La necesidad de regular y proteger los proyectos Big Data

Recientemente, la Agencia Española de Protección de Datos y la Asociación Española para el Fomento de la Seguridad de la Información, ISMS Forum Spain, han publicado un código de buenas prácticas en protección de datos en proyectos Big Data y es que, preocupa mucho el mal uso que pueda hacerse del gran volumen de datos personales que se manejan y las graves consecuencias que ello pueda acarrear.

Así, la mencionada guía define el término Big Data como:

El conjunto de tecnologías, algoritmos y sistemas empleados para recolectar datos a una escala y variedad no alcanzada hasta ahora y a la extracción de información de valor mediante sistemas analíticos avanzados soportados por computación en paralelo.

El uso de Big Data, como cualquier otra tecnología a nuestro alcance, tiene sus ventajas y sus inconvenientes o riesgos. Como parte positiva podemos destacar que gracias al almacenamiento masivo de datos hay sectores que pueden predecir futuras necesidades y así prepararse para poder cubrirlas, pensemos por ejemplo en el sector sanitario. Gracias al Big Data han podido predecirse necesidades hospitalarias, epidemias de enfermedades, etc. preparándose así para lo que estaba por venir.

Por otro lado, las empresas pueden saber qué productos son los que más necesitan sus clientes o son los más demandados y cómo ofrecérselo y a qué precio. Algo que beneficia muchísimo a las empresas.

Seguir leyendo

Nueva normativa igual a nuevas medidas de seguridad

Desde que a finales de 2007 entrase en vigor el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprobó el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, las empresas han tenido relativamente “fácil” cumplir con la normativa relativa a la protección de datos.

Y es que, dicho Reglamento (aún vigente) establece cuáles son las medidas de seguridad exactas que los responsables de los ficheros (las empresas) deben cumplir en función del tipo de dato personal que tratan, estructurándose o dividiéndose en datos de nivel básico, medio y alto.

Ahora bien, la reciente entrada en vigor del Reglamento Europeo de Protección de Datos, de aplicación directa para todos los Estados miembros y de obligado cumplimiento a partir del 25 de mayo de 2018, cambia totalmente esta situación.

Seguir leyendo

Evaluación de impacto relativa a la protección de datos. Nueva obligación.

A finales de octubre de 2014, os hablaba en un artículo sobre la privacidad desde el diseño y los planes de evaluación de impacto en materia de protección de datos y, os contaba, que pese a recomendarse por la Agencia Española de Protección de Datos llevar a cabo este tipo de planes ante proyectos que pudieran poner en riesgo la intimidad y privacidad del usuario, en España no era obligatorio, aunque si recomendable.

Pues bien, con la entrada en vigor del nuevo Reglamento Europeo de Protección de Datos, de aplicación directa para todos los Estados miembros de la Unión Europea y de obligado cumplimiento a partir del 25 de mayo de 2018, realizar planes de evaluación de impacto en materia de protección de datos pasa a ser obligatorio para algunos tratamientos de datos personales.

La Evaluación de impacto relativa a la protección de datos.

Los planes de Evaluación de impacto relativos a la protección de datos tienen como finalidad proteger la intimidad y privacidad del usuario. Así, cuando tenemos entre las manos un proyecto de negocio que tratará datos de personas físicas que, podrían correr riesgo por el tipo de dato del que se trate o que por la naturaleza del proyecto podría ponerse en riesgo la intimidad y privacidad del usuario y/o cliente, será necesario y obligatorio realizar una Evaluación de impacto relativo a la protección de datos.

Seguir leyendo

Ambito de aplicación del nuevo Reglamento Europeo de Protección de Datos

La entrada en vigor del nuevo Reglamento Europeo de Protección de Datos, el pasado 25 de mayo de 2016, aunque no aplicable hasta dentro de dos años, esto es, hasta el 25 de mayo de 2018, supone un cambio drástico respecto a la actual normativa del derecho a la protección de datos personales de las personas físicas.

Así, uno de los cambios más significativos o que, sin duda, más darán que hablar, es el ámbito territorial de aplicación del nuevo Reglamento Europeo de Protección de datos y es que, será aplicable para el tratamiento de datos personales de todos los ciudadanos europeos (personas físicas), con independencia de que el tratamiento se lleve a cabo por una empresa que se encuentre ubicada en la Unión Europea o fuera de ésta (ya sea, porque ofrece al ciudadano europeo sus bienes o servicios o porque hace un seguimiento de su conducta). Es decir, las empresas, estén o no físicamente dentro de la Unión Europea, que ofrezcan sus bienes y servicios en Europa, aunque estos sean gratuitos  y/o controlen el comportamiento de las personas físicas residentes en Europa, deberán cumplir con la nueva normativa.

Además, el Reglamento Europeo de Protección de Datos, también será de aplicación directa para todas las empresas que se encuentren dentro de la Unión Europea, traten o no datos personales de ciudadanos europeos.

Seguir leyendo

Derecho a la portabilidad de los datos personales

Una de las novedades más llamativas o, por lo menos, una de las más relevantes del nuevo Reglamento Europeo de Protección de Datos (aplicable de forma directa para toda la Unión Europea a partir del 25 de mayo de 2018) es el llamado derecho a la portabilidad de los datos.

¿En que consiste el derecho a la portabilidad de los datos?

El derecho a la portabilidad de los datos consiste en reconocer a cualquier ciudadano europeo el derecho (y, a partir del 25 de mayo de 2018, así podrá ejercerlo) a que cualquier empresa que trate sus datos personales de forma automatizada (informáticamente hablando) se los entregue o los transmita a cualquier otra empresa (por él designada) en un formato organizado, legible y mecanizado.

En definitiva, se trata del derecho a que los datos personales de un ciudadano europeo, recogidos en archivos automatizados, puedan serle entregados a él o traspasados, si así éste lo solicita, a otra empresa de forma fácil y ágil y directa entre las dos empresas.

Dicho derecho debe aplicarse cuando el interesado haya facilitado los datos personales dando su consentimiento o cuando el tratamiento sea necesario para la ejecución de un contrato.

Seguir leyendo

¿Puedo entrar en la cuenta de Facebook de mis hijos menores de edad?

Los menores de edad tienen reconocido el derecho a la intimidad y privacidad como un derecho fundamental y, además, a partir de los 15 años pueden decidir de forma autónoma (como si de un mayor de edad se tratase) sobre el tratamiento de sus datos personales, es decir, la normativa sobre Protección de Datos les otorga capacidad suficiente para decidir sobre sus datos, en definitiva, sobre su privacidad.

Esto que a priori, no parece ningún problema, puede entrar en colisión con el derecho de los padres a proteger a sus hijos menores de edad.

Prueba de ello, es que en principio los padres no pueden vulnerar el derecho a la intimidad y privacidad de sus hijos menores de edad, pero ¿qué ocurre si hay indicios de que los menores puedan estar siendo víctimas de un delito? ¿puede el padre vulnerar el derecho a la intimidad de su hijo para protegerle?

Esto es lo que ha resuelto el Tribunal Supremo en una reciente sentencia que ha traído cola y para la que hay opiniones dispares.

En el caso resuelto por el Tribunal Supremo, una menor de quince años, estaba siendo acosada sexualmente por un hombre mayor de edad. La hermana de la menor lo intuye porque le parece ver como su hermana pequeña tiene en pantalla a un hombre desnudo, se lo comenta a su madre y esta, utilizando el usuario y contraseña de su hija menor de edad, entra en su perfil de Facebook donde comprueba el acoso que está sufriendo su hija.

Seguir leyendo

¿Puedo utilizar empresas de EEUU para almacenar datos personales?

¿Qué está pasando con las transferencias internacionales de datos a EEUU?

En estos últimos meses, muchos habréis leído u escuchado que ya no podemos almacenar datos personales en programas, servidores…que estén alojados en EEUU (el caso más típico y sobre el que he recibido más consultas es Dropbox).

Esto no es así del todo, paso a explicarme:

Hasta la fecha, para poder almacenar datos personales de nuestros clientes, trabajadores, usuarios, etc. en servidores, empresas, programas…debíamos asegurarnos de que dichos datos personales se quedaban en Europa para cumplir con la ley de protección de datos ya que, la normativa de protección de datos proviene de una Directiva Europea que vincula a todos los Estados miembros, más o menos, en la misma medida (dependiendo de cómo cada Estado haya implantado los requisitos legales mínimos de la Directiva Europea. En el caso de España, actualmente, es de las normativas más restrictivas).

No obstante y pese a lo dicho, cabía la posibilidad de que se almacenasen datos personales fuera de Europa, por ejemplo, en EEUU, siempre y cuando, la empresa donde su fuesen a almacenar estuviese adherida al “Safe Harbor” o “protocolo de puerto seguro”.

Seguir leyendo

¿Puedo comprar o vender una base de datos?

Recientemente, me ha llegado una consulta en relación a la compraventa de bases de datos. Y es que, es muy común iniciar un proyecto en el que se recogen datos personales de usuarios y clientes, consiguiendo finalmente una gran base de datos y que, posteriormente, se quiera sacar provecho económico de la misma, ya sea adquiriéndola o vendiéndola.

Cuando hablamos de comprar o vender una base de datos, en realidad, de lo que estamos hablando es de ceder o comunicar los datos personales de nuestros clientes o usuarios a terceros y, para poder hacer esto, debemos cumplir una serie de requisitos.

Así, para poder ceder o comunicar a terceros los datos personales de nuestros clientes o usuarios es necesario que:

  • Exista consentimiento expreso por parte del titular de los datos.
  • Se le indique al titular de los datos con qué finalidad se van a ceder sus datos.

Seguir leyendo

¿Qué textos legales debe tener mi página web?

textos legalesAlgunas de las preguntas que nos hacemos cuando tenemos una página web son ¿necesito textos legales para mi web? ¿qué textos legales necesito? ¿dónde debo colocarlos?

A través de este artículo vamos a dar respuesta a esta y otras preguntas sobre los textos legales que necesita una web, su contenido y dónde deben ser colocados.

En primer lugar, la respuesta a si una página web necesita textos legales es sí, cualquier tipo de página web, aunque sea meramente informativa, necesita un Aviso Legal (o facilitar un mínimo de información).

Aviso Legal

El aviso legal es el texto legal que debe tener cualquier página web y que debe contener los datos identificativos del titular de la misma. Así, de conformidad con el artículo 10 de la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI), cualquier página web debe informar, como mínimo de:

Seguir leyendo

¿Qué es el documento de seguridad de la LOPD? Contenido y Modelo

El Documento de Seguridad es el documento que deben tener todas las empresas/profesionales que deben cumplir con la LOPD.

Las empresas que deben cumplir con la LOPD son todas aquellas que recojan datos personales de personas físicas (trabajadores, clientes, cámaras de videovigilancia…). Y, en este sentido, el Documento de Seguridad debe recoger las medidas de seguridad de la empresa respecto de los datos personales que trata.

¿Es obligatorio tener un documento de seguridad?

Siempre que recojamos y tratemos datos personales de personas físicas, estaremos obligados a cumplir con la LOPD y, en ese caso, estaremos obligados a disponer de un documento de seguridad.

Por tanto, una de las obligaciones básicas para cumplir con la normativa de protección de datos es disponer de un documento de seguridad. En definitiva, sí es obligatorio disponer de un documento de seguridad.

Seguir leyendo