Mostrando entradas con la etiqueta Encargado de Tratamiento. Mostrar todas las entradas
Mostrando entradas con la etiqueta Encargado de Tratamiento. Mostrar todas las entradas

sábado, 15 de julio de 2017

La empresa y las RRSS del candidato: Opinión 2/2017


Buenas noches/madrugadas, Lopder@s.

No me considero una persona excesivamente mística (un poco supersticiosa sí, en algunas cosas puntuales que otros llamarán manías), pero hoy debo confesaros que el tema del post me ha venido rodado, y todo ha empezado a raíz de una breve conversación que tuve esta tarde con una toguita muy maja del norte: @therearW. El caso es que tras hablar con ella un poco sobre la incidencia de las RRSS en el contexto laboral, al llegar a casa me he encontrado, en lo que hacía aquello que he bautizado como iurisfrikear (no tengo una definición "entendible"), con este documento: Opinion 2/2017 on data processing at work - wp249 . Como me pierde la curiosidad, no he podido evitar abrirlo y ponerme a leerlo, e, inevitablemente, mi conversación de esta tarde con Irati me ha venido a la mente al llegar a este punto: "Processing operations during the recruitment process". Pero es que hay más, resulta que el documento también tiene este otro punto: "Processing operations resulting from in-employment screening" que quiero dejar aquí sutilmente con la intención de hacer un segundo post sobre él. ;-)



Para esta entrada, como decía, me voy a centrar en el tratamiento de datos relacionados con las RRSS sobre los candidatos a un empleo. Esto que queda tan "formal" en el papel se resume en lo siguiente: Mandas tu CV a una empresa para optar a uno de los puestos que ofrece y, el empresario/equipo de selección, pone tu nombre en Google o accede al perfil que tú mism@ pones en el CV y... pues ya sabes: ve más información de la que quizás desearías. Y esa información quizás puede jugar en tu contra en función de muchas variables. 





Cuando pienso en esto, me vienen a la mente los eternos debates que tengo con una de mis mejores amigas, que es, digamos, una crack en esto de la selección de personal. No son pocas las veces que hemos charlado sobre la importancia de poner o no la foto en el CV o si es interesante/legítimo para la empresa conocer cosas del candidato que no están relacionadas directamente con el puesto que desea conseguir. Es un tema complicado en el que caben mil aristas o posturas. Si tengo que "mojarme", taxativamente diré que todo depende en la vida,y que honestamente, nunca me han gustado los argumentos que culpabilizan a la víctima (desde el "no haber firmado" hasta el "se lo buscó"). No olvidemos que el candidato muchas veces está en una posición de inferioridad,y más en un contexto económico y social como el que vivimos. Más adelante,con un ejemplo un poco "especial", lo explicaré más gráficamente. No obstante, hay que tener en cuenta muchas cosas: desde el puesto en sí hasta el cuidado que tenga el candidato a la hora de cuidar su reputación online o la "curiosidad" que tenga el seleccionador en el perfil que le interesa para su empresa (en el que también entra otra reputación: la corporativa, porque la contratación puede tener cierta incidencia - positiva o negativa- para ella). El tema es que es un tema un poco espinoso por las aristas que tiene: una especie de macedonia en el que el límite entre la vida personal y la profesional cada vez es más difuso, ya que acaban interactuando muy estrechamente gracias a la red de redes (y el popurrí entre derechos e intereses, legítimos o no, es de aúpa).



El documento pone de inicio el punto en el hecho de que el acceso o no a ellos depende de las configuraciones de privacidad que haya establecido el candidato sobre sus perfiles en RRSS. Esto es un poco simple en inicio (aunque realmente la cosa se complica si pensamos en lo fácil que es hacer un pantallazo de un perfil "cerrado" y hacerlo "público" a la fuerza, por ejemplo, pero no quiero emparanoiar a nadie; solo lo dejo por aquí y cada uno que, simplemente, reflexione 😉): si tus perfiles están "abiertos" a todo kiski, será más sencillo su consulta. Otra cosa es que nos planteemos la legitimidad o no de "auto-invitarse" a una casa que te has encontrado con la puerta abierta: de sentarte en su mullido sofá, ver qué libros o películas tiene o interesarte por su álbum familiar. Si haces todo eso, ya tendrás una idea muy "completa" sobre el propietario de la casa: desde sus intereses o gustos (¿la Historia, quizás?) hasta que le gusta ir de caza, en caso de que en el álbum familiar te encuentres una foto en la que el propietario aparezca, sonriente, posando con un rifle y un elefante muerto. El problema es que igual al que tiene que decantarse por ti no le gusta demasiado eso de la caza, y no creo que vayas a tener la oportunidad ni de decirle: un "lo siento mucho, no volverá a pasar", ya que probablemente no vas a enterarte de que estuvo allí. Al igual que el infiltrado en tu casa, el infiltrado en tus RRSS no parece que vaya a dejar huella: entrará, oteará y saldrá sin hacer ruido ni descolocar el jarrón chino que tienes en la estantería, pero se irá con una idea sobre ti que es posible que no tenga nada que ver con la imagen que tú le quisieras dar en la entrevista: en función de lo que vea y de cómo perciba eso que ve, serás descartado o invitado a entrevista. Cruza los dedos. 😒. En este caso, el documento indica también que el hecho de que los perfiles estén abiertos, no implica un acceso libre para ellos; lo de siempre: que esté en internet, no implica "gratis" ni "sin dueño" ni "regalo" ni "objeto perdido", recordando algo lógico: los datos que tratemos (y recuerden en este punto la amplitud del concepto "tratamiento") deben ser los exactos y necesarios para la finalidad concreta. Por ejemplo: ¿es relevante que, para un puesto meramente administrativo, el candidato haya estado en Italia? ¿lo es para un puesto de presentador de TV que el candidato es un friki de Harry Potter? Lo que decía: muchas aristas y matices.





El documento pone el foco también en que el empleador debe: 

1) Borrar todo tipo de datos recopilados sobre un candidato que no le convenza o que le rechace la oferta de empleo.
Esto que parece un poco obvio, no se cumple en general, porque muchas empresas guardan y guardan y guardan "por si acaso" toneladas de CV´s en sus sistemas. Es como cuando tu madre te pone la chaqueta encima antes de que salgas de casa y te dice: "por si acaso luego refresca", y ves que hay un olorro de calor como el que estamos pasando estos días. Madres del mundo: no va a venir una Glaciación en lo que sale el niño a la calle; Empresas del mundo: si no os interesa, no les tengas ahí "por si acaso" hasta que venga la Glaciación.

2) Informar al candidato (sobre todo en la oferta de empleo), de los tratamientos de datos que va a realizar sobre su información personal (a los efectos de que éste pueda decidir libremente si presentar su candidatura o no teniendo en cuenta no sólo el puesto en sí, sino lo que va a hacer el empleado con sus datos y sobre qué datos lo va a hacer). Conozco un caso de un despacho de cracks que hace algo parecido; si alguno de los integrantes lee estepost, sabrá que me refiero a ellos (y espero que me salude, ya que tenemos alguna que otra interacción por twitter, por cierto). 😏

3) Por último, recuerda el documento que no hay base legal a la que el seleccionador o la empresa se pueda agarrar para que el candidato se vea obligado a "permitir" el acceso de cualquiera de ellos a sus perfiles personales. Es decir: que, legalmente, tienes todo el derecho del mundo a rechazar esa invitación a ser amigos. Otra cosa son las repercusiones que pueda tener, pero, legalmente, no hay a qué agarrarse para sentirte obligado a abrir la veda.


Para finalizar, quiero hacer un llamamiento a la cordura tanto de candidatos como de empresas; los primeros, en la elección sobre accesibilidad general de su perfil (trastead los botoncitos sobre las configuraciones de privacidad, que os creéis que son como los intermitentes del coche: INTOCABLES) e, incluso, sobre la decisión o no de tener perfiles con sus datos completos y exactos; y a las empresas: "abierto" no es una invitación y valoren, a poder ser, los CV´S, que para algo la gente se los trabaja. Recordemos que, a día de hoy (y más con el estado en general del trabajo en España), el candidato está en una posición de clara inferioridad debido al desconocimiento o a la necesidad pura de trabajar. Seamos un poco lógicos y no invasivos.




Y hasta aquí llega el post; espero que os haya parecido interesante.


Un saludo y muchas gracias por pasar por aquí!

jueves, 17 de noviembre de 2016

Sí, Quiero (ser tu Encargado de Tratamiento). Pues firma aquí, ricura.


¡Hola hola!

Retomo el blog con un tema que últimamente me está dando no pocos quebraderos de cabeza: las complicadas relaciones con los encargados de tratamiento. Por si pasas por aquí por primera vez y esto te suena a chino, te voy a presentar al Encargado de Tratamiento tal y como lo hace la LOPD:

Encargado del tratamiento: la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento.


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato
Para aclarar el tema, el Encargado de Tratamiento es el que "trastea" con los datos siempre bajo las órdenes e instrucciones del que verdaderamente decide lo que hacer con ellos, que no es otro que el Responsable (y aquí te dejo otro post de la menda para que veas por dónde van los tiros). Bien, en definitiva (y acorde con lo que hemos visto): el Encargado es "el mandao". Ejemplos de Encargados de Tratamiento hay a punta pala: desde el hosting de tu web hasta la agencia de publi a la que le has encargado un concurso o la asesoría que te lleva todo lo de laboral. La LOPD no sólo te dice quién es el Encargado de Tratamiento, también te dice que tienes que establecer unas reglas para que "el mandao" tenga claro que sólo puede trastear los datos siguiendo tus instrucciones y que no los va a usar para otra cosa que no sea lo que tú le traslades en esas reglas. Además, esas reglas incluirán las medidas de seguridad que debe implantar sobre esos datos y podrá preverse el destino de los datos cuando el Encargado termine su trabajo sobre ellos. Esto lo tienes en el art. 12 de la LOPD, el cual dice también que estas reglas deberán estar  en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido. Y aquí mi primer briconsejo: Por escrito SIEMPRE. La LOPD dice CONTRATO, NO DICE "condiciones de uso de una web"; ojocuidao que el matiz es canela fina.


Hasta aquí todo claro: Si hay Encargado, debe haber contrato. Y esa es la regla general. Otra cosa es que luego la cosa se complica porque nos encanta una app que ofrece una empresa en USA o en la Conchinchina (y que, por supuesto, tiene los servidores que la soportan o allí o en Groenlandia) y se nos olvida. Y para los problemas de memoria, además de las pasas, este link de la propia AEPD es imprescindible: 

Descifrando...


1) ¿Encargado de tratamiento? CONTRATO
2) ¿Los negocios con nuestro Encargado de Tratamiento suponen una transferencia internacional? Resumiendo, las opciones son dos:
         a) CONTRATO (si el país de destino de los datos tiene nivel adecuado de protección, cosa que no decido yo).
          b) CLÁUSULAS TIPO + AUTORIZACIÓN DE LA DIRECTORA DE LA AEPD (para lo cual hay que seguir un procedimiento muy clarito que tenéis perfectamente explicado en el link que os he pegado de la AEPD). 

LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato

Y ojo, ojazo: LOS DOCUMENTOS ES PREFERIBLE QUE VAYAN EN CASTELLANO. Cualquier cosa de estas que firmes en inglés, arameo o esperanto te va a poner obstaculillos para defenderte, según lo que me han dicho varios operadores de la AEPD. Me insisten en que son conscientes de que muchas empresas están guardando como oro en paño sus documentos en inglés y eso no es un escudo antiproblemas. Como consejo: mejor tenerlo en castellano, que es un idioma muy majo.


(Las reglas corporativas vinculantes las dejo fuera del post porque me centro en las relaciones básicas con los Encargados de Tratamiento).

Todo esto que es tan fácil y mecánico en la práctica se vuelve casi una pesadilla, sobre todo cuando hablamos de un Encargado de Tratamiento "lejano", ya que es muy raro el que se presta a colaborar y a seguir el procedimiento de firmar básicamente lo que es un contrato. 


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato


Las excusas más típicas son: 

- Yo tengo mis medidas de seguridad bien puestas en mi web. FAIL (vuelve a leer arriba: CONTRATO). 
Me da igual lo que tengas puesto en la web ya que a eso no me puedo agarrar si la lías con los datos que te confío. ¿Qué parte de "contrato" no entiendes?

- Yo estoy en Privacy Shield. FAIL (vuelve a leer arriba: CONTRATO). 
Te pego EL LITERAL de lo que dice la AEPD: "Debe recordarse que en el caso de que la transferencia internacional de datos con destino a uno de estos países sea consecuencia de una prestación de servicios, esta circunstancia no exime de la obligación de tener que suscribir un contrato conforme a lo dispuesto en el artículo 12 de la LOPD". 

- No voy a ir yo a cambiarle las reglas a una empresaca como XXX. FAIL
No es que vayas a cambiarle las reglas, es que necesitas garantías de que se va a portar bien. ¿O es que dejarías a tu pequeño y tierno gatito al cuidado de Jack El Destripador? Además que es que inviertes en tranquilidad, porque a la primera puerta que va a llamar la AEPD si hay problemas es a la tuya. No creo que de buen rollo tu Encargado piratilla vaya a sacar su espada para defenderte. 



Llegados hasta aquí, y sin ánimo de asustar al personal, te voy a pegar lo que dice el art. 20.2 del Reglamento de la LOPD para que veas que esto es sólo la puntita del Iceberg:

"Cuando el responsable del tratamiento contrate la prestación de un servicio que comporte un tratamiento de datos personales sometido a lo dispuesto en este capítulo deberá velar por que el encargado del tratamiento reúna las garantías para el cumplimiento de lo dispuesto en este Reglamento"

Es decir: a lo que ya nos ha quedado claro (el contrato) le unimos otro lío más (la obligación de velar porque el Encargado reúna las garantías de que cumple lo dispuesto en el Reglamento).  ¿Y esto cómo se hace? Pues cada maestrillo tiene su librillo, por lo que no me siento capaz de darte una respuesta rotunda. Lo que sí te puedo decir es que mirar si tiene ficheros declarados en la AEPD NO ES SUFICIENTE (que además, si no hay cambios a la vista, tendrás que cambiar de truquillo en año y pico, por cierto).


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato


Consejos finales:

- Sé selectivo y escrupuloso con tus Encargados de Tratamiento.
- Ponte pelmazo para firmar contrato EN CASTELLANO. Si te encuentras con un "no", lo deseable sería no establecer relaciones con ese proveedor. 
- Una vez firmado el contrato, disfruta de tu amor con tu Encargado pero pídele que de vez en cuando te haga saber que él también te quiere en forma de pruebas de que se sigue portando bien (es decir, que te acredite que va cumpliendo lo que le pediste).


Y hasta aquí el post de hoy. Espero que te haya parecido interesante y que pases una estupenda semana.

LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato



Pdt: Por cierto, ya que publico hoy esto quiero recordarte que este sábado es un buen momento para seguir reivindicando una Justicia SIN TASAS, CON MEDIOS E INDEPENDIENTE. Te pego el link con más info y te animo encarecidamente a que te apuntes: la lucha sigue porque los motivos no han dejado de existir. Si estás por allí...¡no te olvides de saludarme!



miércoles, 15 de junio de 2016

5 Situaciones Anti-LOPD a desterrar (basado en hechos reales)


¡Hola de nuevo!

En  este post voy a contar casos reales con los que me he encontrado en los últimos tiempos y que son la máxima expresión del desconocimiento general que hay en torno a la materia de protección de datos. Desconocimiento y cierto desinterés, que todo hay que decirlo. Siempre insisto en la necesidad de concienciar a la persona antes que entrar en vereda con el trabajador y con su jefe; la formación en materia de protección de datos (bajo mi opinión), debe partir desde el más básico de los puntos: tus datos como persona física. Es por eso por lo que, para tener unos mínimos conocimientos de protección de datos y privacidad no debe requerirse más que el hecho de "ser". Si eres una persona y tienes un nombre, ya puedes (y debes) conocer algunas pautas de la materia que te permitirán protegerte en un mundo hiperconectado como el que se avecina.

Y ahora, tras esta reflexión, voy a enumerar las situaciones más anti-LOPD que me he encontrado en los últimos tiempos, con el fin de que si lo lees, te acuerdes de este post y sepas que algo no va bien...


1) Aquel mítico "Acepto la LOPD".
LOPD, Protección de datos, Ley, Responsable, Cumplimiento, Empresas, Pymes
Me lo encontré en una web y la verdad es que estuve un buen rato analizando la frase. Obviamente, la idea era que mis datos fueran procesados para obtener un servicio y al que elaboró el formulario no se le ocurrió otra cosa que irse al grano. Querido amigo: no acepto la LOPD, cuando pulso (la LOPD viene aceptada "de fábrica"), lo que aceptaré (en su caso), serán las condiciones que me tienes que explicar en la cláusula que deberías poner.






2) Esa app de videovigilancia que envía las imágenes a Marte y las conserva hasta que vuelva a pasar el Cometa Halley.

LOPD, Protección de datos, Ley, Responsable, Cumplimiento, Empresas, Pymes
Afloran las aplicaciones sencillas y gratis para que hagas de tu casa o tu negocio un auténtico plató de TV. Está de lujo instalar un sistema de videovigilancia con dos clicks y que no te cuente un duro, pero tienes que ver más allá de eso. Si la app va a grabar tu casa, en principio, la LOPD no aplicaría, pero yo no dejaría de plantearme quién va a tener acceso a esas imágenes y durante cuánto tiempo. Instalar una app y no preocuparse por esto es muy temerario, no son pocos los casos en los que en tres clicks se puede acceder a los servidores que guardan esas imágenes y ser espectador de una especie de Gran Hermano no autorizado. Y claro, rizando el rizo, imagínate que encima es un caco (de esos que quieres ahuyentar con las cámaras): ¡le estás dando el trabajo hecho! Le facilitas horarios en los que está la casa libre, lugares donde escondes los dineros, información personal tuya y de tu familia o los que te visiten (desde el del Gas hasta tu grupo de amigos o aquella tía del pueblo que viene una vez al año a engancharte los mofletes) ... ¿No te parecen motivos suficientes como para darle un par de vueltas al asunto?
En el caso de que la app la quieras para tener "segura" tu empresa, aparte de lo que acabo de comentarte, te metes en un jardín con la LOPD y sus medidas de seguridad como poco (amén de las más que probables transferencias internacionales), además de normativa laboral, así como base. Si fuera tú, le pondría velas a San Pancracio para que no tengas que usar las imágenes y acabes con una multaza en bonito primer plano.



3) La app gratis para gestionar los RRHH de la empresa o los clientes y que me permite mandar newsletters a mansalva.

LOPD, Protección de datos, Ley, Responsable, Cumplimiento, Empresas, Pymes
Íntimamente relacionado con el caso anterior. Te encuentras con una maravillosa app que te permite gestionar los CV's que te llegan, crear expedientes de posibles fichajes o controlar los movimientos del personal de tu empresa (altas, bajas, permisos....), todo es idílico hasta que ves que los datos que subes los mandan a Plutón y que, por mucho que tengas toda la buena intención de eliminar de vez en cuando, la información sigue ahí, como un ente. Y para rematar la faena, el gestor/creador de la app los está vendiendo a terceros con pocos escrúpulos o bien, ha puesto una contraseña tan complicada como 1234 y que le roben los datos es tan esperable como que amanezca mañana ¡Vaya berenjenal! Aparte de las transferencias de datos que comentábamos antes y de la vulneración de principios básicos de la LOPD, estamos obviando las medidas de seguridad de la normativa y faltando el respeto a los titulares de esos datos (aunque tengamos suerte de que no lleguen a enterarse jamás), que son los que hacen que nuestro negocio funcione. Perdemos credibilidad, confianza y, al final, perderemos dinero. Como se ha dicho mil veces: Los datos personales son un activo (o si no...¿por qué crees que ha pagado Microsoft el pastizal por Linkedin?).

Para poner la guinda al pastel, resulta que la maravillosa app es capaz de enviar tropecientos mil emails contando lo maravillosos que somos, pero ninguno de esos tropecientos emails llevan incluidos las premisas básicas de la normativa, ni hay posibilidad de cuadrar las bajas que nos piden los receptores. Pues bien, que sepas que por cada email que envías desde Plutón es una papeleta que compras para que la AEPD te traiga el premio gordo.

Por cierto, aplicable a este punto y al anterior: Si te da como garantía de tomarse en serio la protección de datos el enterrado Safe Harbour, al igual que si alguien se va a por el pan y vuelve sin haberse comido un trocito...NO ES DE FIAR (ni uno ni otro).


4) Déjame tu DNI que lo fotocopio y me firmas el papel (en el que está fotocopiado tu DNI) para eso de la LOPD.

LOPD, Protección de datos, Ley, Responsable, Cumplimiento, Empresas, Pymes
A día de hoy, no he encontrado nada en la LOPD que exija que nadie fotocopie tu DNI (a excepción del ejercicio de derechos ARCO) ni, mucho menos, que le tengas que firmar la fotocopia, así por las buenas. Me remito al punto 1) : ¿y mi formulario? ¿para qué quieres saber los nombres de mis padres? ¿y mi cláusula LOPD?. Por no hablar de los peligros de que alguien tenga por las buenas ese documento oficial (¿y si se le ocurre ponerse a afiliarme a cualquier partido o contratar algún tipo de servicio con alguna empresa que se tome la LOPD como el que fotocopia mi DNI?). La manía de pedir el DNI jamás la he entendido, si os soy sincera. Leí hace poco en un periódico una carta de una lectora que se quejaba precisamente de esto: de la cantidad de gente que tiene el DNI de cualquiera de nosotros. Parece que nos hemos acostumbrado a usar el DNI como comodín para todo y, a la vez, nos dicen que cuidado con a quien damos los datos personales. ¿No es un poco contradictorio todo esto?


5) Aceptar el "Te lo hacemos gratis con la Tripartita".

LOPD, Protección de datos, Ley, Responsable, Cumplimiento, Empresas, Pymes
Me llaman a la ofi y lo cojo y, para mi sorpresa... ME OFRECEN LOPD A COSTE 0. Me pilló de buenas y le dejé que me hablara de lo sencillo que es, que no me iba a costar nada y que ellos se encargaban de TODO (entendiendo como TODO la declaración de ficheros, exclusivamente). Tras escuchar pacientemente al pobre comercial, cuando terminó y me preguntó que qué me parecía, le expliqué con toda la amabilidad que me salió que no estaba interesada en que me estafaran. Ante el incómodo silencio. le expliqué por qué estaban ofreciendo NADA y por qué lo sabía. El pobre comercial aguantó el chaparrón como pudo (intenté ser lo más amable posible, al fin y al cabo, el que menos culpa tiene es él) y la cosa no fue a mayores, pero oye, yo me quedé tan agusto.





Como veis, las situaciones anti-LOPD abundan que da gusto, incluso los que nos dedicamos a esto nos encontramos con este tipo de situaciones a diario. Si os digo la verdad, suelo intentar quitarme el "uniforme LOPD" cuando no trabajo, por dos motivos: 1) por tomar aire fresco y no vivir en una caja y 2) para poder ponerme en la situación del que no tiene ni idea de esta temática y poder detectar los errores que pueden cometer las empresas a las que asesoro. 



Y hasta aquí llega el post de hoy; os deseo una muy feliz semana y mucha suerte (y paciencia) a mis queridos unedianos, que, acabados los exámenes, empiezan la larga cuenta atrás para conocer sus notas.

¡Hasta la próxima!


LOPD, Protección de datos, Ley, Responsable, Cumplimiento, Empresas, Pymes


sábado, 12 de marzo de 2016

Crear una app o tener un hijo, esa es la cuestión.



¡Hola de nuevo!

Este post es un post de preguntas, no de respuestas. Si has entrado aquí pensando que te voy a dar respuestas contundentes, has entrado en el sitio equivocado, no quiero engañarte, pero te invito a seguir leyendo porque igual descubres que las preguntas que vas a encontrar son necesarias para saber si te conviene meterte en el berenjenal de hacer una app o si no estás preparado para ello. El post pretendo que sea una pequeña ayuda para las empresas o autónomos que deseen crear una app móvil para su negocio. Voy a intentar comprimir en esta entrada algunos datos interesantes y cuestiones a plantearte si te has propuesto o estás pensando en poner en marcha una app que le dé vidilla a tu idea de negocio, ya que me parece un tema que tiene su importancia, tanto económicamente como en términos de privacidad. El por qué del título del post lo verás al final de la entrada, no seas impaciente. ;-)

La idea de hacer una entrada con este tema ha surgido porque de vez en cuando me gusta echar un ojo a las apps más descargadas y la verdad es de mis "investigaciones amateurs" he sacado esta conclusión: "En general nos importa tres narices lo que una app haga con nuestros datos, pero cada vez hay más excepciones". 

Me diréis: "pero Iuris... ¿cómo haces una afirmación así?" Y yo os respondo con toda la amabilidad que me caracteriza: "Entrad a la App Store, iros a las apps gratis más descargadas y respondedme a tres cuestiones: 1) ¿Cuántas tienen una política de privacidad? 2) ¿Cuántas explican claramente en esa política de privacidad los datos que recopilan y el uso que hacen de ellos? y 3) ¿Cuántos os paráis a leer esa política de privacidad y valoráis objetivamente si merece la pena descargarla?". No hay más preguntas, Señoría.


Empresa, Personales, SiluetasA pesar de que seguramente la respuesta a las 3 preguntas no sea de mi agrado de momento, sé que cada vez hay más empresas que se preocupan por hacer las cosas bien y mostrar honestidad en sus proyectos, y en parte esto se debe a una creciente conciencia de la importancia de la privacidad de los usuarios, que la hay, y espero que siga por ese camino, por lo que espero que este post me reconcilie con el mundo y pueda ser útil a aquellos que quieran hacer las cosas medianamente bien. Voy a dar unas pinceladas muy muy básicas sobre cosas a plantearse a la hora de hacer una app; por favor, no quiero que nadie se piense que con esto "ya está todo hecho": cada app es un mundo y es necesario asesorarse por profesionales SIEMPRE. 




Padre, Hijo, Nieto, Hombre, Niño
Al igual que para ser padres o madres nos planteamos una serie de cuestiones (¿tengo los medios para mantener a un churumbel? ¿estoy preparado para asumir las responsabilidades que conlleva? ¿qué tipo de educación le voy a dar? y un sinfín de etc),  para ser "padres de una app" también hay cuestiones que pararse a pensar seriamente, y eso es lo que voy a intentar haceros ver en este post.






Mapa, Reino Unido, Bandera, FronterasVoy a usar como referencia este documento del ICO Inglés (Information Commissioner's Office), que es de 2013, por cierto.  Para los que no sepan lo que es, lo voy a resumir claramente en una frase: es el primo inglés de nuestra AEPD. Siempre recomiendo tener esta web a mano, ya que publican mucho material de interés en términos de privacidad y protección de datos. 




Vayamos al meollo..


Inicio, Escaleras, Puesta En Marcha




¿Quién quiero que descargue y use esa app y qué datos quiero obtener de mi público objetivo? 


Mano, Mantener, Burbuja De Jabón, BolaNo es asunto baladí, ya que el desarrollo de la aplicación y las medidas a tomar variarán en función de mi público objetivo. No es lo mismo crear un juego para niños que una app para gestionar el ciclo menstrual de una mujer y tampoco es lo mismo crear una app para mi tienda que crear apps para comercializarlas y/o dar soporte posterior, lo que implica que mi posición en relación con la app pueda variar (¿seré Responsable o seré Encargado de Tratamiento?). Por ejemplo, a la hora de invitar a publicitarse en nuestra app (como comentaba ayer por twitter al hilo de una conversación con mi querida Laura) no es buena idea que en el juego para niños que estamos creando salte publicidad sobre un lubricante sexual. Al igual que se ha creado un horario infantil en la TV, en el mundo TIC deberíamos ponernos de acuerdo para tomar algunas medidas al respecto, ¿no creéis? 



Bola, Sobre, Bola Binario, ManoEn relación a los datos que quiero recabar con mi app (habrá que plantearse también si estos van a entrar en la categoría de "datos personales" o no), voy a poner otro ejemplo claro: Si mi app quiere mostrar publicidad de las ofertas para comprar fresas que hay cerca del usuario de mi aplicación, es muy posible que los datos de localización del dispositivo sean "mi pequeño tesoro", pero si lo que va a hacer mi app es mostrar frases de motivación para que el usuario empiece el día con buen humor, no creo que la localización sea muy necesaria. Empecemos planteándonos estas cuestiones porque de ellas dependerá y mucho el desarrollo y mantenimiento de nuestra aplicación. Una frase que me ha gustado mucho de la guía del ICO es la siguiente: "If you are unsure about whether the data you're dealing with is personal, it will likely be simpler to treat it as personal data from the start" lo que viene siendo un "ponte en lo peor, Manolo, y da por hecho que tratas datos personales desde el minuto 0". 





¿Cómo voy a gestionar los datos que obtengo de la app?


Seguridad Cibernética, De SeguridadPuestos a crear, por ejemplo, una app para mi tienda y asumir el rol de Responsable, aquí el mundo es muy amplio: desde dónde los voy a ubicar físicamente y qué medidas voy a tomar para mantenerlos seguros (cuidado con las transferencias internacionales) hasta ¿voy a externalizar el mantenimiento de mi app? o ¿a quién le voy a ceder los datos que origine y trate mi app? pasando por ¿cómo gestiono los consentimientos de los usuarios? ¿cómo les informo de todo lo que exige la normativa, incluidos los Derechos ARCO?. 





Clave, Acceso, Contraseña, CódigoPor ejemplo, en relación a este último asunto, es muy importante adaptar el lenguaje a mi público objetivo y tener un sitio accesible en el que expliquemos todo lo que vamos a hacer con los datos. Y esto debes hacerlo antes de darle bombo y platillo a tu app. Lo más sencillo y habitual es habilitar un trocito de tu web para ello (y por favor, sé cuidadoso con cumplir la normativa también en tu web: avisos legales, cookies, cláusulas...)  y poner enlace directo desde el sitio de descarga de tu app. Y no lo dejes para la posteridad: si haces cambios en la app acuérdate de avisarlo al usuario, y no sólo en la web, en la propia app es importante tener algún mecanismo que avise al usuario de los cambios producidos. Y en relación al consentimiento ten clara una cosa: "es revocable" y no siempre la descarga de una app implica que el usuario acepte cualquier cosa: adapta tu app para gestionar los tipos de consentimiento que requieras, no te bases en el demodé "ACEPTO TODO". Ofrecer un lugar en tu app para que el usuario gestione la configuración de la misma de forma sencilla y darle opciones para que tome decisiones es un buen método, no puede ser cuestión de un "acepto todo o nada". Haz de tu gestión de la privacidad tu seña de identidad, el usuario cada vez da más importancia a estos temas, tal y como decía antes. y es un elemento diferenciador que puede hacer que un usuario "te compre" o se vaya a la competencia.

Binaria, Uno, Null, Hombre, Persona


Para terminar el post os voy a dar unos datos para que entendáis la importancia económica del mundo de las apps:

Móvil, Natel, Lupa, Búsqueda De Datos- Se calcula que más de 1 millón y medio de puestos de trabajo en Europa están  relacionados con el desarrollo de aplicaciones.

- Los usuarios de smartphones pasamos más de un 89% del tiempo que usamos el móvil trasteando con apps.




En este link te dejo información sobre estos datos para que te hagas una idea del pastizal que mueve el mundo de las apps.


Consejos finales: 


Si le has dado muchas vueltas y te has planteado todo lo anterior y, a pesar de todo, te has decidido a hacerte papi de una app, me quedan dos cosas por decirte:

- Conoce tu app: analiza y verifica su funcionamiento, los permisos, la información que das al usuario, su funcionalidad, su mantenimiento y su usabilidad, las implicaciones legales que conlleva y todos los asuntos colaterales. Crear una app es casi como tener un hijo: es muy bonito pero asumes responsabilidades y obligaciones y eres responsable de llevarle por el buen camino. Y si va por mal camino, te tocará "pagar la gracia".

- Confía en profesionales, no tires del "yo controlo" que ya sabemos cómo acaba. 



Y hasta aquí llega el post de hoy, espero que lo encuentres interesante y gracias por pasarte por este rinconcito de la red de redes.

¡Hasta la próxima!

Adiós, Despedida, Triste, Rana, Gracioso





jueves, 3 de septiembre de 2015

Historia de una accidentada vuelta al trabajo.


Hola de nuevo!

Para este post de inicio de septiembre quiero que te metas en la historia que te voy a narrar; es muy probable que ya lo hayas vivido y, es todavía más probable aún, que lo vayas a vivir en el futuro. Confía en mi pequeña bola de cristal ;-). Vamos a ello.

Llegas de vacaciones, con tu piel bien tostada por el sol y con millones de recuerdos y souvenirs en la maleta (algunos de ellos de dudoso gusto, por cierto XDD). Coges el coche, el metro, el burro, el drone o la moto para ir a la ofi y ya estás en la puerta, con cierta resignación por dejar atrás los días de desparrame. Abres la puerta del despacho, dejas tus cosas, te acomodas en la silla y enciendes el pc para consultar el correo..pero no se enciende! No tira: se pone la pantalla en negro o no te acuerdas de la contraseña. Bienvenido a la rutina querido amigo. 


Sello, Banner, Negocios, Botón, Etiqueta

Ante todo, que no cunda el pánico; hay que llamar al técnico a ver qué narices le pasa al cacharro, si hay algo recuperable. Te acuerdas de aquello que te decía el pesado consultor LOPD: "copias de seguridad, COPIAS DE SEGURIDAD" y das gracias por haberle hecho caso. O no. Confío en que sí porque si no, el valor de la información que has perdido por tu dejadez es dinero que has perdido, y tiempo.
Llamas al técnico, que casualmente pasaba por la zona y ha tardado nada y menos en llegar, y te dice que el pc no tira; que mejor vayas pensando en comprarte otro nuevo porque este ha pasado a mejor vida. En todo este rato ha habido repercusiones LOPD; te voy a enumerar algunas importantes:

1º: Te enfrentas a una incidencia LOPD. Es evidente que, tal y como dice el art.5.2.i del Reglamento LOPD, se ha producido una anomalía que compromete la seguridad de los datos (no tienes acceso a ellos: has perdido el control sobre ellos). Por cierto..¿llevas el registro de las incidencias? Echa un vistazo al art.90 del Reglamento para ver de qué te hablo..

2º: Has tenido que llamar al técnico para que te àuxilie para ver si el equipo era recuperable y podías recuperar la información que contenía. Aquí la repercusión estaría en el art.12 de la LOPD.

3º) El pc ha pasado a mejor vida por lo que vas a desecharlo y te comprarás uno nuevo. Tendrás que asegurarte de cumplir lo dispuesto en el art.92.4 del Reglamento antes de perder de vista a tu antiguo pc.

4º) Supongo que tendrás instalado un sistema o rutina de realizar copias de seguridad de tus sistemas al menos una vez por semana, y, además,espero que tengas también establecido un procedimiento que permita recuperar los datos para estos casos. Echa un ojo al art. 94 del Reglamento. ;-) 


Fíjate la de repercusiones LOPD que ha tenido tu vuelta al trabajo; seguro que ni te lo habías planteado. No te preocupes, confía en tu asesor LOPD y préstale un poquito de atención: evitarás pérdidas de dinero, de activos de tu empresa (la información lo es), de tiempo y minimizarás riesgo de ser multado por la AEPD. 

Empresaria, Solución, Conflicto


Feliz vuelta al trabajo, amigos!

martes, 11 de agosto de 2015

Post Express: Tabla de definiciones LOPD-Reglamento


Hola de nuevo!


Aprovecho un ratín de relax para marcarme un post express. Si os habéis iniciado en el tema de la protección de datos, de cara a facilitar el conocimiento y "entrada en vereda" en la normativa aplicable, os será muy útil este cuadro que he elaborado para tener a mano algunas de las definiciones y aspectos más importantes tanto de la Ley como del Reglamento. Está un poco en modo  "apuntes de la uni", así que perdonad la informalidad de la tabla :-) .

Espero que lo encontréis muy útil y le perdáis miedo a esta apasionante temática. Sólo te pido una cosa (me dirijo a tí, que estás leyendo esto ahora mismo):  si te ha servido de algo, pásate por mi twitter y házmelo saber, que me hará mucha ilusión. ;-)

Un saludo y hasta la próxima!


Concepto
LOPD
Reglamento
Datos de carácter personal
Cualquier información concerniente a personas físicas identificadas o identificables
Cualquier información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo concerniente a personas físicas identificadas o identificables.

Datos de carácter personal relacionados con la salud: las informaciones concernientes a la salud pasada, presente y futura, física o mental, de un individuo. En particular, se consideran datos relacionados con la salud de las personas los referidos a su porcentaje de discapacidad y a su información genética.

Dato disociado: aquél que no permite la identificación de un afectado o interesado.
Fichero
Todo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.
Todo conjunto organizado de datos de carácter personal, que permita el acceso a los datos con arreglo a criterios determinados, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.

Ficheros de titularidad privada: los ficheros de los que sean responsables las personas, empresas o entidades de derecho privado, con independencia de quien ostente la titularidad de su capital o de la procedencia de sus recursos económicos, así como los ficheros de los que sean responsables las corporaciones de derecho público, en cuanto dichos ficheros no se encuentren estrictamente vinculados al ejercicio de potestades de derecho público que a las mismas atribuye su normativa específica.

Ficheros de titularidad pública: los ficheros de los que sean responsables los órganos constitucionales o con relevancia constitucional del Estado o las instituciones autonómicas con funciones análogas a los mismos, las Administraciones públicas territoriales, así como las entidades u organismos vinculados o dependientes de las mismas y las Corporaciones de derecho público siempre que su finalidad sea el ejercicio de potestades de derecho público.

Fichero no automatizado: todo conjunto de datos de carácter personal organizado de forma no automatizada y estructurado conforme a criterios específicos relativos a personas físicas, que permitan acceder sin esfuerzos desproporcionados a sus datos personales, ya sea aquél centralizado, descentralizado o repartido de forma funcional o geográfica.

Ficheros temporales: ficheros de trabajo creados por usuarios o procesos que son necesarios para un tratamiento ocasional o como paso intermedio durante la realización de un tratamiento.
Tratamiento de datos
Operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
Cualquier operación o procedimiento técnico, sea o no automatizado, que permita la recogida, grabación, conservación, elaboración, modificación, consulta, utilización, modificación, cancelación, bloqueo o supresión, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
Responsable del fichero o tratamiento
Persona física o jurídica, de naturaleza pública o privada u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento.
Persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que sólo o conjuntamente con otros decida sobre la finalidad, contenido y uso del tratamiento, aunque no lo realizase materialmente.
Podrán ser también responsables del fichero o del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.

Afectado o interesado
Persona física titular de los datos que sean objeto del tratamiento a que se refiere el apartado c) del presente artículo.
Persona física titular de los datos que sean objeto del tratamiento.

Persona identificable: toda persona cuya identidad pueda determinarse, directa o indirectamente, mediante cualquier información referida a su identidad física, fisiológica, psíquica, económica, cultural o social. Una persona física no se considerará identificable si dicha identificación requiere plazos o actividades desproporcionados.
Procedimiento de disociación
Todo tratamiento de datos personales de modo que la información que se obtenga no pueda asociarse a persona identificada o identificable
Todo tratamiento de datos personales que permita la obtención de datos disociados.
Encargado del tratamiento:
La persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento.
La persona física o jurídica, pública o privada, u órgano administrativo que, solo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento o del responsable del fichero, como consecuencia de la existencia de una relación jurídica que le vincula con el mismo y delimita el ámbito de su actuación para la prestación de un servicio.
Podrán ser también encargados del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.
Consentimiento del interesado
Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.
Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.
Cesión o comunicación de datos
Toda revelación de datos realizada a una persona distinta del interesado.
Tratamiento de datos que supone su revelación a una persona distinta del interesado.
Fuentes accesibles al público
Aquellos ficheros cuya consulta puede ser realizada, por cualquier persona, no impedida por una norma limitativa o sin más exigencia que, en su caso, el abono de una contraprestación. Tienen la consideración de fuentes de acceso público, exclusivamente, el censo promocional, los repertorios telefónicos en los términos previstos por su normativa específica y las listas de personas pertenecientes a grupos de profesionales que contengan únicamente los datos de nombre, título, profesión, actividad, grado académico, dirección e indicación de su pertenencia al grupo. Asimismo, tienen el carácter de fuentes de acceso público los diarios y boletines oficiales y los medios de comunicación.
art. 7: (...) sólo tendrán el carácter de fuentes accesibles al público:
a) El censo promocional, regulado conforme a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre.
b) Las guías de servicios de comunicaciones electrónicas, en los términos previstos por su normativa específica.
c) Las listas de personas pertenecientes a grupos de profesionales que contengan únicamente los datos de nombre, título, profesión, actividad, grado académico, dirección profesional e indicación de su pertenencia al grupo. La dirección profesional podrá incluir los datos del domicilio postal completo, número telefónico, número de fax y dirección electrónica. En el caso de Colegios profesionales, podrán indicarse como datos de pertenencia al grupo los de número de colegiado, fecha de incorporación y situación de ejercicio profesional.
d) Los diarios y boletines oficiales.
e) Los medios de comunicación social.
2. En todo caso, para que los supuestos enumerados en el apartado anterior puedan ser considerados fuentes accesibles al público, será preciso que su consulta pueda ser realizada por cualquier persona, no impedida por una norma limitativa, o sin más exigencia que, en su caso, el abono de una contraprestación.

Tercero

La persona física o jurídica, pública o privada u órgano administrativo distinta del afectado o interesado, del responsable del tratamiento, del responsable del fichero, del encargado del tratamiento y de las personas autorizadas para tratar los datos bajo la autoridad directa del responsable del tratamiento o del encargado del tratamiento.
Podrán ser también terceros los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.

Transferencia internacional de datos

Tratamiento de datos que supone una transmisión de los mismos fuera del territorio del Espacio Económico Europeo, bien constituya una cesión o comunicación de datos, bien tenga por objeto la realización de un tratamiento de datos por cuenta del responsable del fichero establecido en territorio español.
Destinatario o cesionario

La persona física o jurídica, pública o privada u órgano administrativo, al que se revelen los datos.
Podrán ser también destinatarios los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.

Cancelación

Procedimiento en virtud del cual el responsable cesa en el uso de los datos. La cancelación implicará el bloqueo de los datos, consistente en la identificación y reserva de los mismos con el fin de impedir su tratamiento excepto para su puesta a disposición de las Administraciones públicas, Jueces y Tribunales, para la atención de las posibles responsabilidades nacidas del tratamiento y sólo durante el plazo de prescripción de dichas responsabilidades. Transcurrido ese plazo deberá procederse a la supresión de los datos.
Transferencia internacional de datos

Tratamiento de datos que supone una transmisión de los mismos fuera del territorio del Espacio Económico Europeo, bien constituya una cesión o comunicación de datos, bien tenga por objeto la realización de un tratamiento de datos por cuenta del responsable del fichero establecido en territorio español.
Exportador de datos personales

La persona física o jurídica, pública o privada, u órgano administrativo situado en territorio español que realice, conforme a lo dispuesto en el presente Reglamento, una transferencia de datos de carácter personal a un país tercero.
Importador de datos personales

La persona física o jurídica, pública o privada, u órgano administrativo receptor de los datos en caso de transferencia internacional de los mismos a un tercer país, ya sea responsable del tratamiento, encargada del tratamiento o tercero.