Mostrando entradas con la etiqueta LOPD Fácil. Mostrar todas las entradas
Mostrando entradas con la etiqueta LOPD Fácil. Mostrar todas las entradas

sábado, 15 de julio de 2017

La empresa y las RRSS del candidato: Opinión 2/2017


Buenas noches/madrugadas, Lopder@s.

No me considero una persona excesivamente mística (un poco supersticiosa sí, en algunas cosas puntuales que otros llamarán manías), pero hoy debo confesaros que el tema del post me ha venido rodado, y todo ha empezado a raíz de una breve conversación que tuve esta tarde con una toguita muy maja del norte: @therearW. El caso es que tras hablar con ella un poco sobre la incidencia de las RRSS en el contexto laboral, al llegar a casa me he encontrado, en lo que hacía aquello que he bautizado como iurisfrikear (no tengo una definición "entendible"), con este documento: Opinion 2/2017 on data processing at work - wp249 . Como me pierde la curiosidad, no he podido evitar abrirlo y ponerme a leerlo, e, inevitablemente, mi conversación de esta tarde con Irati me ha venido a la mente al llegar a este punto: "Processing operations during the recruitment process". Pero es que hay más, resulta que el documento también tiene este otro punto: "Processing operations resulting from in-employment screening" que quiero dejar aquí sutilmente con la intención de hacer un segundo post sobre él. ;-)



Para esta entrada, como decía, me voy a centrar en el tratamiento de datos relacionados con las RRSS sobre los candidatos a un empleo. Esto que queda tan "formal" en el papel se resume en lo siguiente: Mandas tu CV a una empresa para optar a uno de los puestos que ofrece y, el empresario/equipo de selección, pone tu nombre en Google o accede al perfil que tú mism@ pones en el CV y... pues ya sabes: ve más información de la que quizás desearías. Y esa información quizás puede jugar en tu contra en función de muchas variables. 





Cuando pienso en esto, me vienen a la mente los eternos debates que tengo con una de mis mejores amigas, que es, digamos, una crack en esto de la selección de personal. No son pocas las veces que hemos charlado sobre la importancia de poner o no la foto en el CV o si es interesante/legítimo para la empresa conocer cosas del candidato que no están relacionadas directamente con el puesto que desea conseguir. Es un tema complicado en el que caben mil aristas o posturas. Si tengo que "mojarme", taxativamente diré que todo depende en la vida,y que honestamente, nunca me han gustado los argumentos que culpabilizan a la víctima (desde el "no haber firmado" hasta el "se lo buscó"). No olvidemos que el candidato muchas veces está en una posición de inferioridad,y más en un contexto económico y social como el que vivimos. Más adelante,con un ejemplo un poco "especial", lo explicaré más gráficamente. No obstante, hay que tener en cuenta muchas cosas: desde el puesto en sí hasta el cuidado que tenga el candidato a la hora de cuidar su reputación online o la "curiosidad" que tenga el seleccionador en el perfil que le interesa para su empresa (en el que también entra otra reputación: la corporativa, porque la contratación puede tener cierta incidencia - positiva o negativa- para ella). El tema es que es un tema un poco espinoso por las aristas que tiene: una especie de macedonia en el que el límite entre la vida personal y la profesional cada vez es más difuso, ya que acaban interactuando muy estrechamente gracias a la red de redes (y el popurrí entre derechos e intereses, legítimos o no, es de aúpa).



El documento pone de inicio el punto en el hecho de que el acceso o no a ellos depende de las configuraciones de privacidad que haya establecido el candidato sobre sus perfiles en RRSS. Esto es un poco simple en inicio (aunque realmente la cosa se complica si pensamos en lo fácil que es hacer un pantallazo de un perfil "cerrado" y hacerlo "público" a la fuerza, por ejemplo, pero no quiero emparanoiar a nadie; solo lo dejo por aquí y cada uno que, simplemente, reflexione 😉): si tus perfiles están "abiertos" a todo kiski, será más sencillo su consulta. Otra cosa es que nos planteemos la legitimidad o no de "auto-invitarse" a una casa que te has encontrado con la puerta abierta: de sentarte en su mullido sofá, ver qué libros o películas tiene o interesarte por su álbum familiar. Si haces todo eso, ya tendrás una idea muy "completa" sobre el propietario de la casa: desde sus intereses o gustos (¿la Historia, quizás?) hasta que le gusta ir de caza, en caso de que en el álbum familiar te encuentres una foto en la que el propietario aparezca, sonriente, posando con un rifle y un elefante muerto. El problema es que igual al que tiene que decantarse por ti no le gusta demasiado eso de la caza, y no creo que vayas a tener la oportunidad ni de decirle: un "lo siento mucho, no volverá a pasar", ya que probablemente no vas a enterarte de que estuvo allí. Al igual que el infiltrado en tu casa, el infiltrado en tus RRSS no parece que vaya a dejar huella: entrará, oteará y saldrá sin hacer ruido ni descolocar el jarrón chino que tienes en la estantería, pero se irá con una idea sobre ti que es posible que no tenga nada que ver con la imagen que tú le quisieras dar en la entrevista: en función de lo que vea y de cómo perciba eso que ve, serás descartado o invitado a entrevista. Cruza los dedos. 😒. En este caso, el documento indica también que el hecho de que los perfiles estén abiertos, no implica un acceso libre para ellos; lo de siempre: que esté en internet, no implica "gratis" ni "sin dueño" ni "regalo" ni "objeto perdido", recordando algo lógico: los datos que tratemos (y recuerden en este punto la amplitud del concepto "tratamiento") deben ser los exactos y necesarios para la finalidad concreta. Por ejemplo: ¿es relevante que, para un puesto meramente administrativo, el candidato haya estado en Italia? ¿lo es para un puesto de presentador de TV que el candidato es un friki de Harry Potter? Lo que decía: muchas aristas y matices.





El documento pone el foco también en que el empleador debe: 

1) Borrar todo tipo de datos recopilados sobre un candidato que no le convenza o que le rechace la oferta de empleo.
Esto que parece un poco obvio, no se cumple en general, porque muchas empresas guardan y guardan y guardan "por si acaso" toneladas de CV´s en sus sistemas. Es como cuando tu madre te pone la chaqueta encima antes de que salgas de casa y te dice: "por si acaso luego refresca", y ves que hay un olorro de calor como el que estamos pasando estos días. Madres del mundo: no va a venir una Glaciación en lo que sale el niño a la calle; Empresas del mundo: si no os interesa, no les tengas ahí "por si acaso" hasta que venga la Glaciación.

2) Informar al candidato (sobre todo en la oferta de empleo), de los tratamientos de datos que va a realizar sobre su información personal (a los efectos de que éste pueda decidir libremente si presentar su candidatura o no teniendo en cuenta no sólo el puesto en sí, sino lo que va a hacer el empleado con sus datos y sobre qué datos lo va a hacer). Conozco un caso de un despacho de cracks que hace algo parecido; si alguno de los integrantes lee estepost, sabrá que me refiero a ellos (y espero que me salude, ya que tenemos alguna que otra interacción por twitter, por cierto). 😏

3) Por último, recuerda el documento que no hay base legal a la que el seleccionador o la empresa se pueda agarrar para que el candidato se vea obligado a "permitir" el acceso de cualquiera de ellos a sus perfiles personales. Es decir: que, legalmente, tienes todo el derecho del mundo a rechazar esa invitación a ser amigos. Otra cosa son las repercusiones que pueda tener, pero, legalmente, no hay a qué agarrarse para sentirte obligado a abrir la veda.


Para finalizar, quiero hacer un llamamiento a la cordura tanto de candidatos como de empresas; los primeros, en la elección sobre accesibilidad general de su perfil (trastead los botoncitos sobre las configuraciones de privacidad, que os creéis que son como los intermitentes del coche: INTOCABLES) e, incluso, sobre la decisión o no de tener perfiles con sus datos completos y exactos; y a las empresas: "abierto" no es una invitación y valoren, a poder ser, los CV´S, que para algo la gente se los trabaja. Recordemos que, a día de hoy (y más con el estado en general del trabajo en España), el candidato está en una posición de clara inferioridad debido al desconocimiento o a la necesidad pura de trabajar. Seamos un poco lógicos y no invasivos.




Y hasta aquí llega el post; espero que os haya parecido interesante.


Un saludo y muchas gracias por pasar por aquí!

jueves, 17 de noviembre de 2016

Sí, Quiero (ser tu Encargado de Tratamiento). Pues firma aquí, ricura.


¡Hola hola!

Retomo el blog con un tema que últimamente me está dando no pocos quebraderos de cabeza: las complicadas relaciones con los encargados de tratamiento. Por si pasas por aquí por primera vez y esto te suena a chino, te voy a presentar al Encargado de Tratamiento tal y como lo hace la LOPD:

Encargado del tratamiento: la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento.


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato
Para aclarar el tema, el Encargado de Tratamiento es el que "trastea" con los datos siempre bajo las órdenes e instrucciones del que verdaderamente decide lo que hacer con ellos, que no es otro que el Responsable (y aquí te dejo otro post de la menda para que veas por dónde van los tiros). Bien, en definitiva (y acorde con lo que hemos visto): el Encargado es "el mandao". Ejemplos de Encargados de Tratamiento hay a punta pala: desde el hosting de tu web hasta la agencia de publi a la que le has encargado un concurso o la asesoría que te lleva todo lo de laboral. La LOPD no sólo te dice quién es el Encargado de Tratamiento, también te dice que tienes que establecer unas reglas para que "el mandao" tenga claro que sólo puede trastear los datos siguiendo tus instrucciones y que no los va a usar para otra cosa que no sea lo que tú le traslades en esas reglas. Además, esas reglas incluirán las medidas de seguridad que debe implantar sobre esos datos y podrá preverse el destino de los datos cuando el Encargado termine su trabajo sobre ellos. Esto lo tienes en el art. 12 de la LOPD, el cual dice también que estas reglas deberán estar  en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido. Y aquí mi primer briconsejo: Por escrito SIEMPRE. La LOPD dice CONTRATO, NO DICE "condiciones de uso de una web"; ojocuidao que el matiz es canela fina.


Hasta aquí todo claro: Si hay Encargado, debe haber contrato. Y esa es la regla general. Otra cosa es que luego la cosa se complica porque nos encanta una app que ofrece una empresa en USA o en la Conchinchina (y que, por supuesto, tiene los servidores que la soportan o allí o en Groenlandia) y se nos olvida. Y para los problemas de memoria, además de las pasas, este link de la propia AEPD es imprescindible: 

Descifrando...


1) ¿Encargado de tratamiento? CONTRATO
2) ¿Los negocios con nuestro Encargado de Tratamiento suponen una transferencia internacional? Resumiendo, las opciones son dos:
         a) CONTRATO (si el país de destino de los datos tiene nivel adecuado de protección, cosa que no decido yo).
          b) CLÁUSULAS TIPO + AUTORIZACIÓN DE LA DIRECTORA DE LA AEPD (para lo cual hay que seguir un procedimiento muy clarito que tenéis perfectamente explicado en el link que os he pegado de la AEPD). 

LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato

Y ojo, ojazo: LOS DOCUMENTOS ES PREFERIBLE QUE VAYAN EN CASTELLANO. Cualquier cosa de estas que firmes en inglés, arameo o esperanto te va a poner obstaculillos para defenderte, según lo que me han dicho varios operadores de la AEPD. Me insisten en que son conscientes de que muchas empresas están guardando como oro en paño sus documentos en inglés y eso no es un escudo antiproblemas. Como consejo: mejor tenerlo en castellano, que es un idioma muy majo.


(Las reglas corporativas vinculantes las dejo fuera del post porque me centro en las relaciones básicas con los Encargados de Tratamiento).

Todo esto que es tan fácil y mecánico en la práctica se vuelve casi una pesadilla, sobre todo cuando hablamos de un Encargado de Tratamiento "lejano", ya que es muy raro el que se presta a colaborar y a seguir el procedimiento de firmar básicamente lo que es un contrato. 


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato


Las excusas más típicas son: 

- Yo tengo mis medidas de seguridad bien puestas en mi web. FAIL (vuelve a leer arriba: CONTRATO). 
Me da igual lo que tengas puesto en la web ya que a eso no me puedo agarrar si la lías con los datos que te confío. ¿Qué parte de "contrato" no entiendes?

- Yo estoy en Privacy Shield. FAIL (vuelve a leer arriba: CONTRATO). 
Te pego EL LITERAL de lo que dice la AEPD: "Debe recordarse que en el caso de que la transferencia internacional de datos con destino a uno de estos países sea consecuencia de una prestación de servicios, esta circunstancia no exime de la obligación de tener que suscribir un contrato conforme a lo dispuesto en el artículo 12 de la LOPD". 

- No voy a ir yo a cambiarle las reglas a una empresaca como XXX. FAIL
No es que vayas a cambiarle las reglas, es que necesitas garantías de que se va a portar bien. ¿O es que dejarías a tu pequeño y tierno gatito al cuidado de Jack El Destripador? Además que es que inviertes en tranquilidad, porque a la primera puerta que va a llamar la AEPD si hay problemas es a la tuya. No creo que de buen rollo tu Encargado piratilla vaya a sacar su espada para defenderte. 



Llegados hasta aquí, y sin ánimo de asustar al personal, te voy a pegar lo que dice el art. 20.2 del Reglamento de la LOPD para que veas que esto es sólo la puntita del Iceberg:

"Cuando el responsable del tratamiento contrate la prestación de un servicio que comporte un tratamiento de datos personales sometido a lo dispuesto en este capítulo deberá velar por que el encargado del tratamiento reúna las garantías para el cumplimiento de lo dispuesto en este Reglamento"

Es decir: a lo que ya nos ha quedado claro (el contrato) le unimos otro lío más (la obligación de velar porque el Encargado reúna las garantías de que cumple lo dispuesto en el Reglamento).  ¿Y esto cómo se hace? Pues cada maestrillo tiene su librillo, por lo que no me siento capaz de darte una respuesta rotunda. Lo que sí te puedo decir es que mirar si tiene ficheros declarados en la AEPD NO ES SUFICIENTE (que además, si no hay cambios a la vista, tendrás que cambiar de truquillo en año y pico, por cierto).


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato


Consejos finales:

- Sé selectivo y escrupuloso con tus Encargados de Tratamiento.
- Ponte pelmazo para firmar contrato EN CASTELLANO. Si te encuentras con un "no", lo deseable sería no establecer relaciones con ese proveedor. 
- Una vez firmado el contrato, disfruta de tu amor con tu Encargado pero pídele que de vez en cuando te haga saber que él también te quiere en forma de pruebas de que se sigue portando bien (es decir, que te acredite que va cumpliendo lo que le pediste).


Y hasta aquí el post de hoy. Espero que te haya parecido interesante y que pases una estupenda semana.

LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato



Pdt: Por cierto, ya que publico hoy esto quiero recordarte que este sábado es un buen momento para seguir reivindicando una Justicia SIN TASAS, CON MEDIOS E INDEPENDIENTE. Te pego el link con más info y te animo encarecidamente a que te apuntes: la lucha sigue porque los motivos no han dejado de existir. Si estás por allí...¡no te olvides de saludarme!



viernes, 2 de septiembre de 2016

#RETOBLOG: Harry Potter y sus hechizos para cumplir la LOPD.


Dicen las malas lenguas que para cumplir con la normativa de protección de datos necesitas ser más espabilado que Harry Potter en busca de los Horrocruxes. La diferencia es que Harry los encontró, se enfrentó al malo y ganó (así contado por encima) y en esto de la protección de datos, los Horrocrouxes son...cómo decirlo...INTERMINABLES. Por eso, para que puedas enfrentarte a cada peligro, te voy a dar un manual imprescindible: una lista de hechizos Harry-Potteros para que puedas entender un poco de qué va la LOPD y defenderte cuando EL QUE NO DEBE SER NOMBRADO venga a por nosotros. 

Vamos a ello...


LOPD, AEPD, VOLDEMORT, SANCION, PROTECCIÓN DE DATOS
Hechizo Calvorio - Deja calvo al recibidor del hechizo durante varios minutos.

Este es el que va a usar la AEPD como te coja desprevenido: vas a acabar desplumado. Y es seria la cosa; las multas por incumplir la LOPD van desde 900 euros a 600.000 euros. Eso sí, al igual que las multas, los efectos del hechizo también son graduables: dependiendo de cómo te pille el tema puedes quedarte tipo bola de billar o look Anasagasti, por lo que te aconsejo que vayas cuidando tu melena (y tu gestión de los datos personales) para que, en caso de que te lancen este hechizo, tengas recursos para defenderte. 


Priori Incantatem - Hace que puedas ver el último hechizo conjurado por la varita.
lopd, contraseñas, protección de datos, seguridad
Mucho ojo con este también: como no tengas una contraseña lo suficientemente fuerte, este hechizo puede ser tu ruina. Con él, el Mortífago puede entrar en el corazón de tu empresa y acceder a todo lo que guardas en tus dispositivos/varitas, por lo que haz el favor de utilizar contraseñas robustas y aléjate del 1234 o el 0000 que no traen más que penurias.


seguridad, protección de datos, cancelación, bloqueo, lopdHechizo Fermaportus - Cierra o sella una puerta mágicamente.

Este es el que debes usar para cancelar los datos. Con él, los datos quedarán perfectamente bloqueados, a excepción de que Administraciones públicas, Jueces o Tribunales, te los pidan para la atención de las posibles responsabilidades nacidas del tratamiento que hayas realizado sobre ellos. Eso sí, este hechizo funciona sólo durante el plazo de prescripción de dichas responsabilidades, por lo que, pasado ese tiempo, deberás usar el siguiente que te pongo.

supresión, lopd, protección de datos, privacidad, derechoReducto - Hace que el objeto, al que se apunta, se rompa o destruya.

Efectivamente, este hechizo es el que debes usar para suprimir los datos tras el período de bloqueo. Con él, no quedará ni rastro de los datos, por lo que sé muy cauteloso y cuidadoso de usarlo sólo cuando debas y asegúrate de que has ensayado muy bien el hechizo para que no haya forma humana (ni mágica) de que pueda accederse a los datos que has destruido.


lopd, protección de datos, seguridad, privacidad, medidas Cistem Aperio - Crea fuertes sacudidas en un objeto hasta hacer que se abra o rompa.


Este hechizo es otro con bastante probabilidad de que lo usen contra ti los horribles Mortífagos, por lo que debes estar preparado. Protege tus datos personales y los sistemas que los contienen para que seas inmune a este hechizo; te voy a dar varios conjuros para que puedas protegerte bien:


lopd, protección de datos, seguridad, ley orgánica de protección de datos
Cave Inimicum - Hechizo de protección, avisa cuando llegan los enemigos.

Ferma -  Cierra objetos cerrables, como ventanas, libros o cajones.


Mago precavido vale por dos; tener mecanismos de prevención de ataques nos hará ser más fuertes y menos vulnerables a los ataques de los malos. Nuestros datos estarán más seguros y podremos responder a los ataques que nos lancen (incluso preverlos con antelación para minimizar sus efectos). 


copia de seguridad, protección, lopd, reglamentoGeminio - Duplica objetos, aunque los objetos duplicados no tienen las propiedades mágicas que los originales.

Este es la pera limonera de los hechizos, ya que es tu particular inversión en tranquilidad: tener una copia de seguridad de los datos personales es una garantía de seguridad adicional a los hechizos que acabamos de ver. Así que venga, a practicar con la varita (como poco, una vez a la semana).


lopd, medidas de seguridad, retoblog, privacy, data protectionPartis Temporus - Crea temporalmente una barrera mágica de protección

Ideal cuando sacas soportes con datos de la empresa, algo que es muy común: una carpeta con documentación, el portátil, la tablet... Antes de salir de las instalaciones, dale al Partis Temporus para proteger todo lo que quieras sacar, que nunca se sabe cuando van a aparecer los Mortífagos. 


Y hasta aquí llega la clase de iniciación del curso en Hogwarts; espero que a final del mismo os salgan los conjuros a la primera y paséis el examen de la asignaturas de Hechizos LOPD con toda facilidad. Eso sí, antes de irte... ¡tendrás que saber a qué escuela vas! Tira para el salón que Dumbledore está de los nervios. ;-)


Feliz inicio de cole y...¡BIENVENIDOS A HOGWARTS!




martes, 30 de agosto de 2016

Post express: La cesión no consentida de D(G)atos


Hola de nuevo!


Esta semana (la del Retorno para much@s) he elegido hacer un post comentando una noticia curiosa que me he encontrado buceando por la web; algo ligerito y entretenido para que veamos que realmente los temas de protección de datos van cobrando cada vez más importancia en las situaciones cotidianas. Vaya por delante que me ha dado una pena tremenda la Historia, pero me parece interesante comentarla para que veamos que hay retos sobre protección de datos que ya están aquí y que pueden chocar con sentimientos, o con otras leyes. La noticia a la que me voy a referir la tienes aquí. Te cuento de qué va el tema:



gatos, datos personales, cesión, LOPD, protección de datosVolamos a UK para conocer la truculenta historia, y nos encontramos con los protagonistas: una familia residente en Staffordshire que, tristemente, pierde a su precioso gatito. Los que tengáis mascota, sabéis que la pérdida de estos tesoros peludetes son todo un drama, por lo que imaginaréis que, junto con la tristeza inicial de la pérdida del minino, la familia descubre, 4 años después, que el gatito está con otra familia (no sabemos si porque ellos lo encontraron tras perderse o si es que fue robado) y que esta familia está pidiendo un cambio de propietario del bichino para poder quedárselo; todo un shock para la familia de Staffordshire. Por lo que parece, la familia de Staffordshire le puso un microchip al gatito al comprarlo usando los servicios que ofrece la compañía Petlog y esa decisión es la que ha hecho que ahora se enteren de que el gatito está ahora con otra familia que pretende quedárselo formalizando la solicitud mediante esa empresa. El asunto se complica cuando los propietarios originales le solicitan a Petlog los datos de la "segunda" familia para recuperar a su mascota y la empresa se niega, amparándose en la Ley de Protección de Datos de UK y en el hecho de que ni sus microchips y ni el registro que ellos manejan son pruebas de propiedad de las mascotas, por lo que, digamos, se lavan las manos, dejando la pelota en el tejado de las familias en conflicto o en los Tribunales. Es decir: la empresa se niega a hacer lo que es una Comunicación de Datos para nuestra normativa interna, reflejada en el artículo 11 de la LOPD. Veamos brevemente lo que pasaría si la familia de Staffordshire fuera española:

gatos, datos personales, cesión, LOPD, protección de datos

Según dice el punto 1 del mencionado artículo 11: Los datos de carácter personal objeto del tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el previo consentimiento del interesado.

Es decir, que la empresa estaría actuando bien, ya que no puede comunicar los datos a un tercero sin cumplir dos condiciones: 1) que tenga el consentimiento de la familia "optante" y 2) que la cesión tenga como finalidad el cumplimiento de fines DIRECTAMENTE relacionados con las funciones legítimas del cedente y del cesionario. En este caso, parece ser que la "nueva familia" se niega a dar este consentimiento, por lo que la empresa no podría justificar la comunicación de datos sobre este artículo, así que debería bucear en las posibilidades que da el punto 2 del artículo 11 para ver si es posible obviar el requisito del consentimiento (que no tiene) y agarrarse a alguna de las excepciones que contempla ese apartado, para poder hacerlo. 

gatos, datos personales, cesión, LOPD, protección de datos

Y hasta aquí llega el post de hoy, ligerito, postvacacional, para que la vuelta a la rutina empiece con buen pie.


gatos, datos personales, cesión, LOPD, protección de datos

Que tengáis una estupenda semana.





miércoles, 13 de julio de 2016

La LOPD como paradigma de la transversalidad.


¡Hola de nuevo, querid@s lopder@s!

No son pocas las veces que me preguntan exactamente a lo que me dedico. Suelo responder, para que se me entienda más o menos, que a la LOPD, y generalmente el interlocutor suele reaccionar de dos formas:

1) Diciendo que la LOPD no la cumple ni Perry Mason, lo cual es una idea que me resulta, por una parte, frustrante y por otra, descorazonadora. Frustrante porque me hace pensar que mi trabajo no se toma en serio y descorazonadora porque pienso: "si crees eso y sigues regalando tus datos, es que es algo que no valoras". Y con esta segunda idea, vuelvo a la parte de la frustración y enlazo: No valoras tus datos = no vas a exigir a las empresas que se preocupen por este tema = me van a tomar por el pito del sereno= Frustración.








2) Afirmando con toda seguridad: "en mi trabajo/empresa no hay datos de nadie", tras lo cual mi respuesta suele ser: "¿no tenéis clientes?" y el ávido interlocutor suele responder: "sí, pero lo único que tengo es el nombre y el DNI, no tengo datos del banco, así que eso no cuenta". Mi cara suele ser una Oda a la Paciencia (la lucha por el nivel de seguridad de los datos bancarios empiezo a darla por perdida) , pero reconozco que, dependiendo de la situación en la que me encuentre y las ganas que tenga de hablar de trabajo, suelo optar o por empezar a decirle todos los datos los que sospecho que hay en su negocio o bien, vuelvo a eso de la frustración que os decía antes.

Una de las últimas veces en las que he tenido el gusto de hablar con un "ajeno" sobre LOPD me encontré con que le eché una chapa buena al pobre interlocutor planteándole un montón de situaciones sobre las que la protección de datos extiende sus ramas, y eso me hizo pensar en lo transversal que es esta materia. Este post va de eso: de la transversalidad de la protección de datos y de las situaciones en las que algo tan desconocido como esta temática tiene mucho que decir. Para ello, voy a tirar de los argumentos que he usado alguna vez, para darle un toque de humor tan característico en este blog y dar armas a mis compañer@s de profesión y de fatigas; para no extenderme mucho, me centro en los dos que más llaman la atención:


1) La LOPD y el Derecho Laboral.


Aquí de lo que suelo tirar es de las cámaras de videovigilancia, lo reconozco. Poco hay que explicar sobre esto porque cada vez hay más cámaras en las empresas y los titulares son casi diarios, amén de los posts estupendos que escriben muchos laboralistas, a los que felicito desde aquí con todo el cariño, porque por mi experiencia suelen ser de los compis más aplicados en darle alguna vuelta a la incidencia de la LOPD sobre su especialidad.
Otras de mis "armas" suelen ser los temas de geolocalización (GPS en coches de empresa, por ejemplo) o los de los equipos (reglas de uso de los equipos de trabajo, ya sean móviles, portátiles, tablets...).


2) La LOPD y la Tecnología (así, en genérico). 


Aquí voy con toda la artillería, ya que no sólo es LOPD, es que hay implicaciones LSSI, de normativa de comercio, de consumidores, propiedad intelectual...bla bla bla. Y, obviamente, en un mundo tan hiperconectado, a todo esto hay que sumarle la normativa internacional que también hay que tener en cuenta.

Aplicaciones móviles/Páginas web/RRSS/Drones/Wearables

Comentaba hace un rato por twitter la cara de perplejidad que suelen ponerme cuando comento, así a la ligera, aquello de la necesidad de hacer unos textitos legales para sacar una app a la luz. Siempre suelo rematar con: "ya, ya sé que ni los miras ni aunque los busques los encuentras en las apps que descargas, pero DEBEN ESTAR". Formularios y mails de contacto, fotos de trabajadores (vuelvo al anterior punto y a este post que escribí hace un tiempo contando la Historia de Paco), las malditas cookies (si a estas alturas no sabes lo que son, te invito a ver mi política, donde he procurado explicar el concepto muy claramente y con el toque #iurisfriking) y los desconocidos web beacons...


3) La LOPD y la macedonia de frutas.

Aquí ya suelo meter las cosas que se me ocurren sobre la marcha: desde el Cloud Computing (la Nube, hablando coloquialmente), hasta las cámaras que vemos en los coches de policía estadounidenses (siempre hay alguien que ha visto un vídeo rollo peli de acción de una persecución), el Whatsapp y las fotos que se envían (de menores, sexting...), la reputación digital (hoy especialmente en boca de todos por el "despido" de cierto youtuber de una gran empresa, por cierto), el derecho al olvido, las supuestas grabaciones cuando llamas para dar de baja un servicio en una teleco, las facturas y los tickets de pago del banco cuando compras cualquier cosa, la información que puede sacarse de tu abono transportes y que puede ser muy valiosa a efectos comerciales y estadísticos con el big data (por dónde vas al trabajo, qué líneas de bus son más usadas y en qué horas...), todo lo que tus dispositivos pueden contar de ti sin que lo sepas (aquí tienes un post en el que te cuento lo chivato que puede ser tu móvil). A colación de esto, imagínate que en vez de dar info a un comerciante, estás en una manifestación o celebración de un torneo de lo que sea, la cosa se pone fea y las autoridades se enteran (por ciencia infusa, claro) de tu presencia en medio del meollo o que te intervienen tus mails a la ligera...


Como veis, la transversalidad es un rasgo clarísimo de la protección de datos, así que hacedme el favor de usar estas armas para que todo el mundo entienda que esta rama es importante y necesaria. Me haréis feliz y evitaréis situaciones de frustración mías (y de much@s compis) como las que os comentaba al principio.


Y hasta aquí llega el post de hoy, amig@s: feliz verano, id por la sombra y...


¡A rebatir argumentos!


lunes, 23 de mayo de 2016

Orgullo y Lopdprejuicio: Homenaje LOPD a Jane Austen

¡Hola de nuevo!

El post de esta semana  creo que es de los más rarunos que voy a publicar, ya lo aviso. Antes de nada quiero avisarte: si no has leído el libro, visto las pelis o mil series que han hecho sobre la novela, no sigas leyendo: te voy a revelar los mejungues de la novela y no es plan. Si sigues, que sea bajo tu responsabilidad, ¿eh?, que yo te he avisado con toda mi buena intención.

Al lío: Mientras preparo mis exámenes de inglés, se me ha ido un poco la pinza y se me ha ocurrido, así, por las buenas, hacer un ejercicio que me ayude a recordar parte de la materia de mis exámenes. Este año me ha tocado leer Pride and Prejudice en inglés y, pese a que esto me hará que algun@s me miren con reticencias, debo reconocer que el libro se me ha hecho pesado e infumable. Hala, ya lo he soltado. Así que voy a descargar mi frustración literaria vengándome en forma de post, y qué mejor manera que unirlo con la LOPD, que es mi fiel compañera. Voy a intentar unir cada personaje de la novela con un concepto de la LOPD; así, sin casi pensarlo, de forma espontánea. Siempre me han gustado las reglas nemotécnicas y creo que este friki-post puedo usarlo como "método de aprendizaje casero".

Quiero dedicarle este post a dos twitteras encantadoras tanto online como offline: @mejugenia y @elenaperezgomez . Las dos pobres pacientes, han contrarrestrado mis ataques al libro como auténticas heroínas, y es inevitable acordarme de ellas al escribir estas líneas. Con todo el cariño... ¡va por vosotras, soletes!

Vamos a ver qué sale.


LOPD, Pride and Prejudice, Jane Austen, Mr. Bennet- Señor Bennet: Aunque en un principio podría pensar en él como Responsable del Fichero, lo he desechado casi inmediatamente por dos motivos:

1) Connotación machista obvia y 
2) No parece, por su carácter, que tenga capacidad alguna de decisión. 

Es por ello que he elegido otro concepto para el Señor Bennet que va más con su carácter: para mí  es un Código Tipo. El motivo por el que he elegido este concepto para definirlo es el siguiente: El Señor Bennet es un cacho de pan y los Códigos Tipo nacen de las buenas intenciones. El Señor Bennet no es un padre estricto, como lo es la LOPD y, al menos con Lizzy, muestra ternura, entendimiento y buena voluntad para respetar sus decisiones. Por eso pensar en él como un Código Tipo me parece una buena idea: va más allá de las funciones que le son inherentes como padre y eso siempre es de agradecer, oye.


LOPD, Pride and Prejudice, Jane Austen, Mrs. Bennet
- Señora Bennet: Lo tengo claro:es la Comunicación de datos no autorizada. Cotilla, quejica, con cierta incontinencia verbal.. Para mí encaja perfectamente en lo que NO SE DEBE HACER.




LOPD, Pride and Prejudice, Jane Austen, Secreto- Jane Bennet: Para mí Jane es el Deber De Secreto personificado: tímida, callada, sufridora en silencio. Se enamora de Bingley y aguanta carros y carretas de su cuñadita, pero ella permanece impasible, esperando que las cosas se arreglen para bien o para mal. Al final la jugada le sale tan bien que acaba casándose (a la chita callando), con el apuesto Mr. Bingley.



LOPD, Pride and Prejudice, Jane Austen, Calidad- Elizabeth (Lizzy) Bennet: A Lizzy la veo muy rollo el Principio de Calidad de los Datos. El motivo principal es porque la veo muy lícita y leal, con buen fondo y en permanente actualización de la información que maneja, lo que le sirve para darse cuenta de sus propios errores. Lizzy evoluciona en la novela de tal forma que la vemos incrementar la utilidad de la información que maneja: desde las primeras impresiones que tiene de Mr. Darcy hasta la forma de encajar la decepción con Mr. Wickham. Por todo esto, creo que el Principio de Calidad de los Datos es el que más le pega.


LOPD, Pride and Prejudice, Jane Austen, Datos
- Mary Bennet: Para mí Mary representaría los Datos Especialmente Protegidos: un "bicho raro" y, en teoría, cerrado para eventos sociales. Es por eso que le pega aquello del consentimiento expreso, diferente de sus hermanas y de la propia Sociedad en la que le ha tocado vivir.




LOPD, Pride and Prejudice, Jane Austen, Apercibimiento- Catherine (Kitty) Bennet: A Kitty la veo muy Apercibimiento de la LOPD . Kitty vive a la sombra de su hermana Lydia igual que lo hace el Apercibimiento de la Multa, en el ámbito LOPD. Es por eso que para mí es una gran desconocida en la novela, así que creo que representar algo tan desconocido como el Apercibimiento, le va al pelo.



LOPD, Pride and Prejudice, Jane Austen, Transferencia Internacional- Lydia Bennet: Lydia es la pequeña de la familia, espontánea y despreocupada. Igual que una Transferencia Internacional de Datos. La veo muy similar a esta figura porque, aunque hace un poco lo que le da gana, sin pensar, se acaba "transfiriendo" a un país no seguro, y su familia es la que tiene que tomar medidas para arreglar el entuerto, aunque al final es de justos decir que es Mr. Darcey el que acaba prestando las garantías para el movimiento.

LOPD, Pride and Prejudice, Jane Austen, Seguridad- Fiztwilliam Darcy:El galán de la novela no podría ser otra cosa que el Principio de la Seguridad de los Datos. Representa, en un principio, la arrogancia, pero quizás viene de serie en relación a las responsabilidades que tiene que asumir como chico rico, de buena familia y con la obligación de gestionar en un futuro el legado de alta alcurnia. Al final se arrejunta con Lizzy, lo cual hace de ellos una combinación casi perfecta: Seguridad + Calidad.

LOPD, Pride and Prejudice, Jane Austen, Titular
- Charles Bingley:Bingley para mí es el Titular de los Datos, ya que, al menos bajo mi punto de vista: no se entera de nada. A lo único a lo que presta atención es a Jane, pero vive ajeno, el pobre mío, a las maldades de su hermana y a las pillerías de su propio mejor amigo, Mr. Darcy. Es por eso por lo que le veo muy titular de los datos: nos ponen la hoja, firmamos, y ya no nos interesa nada más.
LOPD, Pride and Prejudice, Jane Austen, AEPD, Fichero, Registro- Caroline Bingley: Para mí sería un Fichero inscrito en el Registro General. La explicación es muy clara: "mucho aparentar, pero luego...ñeñeñe". Caroline es clasista, muy de fijarse en la imagen y no dar importancia a lo que hay dentro, así que yo la veo muy Fichero Inscrito, es decir: la imagen de que nos preocupa la LOPD aunque luego tengamos el alma más negra que el tizón.
LOPD, Pride and Prejudice, Jane Austen, Censo Promocional
- William Collins: Debo reconocer que le tengo especial tirria a este personaje, así que le reservo el honor de representar al Censo Promocional. No tiene contenido, es un pelota que solo busca contentar a unos pocos (especialmente a Lady Catherine) y encima es un peñasco con Lizzy cuando le pide matrimonio. Así que, hala majo, para tí el insulso Censo Promocional.


LOPD, Pride and Prejudice, Jane Austen, Disociación 
- Charlotte Lucas: La mejor amiga de Lizzy representa la practicidad pura y dura: decide asegurarse un futuro (aunque sea insulso) y pasa del amor para casarse con un ser como Mr. Collins, que representa para ella la estabilidad. Es por eso por lo que creo que es El Procedimiento de Disociación: sólo se queda con lo útil, dejando fuera las florituras y peligros. Más pŕactico, imposible.
Pride and Prejudice, LOPD, Jane Austen, Transferencia Internacional
- George Wickham: Obviamente, es el País de Destino de la transferencia de la que hablábamos antes, que parece que es seguro pero que realmente no lo es. Podría hacer un símil maligno relacionado con un país muy famoso al que van todos los datos y que parece la panacea, pero resulta que acaba saliendo rana y, al igual que Lizzy pierde la confianza en él, cierto continente se replantea sus querimientos. Que cada uno saque sus conclusiones, que sois gente inteligente ;-)

Y hasta aquí llega el post de hoy. Espero que os haya resultado entretenido a vosotr@s y que a mí... ¡me sirva para aprobar mis exámenes! ;-)
Que paséis una feliz semana, lopder@s majetes.

LOPD, Protección de Datos, Jane Austen, Orgullo y Prejuicio