Mostrando entradas con la etiqueta Legislación. Mostrar todas las entradas
Mostrando entradas con la etiqueta Legislación. Mostrar todas las entradas

martes, 30 de agosto de 2016

Post express: La cesión no consentida de D(G)atos


Hola de nuevo!


Esta semana (la del Retorno para much@s) he elegido hacer un post comentando una noticia curiosa que me he encontrado buceando por la web; algo ligerito y entretenido para que veamos que realmente los temas de protección de datos van cobrando cada vez más importancia en las situaciones cotidianas. Vaya por delante que me ha dado una pena tremenda la Historia, pero me parece interesante comentarla para que veamos que hay retos sobre protección de datos que ya están aquí y que pueden chocar con sentimientos, o con otras leyes. La noticia a la que me voy a referir la tienes aquí. Te cuento de qué va el tema:



gatos, datos personales, cesión, LOPD, protección de datosVolamos a UK para conocer la truculenta historia, y nos encontramos con los protagonistas: una familia residente en Staffordshire que, tristemente, pierde a su precioso gatito. Los que tengáis mascota, sabéis que la pérdida de estos tesoros peludetes son todo un drama, por lo que imaginaréis que, junto con la tristeza inicial de la pérdida del minino, la familia descubre, 4 años después, que el gatito está con otra familia (no sabemos si porque ellos lo encontraron tras perderse o si es que fue robado) y que esta familia está pidiendo un cambio de propietario del bichino para poder quedárselo; todo un shock para la familia de Staffordshire. Por lo que parece, la familia de Staffordshire le puso un microchip al gatito al comprarlo usando los servicios que ofrece la compañía Petlog y esa decisión es la que ha hecho que ahora se enteren de que el gatito está ahora con otra familia que pretende quedárselo formalizando la solicitud mediante esa empresa. El asunto se complica cuando los propietarios originales le solicitan a Petlog los datos de la "segunda" familia para recuperar a su mascota y la empresa se niega, amparándose en la Ley de Protección de Datos de UK y en el hecho de que ni sus microchips y ni el registro que ellos manejan son pruebas de propiedad de las mascotas, por lo que, digamos, se lavan las manos, dejando la pelota en el tejado de las familias en conflicto o en los Tribunales. Es decir: la empresa se niega a hacer lo que es una Comunicación de Datos para nuestra normativa interna, reflejada en el artículo 11 de la LOPD. Veamos brevemente lo que pasaría si la familia de Staffordshire fuera española:

gatos, datos personales, cesión, LOPD, protección de datos

Según dice el punto 1 del mencionado artículo 11: Los datos de carácter personal objeto del tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el previo consentimiento del interesado.

Es decir, que la empresa estaría actuando bien, ya que no puede comunicar los datos a un tercero sin cumplir dos condiciones: 1) que tenga el consentimiento de la familia "optante" y 2) que la cesión tenga como finalidad el cumplimiento de fines DIRECTAMENTE relacionados con las funciones legítimas del cedente y del cesionario. En este caso, parece ser que la "nueva familia" se niega a dar este consentimiento, por lo que la empresa no podría justificar la comunicación de datos sobre este artículo, así que debería bucear en las posibilidades que da el punto 2 del artículo 11 para ver si es posible obviar el requisito del consentimiento (que no tiene) y agarrarse a alguna de las excepciones que contempla ese apartado, para poder hacerlo. 

gatos, datos personales, cesión, LOPD, protección de datos

Y hasta aquí llega el post de hoy, ligerito, postvacacional, para que la vuelta a la rutina empiece con buen pie.


gatos, datos personales, cesión, LOPD, protección de datos

Que tengáis una estupenda semana.





miércoles, 13 de julio de 2016

La LOPD como paradigma de la transversalidad.


¡Hola de nuevo, querid@s lopder@s!

No son pocas las veces que me preguntan exactamente a lo que me dedico. Suelo responder, para que se me entienda más o menos, que a la LOPD, y generalmente el interlocutor suele reaccionar de dos formas:

1) Diciendo que la LOPD no la cumple ni Perry Mason, lo cual es una idea que me resulta, por una parte, frustrante y por otra, descorazonadora. Frustrante porque me hace pensar que mi trabajo no se toma en serio y descorazonadora porque pienso: "si crees eso y sigues regalando tus datos, es que es algo que no valoras". Y con esta segunda idea, vuelvo a la parte de la frustración y enlazo: No valoras tus datos = no vas a exigir a las empresas que se preocupen por este tema = me van a tomar por el pito del sereno= Frustración.








2) Afirmando con toda seguridad: "en mi trabajo/empresa no hay datos de nadie", tras lo cual mi respuesta suele ser: "¿no tenéis clientes?" y el ávido interlocutor suele responder: "sí, pero lo único que tengo es el nombre y el DNI, no tengo datos del banco, así que eso no cuenta". Mi cara suele ser una Oda a la Paciencia (la lucha por el nivel de seguridad de los datos bancarios empiezo a darla por perdida) , pero reconozco que, dependiendo de la situación en la que me encuentre y las ganas que tenga de hablar de trabajo, suelo optar o por empezar a decirle todos los datos los que sospecho que hay en su negocio o bien, vuelvo a eso de la frustración que os decía antes.

Una de las últimas veces en las que he tenido el gusto de hablar con un "ajeno" sobre LOPD me encontré con que le eché una chapa buena al pobre interlocutor planteándole un montón de situaciones sobre las que la protección de datos extiende sus ramas, y eso me hizo pensar en lo transversal que es esta materia. Este post va de eso: de la transversalidad de la protección de datos y de las situaciones en las que algo tan desconocido como esta temática tiene mucho que decir. Para ello, voy a tirar de los argumentos que he usado alguna vez, para darle un toque de humor tan característico en este blog y dar armas a mis compañer@s de profesión y de fatigas; para no extenderme mucho, me centro en los dos que más llaman la atención:


1) La LOPD y el Derecho Laboral.


Aquí de lo que suelo tirar es de las cámaras de videovigilancia, lo reconozco. Poco hay que explicar sobre esto porque cada vez hay más cámaras en las empresas y los titulares son casi diarios, amén de los posts estupendos que escriben muchos laboralistas, a los que felicito desde aquí con todo el cariño, porque por mi experiencia suelen ser de los compis más aplicados en darle alguna vuelta a la incidencia de la LOPD sobre su especialidad.
Otras de mis "armas" suelen ser los temas de geolocalización (GPS en coches de empresa, por ejemplo) o los de los equipos (reglas de uso de los equipos de trabajo, ya sean móviles, portátiles, tablets...).


2) La LOPD y la Tecnología (así, en genérico). 


Aquí voy con toda la artillería, ya que no sólo es LOPD, es que hay implicaciones LSSI, de normativa de comercio, de consumidores, propiedad intelectual...bla bla bla. Y, obviamente, en un mundo tan hiperconectado, a todo esto hay que sumarle la normativa internacional que también hay que tener en cuenta.

Aplicaciones móviles/Páginas web/RRSS/Drones/Wearables

Comentaba hace un rato por twitter la cara de perplejidad que suelen ponerme cuando comento, así a la ligera, aquello de la necesidad de hacer unos textitos legales para sacar una app a la luz. Siempre suelo rematar con: "ya, ya sé que ni los miras ni aunque los busques los encuentras en las apps que descargas, pero DEBEN ESTAR". Formularios y mails de contacto, fotos de trabajadores (vuelvo al anterior punto y a este post que escribí hace un tiempo contando la Historia de Paco), las malditas cookies (si a estas alturas no sabes lo que son, te invito a ver mi política, donde he procurado explicar el concepto muy claramente y con el toque #iurisfriking) y los desconocidos web beacons...


3) La LOPD y la macedonia de frutas.

Aquí ya suelo meter las cosas que se me ocurren sobre la marcha: desde el Cloud Computing (la Nube, hablando coloquialmente), hasta las cámaras que vemos en los coches de policía estadounidenses (siempre hay alguien que ha visto un vídeo rollo peli de acción de una persecución), el Whatsapp y las fotos que se envían (de menores, sexting...), la reputación digital (hoy especialmente en boca de todos por el "despido" de cierto youtuber de una gran empresa, por cierto), el derecho al olvido, las supuestas grabaciones cuando llamas para dar de baja un servicio en una teleco, las facturas y los tickets de pago del banco cuando compras cualquier cosa, la información que puede sacarse de tu abono transportes y que puede ser muy valiosa a efectos comerciales y estadísticos con el big data (por dónde vas al trabajo, qué líneas de bus son más usadas y en qué horas...), todo lo que tus dispositivos pueden contar de ti sin que lo sepas (aquí tienes un post en el que te cuento lo chivato que puede ser tu móvil). A colación de esto, imagínate que en vez de dar info a un comerciante, estás en una manifestación o celebración de un torneo de lo que sea, la cosa se pone fea y las autoridades se enteran (por ciencia infusa, claro) de tu presencia en medio del meollo o que te intervienen tus mails a la ligera...


Como veis, la transversalidad es un rasgo clarísimo de la protección de datos, así que hacedme el favor de usar estas armas para que todo el mundo entienda que esta rama es importante y necesaria. Me haréis feliz y evitaréis situaciones de frustración mías (y de much@s compis) como las que os comentaba al principio.


Y hasta aquí llega el post de hoy, amig@s: feliz verano, id por la sombra y...


¡A rebatir argumentos!


jueves, 23 de junio de 2016

Primer acercamiento al Compliance: ¿Messi vestido de faralaes?


Hola de nuevo, lopederos. ;-)

En este post no voy a hablar de LOPD ni de privacidad ni de tecnología, o, al menos, no lo voy a hacer como acostumbro. En el post de hoy voy a acercarme "con la puntita" a un tema que últimamente está en boca de todo el mundo: El Compliance. La verdad es que el tema ha picado un poco mi curiosidad y a ratos perdidos voy leyendo algún articulo o post para ir familiarizándome. En uno de esos ratos perdidos, he tenido la oportunidad de ir a un par de eventos en los que se ha abordado el tema desde puntos de vista algo diferentes pero en los que, curiosamente, he encontrado algo en común: la desconfianza en el sistema y el tan humano "miedo a lo desconocido".

Compliance, Pymes, Empresas, Emprender, Riesgo, Gestión, Prevención
El Compliance como Pesadilla


Cuando hablo de desconfianza, lo hago pensando en el hecho de que a día de hoy no son pocos los que creen que esto del Compliance no trae una garantía medianamente solvente como para pensar que va a ayudar a disminuir o minimizar los riesgos no económicos a los que puede enfrentarse una Compañía (si no hay un resultado claro, concreto y tangible  de algo, nos solemos inclinar por el "no sirve de nada" ) y cuando hablo de "miedo a lo desconocido" me refiero a que no percibo que haya un entendimiento claro de lo que implica este "nuevo" concepto y de las obligaciones que conlleva.

Compliance, Pymes, Empresas, Emprender, Riesgo, Gestión, Prevención
Qué pasará, qué misterio habrá, puede ser mi gran Compliance


Os voy a resumir las ideas en global que he sacado del evento al que he ido hoy, que era un desayuno-charla celebrado entre expertos y representantes de pymes, a efectos de compartir con vosotros la experiencia y las inquietudes que he percibido. Allá vamos.


Lo primero que se ha puesto encima de la mesa es el pack básico de problemática al que nos enfrentamos hablando de Compliance:

1) Complejidad normativa.
2) Necesidad de renovación constante de conocimientos y posterior aplicación.
3) Problema de comprensión del propio concepto dado su origen anglosajón.

El punto 1) y el 2) van unidos y de la mano: ¿qué parte de toda la normativa hay que meter dentro del concepto de "Compliance"? ¿cómo me aseguro de mantenerme al día en todos y cada uno de los campos que engloba? y, por último: ¿cómo aplico efectivamente esas actualizaciones?

Compliance, Pymes, Empresas, Emprender, Riesgo, Gestión, Prevención

La respuesta a las 3 es medianamente sencilla: buscar un especialista. El problema, según los ponentes, es que a día de hoy no hay un especialista que acumule el conocimiento de todas las ramas necesarias (creo que no deben tener twitter, porque a mí algun@ se me ocurre, al menos según su propio testimonio) y, por ello, es casi obligatorio contar con un buen equipo multidisciplinar que nos haga de "escudo protector" y cubra todos los huecos. Esto, obviamente, implica desembolsar un dinero que, en este contexto de crisis, se hace muy cuesta arriba para las pymes, en palabras de los asistentes al evento. 




Otros aspectos que se pusieron sobre la mesa, abordados por el catedrático Adán Nieto, fueron que la idea del programa de Compliance debe basarse en un convencimiento claro de hacerlo (es decir: no vale gastarse un pastizal para tener los documentos sin abrir), y en involucrar, con este convencimiento, a todo el equipo de la empresa. Partiendo de esta base, la entidad puede obtener muchos beneficios que van desde la tan buscada "buena imagen de la empresa" hasta el hecho de que, en un futuro no muy lejano, este tipo de programas se acabarán convirtiendo en un requisito imprescindible para poder optar a contratos con AAPP o para que algún inversor quiera confiarnos su dinero. Por ello, se fijaron 3 pautas:

Compliance, Pymes, Empresas, Emprender, Riesgo, Gestión, Prevención


a) Contar con el convencimiento y la implicación que comentaba antes.
b) Realizar un análisis de riesgos (que, por lo que dijo el ponente, viene contemplado en el Código Penal) en el que establezcamos las infracciones potenciales que podemos cometer, los mecanismos de control para evitar que se produzcan y la evaluación objetiva del riesgo.
c) Concretar normas internas y procedimientos  que reflejen y eviten lo que hemos detectado con el análisis de riesgos.






Me ha parecido muy interesante el punto b), ya que se abordaron algunas de las especificidades que "acechan" según el tipo de pyme que seas (por ej. si te dedicas a asesoría fiscal, tendrás un mayor riesgo con el tema del blanqueo de capitales mientras que si eres una fábrica, los riesgos medioambientales ocuparán un lugar clave en los riesgos que puedas correr con tu actividad cotidiana). 

Por último, se comentaron algunos datos interesantes sobre la esencia del Compliance; en palabras de los ponentes, la idea de todo esto ronda en una especie de "delegación" de algunas de las funciones de la Administración, tal y como se hizo con la recaudación del IVA en su momento. Es un poco: "como no llego a comprobar todo lo que haces, te traslado la obligación de que me demuestres que lo estás haciendo tú mismo". Me pareció genial la metáfora que usaron: "no sirve una foto, lo que necesitamos es el vídeo", que se traduce en lo que decía antes: no vale con un dossier inmenso que acabe cogiendo polvo en una estantería, necesitamos que haya acción. (Esto suelo repetirlo diariamente a mis clientes con el Documento de Seguridad, por cierto). Muy gracioso me pareció cuando dijeron que igual necesitábamos una Lola Flores (es decir, un caso mediático) para ayudar a que esto cale y nos pongamos al día con estos asuntillos. Uno de los ponentes dijo que igual el caso Messi podría hacer esta función, pero a mí la imagen de Messi vestido de faralaes qué queréis que os diga: ME DA PAVOR.

Compliance, Pymes, Empresas, Emprender, Riesgo, Gestión, Prevención
Lionel Messi Flores 


Y hasta aquí llega este pequeño acercamiento al Compliance; espero que os haya resultado interesante.


¡Que paséis un finde memorable y muchas gracias por pasar por aquí!


Compliance, Pymes, Empresas, Emprender, Riesgo, Gestión, Prevención




sábado, 12 de marzo de 2016

Crear una app o tener un hijo, esa es la cuestión.



¡Hola de nuevo!

Este post es un post de preguntas, no de respuestas. Si has entrado aquí pensando que te voy a dar respuestas contundentes, has entrado en el sitio equivocado, no quiero engañarte, pero te invito a seguir leyendo porque igual descubres que las preguntas que vas a encontrar son necesarias para saber si te conviene meterte en el berenjenal de hacer una app o si no estás preparado para ello. El post pretendo que sea una pequeña ayuda para las empresas o autónomos que deseen crear una app móvil para su negocio. Voy a intentar comprimir en esta entrada algunos datos interesantes y cuestiones a plantearte si te has propuesto o estás pensando en poner en marcha una app que le dé vidilla a tu idea de negocio, ya que me parece un tema que tiene su importancia, tanto económicamente como en términos de privacidad. El por qué del título del post lo verás al final de la entrada, no seas impaciente. ;-)

La idea de hacer una entrada con este tema ha surgido porque de vez en cuando me gusta echar un ojo a las apps más descargadas y la verdad es de mis "investigaciones amateurs" he sacado esta conclusión: "En general nos importa tres narices lo que una app haga con nuestros datos, pero cada vez hay más excepciones". 

Me diréis: "pero Iuris... ¿cómo haces una afirmación así?" Y yo os respondo con toda la amabilidad que me caracteriza: "Entrad a la App Store, iros a las apps gratis más descargadas y respondedme a tres cuestiones: 1) ¿Cuántas tienen una política de privacidad? 2) ¿Cuántas explican claramente en esa política de privacidad los datos que recopilan y el uso que hacen de ellos? y 3) ¿Cuántos os paráis a leer esa política de privacidad y valoráis objetivamente si merece la pena descargarla?". No hay más preguntas, Señoría.


Empresa, Personales, SiluetasA pesar de que seguramente la respuesta a las 3 preguntas no sea de mi agrado de momento, sé que cada vez hay más empresas que se preocupan por hacer las cosas bien y mostrar honestidad en sus proyectos, y en parte esto se debe a una creciente conciencia de la importancia de la privacidad de los usuarios, que la hay, y espero que siga por ese camino, por lo que espero que este post me reconcilie con el mundo y pueda ser útil a aquellos que quieran hacer las cosas medianamente bien. Voy a dar unas pinceladas muy muy básicas sobre cosas a plantearse a la hora de hacer una app; por favor, no quiero que nadie se piense que con esto "ya está todo hecho": cada app es un mundo y es necesario asesorarse por profesionales SIEMPRE. 




Padre, Hijo, Nieto, Hombre, Niño
Al igual que para ser padres o madres nos planteamos una serie de cuestiones (¿tengo los medios para mantener a un churumbel? ¿estoy preparado para asumir las responsabilidades que conlleva? ¿qué tipo de educación le voy a dar? y un sinfín de etc),  para ser "padres de una app" también hay cuestiones que pararse a pensar seriamente, y eso es lo que voy a intentar haceros ver en este post.






Mapa, Reino Unido, Bandera, FronterasVoy a usar como referencia este documento del ICO Inglés (Information Commissioner's Office), que es de 2013, por cierto.  Para los que no sepan lo que es, lo voy a resumir claramente en una frase: es el primo inglés de nuestra AEPD. Siempre recomiendo tener esta web a mano, ya que publican mucho material de interés en términos de privacidad y protección de datos. 




Vayamos al meollo..


Inicio, Escaleras, Puesta En Marcha




¿Quién quiero que descargue y use esa app y qué datos quiero obtener de mi público objetivo? 


Mano, Mantener, Burbuja De Jabón, BolaNo es asunto baladí, ya que el desarrollo de la aplicación y las medidas a tomar variarán en función de mi público objetivo. No es lo mismo crear un juego para niños que una app para gestionar el ciclo menstrual de una mujer y tampoco es lo mismo crear una app para mi tienda que crear apps para comercializarlas y/o dar soporte posterior, lo que implica que mi posición en relación con la app pueda variar (¿seré Responsable o seré Encargado de Tratamiento?). Por ejemplo, a la hora de invitar a publicitarse en nuestra app (como comentaba ayer por twitter al hilo de una conversación con mi querida Laura) no es buena idea que en el juego para niños que estamos creando salte publicidad sobre un lubricante sexual. Al igual que se ha creado un horario infantil en la TV, en el mundo TIC deberíamos ponernos de acuerdo para tomar algunas medidas al respecto, ¿no creéis? 



Bola, Sobre, Bola Binario, ManoEn relación a los datos que quiero recabar con mi app (habrá que plantearse también si estos van a entrar en la categoría de "datos personales" o no), voy a poner otro ejemplo claro: Si mi app quiere mostrar publicidad de las ofertas para comprar fresas que hay cerca del usuario de mi aplicación, es muy posible que los datos de localización del dispositivo sean "mi pequeño tesoro", pero si lo que va a hacer mi app es mostrar frases de motivación para que el usuario empiece el día con buen humor, no creo que la localización sea muy necesaria. Empecemos planteándonos estas cuestiones porque de ellas dependerá y mucho el desarrollo y mantenimiento de nuestra aplicación. Una frase que me ha gustado mucho de la guía del ICO es la siguiente: "If you are unsure about whether the data you're dealing with is personal, it will likely be simpler to treat it as personal data from the start" lo que viene siendo un "ponte en lo peor, Manolo, y da por hecho que tratas datos personales desde el minuto 0". 





¿Cómo voy a gestionar los datos que obtengo de la app?


Seguridad Cibernética, De SeguridadPuestos a crear, por ejemplo, una app para mi tienda y asumir el rol de Responsable, aquí el mundo es muy amplio: desde dónde los voy a ubicar físicamente y qué medidas voy a tomar para mantenerlos seguros (cuidado con las transferencias internacionales) hasta ¿voy a externalizar el mantenimiento de mi app? o ¿a quién le voy a ceder los datos que origine y trate mi app? pasando por ¿cómo gestiono los consentimientos de los usuarios? ¿cómo les informo de todo lo que exige la normativa, incluidos los Derechos ARCO?. 





Clave, Acceso, Contraseña, CódigoPor ejemplo, en relación a este último asunto, es muy importante adaptar el lenguaje a mi público objetivo y tener un sitio accesible en el que expliquemos todo lo que vamos a hacer con los datos. Y esto debes hacerlo antes de darle bombo y platillo a tu app. Lo más sencillo y habitual es habilitar un trocito de tu web para ello (y por favor, sé cuidadoso con cumplir la normativa también en tu web: avisos legales, cookies, cláusulas...)  y poner enlace directo desde el sitio de descarga de tu app. Y no lo dejes para la posteridad: si haces cambios en la app acuérdate de avisarlo al usuario, y no sólo en la web, en la propia app es importante tener algún mecanismo que avise al usuario de los cambios producidos. Y en relación al consentimiento ten clara una cosa: "es revocable" y no siempre la descarga de una app implica que el usuario acepte cualquier cosa: adapta tu app para gestionar los tipos de consentimiento que requieras, no te bases en el demodé "ACEPTO TODO". Ofrecer un lugar en tu app para que el usuario gestione la configuración de la misma de forma sencilla y darle opciones para que tome decisiones es un buen método, no puede ser cuestión de un "acepto todo o nada". Haz de tu gestión de la privacidad tu seña de identidad, el usuario cada vez da más importancia a estos temas, tal y como decía antes. y es un elemento diferenciador que puede hacer que un usuario "te compre" o se vaya a la competencia.

Binaria, Uno, Null, Hombre, Persona


Para terminar el post os voy a dar unos datos para que entendáis la importancia económica del mundo de las apps:

Móvil, Natel, Lupa, Búsqueda De Datos- Se calcula que más de 1 millón y medio de puestos de trabajo en Europa están  relacionados con el desarrollo de aplicaciones.

- Los usuarios de smartphones pasamos más de un 89% del tiempo que usamos el móvil trasteando con apps.




En este link te dejo información sobre estos datos para que te hagas una idea del pastizal que mueve el mundo de las apps.


Consejos finales: 


Si le has dado muchas vueltas y te has planteado todo lo anterior y, a pesar de todo, te has decidido a hacerte papi de una app, me quedan dos cosas por decirte:

- Conoce tu app: analiza y verifica su funcionamiento, los permisos, la información que das al usuario, su funcionalidad, su mantenimiento y su usabilidad, las implicaciones legales que conlleva y todos los asuntos colaterales. Crear una app es casi como tener un hijo: es muy bonito pero asumes responsabilidades y obligaciones y eres responsable de llevarle por el buen camino. Y si va por mal camino, te tocará "pagar la gracia".

- Confía en profesionales, no tires del "yo controlo" que ya sabemos cómo acaba. 



Y hasta aquí llega el post de hoy, espero que lo encuentres interesante y gracias por pasarte por este rinconcito de la red de redes.

¡Hasta la próxima!

Adiós, Despedida, Triste, Rana, Gracioso





lunes, 1 de febrero de 2016

La LOPD y el parraque de Amparo: Informe 438/2015 de la AEPD.


Hola a tod@s!

Para el post de esta semana he elegido comentar un Informe de la AEPD de lo más interesante: se juntan el número de emergencias 112 y un familiar/allegado/conocido que quiere saber algunos datos sobre la persona que ha sufrido el mal que motivó el aviso a Urgencias. Ya tenemos el tema central del informe: una cesión o comunicación de datos, que no es más que "toda revelación de datos realizada a una persona distinta del interesado", tal y como dice la LOPD en su art. 3.i. Para que se entienda más claramente, voy a poner un ejemplo: Amparo lleva luchando contra las tasas judiciales desde que se aprobaron en 2012: que si concienciación, que si reuniones con partidos políticos, que si organización de eventos reivindicativos... así durante 3 años, sin parar. De repente, un día como hoy (1 de febrero de 2016), se encuentra con esto: 

El Constitucional prepara un varapalo al Gobierno de Rajoy por el 'tasazo' judicial

Y claro, le da tal parraque en la oficina que decide llamar a Urgencias antes de caerse redonda al suelo. La ambulancia se termina llevando a Amparo porque el parraque es muy serio. Su jefe decide llamar al marido de Amparo para contarle lo que ha pasado y el marido llama al 112 para saber dónde está su mujer.

Smiley, Cara, Amarillo, Emoción
Pobre Amparo.


 Vamos a ver qué nos dice la AEPD al respecto. El informe es el 438/2015 y, como siempre, aquí os pongo el documento. ;-)

Lo primero que hace la AEPD es analizar si el contenido de las llamadas al 112 entran dentro del ámbito de la normativa en protección de datos. El informe se remite a otro de 2006 en el que ya se analizó la cuestión, dando como resultado lo siguiente:

1) (...) el tratamiento de datos generado a partir de las llamadas telefónicas realizadas al número de Emergencias 112, tiene trascendencia y entra dentro del ámbito de aplicación de la Ley Orgánica 15/1999 desde el momento en que en las mismas deban o puedan recogerse datos personales de personas que contactan con dicho servicio. Ello determina la plena aplicación de los preceptos de dicha norma en relación con el tratamiento de dichos datos de carácter personal...(...) (...) De ello resulta que el procesamiento y/o grabación de las conversaciones generadas a través de las llamadas realizadas al servicio de Emergencias 112, implica el sometimiento de datos personales a procesos de tratamiento de datos..(...). Este punto creo que es bastante claro: este supuesto entra dentro del ámbito de aplicación de la LOPD.

Caja, Comprobar, De Verificación, Tick

2) (...) En lo que se refiere al tratamiento de datos de carácter personal de aquellas personas que llaman al teléfono de emergencias 112, el artículo 6.1 de la Ley Orgánica 15/1999 establece con carácter general el consentimiento del afectado para el tratamiento de sus datos. No obstante el apartado 2, exceptúa el mismo en supuestos en que el tratamiento de datos tenga por finalidad proteger un interés vital del interesado, aludiendo por tanto, al supuesto en que el tratamiento sea necesario para salvaguardar el interés vital del afectado o de otra persona...(...) . Este segundo punto se va a entender muy sencillo si pensamos en la pobre Amparo: está en medio de un parraque y es muy posible que no sea capaz de leerse una cláusula para dar su consentimiento a que vengan, la atiendan y la pongan buena de nuevo. 


Ayuda, Botón, Rojo, De Emergencia, Apoyo

A continuación el Informe habla de los "orígenes del 112", que, para este post, me parecen poco relevantes. Sí lo es la parte que pego aquí: 

(...)... la limitación de la presentación de la línea llamante, establecida para garantizar la intimidad del que efectúa dicha llamada, ha de ceder en todo caso cuando se trate de la utilización de un servicio de emergencias, dada la necesidad de que por los servicios públicos competentes pueda resolverse la urgencia generada por la propia llamada y, de otra parte, la posibilidad de proceder en estos supuestos al tratamiento de los datos de localización distintos a los datos de tráfico sin que dichos datos se hayan hecho anónimos y sin el previo consentimiento informado del afectado. En este sentido, la normativa transcrita, al regular la existencia del servicio de emergencias 112, ha venido a considerar prevalente el derecho de salvaguardar la integridad de personas o bienes del afectado o de terceras personas e incluso el derecho a atender una necesidad vital del afectado o terceros (que, como ya indicamos, habilita el tratamiento de datos de carácter personal sin el consentimiento del afectado, tanto en la Directiva como en la Ley Orgánica 15/1999), sobre el derecho a preservar esa intimidad”. (...).


Bien, ¿qué tenemos aquí?

Fuente, Importante, Significativo 

Lo que ya se atisbaba antes: que, ante una urgencia como la que tenemos en este caso, la necesidad del consentimiento del interesado que impone la LOPD "queda en segundo plano" por prevalencia de atender una necesidad del propio afectado que llama o del tercero que lo hace porque el afectado no puede hacerlo por sí mismo. ¿Qué es más importante: que la pobre Amparo escuche, entienda y dé su ok a la cláusula LOPD que va a leerle el que le coge el teléfono de Urgencias o que nos ahorremos ese tiempo y mandemos la ambulancia antes de que el parraque le traiga consecuencias terribles? Para la AEPD (y para mí), la respuesta es clara: Que vaya la ambulancia.

Recoge el Informe el cambio normativo producido por la derogación de la Ley 32/2003 que acabamos de citar, por la Ley 9/2014 de 9 de mayo de Telecomunicaciones , (...) cuyo art. 47.1.m) de la Ley 9/2014 prevé que los usuarios finales no puedan ejercer el derecho a impedir la identificación de su línea “cuando se trate de llamadas de emergencia a través del número 112 o comunicaciones efectuadas a entidades que presten servicios de llamadas de urgencia que se determinen mediante real decreto”. Y finalmente el art. 48.1.c) de la misma norma prevé la misma limitación respecto de los datos de localización distintos a los datos de tráfico...(...)

De nuevo, vemos otra limitación al consentimiento, pero en este caso referida a que se pueda identificar la línea desde la que se ha hecho la llamada y los datos de localización de la misma. Esto va en el mismo sentido de lo de antes: ¿necesito que me des tu consentimiento para que sepa desde qué número me llamas y en qué lugar estás cuando te está dando un parraque o lo "dejamos así como aparte" para que pueda localizarte más rápido y enviarte una ayuda que quizás pueda salvarte la vida? 



Legales, Ilegal, Elija, Elección

Volvamos a la cesión de datos, que era el tema del post, es decir: el marido de Amparo llama al 112 y pregunta al buen operador que le atiende (que puede no ser el que atendió la llamada de Amparo). Pues bien: el Informe coge el art. 11.2 de la LOPD y se plantea lo siguiente: “cabría analizar si la presencia de este familiar pudiera ser crucial para la vida del paciente, dado que podría conocer de alguna patología importante d éste que fuese necesario trasladar al personal facultativo en el tratamiento a emplear – antecedentes (cardiopatía, diabetes, etc.), alergias (penicilina, etc.)… ”. Para valorar la "crucialidad", supongamos que Amparo es alérgica a algún medicamento pero no lleva ningún documento encima que lo diga y ella, obviamente, no está en condiciones de dar esta información. El marido de Amparo es una de las pocas personas que puede facilitar este dato que, con alta probabilidad, será relevante a la hora de que el médico pueda atender el parraque de Amparo. ¿Es una urgencia vital? Pues hombre, la información es tan relevante que puede marcar el futuro de Amparo, ¿no creéis?. Por lo que la cesión estaría "amparada" en los términos que hemos visto anteriormente. ¿Caso cerrado? ... Obviamente no...


Fotos Divertidas, Gracioso

Para la AEPD ...(...) la cesión no implica la comunicación al llamante de cualquier dato de la persona atendida, y menos aún de la concreta asistencia sanitaria prestada. Entendemos que el interés vital quedaría suficientemente garantizado en la medida en que se informara al llamante si la persona ha sido efectivamente atendida por los servicios de urgencias o emergencias – sin indicar la atención médica prestada o la causa probable –, es decir, una respuesta afirmativa o negativa sobre el hecho de haber atendido a una persona concreta, así como el centro hospitalario al que ha sido trasladado; hospital ante el que el familiar o allegado podrán suministrar toda la información relativa a los antecedentes médicos que sea esencial para preservar el interés vital de la persona atendida, aportando datos de salud que pudieran ser imprescindibles para la atención sanitaria urgente y adecuada. Cualquier otra información podría ser excesiva para el cumplimiento de las finalidades previstas, en relación con el art. 4 LOPD antes citado..(...). 

Es decir, queridos amigos: Que el operador le podrá decir al marido de Amparo que sí que le han atendido y a qué centro hospitalario la llevaron; decir más que esto sería pasarse. La AEPD entiende que la información que pueda dar el marido de Amparo será relevante en el centro hospitalario, más que en la atención en la ambulancia.  



Y para terminar, el Informe se reafirma:

"En conclusión, los servicios de urgencias y emergencias podrán comunicar a las personas que llamen identificándose como familiares y allegados de otra que ha sido previamente atendida el dato de si ha sido efectivamente atendida o no, así como del centro hospitalario al que ha sido trasladado, en aplicación de los artículos 7.d) de la Directiva 1995/46/CE y art. 7.6 y 11.2.f) LOPD, concurriendo en estos supuestos la causa de interés vital del afectado. Cualquier otra información pudiera ser considerada excesiva en relación con el art. 4 LOPD".

Doctor, De Rescate, Médica, Suministro

Y hasta aquí llega el post de hoy. Espero que os haya gustado y que os haya parecido interesante. Os informo, para que os quedéis tranquilos, de que Amparo se ha recuperado del parraque y que tiene la intención de SEGUIR DANDO GUERRA CONTRA LAS TASAS, que para algo lleva una #T bien hermosa. ;-)

Muchas gracias por pasar por aquí; un saludo y hasta la próxima!


martes, 20 de octubre de 2015

La casa por el tejado: Ana, psicóloga "relax & take it easy".



Hola de nuevo!

Tras experimentar con la historia de Paco, aquel mecánico que acabó siendo un pseudo-modelo para la web del viejo taller de su ex-jefe, y cuya historia podéis leer aquí , me apetece retomar mi vena creativa esta semana contándoos la historia de Ana y Sergio. Este post nace de la conversación absolutamente interesante y enriquecedora que tuve en twitter con una profesional del medio: Marina Brocca, en la que coincidíamos en la necesidad de concienciar sobre LOPD y privacidad hablando claro y "a calzón quitado", como ella misma dice. Os recomiendo encarecidamente darle follow inmediato en twitter; es tan encantadora como gran profesional y encontraréis cosas muy interesantes en sus tweets. Como siempre digo, este blog pretende ser una herramienta de concienciación y acercamiento a la normativa de protección de datos desde un punto de vista amable y sencillo de entender para todo el mundo, por lo que igual, con estas historias un poco raras, me es más fácil explicarme y conseguir que cualquier posible lector cierre la pestaña de este blog entendiendo algunos aspectos de la LOPD. Si consigo esto, os aseguro que estaré re-feliz! 

Y ahora, vamos con la historia..


Os presento a Ana. Ana acaba de terminar sus estudios de Psicología y, tras muchos fines de semana trabajando en una conocida cadena de comida rápida, ha conseguido reunir el dinero suficiente para montar su propio gabinete psicológico. Ana tiene a su asesor de confianza que es el que le ha tramitado tanto el alta en la Seguridad Social como el alta en Hacienda e, incluso, le ha redactado el contrato de alquiler del local que ha elegido para su negocio, un local chiquitín con dos estancias: un despacho personal (con puerta con llave) en el que guardará los expedientes de sus pacientes, y la sala en la que pasará las consultas, donde sólo pondrá un diván, unas plantas para darle algo de alegría y unos cuadros. Ana cree que el dinero que ha pagado a su asesor está justificadísimo para evitar problemas con Hacienda y con la Seguridad Social, por lo que ya de inicio contaba con este gasto extra y no le ha importado pagarlo. Además, ha conseguido ahorrar bastante dinero comprando los modernos muebles para la consulta en una conocida tienda bastante barata. Lo primero que compró fue un tablón de corcho para colgarlo en la pared del despacho para organizar sus citas y un cuaderno para tomar notas durante las sesiones con sus pacientes. El asesor le comenta que tienen un servicio de LOPD que le recomienda contratar, ya que está obligada por Ley a cumplir la normativa sobre protección de datos. Ana agradece la recomendación pero la declina amablemente, ya que ya se ha gastado demasiado dinero en trámites administrativos y no cree que vaya a pasar nada por no cumplir la normativa; ninguno de sus compañeros de la carrera que tienen también consulta la cumplen y no ha pasado nada nunca, así que "relax y take it easy".

Kermit, Rana, Prado, Margarita


A los pocos meses, Ana ya tiene un buen número de pacientes y le va genial, pero no tiene tiempo para limpiar la consulta y el despacho, tarea que hasta ahora había hecho ella misma. Ha pensado en contratar a Sergio, un chico que está terminando sus estudios y que se saca unas pelillas limpiando la consulta de una antigua compañera de Universidad de Ana. Esta compañera es la que se lo ha recomendado a Ana, ya que, al parecer,es todo un experto en dejar la consulta como los chorros del oro. Tras ofrecerle el puesto, llama a su asesor para tramitar el contrato laboral y así proceden. El asesor le vuelve a recomendar que consulte con un profesional y se adapte a la normativa de protección de datos, pero Ana vuelve a negarse ya que no ha tenido ningún problema hasta ahora. Sergio empieza a trabajar esa misma semana; irá los viernes de 4 a 5, que es cuando hay menos pacientes y podrá realizar mejor su trabajo. Ana, mientras él limpia, estará en el despacho que hay junto a la sala de consultas, repasando los casos de la semana siguiente. 

Lego, Legomaennchen, Hombres

Mientras Sergio limpia, Ana le dice que tiene que salir a hacer unos recados, pero que no tardará en volver. Sergio le dice que aprovechará para pasar la aspiradora en el despacho y Ana le deja la llave. Mientras está en sus quehaceres, algo le llama la atención en el tablón del despacho de Ana: ve que el próximo jueves Ana tiene una cita con Javier XXXX, un chico al que Sergio conoce del barrio y con el que discutió hace poco por un tema de dinero. Por lo que dice en el tablón, Javier tiene problemas de ansiedad. Sergio ve que en el escritorio del despacho de Ana está el cuaderno en el que la psicóloga hace sus anotaciones durante las consultas y le entra la curiosidad tras lo visto en el tablón de Ana, así que lo abre y busca el nombre de Javier. Tras leer las anotaciones de Ana en el cuaderno, decide hacer unas fotocopias de las anotaciones sobre Javier y se las guarda en su mochila. Aprovecha también, mientras recoge los bártulos, para hacer una foto con el móvil de las anotaciones del tablón del despacho. En ese momento Ana vuelve de hacer sus recados y Sergio le informa de que ha terminado su trabajo y se va para casa. Sergio le da la llave del despacho y se despiden hasta la semana siguiente.

Adiós, Despedida, Triste, Rana, Gracioso

A las pocas semanas, Ana, mientras navega por internet, se mete en un foro en el que los vecinos del barrio comparten planes y noticias y  ve que, en uno de los hilos del mismo, hay una entrada en la que pone: INFO SOBRE JAVIER XXXX . Reconoce el nombre de su paciente y decide entrar en el hilo. Lo que ve, le deja con la boca abierta: Hay una foto colgada de su tablón, en el que viene las citas que tenía programadas con este paciente y con otros para el próximo mes y, además, un archivo con las anotaciones del cuaderno que ha hecho durante las sesiones con Javier. Ana sospecha que ha sido Sergio, ya que nadie más ha tenido  acceso a su despacho (que cierra con llave siempre que ella no está dentro). 

Globos, Rectángulo, Comunicación, Grupo


Ana llama de inmediato a su asesor y le cuenta lo sucedido muy nerviosa. El asesor le recuerda que le avisó sobre la necesidad de adaptarse a la normativa LOPD pero que ella se negó. El asesor le pasa la llamada al abogado LOPD con el que trabajan, que se pone al teléfono. Ana le cuenta lo sucedido y el abogado LOPD se lleva las manos a la cabeza. Aparte de detectar que no tiene nada preparado en torno a la normativa, le avisa de que es posible que reciba noticias de la AEPD y que no será una felicitación de Navidad, precisamente. Ana, que hasta ahora no ha tenido problemas, cree que bastantes cosas tendrá la AEPD como para ocuparse de ella y decide no tomar ninguna medida para adaptarse a la LOPD; ni siquiera despedirá a Sergio para evitar "ruido" . Cuelga el teléfono y retoma las citas con sus pacientes. Al día siguiente aparece Javier muy enfadado y le avisa de que ha visto sus datos en un foro de internet y va a ir a la AEPD; además, le dice que no piensa volver a sus sesiones con ella y que va a correr el rumor de que no es buena psicóloga y que regala los datos de sus pacientes. Ana no le da importancia y vuelve a pensar que la AEPD no va a perder el tiempo con ella teniendo otras cosas más importantes que hacer, pero a los pocos días, todo cambia..

Noticias, Globo, Tierra, Mundo

Ana tiene una mañana horrible, recibe unas 20 llamadas de pacientes que le cancelan las sesiones y le dicen que no quiere que les trate más y, además, recibe una visita inesperada que no viene, precisamente, a tener una sesión con ella. Tras la visita, Ana llama a su asesor y le pide que le ponga con el abogado LOPD. La visita le ha dicho que seguramente abran procedimiento sancionador contra ella y que ha vulnerado no sabe cuántos artículos de la LOPD.  El abogado LOPD le dice que acaba antes si le dice los artículos que no ha vulnerado; pero se para específicamente en la parte que ha "levantado la manta". Le recuerda que, si hubiera hecho caso a su asesor cuando le avisó por segunda vez de que se adaptara a la normativa, habría sabido que al contratar a Sergio debió haberle trasladado, tal y como impone el art.83 del Reglamento de la LOPD: "la prohibición de acceder a los datos personales y la obligación de secreto respecto a los datos que el personal hubiera podido conocer con motivo de la prestación del servicio".  Además, como Responsable del Fichero debería "haber adoptado las medidas adecuadas para limitar el acceso del personal a datos personales, a los soportes que los contengan o a los recursos del sistema de información, para la realización de trabajos que no impliquen el tratamiento de datos personales" (vamos, que no debió dejarle entrar en el despacho o bien, de hacerlo, debió haber quitado antes la info del tablón y el cuaderno de anotaciones y haberse asegurado de que Sergio no podía acceder a ellos metiéndolos, quizás, en un armario bajo llave que estuviera bajo su exclusiva custodia). Esto de inicio y fijándonos sólo en lo que originó la visita inesperada, pero si encima le añadimos aspectos como que ni tenía ficheros declarados, o que ni había aplicado las medidas de seguridad de nivel alto que probablemente son las correspondientes a la información que trata.. ¡Imaginad cómo acaba el cuento!

Y encima, por si fuera poco,  tiene que enfrentarse a que, debido probablemente a la "mala publicidad" que le ha hecho Javier de lo sucedido, ha perdido muchísimos clientes, por lo que no sabe si podrá mantener la consulta abierta con los pocos que han quedado dispuestos a seguir su tratamiento con ella (seguramente porque el "boca a boca" no haya llegado de momento a sus oídos).

Hablar A La Gente, Percepción, Realidad

Y todo esto podría haberse evitado si hubiera reservado parte del dinero que ahorró con los muebles en adaptarse a la normativa; o igual podría haber contado con que, aparte del dinero con el que contaba para pagar a un asesor que le hiciera los trámites con Hacienda, la Seguridad Social y demás, debería haber reservado cierta parte a asesorarse con un profesional y haber empezado "la casa por los cimientos" (desde el momento 0) y no "por el tejado" (cuando ya tiene el problema).


                                   Casa, Explosión, Ruina, Explosión De Gas

Y hasta aquí llega el post de hoy; espero que os haya gustado y que lo hayáis encontrado interesante. Gracias por pasar este rato conmigo. ;-)

 

Saludos y hasta la próxima! 

Gato, Animales, Mascotas, Gato Doméstico