Pages

Mostrando entradas con la etiqueta Protección de Datos Personales. Mostrar todas las entradas
Mostrando entradas con la etiqueta Protección de Datos Personales. Mostrar todas las entradas

miércoles, 11 de enero de 2017

EL DERECHO A INDEMNIZACIÓN EN LA PROTECCIÓN DE DATOS

Cuando hablamos de derechos del usuario en términos de protección de datos debemos remitirnos al Título III de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, LOPD en adelante, y los derechos por excelencia son los derechos ARCO, pero hay otro derecho que no debe pasar por desapercibido, hablamos del derecho a indemnización.

El derecho a indemnización se encuentra definido en el artículo 19 LOPD como el derecho que tienen los interesados a ser indemnizados cuando, por incumplimiento de lo que dispone la LOPD, sufran un daño o lesión en sus bienes o derechos. Pero, ¿cómo se debe ejercer éste derecho?

Primero hace falta diferenciar entre quién es el responsable del daño o lesión de los derechos del interesado. En el caso que sean ficheros de titularidad pública, deberemos exigirlo conforme a la legislación reguladora del régimen de responsabilidad de las Administraciones públicas, artículo 19.2 LOPD. Por el contrario, si son ficheros de titularidad privada, se deberá ejercitar la acción ante los órganos de la jurisdicción ordinaria, artículo 19.3 LOPD.

Así pues, la misma LOPD nos establece que no es la Agencia Española de Protección de Datos, AEPD en adelante, la autoridad competente para garantizar éste derecho, sino que se debe ejercer por otras vías.

En el supuesto de que los ficheros sean privados, deberemos iniciar una acción por la vía judicial ya que presentando una denuncia ante la AEPD, esta solo podrá aplicar una sanción si procede y nos remitirá a la jurisdicción que corresponda en función de la indemnización. Un ejemplo de ello es el Procedimiento nº PS/00645/2014 de la AEPD donde procedió la sanción de 6000€ por infracción de la normativa de protección de datos, pero no el derecho a la indemnización remitiendo a la jurisdicción que corresponda. Lo mismo sucedió más recientemente en el procedimiento nº A/00118/2016 de la AEPD.

En cambio, en la jurisdicción civil hay casos dónde se ha ejercitado dicho derecho, principalmente por supuestos de inclusión en registros de morosos. Un ejemplo sería la STS 492/2016 de 16 de febrero de 2016, donde se pedía una indemnización por la inclusión en un fichero de morosos siendo inexistente la deuda y, por lo tanto, causando un daño moral. El Tribunal Supremo en su fallo contempló el derecho a indemnización del artículo 19 LOPD, con una indemnización de 3000€ a cada uno de los demandantes por la indebida inclusión de sus datos personales en el registro de morosos.

En conclusión, vemos que el ejercicio de éste derecho del artículo 19 LOPD se debe hacer siguiendo el procedimiento adecuado en cada caso ya que, de no ser así, podríamos encontrarnos con que no se garantice y nos remitan a otra jurisdicción. Caso distinto sería si enfocamos la petición de una indemnización por una vulneración al derecho fundamental del honor, donde se aplicaría la LO 1/1982, de 5 de mayo, de Protección Civil del Derecho al Honor, a la Intimidad Personal y Familiar y a la Propia Imagen. Dicho esto, hasta ahora, el derecho a indemnización del artículo 19 LOPD sólo se ha considerado en casos de inclusión en registros de morosos pero veremos si en un futuro se contempla en otros supuestos.

miércoles, 4 de enero de 2017

LA ADAPTACIÓN AL NUEVO REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS

Entramos en 2017 y durante el presente año las empresas y entidades que traten datos de carácter personal a nivel europeo deberán adaptarse a la nueva normativa ya vigente y que va a entrar en plena aplicación a partir de mayo de 2018, el Nuevo Reglamento Europeo de Protección de Datos (RGPD).

Decimos a nivel europeo pero su ámbito de aplicación no se limitará a las organizaciones establecidas en la Unión Europea, sino también a aquellas que traten datos de residentes europeos y estén establecidas fuera de la Unión. Es decir, se extiende considerablemente su ámbito de aplicación.

Es por ello que, como buena práctica, durante el presente año toda organización debería revisar sus procedimientos en el tratamiento de datos de carácter personal para no encontrarse con sorpresas cuando el Reglamento entre en plena aplicación.

Y, ¿cuáles son las medidas o novedades principales?

En primer lugar, los responsables y encargados de tratamientos sujetos a la normativa deberán registrar las actividades de tratamiento que inicien o lleven a cabo. Asimismo, deberán revisar todos los mecanismos para recabar el consentimiento de los usuarios ya que, por ejemplo, ya no será suficiente el consentimiento tácito. No solo esto, también tendrán que revisar las cláusulas informativas así como las cláusulas de los encargos de tratamiento.

Una de las novedades más importantes es la necesidad de realizar una evaluación de impacto relativa a la protección de datos cuando el tratamiento suponga un riesgo alto para los derechos y libertades de las personas físicas. En el caso que de dicha evaluación se concrete que el riesgo no se ha mitigado se deberá hacer una consulta a la Apdcat o AEPD.

En relación a esta evaluación de impacto y de forma previa al tratamiento de datos se deberá llevar a cabo una evaluación de riesgos para determinar las medidas de seguridad que se deberán implementar conforme a la nueva regulación y establecer un protocolo de actuación ante posibles incidencias.

Otra novedad significativa la encontramos en la transferencia de datos a países terceros donde se deberán revisar los mecanismos utilizados y si se adecuan o no a la nueva normativa.

Como nueva figura, que se ha ido perfilando durante los últimos meses y que será necesaria en organismos públicos y otros supuestos, aparece el delegado de protección de datos (DPO) y cada empresa deberá comprobar si tendrá que designar a uno o no según los requisitos de la nueva normativa.

Finalmente, un requisito indispensable será la formación del personal que trate con datos de carácter personal en las empresas. Un requisito que servirá como garantía para el cumplimiento de la normativa ya que los tratamientos se realizaran bajo una supervisión con conocimientos de la materia.

A modo adicional, hay otras novedades relevantes que se desprenden del Reglamento como es la privacidad desde el diseño o el derecho a la portabilidad de datos y algunas dudas como la convivencia del RGPD con la LOPD, pero podrán ser objeto de estudio en artículos futuros.

Dicho lo anterior, parece un proceso de adaptación algo complejo debido a las numerosas novedades aunque también dependerá de factores como la estructura de la organización, el volumen de datos tratados, los mecanismos de tratamiento u otros elementos que puedan hacer más o menos compleja dicha adaptación.

Por todo ello, será recomendable que para llevarla a cabo se consulte con entidades especializadas en protección de datos como es AT Group, cuya larga experiencia en este ámbito garantiza una buena adaptación buscando la opción que mejor se adapte a la organización.



Para más información no dude en contactar con nosotros.


viernes, 30 de diciembre de 2016

AÑO NUEVO Y NUEVOS RETOS EN AT GROUP

Nos despedimos de 2016 y en AT Group ya trabajamos para seguir creciendo y prestando nuestros servicios con el máximo rigor y dedicación y con el mismo objetivo de responder a las necesidades de nuestros clientes durante 2017.

Cómo hasta ahora, vamos a seguir trabajando y desarrollando nuestros conocimientos en el ámbito legal, especialmente en el de las nuevas tecnologías, para acompañar a nuestros clientes ante cualquier nueva situación o reto que se encuentren aportando nuestro granito de arena a su crecimiento.

Seguiremos dedicando nuestros esfuerzos a los servicios de asesoramiento y consultoría en protección de datos, comercio electrónico, compliance (RPC), prevención de blanqueo de capitales, evidencia y firma electrónica o la externalización de servicios, entre otros.

Además, como es sabido, este año va a ser un año de adaptación para muchas organizaciones en lo que se refiere a la protección de datos en vista de la plena aplicación del nuevo reglamento europeo de protección de datos en mayo de 2018 y en AT Group trabajaremos para ayudar a que esta adaptación sea lo más fácil posible para nuestros clientes.

Tampoco nos olvidamos de uno de los servicios que más nos ilusiona, la formación, sea de forma presencial o a distancia, ya que en AT Group apostamos por la divulgación del conocimiento adquirido en el desarrollo de nuestras actividades y, por ello, intentaremos realizar a lo largo del año varias conferencias o actividades además de los cursos de formación que realizamos regularmente.

Finalmente, recientemente hemos renovado la imagen del blog y seguimos presente en distintas redes sociales. Para no perderte ninguna novedad de AT Group ni de la actualidad en el ámbito del derecho de las nuevas tecnologías no dudes en seguirnos:



jueves, 17 de febrero de 2011

P.I.P.D. 3.0 (Plan Integral de Protección de Datos Personales 3.0)


Les recordamos que el Plan Integral de Protección de Datos Personales 3.0, estará a su disposición cuando lo solicíten, no olviden que el plan está creado específicamente para garantizar la seguridad de los datos de carácter personal que están en su empresa. Para cualquier consulta sobre el P.I.P.D. 3.0, consulte las anteriores newsletters o contacte a AT Grup con el e-mail que aparece más abajo, y le contestaremos encantados a cualquier duda que tenga.




Un saludo cordial de ATGrup!


Si usted es cliente, no se olvide de pedir su clave de acceso a la plataforma E-Learning de ATGrup:




jueves, 10 de febrero de 2011

Los derechos ARCO sobre la presencia en una red social

El uso de Internet ya no es una cuestión anónima. La identificación, hoy por hoy, es algo imprescindible y convierte Internet en un espacio donde el proveedor de un determinado servicio puede saberlo todo acerca de nosotros, los usuarios. La configuración ‘por defecto’, le favorece.

¿Y qué ocurre con el usuario ‘normal’?, ¿no recopila también esta información personal de los contactos que establece? Pues bien, nos hallamos en este caso ante una excepción doméstica no sujeta a la Ley de Protección de datos, motivo por el cual no va a ser objeto de análisis del presente artículo.

¿Qué deberá usted considerar si su empresa decide tener presencia en una red social?

Para averiguarlo observe el documento, haciendo click aquí.



Un saludo cordial de ATGrup!
Si usted es cliente, no se olvide de pedir su clave de acceso a la plataforma E-Learning de ATGrup:
www.aulatecnomedia.com.


jueves, 3 de febrero de 2011

Recuerde el P.I.P.D. 3.0 (Plan Integral de Protección de Datos 3.0) para la protección segura de los datos de su empresa.

Sample copy. No se olvide del nuevo sistema de protección de datos personales para las empresas desarrollado por ATGrup para la correcta y eficiente protección de los datos, contando con avanzados sistemas tecnológicos y las herramientas adecuadas para llevar a cabo el mantenimientos y supervisión de los mismos.

Cabe destacar que la formación especializada es la primera barrera para evitar problemas e inspecciones en materia de protección de datos personales, y por desgracia aún no todas las empresas le dan la importancia que debería a este tipo de formación.

Para evitar dichos riesgos a los cliente de ATGrup, y hacerle lo más fácil posible dicha formación especializada, pone a disposición de las empresas e instituciones, los cursos Básico, Medio y Avanzado en materia LOPD como parte fundamental del Plan Integral de Protección de Datos, 3.0., y por supuesto, dicha actividad se encuentra incluida en los planes de mantenimiento del PIPD.

El PIPD diseñado por AT Grup incorpora las actualizaciones vinculadas a los requerimientos que realiza la Agencia Española de Protección de datos y que se pueden identificar en el Informe presentado por la mencionada entidad en la comparecencia ante la Comisión Constitucional del Congreso que efectuó el Director de la mencionada institución el pasado mes de diciembre .

AT Grup, la empresa experta en protección de datos y derecho de nuevas tecnologías incluye en su PIPD (Plan Integral de Protección de Datos) medidas de control, programas y procedimientos que permiten reforzar el sistema de control interno de la compañía, así como documentar suficientemente las mencionadas medidas lo que permite ser aportado como pruebas ante tribunales, lo que según la norma, contribuye a atenuar o eximir de responsabilidades a la empresa..
Además, AT Grup acompaña a la organización que cuenta con sus servicios en todo el proceso atendiendo a cuantos escritos, requerimientos, testimonios y demás actuaciones judiciales le puedan ser requeridas e interviene en las comparecencias, recursos y actuaciones judiciales que puedan sean necesarios.
Así pues, el PIPD diseñado por AT Grup, cumple una doble finalidad. Permite adecuar la organización a la normativa en materia de protección de datos e introduce los elementos necesarios para atender a las responsabilidades penales que se le puedan requerir a la empresa.


El nuevo PIPD incluye las siguientes actualizaciones y mejoras:
Herramientas de gestión de tareas pendientes, tareas iniciadas y tareas en evolución.
Plantillas, nuevos modelos de documentos: registros de contratos, registros de usuarios y funciones y obligaciones de personal.
Incorporación del anexo vinculado a los circuitos cerrados de televisión CCTV, registro de actualizaciones de uso imagen (incluido el uso en redes sociales).
Recomendaciones INTECO 2010.
Recomendaciones AEPD sobre documento de seguridad 2010.
Armonización con la reforma del codigo penal (Art.197,270, etc) RESPONSABILIDAD PENAL CORPORATIVA.
Aplicación de medidas de seguridad y protección a documentos clave (códigos QR, esteganografía, algoritmo generador de HASH, etc).
Unificación de formatos según criterios manual de imagen corporativa AT Grup 2011.
Herramienta de formación online avanzada multimedia MOODLE enriquecido.
Servicio de alertas LOPD 24 x 7.
Dichas novedades y las siguientes se irán incorporando a los clientes de AT GRUP , que estén en la modalidad de cuota, de forma progresiva durante el primer trimestre del 2011.

Un saludo cordial de ATGrup!
Si usted es cliente, no se olvide de pedir su clave de acceso a la plataforma E-Learning de ATGrup:
www.aulatecnomedia.com.

jueves, 27 de enero de 2011

El P.I.P.D. 3.0 (Plan Integral de Protección de Datos 3.0), enriquecido con la Herramienta de formación online avanzada multimedia MOODLE .

ATGrup cuenta con avanzados sistemas de tecnología para la protección adecuada de los datos personales en las empresas. Para poder protegerlos de manera correcta se tiene que tener un profundo conocimiento de las técnicas y los requerimientos legales en cada momento.
Dichos conocimientos básicos esenciales, que son imprescindibles para que las empresas tengan la capacidad de respuesta necesaria, y para ello ATGrup tiene una plataforma E-Learning con la cual poder difundir entres sus clientes estos conceptos básicos de la LOPD (Ley Orgánica de Protección de Datos Personales) mediante cursos de aprendizaje sencillos e intuitivos con los cuales las bases de la LOPD serán mucho más amenas para los profesionales de las empresas encargados de gestionar dichos datos.

Cabe destacar que la formación especializada es la primera barrera para evitar problemas e inspecciones en materia de protección de datos personales, y por desgracia aún no todas las empresas le dan la importancia que debería a este tipo de formación.

Para evitar dichos riesgos a los cliente de ATGrup, y hacerle lo más fácil posible dicha formación especializada, pone a disposición de las empresas e instituciones, los cursos Básico, Medio y Avanzado en materia LOPD como parte fundamental del Plan Integral de Protección de Datos, 3.0., y por supuesto, dicha actividad se encuentra incluida en los planes de mantenimiento del PIPD.



Un saludo cordial de ATGrup!
Si usted es cliente, no se olvide de pedir su clave de acceso a la plataforma E-Learning de ATGrup:
www.aulatecnomedia.com.


jueves, 20 de enero de 2011

MAS VENTAJAS INCORPORADAS AL PLAN INTEGRAL DE PROTECCION DE DATOS (PIPD) DISEÑADO POR AT GROUP

El PIPD diseñado por AT Group incorpora las actualizaciones vinculadas a los requerimientos que realiza la Agencia Española de Protección de datos y que se pueden identificar en el Informe presentado por la mencionada entidad en la comparecencia ante la Comisión Constitucional del Congreso que efectuó el Director de la mencionada institución el pasado mes de diciembre .

Materias como procedimientos de video vigilancia, incidencias vinculadas a Internet y a la privacidad o la recientereforma del Código Penal que entró en vigor el 23 de diciembre de 2010 y que introduce la responsabilidad penal de las personas jurídicas por los delitos cometidos en nombre o por cuenta de las empresas, por sus representantes y administradores, o por sus empleados si no se ha ejercido el debido control sobre ellos, son abordados por el PIPD de forma que se proporciona a la empresa una adecuación integral conforme a lo que determina la norma.

De forma destacada y como se mencionaba anteriormente, en las novedades del PIPD se atiende a la reforma penal también contempla la posibilidad que las organizaciones puedan atenuar o eximirse de sus responsabilidades si establecen un Programa que incluya elementos de prevención y detección de delitos.



AT Group, la empresa experta en protección de datos y derecho de nuevas tecnologías incluye en su PIPD (Plan Integral de Protección de Datos) medidas de control, programas y procedimientos que permiten reforzar el sistema de control interno de la compañía, así como documentar suficientemente las mencionadas medidas lo que permite ser aportado como pruebas ante tribunales, lo que según la norma, contribuye a atenuar o eximir de responsabilidades a la empresa..
Además, AT Group acompaña a la organización que cuenta con sus servicios en todo el proceso atendiendo a cuantos escritos, requerimientos, testimonios y demás actuaciones judiciales le puedan ser requeridas e interviene en las comparecencias, recursos y actuaciones judiciales que puedan sean necesarios.
Así pues, el PIPD diseñado por AT Group, cumple una doble finalidad. Permite adecuar la organización a la normativa en materia de protección de datos e introduce los elementos necesarios para atender a las responsabilidades penales que se le puedan requerir a la empresa.

miércoles, 12 de enero de 2011

Derecho al olvido y la Ley Orgánica de Protección de Datos Personales

Cada día la sociedad está más informatizada y con ello surgen nuevas situaciones que han de quedar regularizadas. Es el caso de los derechos en Internet los cuales no figuran en ninguna Constitución.

Uno de los derechos más representativo es “el derecho al olvido”, que llegaría a ser la posibilidad de borrar cualquier información sobre una persona en la red y así poder preservar su propia privacidad.
Es por esta causa que la Comisión Europea ha puesto en marcha un proceso legislativo con el fin de reforzar la protección de datos personales de los ciudadanos y así poder adaptar las leyes al mundo virtual, donde los documentos además de estar al alcance de todos, pueden estar eternamente.

Esta reforma que tiene como objetivo regular el almacenamiento de los datos personales en internet de carácter publico y los datos almacenados en redes sociales tales como Facebook o Tuenti. De esta manera podrán ser exigidos de ser borrados completamente por aquella persona que considere que se están vulnerando sus derechos.

En diferentes medios de comunicación, el director de la Agencia Española de Protección de Datos (AEPD) anima a los ciudadanos a solicitar la cancelación de referencias privadas en internet si estiman que se vulnera el respeto de su dignidad personal.



                                                                          AT Group

miércoles, 5 de enero de 2011

Novedad 2011: Publicación del nuevo P.I.P.D. 3.0



La herramienta avanzada de actualización y implementación en matéria de Protección de Datos de Carácter Personal ha sido actualizada por AT GRUP : "Plan integral de Protección de Datos 2011- / 3.0".

El nuevo PIPD incluye las siguientes actualizaciones y mejoras:
Herramientas de gestión de tareas pendientes, tareas iniciadas y tareas en evolución.
Plantillas, nuevos modelos de documentos: registros de contratos, registros de usuarios y funciones y obligaciones de personal.
Incorporación del anexo vinculado a los circuitos cerrados de televisión CCTV, registro de actualizaciones de uso imagen (incluido el uso en redes sociales).
Recomendaciones INTECO 2010.
Recomendaciones AEPD sobre documento de seguridad 2010.
Armonización con la reforma del codigo penal (Art.197,270, etc) RESPONSABILIDAD PENAL CORPORATIVA.
Aplicación de medidas de seguridad y protección a documentos clave (códigos QR, esteganografía, algoritmo generador de HASH, etc).
Unificación de formatos según criterios manual de imagen corporativa AT Grup 2011.
Herramienta de formación online avanzada multimedia MOODLE enriquecido.
Servicio de alertas LOPD 24 x 7.
Dichas novedades y las siguientes se irán incorporando a los clientes de AT GRUP , que estén en la modalidad de cuota, de forma progresiva durante el primer trimestre del 2011.

Si tiene alguna duda, consulta o pregunta estamos a su disposición en
info@atgrup.com

AT Grup pioneros en derecho aplicado a las TIC.





martes, 9 de noviembre de 2010

6.000 euros de multa para Vitalicio Seguros por tirar documentos a la basura

Un descuido muy común:

6.000 euros es la cantidad con la que la Agencia Española de Protección de Datos ha multado a la empresa de seguros Vitalicio después de que un empleado tirara miles de documentos confidenciales a un contendor de reciclaje.

La LOPD establece que debe garantizarse "la seguridad de los objetos de carácter personal" y subraya que debe evitarse "su alteración, pérdida, tratamiento o acceso no autorizado".


La multa se rebajó considerablemente debido a la incoación de un expediente sancionador al responsable y la creación de un Comité de Seguridad, con el objetivo de evitar situaciones similares en el futuro. No obstante, en el momento de cometer la infracción los responsables de la empresa admitieron que poseían trituradora, funcionando ésta de forma correcta. >.



Cualquiera puede causarnos un disgusto

Fue la llamada del lector de un periódico la que hizo que se hallaran en un contenedor los documentos en los cuales figuraban los nombres de los agentes encargados de captar clientes y un listado de los que maneja cada uno de ellos, además de las liquidaciones correspondientes a su trabajo.


AT Grup 2010

viernes, 29 de octubre de 2010

CONVENIOS QUE VULNERAN LA CONFIDENCIALIDAD DE LOS PACIENTES

La Federación de Asociaciones para la Defensa de la Sanidad Pública ha criticado hoy los convenios suscritos por Cataluña con el Instituto Nacional de la Seguridad Social sobre la prestación de incapacidad laboral, por la posible vulneración de la confidencialidad de los pacientes.

Existe en los convenios una cláusula que compromete a las Comunidades Autónomas a "realizar las actividades encaminadas a capacitar a los inspectores médicos del INSS para el acceso informatizado a las historias clínicas desde su puesto de trabajo".

De este modo, médicos ajenos al Sistema Nacional de Salud tienen acceso de manera global e indiscriminada a la historia clínica de los ciudadanos.
La organización considera que se trata de una vulneración de la Ley Orgánica de Protección de Datos. Si no se corrige, debería intervenir la Agencia Española de Protección de Datos para garantizar que informaciones de especial protección y confidencialidad, como son las historias clínicas, no puedan ser utilizadas sin la autorización expresa de quienes las facilitaron.
AT Grup 2010

viernes, 22 de octubre de 2010

MÁS DE LA MITAD DE LOS HOSPITALES NO PROTEGEN LOS DATOS PERSONALES


Los centros públicos son los que muestran mayores deficiencias de seguridad


Historias clínicas abandonadas en containers de la vía pública, difusión de datos de pacientes a través de programas p2p de descargas y vulneración del deber de secreto por parte de los centros sanitarios. Las más de 120 denuncias del pasado año sobre deberes de seguridad de datos en hospitales llevaron a la Agencia Española de Protección de Datos (AEPD) a elaborar un informe con las deficiencias en la implantación de medidas de los centros para que los datos personales y la información sanitaria de los pacientes sean adecuadamente custodiados y no puedan ser conocidos por terceros.

De 600 centros, la mitad de los hospitales incumple alguna norma de protección de datos; cerca del 40% de los centros sanitarios públicos (15% en el caso de los privados) no tienen un registro de acceso a la información sanitaria; el 30% carece de medidas para evitar la pérdida de documentación clínica durante su transporte y en el 35% el archivo de historias carece de mecanismos que impidan su apertura.

Archivadores sin cerradura, falta de auditoría sobre la finalidad que justifica el acceso a los datos personales y carencia de medidas para evitar la sustracción, pérdida y acceso indebido durante su transporte son algunos de los principales incumplimientos de los centros. Por ello, la Agencia Española de Protección de Datos ha requerido a más de doscientos hospitales para que adopte urgentemente medidas correctoras que han de ser comunicadas antes de seis meses.

La AEPD no obstante, destaca un mayor grado de cumplimiento de la normativa por parte de los centros sanitarios privados respecto a los centros públicos.

En lo que va de año, la AEPD ha registrado más de cien reclamaciones, por aparición de historias clínicas y tarjetas sanitarias en la calle, almacenamiento de documentación en áreas públicas y pérdida de historiales.

viernes, 1 de octubre de 2010

TALLER DE MEJORA CONTINUA EN MATERIA LOPD

MEDIDAS DE SEGURIDAD EN EL TRATAMIENTO DE DATOS DE CARÁCTER PERSONAL

Este taller trata de hacer una aproximación del Título VIII del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal. En él, se introduce a los diferentes responsables de seguridad las obligaciones que han de llevar a cabo en lo referente a las medidas de seguridad en el tratamiento de datos personales (disposiciones generales, del documento de seguridad, aplicables a los ficheros y tratamientos automatizados, y a los no automatizados).

El taller se dirige, principalmente, a clientes y personas vinculadas a estos. Así como a todo aquel que esté interesado en materia legal de protección de datos de carácter personal.

Número de plazas limitadas.
Inscripción gratuita. Envíar correo a info@atgrup.com o llamar al número (93)3459682

Fecha de realización: 15 de octubre de 2010-10
Hora: 17:00 a 18:30.
Dirección: Av. Meridiana 358, 4º A (Barcelona)





300.000 EUROS DE MULTA POR TIRAR HISTORIAS CLÍNICAS AL CONTENEDOR

Un total de 158 historiales con datos médicos acabaron en una basura de Sevilla

El Supremo confirma la fuerte sanción impuesta por la Agencia de Protección de Datos



El hecho de no garantizar la privacidad de los datos médicos de pacientes puede ser consecuencia de fuertes sanciones. Una sociedad médica tendrá que abonar una multa de 300.000 euros por tirar a la basura 158 historias clínicas ginecológicas de pacientes con antecedentes y tratamientos recibidos en el hospital del Sagrado Corazón de Sevilla. La elevada sanción fue impuesta por la Agencia Española de Protección de Datos (AEPD) y ha sido confirmada por el Supremo, que consideró "muy grave" la falta cometida en la clínica contra lo establecido por la Ley Orgánica de Protección de Datos (LOPD).
La Agencia abrió en el 2004 expediente contra la Sociedad Ginecológica Doctor Chacón después de ser hallados los expedientes médicos en un contenedor de basura. Los documentos, que debieron ser custodiados o destruidos, acabaran arrojados a la vía pública recogían información confidencial sobre diagnóstico y tratamiento de los pacientes atendidos de urgencia en el verano del 2003.

La prensa local se hizo eco del suceso, lo que motivó la investigación y la apertura de un expediente por la AEPD. Sobre el asunto también se pronunció en su momento la Audiencia Nacional, que en el 2007 dio la razón a la Agencia de Protección de Datos a raíz del recurso presentado por la clínica. Ahora el Tribunal Supremo rechaza el recurso interpuesto por la sociedad del doctor Chacón y ratifica que "si un documento interno que contiene datos de pacientes ha salido fuera del ámbito de la entidad responsable de mantener el secreto, se incumple una medida de seguridad exigida a dicho responsable y, a su vez, se vulnera el deber del secreto".

En su defensa, la sociedad alegó que el incidente fue provocado por un tercero ajeno a la sociedad. Sin embargo, la sentencia considera probado que fue un empleado del doctor Chacón quien se deshizo de las fichas y califica el hecho de "negligencia" por faltar a la obligación de custodiar los datos personales de sus clientes. De ahí que confirme la sanción impuesta.
La clínica Sagrado Corazón, que ha sido inspeccionada por la consejería para verificar que cuenta con los mecanismos necesarios para el cumplimiento de la legislación sobre protección de datos, se apresuró a puntualizar que la sanción del Supremo es contra la sociedad del doctor Chacón, que dejó de prestar servicio en sus instalaciones.

lunes, 27 de septiembre de 2010

LA AEPD ABOGA POR PROTEGER LA PRIVACIDAD DEL TRABAJADOR EN LAS REDES SOCIALES


LA AEPD ABOGAPOR PROTEGER LA PRIVACIDAD DEL TRABAJADOR EN LAS REDES SOCIALES



El director de la Agencia Española de Protección de Datos, Artemi Rallo, considera que deben establecerse unas normas básicas para garantizar la privacidad de datos de los trabajadores frente a sus superiores en redes sociales (facebook, tuenti, twitter…) mediante acuerdos colectivos con las empresas, "en justo equilibrio con el derecho de control que tienen los empresarios sobre el cumplimiento de las obligaciones laborales de los empleados".



En relación con el proyecto de ley aprobado en Alemania para prohibir la búsqueda de datos de los empleados en redes sociales como Facebook por parte de los jefes, Rallo ha asegurado que en España "el espacio idóneo para madurar ese tipo de políticas y de normas es el convenio colectivo y que los acuerdos deben darse entre trabajadores y empresarios. No obstante, en España no parece que en este momento haya ninguna iniciativa en esa dirección.



Actualmente el estatuto de los trabajadores establece una norma que habilita a los empleados a "desarrollar las medidas que se consideren necesarias para controlar el cumplimiento". En ese marco se habilita la instalación de cámaras de vigilancia, existe una jurisprudencia que permite acceder al uso que hacen los trabajadores de Internet o a su utilización del correo electrónico corporativo que pone a su disposición las empresas. Sin embargo, no existe un desarrollo legal específico



"UNA INICIATIVA QUE VA POR BUEN CAMINO"




El proyecto alemán es una iniciativa va de forma correcta para colocar las cosas en su sitio. Responde a la realidad de que las empresas "están utilizando estos espacios para recabar información sobre los aspirantes a puestos de trabajo o sobre sus propios empleados para conocer su conducta.



Si un trabajador puede probar que un empresario lo ha despedido por información obtenida a través de una red social en la que el trabajador ha colgado unas fotografías de poco gusto o unos comentarios contra el empresario, y que ésa es la causa del despido, "jurídicamente sí se puede dar por buena una prueba de este tipo y el juez de turno puede concederle eficacia jurídica".











AT Grup ©2010


sábado, 18 de septiembre de 2010

MULTA RÉCORD A UNA ASEGURADORA QUE PERDIÓ DATOS DE 46.000 CLIENTES EN INGLATERRA

La filial británica de la aseguradora suiza Zurich Financial Services (ZFS) fue condenada a una multa récord por haber perdido datos personales de miles de clientes.


El regulador británico de los mercados, el Financial Services Authority (FSA), anunció en un comunicado que infligió una multa de 2,28 millones de libras (2,8 millones de euros) a Zurich UK, a la que criticó por su actitud laxa.


Esta es la mayor suma pedida en el Reino Unido a una empresa por incumplir sus obligaciones en materia de protección de datos.


Zurich UK delegó la gestión informática de sus ficheros de clientes a la filial sudafricana del grupo, Zurich S.A. Pero ésta perdió en agosto de 2008 un archivo no encriptado que concernía a 46.000 clientes durante una transferencia "de rutina" a un centro de almacenamiento.


Entre los datos perdidos figuran datos bancarios, códigos de tarjetas de crédito e informaciones sobre los bienes asegurados y sus métodos de protección. Además, Zurich UK no fue informada de la pérdida del fichero en Sudáfrica hasta un año después de los hechos.


Para la FSA, la empresa decepcionó gravemente a sus clientes aunque afirma no tener ninguna pista hasta el día de hoy de que los datos perdidos hayan podido ser recuperados o utilizados de manera fraudulenta.


Como aceptó cooperar con los investigadores, Zurich UK se benefició de un descuento" del 30% de la multa, que debería haber sido de 3,25 millones de libras (unos 4 millones de euros).



AT Grup 2010

viernes, 3 de septiembre de 2010

EL 50% DE LAS EMPRESAS ENDURECERÍAN LAS LEYES DE PROTECCIÓN DE DATOS

El 87% de las compañías piensan que deberían hacerse públicas las exposiciones de datos privados

Las empresas españolas no están muy conformes con el contenido de la actual legislación en materia de protección de datos. No obstante, a pesar de lo que se pueda pensar en un principio, lo que les incomoda no son sus requisitos.

Para el 50% de las compañías encuestadas, la normativa de protección de datos no es lo suficientemente estricta. Para un todavía más elevado 87%, los fallos de seguridad deberían ser de dominio público, de modo que si una compañía observa como la información privada se ve expuesta, debería comunicarlo públicamente.

Los resultados de la encuesta han puesto de manifiesto la necesidad de hacer públicas las infracciones, y demuestra que son necesarias unas directrices claras y concisas.

A pesar de estas preocupaciones y la consecuente necesidad de hacer más, las empresas se preocupan por lo que pueda costarles. Para un 41% de los encuestados, la complejidad de las normas y los costes asociados a la protección de datos les causan preocupación.


AT Grup Channel

viernes, 6 de agosto de 2010

Dejar visibles las direcciones de correo en los emails acarrea sanción

Numerosas empresas españolas ya han tenido que enfrentarse a una multa impuesta por la Agencia de Protección de Datos Española, de entre 600 y 3.000 euros por revelar datos privados de sus clientes o de personas que les habían facilitado su correo electrónico con fines informativos.

Es muy habitual enviar emails a varios destinatarios, incluyendo sus direcciones de correo en el apartado “PARA” de nuestro gestor de correo, de manera que todos los destinatarios saben a que personas se les ha enviado dicho correo, lo cual, en principio no tendría por qué suponer un problema para los mismos. Sin embargo, pensemos en una empresa que envía un email rechazando las aspiraciones de posibles candidatos a optar a un puesto de trabajo, en este caso, la persona rechazada e incluida en este correo electrónico podría incomodarse por el hecho de que el resto de candidatos conozcan que ha solicitado dicho empleo, su cuenta de correo y además, que ha sido rechazado.

Introduciendo los correos electrónicos en el campo de copia oculta (CCO en español y BCC si se utiliza un programa en inglés) se evita que los destinatarios sepan a quien se ha enviado el mensaje, mientras que las direcciones incluidas en los campos para y CC son visibles para todas las personas que reciban el e-mail.

Pese a considerarse en la mayoría de los casos infracciones leves, las sanciones por revelar estos datos podrían llegar a los 60.000 euros pero, según aseguran en la AEPD, lo más habitual en estos casos es aplicar la multa mínima de 600 euros obligada por la ley.


AT Consulting Grup


viernes, 30 de julio de 2010

LA IMPORTANCIA DE REALIZAR UN CONTRATO DE FUNCIONES Y OBLIGACIONES CON NUESTROS EMPLEADOS

Se descubre una trama de obtención de información de los datos personales de la Mutua General de la Abogacía a través de su web

La Brigada de Investigación Tecnológica de la Policia Nacional, ha terminado sus investigaciones sobre un intento de invasión de la base de datos de la web de la Mutualidad por parte de un hacker que ocurrió en el año 2008. Aunque los autores no pudieron obtener información, la Mutualidad al advertir a través de sus sistemas de seguridad este intento, denunció los hechos al juzgado. Las investigaciones policiales han concluido con varias detenciones, entre ellas la de un empleado de la Mutualidad, administrador de sistemas del departamento de Informática, por interceptación de correos electrónicos internos, que era además presidente del comité de empresa, el cual ya había sido cesado tras conocerse los hechos.

Los agentes conocieron también que varios mensajes anónimos de correo electrónico habían sido enviados a varios mutualistas, informando de la falta de seguridad de la web de la mutualidad, para lo que se adjuntaban como prueba datos personales de los propios mutualistas. Además, durante el año 2008 más de 400 e-mails intercambiados entre miembros de la mutualidad (fundamentalmente directivos) y terceras personas habían sido reenviados a una cuenta de correo externa.

El acceso a los perfiles de los mutualistas se efectuaba utilizando el nombre, Documento Nacional de Identidad y fecha de nacimiento, datos que eran obtenidos en fuentes abiertas u otros medios como la sustracción de información personal. Una vez que se accedía por primera vez con estos datos, el sistema asignaba automáticamente una clave para las sucesivas ocasiones. Así se accedió al área privada de alrededor de 40 mutualistas y se llegaron a realizar aportaciones al plan de pensiones de hasta 12.000€ a unos diez. El primer mutualista suplantado por el hacker fue un ex alto responsable político.

AT Consulting Grup


Related Posts Plugin for WordPress, Blogger...