Mostrando entradas con la etiqueta Reglamento UE. Mostrar todas las entradas
Mostrando entradas con la etiqueta Reglamento UE. Mostrar todas las entradas

miércoles, 15 de agosto de 2018

El aviso de la AEPD a Cabify o cómo en cuestión de zascar, todo es empezar...

Buenas tardes, querid@s lopder@s!

Vaya por delante que me corroe la envidia; no solo por el festivo que hoy estáis disfrutando por la madre patria, es que encima a eso se une la idea de que muchos andáis de vacaciones, a otros os huele el culo a playa y a mí me queda un poco bastante para catar algo de eso que llaman "días de descanso" (que, en mi caso, no suele ser nunca así porque suelo acabarlas necesitando unas vacaciones de las vacaciones...).  Bueno, la cosa es que he sacado un tiempito hoy para, con agosticidad, pararme a escribir un post, que hacía tiempo que no lo hacía y está feo, ¿no? :-)

Hoy quiero comentar una Resolución un poco curiosa de la AEPD, en la que nuestra querida Agencia, le pega un toquecito a CABIFY debido a una atención un poco peculiar de una solicitud de un derecho de cancelación. Vamos al lío a ver qué nos encontramos...

El documento, como siempre, os lo linkeo aquí, y os dejo los datos también, ya que como nos han desbaratao todas las resoluciones con esto del cambio de web de la AEPD por el furulamiento del RGPD, ya no me fío de que los links sigan vivitos mucho tiempo:

Procedimiento Nº: TD/00716/2018
RESOLUCIÓN Nº.: R/01472/2018

Protagonistas: A.A.A y MAXI MOBILITY SPAIN S.L.(CABIFY).


Sinopsis:

A.A.A decide ejercitar derecho de cancelación ante Cabify, mediante correo electrónico, en febrero de este año. El mismo día, recibe respuesta de Cabify confirmando que les ha llegado la solicitud y que..."estamos trabajando en ello" (léase esto último con pseudo acento texano... los más frikis lo entenderán XD). Bueno, la cosa es que 3 días después, Cabify le contacta para comunicarle que no puede atender a su solicitud porque "(...) necesitamos que el email desde el que nos solicita la cancelación de datos coincida con el email vinculado a tu perfil Cabify"; línea general que sigue Cabify con otro email enviado a A.A.A., al parecer, tras consultar con su Departamento Legal. La solución que le proponen a A.A.A. en este nuevo email es que cambie en su perfil de Cabify el email, y ponga este nuevo que A.A.A. está utilizando para hacer la solicitud de cancelación de datos. Tras esto, parece que A.A.A. se cabrea y decide pasar el tema a la AEPD. La AEPD ve el tema y le manda una notificación electrónica a Cabify para que se manifieste, pero Cabify no la abre, la notificación se esfuma a los 10 días y bye bye Paraguay (lo que se medio interpreta como un "ni caso me haces, moreno").



Hasta aquí tenemos varios puntos clave:

- Una solicitud de cancelación hecha por email y un estacazo.
- Un aviso de: "o mueves el culo o te sanciono por RGPD".
- Un guirigay de normativa.


Desmelonemos... :-) 

- Sobre la solicitud de cancelación hecha por email, es clara la postura de la AEPD: es verdad que Cabify no se pasó de fecha al responder, pero no lo hizo de forma que fuera efectiva la solicitud; requirió a A.A.A. que hiciera un mero cambio de email para poder hacerlo, cosa que, a juicio de la AEPD, es un poco desproporcionado, entre otras cosas, debido a que Cabify (y ojo al estacazo indirecto) "(...)...según su Política de Privacidad recaba distintos datos personales de sus clientes por los que puede identificarlos por diversos medios, careciendo de justificación la exigencia impuesta para la cancelación, se insiste, una vez identificado el afectado". 


Pues de aquí sacamos petróleo, amig@s: 

1) Cuidado con las Políticas de Privacidad; aunque tú no las leas (cosa que nos pone tristes a los que las escribimos, por cierto), la AEPD sí, y pueden actuar como boomerang.

2) Cuidado con poner obstáculos cuando alguien te pide ejercitar un derecho; si le tienes identificado (porque además tienes medios para hacerlo) y te lo pide, aun no respetando los cauces que has previsto para estas cosas, ya puedes mover el culamen para gestionarlo. La idea que subyace aquí, al menos para mí, es: Si tienes medios para recabar datos a mansalva y usarlos en tu beneficio (o para mejorar la experiencia de tus clientes, que suele ser un poco el comodín), también los tienes para atender y hacer efectivos los derechos, monín.


- El aviso de "o mueves el culo o te sanciono por RGPD".

Básicamente, se le dice a Cabify que tiene 10 días para certificarle a A.A.A. que ha atendido su derecho y que le cancela; y si no lo hace, pues estacazo conforme al RGPD. Pero ojo, que la infracción a la que alude la AEPD es la siguiente: "el incumplimiento de una resolución o de una limitación temporal o definitiva del tratamiento o la suspensión de los flujos de datos por parte de la autoridad de control con arreglo al artículo 58, apartado 2, o el no facilitar acceso en incumplimiento del artículo 58, apartado 1". Este artículo 58 del RGPD no alude a sanciones, sino a los PODERES conferidos a las AEPD. Nuestra querida AEPD recuerda en su documento que tiene poderes de Investigación (art. 58.1) y de corrección (art.58.2). Esto me parece MUY LLAMATIVO, ya que, aunque de un primer vistazo no veo la fecha de la misma, me da la impresión de que es anterior al decretazo de las sanciones RGPD con el que desayunamos hace poco. 
La idea con la que me quedo es: "tenga o no ley interna con sanciones e infracciones, si quiero te casco". Y esto desmonta mitos de mierda como: "sin la ley de adaptación al RGPD, no te pueden sancionar" (esto lo he visto por twistter). Como vemos, una leyenda urbana. :-). 
Y con esta idea en mente, vamos al siguiente punto...


- El guirigay de normativa.

En el documento nos encontramos con referencias a:
  • El Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de
  • Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre.
  • La Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.
  • La Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD).
  • Y el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos


Como vemos, todo un combo de normativas, dos de las cuales parecía que habían pasado a mejor vida con el pleno furulamiento del RGPD. La AEPD tirando zascas de forma indirecta, eh?

Y hasta aquí llega el post, espero que os haya parecido interesante... :-)

Feliz Verano!!!






lunes, 23 de abril de 2018

Post express: Minilista de Leyes de Acompañamiento al RGPD en Europa


Guten Tag, meine Freunde.

Ha pasado casi un mes desde que posteé por última vez, así que he decidido dedicar este ratito que tengo para hacer un postito breve pero que creo que puede ser útil. ;-)

Hace unos días en twistter  comenté algunas cositas curiosas sobre la Ley Austríaca de Protección de Datos (aquí tenéis el link al minihilo). Dado que ando buceando en las leyes que van sacando los países de nuestra vieja Europa, creo que puede ser útil compartir algunos links con las Leyes internas "de acompañamiento" al RGPD que van saliendo o están en tramitación. 

Avisos previos:

- No todos los países tienen en la agenda (que yo haya visto) sacar su propia Ley. Lo que linkeo es lo que he encontrado de momento, pero intentaré ir renovando y actualizando el post. 
- Algunos países tienen versión en inglés de su normativa, otros no, lo cual dificulta una mijita la búsqueda. Se agradecen encarecidamente aportaciones/sugerencias/críticas. ;-)
 - He priorizado links "oficiales".

Al lío:















(Cuidadín con el Brexit, que creo recordar que desde 2019 serán país tercero).



Hasta aquí el minipost de hoy; un saludito y gracias por pasar por aquí y que Dios reparta suerte con el GDPR, que falta hace 😆😆😆😆😆😆😆😆😆😆... (Yo ya he puesto unas velas a Santo Dato...).

domingo, 9 de julio de 2017

Un nuevo invitado en la LOPD: El Whistleblower.


Hola de nuevo, lopder@s.

Llevaba un tiempo con el blog en modo de stand by debido a una alineación interplanetaria de asuntos que, objetivamente, me han impedido sentarme a escribir algo que realmente mereciera la pena. Soy de esas personas que creen en aquello de: "si lo haces, lo haces bien", y este blog nació con la idea de ser una herramienta útil basada en una "apetencia" de escribir, no una obligación tediosa que acabe siendo una carga. Así que, amig@s, si no he escrito antes es precisamente por eso, no hay por qué mentir. ;-)

Partiendo de esa base y añadiendo todas las novedades en temática lopdera que ha habido últimamente: que si el RGPD, que si el Proyecto de Reforma de la LOPD, que si a vueltas con el DPO y las medidas de seguridad... Este camino empieza a tener curvas cada dos pasos y, honestamente, yo soy de marearme en los viajes pero, a la vez, me encanta viajar, por lo que jamás dejaré de hacerlo, aunque tenga que llevar algo heavy para los mareos. Bueno, pues ayer desayunaba con este titular, que me hizo torcer el morro, que es muy característico en mí cuando algo no me gusta (y que por cierto: ha heredado el #iurisobri): "Quién es el delegado de datos, el 'delator' que llega a tu empresa en mayo." Tras ese primer impacto, el resto de la noticia no parece coincidir con ese titular, pero oye, la impresión fue cosita fina. Entiendo que es necesario un titular impactante para traer lectores, pero hagan el favor de pensar en el corazoncito de los que nos dedicamos a esto; la palabra "delator" es fea y, objetivamente, pensar en el DPO como un "delator" es no tener ni pajolera idea del tema. Si lees lo que se dice de esta figura en el RGPD , podría comprarte que el DPO es un poco el jode-rollos de la fiesta si lo llevas al extremo, pero si eres un tío/tía list@ , podrás ver que el DPO realmente puede ser un activo de tu empresa, un Pepito Grillo que te haga hacer las cosas bien y un "Mago Merlín" que haga magia contra las ideas de bombero que pueden dar al traste con un buen negocio. Hazme caso: El DPO no es ningún lobo que vaya a entrar en tu corral a darse un festín. Son muchos los cracks que han escrito sobre la figura del DPO y tan bien que, sinceramente, no creo que vaya a mejorar ninguno de esos textos. Baste leer al gran Ricard Martínez y su respuesta al artículo de titular con mala uva: http://lopdyseguridad.es/delegado-de-proteccion-de-datos-delator-o-colaborador-imprescindible/ . Querido Maestro, suscribo cada palabra suya, cosa que no es novedad, por cierto.




Tras pensar en la palabra "delator", me he acordado de que hay una figura que asusta más que el DPO y que aparece como novedad en el proyecto de reforma de la LOPD que acabamos de conocer, recién salido del horno y bien calentito: El whistleblower. Llevamos un tiempo escuchando y leyendo sobre esta figura, sobre todo a raíz de que la heroína Ana Garrido decidiera levantar las alfombras y denunciar el pestilente olor a podrido que invadía cierto municipio madrileño. Si empecé este párrafo usando la palabra "delator", quiero terminarlo (e iniciar la cuestión lopdera que me ocupa en este post), haciendo un alegato en favor de gente tan valiente como Ana, a los cuales tenemos que agradecer que saquen la cara y pongan su nombre y apellidos y principios por delante de los beneficios sin escrúpulos ofrecidos por algunos. Qué feas suenan palabras como "delator" o "chivato"; honestamente, creo que la Sociedad debería ver a figuras como la de Ana Garrido como "valientes"; y con esa idea tan "flower", el Proyecto de Reforma de la LOPD los trae a su texto, afortunadamente. Y... ¿qué dice el nuevo texto sobre ellos? Pues vamos a verlo:

Artículo 17. Sistemas de información de denuncias internas en el sector privado.

1. Será lícita la creación y mantenimiento de sistemas de información a través de los cuales
pueda ponerse en conocimiento de una entidad privada, incluso anónimamente, la comisión en el
seno de la misma o en la actuación de terceros que contratasen con ella, de actos o conductas
que pudieran resultar contrarios a la normativa general o sectorial que le fuera aplicable. Los
empleados y terceros deberán ser informados acerca de la existencia de estos sistemas de
información.
2. El acceso a los datos contenidos en estos sistemas quedará limitado exclusivamente al
personal que lleve a cabo las funciones de control interno y de cumplimiento de la entidad y, sólo cuando procediera la adopción de medidas disciplinarias contra un trabajador, al personal con
funciones de gestión y control de recursos humanos.
3. Deberán adoptarse las medidas necesarias para preservar la identidad y garantizar la
confidencialidad de los datos correspondientes a la persona que hubiera puesto los hechos en
conocimiento de la entidad si se hubiera identificado.
4. Los datos de quien formule la comunicación y de los empleados y terceros deberán
conservarse en el sistema únicamente durante el tiempo imprescindible para la averiguación de
los hechos denunciados.
En todo caso, transcurridos tres meses desde la introducción de los datos deberá procederse a
su supresión del sistema. Si fuera necesaria su conservación para continuar la investigación
podrán seguir siendo tratados en un entorno distinto.
No será de aplicación a estos sistemas la obligación de bloqueo prevista en el artículo 29.


Puntos clave del artículo:


1) Lo primero: que es lícito crear este tipo de mecanismos. Y yo voy más allá: no solo es lícito, sino que, personalmente, creo que es ultranecesario. Nos llenamos la boca con temas como la Responsabilidad Social Corporativa o con donaciones estratosféricas a fines sociales, o con lo modernos que somos por estar en RRSS y conectar con la gente joven, pero a veces las alcantarillas están un poco, digamos, congestionadas. No pongáis esa cara, seguro que se os ocurren ejemplos de malas prácticas a porrón, tanto en vuestras empresas como en vuestra comunidad de vecinos. 






2) Que para que esto funcione, es necesario que los empleados conozcan que hay esos mecanismos y sepan cómo usarlos. Esto es básico: cuando entra un nuevo empleado, hay codazos por enseñarle cómo funciona la máquina de café o las reglas que hay sobre protección de datos (chas!), pues habrá que explicarle también que, si ve algo feo feísimo, puede denunciarlo. 







3) Que los datos de estas denuncias solo tendrán que estar a disposición del personal encargado de velar porque la empresa sea güena (es decir, que si denuncias algo que hace tu jefe, en teoría, este no debe saber que has sido tú "garganta profunda"). Esto es de cajón: si sé que se va a enterar mi jefe de que le he denunciado por algo que hace mal, a ver quién es el rico que se atreve (y menos cuando está la cola del SEPE que hay cola hasta para hacer cola, aunque nos vendan lo contrario). La única excepción a esto es que puedan derivarse medidas disciplinarias contra el denunciado; entonces sí se da vía libre a que los de RRHH lo sepan y procedan contra el malo malísimo.



4) Que hay que tomar medidas para proteger la identidad del whistleblower; precisamente al hilo de lo que comentaba en el punto 3. Empezaba la introducción del post hablando de lo feo que suena la palabra "delator"; todos hemos crecido interiorizando que el chivato era el malo de la peli, incluso aunque se chivara de que se estaba haciendo algo horrible. La consecuencia de que se hiciera público en el cole el nombre del "chivato", era que se enfrentaba a una especie de castigo social por hacerlo, no sólo del "afectado" por el chivatazo, sino del resto. Esto hacía que pocos se atrevieran objetivamente a tomar la iniciativa y, cuando crecemos, no sólo no olvidamos esta memez (la Sociedad hace que lo interioricemos aun más), sino que es como una especie de aberrante "pacto de silencio" que, a mi juicio, nos convierte en cómplices. Y luego pasa lo que pasa, que todos conocemos de sobra. Bueno, la cosa es que el artículo, con muy buenas intenciones, establece la obligatoriedad de aplicar medidas que garanticen la confidencialidad y preserven la identidad del valiente. En un mundo ideal, me encantaría que no tuviesen que ser tomadas este tipo de medidas con la citada finalidad de protección, pero oigan, "piano, piano". Menos da una piedra.


5) Que tenemos un plazo de conservación de los datos de la denuncia: el tiempo imprescindible para estudiar los hechos objeto de la denuncia. Como aquí somos muy de conservar las cosas por tiempo indefinido (menos las relaciones laborales, por cierto), el propio artículo nos da un plazo: 3 meses desde que el whistleblower meta los datos en el sistema. Esto me lleva a plantearme algunas cosas: 




a) Entiendo que el método que prefiere el legislador es por vía TIC, porque lo de poner un buzón fisico de denuncias parece un poco complicado a la hora de cumplir y gestionar este plazo. Además, me imagino la imagen del buzón como una zona inhóspita y desangelada, pocas ganas de acercarse por temor a las miradas inquisitorias de las que hablaba antes, por lo que quizás el método TIC es el más "cómodo" (veremos si el más "eficiente").

b) El plazo de 3 meses es muy bonito en el papel, igual que lo es el de la Justicia Rápida de la que presume nuestro querido Ministro en las giras que hace vendiendo las maravillas de Lexnet y de los nuevos Juzgados que abre, en muchas ocasiones, sin equipar (aunque esto no lo ha inventado él, sinceramente, esto se inventó con hospitales y creo que la idea fue de una conocida de Ana Garrido, por cierto). Habrá que ver si ese plazo es el adecuado y cómo justifica la empresa que ha llevado las gestiones necesarias en ese tiempo para analizar y estudiar el caso. 

c) Pasados los 3 meses, hay que SUPRIMIR los datos, NO BLOQUEARLOS. Bien, esto tiene un doble filo: si eliminamos todo lo generado por la denuncia, a ver cómo hacemos si luego resulta que, a pesar de que la investigación interna se cerró con un beso y una flor, resulta que nos encontramos con un berenjenal como el descubierto por la denuncia de Ana Garrido. De esa denuncia interna que inicia el proceso pueden derivarse consecuencias "positivas" y "negativas" que igual es necesario revisar a posteriori, por lo que es posible que cargarse TODO no sea la mejor idea., sobre todo si se abre un meloncito como ese. Habrá que darle alguna vuelta a cómo gestionarlo. ¿Anonimización? ¿Pseudonimización? 




Para finalizar este post un poco incendiario, quiero hacer mención a dos cosas importantes:

1) Leo en la web de la AEPD esto: "El CGPJ y la AEPD colaborarán en las inspecciones de órganos judiciales en materia de protección de datos". Una gran noticia que se deriva, obviamente, de porrocientas denuncias de muchos compañeros sobre la falta de diligencia en esta temática de algunos organismos, entre ellos, los que componen la Brigada Tuitera. Como veis, e incidiendo en lo que decía anteriormente, la figura del "Whisteblower" es muy necesaria; muchas denuncias públicas las han hecho compañeros desde su cuenta de Twitter. Mi más sincera enhorabuena.

2) Me he encontrado en twitter muy bien acompañada de cracks en una mención que reconozco que me ha hecho especial ilusión: http://sinderiza.com/7-blogs-juridicos-me-encantan/ . Muchísimas gracias a los compis de Sinderiza por meter este pequeño blog junto a tanta gente enorme, de verdad que es todo un honor, compañer@s!!!

Y ahora sí: hasta aquí el post de hoy. Feliz semana y hasta la próxima!



jueves, 26 de enero de 2017

Cuando la excepción es la regla general: Laborando a Trumpicones


Hola de nuevo, Lopderines!!!


Reflexionaba hace unos días por twitter sobre la libertad para el trabajador de dar su consentimiento al empresario para que éste lleve a cabo tratamientos de datos del trabajador no estrictamente necesarios para el desarrollo de la relación contractual. Tod@s entendemos que hay datos personales del trabajador que son verdaderamente necesarios que el empresario "maneje" para que la relación laboral empiece a "vivir": la cuenta del banco (para el pago del salario) o el número de afiliación a la Seguridad Social (para el alta del trabajador en la empresa), pero hay otros datos cuyo tratamiento no tiene un amparo tan claro.  Me refiero a situaciones que cada vez se dan más frecuentemente en las relaciones laborales: desde el uso de la imagen del trabajador  (que ya comenté en este post sobre las fotos en la web corporativa del amigo Paco) hasta la implantación de la huella dactilar como medio de fichaje, que cada vez se pone más de moda. 



Lo primero que quiero poner sobre la mesa es el hecho de que, y esto es opinión personal, no siempre el consentimiento del trabajador para que el empresario trate algún dato suyo "no esencial" es verdaderamente libre. En este informe del Grupo de Trabajo del art.29 se puede ver, de forma un poco velada, esto que digo: 

"(...) Las  operaciones de tratamiento de datos en el ámbito laboral, donde existe un elemento de  subordinación,  así  como  en  los  servicios  de  la administración  como  la  salud,  pueden exigir una evaluación particularmente atenta de la libertad de la persona para dar su consentimiento. (...)" 


"(...) Un  ejemplo  de  lo  anterior  es el  caso  del  interesado  que  está  bajo la  influencia  del  responsable  del  tratamiento,  como  sucede  en la  relación laboral. En  este  ejemplo, aunque no necesariamente en todos los casos, el interesado puede estar en una situación de dependencia del responsable del tratamiento debido a la naturaleza de la relación o a circunstancias  particulares, y  puede  temer recibir  un  trato  diferente  si  no  da  su consentimiento para el tratamiento de los datos. (...).

Este último párrafo creo que es claro como el agua; no obstante, recomiendo la lectura del Documento para verlo bien en su contexto. 




Dejando un poco de lado esta reflexión, quiero volver al que quiero que sea centro del post, que no es otro que el tema del fichaje por huella dactilar, y ya aviso que no es el consentimiento el punto central. Para ello,  vuelvo a hacer un viaje al norte y me paro otra vez en la AVPD para poner el ojo en este Informe de fecha 19 de diciembre de 2016. Como siempre, aquí dejo link. 

Para no extenderme en exceso, voy a centrarme en los aspectos claves del documento y los comentaré un poco por encima. Vamos a ello:


- La importancia del Principio de Calidad de los datos.


He crecido escuchando aquello de "mejor calidad que cantidad" y en temas de protección de datos creo que es uno de los mejores consejos que puedo dar, fuera del hecho de que es algo a cumplir a rajatabla, que para algo es un principio. El concepto de "calidad" desde el punto de vista de la protección de datos presenta una variante clave, que es, tal y como señala el informe, "la proporcionalidad de la información sometida a tratamiento". En este caso, lo que se evalúa en el Informe, es la proporcionalidad del tratamiento de un dato biométrico como es la huella dactilar con la finalidad tan "normal" de llevar un cierto control horario del personal (en este supuesto planteado, del personal funcionario). 
Del concepto de "proporcionalidad" he hablado, y no precisamente poco, en este blog. Siempre, siempre, ante cualquier medida que vayamos a tomar para solucionar un problema o desafío, hay que evaluar si la respuesta que damos es proporcional al asunto. Fuera de la LOPD, no hay más que pensar en si resulta proporcional que tu compi de curro te levante tu boli favorito y tú le devuelvas la gracia levantándole el Iphone que se acaba de comprar. A todas luces, por mucho que te encantara ese boli, la represalia de agenciarte el Iphone es desproporcionada, así que cualquier persona medianamente corriente, descartaría esa venganza. Dentro de la normativa de protección de datos, la cuestión es clara: ¿es proporcional el uso de la biometría para el control del horario de los funcionarios? 


- Proporcionalidad para todo, excepto para dar un zascas.

La respuesta a la cuestión del párrafo anterior, a nivel patrio la da el propio Informe, haciendo referencia a la STS 5200/2007, la cual analizaba no el tratamiento de la huella dactilar pero sí la captación digital de datos biométricos de la mano de los funcionarios con los mismos fines. La sentencia lo avala con esta frase tan clara:  "(...)Desde luego, la finalidad perseguida mediante su utilización es plenamente legítima: el control del cumplimiento del horario de trabajo al que vienen obligados los empleados públicos...(...)" y aprovecha para darle un zascazo (en mi humilde opinión, con bastante mala uva) a los Sindicatos "protestantes": “ (...) parece como si los sindicatos que han promovido el proceso vieran en la conversión en  un  código  binario  de  la  imagen tridimensional  de  la  mano  una  afrenta  a  la  dignidad  humana.  Pero  el alcance  del  sistema  no  llega  a  tanto.  Lo  que  podría  considerarse contrario a esa dignidad sería  reducir la persona a un mero número y tratarla solamente  en  cuanto  magnitud  y  no  es  eso  lo  que sucede  aquí. (...)"

Así que con todo esto en la mano, parece que el uso de sistemas biométricos para controlar que los funcionarios son buenos, bonitos y puntuales, tiene el "tú sí que vales".


- Reglamento Europeo que vienes a lo lejos...

El informe alude también a la nueva normativa que está en boca de todos: el Reglamento Europeo. Teniendo presente que para el "nuevo jefe" los datos biométricos entran dentro de las categorías especiales de datos (y con ello, pasan el umbral de la regla general de su prohibición de tratamiento), resulta que gozan de excepción a esta regla en el mismo art. 9, concretamente a su apartado 2. ¿Casualidad? NO LO CREO.


- Tras la tempestad llega la calma.

Por último, el Informe nos da un respirito para que evitemos pensar que tenemos vía libre para biometrizarnos, en estos términos: "(...) No obstante, tal y como se ha determinado por otras  autoridades de control,  en caso de  ser posible, debieran instalarse preferentemente aquellos sistemas de reconocimiento de huella dactilar que permitan que los medios de verificación (algoritmo de la huella dactilar del trabajador), permanezcan en poder de los afectados, sin ser incorporados al sistema,sistema que incluiría los datos identificativos del trabajador al producirse una verificación positiva del mismo (...)".

Bien ahí, AVPD: dejando claro que no todo el monte es orégano.



Tras ver lo que dice el Informe, voy a expresar mi punto de vista PERSONAL sobre el asunto. Ojo que voy:

1) Nos estamos acostumbrando a encajar legalmente sin protestar las innovaciones tecnológicas que van surgiendo, lo cual me parece un camino verdaderamente peligroso. Al final, parece que optamos por la vía fácil: se puede, es barato = Dale moreno! Quizás habría que replantearnos esta pseudo-filosofía Trumpiana. 







2) En este sentido, me parece poco útil asumir que algunos datos son muy muy sensibles/peliagudos/horrocrouxes y luego abrir la mano a que rulen con libertad las excepciones a la regla general. Tal y como lo veo yo, controlar que tus trabajadores sean puntuales y majos utilizando sus datos biométricos es una medida excesiva. Me parece muy bien que quieras ver si la gente cumple, pero creo que hay otras vías menos invasivas: ¿dónde quedaron las tarjetas de fichaje? o incluso el vigilante de la playa, que así damos trabajo que hay mucho paro, como dicen l@s abuel@s. Aparte que a ver qué medidas aplicas como Responsable para que esos datos no acaben estropeaditos o en manos ajenas peligrosas...
Yo detrás de esta apertura veo motivos económicos y de comodidad, exclusivamente, de no querer complicarnos la vida y de dejar de ser el, y perdón por el taco, "jode-rollos" de la clase. 


Y con este par de reflexiones, termino el post y os deseo una feliz semana a tod@s. Gracias por pasar por aquí.