Hace escasos días, el mundo entero se hacía eco de una noticia relativa a Google y al futuro cierre para los usuarios, no así para las empresas, de su conocida, aunque poco exitosa, red social Google +.

El Gigante de Internet achacó como motivo principal del cierre, la poca interacción de sus usuarios, pese a sus ya 7 años de trayectoria, siendo solamente el 10% de los mismos los que realmente llegaban a hacer auténtico uso de ella.

Este motivo, no exento de importancia, unido a la reciente noticia de un fallo de seguridad en una de sus interfaces de programación de aplicaciones (las llamadas API), han sido el detonante para la decisión definitiva del cierre de la red social en agosto del próximo año.

Este fallo de seguridad permitió que 438 aplicaciones tuvieran acceso durante 3 años a todos los datos de carácter personal de cerca de medio millón de usuarios de la red social. Entre tales datos que quedaron al descubierto, se encontraban: el nombre y apellidos del usuario, su fecha de nacimiento, sexo, relación sentimental, lugares donde la persona ha residido, dirección de correo electrónico, habilidades…

El error fue detectado en el pasado mes de marzo, pero, dada la relevancia de las sanciones y procedimientos a seguir que establece el actual marco normativo en materia de protección de datos, liderado por el Reglamento Europeo de Protección de Datos (en adelante, RGPD) a continuación voy a proceder a explicar cuáles hubieran sido las consecuencias si dicho suceso se hubiera producido a partir del 25 de mayo del presente año, cuando el RGPD empezó a desplegar sus plenos efectos.

Antes de proceder al propio análisis, en primer lugar, se debe determinar si este incidente se corresponde o no con una violación de la seguridad de los datos, término que contempla y desarrolla el RGPD

El artículo 4.12 del RGPD define la violación de la seguridad de los datos como “toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos

Todo parecía indicar, y hasta la propia propuesta de Reglamento sobre la privacidad y las comunicaciones electrónicas (en adelante, Reglamento e-Privacy) lo recogía, que, a partir del archiconocido 25 de mayo de 2018, dicho Reglamento, que derogaba la directiva 2002/58/CE, pasaría a ser de plena aplicación, como así lo hizo el Reglamento Europeo de Protección de Datos (en adelante, RGPD).

En efecto, ambos Reglamentos tenían pensado entrar dados de la mano en nuestro ámbito jurídico europeo, pero como todos bien sabemos, ello aún no se ha producido.

El RGPD desplegó sus plenos efectos a partir del pasado 25 de mayo, sin embargo, la propuesta de Reglamento e-Privacy no fue aprobada, por lo que la Directiva 2002/58/CE sobre la privacidad y las comunicaciones electrónicas continúa estando en vigor.

Como ya comentamos en anteriores publicaciones, el nuevo Reglamento e-Privacy incorpora numerosas novedades respecto de la Directiva 2002/58/CE, adaptando y actualizando la legislación en materia de privacidad a la nueva realidad digital en la que ya estamos completamente inmersos.

El objeto del Reglamento e-Privacy es la regulación de las cuestiones que afectan a las comunicaciones transmitidas a través de estos nuevos servicios basados en internet, a diferencia de la Directiva, que regula los servicios de comunicación tradicionales, con conceptos muy ambiguos que dificultan una correcta armonización.

La tecnología avanza con pasos de gigante, y nuevas técnicas como el rastreo de los comportamientos en línea de los usuarios finales, la interacciones y comunicaciones de máquina a máquina (el llamado” Internet de las cosas” o ”IOT” [Internet Of Things] en su traducción al inglés), la localización geográfica de los usuarios, de su fecha, hora y tipo de comunicación que están realizando mediante los dispositivos electrónicos, son una más que conocida realidad que se encuentra a la espera de una regulación adaptada a los tiempos que corren.  

Debemos hacer hincapié en uno de los pilares fundamentales del reglamento e-Privacy, que se centra en el consentimiento de los usuarios a la hora de elegir la configuración de la privacidad en sus dispositivos electrónicos.

En una de las encuestas realizadas por la Comisión Europea, se deduce claramente que este es un punto que preocupaba especialmente a los ciudadanos, siendo cerca de un 90% los encuestados que se encuentran a favor de que la configuración predeterminada de su navegador no siga compartiendo su información personal.

 

Para finalizar el estudio y análisis de la guía publicada por la Agencia Española de Protección de Datos (en adelante AEPD) el pasado mes de junio sobre el uso de videocámaras para seguridad y otras finalidades, en el presente artículo vamos a proceder a comentar las dos últimas cuestiones que aborda la AEPD en relación al tratamiento de imágenes a través de las tecnologías emergentes, mediante las denominadas cámaras “on board” y mediante el uso de drones; así como aquellos supuestos donde, a pesar de producirse un tratamiento de imágenes, la normativa de protección de datos no sería de aplicación.

Respecto del tratamiento de imágenes a través de las tecnologías emergentes, se procede a un breve análisis de los tratamientos de las cámaras “On board” y del uso de drones, remitiendo la Guía a una serie de informes jurídicos que permiten ampliar la información de ambos supuestos.

  • Las llamadas cámaras on “board”, son aquellas que se encuentran instaladas en el interior de los vehículos, o bien en el casco del conductor, y cuya finalidad reside en ir grabando el recorrido realizado. Señala la guía una serie de supuestos a los que debemos atender:

    - Cuando éstas se utilizan con finalidades domésticas, se encontrarían excluidas del ámbito de aplicación del Reglamento General de Protección de Datos (en adelante RGPD), salvo que tales grabaciones fueran difundidas en las redes sociales, supuesto donde el Reglamento pasaría a ser de plena aplicación.

    - La Guía hace una especial mención a las grabaciones y captaciones de imágenes en el exterior de los vehículos cuando la finalidad sea la obtención de algún tipo de prueba, a fin de denunciar alguna posible infracción de tráfico. El informe jurídico que se recoge en la Guía da respuesta a esta cuestión, planteando asimismo si tales tratamientos serían o no conformes al RGPD.
    Los sistemas de videovigilancia, al considerarse un tratamiento de datos personales en virtud de los artículos 1.1 y 1.2 del RGPD, han de contar con una fuente de legitimación que ampare dicho tratamiento, previa realización de un juicio de ponderación en aras de determinar qué derecho ha de prevalecer sobre el otro. El interés legítimo, recogido en el art. 6 apartado f) RGPD podría operar siempre y cuando traiga cobertura del derecho de la tutela judicial efectiva.
    Si bien es cierto que la LO 4/1994, de 4 de agosto, por la que se regula la utilización de videocámaras por las Fuerzas y Cuerpos de seguridad en lugares públicos les atribuye competencia exclusiva para la instalación de videocámaras en lugares públicos, podría legitimarse dicho tratamiento de captación de imágenes siempre y cuando se garanticen los principios de limitación y minimización de datos, recogidos en el RGPD. en virtud del art. 5 RGPD .

A pesar de encontrarse dicho tratamiento amparado por el principio de la tutela judicial efectiva, debemos puntualizar que este derecho ha de concretarse de algún modo. El informe de la AEPD de 13 de abril de 2015 expone algunos supuestos :

Viernes, 06 Julio 2018 14:02

Ya está aquí la Memoria de la AEPD 2017

El pasado mes de mayo, la Agencia Española de Protección de datos (en adelante, AEPD o la Agencia) publicó su Memoria anual del año 2017, que viene a reflejar las diferentes líneas de actuación que se han ido ejecutando desde la propia autoridad de control, así como las más de 80 acciones llevadas a cabo, con el objetivo, tanto de acompañar a los responsables para darles las pautas de cara al cumplimiento normativo, como para concienciar a los ciudadanos de todo lo que va a comportar la misma.

Las más de 6 millones y medio de visitas recibidas en la web el pasado año, lo que supone un incremento del 21,5% respecto al año 2016, nos viene a indicar la alta preocupación que ha supuesto de cara a los ciudadanos la llegada del Reglamento Europeo de Protección de datos (en adelante RGPD, o el Reglamento) en relación a la protección de sus datos de carácter personal.

Los temas que han sido objeto de una mayor consulta, han sido los siguientes:

  • Relativos a la inscripción de los ficheros en la Agencia, obligación que desaparece con la entrada del Reglamento, y que se ve sustituida por la creación de un registro de actividades de tratamiento para determinadas entidades
  • Ficheros de solvencia patrimonial
  • Videovigilancia
  • Obligaciones de los responsables de los ficheros
  • El propio RGPD
  • Los derechos ARCO y Derecho al Olvido
  • Cesión de datos de carácter personal
  • Cuestiones relativas a las comunidades de vecinos

La Agencia, por su parte, ha trabajado muy duro para dar soporte y respuesta a todas estas cuestiones y retos planteados, habiendo incrementado notoriamente su eficacia administrativa, como bien se plasma en la Memoria, al producirse una disminución del 33% respecto del año anterior del número de denuncias y reclamaciones en tramitación al acabar el ejercicio.

La mayor parte de los procedimientos tramitados han sido los relativos al envío de comunicaciones comerciales, cuya base radicaba en el hecho de que los responsables no pudieran acreditar el origen de los datos utilizados en sus campañas.

Página 3 de 3

Nuestros Servicios

lopd

Protección de Datos

ver más +
Adec. web

Web, Apps, e-commerce

ver más +
compliance

Compliance

ver más +
mantenimiento

Seguridad de la información

ver más +
formacion

Formación

ver más +
play

prodat securityperson

DPD/DPO EXTERNALIZADO PRODAT EXTERNALIZACION DE LA FIGURA DEL DELEGADO DE PROTECIÓN DE DATOS

Prodat pone a su disposición el servicio de “DPO externalizado”. Prodat DPO realiza todas las funciones de obligado cumplimiento en algunas organizaciones públicas y privadas para que puedan concentrase en su negocio , con la tranquilidad de un servicio especializado...

prodatnou

NUEVA PLATAFORMA DE GESTION DE LA PRIVACIDAD PRODAT PRIVACY COREBOS

Como evolución natural de su anterior plataforma software de privacidad , surge para cumplir con las nuevas exigencias del RGPD Europeo
Con tecnología CoreBos y adaptada a las ventajas de los servicios en la nube. Esta herramienta constituye desde hace más de una década el corazón tecnológico de Prodat...

prodat securityformation

FORMACIÓN LA MEJOR HERRAMIENTA DE CUMPLIMIENTO RGPD

La finalidad esencial de la FORMACIÓN RGPD-PRODAT es difundir entre el personal de su organización la puesta en práctica de las reglas y procedimientos necesarios para el cumplimiento de lo establecido por la legislación vigente en materia de protección de datos principalmente adaptado a su sector de actividad...

Delegación  Galicia Delegación  Asturias Delegación Cantabria Delegación Euskadi Delegación Navarra Delegación  La Rioja Delegación Aragon Delegación Cataluña Delegación  Valencia Delegación Alicante Delegación Baleares Delegación Murcia Delegación  Castilla y León Delegación  Madrid Delegación  Castilla la Mancha Delegación  Extremadura Delegación Huelva Delegación  Cádiz Delegación Sevilla Delegación Málaga Delegación de Tenerife Delegación Las Palmas Delegación Portugal