Mostrando entradas con la etiqueta fichero. Mostrar todas las entradas
Mostrando entradas con la etiqueta fichero. Mostrar todas las entradas

lunes, 23 de mayo de 2016

Orgullo y Lopdprejuicio: Homenaje LOPD a Jane Austen

¡Hola de nuevo!

El post de esta semana  creo que es de los más rarunos que voy a publicar, ya lo aviso. Antes de nada quiero avisarte: si no has leído el libro, visto las pelis o mil series que han hecho sobre la novela, no sigas leyendo: te voy a revelar los mejungues de la novela y no es plan. Si sigues, que sea bajo tu responsabilidad, ¿eh?, que yo te he avisado con toda mi buena intención.

Al lío: Mientras preparo mis exámenes de inglés, se me ha ido un poco la pinza y se me ha ocurrido, así, por las buenas, hacer un ejercicio que me ayude a recordar parte de la materia de mis exámenes. Este año me ha tocado leer Pride and Prejudice en inglés y, pese a que esto me hará que algun@s me miren con reticencias, debo reconocer que el libro se me ha hecho pesado e infumable. Hala, ya lo he soltado. Así que voy a descargar mi frustración literaria vengándome en forma de post, y qué mejor manera que unirlo con la LOPD, que es mi fiel compañera. Voy a intentar unir cada personaje de la novela con un concepto de la LOPD; así, sin casi pensarlo, de forma espontánea. Siempre me han gustado las reglas nemotécnicas y creo que este friki-post puedo usarlo como "método de aprendizaje casero".

Quiero dedicarle este post a dos twitteras encantadoras tanto online como offline: @mejugenia y @elenaperezgomez . Las dos pobres pacientes, han contrarrestrado mis ataques al libro como auténticas heroínas, y es inevitable acordarme de ellas al escribir estas líneas. Con todo el cariño... ¡va por vosotras, soletes!

Vamos a ver qué sale.


LOPD, Pride and Prejudice, Jane Austen, Mr. Bennet- Señor Bennet: Aunque en un principio podría pensar en él como Responsable del Fichero, lo he desechado casi inmediatamente por dos motivos:

1) Connotación machista obvia y 
2) No parece, por su carácter, que tenga capacidad alguna de decisión. 

Es por ello que he elegido otro concepto para el Señor Bennet que va más con su carácter: para mí  es un Código Tipo. El motivo por el que he elegido este concepto para definirlo es el siguiente: El Señor Bennet es un cacho de pan y los Códigos Tipo nacen de las buenas intenciones. El Señor Bennet no es un padre estricto, como lo es la LOPD y, al menos con Lizzy, muestra ternura, entendimiento y buena voluntad para respetar sus decisiones. Por eso pensar en él como un Código Tipo me parece una buena idea: va más allá de las funciones que le son inherentes como padre y eso siempre es de agradecer, oye.


LOPD, Pride and Prejudice, Jane Austen, Mrs. Bennet
- Señora Bennet: Lo tengo claro:es la Comunicación de datos no autorizada. Cotilla, quejica, con cierta incontinencia verbal.. Para mí encaja perfectamente en lo que NO SE DEBE HACER.




LOPD, Pride and Prejudice, Jane Austen, Secreto- Jane Bennet: Para mí Jane es el Deber De Secreto personificado: tímida, callada, sufridora en silencio. Se enamora de Bingley y aguanta carros y carretas de su cuñadita, pero ella permanece impasible, esperando que las cosas se arreglen para bien o para mal. Al final la jugada le sale tan bien que acaba casándose (a la chita callando), con el apuesto Mr. Bingley.



LOPD, Pride and Prejudice, Jane Austen, Calidad- Elizabeth (Lizzy) Bennet: A Lizzy la veo muy rollo el Principio de Calidad de los Datos. El motivo principal es porque la veo muy lícita y leal, con buen fondo y en permanente actualización de la información que maneja, lo que le sirve para darse cuenta de sus propios errores. Lizzy evoluciona en la novela de tal forma que la vemos incrementar la utilidad de la información que maneja: desde las primeras impresiones que tiene de Mr. Darcy hasta la forma de encajar la decepción con Mr. Wickham. Por todo esto, creo que el Principio de Calidad de los Datos es el que más le pega.


LOPD, Pride and Prejudice, Jane Austen, Datos
- Mary Bennet: Para mí Mary representaría los Datos Especialmente Protegidos: un "bicho raro" y, en teoría, cerrado para eventos sociales. Es por eso que le pega aquello del consentimiento expreso, diferente de sus hermanas y de la propia Sociedad en la que le ha tocado vivir.




LOPD, Pride and Prejudice, Jane Austen, Apercibimiento- Catherine (Kitty) Bennet: A Kitty la veo muy Apercibimiento de la LOPD . Kitty vive a la sombra de su hermana Lydia igual que lo hace el Apercibimiento de la Multa, en el ámbito LOPD. Es por eso que para mí es una gran desconocida en la novela, así que creo que representar algo tan desconocido como el Apercibimiento, le va al pelo.



LOPD, Pride and Prejudice, Jane Austen, Transferencia Internacional- Lydia Bennet: Lydia es la pequeña de la familia, espontánea y despreocupada. Igual que una Transferencia Internacional de Datos. La veo muy similar a esta figura porque, aunque hace un poco lo que le da gana, sin pensar, se acaba "transfiriendo" a un país no seguro, y su familia es la que tiene que tomar medidas para arreglar el entuerto, aunque al final es de justos decir que es Mr. Darcey el que acaba prestando las garantías para el movimiento.

LOPD, Pride and Prejudice, Jane Austen, Seguridad- Fiztwilliam Darcy:El galán de la novela no podría ser otra cosa que el Principio de la Seguridad de los Datos. Representa, en un principio, la arrogancia, pero quizás viene de serie en relación a las responsabilidades que tiene que asumir como chico rico, de buena familia y con la obligación de gestionar en un futuro el legado de alta alcurnia. Al final se arrejunta con Lizzy, lo cual hace de ellos una combinación casi perfecta: Seguridad + Calidad.

LOPD, Pride and Prejudice, Jane Austen, Titular
- Charles Bingley:Bingley para mí es el Titular de los Datos, ya que, al menos bajo mi punto de vista: no se entera de nada. A lo único a lo que presta atención es a Jane, pero vive ajeno, el pobre mío, a las maldades de su hermana y a las pillerías de su propio mejor amigo, Mr. Darcy. Es por eso por lo que le veo muy titular de los datos: nos ponen la hoja, firmamos, y ya no nos interesa nada más.
LOPD, Pride and Prejudice, Jane Austen, AEPD, Fichero, Registro- Caroline Bingley: Para mí sería un Fichero inscrito en el Registro General. La explicación es muy clara: "mucho aparentar, pero luego...ñeñeñe". Caroline es clasista, muy de fijarse en la imagen y no dar importancia a lo que hay dentro, así que yo la veo muy Fichero Inscrito, es decir: la imagen de que nos preocupa la LOPD aunque luego tengamos el alma más negra que el tizón.
LOPD, Pride and Prejudice, Jane Austen, Censo Promocional
- William Collins: Debo reconocer que le tengo especial tirria a este personaje, así que le reservo el honor de representar al Censo Promocional. No tiene contenido, es un pelota que solo busca contentar a unos pocos (especialmente a Lady Catherine) y encima es un peñasco con Lizzy cuando le pide matrimonio. Así que, hala majo, para tí el insulso Censo Promocional.


LOPD, Pride and Prejudice, Jane Austen, Disociación 
- Charlotte Lucas: La mejor amiga de Lizzy representa la practicidad pura y dura: decide asegurarse un futuro (aunque sea insulso) y pasa del amor para casarse con un ser como Mr. Collins, que representa para ella la estabilidad. Es por eso por lo que creo que es El Procedimiento de Disociación: sólo se queda con lo útil, dejando fuera las florituras y peligros. Más pŕactico, imposible.
Pride and Prejudice, LOPD, Jane Austen, Transferencia Internacional
- George Wickham: Obviamente, es el País de Destino de la transferencia de la que hablábamos antes, que parece que es seguro pero que realmente no lo es. Podría hacer un símil maligno relacionado con un país muy famoso al que van todos los datos y que parece la panacea, pero resulta que acaba saliendo rana y, al igual que Lizzy pierde la confianza en él, cierto continente se replantea sus querimientos. Que cada uno saque sus conclusiones, que sois gente inteligente ;-)

Y hasta aquí llega el post de hoy. Espero que os haya resultado entretenido a vosotr@s y que a mí... ¡me sirva para aprobar mis exámenes! ;-)
Que paséis una feliz semana, lopder@s majetes.

LOPD, Protección de Datos, Jane Austen, Orgullo y Prejuicio

 


lunes, 14 de septiembre de 2015

Las misteriosas (y socorridas) previsiones del art.81 del Reglamento de la LOPD. (PARTE 1)


Hola a tod@s!


Tras un par de entradas con contenido un poco narrativo, la entrada de hoy quiero que sea una mini-guía de referencia para aquellos Responsables de Ficheros que se ven con dudas a la hora de aplicar las medidas de seguridad de uno u otro nivel en algunos de sus ficheros. Siempre he sido una firme defensora de la "finalidad" de los ficheros; de darle a ese concepto una especial importancia, ya que saber definir exactamente para qué queremos los datos será de vital importancia para decidir qué datos vamos a tratar, durante cuánto tiempo nos serán útiles y decantarnos, finalmente, por un nivel de seguridad u otro. Si cambia la finalidad, es casi seguro que cambiaran los datos que necesitemos tratar para alcanzarla,por lo que cambiará, muy probablemente, el nivel de seguridad a aplicar.  Por eso, me parece de vital importancia conocer el art.81 del Reglamento, especialmente los puntos 5 y 6 del mismo, que suelen perder importancia porque en los puntos 1,2, y 3 está, digamos, el meollo de aplicación de los niveles de seguridad. 

Banderas A Cuadros, Línea De Meta


Veamos lo que dice el punto 5 del citado art.81:

5. En caso de ficheros o tratamientos de datos de ideología, afiliación sindical, religión, creencias, origen racial, salud o vida sexual bastará la implantación de las medidas de seguridad de nivel básico cuando:

  • a) Los datos se utilicen con la única finalidad de realizar una transferencia dineraria a las entidades de las que los afectados sean asociados o miembros.
  • b) Se trate de ficheros o tratamientos en los que de forma incidental o accesoria se contengan aquellos datos sin guardar relación con su finalidad. 

Creo que casi todos, en el momento en el que vemos que el fichero contiene datos de religión o afiliación sindical, se nos enciende la luz roja del semáforo y pensamos: NIVEL ALTO, NIVEL ALTO. De hecho, estoy casi segura de que eso es lo que pretendía el legislador a la hora de imponer dicho Nivel de Seguridad para esos tipos de datos (esto es conjetura mía, no hay acreditada certeza al respecto); aunque al final, decidió echar un cable al personal al pensar en los socorridos ficheros de empleados que prácticamente todas las entidades declaran. Pues bien,la regla general sería aplicarles Nivel Alto y a otra cosa, pero, como vemos, el regalito del punto 5 del citado artículo puede hacernos la vida un poco más fácil. 


 Semáforo, Rojo, Desde La Parte Inferior



Así, según lo dispuesto, hay dos supuestos en los que podríamos ampararnos para aplicar las medidas de Nivel Básico y no las del Nivel Alto:

1) Que la finalidad sea, exclusivamente, realizar una transferencia dineraria a la entidad de la que el afectado sea miembro o asociado.
2) Que el tener este tipo de datos sea accesorio y NO TENGA RELACIÓN CON LA FINALIDAD DEL FICHERO. 

Un ejemplo de esto sería la transferencia que hacen los afiliados a un sindicato de una parte de su nómina. Usualmente esta transferencia la hace la empresa para la que trabaja el trabajador en la nómina de este empleado, lo que hace que la empresa cuente con ese dato que, en ningún caso, tiene relación con la finalidad del fichero de Personal que la empresa tenga declarado. Es una situación accesoria y, por ello, encajaría con la previsión que nos permite aplicar el Nivel Básico: no recogemos datos de afiliación sindical porque nos interese como entidad; tenemos esos datos exclusivamente para realizar la transferencia dineraria que nos ha pedido realizar el trabajador. Además, en este caso, la entidad que trata accesoriamente los datos de afiliación (la empresa en la que trabaja el afiliado) es diferente a la que va destinado el dinero (el sindicato).

De Verificación, Lista, De Papel, Nota

Le podemos dar la vuelta a este mismo ejemplo para una mejor claridad: Ahora no es la empresa en la que trabaja el afiliado la que hace la transferencia al Sindicato; ahora pensemos que es el banco en el que el afiliado tiene cuenta bancaria el que hace la transferencia. Sería lo mismo: el banco actúa como mero intermediario sin que a él le importe, de cara a sus ficheros, la afiliación sindical de su cliente. 

Finanzas, Fachada, Reflejo 

Y hasta aquí llega el post de hoy; espero que os haya resultado interesante y sea útil a la hora de definir el Nivel de Seguridad del socorrido fichero de empleados. Para la parte 2 de este post hablaré de la previsión del punto 6 del citado artículo 81, que también es muy útil para este tipo de ficheros.

Un saludo y hasta la próxima. ;-)

viernes, 2 de agosto de 2013

ENTENDIENDO LA LOPD.


Capítulo II: Conceptos básicos para entender la LOPD.

Dato de carácter personal.

Fichero.

Tratamiento.


La normativa siempre va a girar en torno a estos conceptos, por lo que es absolutamente necesario tener claro su significado. El legislador, a mi modo de entender muy hábil, introdujo en el art. 3 de la LOPD unas definiciones en cierto modo clarificadoras para concretar a qué quería referirse con cada cosa; a mí me gustaría en este primer post especificar estos conceptos, dando ejemplos prácticos para su fácil comprensión.

a) Dato de Carácter Personal: con la LOPD en la mano, "cualquier información concerniente a personas físicas identificadas o identificables" supone un dato personal. Más o menos podemos imaginar a qué tipo de información se refiere el legislador al definir un dato personal: nuestro nombre, nuestra fotografía, nuestra dirección de mail o incluso nuestra firma serían datos personales. Esto no es tan fácil como parece; muchas veces la AEPD en sus resoluciones al resolver denuncias, arma el Cristo modifica un poco lo que creemos y hay que estar atentos, pero de momento lo dejaremos así. Más adelante me gustaría comentar alguna resolución de este tipo para que veamos a lo que me quiero referir.

b) Fichero: la LOPD define el fichero como "todo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso".

Cuando oímos la palabra "fichero", algunos nos imaginamos aquellas fichas de lectura contenidas en largos cajones en las que el bibliotecario ordenaba los libros que tenía disponibles en su recinto y guardaba los datos de las personas que se llevaban cada libro. Ya ha llovido tiempo desde entonces, pero reconozco que fue lo primero que pensé cuando me hablaron de la palabra "fichero" en términos de la LOPD; y quizás con esa idea, no me fue difícil entender lo que el legislador quiso decir con la palabra "fichero". Como decía, en este tipo de armarios nuestro querido bibliotecario guardaba una especie de carnet de cada libro que tenía en la biblioteca. Este "carnet" tenía los datos básicos del ejemplar: Título, Autor, Edición, Año..incluso podía definir exactamente la estantería y posición en la que estaba el libro. Solía estar ordenado por orden alfabético: por el apellido de los autores, por ejemplo. Así, cuando ibas a preguntarle por algún ejemplar que te hubiera mandado tu profesor de Lengua, el amable bibliotecario se colocaba sus gafas y se disponía amablemente a localizar el libro que le estabas pidiendo; y volvía con buenas noticias (está disponible) o malas (está prestado). Podemos extrapolar esto al concepto de "fichero" que nos da la LOPD; es un conjunto organizado (como nuestro amigo bibliotecario, podríamos hacer la búsqueda de los datos de una persona y encontrarlos fácilmente); independientemente de la forma o modalidad de su creación, almacenamiento, (en el caso del antiguo bibliotecario, eran archivos de papel; en la actualidad gracias a los avances tecnológicos, está todo informatizado pero el resultado es el mismo: un conjunto ordenado), organización (el caso más cotidiano es la ordenación de los datos por orden alfabético, pero puede haber ficheros ordenados por DNI, por ejemplo) y acceso.


c) Tratamiento: la LOPD define el tratamiento como "operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias". Vamos a concretar un poco esta definición para entenderla de forma clara: realizar un tratamiento sobre datos personales supone que trabajemos con ellos o sobre ellos; ya sea grabando estos datos en un excell, escribiéndolos en un formulario para guardarlos, modificando la dirección del cliente en su ficha porque se ha mudado recientemente, buscando la "ficha del cliente" para comprobar que los datos que tenemos son correctos. También supone un tratamiento de datos el hecho de enviar publicidad a una persona o darle la dirección de su domicilio al transportista para que le lleve el producto que ha comprado. Todos estos ejemplos son muestras de tratamiento de datos y condicionarán que debamos aplicar lo dispuesto por la LOPD a nuestras labores.


Llegados a este punto, creo que ya podemos más o menos tener claro lo que regula la LOPD: cuándo nos afecta y cuándo no, qué es un dato personal, qué es un tratamiento de datos personales y qué es un fichero. A veces, la legislación parece un compendio de conceptos poco claros, por ello he preferido hacer una presentación de la Ley sencillo y fácilmente entendible. 

Un saludo a todos.


jueves, 1 de agosto de 2013


Entendiendo la LOPD 

Capítulo I: ¿En qué situaciones debemos aplicar lo dispuesto por la LOPD? [Ámbito de aplicación]



Hola a todos.

En esta primera entrada voy a hacer una pequeña introducción de los aspectos generales que tiene nuestra legislación sobre protección de datos de carácter personal para situarnos y familiarizarnos un poco con la temática principal del blog. La LOPD podéis consultarla a la derecha, en una entrada que he denominado "material de consulta".

A la hora de conocer la legislación vigente en la temática de datos personales, hay que tener claras las referencias jurídicas que rigen en nuestro país para este campo del Derecho: La LOPD (Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal), su Reglamento de Desarrollo (Real Decreto 1720/2007, de 21 de diciembre) y la LSSI (Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico), Estas tres normativas son la base española de la protección de datos personales y privacidad que toda persona debe tener presente para adentrarse en este ámbito. A ellas se le uniría la normativa europea, en constante desarrollo de un tiempo a esta parte; aunque de momento aquí vamos únicamente a destacar la Directiva 2002/58/CE del Parlamento Europeo y del Consejo, de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas (Directiva sobre la privacidad y las comunicaciones electrónicas).

No quiero asustar a nadie; soy consciente de que con este inicio de blog alguno ya está pensando en cerrar la ventana, pero de verdad que voy a intentar hablar de la normativa con un lenguaje claro y, en la medida de lo posible, ameno.

Vamos a adentrarnos en los aspectos clave de la LOPD; para ello, me gustaría destacar las que, en mi humilde opinión, son las claves de la Ley. En este primer post intentaré explicar claramente cuándo hay que observar la disposiciones de la normativa y cuándo no. Esto es importante sea cual sea tu posición: si eres empresario afectado, sabrás que debes cumplir lo dispuesto normativamente y si eres consumidor, estás en disposición de exigir el cumplimiento de los derechos que la LOPD te otorga.


1) En qué situaciones nos afecta.

Evidentemente, para saber si debemos cumplir con cualquier normativa, debemos conocer su ámbito de aplicación. La LOPD nos da unas pautas bastante claras para saber cuándo deben observarse y aplicar sus preceptos y cuándo no, diferenciando los siguientes supuestos:

SÍ ES APLICABLE (art. 2.1 LOPD): 

"a) Cuando el tratamiento sea efectuado en territorio español en el marco de las actividades de un establecimiento del responsable del tratamiento. 
b) Cuando al responsable del tratamiento no establecido en territorio español, le sea de aplicación la legislación española en aplicación de normas de Derecho Internacional público. 
c) Cuando el responsable del tratamiento no esté establecido en territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, salvo que tales medios se utilicen únicamente con fines de tránsito". 

Vamos a concretar esto brevemente: deberás cumplir la LOPD siempre que hagas cualquier tratamiento de los datos personales en territorio español (es decir, si por ejemplo tienes una librería en la zona de Malasaña de Madrid o una tienda de ropa en plena Rambla de Barcelona o una empresa de recambios en Ponferrada). Si no realizas ningún tratamiento de los datos en territorio español, la LOPD no te afecta. Esto lo podemos entender fácilmente a la vista del punto "c" del citado artículo 2.1, el cual exceptúa la aplicación de la LOPD en los casos en los que se usen medios situados en territorio español pero sólo como "atajo" a su destino, sin que se realice otra cosa con los datos que una mera función de paso hacia su destino final. Este sería el caso de una empresa que está establecida en Canadá y almacena la información sobre sus clientes en Italia. Si los datos pasan por España pero sólo de camino a Italia (insisto, sin hacer "parada técnica" en nuestro país), la LOPD no le afectaría a la empresa canadiense. Para entenderlo claramente, voy a explicitar un poco más el ejemplo puesto: si la empresa canadiense decide que los datos sean clasificados (por ejemplo, por orden alfabético según el apellido de cada uno de sus clientes) en territorio español y que después sigan su camino a Italia: SÍ DEBERÍA CUMPLIR LA LOPD; en el caso de que, como decíamos antes, los datos "sigan su camino" sin detenerse en nuestro país, no sería necesario observar la LOPD. 

NO ES APLICABLE (art. 2.2 LOPD): 

"a) A los ficheros mantenidos por personas físicas en el ejercicio de actividades exclusivamente personales o domésticas. 
b) A los ficheros sometidos a la normativa sobre protección de materias clasificadas. 
c) A los ficheros establecidos para la investigación del terrorismo y de formas graves de delincuencia organizada. No obstante, en estos supuestos el responsable del fichero comunicará previamente la existencia del mismo, sus características generales y su finalidad a la Agencia de Protección de Datos". 

Así, como ejemplos de supuestos en los que no es exigible el cumplimiento de la LOPD tendríamos la agenda del móvil PERSONAL de cualquiera de nosotros (ojo: si eres autónomo y tienes datos de clientes en tu dispositivo, tendrás que cumplir con la LOPD), los ficheros para investigación sobre terrorismo o delincuencia organizada (generalmente ficheros de policía y Juzgados o Tribunales) y otros ficheros que contengan materias clasificadas ( sobre todo ficheros gubernamentales "top secret").


Llegados a este punto, creo que ya podemos más o menos tener claro lo que regula la LOPD: cuándo nos afecta y cuándo no. Es muy importante saber cuándo podemos y a la vez nos pueden exigir su cumplimiento a efectos de que podamos evitar las sanciones previstas por el legislador. En los siguientes posts comentaré las figuras que incluye, aclarándolas y dando ejemplos ilustrativos sobre ello; abordaremos situaciones y otras cosas que puedan ser de interés en la aplicación de la norma.



Un saludo a todos.