Mostrando entradas con la etiqueta Ejercicio. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ejercicio. Mostrar todas las entradas

miércoles, 15 de agosto de 2018

El aviso de la AEPD a Cabify o cómo en cuestión de zascar, todo es empezar...

Buenas tardes, querid@s lopder@s!

Vaya por delante que me corroe la envidia; no solo por el festivo que hoy estáis disfrutando por la madre patria, es que encima a eso se une la idea de que muchos andáis de vacaciones, a otros os huele el culo a playa y a mí me queda un poco bastante para catar algo de eso que llaman "días de descanso" (que, en mi caso, no suele ser nunca así porque suelo acabarlas necesitando unas vacaciones de las vacaciones...).  Bueno, la cosa es que he sacado un tiempito hoy para, con agosticidad, pararme a escribir un post, que hacía tiempo que no lo hacía y está feo, ¿no? :-)

Hoy quiero comentar una Resolución un poco curiosa de la AEPD, en la que nuestra querida Agencia, le pega un toquecito a CABIFY debido a una atención un poco peculiar de una solicitud de un derecho de cancelación. Vamos al lío a ver qué nos encontramos...

El documento, como siempre, os lo linkeo aquí, y os dejo los datos también, ya que como nos han desbaratao todas las resoluciones con esto del cambio de web de la AEPD por el furulamiento del RGPD, ya no me fío de que los links sigan vivitos mucho tiempo:

Procedimiento Nº: TD/00716/2018
RESOLUCIÓN Nº.: R/01472/2018

Protagonistas: A.A.A y MAXI MOBILITY SPAIN S.L.(CABIFY).


Sinopsis:

A.A.A decide ejercitar derecho de cancelación ante Cabify, mediante correo electrónico, en febrero de este año. El mismo día, recibe respuesta de Cabify confirmando que les ha llegado la solicitud y que..."estamos trabajando en ello" (léase esto último con pseudo acento texano... los más frikis lo entenderán XD). Bueno, la cosa es que 3 días después, Cabify le contacta para comunicarle que no puede atender a su solicitud porque "(...) necesitamos que el email desde el que nos solicita la cancelación de datos coincida con el email vinculado a tu perfil Cabify"; línea general que sigue Cabify con otro email enviado a A.A.A., al parecer, tras consultar con su Departamento Legal. La solución que le proponen a A.A.A. en este nuevo email es que cambie en su perfil de Cabify el email, y ponga este nuevo que A.A.A. está utilizando para hacer la solicitud de cancelación de datos. Tras esto, parece que A.A.A. se cabrea y decide pasar el tema a la AEPD. La AEPD ve el tema y le manda una notificación electrónica a Cabify para que se manifieste, pero Cabify no la abre, la notificación se esfuma a los 10 días y bye bye Paraguay (lo que se medio interpreta como un "ni caso me haces, moreno").



Hasta aquí tenemos varios puntos clave:

- Una solicitud de cancelación hecha por email y un estacazo.
- Un aviso de: "o mueves el culo o te sanciono por RGPD".
- Un guirigay de normativa.


Desmelonemos... :-) 

- Sobre la solicitud de cancelación hecha por email, es clara la postura de la AEPD: es verdad que Cabify no se pasó de fecha al responder, pero no lo hizo de forma que fuera efectiva la solicitud; requirió a A.A.A. que hiciera un mero cambio de email para poder hacerlo, cosa que, a juicio de la AEPD, es un poco desproporcionado, entre otras cosas, debido a que Cabify (y ojo al estacazo indirecto) "(...)...según su Política de Privacidad recaba distintos datos personales de sus clientes por los que puede identificarlos por diversos medios, careciendo de justificación la exigencia impuesta para la cancelación, se insiste, una vez identificado el afectado". 


Pues de aquí sacamos petróleo, amig@s: 

1) Cuidado con las Políticas de Privacidad; aunque tú no las leas (cosa que nos pone tristes a los que las escribimos, por cierto), la AEPD sí, y pueden actuar como boomerang.

2) Cuidado con poner obstáculos cuando alguien te pide ejercitar un derecho; si le tienes identificado (porque además tienes medios para hacerlo) y te lo pide, aun no respetando los cauces que has previsto para estas cosas, ya puedes mover el culamen para gestionarlo. La idea que subyace aquí, al menos para mí, es: Si tienes medios para recabar datos a mansalva y usarlos en tu beneficio (o para mejorar la experiencia de tus clientes, que suele ser un poco el comodín), también los tienes para atender y hacer efectivos los derechos, monín.


- El aviso de "o mueves el culo o te sanciono por RGPD".

Básicamente, se le dice a Cabify que tiene 10 días para certificarle a A.A.A. que ha atendido su derecho y que le cancela; y si no lo hace, pues estacazo conforme al RGPD. Pero ojo, que la infracción a la que alude la AEPD es la siguiente: "el incumplimiento de una resolución o de una limitación temporal o definitiva del tratamiento o la suspensión de los flujos de datos por parte de la autoridad de control con arreglo al artículo 58, apartado 2, o el no facilitar acceso en incumplimiento del artículo 58, apartado 1". Este artículo 58 del RGPD no alude a sanciones, sino a los PODERES conferidos a las AEPD. Nuestra querida AEPD recuerda en su documento que tiene poderes de Investigación (art. 58.1) y de corrección (art.58.2). Esto me parece MUY LLAMATIVO, ya que, aunque de un primer vistazo no veo la fecha de la misma, me da la impresión de que es anterior al decretazo de las sanciones RGPD con el que desayunamos hace poco. 
La idea con la que me quedo es: "tenga o no ley interna con sanciones e infracciones, si quiero te casco". Y esto desmonta mitos de mierda como: "sin la ley de adaptación al RGPD, no te pueden sancionar" (esto lo he visto por twistter). Como vemos, una leyenda urbana. :-). 
Y con esta idea en mente, vamos al siguiente punto...


- El guirigay de normativa.

En el documento nos encontramos con referencias a:
  • El Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de
  • Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre.
  • La Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.
  • La Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD).
  • Y el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos


Como vemos, todo un combo de normativas, dos de las cuales parecía que habían pasado a mejor vida con el pleno furulamiento del RGPD. La AEPD tirando zascas de forma indirecta, eh?

Y hasta aquí llega el post, espero que os haya parecido interesante... :-)

Feliz Verano!!!






viernes, 31 de julio de 2015

Los 9 errores más frecuentes que cometemos con nuestros datos personales.

Hola de nuevo!

Fin de Julio y eso significa vacaciones para muchos de vosotr@s: playa, montaña, aviones.. Estas fechas significan descanso, desconexión, familia, amig@s.. y por eso el post de hoy quiero que sea un poco más personal, más centrado en ti fuera del ámbito laboral, en cómo eres cuando te quitas la toga, la corbata o el uniforme de trabajo. Siguiendo la senda de mi última entrada, en esta nueva entrega voy a hablar de los errores que TODOS cometemos como usuarios de internet (y pongo TODOS porque en esto hay 100% de homogeneidad: seas abogado TIC, lechero, repartidor de pizza, agricultor, político o estudiante, todos lo hacemos) y que tienen repercusión en cómo nos presentamos ante el mundo y cómo nos perciben los demás. Aquí va este post para reflexionar y darnos cuenta de esas pequeñas cosas que nos dan esa identidad digital que tenemos.




Cuadro, Regalo, El Amor, San Valentín

1) Dar nuestros datos a todo quisqui.

Este es el "error madre" de los errores. Mucha gente no es consciente de que sus datos personales son activos para cualquier empresa interesada en verdernos sus servicios, o interesada en que otra empresa quiera vendernos sus servicios (rizando el rizo). Promociones, concursos, regalos.. da igual, si nos interesa lo que ofrecen les damos hasta el grupo sanguíneo. Pensamos que lo único que va a pasar es que nos llenen la bandeja de SPAM y esto ya es Historia, amigos: el futuro ya está aquí y el SPAM es lo menos invasivo que nos va a pasar a partir de YA. En esta entrada hablé sobre esto; te invito a pasar por ella para conocer todo lo que puede saberse de nuestros hábitos de navegación.




Mano, Clave, Llaves De La Casa, Llaves



2) Aceptar todo lo que nos ponen por delante.

Derivado del error anterior, obviamente. ¡No nos paramos ni 3 segundos a leer lo que estamos aceptando! Nadie se imagina que, en la panadería, el amable dependiente nos dijera, tras hacer nuestro pedido: "muy bien, son 12 euros más la mitad de su sueldo durante 5 años y una copia de las llaves de su casa". Cualquiera de nosotros nos daríamos la vuelta inmediatamente y saldríamos del local pensando que el panadero se ha vuelto loco. Pues bien, en internet no hacemos igual; aceptamos, aceptamos y volvemos a aceptar y si vamos a otra web haremos lo mismo.
En este punto debo hacer una crítica hacia mi propio "gremio" en general (es decir, que no sólo va por l@s Abogad@s Tic, sino por el mundo jurídico en general): la gente no nos entiende y creo que nosotros podríamos hacernos entender más. Cualquier documento jurídico supone para mucha gente un complicado enigma y para el 99% de las personas de a pie, un contrato es un conjunto de letras en arameo. Obviamente pasa lo mismo con las cláusulas LOPD, las cuales tienen su importancia tremenda: pedimos datos personales y le soltamos un rollo jurídico poco claro que ellos aceptan sin rechistar. Es un toma y daca: hay cero interés del usuario y complicación nuestra al querer aferrarnos a la legalidad para evitarnos algún sustillo con la AEPD.




Bola, Redes, Internet, Red, Social 


3) Poner cualquier cosa en las RRSS.

Paquito tuvo un mal día ayer en el trabajo y ha decidido despacharse contra su jefe en su Twitter, el cual, por cierto, permanece visible a todo el que quiera buscar a Paquito en Google (este punto lo afrontaré un poco más adelante). Cambia "Paquito" por "Kaitlyn" y tenemos un caso real que podéis ver en este link. Es una combinación de irresponsabilidad nuestra y mala suerte de tener un jefe "curioso". Lo que ponemos en las RRSS tiene sus consecuencias: desde las fotos de aquel finde entre amigos en la playa haciendo botellón, hasta ese comentario cabreado contra el Gobierno porque te ha subido el IBI. A día de hoy seguimos sin darnos cuenta de la enorme repercusión que tiene lo que hacemos en las RRSS.



Gato, Mascotas, Animal, Perezoso, Poner 



4) La pereza que nos da gestionar nuestra privacidad en las RRSS y en internet en general.

Admitámoslo: nunca encontramos el momento perfecto para investigar lo que hay detrás de la opción "Herramientas de Privacidad". Nos da miedo lo desconocido o es que nos parece que meternos ahí va a ser más tedioso que ordenar los apuntes de la facultad o igual es que, volviendo a lo que comentaba en el punto 2), tenemos la certeza de que NO VAMOS A ENTENDER NADA. Sea por lo que sea, está siempre en la lista de "eternas cosas por hacer". 


Ciego, Destino, Objetivo, Dart


5) Las "aplicaciones a ciegas".

Derivadas de los puntos 1) y  2) tenemos la versión TIC de las audiciones a ciegas del famoso programa de TV. ¿Que vemos que han sacado una app "gratis" (insisto: nada es gratis; el precio son nuestros datos) que hace unos fotomontajes super chulos? Pues ahí vamos, de cabeza, a aceptar todo lo que implica: desde acceso a nuestro mail, foto, contactos, hasta acceso ilimitado a las fotos que hagamos. Nos importa 3 narices lo que la app coja de nuestro equipo mientras podamos hacer el collage más extraño para subirlo a las RRSS.



Precaución, Cinta, Amarillo, Advertencia 


6) Mantenernos en nuestra "zona de INseguridad": el miedo a lo desconocido.

En el momento en el que aprendiste a subir fotos a Facebook y a etiquetar a gente en tus publicaciones te sentiste como Di Caprio en TITANIC: EL REY DEL MUNDO y ahí te has quedado. Pues que sepas que a día de hoy te han destronado y te has quedado más antiguo que las VHS. Cookies, web beacons (de los que, por cierto, hablé en esta entrada), Big data.. hay tantas novedades que es NECESARIO que te pongas al día YA. A día de hoy en internet hay cursos GRATIS de todo tipo; aunque si eres una persona ocupada estarás pensando que no tienes ni ganas ni interés en empezar un curso que te serviría más como remedio para el insomnio que para formarte. Vale, lo admito, pero ten un poquito de interés: ¡tira de wikipedia o foros o pregunta!. Con la de cosas raras que se preguntan en Yahoo y por esto no veo demasiado interés teniendo en cuenta las implicaciones que tiene...


Ignorancia, Saber, Brecha Educativa



7) No conocer nuestros derechos.

¿Derechos ARCO? ¿Mandeee? "Quiero que me borren de su base de datos y punto". Y nos vamos a casa tan contentos imaginando al trabajador (que tendrá los mismos nulos conocimientos que nosotros) dándole al botón SUPRIMIR en el excell en el que nos tiene fichados. Pues no, te voy a decir un secreto: NI ES UN EXCELL (a estas alturas de la película cada vez menos empresas tiran del excell para la base de datos de sus clientes) NI TE BORRAN. Tienes que saber qué puedes exigir, cuándo y cómo hacerlo y qué consecuencias tiene pero no tienes ni pajolera idea ni ganas de ello; tú tiras del "que me borren" y con eso eres feliz. Craso error: si no conoces tus derechos difícilmente podrás exigirlos y tienes las de perder.

Certificado, Documento, Valor Probatorio


8) Trasladar la "pereza y el desconocimiento informático" a las generaciones futuras.

A los pocos meses manejan una tablet como el que maneja una piruleta, a los 13 ya tienen perfil en la red social de moda y a los 16 ya les vemos como los gurús informáticos de la familia. Pues no, oye, probablemente a tu churumbel le haya pasado lo que a tí: que se queda en su zona de "inseguridad" y no avanza ni tiene interés en ello. Craso error que nos lleva a los puntos 1), 2), 3), 4), 5) y 7) que tu pequeñín repetirá y hará real aquello de "de tal palo, tal astilla". Vamos hombre, le insistes en que tiene que estudiar y formarse porque quieres que viva mucho mejos que tú pero...¿ le dejas sólo ante el peligro a la mínima? En este post también hablé de ello; pásate a ver si conseguimos que cambies el chip. Unos dejan de herencia un piso, otros algo de dinero y tú...¿quieres que tus peques hereden la pereza informática?

Reciclar, Recircular, Repetir, Circular


9) Dar nuestros datos a todo quisqui.

Antes de que lo pienses: sé que estoy repitiendo punto. Y lo hago porque a estas alturas del post ya te habrás olvidado del punto 1) y es ¡LA MADRE DE TODOS LOS PUNTOS!. Confío en que, con esta pequeña vacilada, la próxima vez que te pidan los datos te lo pensarás dos veces.


Nada más por hoy; me despido deseándoos a los que os vayáis unas felices vacaciones, a los que vuelven, una entrada lo menos dolorosa posible, y a los que nos quedamos de momento, que el tiempo vuele hasta que nos toque a nosotros.

Un saludo y gracias por pasarte por aquí!



Si me quieres conocer un poco más, puedes seguirme en Twitter.

miércoles, 21 de agosto de 2013


ENTENDIENDO LA LOPD.


Capítulo IV: Los Derechos ARCO ( Acceso, Rectificación, Cancelación y Oposición).

Primera parte: Los Derechos ARCO como derechos personalísimos.

En este post me gustaría hacer una pequeña introducción sobre el status de los derechos que asisten al titular de los datos personales frente a los tratamientos que se efectúen sobre sus datos. La normativa es bastante clara al respecto, incluyendo una serie de definiciones para clarificar varios puntos importantes sobre estos derechos: concepto, plazos y medios para ejercitarlos. En esta introducción, me gustaría analizar la condición de personalísimos que comparten los derechos ARCO; en post posteriores, ampliaremos los puntos en común de estos derechos y los desgranaremos uno a uno para su mejor comprensión.

A este respecto, me parece básico coger el Reglamento de la LOPD y detenernos en el art.23 de su Capítulo I, recogiendo de él estas pautas:

Los derechos ARCO son personalísimos. Lo que quiere decir esto, es que su ejercicio debe ser realizado por el titular de los datos de forma exclusiva. Esta afirmación que suena tan categórica, tiene un par de excepciones:
      a) Cuando el titular de los datos está en situación de incapacidad o minoría de edad, siendo éstas impedimento para ejercitar por sí mismo sus derechos, será su representante legal el que podrá ejercitar los derechos ARCO en su nombre. Eso sí, esta representación no es “automática”; ya que debe acreditarse como tal. Pensemos por ejemplo en un tratamiento efectuado sobre los datos de un niño de 3 años. Es evidente que el chiquitín no está preparado para, por sí mismo, pedirle a la empresa X que rectifique su fecha de nacimiento en su fichero; por ello, su madre sería la “encargada” de realizar dicha solicitud; pero debería demostrar que es su representante legal; añadiendo a la solicitud, por ejemplo, el libro de familia. Según lo dispuesto por la normativa, no sería posible que un vecino, un amigo de los padres o su profesora realizaran este tipo de solicitud respecto del niño, ya que no ostentan la condición de representante exigida por la normativa.
      b) Cuando el propio titular de los datos designe de forma expresa a un representante para que ejercite en su nombre cualquiera de los derechos ARCO. En este caso, lo único que se exigiría es una autorización expresa en la que se recogiera esta especie de permiso otorgado por el titular al tercero que desea que le represente en esta situación acompañado de una fotocopia del DNI o documento equivalente del titular de los datos. En cierto modo este mandato también encierra una especie de acreditación: la exigencia de la fotocopia del DNI del titular conlleva una teórica seguridad de que realmente el representante que ejercita los derechos ARCO en nombre del titular lo hace con la connivencia de éste. Al hilo de esto, la exigencia de que la designación deba ser expresa, encierra una idea de que realmente el titular que decide que un tercero le represente para este ejercicio, lo haga de forma consciente y delimitando hasta dónde llega exactamente la autorización que otorga. Si el titular decide autorizar al tercero sólo para el ejercicio de un derecho de acceso, no sería posible que el tercero ejercitara la cancelación de los datos del titular porque no tiene “permiso” para ello.

Teniendo estas dos excepciones como base, es lógico entender que, ante la falta de acreditación como representante (voluntario o legal), nadie puede ejercitar los derechos ARCO en nombre de otra persona; debiendo ser denegada cualquier solicitud que carezca de la acreditación correspondiente. Si esto no fuera así, podríamos incluso hasta vulnerar uno de los principios claves que cimentan el ámbito de la protección de datos: el de seguridad. Veamos un ejemplo claro sobre esto:
Imaginemos que un antiguo compañero de clase con el que no hicimos especialmente buenas migas, decide presentarse en el banco en el que sabe que tenemos las cuentas y solicitar allí que rectifiquen en sus ficheros nuestra dirección. Si el banco accede a la petición, podríamos encontrarnos con que el residente en el domicilio designado por nuestro “simpático” colega recibiera nuestros extractos bancarios pudiendo conocer una información para la que no está autorizado: desde el importe de nuestra nómina hasta el dinero que nos gastamos en aquella comida familiar, con las posibles consecuencias que ello podría conllevar. Con este ejemplo, podemos entender lo importante que es la concepción de los derechos ARCO como derechos personalísimos y la función clave que tienen los responsables de los ficheros donde se encuentren nuestros datos, de actuar con la máxima diligencia.

Espero que con este pequeño análisis quede explicado y fundamentado en un primer vistazo la importancia de la consideración de los derechos ARCO como derechos personalísimos. Siempre procuro poner ejemplos sencillos y claros para ello, sin detenerme demasiado en aspectos puramente jurídicos que pueden llevar a confusión.

Un saludo a todos y hasta la próxima!