Mostrando entradas con la etiqueta Autoridades de Protección de Datos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Autoridades de Protección de Datos. Mostrar todas las entradas

miércoles, 15 de agosto de 2018

El aviso de la AEPD a Cabify o cómo en cuestión de zascar, todo es empezar...

Buenas tardes, querid@s lopder@s!

Vaya por delante que me corroe la envidia; no solo por el festivo que hoy estáis disfrutando por la madre patria, es que encima a eso se une la idea de que muchos andáis de vacaciones, a otros os huele el culo a playa y a mí me queda un poco bastante para catar algo de eso que llaman "días de descanso" (que, en mi caso, no suele ser nunca así porque suelo acabarlas necesitando unas vacaciones de las vacaciones...).  Bueno, la cosa es que he sacado un tiempito hoy para, con agosticidad, pararme a escribir un post, que hacía tiempo que no lo hacía y está feo, ¿no? :-)

Hoy quiero comentar una Resolución un poco curiosa de la AEPD, en la que nuestra querida Agencia, le pega un toquecito a CABIFY debido a una atención un poco peculiar de una solicitud de un derecho de cancelación. Vamos al lío a ver qué nos encontramos...

El documento, como siempre, os lo linkeo aquí, y os dejo los datos también, ya que como nos han desbaratao todas las resoluciones con esto del cambio de web de la AEPD por el furulamiento del RGPD, ya no me fío de que los links sigan vivitos mucho tiempo:

Procedimiento Nº: TD/00716/2018
RESOLUCIÓN Nº.: R/01472/2018

Protagonistas: A.A.A y MAXI MOBILITY SPAIN S.L.(CABIFY).


Sinopsis:

A.A.A decide ejercitar derecho de cancelación ante Cabify, mediante correo electrónico, en febrero de este año. El mismo día, recibe respuesta de Cabify confirmando que les ha llegado la solicitud y que..."estamos trabajando en ello" (léase esto último con pseudo acento texano... los más frikis lo entenderán XD). Bueno, la cosa es que 3 días después, Cabify le contacta para comunicarle que no puede atender a su solicitud porque "(...) necesitamos que el email desde el que nos solicita la cancelación de datos coincida con el email vinculado a tu perfil Cabify"; línea general que sigue Cabify con otro email enviado a A.A.A., al parecer, tras consultar con su Departamento Legal. La solución que le proponen a A.A.A. en este nuevo email es que cambie en su perfil de Cabify el email, y ponga este nuevo que A.A.A. está utilizando para hacer la solicitud de cancelación de datos. Tras esto, parece que A.A.A. se cabrea y decide pasar el tema a la AEPD. La AEPD ve el tema y le manda una notificación electrónica a Cabify para que se manifieste, pero Cabify no la abre, la notificación se esfuma a los 10 días y bye bye Paraguay (lo que se medio interpreta como un "ni caso me haces, moreno").



Hasta aquí tenemos varios puntos clave:

- Una solicitud de cancelación hecha por email y un estacazo.
- Un aviso de: "o mueves el culo o te sanciono por RGPD".
- Un guirigay de normativa.


Desmelonemos... :-) 

- Sobre la solicitud de cancelación hecha por email, es clara la postura de la AEPD: es verdad que Cabify no se pasó de fecha al responder, pero no lo hizo de forma que fuera efectiva la solicitud; requirió a A.A.A. que hiciera un mero cambio de email para poder hacerlo, cosa que, a juicio de la AEPD, es un poco desproporcionado, entre otras cosas, debido a que Cabify (y ojo al estacazo indirecto) "(...)...según su Política de Privacidad recaba distintos datos personales de sus clientes por los que puede identificarlos por diversos medios, careciendo de justificación la exigencia impuesta para la cancelación, se insiste, una vez identificado el afectado". 


Pues de aquí sacamos petróleo, amig@s: 

1) Cuidado con las Políticas de Privacidad; aunque tú no las leas (cosa que nos pone tristes a los que las escribimos, por cierto), la AEPD sí, y pueden actuar como boomerang.

2) Cuidado con poner obstáculos cuando alguien te pide ejercitar un derecho; si le tienes identificado (porque además tienes medios para hacerlo) y te lo pide, aun no respetando los cauces que has previsto para estas cosas, ya puedes mover el culamen para gestionarlo. La idea que subyace aquí, al menos para mí, es: Si tienes medios para recabar datos a mansalva y usarlos en tu beneficio (o para mejorar la experiencia de tus clientes, que suele ser un poco el comodín), también los tienes para atender y hacer efectivos los derechos, monín.


- El aviso de "o mueves el culo o te sanciono por RGPD".

Básicamente, se le dice a Cabify que tiene 10 días para certificarle a A.A.A. que ha atendido su derecho y que le cancela; y si no lo hace, pues estacazo conforme al RGPD. Pero ojo, que la infracción a la que alude la AEPD es la siguiente: "el incumplimiento de una resolución o de una limitación temporal o definitiva del tratamiento o la suspensión de los flujos de datos por parte de la autoridad de control con arreglo al artículo 58, apartado 2, o el no facilitar acceso en incumplimiento del artículo 58, apartado 1". Este artículo 58 del RGPD no alude a sanciones, sino a los PODERES conferidos a las AEPD. Nuestra querida AEPD recuerda en su documento que tiene poderes de Investigación (art. 58.1) y de corrección (art.58.2). Esto me parece MUY LLAMATIVO, ya que, aunque de un primer vistazo no veo la fecha de la misma, me da la impresión de que es anterior al decretazo de las sanciones RGPD con el que desayunamos hace poco. 
La idea con la que me quedo es: "tenga o no ley interna con sanciones e infracciones, si quiero te casco". Y esto desmonta mitos de mierda como: "sin la ley de adaptación al RGPD, no te pueden sancionar" (esto lo he visto por twistter). Como vemos, una leyenda urbana. :-). 
Y con esta idea en mente, vamos al siguiente punto...


- El guirigay de normativa.

En el documento nos encontramos con referencias a:
  • El Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de
  • Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre.
  • La Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.
  • La Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD).
  • Y el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos


Como vemos, todo un combo de normativas, dos de las cuales parecía que habían pasado a mejor vida con el pleno furulamiento del RGPD. La AEPD tirando zascas de forma indirecta, eh?

Y hasta aquí llega el post, espero que os haya parecido interesante... :-)

Feliz Verano!!!






sábado, 3 de marzo de 2018

El Palo Parlante, tu coche contestante y la que nos espera.


Holi Holiiii.

Me apetece ponerme muy friki esta vez, lo siento, pero ni quiero, ni puedo evitarlo. Estaba haciendo unas cositas y me he encontrado con un documento del WG del artículo 29 que ha llamado poderosamente mi atención, cosa que, si visitas este pobre blog, suele pasar (tengo algún que otro post comentando documentos de este Grupete de coleguis XDDD). Vamos al lío, que me lío...

Documento: Dictamen 03/2017 sobre el tratamiento de los datos personales en el contexto de los sistemas de transporte inteligentes (STI) cooperativos. Como siempre, os lo linkeo si pulsáis aquí. 

  • ¿De qué va el cirio este? 
Pues muy sencillo: de coches/camiones/motos/sidecars...en definitiva: "Vehículos" que hablan con: señales, palos misteriosos... Qué pasote,¿no? Y...¿cuál es la finalidad de estas charlas? Pues, según el propio documento: "lograr mejores predicciones sobre las situaciones del tráfico y mejorar la prevención de accidentes". Sí amig@s, el asunto se pone serio: Los coches hablan; ya no sólo se conducen solos...¡ES QUE ENCIMA HABLAN CON PALOS DEL CAMINO! 



Tranquilos, piltrafillas, de momento los casos que dice el documento que se han identificado están relacionados en su mayoría con funcionalidades informativas (como advertencias de obras, condiciones meteorológicas, etc.). Iba a decir que no os preocupárais en España, ya que obras ya pocas y no somos país de condiciones meteorológicas especiales, pero...mejor me callo tras los últimos acontecimientos. 


Bueno, pues el tema es que se nos empiezan a plantear situaciones un poco complicadas, porque se juntan aspectos éticos (en los últimos tiempos, prácticamente todo kiski se ha planteado casos extremos rollo "y si el coche autónomo tiene que elegir entre atropellar al profe de tributario que no sabe decir "coxis" o al misterioso y desconocido M. Rajoy... ¿qué hace?") y transmisiones de datos que nos son desconocidas al común de los mortales. 

  • ¿Qué tiene que ver esto con la Protección de Datos, Iuris?
Pues muy sencillo: que ese coche pertenece a una persona, que dentro del coche también van personas y que el coche, al igual que el vecino del quinto, habla de esas personas. Y esto es así aunque se seudonimicen los datos, que es el caso que se trata aquí. 

Aclaración: La seudonimización viene recogida en el RGPD de la siguiente forma: "tratamiento de datos personales de manera tal que ya no puedan atribuirse a un interesado sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona física identificada o identificable". Para que entiendas esta parrafada, te hablo en cristiano: Ese apodo tan amoroso que usa tu amorsito para llamarte y que solo conocéis vosotros, rollo: "Currupipi". Es imposible saber que Currupipi eres tú a no ser que nos den alguna pista, como que tu amorsito se llama "x". A grosso modo, esa es la idea (a lo cutre, lo sé, no dejes de leer el post por esta memez).

Tal y como comentaba, los datos seudonimizados caen bajo la aplicación de la normativa de protección de datos, y por eso el WG mete baza aquí; . si los datos fueran anónimos, el WG pasaría del tema porque no caería dentro de la aplicación del RGPD. 
 
 

  • Entonces... ¿qué pasa aquí?
 Pues que el WG no tenía otra cosa que hacer y se ha puesto a analizar todo esto: el coche que habla, el palo que le responde y la fundamentación a nivel jurídico que puede "soportar" esto tan raruno (sí: para tratar datos, hace falta tener un "soporte jurídico", y los tenemos en el RGPD, concretamente en su artículo 6. No quiero pararme en esto para no aburrir al personal; simplemente, os dejo una pinceladita del documento para general rayada: "la capacidad de identificación de los datos de localización es bien conocida: bastan unos pocos puntos espaciales para singularizar a una persona en una población con un elevado grado de precisión, teniendo en cuenta los patrones más habituales de movilidad de las personas". 
Para que me entiendas: identificarte a ti con los datos de localización que manda tu coche al palo parlante, es MUUUUY SENCILLITO. E imagínate lo que se puede sacar de ahí si mereces ir a comiseriden por saltarte una línea continua... (información que caería dentro de las llamadas "categorías especiales de datos" que recoge el art.11 RGPD, y que tienen un régimen de tratamiento un poco diferente).

 Así, el WG da un toquecito para que se mejoren algunos aspectos que inciden en la privacidad de la gente o creando problemas cuando buscábamos soluciones. Por ejemplo:
 
- Los STI cooperativos, por su propia naturaleza, desvelarán información que no estábamos acostumbrados a revelar: por dónde conducimos y de qué modo.  Para algunos, esto es horroroso, especialmente para esos Fernandos Alonsos de Pacotilla: Tu seguro estará encantado de conocer que vas como un fitipaldi: clavadita que te va a caer.
 
- Posibilidad de predicciones inexactas sobre las condiciones del entorno (por ejemplo, creando un atasco en lugar de reducir la carga de tráfico) o  por una interpretación no neutral de los datos del entorno (por ejemplo, induciendo a los usuarios a visitar zonas específicas debido a los intereses económicos de uno de los particulares). Cuanto menos, esto es curioso. 

Y aporta algunas ideas para mejorar estas cosas QUE YA ESTÁN AQUÍ Y AMENAZAN CON QUEDARSE.
 
Como el propósito del post era hablar de palos parlantes y coches, lo dejo aquí; pero os invito a que le echéis un ojo al tema, porque es de lo más curioso. 


Hasta lueguen!!!




 

 

domingo, 7 de enero de 2018

Ich bin Iuris y esto es El Reglamento Europeo de Protección de Datos en Alemania


Guten Tag, amig@s:

Tenía ya ganas de sentarme a escribir un poquito para contaros cómo va mi experiencia alemana; nunca sabes quién te va a leer y puede que tus vivencias puedan ayudarle a alguien. Tras llevar aquí unos 3 meses largos (vine en Octubre) y coger un poquito de aire en Madrid, en este primer domingo de enero, he encontrado el ratito perfecto para ponerme un café y sentarme delante de la pantalla. Este post no se va a centrar en protección de datos, pretendo que sea algo mix, entre mi experiencia personal como expatriada y mi experiencia profesional aquí. Vamos a ver qué sale.


Situación Inicial

Estaba yo tan tranquila en Madrid y recibo una oferta un poco curiosa: "Oye Iuris, vente para Alemania que te damos de comer y nos ayudas con esto del RGPD aquí. La ciudad es Mainz y es muy cuqui, cerquita de Frankfurt, para cuando te dé la morriña de gran ciudad y eches de menos Madrid y puedas viajar a ver a La Cibeles bien fácil. Y el idioma de trabajo es el inglés, así que no tienes excusa". A grosso modo, tras llantos, dudas, temblores, todos los "qué cojones hago yo allí?" y los "MAMAAAAAAAA/AMIG@SSSSSSSS/FAMILIAAAAAA", pues decido que sí, que cojo el avión y que ya veremos lo que pasa. Total, me quedé con la espinita de hacer un Erasmus y siempre he querido vivir una experiencia internacional, aunque SIN TENER NI PAPA DEL IDIOMA, pues era un poco locura. Y aquí me planté. 


Llegada

Con mi maleta, con mis inseguridades sobre el inglés que compartimos todos los españoles, llegué a la oficina. Me explicaron el proyecto y me dieron mi equipamiento: Tarjetas de visita, Móvil, Pc... Y a currar. Mi oficina es multicultural, parece la ONU, por lo que la integración creo que ha sido más fácil. Y es realmente divertido trabajar todos los días con gente tan diferente, creedme.




 Lo Más Complicado:

- Encontrar casa=> Empadronarte=> Número Fiscal=> Cuenta del Banco. Sí, ese es el orden, no hay más.
- Redactar, comunicarte y escuchar todo el día en una lengua que no es la tuya (afortunadamente tengo mi cachito de "spanish" con mi compi y ya amigo colombiano, que me da la vida!) 
- Echar de menos Madrid. Esto es inevitable; tu casa, tu gente, las calles de Madrid, el ambiente, el ir por la calle y entender lo que pasa, esos tintos con los amigos, esa alegría en la calle... Esto es especialmente duro. :-(

Lo Mejor:

- La gente. Es verdad que mi experiencia es en relación a un centro de trabajo multinacional, pero trabajo con alemanes también y la experiencia es muy positiva con ellos: son amables (no intensos), valoran lo que haces (ya sea jefe o compi, el reconocimiento de lo que aportas lo agradecen y reconocen) y la ayuda que te prestan para todo. Siempre hay un alemán preguntándome qué tal estoy y si necesito algo, cosa que se agradece cuando estás fuera de casa. El ambiente laboral es estupendo, lo ponen muy fácil.
- La experiencia en sí. Es maravilloso romper los límites de uno mismo y ver que se sobrevive, y que incluso no lo haces mal. ;-)
- Mainz. En castellano la llamamos "Maguncia". Es la ciudad de Gutenberg, queridos, por lo que era una señal que viniera aquí. :-) 


Y ahora, hablemos de lo que se cuece aquí con el RGPD:

- Están en ello. 
Os reconozco que están un poquito más enterados que nosotros; en mi primera reunión con cliente, se notaba que, al menos, se había leído el RGPD. Aquí ya tienen lista su Ley "adaptada" y ya saben lo que hay, por lo que en eso, nos llevan delantera. De hecho, cuando les explico que nuestra Ley hasta mayo no estará, alucinan un poco. Y eso que su Ley es absolutamente infumable, en serio. Me quejo yo del BOE, pues algo similar. Si os atrevéis, os la dejo aquí enganchada en Inglés y en Germano. Suerte.

- Guidelines, guidelines y más guidelines para cualquier cosa.
Son muy fans, no pueden evitarlo. Lo bueno es que elaborarlas te obliga a tener una mente muy creativa y a reciclarte, y a estar al día de lo que se cuece. Para ellos, no se concibe trabajar sin un porroncio de Guidelines que te ayuden en el camino (y no solo en Protección de Datos, eh?).

- Grescas con los Tech.
Para ser honesta, en general aquí veo a los Tech bastante más proclives a confiar y pedir ayuda a las togas que en España (al menos es mi experiencia personal, no se me ofendan los tech ahora). Te preguntan conceptos, te piden tu punto de vista y son bastante curiosos; es como si no le tuvieran miedo a la Ley, como me pasaba en España, sino que parece que entienden al 100% que su trabajo y el mío tiene que ir en pack y lo viven sin drama. De hecho, a la hora de elaborar un documento, si pisan, aunque sea mínimamente, algo legal, les falta tiempo para buscar al Lawyer para que lo revise y le dé el toque jurídico. En esto es verdad que les envidio, y no deja de sorprenderles que alucine con que no me protesten; ellos alucinan con que yo alucine con que ellos no protesten y así me paso el día. Un día, hablando con un GermanoTech le comenté un poco mi sorpresa y él me respondió: "No tengo miedo a la Ley, tengo miedo a incumplirla, y para evitar eso, estás tú". No os voy a mentir: mola no tener la sensación de ser el jodefiestas. XDDDD

Como no quiero que el post se me quede demasiado largo, lo termino con unos recursetes que pueden ser interesantes para las frikitogas:

- Serie de Documentos y Cositas Prácticas para el RGPD desde la perspectiva alemana:En este link, tenéis de todo, querid@s: desde modelo de contrato Responsable- Encargado hasta indicaciones previas para Evaluaciones de Impacto de Privacidad, pasando por documentos para el tema de la confidencialidad... Purito Oro Alemanen para trastear!! (Y sí, digo para trastear porque todo requiere ser trasteado según la finalidad y las características de lo que vaya a hacerse; en esto no vale eso de descargar la plantilla, poner los datos del cliente, y a otra cosa: NO, NO Y NORLLL!).

- Link multifuncional:En este os dejo desde la relación de links de las Agencias de Protección de Datos Alemanas, hasta otras plantillas para transferencias de datos y sites sobre normativa internacional. Como os digo arriba: a trastearllll!

 Aunque la mayoría de las cosas están en alemanchus, también hay cositas en inglés. :-) 


Hala, y con esto y un bizcocho: FELIZ AÑO 2018!!!!

Saluten!!!  


Pdt: Os dejo unas fotos de MainzDrid para que veais lo bonito que es... :-)









 

jueves, 26 de enero de 2017

Cuando la excepción es la regla general: Laborando a Trumpicones


Hola de nuevo, Lopderines!!!


Reflexionaba hace unos días por twitter sobre la libertad para el trabajador de dar su consentimiento al empresario para que éste lleve a cabo tratamientos de datos del trabajador no estrictamente necesarios para el desarrollo de la relación contractual. Tod@s entendemos que hay datos personales del trabajador que son verdaderamente necesarios que el empresario "maneje" para que la relación laboral empiece a "vivir": la cuenta del banco (para el pago del salario) o el número de afiliación a la Seguridad Social (para el alta del trabajador en la empresa), pero hay otros datos cuyo tratamiento no tiene un amparo tan claro.  Me refiero a situaciones que cada vez se dan más frecuentemente en las relaciones laborales: desde el uso de la imagen del trabajador  (que ya comenté en este post sobre las fotos en la web corporativa del amigo Paco) hasta la implantación de la huella dactilar como medio de fichaje, que cada vez se pone más de moda. 



Lo primero que quiero poner sobre la mesa es el hecho de que, y esto es opinión personal, no siempre el consentimiento del trabajador para que el empresario trate algún dato suyo "no esencial" es verdaderamente libre. En este informe del Grupo de Trabajo del art.29 se puede ver, de forma un poco velada, esto que digo: 

"(...) Las  operaciones de tratamiento de datos en el ámbito laboral, donde existe un elemento de  subordinación,  así  como  en  los  servicios  de  la administración  como  la  salud,  pueden exigir una evaluación particularmente atenta de la libertad de la persona para dar su consentimiento. (...)" 


"(...) Un  ejemplo  de  lo  anterior  es el  caso  del  interesado  que  está  bajo la  influencia  del  responsable  del  tratamiento,  como  sucede  en la  relación laboral. En  este  ejemplo, aunque no necesariamente en todos los casos, el interesado puede estar en una situación de dependencia del responsable del tratamiento debido a la naturaleza de la relación o a circunstancias  particulares, y  puede  temer recibir  un  trato  diferente  si  no  da  su consentimiento para el tratamiento de los datos. (...).

Este último párrafo creo que es claro como el agua; no obstante, recomiendo la lectura del Documento para verlo bien en su contexto. 




Dejando un poco de lado esta reflexión, quiero volver al que quiero que sea centro del post, que no es otro que el tema del fichaje por huella dactilar, y ya aviso que no es el consentimiento el punto central. Para ello,  vuelvo a hacer un viaje al norte y me paro otra vez en la AVPD para poner el ojo en este Informe de fecha 19 de diciembre de 2016. Como siempre, aquí dejo link. 

Para no extenderme en exceso, voy a centrarme en los aspectos claves del documento y los comentaré un poco por encima. Vamos a ello:


- La importancia del Principio de Calidad de los datos.


He crecido escuchando aquello de "mejor calidad que cantidad" y en temas de protección de datos creo que es uno de los mejores consejos que puedo dar, fuera del hecho de que es algo a cumplir a rajatabla, que para algo es un principio. El concepto de "calidad" desde el punto de vista de la protección de datos presenta una variante clave, que es, tal y como señala el informe, "la proporcionalidad de la información sometida a tratamiento". En este caso, lo que se evalúa en el Informe, es la proporcionalidad del tratamiento de un dato biométrico como es la huella dactilar con la finalidad tan "normal" de llevar un cierto control horario del personal (en este supuesto planteado, del personal funcionario). 
Del concepto de "proporcionalidad" he hablado, y no precisamente poco, en este blog. Siempre, siempre, ante cualquier medida que vayamos a tomar para solucionar un problema o desafío, hay que evaluar si la respuesta que damos es proporcional al asunto. Fuera de la LOPD, no hay más que pensar en si resulta proporcional que tu compi de curro te levante tu boli favorito y tú le devuelvas la gracia levantándole el Iphone que se acaba de comprar. A todas luces, por mucho que te encantara ese boli, la represalia de agenciarte el Iphone es desproporcionada, así que cualquier persona medianamente corriente, descartaría esa venganza. Dentro de la normativa de protección de datos, la cuestión es clara: ¿es proporcional el uso de la biometría para el control del horario de los funcionarios? 


- Proporcionalidad para todo, excepto para dar un zascas.

La respuesta a la cuestión del párrafo anterior, a nivel patrio la da el propio Informe, haciendo referencia a la STS 5200/2007, la cual analizaba no el tratamiento de la huella dactilar pero sí la captación digital de datos biométricos de la mano de los funcionarios con los mismos fines. La sentencia lo avala con esta frase tan clara:  "(...)Desde luego, la finalidad perseguida mediante su utilización es plenamente legítima: el control del cumplimiento del horario de trabajo al que vienen obligados los empleados públicos...(...)" y aprovecha para darle un zascazo (en mi humilde opinión, con bastante mala uva) a los Sindicatos "protestantes": “ (...) parece como si los sindicatos que han promovido el proceso vieran en la conversión en  un  código  binario  de  la  imagen tridimensional  de  la  mano  una  afrenta  a  la  dignidad  humana.  Pero  el alcance  del  sistema  no  llega  a  tanto.  Lo  que  podría  considerarse contrario a esa dignidad sería  reducir la persona a un mero número y tratarla solamente  en  cuanto  magnitud  y  no  es  eso  lo  que sucede  aquí. (...)"

Así que con todo esto en la mano, parece que el uso de sistemas biométricos para controlar que los funcionarios son buenos, bonitos y puntuales, tiene el "tú sí que vales".


- Reglamento Europeo que vienes a lo lejos...

El informe alude también a la nueva normativa que está en boca de todos: el Reglamento Europeo. Teniendo presente que para el "nuevo jefe" los datos biométricos entran dentro de las categorías especiales de datos (y con ello, pasan el umbral de la regla general de su prohibición de tratamiento), resulta que gozan de excepción a esta regla en el mismo art. 9, concretamente a su apartado 2. ¿Casualidad? NO LO CREO.


- Tras la tempestad llega la calma.

Por último, el Informe nos da un respirito para que evitemos pensar que tenemos vía libre para biometrizarnos, en estos términos: "(...) No obstante, tal y como se ha determinado por otras  autoridades de control,  en caso de  ser posible, debieran instalarse preferentemente aquellos sistemas de reconocimiento de huella dactilar que permitan que los medios de verificación (algoritmo de la huella dactilar del trabajador), permanezcan en poder de los afectados, sin ser incorporados al sistema,sistema que incluiría los datos identificativos del trabajador al producirse una verificación positiva del mismo (...)".

Bien ahí, AVPD: dejando claro que no todo el monte es orégano.



Tras ver lo que dice el Informe, voy a expresar mi punto de vista PERSONAL sobre el asunto. Ojo que voy:

1) Nos estamos acostumbrando a encajar legalmente sin protestar las innovaciones tecnológicas que van surgiendo, lo cual me parece un camino verdaderamente peligroso. Al final, parece que optamos por la vía fácil: se puede, es barato = Dale moreno! Quizás habría que replantearnos esta pseudo-filosofía Trumpiana. 







2) En este sentido, me parece poco útil asumir que algunos datos son muy muy sensibles/peliagudos/horrocrouxes y luego abrir la mano a que rulen con libertad las excepciones a la regla general. Tal y como lo veo yo, controlar que tus trabajadores sean puntuales y majos utilizando sus datos biométricos es una medida excesiva. Me parece muy bien que quieras ver si la gente cumple, pero creo que hay otras vías menos invasivas: ¿dónde quedaron las tarjetas de fichaje? o incluso el vigilante de la playa, que así damos trabajo que hay mucho paro, como dicen l@s abuel@s. Aparte que a ver qué medidas aplicas como Responsable para que esos datos no acaben estropeaditos o en manos ajenas peligrosas...
Yo detrás de esta apertura veo motivos económicos y de comodidad, exclusivamente, de no querer complicarnos la vida y de dejar de ser el, y perdón por el taco, "jode-rollos" de la clase. 


Y con este par de reflexiones, termino el post y os deseo una feliz semana a tod@s. Gracias por pasar por aquí.



viernes, 2 de septiembre de 2016

#RETOBLOG: Harry Potter y sus hechizos para cumplir la LOPD.


Dicen las malas lenguas que para cumplir con la normativa de protección de datos necesitas ser más espabilado que Harry Potter en busca de los Horrocruxes. La diferencia es que Harry los encontró, se enfrentó al malo y ganó (así contado por encima) y en esto de la protección de datos, los Horrocrouxes son...cómo decirlo...INTERMINABLES. Por eso, para que puedas enfrentarte a cada peligro, te voy a dar un manual imprescindible: una lista de hechizos Harry-Potteros para que puedas entender un poco de qué va la LOPD y defenderte cuando EL QUE NO DEBE SER NOMBRADO venga a por nosotros. 

Vamos a ello...


LOPD, AEPD, VOLDEMORT, SANCION, PROTECCIÓN DE DATOS
Hechizo Calvorio - Deja calvo al recibidor del hechizo durante varios minutos.

Este es el que va a usar la AEPD como te coja desprevenido: vas a acabar desplumado. Y es seria la cosa; las multas por incumplir la LOPD van desde 900 euros a 600.000 euros. Eso sí, al igual que las multas, los efectos del hechizo también son graduables: dependiendo de cómo te pille el tema puedes quedarte tipo bola de billar o look Anasagasti, por lo que te aconsejo que vayas cuidando tu melena (y tu gestión de los datos personales) para que, en caso de que te lancen este hechizo, tengas recursos para defenderte. 


Priori Incantatem - Hace que puedas ver el último hechizo conjurado por la varita.
lopd, contraseñas, protección de datos, seguridad
Mucho ojo con este también: como no tengas una contraseña lo suficientemente fuerte, este hechizo puede ser tu ruina. Con él, el Mortífago puede entrar en el corazón de tu empresa y acceder a todo lo que guardas en tus dispositivos/varitas, por lo que haz el favor de utilizar contraseñas robustas y aléjate del 1234 o el 0000 que no traen más que penurias.


seguridad, protección de datos, cancelación, bloqueo, lopdHechizo Fermaportus - Cierra o sella una puerta mágicamente.

Este es el que debes usar para cancelar los datos. Con él, los datos quedarán perfectamente bloqueados, a excepción de que Administraciones públicas, Jueces o Tribunales, te los pidan para la atención de las posibles responsabilidades nacidas del tratamiento que hayas realizado sobre ellos. Eso sí, este hechizo funciona sólo durante el plazo de prescripción de dichas responsabilidades, por lo que, pasado ese tiempo, deberás usar el siguiente que te pongo.

supresión, lopd, protección de datos, privacidad, derechoReducto - Hace que el objeto, al que se apunta, se rompa o destruya.

Efectivamente, este hechizo es el que debes usar para suprimir los datos tras el período de bloqueo. Con él, no quedará ni rastro de los datos, por lo que sé muy cauteloso y cuidadoso de usarlo sólo cuando debas y asegúrate de que has ensayado muy bien el hechizo para que no haya forma humana (ni mágica) de que pueda accederse a los datos que has destruido.


lopd, protección de datos, seguridad, privacidad, medidas Cistem Aperio - Crea fuertes sacudidas en un objeto hasta hacer que se abra o rompa.


Este hechizo es otro con bastante probabilidad de que lo usen contra ti los horribles Mortífagos, por lo que debes estar preparado. Protege tus datos personales y los sistemas que los contienen para que seas inmune a este hechizo; te voy a dar varios conjuros para que puedas protegerte bien:


lopd, protección de datos, seguridad, ley orgánica de protección de datos
Cave Inimicum - Hechizo de protección, avisa cuando llegan los enemigos.

Ferma -  Cierra objetos cerrables, como ventanas, libros o cajones.


Mago precavido vale por dos; tener mecanismos de prevención de ataques nos hará ser más fuertes y menos vulnerables a los ataques de los malos. Nuestros datos estarán más seguros y podremos responder a los ataques que nos lancen (incluso preverlos con antelación para minimizar sus efectos). 


copia de seguridad, protección, lopd, reglamentoGeminio - Duplica objetos, aunque los objetos duplicados no tienen las propiedades mágicas que los originales.

Este es la pera limonera de los hechizos, ya que es tu particular inversión en tranquilidad: tener una copia de seguridad de los datos personales es una garantía de seguridad adicional a los hechizos que acabamos de ver. Así que venga, a practicar con la varita (como poco, una vez a la semana).


lopd, medidas de seguridad, retoblog, privacy, data protectionPartis Temporus - Crea temporalmente una barrera mágica de protección

Ideal cuando sacas soportes con datos de la empresa, algo que es muy común: una carpeta con documentación, el portátil, la tablet... Antes de salir de las instalaciones, dale al Partis Temporus para proteger todo lo que quieras sacar, que nunca se sabe cuando van a aparecer los Mortífagos. 


Y hasta aquí llega la clase de iniciación del curso en Hogwarts; espero que a final del mismo os salgan los conjuros a la primera y paséis el examen de la asignaturas de Hechizos LOPD con toda facilidad. Eso sí, antes de irte... ¡tendrás que saber a qué escuela vas! Tira para el salón que Dumbledore está de los nervios. ;-)


Feliz inicio de cole y...¡BIENVENIDOS A HOGWARTS!




domingo, 24 de abril de 2016

Todos interesados en el Reglamento Europeo de Protección de Datos


¡Hola de nuevo!

Reglamento, Unión Europea, Protección de Datos
Hay un nuevo miembro en la familia y no sé si va a encajar bien, la verdad. Tras 4 largos años, por fin hemos podido conocer a la criatura y debo reconocer que no le saco parecido a nadie. Algún aire se da a la prima española, pero no puedo decir que sea idéntica tampoco. Lo que sí puedo decir es que el parto fue bien y nació con buen peso, quizás demasiado (261 paginazas que podéis consultar aquí, cortesía de la gran @MarinaBrocca , cuyo post sobre el Reglamento también recomiendo leer); pero ahora les toca a sus padres elegir una buena alimentación para que crezca sano y pueda integrarse en la sociedad que le ha tocado vivir. Tenía ganas de conocerle, aunque estaba un poco nerviosa por comprobar si los osados parecidos que le íbamos sacando todos se iban a cumplir. Es una criatura que nace ya famosa, como el bebé de aquel post que escribí hace no mucho. Desde este humilde rincón de la web, doy la bienvenida al nuevo Reglamento. Te has hecho de rogar, ¿eh? Claro, es que "dentro" se está tan agustito...


Protección de Datos, Data Protection, Unión Europea, Ley, Normativa
Vamos a ver qué pan nos trae este niño tan peculiar para ver si podemos ponernos de acuerdo en el tipo: ¿será Pan de Molde o quizás una buena hogaza? ¿Tendrá el sabor de una baguette o nos va a poner a dieta con el pan integral? 
Lo que sí tengo claro es que 4 años de horno deberían ser garantía de pan bien preparado; veremos si nos hemos equivocado con la receta..


Uno de los ingredientes usados para la elaboración del pan que trae la criatura es la palabra "interés". Su esencia la he encontrado en varias partes, especialmente en las que se refieren a un nuevo concepto: "Autoridad de control interesada" y en otro un poco más difuso: "el interesado". Quiero resaltarla en este post porque me considero una persona especialmente maniática en lo que se refiere a la importancia del lenguaje y a la elección de las palabras que utilizamos (manía que he descubierto que comparto con el gran Borja Adsuara, con el que tuve el inmenso placer de compartir un café esta semana y a quien os recomiendo encarecidamente seguir en twitter; aquí os dejo su user: @adsuara) . Soy de esas personas que piensan que la elección de una u otra palabra para referirse a algo no suele ser fruto de la casualidad; tiendo a pensar que en muchas ocasiones el emisor de la misma tiene una doble intención al elegir de la palabra "x" en vez de la palabra "y". Por ejemplo, cuando se nos ha hablado de "ajustes" en lugar de "recortes" no se ha hecho con otra finalidad que no sea "suavizar" algo negativo para que "entre con vaselina" y no nos rasguemos las vestiduras al oírlo. Aunque tanto el que usa "ajustes" como el que lo escucha saben perfectamente a lo que nos referimos, parece que ponerle un lacito hace que el receptor se muestre menos dispuesto a "rebelarse". 

Ajustes, Recortes, Reglamento, Políticos,
Edulcoramos nuestras expresiones para que no tengan ese sabor agrio tan horrible.


Algo así es lo que me ha venido a la mente cuando leo los conceptos "Autoridad de control interesada" y "el interesado". Para mí, en líneas generales, la palabra "interés" tiene unas veces cierta connotación negativa y otras, rasgos de ajenidad; de ser algo que guarda cierta distancia con una persona o cosa. Por ejemplo, cuando hablamos de "interés de un préstamo", el pobre deudor mirará con recelo al tipo de interés pero no tendrá la sensación de ajenidad (más que nada porque es a él al que le va a tocar pagarlo). Cuando un aficionado al Real Madrid dice que "tiene interés" en saber cómo ha quedado el Barça, lo que está expresando es que tiene cierta curiosidad en saber si el Barça ha ganado, generalmente por cuestiones matemáticas (especialmente si es un mano a mano por la Liga) pero todos tenemos claro que al madridista lo que verdaderamente le importa es cómo ha quedado el Real Madrid; el resultado del partido de los blancos en muchas ocasiones condicionará que al merengue le interese más o menos lo que haya hecho el equipo rival. En este estúpido ejemplo, vemos la connotación de ajenidad de la que hablaba antes. Por esto, tengo mis reticencias sobre el uso de la familia del concepto "interés" que decía antes. ¿Qué es lo que se me viene a la mente cuando leo "Autoridad de Control Interesada"? Pues que será la interesada en multarte. Toma connotación negativa. ¿Y cuando leo "el interesado"? Pues que es alguien relativamente ajeno a los datos personales.



 Los más puristas me dirán que soy muy negativa, que me acuerde de la definición de "interesado" que recoge la temida Ley 30/1992 y que no lo vea con tanto estupor, y tienen razón pero a medias: yo que he estudiado Derecho puedo conocer esta "variante" pero es que el Reglamento afecta a todo kiski, también a los que no tienen ni papa de Derecho, y son sus datos los que también se verán envueltos en esta espiral legislativa. Tres narices les importará la vuelta de tuerca que hace una de las Leyes más tediosas que se han inventado jamás; tirarán por la tangente y, como mucho, irán a la RAE y se encontrarán con esto:

Interesado:

 1. adj. Que tiene interés en algo. (Ajenidad)
2. adj. Que se deja llevar demasiado por el interés, o solo se mueve por él. (Negativo)
3. adj. Dicho de una persona: Que ostenta un interés legítimo en un procedimiento administrativo y, por ello, está legitimada para intervenir en él. (Ajenidad)


Y si buscamos el concepto que hemos estado usando hasta ahora (titular), lo que vemos en el DRAE es esto (selecciono las acepciones más adecuadas para este post):

Titular:
1. adj. Dicho de una persona: Que ejerce un cargo o una profesión con título o nombramiento oficiales. Juez, médico, profesor universitario titular. 
2. adj. Dicho de una persona o de una entidad: Que tiene a su nombre un título o documento jurídico que la identifica, le otorga un derecho o la propiedad de algo, o le impone una obligación. U. t. c. s. El titular del carné. La titular de la cuenta bancaria.
4. adj. Dep. Dicho de un jugador: Que interviene habitualmente en la formación de su equipo. 



Para ir terminando el post: estamos usando el mismo concepto tanto para alguien que se verá directamente afectado por el tratamiento de los datos como para un organismo externo cuyo papel es obviamente importante, pero distinto. ¿No chirría un poco esto? Personalmente creo que, en un partido de fútbol, a todos nos gusta ser titulares y no chupar banquillo. Y en los temas que afectan a los usos que se dan a nuestros datos personales, permitidme que reivindique que todos seamos titulares y no meros interesados; los tratamientos de datos personales, el uso de la información personal que generamos y vamos dejando por el camino, como las miguitas de Pulgarcito, tienen consecuencias e implicaciones en las que debemos participar activamente e involucrarnos, no esperar a que el Míster nos llame para calentar en la banda.



Y hasta aquí llega mi reflexión de hoy; espero haberos dejado rayados y con ganas de formar parte del once inicial en este partido.

Que paséis una estupenda semana, queridos amigos. ;-)



Pdt: Mientras escribo estas líneas escucho a un político hablar de "ajustes" en vez de recortes; ¡qué casualidad menos casual! (y qué hartismo más grande...).