"(...)The Court must therefore examine whether in the present case the applicant had a reasonable expectation of privacy when communicating from the Yahoo Messenger account that he had registered at his employer’s request. In this connection, it notes that it is not disputed that the applicant’s employer’s internal regulations strictly prohibited employees from using the company’s computers and resources for personal purposes...(...)"

- El Tribunal indica que no se le proporcionó para el estudio del caso el aviso firmado por los trabajadores que, en teoría, la empresa les entregó con fecha 3 de Julio de 2007. Además,  la copia entregada por el denunciante no está firmada tampoco.


"(...)The Court notes that the Government did not provide a signed copy of the employer’s notice of 3 July 2007 (see paragraph 27 above) and that the copy provided by the applicant does not bear any signatures (see paragraph 33 above)..(...)"

- El TEDH recuerda que los efectos del art. 8, esgrimido por el empleado para llegar hasta aquí, son esencialmente para proteger al individuo de injerencias arbitrarias por el Estado. Pero ojo: no sólo tenemos esta obligación "negativa" de "NO HACER", es que además el Estado está obligado a tomar medidas "positivas", es decir: "DE HACER" para que se cumpla esto; medidas que también implicarán que este obligado respeto y protección no quede en papel mojado cuando las relaciones se llevan a cabo entre individuos.  


"(...)The Court reiterates that although the purpose of Article 8 is essentially to protect an individual against arbitrary interference by the public authorities, it does not merely compel the State to abstain from such interference: in addition to this primarily negative undertaking, there may be positive obligations inherent in an effective respect for private life. These obligations may involve the adoption of measures designed to secure respect for private life even in the sphere of the relations of individuals between themselves...(...)"



¿Y ahora qué? 

Pregunta, Por Qué, Mark, Problema


Pues ahora nada. Igual llega tarde este post para aquellos que han llegado al trabajo esta semana y han puesto a disposición de su jefe su móvil para que se lea las interesantes conversaciones que tiene con su churry a horas intempestivas, ya que han visto en la prensa titulares que anuncian vía libre a todos los jefes para convertirse en "revisores" de la vida de sus empleados; pero para ti, que has decidido pasarte a leer este post, aún hay esperanza. Te presento al Informe 0464/2013 de la AEPD (sí: un informe de... ¡2013!). En este informe, la AEPD nos habló del uso de internet y del correo electrónico para fines profesionales. Vamos a ver su interesante contenido:

En este informe, se habla de un anexo al contrato de trabajo que el empleador entrega a sus empleados. En dicho Anexo, nos encontramos con que "se reconoce la propiedad empresarial de dicho correo (el correo empresarial) y que el mismo será destinado “para fines profesionales, si bien se autoriza al trabajador a que pueda hacer uso de dichas herramientas de trabajo para fines personales, siempre que el mismo se realice de manera razonable y conforme al principio de buena fe contractual. Esta cuestión afecta plenamente al futuro acceso que el empleador pueda hacer respecto de los datos personales de sus trabajadores, tanto los obtenidos a través de la navegación por Internet como los derivados del uso de correo electrónico corporativo."

Pues bien, el Informe se remite también a la Sentencia de la Sala de lo Social, Sección 1ª del Tribunal Supremo de 26 de septiembre de 2007, casación para la unificación de doctrina núm. 966/2006, Ponente Excmo. Sr. Desdentado Bonete, de la cual, la AEPD destaca lo siguiente (el subrayado y la negrita lo hace la propia AEPD): 

"Por ello, lo que debe hacer la empresa de acuerdo con las exigencias de buena fe es establecer previamente las reglas de uso de esos medios –con aplicación de prohibiciones absolutas o parciales– e informar a los trabajadores de que va existir control y de los medios que han de aplicarse en orden a comprobar la corrección de los usos, así como de las medidas que han de adoptarse en su caso para garantizar la efectiva utilización laboral del medio cuando sea preciso, sin perjuicio de la posible aplicación de otras medidas de carácter preventivo, como la exclusión de determinadas conexiones. De esta manera, si el medio se utiliza para usos privados en contra de estas prohibiciones y con conocimiento de los controles y medidas aplicables, no podrá entenderse que, al realizarse el control, se ha vulnerado «una expectativa razonable de intimidad» ".

Con esto en la mano, lo que podemos ver claramente es que es VITAL que el empleador se preocupe de "avisar" a sus trabajadores de que existen reglas internas sobre el uso de los medios corporativos, y debe dárselas a conocer. Además, debe avisar de que para verificar que se cumplen estas reglas, va a llevar a cabo acciones de control. 


Poste Indicador, De Madera, En Blanco

La AEPD no se conforma con mencionar esta Sentencia, sino que se remite a otra de 2013: Sentencia del Tribunal Constitucional, Sala 1ª 170/2013 de 7 de octubre. La diferencia esta vez era que el aviso del empleador estaba recogido expresamente en el Convenio Colectivo (sí, ese documento que pocos trabajadores se molestan en consultar y los legisladores se empeñan en denostar aprovechando el escaso interés que suele haber en él). Pues bien, el Informe que estamos viendo destaca lo siguiente sobre él: "(...) el régimen jurídico aplicable en la empresa respecto al uso de las herramientas informáticas de su propiedad hacía factible y previsible la posibilidad de que el empresario ejerciera su facultad legal de vigilancia sobre los correos electrónicos del trabajador, tanto a efectos de supervisar el correcto cumplimiento de su prestación laboral desarrollada a través de este instrumento, como a fin de constatar que su utilización se ceñía a fines estrictamente profesionales y no personales o extralaborales. Tal circunstancia impedía en este caso abrigar una expectativa razonable de privacidad que determinara la entrada en la esfera de protección del derecho a la intimidad, de acuerdo con lo explicado en la ya citada STC 12/2012, FJ 5 (...)".



¿Y esto a que nos lleva?

Por Carretera, Velocidad

Pues a tener claro que "una pera es una pera" y "una manzana es una manzana": Una cosa es que el empresario pueda llevar a cabo determinadas actividades para verificar el cumplimiento de las normativas internas sobre el uso de los medios que da al trabajador para que realice sus labores (medidas que, tal y como vemos, han de ser avisadas al trabajador previamente) y otra que el empresario pueda tener vía libre a convertirse en un colaborador de cierto programa de televisión en relación a sus empleados. Todo esto está íntimamente relacionado con lo dispuesto en el art. 20.3 del Estatuto de los Trabajadores:

"El empresario podrá adoptar las medidas que estime más oportunas de vigilancia y control para verificar el cumplimiento por el trabajador de sus obligaciones y deberes laborales, guardando en su adopción y aplicación la consideración debida a su dignidad humana.. (...)"


Así que volvamos al inicio con estas conclusiones:

- La Sentencia del TEDH no da vía libre para que nadie vea tu mail, tu Whatsapp o tu árbol genealógico, hay que cumplir unas condiciones para ello e, incluso, cumplir las condiciones no implica vía libre para hacer lo que nos dé la gana.
- En España ya tenemos material sobre estos casos desde hace mucho tiempo. No deja de sorprenderme la rapidez con la que algunos claman por la "penalización de todo" cuando hay un caso mediático: parece que, cuando pasa algo que ocupa las portadas de la prensa, todos pensamos que no hay normas que cubran lo que ha sido noticia. Es como si tuviéramos que estar añadiendo constantemente al Código Penal artículos que recojan modos de matar a alguien: "Con un cuchillo, con un drone (ahora que se llevan tanto), con una pala de playa, con un triángulo de emergencia del coche..". Obviamente esto NO SIGNIFICA que ya esté todo hecho en estos temas; habrá que ir adaptando la normativa a determinadas situaciones, pero consultemos antes el marco existente, no legislemos a golpe de exclusiva. 


Escuela, Negro, Verde, Puede Referirse A


En definitiva: ¿qué briconsejos puedo dar sobre el tema?

Pues los mismos que debemos aplicar a TODAS nuestras actividades: Sentido Común.

- Para cualquier trabajador, que no confunda el Usufructo con la Propiedad. El hecho de que nuestro Jefe nos proporcione determinados dispositivos para hacer nuestro trabajo no los convierte en cosas de nuestra propiedad. Independientemente de que se nos avise o no de que se va a controlar el uso que damos a estas cosas, es muy recomendable aplicar aquello de "quien evita la ocasión evita el peligro" que decían nuestras madres. ¿En serio es necesario para nosotros utilizar el móvil de empresa para llamar a nuestra casa? Yo creo que hoy en día no: prácticamente todo el mundo dispone a día de hoy de un terminal personal y de un contrato con una compañía telefónica para usarlo. Lo mismo en relación con nuestro PC o mail corporativo. Acceder a nuestra cuenta personal de correo desde los equipos corporativos nos expone a muchos más peligros que las ventajas que reporta, independientemente de que estemos avisados de que se nos va a controlar o no. Y esto incluye el uso de la Red Corporativa (es decir: conectarse al Wifi del trabajo desde nuestro dispositivo personal). Nos podemos encontrar con no pocos rompecabezas, por ejemplo: "Enchufo el móvil de empresa al Wifi del coche que ha alquilado mi empresa para ir a ver a un cliente y me pongo a enviar fotos y datos personales desde ahí a mis amigos". En este caso tendríamos 3 figuras: Nosotros, la empresa de alquiler del coche y la nuestra. ¿Merece la pena meterse en este berenjenal?

- Para los jefes: que estudien bien las situaciones antes de tomar determinadas medidas. Esto entra dentro de la LOPD, de las RRLL y del Sentido Común. Si quiero comprobar que mi trabajador es eficiente, tendré que tomar medidas que me ayuden a ello pero siempre teniendo en cuenta la existencia de derechos que me limitan mis actuaciones. Mi trabajador no es mi hijo, mi labor como jefe no implica que tenga que estar en constante vigilancia sobre si se porta bien o mal y no puedo ejercer una "patria potestad" que no me corresponde. Consultar a un profesional es vital para hacer las cosas bien. 


Tablero, Escuela, Profesional



Y hasta aquí llega mi post de hoy, entrada que les dedico a todos los abogados laboralistas que habrán sufrido esta semana ríos de consultas sobre este tema. Mi máxima admiración para todos los que se dedican a esta rama del Derecho tan imprescindible.

Un saludo y hasta la próxima!



Muñeca, Mirando, Rosa, Pelo Negro