Protección de datos

Exposición de la vida de menores en YouTube

Cuando me quedé embarazada, descubrí el mundo YouTube más allá de una plataforma para ver videoclips o tutoriales y es que, descubrí los canales de YouTube y me hice fiel seguidora de algún que otro conocido canal sobre maternidad.

Me resultaba interesante ver cómo otras mamás habían pasado su embarazo, el parto y después habían gestionado los primeros meses de maternidad. Debo reconocer que más de una idea sobre crianza me he adueñado y más de un consejo he seguido.

Ahora bien, como abogada especialista en temas de privacidad, me despierta muchísima curiosidad (no imagináis cuánta) saber si estas mamás “blogueras” o estas “Youtubers” se han parado a pensar cómo puede afectarles a sus hijos, cuando estos sean mayores, el haber expuesto TODA SU VIDA en internet.

Hemos de pensar que estos niños están creciendo, incluso desde antes de nacer, con una cámara delante de ellos con las que sus madres (a veces también sus padres) graban, almacenan y después publican en internet toda su vida (su nacimiento, su primer baño, su primera sonrisa, sus primeros pasos, sus juguetes, lo que llevan puesto, su habitación, lo que comen… y no acabaría).

Seguir leyendo

Internet de las cosas ¿un futuro más fácil?

Mucho se ha hablado últimamente sobre el llamado “Internet de las cosas” y su implicación en nuestra vida diaria.

¿Qué es el Internet de las Cosas?

El internet de las cosas es la traducción al castellano del concepto en inglés “Internet of things”, también reconocido por su abreviatura “IoT”, y hace referencia a la conexión digital de objetos u cosas cotidianas con internet.

La forma más sencilla de entender el concepto Internet de las Cosas es con ejemplos.

El ejemplo quizás más fácil, por existir actualmente y que empezamos a verlo como un instrumento tecnológico necesario para la vida diaria, como lo pueda ser el teléfono móvil,  es el del reloj inteligente o “smartwatch”; un reloj que es capaz, entre otras cosas, de medir la tensión de la persona que lo lleva, controlar sus constantes vitales, lo que ha caminado en un día o las calorías que ha consumido y, en función de eso, poder hacerle recomendaciones.

Otro de los ejemplos más utilizados es el de la nevera ¿qué pasaría si nuestra nevera estuviera conectada a internet? pues que podría avisarnos de la caducidad de los productos, de la necesidad de comprar algún producto que se ha acabado o, incluso, de hacernos la lista de la compra en función de nuestros gustos, necesidades, compras habituales, etc.

Seguir leyendo

Nueva normativa igual a nuevas medidas de seguridad

Desde que a finales de 2007 entrase en vigor el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprobó el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, las empresas han tenido relativamente “fácil” cumplir con la normativa relativa a la protección de datos.

Y es que, dicho Reglamento (aún vigente) establece cuáles son las medidas de seguridad exactas que los responsables de los ficheros (las empresas) deben cumplir en función del tipo de dato personal que tratan, estructurándose o dividiéndose en datos de nivel básico, medio y alto.

Ahora bien, la reciente entrada en vigor del Reglamento Europeo de Protección de Datos, de aplicación directa para todos los Estados miembros y de obligado cumplimiento a partir del 25 de mayo de 2018, cambia totalmente esta situación.

Seguir leyendo

Evaluación de impacto relativa a la protección de datos. Nueva obligación.

A finales de octubre de 2014, os hablaba en un artículo sobre la privacidad desde el diseño y los planes de evaluación de impacto en materia de protección de datos y, os contaba, que pese a recomendarse por la Agencia Española de Protección de Datos llevar a cabo este tipo de planes ante proyectos que pudieran poner en riesgo la intimidad y privacidad del usuario, en España no era obligatorio, aunque si recomendable.

Pues bien, con la entrada en vigor del nuevo Reglamento Europeo de Protección de Datos, de aplicación directa para todos los Estados miembros de la Unión Europea y de obligado cumplimiento a partir del 25 de mayo de 2018, realizar planes de evaluación de impacto en materia de protección de datos pasa a ser obligatorio para algunos tratamientos de datos personales.

La Evaluación de impacto relativa a la protección de datos.

Los planes de Evaluación de impacto relativos a la protección de datos tienen como finalidad proteger la intimidad y privacidad del usuario. Así, cuando tenemos entre las manos un proyecto de negocio que tratará datos de personas físicas que, podrían correr riesgo por el tipo de dato del que se trate o que por la naturaleza del proyecto podría ponerse en riesgo la intimidad y privacidad del usuario y/o cliente, será necesario y obligatorio realizar una Evaluación de impacto relativo a la protección de datos.

Seguir leyendo

Ambito de aplicación del nuevo Reglamento Europeo de Protección de Datos

La entrada en vigor del nuevo Reglamento Europeo de Protección de Datos, el pasado 25 de mayo de 2016, aunque no aplicable hasta dentro de dos años, esto es, hasta el 25 de mayo de 2018, supone un cambio drástico respecto a la actual normativa del derecho a la protección de datos personales de las personas físicas.

Así, uno de los cambios más significativos o que, sin duda, más darán que hablar, es el ámbito territorial de aplicación del nuevo Reglamento Europeo de Protección de datos y es que, será aplicable para el tratamiento de datos personales de todos los ciudadanos europeos (personas físicas), con independencia de que el tratamiento se lleve a cabo por una empresa que se encuentre ubicada en la Unión Europea o fuera de ésta (ya sea, porque ofrece al ciudadano europeo sus bienes o servicios o porque hace un seguimiento de su conducta). Es decir, las empresas, estén o no físicamente dentro de la Unión Europea, que ofrezcan sus bienes y servicios en Europa, aunque estos sean gratuitos  y/o controlen el comportamiento de las personas físicas residentes en Europa, deberán cumplir con la nueva normativa.

Además, el Reglamento Europeo de Protección de Datos, también será de aplicación directa para todas las empresas que se encuentren dentro de la Unión Europea, traten o no datos personales de ciudadanos europeos.

Seguir leyendo

Derecho a la portabilidad de los datos personales

Una de las novedades más llamativas o, por lo menos, una de las más relevantes del nuevo Reglamento Europeo de Protección de Datos (aplicable de forma directa para toda la Unión Europea a partir del 25 de mayo de 2018) es el llamado derecho a la portabilidad de los datos.

¿En que consiste el derecho a la portabilidad de los datos?

El derecho a la portabilidad de los datos consiste en reconocer a cualquier ciudadano europeo el derecho (y, a partir del 25 de mayo de 2018, así podrá ejercerlo) a que cualquier empresa que trate sus datos personales de forma automatizada (informáticamente hablando) se los entregue o los transmita a cualquier otra empresa (por él designada) en un formato organizado, legible y mecanizado.

En definitiva, se trata del derecho a que los datos personales de un ciudadano europeo, recogidos en archivos automatizados, puedan serle entregados a él o traspasados, si así éste lo solicita, a otra empresa de forma fácil y ágil y directa entre las dos empresas.

Dicho derecho debe aplicarse cuando el interesado haya facilitado los datos personales dando su consentimiento o cuando el tratamiento sea necesario para la ejecución de un contrato.

Seguir leyendo

Las funciones del Delegado de Protección de Datos (DPO)

La reciente aprobación del Reglamento Europeo de Protección de Datos va a suponer grandes cambios sobre la aplicación de la normativa en materia de protección de datos, uno de estos cambios, es la aparición de una nueva figura: el Delegado de Protección de Datos o DPO por sus siglas en inglés (“Data Protection Officer”).

¿Cuáles son las funciones del Delegado de Protección de Datos (DPO)?

El artículo 39 del Reglamento Europeo de Protección de Datos establece:

a) informar y asesorar al responsable o al encargado del tratamiento y a los empleados que se ocupen del tratamiento de las obligaciones que les incumben en virtud del presente Reglamento y de otras disposiciones de protección de datos de la Unión o de los Estados miembros.

b) supervisar el cumplimiento de lo dispuesto en el presente Reglamento, de otras disposiciones de protección de datos de la Unión o de los Estados miembros y de las políticas del responsable o del encargado del tratamiento en materia de protección de datos personales, incluida la asignación de responsabilidades, la concienciación y formación del personal que participa en las operaciones de tratamiento, y las auditorías correspondientes.

c) ofrecer el asesoramiento que se le solicite acerca de la evaluación de impacto relativa a la protección de datos y supervisar su aplicación de conformidad con el artículo 35.

d) cooperar con la autoridad de control.

e) actuar como punto de contacto de la autoridad de control para cuestiones relativas al tratamiento, incluida la consulta previa a que se refiere el artículo 36, y realizar consultas, en su caso, sobre cualquier otro asunto.

Seguir leyendo

¿Cuándo es obligatorio contratar a un Delegado de Protección de Datos (DPO)?

Tras la reciente aprobación y entrada en vigor del Reglamento Europeo de Protección de Datos, de directa y obligada aplicación dentro de dos años, nos encontramos con algunos cambios significativos a nivel de protección de datos, entre ellos, nos encontramos con la figura del Delegado de Protección de Datos o DPO (sus siglas en inglés – “Data Protection Officer”), figura que no existía hasta la fecha.

Dicha figura viene regulada en los artículos 37 a 39 del precitado Reglamento.

¿Cuándo se tiene que contar con la presencia de un Delegado de Protección de Datos (DPO)?

Según establece el artículo 37.1 del Reglamento Europeo de Protección de Datos:

El responsable y el encargado del tratamiento designarán un delegado de protección de datos siempre que:

a) el tratamiento lo lleve a cabo una autoridad u organismo público, excepto los tribunales que actúen en ejercicio de su función judicial;

b) las actividades principales del responsable o del encargado consistan en operaciones de tratamiento que, en razón de su naturaleza, alcance y/o fines, requieran una observación habitual y sistemática de interesados a gran escala, o

c) las actividades principales del responsable o del encargado consistan en el tratamiento a gran escala de categorías especiales de datos personales con arreglo al artículo 9 y de datos relativos a condenas e infracciones penales a que se refiere el artículo 10.

Así, todos los organismos públicos estarán obligados a contar con la ayuda de un Delegado de Protección de Datos (DPO), eso sí, el Reglamento posibilita que un conjunto de organismos dispongan de un único DPO teniendo en cuenta su estructura organizativa y tamaño.

Seguir leyendo

¿Puedo entrar en la cuenta de Facebook de mis hijos menores de edad?

Los menores de edad tienen reconocido el derecho a la intimidad y privacidad como un derecho fundamental y, además, a partir de los 15 años pueden decidir de forma autónoma (como si de un mayor de edad se tratase) sobre el tratamiento de sus datos personales, es decir, la normativa sobre Protección de Datos les otorga capacidad suficiente para decidir sobre sus datos, en definitiva, sobre su privacidad.

Esto que a priori, no parece ningún problema, puede entrar en colisión con el derecho de los padres a proteger a sus hijos menores de edad.

Prueba de ello, es que en principio los padres no pueden vulnerar el derecho a la intimidad y privacidad de sus hijos menores de edad, pero ¿qué ocurre si hay indicios de que los menores puedan estar siendo víctimas de un delito? ¿puede el padre vulnerar el derecho a la intimidad de su hijo para protegerle?

Esto es lo que ha resuelto el Tribunal Supremo en una reciente sentencia que ha traído cola y para la que hay opiniones dispares.

En el caso resuelto por el Tribunal Supremo, una menor de quince años, estaba siendo acosada sexualmente por un hombre mayor de edad. La hermana de la menor lo intuye porque le parece ver como su hermana pequeña tiene en pantalla a un hombre desnudo, se lo comenta a su madre y esta, utilizando el usuario y contraseña de su hija menor de edad, entra en su perfil de Facebook donde comprueba el acoso que está sufriendo su hija.

Seguir leyendo

¿Puedo utilizar empresas de EEUU para almacenar datos personales?

¿Qué está pasando con las transferencias internacionales de datos a EEUU?

En estos últimos meses, muchos habréis leído u escuchado que ya no podemos almacenar datos personales en programas, servidores…que estén alojados en EEUU (el caso más típico y sobre el que he recibido más consultas es Dropbox).

Esto no es así del todo, paso a explicarme:

Hasta la fecha, para poder almacenar datos personales de nuestros clientes, trabajadores, usuarios, etc. en servidores, empresas, programas…debíamos asegurarnos de que dichos datos personales se quedaban en Europa para cumplir con la ley de protección de datos ya que, la normativa de protección de datos proviene de una Directiva Europea que vincula a todos los Estados miembros, más o menos, en la misma medida (dependiendo de cómo cada Estado haya implantado los requisitos legales mínimos de la Directiva Europea. En el caso de España, actualmente, es de las normativas más restrictivas).

No obstante y pese a lo dicho, cabía la posibilidad de que se almacenasen datos personales fuera de Europa, por ejemplo, en EEUU, siempre y cuando, la empresa donde su fuesen a almacenar estuviese adherida al “Safe Harbor” o “protocolo de puerto seguro”.

Seguir leyendo