Pages

Mostrando entradas con la etiqueta AEPD. Mostrar todas las entradas
Mostrando entradas con la etiqueta AEPD. Mostrar todas las entradas

miércoles, 8 de febrero de 2017

LA FIGURA DEL DELEGADO DE PROTECCIÓN DE DATOS EN EL RGPD


Una de las novedades más relevantes con la entrada en vigor del nuevo Reglamento General de Protección de Datos es la figura del Delegado de Protección de Datos, en adelante DPO. Una figura inicialmente un poco confusa que se encuentra regulada en los artículos 37 a 39 RGPD y que se ha ido perfilando tras las últimas directrices publicadas por el Grupo de Trabajo del Articulo 29*. A continuación vamos a exponer algunos de los puntos básicos entorno al DPO.

En primer lugar vamos a hablar de cuándo va a ser obligatorio designarlo y el artículo 37 del RGPD nos establece tres supuestos:
  •           Cuando el tratamiento sea llevado a cabo por parte de una entidad pública; dejando a cargo de la normativa nacional el concepto de entidad pública. Veremos si el anteproyecto de la nueva LOPD que se prevé para marzo regula este concepto así como si contiene disposiciones específicas para la figura del DPO.
  •          Cuando la actividad principal de la entidad consista en operaciones que requieran monitorización regular y sistemática de datos a gran escala. Según la directriz se entiende como actividad principal aquella que se puede considerar una operación clave necesaria para alcanzar los objetivos de la entidad. Como ejemplo, nos expone que el tratamiento de datos en un hospital se puede considerar una actividad principal ya que es necesario para desarrollar su actividad y, por lo tanto, se deberá designar un DPO. En relación a gran escala, se deben considerar factores como el número de usuarios, volumen de datos, duración del tratamiento o la extensión geográfica.
  •           Cuando se traten a gran escala datos de categorías especiales o datos relacionados con cargos criminales y delitos.
No obstante, en las demás organizaciones donde se traten datos y no se encuentren en ninguno de estos supuestos seguirá siendo recomendable la designación de un DPO o una persona encargado de la supervisión de los tratamientos y todo aquello vinculado a la protección de datos.

Además, la directriz remarca algunos requisitos básicos del DPO y su designación:
  •           Facilidad de acceso, con lo cual se debe encontrar en una posición para una comunicación y trabajo eficiente aunque se encargue de más de una entidad, art. 37.2 RGDP. Aquí cabe mencionar que se podrá designar a un DPO para un grupo de empresas o entidades siempre y cuando se pueda garantizar dicha facilidad de acceso.
  •           Conocimientos en protección de datos, desde nivel de experiencia o cualidades profesionales hasta las habilidades para desarrollar su tarea, art. 37.5 RGDP. 
  •           La posibilidad de ser contratado a través de un contrato de servicios, art. 37.6 RGDP. Es decir, el DPO podrá ser un trabajador en plantilla o un tercero a través de un contrato de servicios.
  •  Cuando se haya designado a un DPO se deberán publicar los datos de contacto del mismo y comunicar los detalles a la autoridad supervisora con el fin de facilitar un contacto directo y confidencial, art. 37.7 RGPD.
En relación a su actividad, el DPO deberá participar en todo aquello relativo a la protección de datos personales desde su fase inicial, se le deberá proporcionar los recursos necesarios para un buen desarrollo de su actividad (tiempo, formación, material, accesos,…), garantizar un grado suficiente de autonomía, no ser penalizado por el desarrollo de sus tareas y evitar que entre en un posible conflicto de intereses.

Y, ¿cuáles serán sus tareas? Principalmente, monitorizar el cumplimiento del RGDP recopilando información, analizando y comprobando los tratamientos proporcionando también asesoramiento a la organización y su personal. También  deberá asistir y dar consejo durante la evaluación de impacto en protección de datos (DPIA) o mantener registro de las actividades de tratamiento ejecutadas bajo su control entre otras funciones.

En resumen, con la regulación del RGPD y la clarificación de esta figura por parte del Grupo de Trabajo del artículo 29, se ha ido perfilando esta figura para que, con la plena entrada en vigor del nuevo Reglamento en mayo de 2018, esté ya consolidada y definida para garantizar el cumplimiento de la normativa dentro de las organizaciones en las que sea obligatorio y, de este modo, aumente previsiblemente los niveles de cumplimiento a nivel europeo.


* Nuevas Directrices del Grupo de Trabajo del Artículo 29 sobre la figura del DPO: 16/EN - WP243 del Grupo de Trabajo del Artículo 29



FORMACIÓN

Si quieres formarte como Delegado de Protección de Datos en AT Group iniciaremos en breve el Curso Universitario de Acreditación como Data Protection Officer junto a la Universidad Rey Juan Carlos. Si estás interesado contacta con nosotros o entra en el siguiente enlace para más información:

MATRÍCULA ABIERTA - Curso DPO

miércoles, 1 de febrero de 2017

VIDEOVIGILANCIA Y DATOS

Actualmente es un hecho común la instalación de cámaras de videovigilancia en establecimientos, en la entrada de la oficina o incluso dentro de la misma. Fruto de ello es que se recaben datos personales de los usuarios que están siendo grabados y, consecuentemente, se deberá cumplir con distintas normas que regulan la videovigilancia y otros aspectos que de ella derivan.

Antes de nada, vamos a identificar en qué supuestos de videovigilancia será aplicable la Ley Orgánica 15/1999, de 13 de diciembre de protección de los datos de carácter personal (LOPD) así como la Instrucción 1/2006, de 8 de noviembre, de la Agencia Española de Protección de Datos (AEPD), sobre el tratamiento de datos personales con fines de vigilancia a través de sistemas de cámaras o videocámaras. Dichas normas serán aplicables en los supuestos en que se instalen cámara de videovigilancia para fines de seguridad. Por el contrario, no serán aplicables en los supuestos en que sea para uso doméstico o familiar. Visto cuándo será aplicable, vamos a ver qué aspectos se deben tener en cuenta cuando se apliquen las normas anteriores.

En primer lugar, se deberá crear un fichero donde se almacenarán las imágenes grabadas y se deberá notificar a la AEPD la creación del mismo. Este requisito no será necesario cuando el tratamiento de datos consista en la reproducción en tiempo real.

En segundo lugar, se deberá garantizar el derecho a la información de los usuarios que están siendo grabados de modo que se deberá informar de forma pertinente mediante cartel que informe, por lo menos, sobre la existencia del fichero, cómo y ante quién ejercitar los derechos ARCO y la identidad del responsable del tratamiento. Es importante colocar dicho cartel en un lugar donde el usuario sepa que va a ser grabado desde el momento en que entra en la zona videovigilada aunque no es necesario identificar dónde están colocadas las cámaras.

Hay que recordar que aunque la instalación o la contratación de un servicio de videovigilancia sea a cargo de un tercero, eso no exime de lo dicho anteriormente.

En este sentido, en el supuesto de la contratación de los servicios de videovigilancia a un tercero se deberá especificar en el contrato el papel de cada parte (responsable del tratamiento y responsable del fichero), qué datos se van a recabar, qué medidas de seguridad se aplicarán y demás condiciones que garanticen un tratamiento lícito.  

Dicho lo anterior, será obligación del responsable del tratamiento adoptar las medidas adecuadas para evitar la alteración, pérdida, tratamiento o acceso no autorizado a las imágenes y, ¿qué medidas son? Con carácter general, las medidas que se aplicarán a todo tratamiento serán las correspondientes al nivel básico como, por ejemplo, informar del deber de secreto a quienes tengan acceso o adoptar las medidas pertinentes para impedir el acceso no autorizado. Caso distinto será si se tratan datos de un nivel superior que se deberán aplicar otras medidas adicionales.

Finalmente es necesario saber que las imágenes sólo podrán ser conservadas durante el plazo máximo de un mes desde que fueron captadas salvo grabación de un delito o infracción administrativa que se conservarán por parte de la autoridad durante el tiempo necesario.

De esta forma, teniendo en cuenta los aspectos esenciales anteriores cumpliremos con la normativa vigente aunque deberá verse en cada caso qué medidas deberán tomarse y como deberán aplicarse.

Para profundizar en los aspectos comentados puede verse la Instrucción 1/2006, de 8 de noviembre, de la Agencia Española de Protección de Datos, sobre el tratamiento de datos personales con fines de vigilancia a través de sistemas de cámaras o videocámaras que adjuntamos en los enlaces de interés.

Modelo de cartel informativo AEPD
Enlaces de interés: 

miércoles, 25 de enero de 2017

LA TOMA DE FOTOS EN ACTOS ESCOLARES POR PARTE DE LOS PADRES

¿Pueden los padres tomar fotos de sus niños participando en actos escolares junto con otros niños?


El supuesto de la captación de fotografías de menores es un tema muy delicado y que no tendría espacio suficiente en el presente blog para desarrollar todos sus aspectos. Es por eso, que en el presente artículo nos vamos a centrar en un caso muy concreto, la toma de fotografías de los hijos durante un acto escolar.

A primera vista, podríamos pensar que la protección de datos puede impedir tal acción. No obstante, la Agencia Catalana de Protección de Datos, en adelante Apdcat, se pronuncia a favor de que no debe suponer ningún problema ya que dicha captación de imágenes se considera dentro de una actividad familiar y, por lo tanto, se debe considerar que tiene una finalidad familiar o doméstica excluida de la aplicación de la LOPD, tal y como establece el artículo 2.2 a) LOPD.

Por otro lado, se considera que la captación de imágenes de otros niños participantes en el acto escolar es accesoria y, al no tener otra finalidad que el mero uso doméstico de las fotos, no vulnera ningún derecho.

Un supuesto muy distinto sería el de promoción, venta o cualquier otra finalidad sujeta a la LOPD en cuyo caso debería tener el consentimiento de los tutores legales del menor, tanto para su captación como reproducción.

Dicho lo anterior, el supuesto de la captación de imágenes en los centros educativos debe ser abordado con cuidado y, por ello, es conveniente la formación del personal de los centros en materia de protección de datos para evitar situaciones que puedan suponer un riesgo o una vulneración de los derechos tanto de los alumnos, profesores o demás personas del centro escolar.

No menos importante, es la educación en lo relativo a la protección de datos para los más jóvenes y tanto desde la Apdcat como ATGroup animamos a los centros educativos a promover acciones en favor de la protección de datos. En el mismo sentido trabaja la AEPD, que se prevé que en 2017 presente una “Guía para centros docentes” y una “Guía sobre la videovigilancia en los centros escolares”.

Para cualquier duda en relación a la protección de datos en los centros escolares o a los menores no dude en contactar con nosotros.


A continuación adjuntamos el enlace de las webs de la AEPD y la APDCAT dedicadas a la educación en protección de datos para los más jóvenes:


miércoles, 11 de enero de 2017

EL DERECHO A INDEMNIZACIÓN EN LA PROTECCIÓN DE DATOS

Cuando hablamos de derechos del usuario en términos de protección de datos debemos remitirnos al Título III de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, LOPD en adelante, y los derechos por excelencia son los derechos ARCO, pero hay otro derecho que no debe pasar por desapercibido, hablamos del derecho a indemnización.

El derecho a indemnización se encuentra definido en el artículo 19 LOPD como el derecho que tienen los interesados a ser indemnizados cuando, por incumplimiento de lo que dispone la LOPD, sufran un daño o lesión en sus bienes o derechos. Pero, ¿cómo se debe ejercer éste derecho?

Primero hace falta diferenciar entre quién es el responsable del daño o lesión de los derechos del interesado. En el caso que sean ficheros de titularidad pública, deberemos exigirlo conforme a la legislación reguladora del régimen de responsabilidad de las Administraciones públicas, artículo 19.2 LOPD. Por el contrario, si son ficheros de titularidad privada, se deberá ejercitar la acción ante los órganos de la jurisdicción ordinaria, artículo 19.3 LOPD.

Así pues, la misma LOPD nos establece que no es la Agencia Española de Protección de Datos, AEPD en adelante, la autoridad competente para garantizar éste derecho, sino que se debe ejercer por otras vías.

En el supuesto de que los ficheros sean privados, deberemos iniciar una acción por la vía judicial ya que presentando una denuncia ante la AEPD, esta solo podrá aplicar una sanción si procede y nos remitirá a la jurisdicción que corresponda en función de la indemnización. Un ejemplo de ello es el Procedimiento nº PS/00645/2014 de la AEPD donde procedió la sanción de 6000€ por infracción de la normativa de protección de datos, pero no el derecho a la indemnización remitiendo a la jurisdicción que corresponda. Lo mismo sucedió más recientemente en el procedimiento nº A/00118/2016 de la AEPD.

En cambio, en la jurisdicción civil hay casos dónde se ha ejercitado dicho derecho, principalmente por supuestos de inclusión en registros de morosos. Un ejemplo sería la STS 492/2016 de 16 de febrero de 2016, donde se pedía una indemnización por la inclusión en un fichero de morosos siendo inexistente la deuda y, por lo tanto, causando un daño moral. El Tribunal Supremo en su fallo contempló el derecho a indemnización del artículo 19 LOPD, con una indemnización de 3000€ a cada uno de los demandantes por la indebida inclusión de sus datos personales en el registro de morosos.

En conclusión, vemos que el ejercicio de éste derecho del artículo 19 LOPD se debe hacer siguiendo el procedimiento adecuado en cada caso ya que, de no ser así, podríamos encontrarnos con que no se garantice y nos remitan a otra jurisdicción. Caso distinto sería si enfocamos la petición de una indemnización por una vulneración al derecho fundamental del honor, donde se aplicaría la LO 1/1982, de 5 de mayo, de Protección Civil del Derecho al Honor, a la Intimidad Personal y Familiar y a la Propia Imagen. Dicho esto, hasta ahora, el derecho a indemnización del artículo 19 LOPD sólo se ha considerado en casos de inclusión en registros de morosos pero veremos si en un futuro se contempla en otros supuestos.

martes, 22 de marzo de 2011

ULTIMAS NOVEDADES INSPECTOR SECTORIAL AUTORITAT CATALANA DE PROTECCIÓN DE DATOS.

En el transcurso de la semana pasada los consultores de ATgrup atendieron una visita de inspección sectorial a una administración pública, por parte de la Autoritat de Catalana de Protecció de Dades (ACPD).

Las actuaciones inspectoras forman parte de un plan sectorial amplio, donde se ha procedido a analizar por parte de la ACPD, en determinados aspectos vinculados al cumplimiento de laLOPD, a ayuntamientos, consejos comarcales y universidades de Cataluña.

Como es costumbre en este tipo de actuaciones, la visita transcurrió en los cauces de las buenas maneras, profesionalidad y respeto institucional.

Dentro de los puntos destacados de interés consultados cabe destacar:

  • Lo beneficioso que es para las organizaciones la existencia de protocolos de gestión en los diferentes circuitos institucionales, que den seguridad jurídica y de gestión a las actuaciones realizadas en materia de protección de datos.

  • En instituciones de cierta dimensión, la existencia de comité de seguridad u órgano similar de supervisión y control estratégico de las acciones, puede aportar una visión transversal, que mejora los procesos y la resolución de incidencias en materia de protección de datos de carácter personal.

  • Comprobación de la designación efectiva del/la Responsable de Seguridad,mediante documento formal, recomendando que dicho cargo tenga una visión estratégica de los diferentes campos vinculados a la LOPD, como son el tecnológico, el jurídico y el organizativo.

  • Supervisión de la gestión del registro de incidencias, con especial mención a las posibles vías de mejora y resolución de las mismas por parte del Responsable de Seguridad o el personal encargado de resolverlas.

  • Supervisión y control de los accesos a los datos clasificados como  nivel alto de seguridad por el RDLOPD. En dichos controles se preguntó sobre la seguridad de dichos accesos, el control de los perfiles de usuarios, la trazabilidad de la gestión de la información, los sistemas de control de accesos a datos de nivel alto.

  • Supervisión del circuito de información al Responsable de Fichero, de los posibles incidentes que se puedan derivar de la gestión de datos personales.

  • Se remarcó la importancia y la relevancia de formación e informaciónpermanente en materia de protección de datos a todo el personal y usuarios de la organización.


Como se puede apreciar, los puntos que más se han destacado de las actuaciones inspectoras, coinciden en su mayoría con los establecidos por el resto de autoridades de control, especialmente la Agencia Española de Protección de Datos.

Como comentarios de interés, hay que destacar que la crisis económica también se ha dejado notar en el campo de la protección de datos de carácter personal, ya que muchas inversiones vinculadas a la mejora de dicha actividad, se han tenido que retrasar de forma obligatorio dada la escasez de recursos que padecen de forma generalizada las administraciones y especialmente en el ámbito local.

Finalmente, surgió el comentario sobre el próximo cambio de la máxima responsable de la ACPD, ya que expira su mandato legal y aún no se ha determinado su continuidad o cambio. El/la director/a de la ACPD es un cargo con gran capacidad orientadora e incluso reglamentaria, que influye de forma notoria en la interpretación y el alcance de la aplicación de la LOPD, en este sentido, es un elemento muy importante determinar el perfil del nuevo/a responsable.




AT Group:  





















miércoles, 12 de enero de 2011

Derecho al olvido y la Ley Orgánica de Protección de Datos Personales

Cada día la sociedad está más informatizada y con ello surgen nuevas situaciones que han de quedar regularizadas. Es el caso de los derechos en Internet los cuales no figuran en ninguna Constitución.

Uno de los derechos más representativo es “el derecho al olvido”, que llegaría a ser la posibilidad de borrar cualquier información sobre una persona en la red y así poder preservar su propia privacidad.
Es por esta causa que la Comisión Europea ha puesto en marcha un proceso legislativo con el fin de reforzar la protección de datos personales de los ciudadanos y así poder adaptar las leyes al mundo virtual, donde los documentos además de estar al alcance de todos, pueden estar eternamente.

Esta reforma que tiene como objetivo regular el almacenamiento de los datos personales en internet de carácter publico y los datos almacenados en redes sociales tales como Facebook o Tuenti. De esta manera podrán ser exigidos de ser borrados completamente por aquella persona que considere que se están vulnerando sus derechos.

En diferentes medios de comunicación, el director de la Agencia Española de Protección de Datos (AEPD) anima a los ciudadanos a solicitar la cancelación de referencias privadas en internet si estiman que se vulnera el respeto de su dignidad personal.



                                                                          AT Group
Related Posts Plugin for WordPress, Blogger...