Mostrando entradas con la etiqueta Biometría. Mostrar todas las entradas
Mostrando entradas con la etiqueta Biometría. Mostrar todas las entradas

jueves, 26 de enero de 2017

Cuando la excepción es la regla general: Laborando a Trumpicones


Hola de nuevo, Lopderines!!!


Reflexionaba hace unos días por twitter sobre la libertad para el trabajador de dar su consentimiento al empresario para que éste lleve a cabo tratamientos de datos del trabajador no estrictamente necesarios para el desarrollo de la relación contractual. Tod@s entendemos que hay datos personales del trabajador que son verdaderamente necesarios que el empresario "maneje" para que la relación laboral empiece a "vivir": la cuenta del banco (para el pago del salario) o el número de afiliación a la Seguridad Social (para el alta del trabajador en la empresa), pero hay otros datos cuyo tratamiento no tiene un amparo tan claro.  Me refiero a situaciones que cada vez se dan más frecuentemente en las relaciones laborales: desde el uso de la imagen del trabajador  (que ya comenté en este post sobre las fotos en la web corporativa del amigo Paco) hasta la implantación de la huella dactilar como medio de fichaje, que cada vez se pone más de moda. 



Lo primero que quiero poner sobre la mesa es el hecho de que, y esto es opinión personal, no siempre el consentimiento del trabajador para que el empresario trate algún dato suyo "no esencial" es verdaderamente libre. En este informe del Grupo de Trabajo del art.29 se puede ver, de forma un poco velada, esto que digo: 

"(...) Las  operaciones de tratamiento de datos en el ámbito laboral, donde existe un elemento de  subordinación,  así  como  en  los  servicios  de  la administración  como  la  salud,  pueden exigir una evaluación particularmente atenta de la libertad de la persona para dar su consentimiento. (...)" 


"(...) Un  ejemplo  de  lo  anterior  es el  caso  del  interesado  que  está  bajo la  influencia  del  responsable  del  tratamiento,  como  sucede  en la  relación laboral. En  este  ejemplo, aunque no necesariamente en todos los casos, el interesado puede estar en una situación de dependencia del responsable del tratamiento debido a la naturaleza de la relación o a circunstancias  particulares, y  puede  temer recibir  un  trato  diferente  si  no  da  su consentimiento para el tratamiento de los datos. (...).

Este último párrafo creo que es claro como el agua; no obstante, recomiendo la lectura del Documento para verlo bien en su contexto. 




Dejando un poco de lado esta reflexión, quiero volver al que quiero que sea centro del post, que no es otro que el tema del fichaje por huella dactilar, y ya aviso que no es el consentimiento el punto central. Para ello,  vuelvo a hacer un viaje al norte y me paro otra vez en la AVPD para poner el ojo en este Informe de fecha 19 de diciembre de 2016. Como siempre, aquí dejo link. 

Para no extenderme en exceso, voy a centrarme en los aspectos claves del documento y los comentaré un poco por encima. Vamos a ello:


- La importancia del Principio de Calidad de los datos.


He crecido escuchando aquello de "mejor calidad que cantidad" y en temas de protección de datos creo que es uno de los mejores consejos que puedo dar, fuera del hecho de que es algo a cumplir a rajatabla, que para algo es un principio. El concepto de "calidad" desde el punto de vista de la protección de datos presenta una variante clave, que es, tal y como señala el informe, "la proporcionalidad de la información sometida a tratamiento". En este caso, lo que se evalúa en el Informe, es la proporcionalidad del tratamiento de un dato biométrico como es la huella dactilar con la finalidad tan "normal" de llevar un cierto control horario del personal (en este supuesto planteado, del personal funcionario). 
Del concepto de "proporcionalidad" he hablado, y no precisamente poco, en este blog. Siempre, siempre, ante cualquier medida que vayamos a tomar para solucionar un problema o desafío, hay que evaluar si la respuesta que damos es proporcional al asunto. Fuera de la LOPD, no hay más que pensar en si resulta proporcional que tu compi de curro te levante tu boli favorito y tú le devuelvas la gracia levantándole el Iphone que se acaba de comprar. A todas luces, por mucho que te encantara ese boli, la represalia de agenciarte el Iphone es desproporcionada, así que cualquier persona medianamente corriente, descartaría esa venganza. Dentro de la normativa de protección de datos, la cuestión es clara: ¿es proporcional el uso de la biometría para el control del horario de los funcionarios? 


- Proporcionalidad para todo, excepto para dar un zascas.

La respuesta a la cuestión del párrafo anterior, a nivel patrio la da el propio Informe, haciendo referencia a la STS 5200/2007, la cual analizaba no el tratamiento de la huella dactilar pero sí la captación digital de datos biométricos de la mano de los funcionarios con los mismos fines. La sentencia lo avala con esta frase tan clara:  "(...)Desde luego, la finalidad perseguida mediante su utilización es plenamente legítima: el control del cumplimiento del horario de trabajo al que vienen obligados los empleados públicos...(...)" y aprovecha para darle un zascazo (en mi humilde opinión, con bastante mala uva) a los Sindicatos "protestantes": “ (...) parece como si los sindicatos que han promovido el proceso vieran en la conversión en  un  código  binario  de  la  imagen tridimensional  de  la  mano  una  afrenta  a  la  dignidad  humana.  Pero  el alcance  del  sistema  no  llega  a  tanto.  Lo  que  podría  considerarse contrario a esa dignidad sería  reducir la persona a un mero número y tratarla solamente  en  cuanto  magnitud  y  no  es  eso  lo  que sucede  aquí. (...)"

Así que con todo esto en la mano, parece que el uso de sistemas biométricos para controlar que los funcionarios son buenos, bonitos y puntuales, tiene el "tú sí que vales".


- Reglamento Europeo que vienes a lo lejos...

El informe alude también a la nueva normativa que está en boca de todos: el Reglamento Europeo. Teniendo presente que para el "nuevo jefe" los datos biométricos entran dentro de las categorías especiales de datos (y con ello, pasan el umbral de la regla general de su prohibición de tratamiento), resulta que gozan de excepción a esta regla en el mismo art. 9, concretamente a su apartado 2. ¿Casualidad? NO LO CREO.


- Tras la tempestad llega la calma.

Por último, el Informe nos da un respirito para que evitemos pensar que tenemos vía libre para biometrizarnos, en estos términos: "(...) No obstante, tal y como se ha determinado por otras  autoridades de control,  en caso de  ser posible, debieran instalarse preferentemente aquellos sistemas de reconocimiento de huella dactilar que permitan que los medios de verificación (algoritmo de la huella dactilar del trabajador), permanezcan en poder de los afectados, sin ser incorporados al sistema,sistema que incluiría los datos identificativos del trabajador al producirse una verificación positiva del mismo (...)".

Bien ahí, AVPD: dejando claro que no todo el monte es orégano.



Tras ver lo que dice el Informe, voy a expresar mi punto de vista PERSONAL sobre el asunto. Ojo que voy:

1) Nos estamos acostumbrando a encajar legalmente sin protestar las innovaciones tecnológicas que van surgiendo, lo cual me parece un camino verdaderamente peligroso. Al final, parece que optamos por la vía fácil: se puede, es barato = Dale moreno! Quizás habría que replantearnos esta pseudo-filosofía Trumpiana. 







2) En este sentido, me parece poco útil asumir que algunos datos son muy muy sensibles/peliagudos/horrocrouxes y luego abrir la mano a que rulen con libertad las excepciones a la regla general. Tal y como lo veo yo, controlar que tus trabajadores sean puntuales y majos utilizando sus datos biométricos es una medida excesiva. Me parece muy bien que quieras ver si la gente cumple, pero creo que hay otras vías menos invasivas: ¿dónde quedaron las tarjetas de fichaje? o incluso el vigilante de la playa, que así damos trabajo que hay mucho paro, como dicen l@s abuel@s. Aparte que a ver qué medidas aplicas como Responsable para que esos datos no acaben estropeaditos o en manos ajenas peligrosas...
Yo detrás de esta apertura veo motivos económicos y de comodidad, exclusivamente, de no querer complicarnos la vida y de dejar de ser el, y perdón por el taco, "jode-rollos" de la clase. 


Y con este par de reflexiones, termino el post y os deseo una feliz semana a tod@s. Gracias por pasar por aquí.



lunes, 16 de mayo de 2016

El DNI bajo la piel: El Informe 0292/2010 de la AEPD sobre Microchips.

¡Hola de nuevo!


Premios de Internet, Gracias, LOPD, Blog, PrivacidadAntes de empezar el post quiero agradeceros el apoyo y los votos que recibí con la nominación del blog para los premios de Internet que se celebraron hace unos días. Aunque esta vez no pudo ser, tengo que reconocer que estoy muy muy agradecida por todas y cada una de las muestras de cariño que recibí, tanto en clicks como en tweets o mensajes. Sé que es una frase hecha pero quiero que sepáis que, para mí, que un blog que habla de privacidad y protección de datos sin corsés técnicos llegue a ser finalista de unos premios de ese calibre ya es más que una hazaña. Muchas gracias por todo lo que he recibido en estos días y enhorabuena a los premiados; la gala fue muy entretenida y considero un lujo haber podido "colarme". ;-)



Y ahora, al lío. 

Una semana más, traigo a este humilde blog un Informe de la AEPD que me parece de los más futuristas. Los que hayáis pasado alguna vez por aquí, conocéis ya de sobra mi más que evidente interés por todo lo que toque la relación entre biometría y privacidad, así que no os sorprenderá que elija este informe para seguir con esa interesante senda. El informe que he elegido es del año 2010, y lo tenéis en este link. Vamos a ver qué nos dice:

Corría el año 2010 cuando se le plantea una especial consulta a la AEPD relacionada con la "comercialización y utilización de microchips intradérmicos mediante los que se podría incorporar información referente a sus portadores, haciéndose referencia en la consulta a datos relacionados con la identificación del interesado, su número de tarjeta de crédito, localización o información
médica". Es decir: tenemos a un sujeto que quiere vender o usar una serie de aparatitos que, insertados en la piel de una persona, llevaran dentro determinada información del portador, como su tarjeta de crédito, su localización o información médica. El tema es que los microchips no servirían sólo como "maleta" de la información que contienen, sino que además, servirían como "soporte" para que un tercero pudiera leerlos. Como veis, todo un jardín florido primaveral. ¿No es llamativo lo del número de tarjeta de crédito?
Microchip, LOPD, Privacidad, AEPD, Protección de Datos.

La AEPD parte de la base de que tenemos delante un estupendo tratamiento de datos y que, por ello, dicho tratamiento deberá ampararse en alguna de las causas de legitimación que contiene la propia LOPD y, dentro de ellas, la AEPD ve que las más probables de encajar en esto de los microchips serían:


Consentimiento,LOPD, AEPD, Expreso- El consentimiento del interesado.
- La existencia a su vez de una relación jurídica entre el interesado y el responsable; pero esta última parece que la considera un poco remota. 

Además, tal y como estaba reflejado en la consulta, la intención parece ser tratar datos de salud también, por lo que las causas de legitimación quedan limitadas también, al hilo de lo dispuesto en el art. 7.3 de la LOPD.


Visto todo esto, la AEPD se decanta además por el uso de la fórmula del consentimiento para amparar el tratamiento de datos que implicaría la lectura del microchip por un tercero. Es decir, tenemos dos situaciones que, en principio, deberían "encajarse" con el consentimiento del portador del microchip:

1) La propia implantación del microchip.
2) La lectura de los datos que contiene el microchip. 


Y, encima, para rizar más el rizo, los tratamientos realizados sobre datos de salud exigen un consentimiento especial: el expreso. 

Consentimiento, LOPD, Datos personales, Salud


No pasa por alto el informe de la AEPD el hecho de que el microchip esté pensado para tratar también datos de localización del portador (parece ser que en la consulta se indicó que esta idea tenía como fin la localización de enfermos de Alzheimer). Contando con que en este supuesto reflejado la base que habíamos cogido (el consentimiento) se antoja más complicada, la AEPD indica que además sería necesario cifrar la información del microchip o de la señal que emita. 

Recopilamos de nuevo: 

Cifrado, Medidas de Seguridad, LOPD, Privacidad


Doble Consentimiento (expreso si se tratan datos de salud y doble porque por una parte tenemos la propia implantación y por otro la lectura) 
+  
Medidas para evitar que terceros "no consentidos" accedan a la información del chismito. 




Esto me recuerda a un post que escribí hace tiempo sobre la información que envían algunos dispositivos son que nos demos cuenta. Si te quieres emparanoiar un poco, pincha aquí y podrás leerlo. ;-) 

Pues bien, si no teníamos pocos problemas, la AEPD recuerda que la implantación del microchip podría meterse en otro jardín más: el del derecho a la dignidad de la persona y a su integridad física. Tremendo combo, señores.



En definitiva, y para no extenderme más, me quedo con esta reflexión que hace la AEPD y que me parece la guinda del pastel: 

Caso por caso, LOPD, Privacidad, Protección de Datos,"En consecuencia, para que fuera conforme a derecho la actuación planteada debería analizarse caso por caso la necesidad de que la misma se llevase   a  cabo  en  relación  con   la  finalidad  perseguida, siendo  además necesario,   incluso   en   ese   caso,   el   consentimiento   del   interesado   y   la implantación   de   medidas   de   seguridad   que   impidiesen   el   acceso   a la información contenida en el chip por terceros distintos de aquéllos respecto de los que se ha otorgado el consentimiento".




Y hasta aquí llega el post de hoy; que tengáis una feliz y florida semana. 

Adios, LOPD, Gracias, Privacidad, Blog, Post


¡Hasta la próxima, queridos amig@s!




domingo, 10 de enero de 2016

Biometría y LOPD: El Informe 392/2011 de la AEPD sobre el uso de sistemas de Reconocimiento Facial

¡Hola de nuevo!


Ayer por la tarde cogí el metro con el #iurisobri para llevármelo de turismo por Madrid. Es un fanático de todo lo que rodea los trenes, por lo que llevarle en metro a algún sitio es ir sobre seguro con él: sabes que vas a acertar. Al entrar en la estación, decidí hacerle una pequeña broma: me puse el abono transportes en la palma de la mano y la puse sobre el torno, para que pensara que tenía una "mano mágica" que me abría las puertas de las estaciones del metro. Así sucedió: puse mi mano sobre el lector y "plim" el dispositivo se abrió para dejarme pasar, ante la atónita mirada del #iurisobri. Esta escena tan "mágica" me recordó que tenía un post pendiente y aquí estoy escribiendo, dispuesta a saldar mi propia deuda. ;-)

Magic, Mago, Las Manos, Conjurar

De un tiempo a esta parte las noticias sobre el uso de la biometría se están multiplicando como setas: que si identificación con la palma de la mano, que si pagar con el dedo, que si reconocimiento facial.. Debo reconoceros que el tema me tiene sumamente intrigada; la ciencia y la tecnología avanzan a pasos agigantados y el Derecho necesita dar una respuesta clara, ágil y efectiva ante las cuestiones que surgen sobre estos temas. No hace tanto tiempo me enganché al Código Da Vinci y recuerdo que una de las partes que más llamó mi atención era aquella en la que le sacan un ojo a uno de los personajes para poder acceder a una sala cuyo acceso estaba restringido a los "ojos" autorizados. En aquel momento aquella imagen que vino a mi mente me pareció tan repugnante que se me grabó en la mente a fuego. Ahora esa "escena"  ha vuelto a mí con las noticias que surgen. Gracias a mi querida toguita Lara (a la que os recomiendo dar follow en Twitter), pude ver un documental que echaron en la 2 de TVE  sobre el tema y aun estoy en shock. Intenté twittear las cosas más curiosas que salían en el mismo, pero era casi imposible: el documental era tan interesante que me quedé embobada viéndolo. Os recomiendo reservar un rato y verlo, eso sí, es no apto para paranoicos, avisados estáis. Si a pesar de esta recomendación os entra la curiosidad y queréis verlo, el nombre es "Fenetre Sur Corps" (muy acertado el nombre, por cierto).


Sherlock Holmes, Detective

Al final, como no podía ser de otra forma, me acabé "picando" y decidí bucear en la web de la AEPD para ver si había algo publicado sobre el tema. Mi sorpresa llegó al ver que no sólo había documentos publicados, sino que encima.. ¡no eran precisamente de lo más reciente!. Resulta que la AEPD en 2011 ya tenía consultas sobre temas biométricos y yo pensando que era algo "relativamente reciente". Pues bien, tras este golpe de "realidad", os voy a contar un poco lo que dijo la AEPD cuando recibió una consulta sobre el uso de programas de reconocimiento facial tanto para el control de la asistencia a las clases de sus alumnos como para la identificación de los mismos en los exámenes. El informe es el 392/2011 y lo tenéis aquí.  


Ojo, Hombre, Pupila, Tapa, Ceja, Mundo

Para empezar, la AEPD recuerda lo que considera que son los datos biométricos: “aquellos aspectos físicos que, mediante un análisis técnico, permiten distinguir las singularidades que concurren respecto de dichos aspectos en un sujeto y que, resultando que es imposible la coincidencia de tales aspectos en dos individuos, una vez procesados, permiten servir para identificar al individuo en cuestión. Así se emplean para tales fines las huellas digitales, el iris del ojo, la voz, etc” y se remite además al Informe del Grupo de Trabajo creado por el art.29 de la Directiva 95/46/CE emitido el 3 de agosto de 2003 (lo vuelvo a flipar por la fecha, por cierto): el Documento WP80 que os enlazo aquí. En este Documento WP80, se alude a la existencia de dos tipos de datos biométricos: los estáticos y los que pueden revelar algunas características del comportamiento de los individuos. Dentro del primer grupo estarían datos como la huella dactilar o el iris, y en el segundo grupo encontramos cosas como la forma de andar. Esto de la forma de andar me ha hecho especial "gracia" (AVISO: ABRO INCISO CON BATALLITA):  


Pluma, Escribir, Autor, Tinta, De Papel

Tengo un conocido que lleva aplicando el reconocimiento por la forma de andar muchísimos años. El pobre es miope y como es un coqueto, cuando tuvo que ponerse gafas por primera vez (hace también un montón de años le diagnosticaron miopía debido a que era incapaz de leer la pizarra desde lejos) decidió que no las llevaría más que cuando fuera estrictamente necesario, por lo que cuando va por la calle jamás las lleva. El pobre mío se ganó una fama de borde inmerecida, porque iba por la calle y no saludaba a nadie. Obviamente, sólo los amigos más próximos sabíamos que el motivo de que no saludara era que no reconocía a la gente porque realmente no los veía,y cuando le dijimos las habladurías que había sobre él empezó a reconocer a la gente por sus andares. Era un método infalible con los más íntimos, pero en cuanto se cruzaba con alguien a quien acababa de conocer, no le había dado tiempo a procesar su modo de andar por lo que se quedaba sin saludo y, en consecuencia, la fama de borde iba creciendo. Para mí, este casero sistema de identificación es el primer contacto con la biometría que he tenido, aunque entonces no lo sabía. ;-)))) (CIERRO INCISO CON BATALLITA) 

Vuelvo al informe..

En relación con los datos estáticos a los que me refería antes, el informe de la AEPD que estamos viendo los pone en relación con el artículo 3 a) de la LOPD y reconoce que, aunque el procesamiento de estos datos no revela nuevas características sobre el comportamiento de las personas sí permitiría su identificación, por lo que su tratamiento debe estar sometido a la LOPD. 


Puntos claves del informe:

Chico, Brazos Abiertos, T-Shirt

- La AEPD nos pide que no seamos reticentes y negativos al tratamiento de estos datos ya que pueden ser muy útiles en algunos casos, por ejemplo, para preservar la intimidad del afectado: si tratamos estos datos podemos identificar al individuo sin necesidad de pedirle otros datos adiccionales. Aquí podemos ver claramente que muchas veces lo importante no es recopilar toneladas de datos, sino que si disponemos de pocos datos pero útiles, podremos obtener mucho mejor "rendimiento" de los mismos. 



Gancho, Marca De Verificación, Sí

- El consentimiento. 

Teniendo claro que es necesario tener el consentimiento del interesado para el tratamiento de los datos o bien ampararnos en alguna de las "vías" previstas en el art. 6.2 de la LOPD para no necesitarlo, el informe analiza el supuesto planteado en la consulta descartando el consentimiento como base para tratar estos datos, debido a que, como sabemos, el consentimiento es revocable: Si el sujeto decide revocarlo debemos cesar en el tratamiento de estos datos y, en consecuencia, las finalidades que pretendíamos alcanzar con el tratamiento de estos datos quedan en papel mojado. Descartando la opción de obtener estos datos de fuentes accesibles al público (aprovecho para recordar que INTERNET NO LO ES), nos quedan únicamente dos opciones: la habilitación por Ley o la "excusa" de la necesidad de tratar estos datos para el mantenimiento de una relación jurídica.  Parece que en la consulta planteada estamos más cerca de esta última opción que de la primera, a tenor de lo dispuesto por la propia AEPD. Y esto nos lleva a un viejo conocido: "el Juicio de Ponderación". Así, tendremos que valorar si en el supuesto en el que estamos existe o no un interés legítimo por parte del Responsable del Tratamiento que prevalezca sobre los derechos y libertades fundamentales del interesado. Para ello, la AEPD se remite al siguiente punto del informe..


Más Allá De, La Muerte

- La finalidad.

Recordando que la finalidad esgrimida por el consultante es el control de la asistencia a las clases de sus alumnos y la identificación de los mismos en los exámenes, la AEPD se pregunta si este método de reconocimiento facial es auténticamente necesario y si no hay otras opciones, quizás menos invasivas, para conseguir estos objetivos. De nuevo nos encontramos en el Juicio de Proporcionalidad y Necesidad: ¿justifica el mantenimiento de la relación jurídica que tenemos el establecimiento de este tipo de medidas? Volvemos a lo que la AEPD nos indica también en casos de videovigilancia: Cada caso es un mundo y requiere su estudio.


Mujer Triste, Autoestima, Duda, Arte

- Ni sí, ni no ni todo lo contrario.

Dice la AEPD lo siguiente: 
1) No puede decirse que el tratamiento de los datos biométricos sea siempre contrario a la normativa de protección de datos; será el Juicio de Proporcionalidad el que revele su acomodo a la misma.
2) Tampoco podremos pensar que el tratamiento de estos datos con la finalidad de control de acceso sea siempre contrario a la normativa de protección de datos, dado que a veces la garantía de seguridad para el acceso a determinadas instalaciones justifica que se usen estos datos. 
3) Por último, tampoco podemos creer que el uso de estos datos sea siempre acorde con la normativa de protección de datos, porque entonces caeríamos en el "ancha es Castilla" y habría peligro de uso indiscriminado de estos tratamientos. 


En consecuencia...

Mano, Dedo, Parada, Final, Apagado

La AEPD cree que la finalidad esgrimida por el consultante para establecer este tipo de sistema no es suficiente: demasiado riesgo existiendo otras opciones menos peligrosas para conseguir la misma finalidad. Y ojo, que también dice que el hecho de que los alumnos estuvieran de acuerdo con la idea de usar este sistema NO LEGITIMA SU USO. 


Tiempo, Reloj, Despedida, Decir Adiós



Y hasta aquí llega el post de hoy; espero que os haya resultado interesante.
Gracias por pasar por aquí; nos vemos en el siguiente post.
Hasta la próxima! ;-)