Mostrando entradas con la etiqueta Encargado. Mostrar todas las entradas
Mostrando entradas con la etiqueta Encargado. Mostrar todas las entradas

domingo, 3 de enero de 2016

Entrevista con los Reyes Magos sobre Protección de Datos.


Hola a tod@s!

Hace cosa de un mes y medio recibí un email que me extrañó muchísimo. En el asunto ponía en mayúsculas "CONFIDENCIAL: a la atención exclusiva de Iurisfriki". Al principio pensé que era SPAM pero algo dentro de mí me hizo no enviarlo a la papelera de primeras. Al final del día me armé de valor y decidí abrirlo. Y menos mal. En el cuerpo del mensaje me encontré con un escueto "Se acepta su solicitud, la entrevista  será "X" día a "X" hora". De inmediato, cogí mi móvil y llamé a mi contacto para agradecerle el favor: gracias a sus gestiones, Sus Majestades los Reyes Magos de Oriente habían accedido a responderme a unas preguntas, y no sólo eso: tenía su ok para publicarlo en el blog y compartirlo con mis queridos lectores. Así, que, queridos amig@s, en este post os voy a trasladar la pequeña charla que pude mantener con tan ilustres y mágicos personajes.

Los Tres Reyes Magos, Los Reyes Magos

Llegado el día "D", estaba tan nerviosa que no acertaba ni a encender el pc. Tal y como me habían pedido, busqué un sitio seguro en el que estar sola y que nadie más pudiera escucharme. Cogí el pendrive que me había entregado un amable mensajero un par de días antes de la cita y lo inserté en el equipo. Al momento, se me empezó a instalar en mi equipo el programa que sería la herramienta para mantener la charla con ellos: una especie de Skype mágico que se autoborraría nada más terminar la charla. Y doy fe de que así fue: tanto el pendrive como el programa han desaparecido de mis equipos y de mi vista!
Finalizada la instalación del programa y su configuración (que debo decir que fue bastante rápido), por fín estaba en línea, esperando la llamada mágica de Oriente. Y a los pocos minutos, se produjo...

Call Center, Teléfono, Servicio, Ayuda 

De repente, apareció en la pantalla un Paje Real que, con cierto semblante serio, me dijo que Sus Majestades se conectarían enseguida. Y así fue: al ratito, tenía 3 hombres mayores al otro lado de la pantalla mirándome con una dulce sonrisa. Y empezó la charla..

Siluetas, Persona, Humano, Hombre, Mujer

Todo fue muy rápido; Sus Majestades me explicaron que estaban especialmente ocupados con todos los encargos que habían recibido para Reyes, por lo que quise ser directa y clara para no "robarles" demasiado tiempo. Mi primera pregunta era obvia: ¿cómo gestionan toda la información que reciben de los niños españoles?

Fue Gaspar el que rompió el hielo con un tajante: "Pues aplicando las máximas pautas de seguridad combinando las ideas que cogemos de la normativa en protección de datos y la magia, que es la base de nuestra actividad". Obviamente, mi cara fue un poema pero es que claro, no me veía con legitimidad para cuestionar a tan ilustres personas los motivos por los que, como entendí entre líneas, no cumplían escrupulosamente los preceptos de la LOPD. Al final no hizo falta decir nada: Melchor tomó la iniciativa y me explicó que, ante las dudas sobre si debían aplicar la normativa vigente en Protección de Datos dado su carácter marcadamente mágico, habían decidido consultar directamente a la AEPD y la respuesta había sido negativa dado que no encajan en los supuestos obligados por sus especiales características y además, según les indicaron en la propia AEPD su actividad podría encajarse tanto en la llamada "excepción doméstica" como en la prevista en el art. 1.c de la LOPD. No seré yo quien cuestione a la excelentísima AEPD y menos hablando de cuestiones "mágicas". ;-)

Mi siguiente pregunta fue que me indicaran algunos preceptos de la normativa que aplicaran en sus actividades, a lo que Baltasar me respondió lo siguiente: "Lo primero que queremos que quede claro es que, a grosso modo, cumplimos con los Principios de la LOPD y con las medidas de seguridad del Reglamento, aunque a "nuestra manera". Voy a ser más concreto: En relación a los datos que manejamos, la mayoría provienen de las cartas que nos envían los niños cada año, por lo que sólo los conservamos "vivos" desde que llegan las cartas hasta el día 13 de enero. Es verdad que solemos dar un plazo extra de una semana por si nos hemos equivocado en el reparto o el niño no está contento con lo que le hemos dejado. Pasado ese tiempo, las cartas pasan a una sala mágica en la que quedan protegidos bajo un hechizo durante un plazo máximo de 5 años. A esa sala sólo podemos acceder nosotros, ya que la puerta  que la custodia sólo es visible con nuestros poderes, por lo que, en cierto modo, usamos una especie de "biometría mágica". Además, el hechizo lo cambiamos como mínimo una vez al año. Lo del hechizo es un lío, ya que la magia no evita los achaques propios de la edad y es Melchor el que la lía siempre: se le olvida de un día para otro y bloquea el sistema mágico: ¡tenemos un registro de incidencias enorme por su culpa!"

Libro, Estrella, Magia, Magic

Me interesaba mucho conocer la relación con los pajes reales: cómo trasladan las obligaciones y responsabilidades a sus "empleados" (por llamarles de alguna manera) en materia de protección de datos. La respuesta de Gaspar no se hizo esperar: "Esta parte ha sido auténticamente complicada precisamente porque nuestros pajes reales tienen una especial relación con nosotros: no son ni trabajadores al uso ni, como les llamáis vosotros si mal no recuerdo, autónomos. Lo que hemos previsto al final es un contrato inspirado en el artículo 12 de la LOPD. Además, se les imparte un curso formativo cuando entran a colaborar con nosotros y anualmente, más o menos en verano, se les realiza otro curso de recuerdo. Nuestros pajes manejan información muy importante y no queremos dejar ningún fleco suelto. Los traslados de las cartas de sus buzones a nosotros son escrupulosamente seguros: utilizamos un doble hechizo y así, las cartas quedan perfectamente protegidas hasta que llegan a nosotros".

Buzón De Correo, Rojo, Inglaterra


Me interesaba saber cómo actúan en relación al tema del consentimiento, algo que a las empresas les suele costar cuadrar. En esta ocasión, fue Melchor el que respondió a mis dudas: "A ver, lo del consentimiento es un poco "especial"..Nosotros no usamos formularios de contacto: los datos que nos llegan son básicamente por las cartas de los niños. Claro, la ventaja de llevar haciendo esto tanto tiempo es que cualquiera que nos escribe la carta sabe las cosas obligatorias que tiene que poner en ella: Su nombre, su dirección, si ha sido bueno o no y los regalos que le gustaría recibir. Visto esto, el resto no es relevante para nosotros, aunque cada carta es un mundo y muchos suelen pedirnos deseos para otras personas: Padres, Madres, Tíos, Abuelos, Vecinos o hasta Compañeros de clase. Esto choca con el art.13.2 del Reglamento, lo sabemos, pero creemos que la buena intención de las cartas puede compensarlo. Sólo usamos esa información para hacer felices y repartir ilusión, lo que es una finalidad clara del tratamiento que realizamos. No es necesario un formulario ni profundizar más en ello; no queremos tener problemas con la AEPD, como entenderás..Apunta ahí que no cedemos datos a nadie: que los encargos y demás los hacemos nosotros mismos, por lo que a nuestros vendedores sólo les trasladamos la lista de regalos, sin que sepan para quién es cada uno". Dicho queda. ;-)

Pila De Cartas, Carta, Letra

No quería robarles mucho tiempo ya que estamos en fechas muy ocupadas para ellos, pero me quise portar un poco mal y decidí preguntarles por esos chivatazos que sabemos que les llegan sobre si los niños se portan bien o mal durante el año: su peculiar sistema de vigilancia que algunos gobiernos envidiarían, por cierto. La respuesta me dejó auténticamente impresionada: "Mira, Iuris, no te podemos dar muchos datos sobre este tema. Nosotros durante el año es verdad que recibimos chivatazos y que, incluso, podemos ver y saber el momento exacto en el que el niño se porta mal, pero no podemos precisarte demasiado sobre ello ya que no lo vas a poder entender; date cuenta que la Magia es un instrumento muy poderoso, y que nosotros "somos de los buenos". Sólo podemos decirte que nuestros oídos y ojos están muy protegidos y no pueden ser hackeados por nadie, así que estad tranquilos por esto".

Gato, Felino, Lindo, Domesticado

Les pedí para finalizar la entrevista una frase final a cada uno de ellos para los lectores de este humilde blog. Accedieron enseguida, pidiéndome que trasladara el literal de lo que dijeran. Aquí os dejo los mensajes finales:

Nota, Escribir Con, Cómic, Persona

Melchor: "Quiero pedirles a tus lectores que entiendan la necesidad de proteger los datos personales tanto suyos como de sus clientes: que tomen medidas, que se formen, que se interesen y que piensen que, si unos ancianos como nosotros estamos concienciados, ellos tienen más motivos para estarlo".

Gaspar: "Yo lo que pediría a los lectores es que dejen de vivir al margen de la ley y de la Sociedad y que tomen medidas, especialmente con los niños. Nosotros no podemos estar todo el año encima del buen uso o mal uso de los regalos que dejamos; eso es responsabilidad de los padres. Hagan el favor de implicarse y protejan a los menores: sean responsables, y si no pueden comprometerse a esto, que no nos pidan determinados regalos".

Baltasar: "Comparto 100% lo que han puesto mis colegas, por lo que lo único que quiero añadir es lo siguiente: Se puede recibir carbón por no portarse bien, como saben todos, pero lo de "portarse bien" también incluye cumplir con las normativas. No sólo pueden recibir una multa, también carbón para el año que viene, avisados están".
 

Castor, Animales, Ambiente, OndulaciónY hasta aquí llegó mi privilegiada charla sobre protección de datos con los Reyes Magos de Oriente. Espero que la hayáis encontrado interesante y sirva para concienciarnos un poco más sobre la importancia de nuestros datos personales. Un saludo a todos y FELIZ AÑO 2016! (qué mejor manera de empezarlo que con esta "visita mágica").




jueves, 3 de septiembre de 2015

Historia de una accidentada vuelta al trabajo.


Hola de nuevo!

Para este post de inicio de septiembre quiero que te metas en la historia que te voy a narrar; es muy probable que ya lo hayas vivido y, es todavía más probable aún, que lo vayas a vivir en el futuro. Confía en mi pequeña bola de cristal ;-). Vamos a ello.

Llegas de vacaciones, con tu piel bien tostada por el sol y con millones de recuerdos y souvenirs en la maleta (algunos de ellos de dudoso gusto, por cierto XDD). Coges el coche, el metro, el burro, el drone o la moto para ir a la ofi y ya estás en la puerta, con cierta resignación por dejar atrás los días de desparrame. Abres la puerta del despacho, dejas tus cosas, te acomodas en la silla y enciendes el pc para consultar el correo..pero no se enciende! No tira: se pone la pantalla en negro o no te acuerdas de la contraseña. Bienvenido a la rutina querido amigo. 


Sello, Banner, Negocios, Botón, Etiqueta

Ante todo, que no cunda el pánico; hay que llamar al técnico a ver qué narices le pasa al cacharro, si hay algo recuperable. Te acuerdas de aquello que te decía el pesado consultor LOPD: "copias de seguridad, COPIAS DE SEGURIDAD" y das gracias por haberle hecho caso. O no. Confío en que sí porque si no, el valor de la información que has perdido por tu dejadez es dinero que has perdido, y tiempo.
Llamas al técnico, que casualmente pasaba por la zona y ha tardado nada y menos en llegar, y te dice que el pc no tira; que mejor vayas pensando en comprarte otro nuevo porque este ha pasado a mejor vida. En todo este rato ha habido repercusiones LOPD; te voy a enumerar algunas importantes:

1º: Te enfrentas a una incidencia LOPD. Es evidente que, tal y como dice el art.5.2.i del Reglamento LOPD, se ha producido una anomalía que compromete la seguridad de los datos (no tienes acceso a ellos: has perdido el control sobre ellos). Por cierto..¿llevas el registro de las incidencias? Echa un vistazo al art.90 del Reglamento para ver de qué te hablo..

2º: Has tenido que llamar al técnico para que te àuxilie para ver si el equipo era recuperable y podías recuperar la información que contenía. Aquí la repercusión estaría en el art.12 de la LOPD.

3º) El pc ha pasado a mejor vida por lo que vas a desecharlo y te comprarás uno nuevo. Tendrás que asegurarte de cumplir lo dispuesto en el art.92.4 del Reglamento antes de perder de vista a tu antiguo pc.

4º) Supongo que tendrás instalado un sistema o rutina de realizar copias de seguridad de tus sistemas al menos una vez por semana, y, además,espero que tengas también establecido un procedimiento que permita recuperar los datos para estos casos. Echa un ojo al art. 94 del Reglamento. ;-) 


Fíjate la de repercusiones LOPD que ha tenido tu vuelta al trabajo; seguro que ni te lo habías planteado. No te preocupes, confía en tu asesor LOPD y préstale un poquito de atención: evitarás pérdidas de dinero, de activos de tu empresa (la información lo es), de tiempo y minimizarás riesgo de ser multado por la AEPD. 

Empresaria, Solución, Conflicto


Feliz vuelta al trabajo, amigos!

domingo, 28 de diciembre de 2014

La Protección de Datos en Europa. Conceptos Básicos.(Irlanda VS España)

Hola a tod@s!

Esta semana he querido hacer un stop en la preparación de exámenes de la UNED y lo primero que se me ha ocurrido hacer es buscar la Ley Irlandesa sobre protección de datos para ver cómo llevan en la isla verde esta temática. La elección de Irlanda como tema central de este post no es casualidad, la verdad es que tengo que reconocer que con este país me tira el corazón (confieso que estoy enamorada de este país desde que lo visité por primera vez) y, además, tiene cierto interés como “lopdera”, ya que en Irlanda se encuentra la sede Europea del ojo que todo lo ve (Mr. Google).
Lo primero que me llama la atención es que la Ley Irlandesa es de 1988 y su reglamento de 2003. Teniendo en cuenta que nuestra LOPD acaba de cumplir 15 añitos y el reglamento es de 2007, resulta interesante esta diferencia de antigüedad.
Me he detenido, para este post, en los artículos que dan las definiciones de una y otra Ley, para hacer un texto un poco general sobre las nociones clave, obviando sus respectivos reglamentos de desarrollo (aunque es verdad que en uno de los puntos hago alusión al español para no dejar coja uno de los conceptos). Mi acercamiento a la normativa irlandesa es un poco temerario, ya que es complicado traducir correctamente el sentido y los propios conceptos, así que disculpadme si hay algún error o imprecisión; mi intención es tener una idea general y ver si son muy diferentes ambas normativas en un primer vistazo.
Aquí os dejo mi cuadrito comparativo:

Conceptos
 
Comentarios:
Dato Personal



VS

Personal Data
Cualquier información concerniente a personas físicas identificadas o identificables.
Data: Information in a form in which it can be processed.

Personal Data: Data relating to a living individual who can be identified either from the data or from the data in conjunction with other information in the possession of the data controller
La Ley Irlandesa diferencia entre “dato” y “dato personal”.
Me llama la atención que los irlandeses hagan hincapié en que un dato puede ser calificado como dato personal si, en conjunto con otra información que tenga el Data Controller permite identificar a una persona viva.
Conclusiones:
1) Un dato personal sólo lo será si alude a una persona viva (se excluye a los fallecidos).
2) El legislador irlandés parece querer dar un papel clave a la información que tenga el Data Controller; por lo que entiendo, si éste tiene otras informaciones sobre una persona que pueden ser “cruzadas” con otro tipo de información que tenga sobre el mismo sujeto y todo este batiburrillo acaba en que el sujeto puede ser identificado, será un dato personal.

Responsable del fichero


VS


Data Controller
Persona física o jurídica, de naturaleza pública o privada u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento.
A person who, either alone or with others, controls the contents and use of personal data
La ley española habla de decisión sobre la finalidad mientras que la ley irlandesa usa “controls”. Por lo que he podido indagar, el sentido puede ser parecido al nuestro: su Data Controller “mandará” sobre el contenido y uso de los datos.
Encargado de Tratamiento
VS
Data Processor
La persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento.
A person who processes personal data on behalf of a data controller but does not include an employee of a data controller who processes such data in the course of his employment
La clave es la expresión “on behalf of”. La traducción más plausible es “para” , aunque también he visto que puede referirse a “en nombre de” o “en representación de”. Personalmente me parece que que me inclino por el significado “para”, ya que sobre entiendo que esta figura alude al que interviene en el tratamiento tal y como entendemos a nuestro querido Encargado de Tratamiento.
Afectado o Interesado

VS


Data Subject



Persona física titular de los datos que sean objeto del tratamiento a que se refiere el apartado c) del presente artículo
An individual who is the subject of personal data

Tratamiento

VS
Processing

Operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
Performing automatically logical or arithmetical operations on data and includes—
(a) extracting any information constituting the data, and
(b) in relation to a data processor, the use by a data controller of data equipment in the possession of the data processor and any other services provided by him for a data controller,

Aquí nuestro legislador da una lista clara de operaciones que implican un tratamiento de datos mientras que el legislador irlandés da importancia a la extracción de información de los datos (ojo, no de los datos personales exclusivamente; se refiere a los datos sobre la definición de “data” que hemos visto antes) y al “uso” del “Data Procesor” de los datos de los que dispone el “Data Controller” (entiendo que es el hecho de que haya una relación -en términos de protección de datos- entre lo que nosotros llamamos un “Responsable” y un “Encargado” ). Los irlandeses usan el concepto de “data equipment” que veremos lo que es en el siguiente punto.




Data equipment

Equipment for processing data
El legislador español en la LOPD no da una definición sobre los “equipos” utilizados para tratar datos; para encontrar algo similar a ello, tenemos que irnos al Reglamento de la LOPD, art.5.m, el que define “Sistema de información” como “conjunto de ficheros, tratamientos, programas, soportes y en su caso, equipos empleados para el tratamiento de datos de carácter personal”.


Exclusiones de la Ley Irlandesa VS exclusiones de la Ley Española
Ficheros mantenidos por personas físicas en el ejercicio de actividades exclusivamente personales o domésticas.
Ficheros sometidos a la normativa sobre protección de materias clasificadas.
Ficheros establecidos para la investigación del terrorismo y de formas graves de delincuencia organizada.
No obstante, en estos supuestos el responsable del fichero comunicará previamente la existencia del mismo, sus características generales y su finalidad a la Agencia de Protección de Datos.
Personal data that in the opinion of the Minister or the Minister for Defence are, or at any time were, kept for the purpose of safeguarding the security of the State,
(b) personal data consisting of information that the person keeping the data is required by law to make available to the public, or
(c) personal data kept by an individual and concerned only with the management of his personal, family or household affairs or kept by an individual only for recreational purposes.

En este punto, tanto la Ley Irlandesa como la Ley Española hacen dos exclusiones similares:
- “Ficheros” domésticos o familiares.
- “Ficheros” que afecten a seguridad del estado.

La diferencia más clara que veo es en el punto “b” de la norma irlandesa, el cual parece prever la entonces futura, y ahora mismo, actual, tendencia a la “transparencia”.

Conclusiones de este primer vistazo:

  1. Teniendo en cuenta que la Ley Irlandesa es de 1988 y la nuestra es de 1999, me parece que los irlandeses fueron unos visionarios.
  2. En los conceptos básicos que he analizado en este post no veo diferencias significativas en ambas normativas. Seguramente en el desarrollo de la normativa podremos ver diferencias más claras (mi intención es retomar esta comparativa en futuros post).

Irlanda, Cliffs of Moher (foto hecha en mi último viaje a este mágico país).


Y con este ambiente medio celta, medio español, me despido, de nuevo, deseando a tod@s una Feliz Navidad y un Feliz Año 2015. Que el nuevo año nos traiga Felicidad, Esperanza, Trabajo, Paz, Sanidad..y JUSTICIA.

Un saludo a tod@s!









Si me quieres conocer un poco más, puedes seguirme en Twitter: https://twitter.com/iurisfriki

martes, 15 de octubre de 2013

El peligro de usar las RRSS con fines dudosos: Facebook y "el vídeo en el que supuestamente sales" (pequeño homenaje a Facua).

Buenas tardes a todos:

Retomo hoy la sección sobre Resoluciones curiosas de la AEPD para intentar dar algo de color a estos días grises de octubre:

La protagonista de esta resolución es FACUA, la Asociación de Consumidores y Usuarios que, por lo que he visto últimamente, debe ser la pesadilla de las empresas aficionadas al fraude. Podéis conocerles a ellos y las campañas que hacen, aquí: (https://twitter.com/facua). Facua denuncia en la AEPD que bastantes usuarios de Facebook han visto cómo en su muro aparecía un mensaje (en teoría, mandado por uno de los contactos del usuario en Facebook) según el cual, el afectado salía en un vídeo. El usuario que intentaba ver el vídeo en el que supuestamente salía, se veía redireccionado a una página externa que simulaba ser una página de Facebook y que pedía, para poder ver el vídeo, la instalación de un supuesto componente informático. Además de todo esto, encima pedían el móvil al usuario (en teoría para comprobar su mayoría de edad) que, si lo facilitaba, veía cómo su línea quedaba inscrita en un servicio de SMS PREMIUM (con el consiguiente coste por mensaje recibido que eso conlleva). La finalidad y el objetivo que se conseguía era propagar el virus por los contactos en Facebook del usuario afectado siguiendo los mismos pasos descritos.

Así, teníamos un maremágnum de empresas “implicadas”: la primera, la responsable del servicio de tarificación adicional (a la que se suscribía, sin saberlo, el afectado al dar su móvil); la segunda, que había sido contratada por esta empresa de tarificación adicional para el desarrollo de una de las campañas de publicidad y una última implicada, que fue la encargada de la ejecución de la campaña contratada.

La empresa de tarificación adicional, entre sus alegaciones destacadas, intentó justificar que NO SE EFECTUABA NINGÚN TRATAMIENTO DE DATOS PERSONALES, basándose en que el número de móvil no es un dato personal. Además, agregó que se había paralizado esta campaña más que cuestionable, que había devuelto los ingresos obtenidos con ella y que no podía demostrarse que las webs desde las que se enviaba el citado virus eran suyas.

Al final, evidentemente, la AEPD decidió sancionar a las empresas implicadas (dejando claro, además, la existencia de un tratamiento de datos reafirmado por el hecho de que se usaban los perfiles de los afectados en Facebook; por lo que la alegación de que el móvil no lo era no debió servirles de mucho), quedando las sanciones repartidas así: 40.001 euros para la empresa encargada de la ejecución de la campaña (encargado de tratamiento en este caso) y 6.000 euros para la responsable del servicio de tarificación adicional (responsable del fichero).


En mi opinión, las sanciones impuestas son la consecuencia lógica de una práctica más que censurable basada en el engaño al usuario. Hay que tener cuidado con los enlaces que se abren ya sea en las redes sociales o en los mails que recibimos y desconfiar de las páginas que nos piden datos personales sin explicarnos lo que les impone la normativa.

Aquí os dejo la resolución por si queréis consultarla: https://www.agpd.es/portalwebAGPD/resoluciones/procedimientos_sancionadores/ps_2013/common/pdfs/PS-00663-2012_Resolucion-de-fecha-22-03-2013_Art-ii-culo-6-LOPD_Recurrida.pdf

Espero que os haya gustado el post y además, os haya parecido interesante. Como usuarios y posibles afectados, tenemos la responsabilidad de denunciar este tipo de prácticas en el momento en que tengamos conocimiento de ellas. 

Desde aquí, mi humilde agradecimiento y pequeño homenaje a FACUA por actuar y conseguir dar un cierto escarmiento a las responsables.


Un saludo a todos!





Si me quieres conocer un poco más, puedes seguirme en Twitter: https://twitter.com/SMor84