Buscar en este blog

martes, 30 de agosto de 2011

Articulo 45, apartado 6 de la Ley 15/199

Con la llamada ley de Economía Sostenible (Ley 2/2011), en su disposición final quincuagésima, se ha introducido un nuevo apartado 6 al artículo 45 de la Ley 15/1999 de Protección de Datos:

“Excepcionalmente el órgano sancionador podrá, previa audiencia de los interesados y atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, no acordar la apertura del procedimiento sancionador, y en su lugar, apercibir al sujeto responsable a fin de que, en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que en cada caso resultasen pertinentes, siempre que concurran los siguientes presupuestos:
a) Que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
b) Que el infractor no hubiese sido sancionado o apercibido con anterioridad.

Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado precederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento.”

La Agencia Española de Protección de Datos (AEPD) ya está teniendo en cuenta este nuevo apartado de la legislación y está realizando apercibimientos en los supuestos que la ley permite.

Es importante destacar la necesidad de atender estos requerimientos para evitar la apertura de expedientes, que pueden dar lugar a importantes sanciones, también elevadas con esta Ley de Economía Sostenible.

sábado, 9 de julio de 2011

Sanción por una fotografía de un menor

La Agencia Española de Protección de Datos (AEPD) a sancionado con 601,01 € al responsable de una escuela de música en Lugo, por una infracción del artículo 6.1 de la Ley Orgánica de Protección de Datos (LOPD), referente al “principio de consentimiento”.

Los responsables de la escuela de música, no realizaban un consentimiento escrito para la utilización de las fotografías e imágenes de los alumnos (en este caso menor de edad), alegando que en una ciudad pequeña, con el consentimiento verbal es suficiente, pues todos se conocen.

Estas imágenes, procedentes de diferentes actos y conciertos, eran luego utilizadas por la escuela de música en su publicidad, lo que llevo a los padres a presentar el correspondiente procedimiento en la AEPD.

Recordamos, la obligación de documentar el consentimiento, por escrito y en el caso de los menores, la obligación de realizarlo por los dos padres o tutor legal. Pues en algunos casos de separaciones, por ejemplo, se están produciendo problemas con las autorizaciones firmadas solo por uno de los progenitores.

Esta sanción ha sido atenuada, en consonancia con el principio de proporcionalidad, pero constituye una sanción tipificada como grave, que podría haber supuesto una sanción económica muy importante, que seguro hubiera puesto en peligro la continuidad de la academia de música.

jueves, 23 de junio de 2011

Resolución contra la Dirección General de Instituciones Penitenciarias

Un ciudadano ha solicitado a Instituciones Penitenciarias, la cancelación de sus datos personales, de los archivos que constaban en el denominado “SIP-INTERNOS”, que según acuerdo de la Comisión de Clasificación de Documentos del Ministerio del Interior, tiene valor histórico, estadístico y fue calificado “de conservación permanente”, tanto de este fichero, como los expedientes personales de los internos en centros penitenciarios.

La Agencia Española de Protección de Datos (AEPD), ha determinado en su resolución nº R/00068/2011, que no se puede alegar el “supuesto valor histórico o estadístico” y mucho menos las “necesidades de gestión” propias de la Administracion Penitenciaria, ya que el mantenimiento integro de datos con dichos fines tiene un carácter excepcional regulado por exigencia del artículo 4.5 de la LOPD.

Además, el artículo 136 del Código Penal, establece el derecho de los condenados a obtener del Ministerio de Justicia la cancelación de sus antecedentes penales, una vez cumplidos determinados requisitos y plazos.

Por lo tanto, se ha estimado la tutela de derechos solicitada por el ciudadano, e Instituciones Penitenciarias, deberá cancelar sus datos personales y se emita certificación de la misma, en el plazo de diez días.

viernes, 3 de junio de 2011

Memoria de la AEPD del año 2010

La Agencia Española de Protección de Datos (AEPD), ha presentado su memoria anual, correspondiente al año 2010, así como una nota de prensa, con los datos más destacados.

Nos gustaría destacar los siguientes datos:

- 4.302 investigaciones (por denuncia y de oficio) con un incremento del 4 %, con 1.170 por telecomunicaciones, 819 por videovigilancia, 691 financieras, 168 Internet y 126 por spam (LSSI)
- 900 actuaciones previas de investigación relacionadas con morosidad, como cesión de datos a empresas para el recobro de deudas, vulneración del deber de secreto al intentar cobrar la deuda, divulgando la supuesta cuantía a familiares y allegados para forzar el cobro, o la utilización de datos para la contratación fraudulenta de servicios.
- 168 actuaciones en el ámbito de Internet, por insuficiente implantación de medidas de seguridad, difusión no autorizada de datos y suplantación de identidad. Los principales problemas se encuentran en las Redes Sociales, como la difusión de datos en foros o blogs, portales de video, portales de contacto personal, servicios de correo electrónico (listas de correo), servicios de localización de información personal, directorios y buscadores personales, etc.
- 114 actuaciones en el ámbito sanitario, principalmente por vulneración del deber de secreto o insuficiente implantación de medidas de seguridad.
- 101.826 consultas en el servicio de Atencion al Ciudadano, con un incremento del 8,2 %.
- Un total de 17.400.000,00 € en sanciones, de las que 621.000 € corresponden a comunicaciones electrónicas comerciales (LSSI) y 507.000 € a videovigilancia.

Con estos datos, podemos sacar muchas conclusiones, pero para nosotros, tiene especial importancia el incremento de las consultas al servicio de Atencion al Ciudadano, lo que indica un mayor conocimiento de los derechos y de su aplicación.

También es interesante el importe y el número de sanciones por incumplimiento en relación a la Ley de Servicios de la Sociedad de la Información (LSSI), así como la videovigilancia, que cada día esta más presente y genera mayor rechazo en la población.

Pero quizás el más llamativo, sea el resultado de dividir el numero de sanciones 591 por el importe total de las mismas (17,4 millones de euros), que nos daría un resultado de 29.441,62 € de sanción media. Está claro que estamos mezclando sanciones graves, con leves y por lo tanto no todos los sancionados han tenido que pagar estas fuertes multas, pero la media nos puede servir como estimación para calcular la importancia en invertir en una buena aplicación de la LOPD y la LSSI, en relación al coste de los profesionales que nos ayudan con la misma.

miércoles, 25 de mayo de 2011

Problemas de móviles con Android 2.3.3

Nuevamente, saltan problemas de seguridad, detectados en móviles con sistema Android 2.3.3, que se conectan a redes Wifi no seguras.

Parece que nos estamos encontrando con un avance importante en cuanto a todo tipo de software, tanto para ordenadores, como para equipos en movilidad (portátiles o teléfonos móviles). Pero las empresas no ponen el mismo interés en verificar la seguridad de su software, que en realizar lanzamientos novedosos o mejoras.

Durante muchos años, se ha venido culpando a Microsoft de los problemas de seguridad de sus diferentes versiones de Windows, pero parece que no son de tanta importancia en los nuevos dispositivos o software que salen al mercado, sin que se les acuse o pida explicaciones, como se venía haciendo con el mayor proveedor de sistemas operativos del mundo, a estas empresas que cometen los mismos errores.

Las empresas deberían aprender de los errores cometidos por otros (como Microsoft), tal y como ha hecho ella misma, y de las consecuencias que pueden suponer estos fallos de seguridad. Que podrían llegar a costarles su negocio, incluso mediante la utilización de las herramientas que ellos mismos facilitan y/o aceleradas por la utilización de su propia tecnología (Redes sociales, móviles, red 2.0), lo que supondría un gran paradoja.

Las directivas europeas en materia de seguridad de datos personales y de privacidad, hacen hincapié en el diseño desde la seguridad, como base para cualquier tipo de sistema, software, web, etc. Por lo tanto, este tipo de actitudes pueden suponer una sanción en materia de protección de datos, como ya está estudiando la Agencia Española de Protección de Datos en algunos casos.

miércoles, 18 de mayo de 2011

Problemas de Seguridad (Sony – Facebook)

Recientemente han saltado a la prensa diferentes problemas de seguridad, tanto de Facebook, como de Sony con su PlayStation Netwoork, lo que supone el robo de datos personales de millones de personas. La Agencia Española de Protección de Datos (AEPD) ya tiene abiertos expedientes para estudiar estos asuntos.

Estos problemas, vienen a reforzar la idea de prohibir ciertos programas en los sistemas de información de las empresas, para evitar sufrir estos robos de datos personales, que pueden llegar a suponer un gran problema, no solo de imagen de la empresa, con la consiguiente pérdida de valor de la marca, sino también, problemas con la AEPD, por no haber tomado las medidas técnicas y organizativas necesarias para garantizar la integridad y buen uso de los datos personales.

Es frecuente, que en muchas organizaciones, se sea comprensivo con el uso personal de los equipos de la empresa, sin ser conscientes del problema que puede generar. Parece necesario estar en Facebook o utilizar herramientas 2.0 para dar imagen de dinamismo y que esta sea un canal más de venta o de marketing, pero en pocas ocasiones se tiene en cuenta la protección de datos y la Ley de Servicios de la Sociedad de la Información (LSSI).

Que utilicemos una red social, que esta acogida a legislación de terceros países, normalmente americanos o paraísos fiscales, y que por lo tanto, no cumplan con la normativa LOPD no siempre será posible, si no cumplimos con la normativa española. Podemos llegar a ser sancionado por ello, pues ninguna empresa u organización obligada a cumplir con esta legislación puede saltarse la normativa, por mucho que “todo el mundo tenga Facebook”.

La utilización de juegos on-line, similar a los que han generado problemas a Sony, es una gran fuente de problemas en las organizaciones, sobre todo por la poca seguridad que ha de implementar el sistema, para poder ser “jugable”, dejando gran número de puertos abiertos y disminuyendo o anulando el software antivirus y/o cortafuegos.

Cumplir con la normativa en materia de LOPD-LSSI marcadas por la empresa es una obligación de los trabajadores, que han de conocer y aplicar. Estando marcadas en el documento de seguridad de la empresa. No hacerlo, puede suponer la apertura de un expediente sancionador, según la normativa laboral.

lunes, 25 de abril de 2011

Venta del Censo Electoral

En un reciente artículo del periódico “El País”, de 5 de abril de 2011, se hace referencia a una supuesta venta de los datos del censo electoral, por parte de un empresario alicantino, utilizando la página www.saberlotodo.com y que por los problemas judiciales que ha tenido, han pasado a ser operadas desde la página www.trumbic.com con sede en Suiza.

Visitando la primera web, simplemente conseguimos que nos indiquen que ahora se opera desde la segunda web indicada… Esta segunda, corresponde a una empresa con apariencia completamente legal y en la que no encontramos referencias a este servicio. Si que encontramos una admisión a trámite de una denuncia contra el director de la Agencia Española de Protección de Datos (AEPD), D. Artemi Rallo y otra persona, por un delito de prevaricación.

Si las informaciones facilitadas por el periódico El País, son ciertas, desde estas web se estaría vendiendo los datos personales del censo electoral, para poder localizar morosos y proceder a intentar el cobro de las deudas. La AEPD tiene bloqueado el fichero y parece que el cambio a Suiza es para seguir utilizando el mismo…

La utilización del censo electoral, ha sido una actividad recurrente durante el tiempo, de muchas empresas, especialmente antes de la entrada en vigor de la Ley Orgánica de Protección de Datos, que aunque tiene un precedente en la LORTAD, el grado de concienciación y de sanciones en el manejo de los datos personales no ha sido una costumbre en este país hasta hace unos años. Durante años, se crearon pequeñas agrupaciones o partidos políticos, para tener acceso al censo electoral, pues en las elecciones no conseguían más de un centenar de votos…

Conocemos al Director de la AEPD, D. Artemi Rallo, pues siempre ha tenido un trato muy cercano, tanto en las Sesiones Abiertas anuales de la Agencia, como en los cursos a los que hemos asistido. En nuestra opinión, no solo es un gran profesional y un buen director de la AEPD, también creemos que es la persona que más ha hecho por los derechos de los ciudadanos en la materia y que sus actuaciones están encaminadas siempre a la protección de los datos personales. Puede haberse equivocado, como cualquiera, pero la prevaricación es un delito muy serio para un funcionario público y que este admitida una demanda no significa que sea un prevaricador, cuestión esta que tendrá que dilucidar la justicia.

Cuando según El País, la empresa ha vendido estos datos personales y ha sido bloqueado el fichero e impuesto una importantísima sanción, es después de realizar numerosas actuaciones en el proceso de inspección y soportado por pruebas.