Mostrando entradas con la etiqueta Reglamento LOPD. Mostrar todas las entradas
Mostrando entradas con la etiqueta Reglamento LOPD. Mostrar todas las entradas

miércoles, 15 de agosto de 2018

El aviso de la AEPD a Cabify o cómo en cuestión de zascar, todo es empezar...

Buenas tardes, querid@s lopder@s!

Vaya por delante que me corroe la envidia; no solo por el festivo que hoy estáis disfrutando por la madre patria, es que encima a eso se une la idea de que muchos andáis de vacaciones, a otros os huele el culo a playa y a mí me queda un poco bastante para catar algo de eso que llaman "días de descanso" (que, en mi caso, no suele ser nunca así porque suelo acabarlas necesitando unas vacaciones de las vacaciones...).  Bueno, la cosa es que he sacado un tiempito hoy para, con agosticidad, pararme a escribir un post, que hacía tiempo que no lo hacía y está feo, ¿no? :-)

Hoy quiero comentar una Resolución un poco curiosa de la AEPD, en la que nuestra querida Agencia, le pega un toquecito a CABIFY debido a una atención un poco peculiar de una solicitud de un derecho de cancelación. Vamos al lío a ver qué nos encontramos...

El documento, como siempre, os lo linkeo aquí, y os dejo los datos también, ya que como nos han desbaratao todas las resoluciones con esto del cambio de web de la AEPD por el furulamiento del RGPD, ya no me fío de que los links sigan vivitos mucho tiempo:

Procedimiento Nº: TD/00716/2018
RESOLUCIÓN Nº.: R/01472/2018

Protagonistas: A.A.A y MAXI MOBILITY SPAIN S.L.(CABIFY).


Sinopsis:

A.A.A decide ejercitar derecho de cancelación ante Cabify, mediante correo electrónico, en febrero de este año. El mismo día, recibe respuesta de Cabify confirmando que les ha llegado la solicitud y que..."estamos trabajando en ello" (léase esto último con pseudo acento texano... los más frikis lo entenderán XD). Bueno, la cosa es que 3 días después, Cabify le contacta para comunicarle que no puede atender a su solicitud porque "(...) necesitamos que el email desde el que nos solicita la cancelación de datos coincida con el email vinculado a tu perfil Cabify"; línea general que sigue Cabify con otro email enviado a A.A.A., al parecer, tras consultar con su Departamento Legal. La solución que le proponen a A.A.A. en este nuevo email es que cambie en su perfil de Cabify el email, y ponga este nuevo que A.A.A. está utilizando para hacer la solicitud de cancelación de datos. Tras esto, parece que A.A.A. se cabrea y decide pasar el tema a la AEPD. La AEPD ve el tema y le manda una notificación electrónica a Cabify para que se manifieste, pero Cabify no la abre, la notificación se esfuma a los 10 días y bye bye Paraguay (lo que se medio interpreta como un "ni caso me haces, moreno").



Hasta aquí tenemos varios puntos clave:

- Una solicitud de cancelación hecha por email y un estacazo.
- Un aviso de: "o mueves el culo o te sanciono por RGPD".
- Un guirigay de normativa.


Desmelonemos... :-) 

- Sobre la solicitud de cancelación hecha por email, es clara la postura de la AEPD: es verdad que Cabify no se pasó de fecha al responder, pero no lo hizo de forma que fuera efectiva la solicitud; requirió a A.A.A. que hiciera un mero cambio de email para poder hacerlo, cosa que, a juicio de la AEPD, es un poco desproporcionado, entre otras cosas, debido a que Cabify (y ojo al estacazo indirecto) "(...)...según su Política de Privacidad recaba distintos datos personales de sus clientes por los que puede identificarlos por diversos medios, careciendo de justificación la exigencia impuesta para la cancelación, se insiste, una vez identificado el afectado". 


Pues de aquí sacamos petróleo, amig@s: 

1) Cuidado con las Políticas de Privacidad; aunque tú no las leas (cosa que nos pone tristes a los que las escribimos, por cierto), la AEPD sí, y pueden actuar como boomerang.

2) Cuidado con poner obstáculos cuando alguien te pide ejercitar un derecho; si le tienes identificado (porque además tienes medios para hacerlo) y te lo pide, aun no respetando los cauces que has previsto para estas cosas, ya puedes mover el culamen para gestionarlo. La idea que subyace aquí, al menos para mí, es: Si tienes medios para recabar datos a mansalva y usarlos en tu beneficio (o para mejorar la experiencia de tus clientes, que suele ser un poco el comodín), también los tienes para atender y hacer efectivos los derechos, monín.


- El aviso de "o mueves el culo o te sanciono por RGPD".

Básicamente, se le dice a Cabify que tiene 10 días para certificarle a A.A.A. que ha atendido su derecho y que le cancela; y si no lo hace, pues estacazo conforme al RGPD. Pero ojo, que la infracción a la que alude la AEPD es la siguiente: "el incumplimiento de una resolución o de una limitación temporal o definitiva del tratamiento o la suspensión de los flujos de datos por parte de la autoridad de control con arreglo al artículo 58, apartado 2, o el no facilitar acceso en incumplimiento del artículo 58, apartado 1". Este artículo 58 del RGPD no alude a sanciones, sino a los PODERES conferidos a las AEPD. Nuestra querida AEPD recuerda en su documento que tiene poderes de Investigación (art. 58.1) y de corrección (art.58.2). Esto me parece MUY LLAMATIVO, ya que, aunque de un primer vistazo no veo la fecha de la misma, me da la impresión de que es anterior al decretazo de las sanciones RGPD con el que desayunamos hace poco. 
La idea con la que me quedo es: "tenga o no ley interna con sanciones e infracciones, si quiero te casco". Y esto desmonta mitos de mierda como: "sin la ley de adaptación al RGPD, no te pueden sancionar" (esto lo he visto por twistter). Como vemos, una leyenda urbana. :-). 
Y con esta idea en mente, vamos al siguiente punto...


- El guirigay de normativa.

En el documento nos encontramos con referencias a:
  • El Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de
  • Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre.
  • La Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.
  • La Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD).
  • Y el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos


Como vemos, todo un combo de normativas, dos de las cuales parecía que habían pasado a mejor vida con el pleno furulamiento del RGPD. La AEPD tirando zascas de forma indirecta, eh?

Y hasta aquí llega el post, espero que os haya parecido interesante... :-)

Feliz Verano!!!






domingo, 9 de julio de 2017

Un nuevo invitado en la LOPD: El Whistleblower.


Hola de nuevo, lopder@s.

Llevaba un tiempo con el blog en modo de stand by debido a una alineación interplanetaria de asuntos que, objetivamente, me han impedido sentarme a escribir algo que realmente mereciera la pena. Soy de esas personas que creen en aquello de: "si lo haces, lo haces bien", y este blog nació con la idea de ser una herramienta útil basada en una "apetencia" de escribir, no una obligación tediosa que acabe siendo una carga. Así que, amig@s, si no he escrito antes es precisamente por eso, no hay por qué mentir. ;-)

Partiendo de esa base y añadiendo todas las novedades en temática lopdera que ha habido últimamente: que si el RGPD, que si el Proyecto de Reforma de la LOPD, que si a vueltas con el DPO y las medidas de seguridad... Este camino empieza a tener curvas cada dos pasos y, honestamente, yo soy de marearme en los viajes pero, a la vez, me encanta viajar, por lo que jamás dejaré de hacerlo, aunque tenga que llevar algo heavy para los mareos. Bueno, pues ayer desayunaba con este titular, que me hizo torcer el morro, que es muy característico en mí cuando algo no me gusta (y que por cierto: ha heredado el #iurisobri): "Quién es el delegado de datos, el 'delator' que llega a tu empresa en mayo." Tras ese primer impacto, el resto de la noticia no parece coincidir con ese titular, pero oye, la impresión fue cosita fina. Entiendo que es necesario un titular impactante para traer lectores, pero hagan el favor de pensar en el corazoncito de los que nos dedicamos a esto; la palabra "delator" es fea y, objetivamente, pensar en el DPO como un "delator" es no tener ni pajolera idea del tema. Si lees lo que se dice de esta figura en el RGPD , podría comprarte que el DPO es un poco el jode-rollos de la fiesta si lo llevas al extremo, pero si eres un tío/tía list@ , podrás ver que el DPO realmente puede ser un activo de tu empresa, un Pepito Grillo que te haga hacer las cosas bien y un "Mago Merlín" que haga magia contra las ideas de bombero que pueden dar al traste con un buen negocio. Hazme caso: El DPO no es ningún lobo que vaya a entrar en tu corral a darse un festín. Son muchos los cracks que han escrito sobre la figura del DPO y tan bien que, sinceramente, no creo que vaya a mejorar ninguno de esos textos. Baste leer al gran Ricard Martínez y su respuesta al artículo de titular con mala uva: http://lopdyseguridad.es/delegado-de-proteccion-de-datos-delator-o-colaborador-imprescindible/ . Querido Maestro, suscribo cada palabra suya, cosa que no es novedad, por cierto.




Tras pensar en la palabra "delator", me he acordado de que hay una figura que asusta más que el DPO y que aparece como novedad en el proyecto de reforma de la LOPD que acabamos de conocer, recién salido del horno y bien calentito: El whistleblower. Llevamos un tiempo escuchando y leyendo sobre esta figura, sobre todo a raíz de que la heroína Ana Garrido decidiera levantar las alfombras y denunciar el pestilente olor a podrido que invadía cierto municipio madrileño. Si empecé este párrafo usando la palabra "delator", quiero terminarlo (e iniciar la cuestión lopdera que me ocupa en este post), haciendo un alegato en favor de gente tan valiente como Ana, a los cuales tenemos que agradecer que saquen la cara y pongan su nombre y apellidos y principios por delante de los beneficios sin escrúpulos ofrecidos por algunos. Qué feas suenan palabras como "delator" o "chivato"; honestamente, creo que la Sociedad debería ver a figuras como la de Ana Garrido como "valientes"; y con esa idea tan "flower", el Proyecto de Reforma de la LOPD los trae a su texto, afortunadamente. Y... ¿qué dice el nuevo texto sobre ellos? Pues vamos a verlo:

Artículo 17. Sistemas de información de denuncias internas en el sector privado.

1. Será lícita la creación y mantenimiento de sistemas de información a través de los cuales
pueda ponerse en conocimiento de una entidad privada, incluso anónimamente, la comisión en el
seno de la misma o en la actuación de terceros que contratasen con ella, de actos o conductas
que pudieran resultar contrarios a la normativa general o sectorial que le fuera aplicable. Los
empleados y terceros deberán ser informados acerca de la existencia de estos sistemas de
información.
2. El acceso a los datos contenidos en estos sistemas quedará limitado exclusivamente al
personal que lleve a cabo las funciones de control interno y de cumplimiento de la entidad y, sólo cuando procediera la adopción de medidas disciplinarias contra un trabajador, al personal con
funciones de gestión y control de recursos humanos.
3. Deberán adoptarse las medidas necesarias para preservar la identidad y garantizar la
confidencialidad de los datos correspondientes a la persona que hubiera puesto los hechos en
conocimiento de la entidad si se hubiera identificado.
4. Los datos de quien formule la comunicación y de los empleados y terceros deberán
conservarse en el sistema únicamente durante el tiempo imprescindible para la averiguación de
los hechos denunciados.
En todo caso, transcurridos tres meses desde la introducción de los datos deberá procederse a
su supresión del sistema. Si fuera necesaria su conservación para continuar la investigación
podrán seguir siendo tratados en un entorno distinto.
No será de aplicación a estos sistemas la obligación de bloqueo prevista en el artículo 29.


Puntos clave del artículo:


1) Lo primero: que es lícito crear este tipo de mecanismos. Y yo voy más allá: no solo es lícito, sino que, personalmente, creo que es ultranecesario. Nos llenamos la boca con temas como la Responsabilidad Social Corporativa o con donaciones estratosféricas a fines sociales, o con lo modernos que somos por estar en RRSS y conectar con la gente joven, pero a veces las alcantarillas están un poco, digamos, congestionadas. No pongáis esa cara, seguro que se os ocurren ejemplos de malas prácticas a porrón, tanto en vuestras empresas como en vuestra comunidad de vecinos. 






2) Que para que esto funcione, es necesario que los empleados conozcan que hay esos mecanismos y sepan cómo usarlos. Esto es básico: cuando entra un nuevo empleado, hay codazos por enseñarle cómo funciona la máquina de café o las reglas que hay sobre protección de datos (chas!), pues habrá que explicarle también que, si ve algo feo feísimo, puede denunciarlo. 







3) Que los datos de estas denuncias solo tendrán que estar a disposición del personal encargado de velar porque la empresa sea güena (es decir, que si denuncias algo que hace tu jefe, en teoría, este no debe saber que has sido tú "garganta profunda"). Esto es de cajón: si sé que se va a enterar mi jefe de que le he denunciado por algo que hace mal, a ver quién es el rico que se atreve (y menos cuando está la cola del SEPE que hay cola hasta para hacer cola, aunque nos vendan lo contrario). La única excepción a esto es que puedan derivarse medidas disciplinarias contra el denunciado; entonces sí se da vía libre a que los de RRHH lo sepan y procedan contra el malo malísimo.



4) Que hay que tomar medidas para proteger la identidad del whistleblower; precisamente al hilo de lo que comentaba en el punto 3. Empezaba la introducción del post hablando de lo feo que suena la palabra "delator"; todos hemos crecido interiorizando que el chivato era el malo de la peli, incluso aunque se chivara de que se estaba haciendo algo horrible. La consecuencia de que se hiciera público en el cole el nombre del "chivato", era que se enfrentaba a una especie de castigo social por hacerlo, no sólo del "afectado" por el chivatazo, sino del resto. Esto hacía que pocos se atrevieran objetivamente a tomar la iniciativa y, cuando crecemos, no sólo no olvidamos esta memez (la Sociedad hace que lo interioricemos aun más), sino que es como una especie de aberrante "pacto de silencio" que, a mi juicio, nos convierte en cómplices. Y luego pasa lo que pasa, que todos conocemos de sobra. Bueno, la cosa es que el artículo, con muy buenas intenciones, establece la obligatoriedad de aplicar medidas que garanticen la confidencialidad y preserven la identidad del valiente. En un mundo ideal, me encantaría que no tuviesen que ser tomadas este tipo de medidas con la citada finalidad de protección, pero oigan, "piano, piano". Menos da una piedra.


5) Que tenemos un plazo de conservación de los datos de la denuncia: el tiempo imprescindible para estudiar los hechos objeto de la denuncia. Como aquí somos muy de conservar las cosas por tiempo indefinido (menos las relaciones laborales, por cierto), el propio artículo nos da un plazo: 3 meses desde que el whistleblower meta los datos en el sistema. Esto me lleva a plantearme algunas cosas: 




a) Entiendo que el método que prefiere el legislador es por vía TIC, porque lo de poner un buzón fisico de denuncias parece un poco complicado a la hora de cumplir y gestionar este plazo. Además, me imagino la imagen del buzón como una zona inhóspita y desangelada, pocas ganas de acercarse por temor a las miradas inquisitorias de las que hablaba antes, por lo que quizás el método TIC es el más "cómodo" (veremos si el más "eficiente").

b) El plazo de 3 meses es muy bonito en el papel, igual que lo es el de la Justicia Rápida de la que presume nuestro querido Ministro en las giras que hace vendiendo las maravillas de Lexnet y de los nuevos Juzgados que abre, en muchas ocasiones, sin equipar (aunque esto no lo ha inventado él, sinceramente, esto se inventó con hospitales y creo que la idea fue de una conocida de Ana Garrido, por cierto). Habrá que ver si ese plazo es el adecuado y cómo justifica la empresa que ha llevado las gestiones necesarias en ese tiempo para analizar y estudiar el caso. 

c) Pasados los 3 meses, hay que SUPRIMIR los datos, NO BLOQUEARLOS. Bien, esto tiene un doble filo: si eliminamos todo lo generado por la denuncia, a ver cómo hacemos si luego resulta que, a pesar de que la investigación interna se cerró con un beso y una flor, resulta que nos encontramos con un berenjenal como el descubierto por la denuncia de Ana Garrido. De esa denuncia interna que inicia el proceso pueden derivarse consecuencias "positivas" y "negativas" que igual es necesario revisar a posteriori, por lo que es posible que cargarse TODO no sea la mejor idea., sobre todo si se abre un meloncito como ese. Habrá que darle alguna vuelta a cómo gestionarlo. ¿Anonimización? ¿Pseudonimización? 




Para finalizar este post un poco incendiario, quiero hacer mención a dos cosas importantes:

1) Leo en la web de la AEPD esto: "El CGPJ y la AEPD colaborarán en las inspecciones de órganos judiciales en materia de protección de datos". Una gran noticia que se deriva, obviamente, de porrocientas denuncias de muchos compañeros sobre la falta de diligencia en esta temática de algunos organismos, entre ellos, los que componen la Brigada Tuitera. Como veis, e incidiendo en lo que decía anteriormente, la figura del "Whisteblower" es muy necesaria; muchas denuncias públicas las han hecho compañeros desde su cuenta de Twitter. Mi más sincera enhorabuena.

2) Me he encontrado en twitter muy bien acompañada de cracks en una mención que reconozco que me ha hecho especial ilusión: http://sinderiza.com/7-blogs-juridicos-me-encantan/ . Muchísimas gracias a los compis de Sinderiza por meter este pequeño blog junto a tanta gente enorme, de verdad que es todo un honor, compañer@s!!!

Y ahora sí: hasta aquí el post de hoy. Feliz semana y hasta la próxima!



jueves, 17 de noviembre de 2016

Sí, Quiero (ser tu Encargado de Tratamiento). Pues firma aquí, ricura.


¡Hola hola!

Retomo el blog con un tema que últimamente me está dando no pocos quebraderos de cabeza: las complicadas relaciones con los encargados de tratamiento. Por si pasas por aquí por primera vez y esto te suena a chino, te voy a presentar al Encargado de Tratamiento tal y como lo hace la LOPD:

Encargado del tratamiento: la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento.


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato
Para aclarar el tema, el Encargado de Tratamiento es el que "trastea" con los datos siempre bajo las órdenes e instrucciones del que verdaderamente decide lo que hacer con ellos, que no es otro que el Responsable (y aquí te dejo otro post de la menda para que veas por dónde van los tiros). Bien, en definitiva (y acorde con lo que hemos visto): el Encargado es "el mandao". Ejemplos de Encargados de Tratamiento hay a punta pala: desde el hosting de tu web hasta la agencia de publi a la que le has encargado un concurso o la asesoría que te lleva todo lo de laboral. La LOPD no sólo te dice quién es el Encargado de Tratamiento, también te dice que tienes que establecer unas reglas para que "el mandao" tenga claro que sólo puede trastear los datos siguiendo tus instrucciones y que no los va a usar para otra cosa que no sea lo que tú le traslades en esas reglas. Además, esas reglas incluirán las medidas de seguridad que debe implantar sobre esos datos y podrá preverse el destino de los datos cuando el Encargado termine su trabajo sobre ellos. Esto lo tienes en el art. 12 de la LOPD, el cual dice también que estas reglas deberán estar  en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido. Y aquí mi primer briconsejo: Por escrito SIEMPRE. La LOPD dice CONTRATO, NO DICE "condiciones de uso de una web"; ojocuidao que el matiz es canela fina.


Hasta aquí todo claro: Si hay Encargado, debe haber contrato. Y esa es la regla general. Otra cosa es que luego la cosa se complica porque nos encanta una app que ofrece una empresa en USA o en la Conchinchina (y que, por supuesto, tiene los servidores que la soportan o allí o en Groenlandia) y se nos olvida. Y para los problemas de memoria, además de las pasas, este link de la propia AEPD es imprescindible: 

Descifrando...


1) ¿Encargado de tratamiento? CONTRATO
2) ¿Los negocios con nuestro Encargado de Tratamiento suponen una transferencia internacional? Resumiendo, las opciones son dos:
         a) CONTRATO (si el país de destino de los datos tiene nivel adecuado de protección, cosa que no decido yo).
          b) CLÁUSULAS TIPO + AUTORIZACIÓN DE LA DIRECTORA DE LA AEPD (para lo cual hay que seguir un procedimiento muy clarito que tenéis perfectamente explicado en el link que os he pegado de la AEPD). 

LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato

Y ojo, ojazo: LOS DOCUMENTOS ES PREFERIBLE QUE VAYAN EN CASTELLANO. Cualquier cosa de estas que firmes en inglés, arameo o esperanto te va a poner obstaculillos para defenderte, según lo que me han dicho varios operadores de la AEPD. Me insisten en que son conscientes de que muchas empresas están guardando como oro en paño sus documentos en inglés y eso no es un escudo antiproblemas. Como consejo: mejor tenerlo en castellano, que es un idioma muy majo.


(Las reglas corporativas vinculantes las dejo fuera del post porque me centro en las relaciones básicas con los Encargados de Tratamiento).

Todo esto que es tan fácil y mecánico en la práctica se vuelve casi una pesadilla, sobre todo cuando hablamos de un Encargado de Tratamiento "lejano", ya que es muy raro el que se presta a colaborar y a seguir el procedimiento de firmar básicamente lo que es un contrato. 


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato


Las excusas más típicas son: 

- Yo tengo mis medidas de seguridad bien puestas en mi web. FAIL (vuelve a leer arriba: CONTRATO). 
Me da igual lo que tengas puesto en la web ya que a eso no me puedo agarrar si la lías con los datos que te confío. ¿Qué parte de "contrato" no entiendes?

- Yo estoy en Privacy Shield. FAIL (vuelve a leer arriba: CONTRATO). 
Te pego EL LITERAL de lo que dice la AEPD: "Debe recordarse que en el caso de que la transferencia internacional de datos con destino a uno de estos países sea consecuencia de una prestación de servicios, esta circunstancia no exime de la obligación de tener que suscribir un contrato conforme a lo dispuesto en el artículo 12 de la LOPD". 

- No voy a ir yo a cambiarle las reglas a una empresaca como XXX. FAIL
No es que vayas a cambiarle las reglas, es que necesitas garantías de que se va a portar bien. ¿O es que dejarías a tu pequeño y tierno gatito al cuidado de Jack El Destripador? Además que es que inviertes en tranquilidad, porque a la primera puerta que va a llamar la AEPD si hay problemas es a la tuya. No creo que de buen rollo tu Encargado piratilla vaya a sacar su espada para defenderte. 



Llegados hasta aquí, y sin ánimo de asustar al personal, te voy a pegar lo que dice el art. 20.2 del Reglamento de la LOPD para que veas que esto es sólo la puntita del Iceberg:

"Cuando el responsable del tratamiento contrate la prestación de un servicio que comporte un tratamiento de datos personales sometido a lo dispuesto en este capítulo deberá velar por que el encargado del tratamiento reúna las garantías para el cumplimiento de lo dispuesto en este Reglamento"

Es decir: a lo que ya nos ha quedado claro (el contrato) le unimos otro lío más (la obligación de velar porque el Encargado reúna las garantías de que cumple lo dispuesto en el Reglamento).  ¿Y esto cómo se hace? Pues cada maestrillo tiene su librillo, por lo que no me siento capaz de darte una respuesta rotunda. Lo que sí te puedo decir es que mirar si tiene ficheros declarados en la AEPD NO ES SUFICIENTE (que además, si no hay cambios a la vista, tendrás que cambiar de truquillo en año y pico, por cierto).


LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato


Consejos finales:

- Sé selectivo y escrupuloso con tus Encargados de Tratamiento.
- Ponte pelmazo para firmar contrato EN CASTELLANO. Si te encuentras con un "no", lo deseable sería no establecer relaciones con ese proveedor. 
- Una vez firmado el contrato, disfruta de tu amor con tu Encargado pero pídele que de vez en cuando te haga saber que él también te quiere en forma de pruebas de que se sigue portando bien (es decir, que te acredite que va cumpliendo lo que le pediste).


Y hasta aquí el post de hoy. Espero que te haya parecido interesante y que pases una estupenda semana.

LOPD, Encargado de tratamiento, Transferencia Internacional, Contrato



Pdt: Por cierto, ya que publico hoy esto quiero recordarte que este sábado es un buen momento para seguir reivindicando una Justicia SIN TASAS, CON MEDIOS E INDEPENDIENTE. Te pego el link con más info y te animo encarecidamente a que te apuntes: la lucha sigue porque los motivos no han dejado de existir. Si estás por allí...¡no te olvides de saludarme!



miércoles, 4 de mayo de 2016

Pero... ¿de verdad quieres saberlo? La información en la LOPD y en el Reglamento Europeo de Protección de Datos.


¡Hola de nuevo!

En este post express, sigo con mi dinámica de desgranar el nuevo Reglamento Europeo de Protección de Datos (que vuelvo a pegarte aquí), ya te aviso. Esta vez me voy a parar a contarte  lo que este "nuevo amigo" que viene de Europa  va a exigir a los Responsables que le cuenten a todo "interesado" (sigue sin gustarme la dichosa palabrita, lo siento, como ya dejé entrever en este post) del que obtengan sus datos personales. Esto no es nada nuevo, la LOPD ya lo lleva en su menú (aunque algun@s incaut@s sigan prefiriendo comer de "fast food" en vez de pedir el menú del día, que suele ser más completo, equilibrado y generalmente compensa económicamente), pero la diferencia es que, mientras el menú de la LOPD cabe más o menos en un cartel anunciador en medio de la calle, el menú que trae el Reglamento Europeo va a ocupar poco menos que el escaparate del restaurante. 

LOPD, Protección de datos, Información, Reglamento Europeo.
Menú del día completo

LOPD, Protección de datos, Información, Reglamento Europeo.
Menú del día reducido


Por cierto, con la metáfora del menú me he acordado de la gran @MarinaBrocca , a quien te recomiendo, de nuevo seguir en twitter.

No seré yo quien se posicione en contra de la transparencia y de dar la máxima información posible, pero, seamos un poco sinceros: ¿realmente quieres saberlo? Me preocupa más esta segunda parte que la primera, porque creo que queda un largo camino por recorrer en el tema de la concienciación y me parece que aún estamos a unos pasitos de la casilla de salida. Y en este camino nos encontramos a un viejo conocido: "el entendimiento". ¿De qué sirve que yo ponga una ristra de información si, en la mayoría de las ocasiones ni te interesa saberlo o, en caso de que te interese y te pares a "curiosear", te parece que hablo otro en idioma? ¿Es verdaderamente útil para "el interesado"? ¿Estamos consiguiendo el objetivo o estamos poniendo parches? 

Como creo que una imagen vale más que mil palabras y resulta que esta semana me ha dado por tirar de infografías, os dejo la que he elaborado para ilustrar el tema, en la que he intentado condensar lo que os comento en este post. Como siempre, aviso: no está completa la info y tiene matices, pero como lo que quería es dejarlo "apañaíto" y reflejar bien la diferencia entre lo que dice la LOPD y el Reglamento, yo creo que tiene un pase de momento.

Espero que os guste y que os sirva para ir calentando, querid@s amig@s.

LOPD, Protección de Datos, Reglamento, Europa, Privacidad




Y hasta aquí llega el post de hoy: te deseo que pases una estupenda semana, y, si te ha gustado el post, la infografía o mis idas de olla lopderas, salúdame por twitter que me hará mucha ilusión . ;-) 

LOPD, Protección de Datos, Reglamento, Europa, Privacidad



Pdt: Vale, ya van dos posts metiendo el dedito en la llaga y parece que soy un poco "La Ogra del Reglamento"; no es eso, créeme: sólo pretendo compartir contigo lo que se me pasa por la cabeza cuando leo las cosas. Seguro que en posts posteriores me sale alguna entrada 100% positiva. ;-)




viernes, 15 de abril de 2016

Post Express: Tabla Definiciones LOPD, Reg. LOPD y Reglamento UE.



Hola de nuevo, mis queridos Lopderos:

Europa, Reglamento, Protección de Datos, UE
Con nocturnidad y alevosía, dejo por aquí uno de mis posts express esperando que os sea útil. Me he bajado ya "el juguetito" y, tras encontrarme con 108 páginas de "Considerandos" (que oye, mola lo de considerar en general, pero no os voy a negar que 108 páginas del copón un viernes por la tarde, dan como algo de bajona) antes de entrar en vereda, he pensado que sería buena idea hacer un revival de la tabla que hice hace tiempo de definiciones con el objetivo de que la lectura me sea más sencilla. Con ella como base, he añadido la columna para meter las definiciones que hay en las primeras páginas del nuevo Reglamento y así creo que me será un poquitín más fácil empezar la amistad con esta nueva normativa. He intentado cuadrar un poco las cosas; pero no quiero que nadie piense que estoy confundiendo conceptos o que intento liar al personal: cada maestrillo tiene su librillo y a mí me es más fácil entender las cosas si las puedo relacionar con algún concepto que ya me sea familiar, aunque no sea 100% idéntico. Esto lo aviso para que luego no me venga nadie a decir: "es que Iuris puso este concepto en la misma línea que otro y eso es que es igual" . Pues no, querido: pongo el concepto ahí por el motivo que acabo de indicar y debes fijarte en los matices antes de echarme a mí la culpa.

Sin más, os dejo la tabla, la cual vaticino que sufrirá modificaciones; pero oye, empecemos facilitando las cosas. ;-)

Como siempre, a vuestra disposición para trastearla, cambiar colores o poner dibujos de gatitos. Disculpad si hay errores de formato; para que entendáis la cosa: esto es como si hubiera tomado a mano apuntes en la Uni, el fin de la tabla es que sea útil (que me sirva para llevarla en el metro, en el bus...), no que gane un concurso de belleza de tablas. :P (¿esto ya está inventado o puedo forrarme con la idea? XDDD)



¡Feliz Finde y Feliz Lectura, amig@s!


Concepto
LOPD
Reglamento LOPD
Reglamento UE
Datos de carácter personal
Cualquier información concerniente a personas físicas identificadas o identificables
Cualquier información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo concerniente a personas físicas identificadas o identificables.

Datos de carácter personal relacionados con la salud: las informaciones concernientes a la salud pasada, presente y futura, física o mental, de un individuo. En particular, se consideran datos relacionados con la salud de las personas los referidos a su porcentaje de discapacidad y a su información genética.

Dato disociado: aquél que no permite la identificación de un afectado o interesado.
Toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona;

Datos genéticos: datos personales relativos a las características genéticas heredadas o adquiridas de una persona física que proporcionen una información única sobre la fisiología o la salud de esa persona, obtenidos en particular del análisis de una muestra biológica de tal persona;

Datos biométricos:
datos personales obtenidos a partir de un tratamiento técnico específico, relativos a las características físicas, fisiológicas o conductuales de una persona física que permitan o confirmen la identificación única de dicha persona, como imágenes faciales o datos dactiloscópicos;

Datos relativos a la salud:
datos personales relativos a la salud física o mental de una persona física, incluida la prestación de servicios de atención sanitaria, que revelen información sobre su estado de salud;
Fichero
Todo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.
Todo conjunto organizado de datos de carácter personal, que permita el acceso a los datos con arreglo a criterios determinados, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.

Ficheros de titularidad privada: los ficheros de los que sean responsables las personas, empresas o entidades de derecho privado, con independencia de quien ostente la titularidad de su capital o de la procedencia de sus recursos económicos, así como los ficheros de los que sean responsables las corporaciones de derecho público, en cuanto dichos ficheros no se encuentren estrictamente vinculados al ejercicio de potestades de derecho público que a las mismas atribuye su normativa específica.

Ficheros de titularidad pública: los ficheros de los que sean responsables los órganos constitucionales o con relevancia constitucional del Estado o las instituciones autonómicas con funciones análogas a los mismos, las Administraciones públicas territoriales, así como las entidades u organismos vinculados o dependientes de las mismas y las Corporaciones de derecho público siempre que su finalidad sea el ejercicio de potestades de derecho público.

Fichero no automatizado: todo conjunto de datos de carácter personal organizado de forma no automatizada y estructurado conforme a criterios específicos relativos a personas físicas, que permitan acceder sin esfuerzos desproporcionados a sus datos personales, ya sea aquél centralizado, descentralizado o repartido de forma funcional o geográfica.

Ficheros temporales: ficheros de trabajo creados por usuarios o procesos que son necesarios para un tratamiento ocasional o como paso intermedio durante la realización de un tratamiento.
Todo conjunto estructurado de datos personales, accesibles con arreglo a criterios determinados, ya sea centralizado, descentralizado o repartido de forma funcional o geográfica;
Tratamiento de datos
Operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
Cualquier operación o procedimiento técnico, sea o no automatizado, que permita la recogida, grabación, conservación, elaboración, modificación, consulta, utilización, modificación, cancelación, bloqueo o supresión, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
Cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción;

Tratamiento transfronterizo:
a) el tratamiento de datos personales realizado en el contexto de las actividades de establecimientos en más de un Estado miembro de un responsable o un encargado del tratamiento en la Unión, si el responsable o el encargado está establecido en más de un Estado miembro, o b) el tratamiento de datos personales realizado en el contexto de las actividades de un único establecimiento de un responsable o un encargado del tratamiento en la Unión, pero que afecta sustancialmente o es probable que afecte sustancialmente a interesados en más de un Estado miembro;


Limitación del tratamiento:
el marcado de los datos de carácter personal conservados con el fin de limitar su tratamiento en el futuro;




Elaboración de perfiles:
toda forma de tratamiento automatizado de datos personales consistente en utilizar datos personales para evaluar determinados aspectos personales de una persona física, en particular para analizar o predecir aspectos relativos al rendimiento profesional, situación económica, salud, preferencias personales, intereses, fiabilidad, comportamiento, ubicación o movimientos de dicha persona física;
Responsable del fichero o tratamiento
Persona física o jurídica, de naturaleza pública o privada u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento.
Persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que sólo o conjuntamente con otros decida sobre la finalidad, contenido y uso del tratamiento, aunque no lo realizase materialmente.
Podrán ser también responsables del fichero o del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.
La persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento; si el Derecho de la Unión o de los Estados miembros determina los fines y medios del tratamiento, el responsable del tratamiento o los criterios específicos para su nombramiento podrá establecerlos el Derecho de la Unión o de los Estados miembros;
Afectado o interesado
Persona física titular de los datos que sean objeto del tratamiento a que se refiere el apartado c) del presente artículo.
Persona física titular de los datos que sean objeto del tratamiento.

Persona identificable: toda persona cuya identidad pueda determinarse, directa o indirectamente, mediante cualquier información referida a su identidad física, fisiológica, psíquica, económica, cultural o social. Una persona física no se considerará identificable si dicha identificación requiere plazos o actividades desproporcionados.
Encontramos la definición implícita en la descripción de datos personales, reproduzco el literal:

Persona física identificada o identificable («el interesado»)
Procedimiento de disociación
Todo tratamiento de datos personales de modo que la información que se obtenga no pueda asociarse a persona identificada o identificable
Todo tratamiento de datos personales que permita la obtención de datos disociados.
Seudonimización:
el tratamiento de datos personales de manera tal que ya no puedan atribuirse a un interesado sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona física identificada o identificable;
Encargado del tratamiento:
La persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento.
La persona física o jurídica, pública o privada, u órgano administrativo que, solo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento o del responsable del fichero, como consecuencia de la existencia de una relación jurídica que le vincula con el mismo y delimita el ámbito de su actuación para la prestación de un servicio.
Podrán ser también encargados del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.
La persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento;
Consentimiento del interesado
Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.
Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.
Toda manifestación de voluntad libre, específica, informada e inequívoca por la que el interesado acepta, ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen;
Cesión o comunicación de datos
Toda revelación de datos realizada a una persona distinta del interesado.
Tratamiento de datos que supone su revelación a una persona distinta del interesado.

Tercero

La persona física o jurídica, pública o privada u órgano administrativo distinta del afectado o interesado, del responsable del tratamiento, del responsable del fichero, del encargado del tratamiento y de las personas autorizadas para tratar los datos bajo la autoridad directa del responsable del tratamiento o del encargado del tratamiento.
Podrán ser también terceros los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.
Persona física o jurídica, autoridad pública, servicio u organismo distinto del interesado, del responsable del tratamiento, del encargado del tratamiento y de las personas autorizadas para tratar los datos personales bajo la autoridad directa del responsable o del encargado;
Transferencia internacional de datos

Tratamiento de datos que supone una transmisión de los mismos fuera del territorio del Espacio Económico Europeo, bien constituya una cesión o comunicación de datos, bien tenga por objeto la realización de un tratamiento de datos por cuenta del responsable del fichero establecido en territorio español.

Destinatario o cesionario

La persona física o jurídica, pública o privada u órgano administrativo, al que se revelen los datos.
Podrán ser también destinatarios los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.
La persona física o jurídica, autoridad pública, servicio u otro organismo al que se comuniquen datos personales, se trate o no de un tercero. No obstante, no se considerarán destinatarios las autoridades públicas que puedan recibir datos personales en el marco de una investigación concreta de conformidad con el Derecho de la Unión o de los Estados miembros; el tratamiento de tales datos por dichas autoridades públicas será conforme con las normas en materia de protección de datos aplicables a los fines del tratamiento;
Transferencia internacional de datos

Tratamiento de datos que supone una transmisión de los mismos fuera del territorio del Espacio Económico Europeo, bien constituya una cesión o comunicación de datos, bien tenga por objeto la realización de un tratamiento de datos por cuenta del responsable del fichero establecido en territorio español.

Incidencia

cualquier anomalía que afecte o pudiera afectar a la seguridad de los datos.
Violación de la seguridad de los datos personales:
toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos;
Establecimiento Principal


En lo que se refiere a un responsable del tratamiento con establecimientos en más de un Estado miembro, el lugar de su administración central en la Unión, salvo que las decisiones sobre los fines y los medios del tratamiento se tomen en otro establecimiento del responsable en la Unión y este último establecimiento tenga el poder de hacer aplicar tales decisiones, en cuyo caso el establecimiento que haya adoptado tales decisiones se considerará establecimiento principal;

en lo que se refiere a un encargado del tratamiento con establecimientos en más de un Estado miembro, el lugar de su administración central en la Unión o, si careciera de esta, el establecimiento del encargado en la Unión en el que se realicen las principales actividades de tratamiento en el contexto de las actividades de un establecimiento del encargado en la medida en que el encargado esté sujeto a obligaciones específicas con arreglo al presente Reglamento;
Representante


Persona física o jurídica establecida en la Unión que, habiendo sido designada por escrito por el responsable o el encargado del tratamiento con arreglo al artículo 27, represente al responsable o al encargado en lo que respecta a sus respectivas obligaciones en virtud del presente Reglamento;
Normas corporativas vinculantes


Las políticas de protección de datos personales asumidas por un responsable o encargado del tratamiento establecido en el territorio de un Estado miembro para transferencias o un conjunto de transferencias de datos personales a un responsable o encargado en uno o más países terceros, dentro de un grupo empresarial o una unión de empresas dedicadas a una actividad económica conjunta;
Objeción Pertinente y motivada


La objeción sobre la existencia o no de infracción del presente Reglamento, o sobre la conformidad con el presente Reglamento de acciones previstas en relación con el responsable o el encargado del tratamiento, que demuestre claramente la importancia de los riesgos que entraña el proyecto de decisión para los derechos y libertades fundamentales de los interesados y, en su caso, para la libre circulación de datos personales dentro de la Unión;
Autoridad de Control


la autoridad pública independiente establecida por un Estado miembro con arreglo a lo dispuesto en el artículo 51;

Autoridad de control interesada:
la autoridad de control a la que afecta el tratamiento de datos personales debido a que: a) el responsable o el encargado del tratamiento está establecido en el territorio del Estado miembro de esa autoridad de control; b) los interesados que residen en el Estado miembro de esa autoridad de control se ven sustancialmente afectados o es probable que se vean sustancialmente afectados por el tratamiento, o c) se ha presentado una reclamación ante esa autoridad de control;



Pdt: Si has llegado hasta aquí... ¡eres un héroe! ;-)