Entradas

Cómo aplicar el Derecho al olvido. Expertos de Google se reúnen en Madrid

2568436053_a9734f5d0d_zEl pasado día 9 de septiembre de 2014, en la Casa de América, de Madrid, tuvo lugar la primera de las 7 reuniones del Consejo Asesor de Google sobre derecho al olvido. Y nosotros estuvimos allí.

QUIÉN ASISTIÓ AL EVENTO

La sesión convocó a un gran número de autoridades y expertos en temas de derecho e internet. Allí  estuvo entre muchos otros el Presidente Ejecutivo de Google en España, el Vicepresidente Mundial de Google, el fundador de la Wikipedia, un relator especial de Naciones Unidas, el ex-director de la Agencia Española de Protección de Datos, magistrados, letrados, historiadores, profesores y doctores en derecho, y Asociaciones de usuarios. Una gran representación del mundo de internet.

La sesión se celebró a puerta cerrada, pero un limitado número de asistentes pudimos estar presente como espectadores, y participar en el evento con nuestras preguntas.

PORQUÉ SE CELEBRA ESTA REUNIÓN

Para ponernos en antecedentes, Google fue condenado en una Sentencia del Tribunal de Justicia la Unión Europea, de mayo de 2.014, a “desindexar” en sus buscadores los datos personales de personas concretas, de tal modo que sea imposible realizar búsquedas en atención a un nombre y apellido, y que se relacionen datos o hechos determinados a personas especificas.

Pero este derecho no resulta ilimitado, y para que Google elimine esos datos de la búsqueda se tienen que cumplir una serie de requisitos, que aun no están definidos claramente.

La Sentencia, aunque fundamentada jurídicamente, deja muchos cabos sueltos, de los que no se han contemplado solución. En parte porque no se preguntaron en el asunto judicial, o porque ni siquiera se contemplaron en ese momento.

Todo ello a petición de un usuario que no quería que lo encontrasen con la búsqueda de su nombre completo en Internet vinculado a una información de deudas pasadas, y saldadas, ya que su reputación, y solvencia se veía afectada.

Desde que se publicó la Sentencia Google ha recibido más de 100.000 peticiones de borrado (de las que ha admitido aproximadamente la mitad), habilitando un procedimiento para solicitar el mismo. Google está obligado, pero los criterios que debe seguir para aceptar o no las peticiones no están definidos.

Por ello desde Google y para sentar criterios se está haciendo una labor de recopilación de información, consejos, opiniones, y jurídica, que le ayude en la toma de decisiones para una correcta aplicación, demostrando su aparente interés en hacer las cosas bien.

El Consejo Asesor, se reunirá en más ciudades, y convocará a nuevos expertos en el tema, en búsqueda de una conclusión.

DE QUÉ SE HABLÓ EN ESTA SESIÓN

En esta sesión, se discutieron muchos temas de interés. Cada participante vertía su opinión sobre un tema, y en su caso proponía soluciones, o recomendaciones. Por su parte desde Google, se repreguntó sobre algunas cuestiones, para aclarar conceptos u opiniones.

Uno de los temas que me llamó la atención es la posición de partida de los buscadores.

¿Son meros enlazadores de datos?, y como consecuencia únicamente se encargan de poner en listas los enlaces a las distintas páginas donde se encuentra la información resultado de la búsqueda. ¿O además son Editores de contenido? Es el supuesto de que pueda decidir sobre el contenido de las páginas a las que enlaza.

Pero es que los buscadores además se podrían convertir en editores de contenido, puesto que al fijar criterios de búsqueda determinados, favorecen o obstaculizan la visibilidad de una página en concreto. Recordemos que se han creado profesiones que lo que pretenden es el posicionamiento de una Web atendiendo a los criterios que proponen los buscadores.

¿Es lo mismo desindexado que borrado?

No, el borrado de información, lo debería realizar el editor de datos o contenido, es decir la página web. La solicitud se debería dirigir a éste.

Por el contrario con la desindexación, el buscador, incluso el editor de la Web, puede utilizar unas herramientas informáticas llamadas “no robot.txt” que lo que hacen es que unas determinadas palabras no puedan ser reconocidas por los buscadores, y por lo tanto dificultaría su localización.

¿Se han convertido los buscadores en Jueces?

Al exigirles esta labor de desindexado, deberán decidir en qué supuestos deben conceder la petición al usuario y en cuáles no. Los criterios para realizar esta labor de decisión, en los estados democráticos, se deben fijar en normas por los legisladores, y en su caso los jueces son los que deciden finalmente entre la colisión de derechos, el derecho del usuario, el del buscador, o el del editor…

También los organismos reguladores, como La Agencia Española de Protección de Datos, tienen algo que decir, mediante la fijación de criterios, de interpretación.

Se planteó la posibilidad de regular la situación en el Nuevo Reglamento de protección de datos que se está discutiendo aún a nivel Europeo.

¿Qué se entiende por derecho al olvido?

No existe ninguna norma que regule este supuesto derecho. ¿Estamos hablando del derecho de cancelación de la LOPD? Cuyo bien jurídico protegido es el dato personal. ¿O se trata de ofensas al honor, intimidad o la imagen?

¿Se debe tener en cuenta el origen de la información?

La publicación de contenidos puede tener origen en diversos supuestos, de manera voluntaria, o por obligación legal, como consecuencia de la libertad de información…

¿Debe existir un daño, o se trata de un derecho de arrepentimiento?

Sería el usuario que podría borrar cualquier dato que él mismo publicó. Por ejemplo la foto de adolescentes borrachos en las fiestas de Ibiza, que ahora sale a la luz cuando buscas trabajo.

¿Debe existir autorización para la publicación en todos los casos?

La autorización debería venir dada por el propio usuario, o por una norma legal que regule un derecho en colisión, como pudiera ser el deber de información, libre disposición del empresario, u otros derechos…

¿Todos tenemos este derecho?

No deberían tener la misma consideración una persona física no conocida, que una pública. Y aun así ¿sería admisible la existencia de contenidos de una persona pública referidos a situaciones que se escapan de su condición pública? Es decir son de interés los datos del matrimonio del hijo de la cantante.

¿Consideramos que se deberían borrar los datos de la noticia del político corrupto? ¿O esos datos deberían poder ser consultados en cualquier momento?

Y las personas jurídicas, las empresas, asociaciones, comunidades… ¿tienen también este derecho?

En este caso se podría hacer una limpieza de cara de tal manera que sólo aparecerán las informaciones que nos favorezcan y se borrarán todas aquellas que nos causen perjuicio, o simplemente no nos gusten.

¿Cuánto tiempo debe ser localizable una información? ¿Se opone el derecho al olvido al derecho a la memoria histórica?

En el caso de la comisión de un delito, por el que ya se ha cumplido condena, y se han cancelado los antecedentes penales. ¿Resultaría lícito incluir los resultados de la búsqueda en Internet? Se ha cumplido ya suficientemente la condena. Pero puede existir un escarnio de por vida al existir esta posibilidad de encontrar la información. Pero y qué pasa con los violadores…

Si se retiran los contenidos, o se imposibilita su localización, ¿Se está afectando a la historia? Los buscadores han ahorrado mucho tiempo a los historiadores, en la búsqueda de información para poder contrastar. Si se borra dicha información quedará inaccesible a la historia.

Otra solución sería el borrado o desindexación temporal de la información, de tal manera que como ocurre con los documentos desclasificados de los gobiernos, transcurrido un tiempo se puedan consultar ciertos documentos.

NUESTRA CONCLUSIÓN

Esta es la primera de las reuniones planteadas. No existe una conclusión preliminar, sino una serie de cuestiones de las que existe diversidad de opiniones.

De momento Google, tiene la obligación y facultad de decisión, y lo que decida puede sentar un precedente, o llevarle a la asunción de una multa por incumplimiento de la Sentencia. Y todo ello sin tener unos criterios fijos, claros, y determinados. El camino que ha adoptado la empresa, me parece, como mínimo, favorable, puesto que demuestra un interés sobre el tema. Además con este tipo de reuniones se genera un debate en la red, que de otra forma, y con la petición de informes a estos expertos de forma privada, no generaría.

Nosotros, mientras tanto, estaremos pendientes de las novedades que resulten, para informaros puntualmente, sobre la manera en que se aplicará este “derecho al olvido”, y defender vuestros derechos.

Resumen del evento: “Big Data: claves de negocio y retos jurídicos”.

IMG-20140519-WA0005Ayer 19 de mayo de 2014, en las funcionales instalaciones del BBVA Innovation Center de Madrid, se celebró un foro de debate bajo el título “Big Data: claves de negocio y retos jurídicos” con la organización conjunta de APEP, DENAE e IAB SPAIN, en los que intervinieron 4 expertos que dieron un enfoque al evento desde los puntos de vista del negocio y jurídico: Pepe Cerezo, Mikel Lekaroz, Antonio Muñoz y Javier Puyol.

El foro giró sobre el tratamiento de la información y el marketing digital basado en el Big Data y los retos que supone para su cumplimiento normativo, dada la eclosión y el desarrollo que ha alcanzado.

Pepe Cerezo.- Decisiones de negocio en tiempo real (FAST DATA)

Inició su intervención con un repaso a la evolución de los negocios en los últimos 25 años. Desde la creación de las primeras páginas web hasta el “internet de las cosas”, pasando por el Cloud, la Redes Sociales y la era Mobile, que en su opinión dará lugar a la llamada “internet expandida”, que será un compendio de todas ellas. De cómo esa evolución ha servido para alimentar esos negocios que han surgido en cada etapa, cuyo combustible han sido y son los datos. Cómo desde el conocimiento se ha pasado a la segmentación para poder tomar decisiones en tiempo real en base a una publicidad personalizada puesto que “los datos son la voz de los Clientes”.

Mikel Lekaroz.- El dato en medios ha dejado de usarse como ametralladora, se trata de ir al “objetivo”.

Su enfoque se basó en el triángulo formado por la transformación digital, marketing y modelos de negocio, cómo se ha transformado la manera de medir las audiencias, de la evolución en busca de dejar de ser ineficiente, irrelevante e indiscriminada que en definitiva ha derivado en un cambio en el modo de pensar. Gracias al Big Data está todo conectado, y la evolución tan brutal que ha tenido ha supuesto un “Gap” entre regulación y tecnología, en el que Mikel aboga por una autorregulación basada en el cumplimiento de lo que decimos.

 Antonio Muñoz.- Big Data no es Big Brother

Asociar ambos conceptos distorsiona la realidad pues cuestiona el principio que ha de legitimar la recogida de datos dadas las implicaciones jurídicas que suponen. Por ello aboga por un balance entre la trasparencia y la información, que ha de contemplar el Reglamento Europeo de Protección de datos, que partirá desde el principio incuestionable de la legitimación en la captura, pasando por la seguridad de su almacenamiento (Cloud) y la participación de “terceros” en el proceso, es decir, de aquellos que accedan, traten o gestionen dicha información.

 Javier Puyol.- El derecho civil debe ganar “peso” frente a la privacidad en el Big Data.

Apuesta por simplificar la problemática del Big Data, en el que la disociación debe ser parte del proceso que aúne consentimiento, conocimiento y derechos, además de quedar claramente identificada la responsabilidad de cada uno de los actores que intervienen en el proceso, en el que la propia evolución del Big Data supone un reto para lograr el consentimiento.

Nuestra opinión:

Interesantes exposiciones que personalmente dejan latente la necesidad de contar con una regulación, que si bien no logrará cerrar el “Gap” mencionado, no debería dejar que el mismo continuase agrandándose.

A propósito del comentario realizado en el foro sobre que el Big Data creará 4,5 millones de empleados en los próximos años, quisimos hacer una pequeña reflexión aunque quizás no era el momento puesto que el debate podía quedar desenfocado. Sin embargo, lo queremos dejar en el aire por si alguno quiere aportar su visión sobre si al igual que se crean esos puestos de trabajo, no habrá que pensar en lo que se destruye, o lo que es lo mismo, si el Big Data en sí mismo no destruye, en este caso, nuestra privacidad.

Si hacemos un símil con la “Ley de la conservación de la materia”, podríamos decir que “el dato” no se crea ni se destruye solo se transforma. Por ello, regular esa “transformación” en base a las nuevas claves de negocio, es el verdadero reto jurídico.

 

Os dejamos el enlace al vídeo del evento.

https://www.centrodeinnovacionbbva.com/eventos/32600-big-data-claves-de-negocio-y-retos-juridicos

EL VUELO DE DRONES. PRIVACIDAD Y OTRAS IMPLICACIONES LEGALES.

El vuelo de los Drones. Privacidad y otras implicaciones legales

EL VUELO DE DRONES. PRIVACIDAD Y OTRAS IMPLICACIONES LEGALES.

Futuristic Surveillance Drones Stock Image by Victor Habbick, in Freedigitalphotos

Teníamos acabado este artículo, cuando hemos leído la nota emitida hace 2 días por fuentes del ministerio de Fomento a través de la Agencia Estatal de Seguridad Aérea (AESA).

En dicha nota se indica que en la actualidad el vuelo de DRONES para uso civil profesional o comercial y la realización de trabajos aéreos, siempre que se realice dentro del espacio aéreo nacional, están y siempre han estado prohibidos.

Entonces: ¿para qué se puede usar un DRON?.

Seguramente muchos de vosotros habréis visto en la tele o incluso en la ciudad unos aparatos muy curiosos (llamado DRON o aeronave pilotada por control remoto), que con cuatro hélices, y menos de medio metro de diámetro, cruzan la calle, por encima del tráfico, y de la gente, dando vueltas, con la particularidad que algunos llevan una cámara incorporada, para hacer grabaciones desde el aire.

Recientemente, quedé con un amigo para ver un DRON que había comprado, con la intención de hacer grabaciones en eventos. Conforme me explicaba las capacidades del aparato, más sorprendido me quedaba, aun cuando ya sabemos que hay empresas como AMAZON que pretende darle un uso comercial de transporte de paquetería y por tanto de sus utilidades y bondades.

Como la profesión va por dentro, me puse a hablar con su piloto sobre las implicaciones legales que afectan a los DRONES, y en parte a cuestiones de protección de datos de las imágenes que grababan, y terminamos hablando de muchas otras cuestiones que les afectan, y que parece ser no quedan muy claras aún y ello fue lo que motivó el empezar a escribir este artículo.

Lo que hasta ahora decía o se interpretaba de la normativa:

Investigando la cuestión, me encontré con una noticia en la edición digital del periódico Levante EMV. En ella se planteaban los problemas con los que se encontraron unos operadores de DRONES para la grabación de imágenes de las FALLAS DE VALENCIA, cuando las autoridades les dijeron que no podían volar porque se violaba el espacio aéreo de la ciudad.  La empresa encargada de las grabaciones intentó por todos los medios conseguir una autorización para volar en el evento y no consiguieron resolver el asunto, por mucha intención que pusieron. “El Servicio de Circulación y Transportes y sus Infraestructuras del Ayuntamiento de Valencia les ha contestado que el consistorio no tiene competencias para permitir vuelos de aparatos no tripulados por la ciudad y remite al aeropuerto de Valencia, encargado de distribuir las servidumbre aéreas en la ciudad, para que les facilite los permisos”. Por su parte desde AENA, empresa que gestiona el aeropuerto, “asegura que no puede dar una autorización para el vuelo de los DRONES en la ciudad «al no existir normativa aplicable a estas actividades» y remite a los interesados a la Agencia Estatal de Seguridad Aérea, el organismo del Estado que vela para que se cumplan las normas de aviación civil en el conjunto de la actividad aeronáutica de España”. Y por tanto tendremos que atenernos a la normativa que regula la actividad aeronáutica.

El artículo 5 de la Ley 21/2003, de 7 de julio, de Seguridad Aérea, indica que será el Ministerio de Fomento el competente en materia de ordenación de las actividades y trabajos aéreos, así como de la aviación general y deportiva. Así mismo será competente para el otorgamiento de los títulos que habilitan a las personas y organizaciones civiles para la realización de actividades aeronáuticas civiles y el control del cumplimiento de los requisitos y obligaciones en cada caso exigibles. Por tanto y en mi opinión es ahí donde se debe hacer hincapié para conseguir una normativa específica sobre la materia.

En definitiva, hasta entonces y sin un procedimiento especifico para conseguir autorización, en el uso de DRONES parecía que había un vacío legal, que no estaba prohibido, pero tampoco legalizado.

Aclaraciones sobre la normativa aplicable y el uso:

Tras la nota publicada se aclara específicamente que un DRON, es una aeronave y por tanto se le aplica la misma legislación que al resto de aeronaves para uso civil. De modo que si es para actividades de recreo  o deportivas, son consideradas aeromodelos, y se rigen bajo su normativa.

Por tanto para poder volar por el espacio aéreo español es necesario una autorización previa por parte del organismo competente y la nota señala que “hasta que no esté aprobada la nueva normativa específica que regule el uso de este tipo de aparatos, AESA no puede emitir dichas autorizaciones porque carece de base legal para ello”.

AESA está trabajando en colaboración con la industria para elaborar una norma que contenga disposiciones particulares que permitan su vuelo con determinadas condiciones y limitaciones.

A fecha de hoy solo se podrán usar estos aparatos a nivel recreativo en los espacios habilitados en la normativa sobre aeromodelismo, considerando que desde el nivel del suelo hacia el cielo se supone espacio aéreo y por tanto le será de aplicación la legislación nacional, es decir, no podréis volar vuestros DRONES ni tan siquiera en vuestra finca o propiedades particulares abiertas.

En definitiva, fuera de los espacios de aeromodelismo, la única manera de hacer volar nuestro DRON será si lo hacemos en una propiedad privada y “techada”. A modo de ejemplo en ningún campo de fútbol español se podría emplear.

Privacidad y otras implicaciones legales; la LOPD:

Por ello, a los que hasta ahora habíais comprado estos apartaos con fines comerciales el único aprovechamiento real será cubrir eventos que se realicen en este tipo de recintos y en estos supuestos tendremos en cuenta además lo siguiente:

  • Responsabilidad civil por daños y perjuicios. Es de lógica pensar, que un aparato teledirigido, pueda perder el control, o pueda sufrir un accidente (ya se han producido), en el que se vean implicados tanto personas, como bienes de las mismas. En este sentido lo recomendable sería contratar un seguro de responsabilidad civil, bien el responsable del evento, bien el operador del DRON, para cubrir estos riesgos.
  • Derechos de imagen. Si se contrata los servicios de DRONES, actualmente y en la mayoría de supuestos es para grabar imágenes sobre ciertos eventos de interés. Y en ese sentido las imágenes pueden incluir la de las personas y sus bienes. Pudiendo afectar a la privacidad, derechos de imagen, intimidad, y honor sobre las mismas.

Por ello, se recomienda no grabar a nadie salvo que cuentes con su consentimiento, ya que entramos de lleno en materia de protección de datos de carácter personal. El asistente a un evento es la única persona que puede autorizar la grabación y difusión de su imagen. En este sentido deberá ser informado por el responsable del fichero de imágenes sobre la grabación, y en su caso difusión de la imagen, para que decida si quiere permitir su captación o no.

Aquí debemos distinguir quién va a ser el responsable del fichero de imágenes grabadas en eventos. Podremos encontrar diferentes supuestos.

El operador de DRON y de cámara, como persona que graba directamente la imagen, puede actuar en dos posiciones:

  • Responsable del fichero de imágenes, las imágenes captadas las podrán usar en su beneficio, bien sea en campañas de promoción de la empresa, o para editarlas y hacer su propio reportaje del evento. Y para ello deberán informar a los asistentes de que van a ser responsables del fichero, cuáles van a ser sus finalidades, posibilidad de cesión de las mismas, y donde efectuar los derechos ARCO sobre éstas.

El operador del DRON, deberá estar constituido como entidad con personalidad jurídica, y estar adaptado a lo dispuesto en la LOPD y su Reglamento de desarrollo. En cuanto a sus obligaciones legales, técnicas, y organizativas, en materia de tratamiento de datos de carácter personal.

  • Encargado de tratamiento. Las imágenes captadas serán usadas por  un tercero, diferente, normalmente el Organizador del evento. Y el responsable del aparato sólo será responsable de grabar las imágenes, y devolverlas a éste, con o sin edición. Pero en ningún caso podrá quedárselas. En este sentido será el Organizador y responsable del evento  el responsable del fichero, y de cumplir con lo mencionado anteriormente y estar adaptado a lo dispuesto en la LOPD.

Como obligación legal, y para regular esta situación, el art. 12 de la LOPD, indica que entre el responsable del fichero (Organizador), y el operador del DRON debe existir un contrato de encargado de tratamiento, en el que se indique bajo qué circunstancias se deben usar los datos en representación del organizador.

Ya tenemos claro que debemos informar sobre la captación y uso de imagen. Pero cómo lo hacemos. Lo más efectivo sería informar en la misma entrada al evento, bien con la entrada en papel, de modo electrónico, o mediante la colocación de carteles informativos en la puerta de acceso. En este último caso se deberían tener formularios en la entrada a disposición del público, como mínimo de manera que puedan ser impresos en el momento.

En conclusión, y como vemos muy a menudo, las tecnologías avanzan más rápido que las leyes, y hay situaciones que aun no podemos salvar, pero para las que sí que podemos vuestra asesoría en materia de protección de datos y comercio electrónico, Eurovima, está a vuestra disposición.

 

Escrito por Aurelio J. Martínez Ferre
Abogado, Consultor en derecho y nuevas tecnologías.

Formación, LOPD y LOPDCOSTECERO; Quien nada hace, nada teme

Este artículo está dedicado a nuestros CLIENTES y a los compañeros de profesión que sufren el COSTECERO.

 

GRACIAS CLIENTE de Eurovima, os agradecemos el pago de nuestros servicios, eso dice mucho de vosotros.

lopdcostecero-300x120Hola, hoy nos ponemos más serios que nunca y no es para contar o informar sobre algo relativo al Comercio Electrónico, a la privacidad, intimidad, menores o la LOPD o LSSI, se trata de lograr una mayor divulgación de un problema que a muchas empresas/profesionales nos afecta; el fraude llamado LOPDCOSTECERO.

Queremos haceros llegar una reflexión sobre un tema que afecta a nuestra actividad profesional (y a todos los que pagamos impuestos) y que en estos últimas tiempos ha sido mencionada en la prensa, ya que en este caso afecta a entidades de renombre y eso vende mucho…..Se trata de los famosos cursos de formación a trabajadores subvencionados por unos créditos que las empresas obtienen y que en muchas ocasiones las empresas destinan al pago de servicios, firmando que se han impartido dichos cursos. Aunque es algo que lleva años produciéndose en el sector, apenas ha tenido eco y eso que desde asociaciones como APEP, Asociación Profesional Española de Privacidad, se viene haciendo lo indecible (os dejamos alguna muestra),  y …. Ahora si tiene eco quizás el motivo sea que ¿vende más si la noticia afecta a un organismo reconocido que la noticia en sí?.

Hablamos de “atajos” para lograr vender servicios, valiéndose de unos fondos de formación que se destinan de manera ineficiente, pues lo único que importa (no en todos los casos, ojo) es facturar, pues la formación en sí del trabajador, es lo de menos….. y así nos luce el pelo.

Esta práctica afecta a los profesionales del sector que nos dedicamos al cumplimiento legal relativo a la protección de datos y al comercio electrónico, el fraude llamado LOPDCOSTECERO, pero que también afecta a otros sectores como: Calidad, prevención de riesgos laborales, blanqueo de capitales, etc.

La cuestión es simple: cómo puede competir una empresa como EUROVIMA que ofrece estos servicios con otra que los ofrece a cambio de usar ese crédito de la formación como pago y todo ello con independencia de la calidad/servicio prestado, que evidentemente será inferior pues alguien que tiene esos principios por bandera con suerte nos dará lo “justito” y que de paso deja a nuestra profesión en mal lugar.

Vamos que si EUROVIMA te ofrece sus servicios a cambio de X euros, frente a otros que te ofrecen “lo mismo” a cambio de firmar unos papeles, con los tiempos que corren, de crisis económica pero también de crisis de valores, pues eso supone que cerca de un 20% de nuestras ofertas se las lleven los “listos” que usan esos atajos.

Afortunadamente también nos encontramos con clientes potenciales que no quieren saber nada de estos temas, pues “lo gratis suele salir caro”.

En fin, hablamos de competencia sana, no desleal pero también que los actores que intervienen en estos temas, sobre todo los entes públicos y afines al sistema, hagan bien su trabajo y que no se aprovechen de su posición.

Que si hay irregularidades se sancionen duramente estas prácticas, que a nosotros nos han ofrecido en alguna ocasión y que JAMÁS HEMOS ACEPTADO, por eso el encabezado de: “QUIEN NADA HACE, NADA TEME”.

Agradecemos que se comparta y también vuestros comentarios y si sabéis de este tipo de prácticas, os podemos decir como denunciarlas de manera anónima, ya que desde EUROVIMA nos resistimos a pensar que no se puede hacer nada, cuando menos que no sea por intentarlo. GRACIAS

PD.- Sabemos de un caso en el que ofrecen la mitad del importe del crédito que dispone la empresa, en dinero de una tarjeta de unos grandes almacenes (que nada tienen que ver con el tema).

Os dejamos el enlace al Comunicado de La Fundación Tripartita para la Formación en el Empleo; Utilización de bonificaciones para LOPD – Nota informativa que habla de este tema (ENLACE)

Presentacion EUROVIMA_Desayuno AEGAMA_2_abril_2014

LSSICE y LOPD: Que debo saber si tengo una página web

Presentacion EUROVIMA_Desayuno AEGAMA_2_abril_2014Este miércoles día 2 de abril, organizamos un desayuno de trabajo en AEGAMA, Asociación de Empresarios Gallegos en Madrid, calle Orense 10, de 9:30 a 11 h. al que os invitamos (gratuito previa inscripción).

El objetivo es informar a todos aquellos que tienen una página web, aunque sea solo presencial, sobre la normativa que les afecta, es decir:

  1. Sobre Ley de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSICE).
  2. Como afecta desde el punto de vista de aplicación de la LOPD (protección de datos personales)

Explicaremos cómo adecuar tu página web en función de la actividad que desarrolles y también si haces comercio electrónico.

Animaros y animar a quién tenga pensado crear su página web o ya la tenga pero no adecuada a la normativa.

Se trata de un evento gratuito pero las plazas son limitadas.

Mas información en el 91 446 79 62 y 91 556 23 79.

Gracias.

 


Protección de datos: Resumen y conclusiones de 6ª Sesión Anual Abierta de la AEPD

El pasado viernes 14 de marzo de 2014, en el marco incomparable del Teatro Real de Madrid, se ha celebrado la 6ª Sesión Anual Abierta de la Agencia Española de Protección de Datos (AEPD) con un aforo completo, como cada año, de unos 1.200 profesionales de la privacidad y la protección de datos.

La cita suele servir para escuchar de la propia AEPD los aspectos más relevantes que se han producido en el último año y que nos den su opinión sobre dichas cuestiones, por otra parte también esperamos que nos cuenten o adelanten alguna novedad, aunque la verdad es que hemos salido algo defraudados pues las novedades han sido escasas y lo expuesto ha sido una mera y rápida puesta en escena de la memoria que cada año publica la AEPD.

Abrió la jornada el Director de la AEPD, D. José L. Rodríguez Álvarez, de cuya intervención resaltamos:

  1. Que no se aprobará el Reglamento Europeo, cuando el año pasado el mensaje fue que “había voluntad política para que antes de que finalice la presente legislatura europea se aprobase”.
  2. Que la información personal adquiere cada vez un mayor valor económico por sí misma.
  3. El aumento en la desconfianza en el desarrollo de la actividad económica digital y la privacidad por los acontecimientos del último año solo pueden ser reparados con más garantías. El Director señaló que en principio la Agencia no tiene competencias, aunque han participado en las solicitudes de información presentada por el Grupo de trabajo del Artículo 29.
  4. Creación de una guía de evaluación de impacto (PIA), que califica como una metodología madura, si bien solicitan nuestra colaboración para completar su contenido.
  5. Que el internet de las cosas, Drones y Big Data son los 3 grandes retos venideros en privacidad.
  6. Sobre las Cookies, que hay 16 procedimientos abiertos de los 28 iniciados y habrá un nuevo régimen sancionador que incluirá el apercibimiento.

Del resto de exposiciones, además de los merecidos premios en materia de privacidad y de que en 7-8 meses solo se haya notificado una brecha de seguridad, de manera resumida destacamos lo siguiente:

COOKIES.- Además de desgranar la única sanción publicada, apenas se aportaron datos nuevos salvo:

  1. Que de momento solo se sanciona la falta de información.
  2. Que la agilidad a la hora de subsanar errores es tenida en cuenta por la Agencia.
  3. Se confirma el nuevo régimen sancionador.

REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS.- Que si bien hay avances, pues ya ha pasado por distintos trámites parlamentarios, el que se retrase es un secreto a voces, y el espionaje masivo aireado (que no descubierto) seguro que tiene mucho que ver como “causa-efecto” en la brecha de la desconfianza generada. 

PIAs.- Se anunció una guía para las evaluaciones de impacto en materia de privacidad, identificando y evaluando riesgos desde el inicio, es decir, desde el diseño. La intención es dar respuestas al qué/cómo/quién, con el respaldo de la dirección y con la participación de perfiles mixtos y actores internos/externos. Se partirá de un documento de mínimos que se completará con las aportaciones de la consulta pública.

INFORMES Y SENTENCIAS RELEVANTES.- Destacar el incremento en el número de informes y la detallada exposición de las sanciones a Google y sus expresiones condicionales del tipo: “podremos; podrá; es posible” incluidas en su política de privacidad. Además, la Agencia ha constatado que Gmail filtra correos y ficheros anexos para enviar publicidad.

CONSULTAS.- Aunque habrá que verlas en detalle cuando sean publicadas en la web de la Agencia, destacar que si publicas un video en tu perfil de una red social que al ejecutarse lleve a un tercero que instale cookies, deberás obtener el consentimiento informado para dicha instalación.


NUESTRAS CONCLUSIONES:

En un mundo TIC en constate evolución, el legislador se mueve muy lento y demasiado presionado, de manera que cuando llegue el ansiado Reglamento Europeo, este ya habrá quedado desfasado.

Con las COOKIES y la sanción a Google nos encontramos en el “día de la marmota”, una extensa exposición de algo de sobra conocido. No obstante, destacar sobre las cookies la consulta mencionada sobre la publicación de un video en red social ejecutado en plataforma de un tercero, que como diría el Maestro Luis Aragonés (si cambiamos la palabra ganar) la frase sería: “Informar, informar y volver a informar”.

Que estamos ante una guía de evaluación de impacto (PIA) versión 0.1, esperando que no se convierta en un mero informe interno más de la empresa, un informe que se moldee para que no se parezca mucho a la guía, y se guarde para mostrar ante una posible inspección. Como curiosidad, nos preguntamos si las aportaciones de la consulta pública tendrán el mismo eco publicitario sobre aquellas personas/organizaciones que hagan aportaciones significativas, como ya ha ocurrido con otras guías.

Sobre lo señalado en la exposición de las funciones de la SEDE ELECTRÓNICA de la Agencia, llegamos a la conclusión que según la AEPD el cumplimiento normativo es “gratis” ya que la Agencia en su página web pone a disposición toda la información y el material necesario para hacerlo. Que la intención de la Agencia siempre ha sido la de conjugar proximidad/accesibilidad con gratuidad, pero como dice el anuncio: para todo lo demás; EUROVIMA CONSULTING, o cualquiera de los profesionales en materia de asesoría de protección de datos (LOPD) que nos hemos citado en Madrid, o los repartidos por España.

PD.- No queriendo dar ideas, esperemos que siga siendo gratis, sobre todo sin aplicar tasas a las denuncias ante la AEPD.

La AEPD sanciona con 6.000€ a aseguradora por revelar datos del consorte al cónyuge

Antes de entrar a comentar la resolución de la AEPD (PS-00424-2013) que concluyó con una sanción de 6.000€, nos haremos la siguiente pregunta: ¿podría acceder un cónyuge a los datos de su pareja sobre los planes de pensiones o seguros contratados por el otro?.

Los hechos que motivaron la denuncia ante la AEPD

Una pareja casada, presentó sendas reclamaciones, cada uno por su lado, ante la compañía aseguradora con la que tenían contratado un plan de pensiones porque ésta no les informaba sobre la rentabilidad de los mismos. Se da la circunstancia que cada uno de ellos tenía como asegurado y como beneficiario al otro. Finalmente la aseguradora respondió a cada uno de ellos por separado, pero informando en cada una de las comunicaciones sobre la rentabilidad de los dos planes tal y como señala la resolución “no solo la información relativa a su Plan, sino también la relativa al Plan de su cónyuge”.

Esta acción que en principio pudiera parecer lógica, tiene una compleja y variada fundamentación legal.

Si repasamos el Código Civil, en su artículo 71 indica que ninguno de los cónyuges puede atribuirse la representación del otro sin que le hubiere sido conferida. Sin embargo y para el régimen económico matrimonial de la sociedad de gananciales, situación económica  en la que se encuentran gran mayoría de los Españoles, el artículo 1.375 indica que en defecto de pacto en capitulaciones, la gestión y disposiciones de los bienes gananciales corresponde conjuntamente a los cónyuges. Esto implica que un Cónyuge podría solicitar datos del otro siempre que los mismos puedan incluirse dentro de la administración de bienes gananciales, y con finalidad de gestionar los mismos. Pero es que además la misma norma en su artículo 1.346, apartado 5, indica que los bienes y derechos patrimoniales inherentes a la persona y los no transmisibles inter vivos se consideran bienes privativos.

Desde la perspectiva de la LOPD, ¿cuál ha sido el incumplimiento?.

En el artículo 10, la LOPD obliga al responsable del fichero a guardar secreto sobre los datos de los clientes que se están tratando y que el responsable del fichero (la empresa denunciada) o quienes intervengan en cualquier fase del tratamiento de los datos almacenados no puede revelar ni dar a conocer su contenido teniendo el deber de guardarlos.

Además el artículo 9 obliga al responsable del fichero a adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado.

El incumplimiento lo encontramos claramente reflejado en la resolución: “Por tanto, no ha actuado con la diligencia debida al no comprobar correctamente los datos y documentos remitidos a cada uno de los denunciantes, por lo que debe considerarse que ha vulnerado el artículo 10 de la LOPD”, “al enviar a cada uno de los denunciantes carta en la que constaba no solo el nombre y apellidos del cónyuge, sino también el Certificado de Pago de Primas y la Información Trimestral de Plan de Previsión Asegurado contratado por cada uno de ellos, información que había sido solicitada individualizadamente por cada uno de ellos en reclamación de 29/08/2012, sin que hubiese obtenido el consentimiento o autorización de los denunciantes para la revelación de los mismos, conculcando el deber de secreto recogido en el citado artículo 10 de la LOPD, por lo que su actuación ha de ser merecedora de sanción.

Resolvamos la pregunta planteada al inicio: ¿podría acceder un cónyuge a los datos de su pareja sobre los planes de pensiones o seguros contratados por el otro?.

Atendiendo a las normas mencionadas, la respuesta es NO.

Con respecto a la legislación civil, el fundamento legal es que se trata de un derecho inherente a la persona, no transmisible inter vivos, del que no se tiene representación, por resultar un derecho privativo, y por tanto no entra dentro del régimen económico matrimonial de gananciales.

Con respecto a la LOPD, la sanción impuesta por la AEPD a la aseguradora, ha sido por el incumplimiento del mencionado deber de secreto, no obstante la Agencia ha considerado la peculiaridad del caso, aplicando una graduación (disminución) en la sanción, que finalmente ascendió a 6.000€, una vez valorados los criterios de graduación de las sanciones que la LOPD contempla, tanto favorables como adversos, que en este caso han sido los siguientes:

  1. Adverso.- La resolución señala que se “trata de una gran compañía aseguradora por cuota de mercado; todo ello, en vez de atenuar su responsabilidad, le impone un mayor deber de diligencia en su actuación”.
  2. Favorable.- Por otra parte la AEPD entiende que “concurre en el presente caso una cualificada disminución de la culpabilidad de la compañía aseguradora, pues si bien incluyó en la comunicación dirigida a cada uno de los denunciantes información del Plan del respectivo cónyuge, información que era absolutamente prescindible; sin embargo, los citados denunciantes son cónyuges, la reclamación de los mismos ante la oficina de Algeciras se realiza simultáneamente en la misma fecha, su contenido es prácticamente idéntico, tienen la misma dirección y son beneficiarios de los respectivos Planes”.

En conclusión podemos responder a la pregunta inicial y asegurar que sí que pueden existir secretillos en el matrimonio y que la próxima vez atiendas con mayor rapidez las solicitudes de información de tus clientes, o de lo contrario aprovecharán cualquier “error” para “ajustar” cuentas.

Como siempre, estaremos encantados de recibir vuestras opiniones.

 

 

NEWS Enero/2014. El 28 de enero, como cada año se celebra el día de la Protección de Datos en Europa

Cada año se celebra en esta fecha el día de la Protección de Datos en Europa, una jornada impulsada por la Comisión Europea, el Consejo de Europa y las autoridades de Protección de Datos de los estados miembros de la Unión Europea, con el objetivo de promover el conocimiento entre los ciudadanos acerca de cuáles son sus derechos y responsabilidades en materia de protección de datos.

EUROVIMA se suma a la difusión de este día en apoyo de la Protección de Datos, reiterándoles que como siempre, si necesitan cualquier información sobre el tema o tienen cualquier duda, que somos expertos en materia de Protección de Datos, privacidad, adecuación de páginas web a la LSSI, comercio electrónico y que nuestro departamento de Asesoría LOPDLSSI está disponible para Usted.

Pueden encontrar más información en la página web de la Agencia Española de Protección de Datos

ProtegetusdatosG

 

COOKIES y “la Ley seca”, que hay detrás de la “Ley de Cookies” - Eurovima Consulting

Primera sanción a web en España por mal “uso” de cookies; 3.500€

COOKIES y “la Ley seca”, que hay detrás de la “Ley de Cookies” - Eurovima ConsultingComo señala la resolución: “Una cookie es un fichero de texto que se descarga en el equipo terminal del usuario para almacenar en el mismo durante la navegación en Internet ciertos datos con una o varias finalidades, siendo un tratamiento especialmente intrusivo cuando el responsable de su instalación, actualización y recuperación recoge y trata la información almacenada en la cookie sin informar y sin contar con el consentimiento del usuario para ello”.

Los antecedentes:

Dicho esto, hay que recordar que el pasado mes de agosto nos hacíamos eco de la noticia: el inicio de un primer procedimiento sancionador de la Agencia Española de Protección de Datos (AEPD) contra una empresa por no cumplir con lo establecido en la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico, conocida como LSSICE o LSSI y concretamente con el artículo 22.2 modificado por Real Decreto-ley 13/2012, de 30 de marzo;Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos”.

En septiembre escribimos un primer artículo: COOKIES y “la Ley seca”, que hay detrás de la “Ley de Cookies” en el que explicábamos que un mes después del revuelo inicial, un montón de artículos y opiniones posteriores, esperábamos impacientes a la resolución de la AEPD (que por fin ha llegado) al objeto de tratar de resolver cuestiones como:

  1. ¿Qué hay detrás de la “Ley de Cookies”?
  2. Ver si con la resolución del procedimiento tendríamos más claro “qué y cómo” hacer para cumplirla, por supuesto, al menor coste posible para todos.
  3. Por último, que queda claro que para el Usuario pasa inadvertida la finalidad de la norma, y se trata de un texto que molesta en la visualización de la Web.

 

La Resolución de la Agencia

Una vez conocida la resolución (R/02990/2013), podemos resumir los aspectos más destacados en:

  1. La Agencia recomienda ofrecer la información en dos capas, que deben cumplir una serie de requisitos. La información que se considera necesaria debe ser “completa y clara, en especial en cuanto a la tipología de cookies realmente utilizadas, finalidad de las mismas, e identidad de quienes instalan y utilizan las cookies”. El incumplimiento de estos requisitos “Invalidaría el consentimiento que pueda ser prestado por los usuarios al “Aceptar” la “Política de Cookies” o seguir navegando por los sitios web”.
  2. Para que el consentimiento para la instalación sea válido la información debe ser correcta. La aceptación de esta información puede realizarse bien mediante la aceptación expresa, al pinchar sobre un enlace; o presunta, si se continúa navegando por la Web.
  3. La configuración previa del navegador para la aceptación de la instalación de las mismas, siempre que sea técnicamente posible, se considera suficiente, siempre que la información ofrecida sea correcta.
  4. Se debe ofrecer la posibilidad de desinstalar las Cookies, así como el borrado de la información almacenada por éstas.
  5. La Agencia considera que se ha incumplido el artículo 22.2 de la LSSI, tanto al inicio del procedimiento como con las modificaciones adoptadas por los inculpados durante la tramitación del mismo. Esto implica que una vez iniciado el procedimiento, la modificación de las cláusulas sólo sirve para atenuar la sanción por reparación del daño y no para evitar la misma.
  6. Que pese a que el consentimiento debe ser previo a la instalación de las Cookies y a quedar demostrado que existe un doble incumplimiento, solo sanciona la falta de las obligaciones de información, aunque se haya probado que la instalación de las cookies se realizó sin mediar el consentimiento previo informado, pues la vulneración de este requisito previo a la instalación de cookies no resulta sancionable (no recogido en la redacción del artículo 38.4.g).
  7. La AEPD atenúa la cuantía de la sanción, pero no puede aplicar el apercibimiento (opción que en casos “similares” que afectan a la LOPD se ha aplicado) pese a que no apreció intencionalidad, no habían sido apercibidas/sancionadas con anterioridad, pese a que adoptaron medidas tratando de subsanar las carencias o que no se lucraron de su infracción de manera directa (solicitó su facturación directa por ese medio del último año) pues no está contemplado en el régimen sancionador de la LSSI (sí en la LOPD).

 

Las sanciones:

Finalmente las sanciones han sido de 3.000€ para una empresa, y 500€ a otra por una infracción del artículo 22.2 de la LSSI, tipificada como leve en el artículo 38.4.g) de dicha norma.

La resolución también sanciona a una de ellas, por no informar a los Usuarios sobre el tratamiento de sus datos en su formulario de contacto, como obliga el artículo 5.1 y 5.2, con 1.500€, aplicándole una rebaja en la cuantía pero no así el apercibimiento solicitado, ya que considera que dicho incumplimiento afectaba a todos los sitios web de su titularidad (7 en total).

 

Y ahora qué?

Desde EUROVIMA, una vez informados de manera general, lo siguiente será revisar cliente a cliente como se está gestionando el uso de las cookies, señalando las acciones y las medidas oportunas que se han de adoptar.

Para el resto, la respuesta la podemos encontrar en la propia web del denunciado, en donde nos encontramos una política de cookies extensa y aparentemente muy completa, tan completa que seguramente será INSANCIONABLE, permítannos la expresión, pero que nos lleva al planteamiento inicial de que harán los usuarios ante tantas palabras y palabros juntos; pues darle a aceptar, por supuesto.

En cualquier caso, no volvernos locos y pensar que debemos distinguir entre aquellas páginas web que hacen Comercio Electrónico, admiten publicidad o permiten la recogida de datos relacionados con sus equipos y perfiles de navegación, al objeto de usarlos o facilitárselos a terceros, para realizar acciones de marketing en base a los datos recogidos, ya que al fin y al cabo, eso tratan de lograr quienes nos instalan esas cookies. Estas web frente al resto (+-90% de las páginas web, hoy en día) cuyas cookies tendrán una finalidad simple, como conocer el número de visitantes, procedencia, los tiempos, las páginas visitadas, etc…

Y por supuesto, además habrá que poner énfasis en el tipo de producto o servicio que ofrecen/venden ya que el tipo de datos que pretendan recabar puede ser muy sensible (salud, creencias, sexuales, etc).

Por tanto, lo primero que les recomendamos es que sus proveedores de servicios o alojamiento les informen de que cookies están usando y para qué, recordando que usar cookies, no significa que se almacene y por tanto traten datos de carácter personal.

 

Y entre tanto, nos hacemos nuevas preguntas:

¿Cuántas denuncias pendientes de resolución pueden estar en marcha en la Agencia?. Pues parece que varias, según publican algunos medios 19.

¿Usamos los ciudadanos la LOPD y la LSSI para ajustar rencillas personales/profesionales?. Pues por lo visto en este caso y las múltiples consultas que nos llegan, podemos afirmar categóricamente que SI y nos tememos que cada vez más, aunque muchos se desilusionan al saber que ellos no recibirán compensación económica por la sanción de la AEPD y que eso supone ir por otra vía (que ya le implica un coste).

¿Qué coste supondrá para las pymes o profesionales, cumplir con este aspecto?. Ya hemos leído que habrá quien ofrezca el cumplimiento a cambio de un curso coste0 y obsequio un jamón pata negra (pero cuidado¡¡¡¡ que seguro no será pata negra).

Como siempre nuestro servicio de asesoría en protección de datos se pone a vuestra disposición, eso sí, sin entregar jamones ni a cambio de LOPD COSTE0.

Foto: Frédéric BISSON de Flickr

Haz marketing pero consulta a tu asesoría protección de datos

Haz marketing, pero antes consulta a tu asesoría de protección de datos

Está visto que algunos hacen cualquier cosa por captar datos de potenciales clientes, pero ya sabemos que en este mundo del marketing, no todo vale, como hemos podido comprobar en la resolución dictada el pasado 30 de septiembre de 2013, por la Agencia Española de Protección de Datos (AEPD) vista la denuncia presentada por un particular en diciembre de 2012, en la que denunciaba haber recibido dos correos electrónicos comerciales no deseados en el que se le solicitaban la aportación de datos personales de terceros, al menos 5 contactos, a cambio de recibir una participación en la lotería de Navidad.

La inspección confirma la veracidad de la denuncia.

La AEPD realiza una inspección a la entidad denunciada, verificando que tiene registrado un fichero de Clientes y que la campaña de marketing se hizo enviando correos a sus Clientes, con un enlace en el que debían cumplimentar los datos de captación solicitados de amistades/conocidos, en definitiva de terceros (nombre, apellidos, dirección correo electrónico y población), datos que posteriormente usarían para enviar correos electrónicos ofreciendo sus productos a esos nuevos “contactos”.

Parece ser que la campaña no tuvo mucho éxito, apenas 47 registros, desistiendo la empresa en realizar finalmente la campaña, borrando los datos durante el proceso de inspección. La AEPD también comprobó que los correos electrónicos del denunciante figuraban en el fichero de clientes del denunciado, demostrando con una factura que contenía sus datos por una compra anterior.

Recordar que el artículo 6.1 de la LOPD señala que “el tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa”.

La sentencia habla de doble incumplimiento, pero le aplica el apercibimiento.

Lo curioso de la sentencia, es que la AEPD señala que se producen dos incumplimientos, uno por el envío del correo electrónico cuya finalidad no era la adecuada a su relación como Cliente, es decir, ofrecer sus productos sino “como medio de captación de potenciales clientes a cambio de un beneficio (en este caso, un décimo de lotería)” y otro incumplimiento cuando “la entidad se nutre de una base de datos para envío de publicidad, ya que no tiene el consentimiento de estas personas para tener sus datos.”

La sentencia señala que ha quedado acreditado el tratamiento de los datos del denunciante y de los terceros que fueron incluidos en su base de datos, sin presentar prueba alguna que demuestre el consentimiento ni justificar que concurre alguna de las excepciones al artículo 6.1

En concreto, la AEPD,  con arreglo al artículo 45.6 (ley de economía sostenible) decide apercibir a la entidad, ya que se trata de una infracción grave, no había sido apercibido o sancionado hasta la fecha y al no haber obtenido beneficios de la misma, sin  exigir que la entidad denunciada adopte medida correctora alguna dada la infracción.

En definitiva, antes de hacer una campaña de marketing, consulta con tu asesoría en protección de datos

Habitualmente recalcamos a nuestros clientes, que antes de realizar cualquier tipo de campaña y por el medio que sea, nos consulten sobre la misma, ya que contar con la opinión de expertos en materia de marketing puede ser importante para alcanzar los objetivos perseguidos, pero hacerlo con expertos consultores en protección de datos nos evitará situaciones como la comentada o peores, bien en forma de sanción económica o afectando a nuestra imagen.