miércoles, 10 de febrero de 2016

Entonces, ¿ya puede mi empresa enviar datos a EE.UU?







U.E-EE.UU, Nuevo Acuerdo de Protección de Datos

Como más de uno habrá escuchado o leído, los negociadores de la Unión Europea y Estados Unidos acordaron hace unos días un pacto para la transferencia de datos entre ambas orillas del Atlántico, el acuerdo tiene por nombre: EU-US Privacy Shield” (escudo de privacidad).

Este nuevo marco pretende convertirse en el sucesor de la Declaración de Puerto Seguro (Safe Harbor), anulada por el Tribunal de Justicia de la Unión Europea el pasado octubre al considerar que algunas de las disposiciones de dicha Declaración no son compatibles con el Derecho de la Unión y, que EEUU, no ofrecía garantías equivalentes a las ofrecidas por la Unión Europea para la realización de transferencias internacionales de datos.

Las negociaciones no han sido fáciles y ha costado alcanzar un acuerdo que, de momento, no deja de ser un acuerdo político de buenas intenciones entre ambas partes. Debemos esperar por lo tanto a que el mismo se refleje en un texto jurídico y será entonces cuando realmente podamos comprobar la efectividad y seguridad jurídica que aporta al complejo mundo de las transferencias internacionales de datos.


-          Los aspectos más significativos del acuerdo son los siguientes -


1.- EE UU, por primera vez en la historia, se somete a unas normas vinculantes en cuanto a la protección de datos de ciudadanos extranjeros.

2.- Se introduce la figura del Defensor en materia de datos personales. Será una especie de Defensor del Pueblo (Ombudsman), que recibirá quejas de los ciudadanos respecto al trato dado a sus datos personales. Esta figura dependerá del Departamento de Estado de EE.UU, pero será independiente de los servicios de seguridad nacionales. Este Defensor dará seguimiento a las reclamaciones y consultas de los ciudadanos de la UE para acceder a la seguridad nacional e informar a la persona si las leyes se han cumplido.

3.- Existirá un marco sancionador para aquellas empresas que incumplan los compromisos asumidos, que contempla incluso la expulsión de dicho acuerdo.

4.- Se creará un mecanismo de resolución de conflictos. Posiblemente existirá sumisión a arbitraje.

5.- El acuerdo “Privacy Shield” se proyecta como un acuerdo dinámico, activo y/o cambiante. La finalidad es que permanezca actualizado ante novedades futuras, a diferencia de lo que ocurrió con “Safe Harbor” (es decir, parecido a lo que los auditores/abogados de protección de datos recomendamos con persistencia a nuestros clientes en relación al Documento de Seguridad LOPD: “actualícenlo y adáptenlo a la realidad de su entidad, por favor”…).

El nuevo acuerdo con EEUU, implica que la Comisión Europea considera que las medidas y garantias ofrecidas por EEUU son suficientes para decidir declarar que el nuevo esquema y, las empresas que se adhieran a él, ofrecen un nivel de protección adecuado.
En las próximas semanas se preparará un borrador de "Decisión de adecuación". Ese texto será objeto de dictamen de las Autoridades europeas de protección de datos, y se someterá a un comité compuesto por representantes de los Estados miembros.

-          ¿entonces, ya puede mi empresa enviar datos a EE.UU? -

El negocio de los proveedores de servicios en la nube, donde compiten gigantes como Amazon, Microsoft, Google o IBM está de enhorabuena. Con este acuerdo las empresas que tratan datos de ciudadanos europeos podrán seguir contratando servicios de hosting con entidades estadounidenses como las citadas. No han existido sanciones por parte de la Agencia Española de Protección de Datos durante estos meses de inseguridad jurídica desde que conocimos la sentencia del Tribunal de Justicia de la Unión Europea el pasado octubre. Ahora, con el acuerdo logrado y, a falta de la "Decisión de adecuación”, no se prevé que las autoridades europeas de protección de datos comiencen a sancionar.
Por consiguiente, y con todas las cautelas a la espera de la "Decisión de adecuación”, una vez que las empresas de EE.UU se vayan adhiriendo al nuevo acuerdo denominado “Escudo de Privacidad”, la certeza y seguridad jurídica regresará al sector de los proveedores de hosting, sobretodo, a los empresarios que desean contratar un hosting competitivo técnica y económicamente hablando.
En todo caso, como empresarios que somos radicados en Europa, para cumplir con la normativa de protección de datos no debemos olvidar que no es suficiente comprobar que nuestro proveedor de hosting esté adherido al nuevo acuerdo “Privacy Shield”, además debemos de implementar nuestra entidad a la normativa europea, en el caso de España a la L.O.P.D. (Ley Orgánica de Protección de Datos, a la espera de la entrada en vigor del nuevo Reglamento Europeo de Protección de Datos de aplicación directa en el ordenamiento jurídico español, que se prevé entre en vigor antes del verano). Asísmismo, al contratar el hosting estamos obligados a remitirles un acuerdo de protección de datos o acuerdo de encargado del tratamiento (artículo 12 LOPD) para su firma a dicho proveedor. Mediante el mismo, se comprometerá principalmente y, entre otras cosas, a: cumplir con la normativa de privacidad; a seguir nuestras instrucciones en el tratamiento de datos personales; y, por último, a que en caso de incumplimiento por su parte, nosotros quedaremos exentos de responsabilidad.
Como conclusión, debo decir que EE.UU se ha comprometido contractualmente a “olvidar” la vigilancia masiva e indiscriminada bajo el amparo de la seguridad nacional, hecho del que tuvimos conocimiento en 2013 gracias al extrabajador de la Agencia de Seguridad Nacional (NSA) Edward Snowden, en la actualidad asilado en Moscú (Rusia). Veremos hasta que punto EE.UU cumple con su compromiso en defensa de los derechos fundamentales de ciudadanos que vivimos a miles de kilómetros de distancia y sin derecho al voto el próximo 8 de noviembre de 2016…

http://europa.eu/rapid/press-release_IP-16-216_en.htm  (European Commission - Press release/Nota de Prensa)


ALBERTO CUESTA
Abogado-Director en URECA-Legal (nº32.435)
Vocal Sección TIC y Propiedad Intelectual del Ilustre Colegio de Abogados de Barcelona
Miembro Registro AULETEC – Abogados auditores de entornos tecnológicos (Lic.nº33)
Miembro del Observatorio Iberoamericano de Protección de Datos











lunes, 23 de noviembre de 2015

3 consejos legales antes de elegir a tu proveedor de hosting







A parte de conocer nuestras necesidades de hosting (hospedaje web) y de tener en cuenta aspectos técnicos (espacio en disco, transferencia, lenguajes de scripts soportados, bases de datos, cuentas de correo, soporte multidominio, etc.); además de analizar aspectos el servicio de soporte o de ayuda; comprobar aspectos como el DNS del proveedor y efectuar un test para verificar su velocidad de respuesta, es necesario que antes de escoger un proveedor, tengamos presentes los siguientes consejos legales:

1)  Correcta Identificación legal del proveedor como propietario del website y del negocio de hosting

Desconfiad de los proveedores que no poseen o intentan esconder sus datos de contacto legal en su website. En caso de conflicto no sabremos a quién reclamar ni dónde. Y no basta que sus datos consten en el “Whois”, la ley obliga a que aparezcan en el website del proveedor.

Todo negocio online debe ofrecer, según establece la normativa comunitaria y española, una serie de información en aras de proteger a los terceros que contratan con dicho negocio. Al tratarse de una venta a distancia, el comprador (nosotros) adquiere una posición más débil al negociar que si de una venta “offline” se tratara. Por ello, uno de los requisitos que exige la ley es que todo empresario que desea vender en el mundo virtual que es Internet, debe facilitar sus datos de contacto (denominación social, NIF, domicilio, datos del registro mercantil, etc). Debemos conocer esos datos por si en el futuro debemos reclamar un incumplimiento contractual o por si ese website está cometiendo alguna infracción, y de oficio, los juzgados o la administración pública les abre (incóa) un expediente sancionador.

Forma de comprobar que cumple: debe de disponer permanentemente de un aviso legal en su website que incluya toda la información que la Ley exige.


2)  Condiciones Generales de Contratación disponibles en su website y con el contenido mínimo legal exigible

¿Cómo váis a contratar un hosting con una entidad que no os ofrece un contrato online debidamente formalizado? .
Desafortunadamente esto ocurre de forma habitual y evidentemente cuando la velocidad de respuesta de los DNS del proveedor no es la contratada, no sabremos a que cláusula acogernos para poder reclamar…

Cuando os encontréis en el proceso de decisión al elegir un proveedor, es aconsejable detenerse durante el tiempo necesario para buscar las Condiciones Generales de Contratación y proceder a un análisis en profundidad sobre las mismas (objeto y duración del contrato, descripción del servicio contratado, obligaciones y derechos tanto del proveedor como nuestra, exenciones de responsabilidades del proveedor ante las interrupciones del servicio, jurisdicción competente en caso de conflicto, etc.)

Forma de comprobar que cumple: debe de disponer de unas completas Condiciones Generales de Contratación. Pero no basta solo con eso, la Ley exige que durante el procedimiento de contratación se cumplan una serie de protocolos legales antes de que un tercero contrate. El objetivo es que el potencial cliente que está a punto de aceptar un acuerdo a distancia/online, lo acepte con libertad y consciente de todos los compromisos que adquiere sin que exista publicidad engañosa o se omita información necesaria para contratar.


3)   Adaptado a la normativa europea en el tratamiento de los datos personales

Salid huyendo cuando un proveedor de hosting, que tiene como principal misión conservar vuestra información y la de vuestros clientes, no es capaz de cumplir con las obligaciones que impone la normativa de protección de datos personales y/o asegurar la confidencialidad de información sensible para vuestro negocio.

Toda entidad está obligada a implementar una serie de medidas de seguridad tanto técnicas, jurídicas como organizativas y, no basta con informar que cumplen con dichas medidas con un simple aviso en el website, hay que llevarlas a la práctica.

Pero, ¿cómo podemos saber si es un proveedor de hosting que cumple o no?; Deberemos analizar en profundidad todos los textos legales que ofrece su website y además nosotros estamos obligados a remitirles un acuerdo de protección de datos para su firma mediante el cual se compromete principalmente, y entre otras cosas a: cumplir con la normativa de privacidad; a seguir nuestras instrucciones en el tratamiento de datos personales; y, por último, a que en caso de incumplimiento por su parte, nosotros quedaremos exentos de responsabilidad.

Forma de comprobar que cumple: analizar todos los textos legales que se incorporan en el website: Aviso legal, Política de privacidad, Política de cookies y Condiciones Generales de Contratación. Además de remitirle para su firma el acuerdo de protección de datos comentado y que estamos obligados a enviarle al proveedor de hosting. Como lo estamos ante cualquier proveedor de nuestra entidad que acceda a datos personales para prestarnos un servicio.

Asimismo, en el contexto actual y, en aras de reducir el riesgo legal a ser sancionados, recomendamos que si hay que decidir entre un proveedor de hosting que realice transferencias de datos personales a Estados Unidos y otro que no lo haga, se escoja este último. La causa es que EE.UU hoy no se considera un país con un nivel de protección adecuado que garantice la aplicación de los principios y medidas de seguridad que las directivas comunitarias establecen. Como más de uno habrá escuchado o leído en las últimas semanas, el Tribunal de Justicia de la Unión Europea, después de 15 años de vigencia, ha invalidado la Decisión de la Comisión que declaró que Estados Unidos garantizaba un nivel de protección adecuado de los datos personales transferidos a dicho Estado, es decir, lo que conocemos como acuerdos de “Safe Harbor”. Este hecho, está generando una gran inseguridad jurídica puesto que muchos proveedores de hosting son de nacionalidad estadounidense, sus servidores están sitos en dicho EE.UU o bien realizan transferencias de datos personales desde Europa a EE.UU.

Como corolario, debo decir que antes de contratar con un proveedor de hosting o alojamiento web, debemos saber con quién contratamos, qué condiciones y obligaciones contractuales regirán la relación y cuál es el grado de cumplimiento de la normativa de protección de datos por parte del proveedor de hosting.


ALBERTO CUESTA
Abogado-Director en URECA-Legal (nº32.435)
Vocal Sección TIC y Propiedad Intelectual del Ilustre Colegio de Abogados de Barcelona
Miembro Registro AULETEC – Abogados auditores de entornos tecnológicos (Lic.nº33)
Miembro del Observatorio Iberoamericano de Protección de Datos

jueves, 2 de julio de 2015

Entre la Mente, la tecnología y la ley: la economía colaborativa






Ha llegado para quedarse. La economía colaborativa es una nueva realidad que está incorporándose a la sociedad como si se tratara de una tecnología disruptiva, cual tsunami. Y ello, a pesar que hablamos del trueque de bienes y el intercambio de servicios entre particulares, es decir, algo tan antiguo como el ser humano. Pero ocurre que Internet ha transformado el trueque en un fenómeno de masas y lo ha elevado al rango de alternativa al sistema económico tradicional.

La implantación de este nuevo modelo económico permite asignar los recursos de manera más eficiente entre los miles de recursos infrautilizados que poseemos. En todo caso, debemos distinguir entre modelos beneficiosos para los consumidores y otros que lo son para el conjunto de la sociedad. Un banco de tiempo no es lo mismo que Uber (la plataforma que permite ofrecer un coche particular como medio de transporte alternativo al taxi tradicional).

Las TIC son la base de esta nueva realidad, las “startups” el motor que hace consolidar el modelo al crearse nuevas plataformas que permiten el trueque y, el cambio de mentalidad de la sociedad es la clave de que el modelo esté irrumpiendo de forma tan acelerada en los últimos tiempos. Cambio sobrevenido por la crisis económica.

Respecto a las TIC, debemos destacar tres aspectos: la utilización de internet como principal medio para la interacción de la oferta y la demanda de productos y servicios. La presencia universal de internet supone la eliminación de muchas de las barreras al intercambio existente en los mercados tradicionales, permitiendo al mismo tiempo la reducción de intermediarios, de costes de transacción y ofreciendo facilidades a los consumidores en términos de inmediatez, información y comparación de la oferta. El uso de plataformas virtuales que permiten una gran capacidad de gestión de datos de forma inmediata y a bajo coste,  posibilita la gestión eficiente de un gran número de transacciones, en mercados de alta liquidez y con costes iniciales relativamente reducidos. La proliferación de los dispositivos móviles como medio para acceder a estas plataformas de intercambio, mediante aplicaciones específicas que aportan a la demanda inmediatez y ubicuidad de acceso a los servicios.

Sin embargo, otra parte de la ventaja competitiva de los nuevos modelos podría basarse también en la existencia de un vacío regulatorio o en la asimetría en el cumplimiento de la regulación, tanto sectorial como transversal, aplicable para otros agentes que operan en mercados con servicios similares. A estas incertidumbres debemos sumarle la dificultad de controlar legalmente a las empresas de la red que tienen la sede en un país y ofrecen servicios a consumidores de un Estado que se ubica en otro continente. Por lo tanto, es necesario revisar el marco regulatorio puesto que el actual se ha quedado obsoleto ante la falta de encaje del entorno colaborativo. Hoy día nos encontramos ante un escenario alegal que ya ha provocado disputas en diferentes sectores.

Destacable es el sector del transporte y turístico. Los taxistas de las grandes ciudades y los negocios como hoteles o apartamentos turísticos han puesto el “grito en el cielo” ante los nuevos negocios que les está provocando una merma en sus beneficios al actuar sin respetar las normas establecidas. Incluso se han producido huelgas y manifestaciones.
Tal y como ha ocurrido a lo largo de la historia, la Ley siempre reacciona de forma lenta y por ello aún no responde con coherencia a este nuevo reto. Se escuchan voces de todo tipo: desde los que abogan por ilegalizar todo negocio que no respete el marco regulatorio actual; los que opinan que deben permanecer en la alegalidad; a los que creemos que es más coherente y beneficioso para el interés general el alcanzar un acuerdo que no límite el progreso ni la evolución natural de una sociedad y, al mismo tiempo, no perjudique a las entidades o profesionales que respetan las reglas del juego actuales.

La Comisión Nacional de los Mercados y La Competencia (CNMC) es uno de los organismos que debería responder a este reto por eso el pasado noviembre de 2014  lanzó una consulta pública para, “alcanzar conclusiones y recomendaciones que faciliten un desarrollo de la regulación eficiente de estos nuevos modelos económicos”.
  
El presente desconcierto es indudable y máxime cuando nos encontramos ante una nueva figura en el mercado como son las personas que consumen y a la vez producen, es decir los “prosumidores”. Por ello en ocasiones es complicado distinguir entre la parte débil y fuerte en la relación contractual. En consecuencia, la legislación actual en el ámbito del consumo, que intenta compensar las relaciones contractuales desiguales, no sabe cómo actuar…puesto que, en ocasiones, no alcanza a distinguir entre un consumidor y un empresario.
Como en muchos campos en los que las TIC y la globalización son protagonistas, se requieren instrumentos supranacionales (tratados o normas internacionales) para atajar esta nueva realidad de forma coherente y armonizada. De nada sirve que a nivel local, regional e incluso estatal se elaboren reglas que, aún con ánimo de regular y acabar con el problema, se vean desbordadas por un escenario global que desde su jurisdicción no pueden llegar a responder con eficacia.

De lo que no me cabe la menor duda, es que finalmente se regulará la economía colaborativa puesto que el interés de los estados por conseguir nuevas fuentes de ingresos es insaciable y los ingresos fiscales que provocaría la regulación serían cuantiosos…

ALBERTO CUESTA
Abogado-Director en URECA-Legal (nº32.435)
Vocal Sección TIC y Propiedad Intelectual del Ilustre Colegio de Abogados de Barcelona
Miembro Registro AULETEC – Abogados auditores de entornos tecnológicos (Lic.nº33)
Miembro del Observatorio Iberoamericano de Protección de Datos





martes, 23 de septiembre de 2014

La internacionalización del “olvido” y el “efecto Streisand”





Tan solo han transcurrido algo más de dos meses desde que irrumpió en el mundo de la privacidad la Sentencia del Tribunal de Justicia de la Unión Europea (TJUE) sobre el famoso caso Google y el derecho al olvido. Esta sentencia posibilita a los ciudadanos borrar sus datos y la huella que han dejado en la red si este hecho les causa algún perjuicio. Al mismo tiempo, aclara que Google debe acatar la regulación sobre protección de datos que emana de los legisladores e instituciones de la Unión Europea (U.E).
Dos son los principales efectos que observo con el paso de las semanas ante esta resolución judicial que entran en conflicto: la reclamación de la internacionalización del derecho al olvido y el “efecto Streisand”.
Por una parte, respecto a la demanda de globalización del derecho al olvido,  hay que recordar que esta decisión del TJUE en base al principio de territorialidad ampara únicamente a los ciudadanos que forman parte de la U.E, individuos que por tanto disfrutan de mayores derechos frente a Google en relación a personas del resto del mundo. Los mismos disponen de un formulario facilitado por el buscador(https://support.google.com/legal/contact/lr_eudpa?product=websearch) mediante el cual pueden solicitar el borrado de enlaces y que ha recibido innumerables peticiones desde que fue puesto a disposición de los ciudadanos. Otros buscadores siguen el ejemplo como Bing, el buscador de Microsoft, que ha creado un formulario muy parecido al de Google. Los afectados tienen que identificarse y concretar qué páginas quieren que salgan de los resultados. Microsoft acepta peticiones para no mostrar resultados en el buscador de informaciones que sean "falsas o poco precisas; incompletas o inadecuadas; desfasadas o excesivas".
Como se puede comprobar, esta situación es injusta para los ciudadanos que no pertenecen a la U.E puesto que no disponen de un mecanismo análogo. Por ello, ya se escuchan voces en distintos Estados que reclaman la extensión del derecho al olvido más allá de las fronteras europeas. En las últimas semanas un grupo de parlamentarios chilenos presentó un proyecto destinado a reconocer el “derecho al olvido”. Un tribunal de Canadá se ha mostrado a favor de la retirada de enlaces no solo del buscador Google en el país www.google.ca, sino también en www.google.com, lo que supone, la aplicación del derecho al olvido a nivel mundial. En numerosas legislaciones el derecho al olvido ya está regulado, puesto que como sabemos el mismo se basa en el derecho de cancelación. A modo de ejemplo, en Uruguay se contempla legalmente desde 2008, aunque son muy pocos los ciudadanos que lo conocen. Desde la aparición de la resolución europea y en base a su gran difusión, se han generado debates en todo tipo de foros jurídicos, legislativos y ciudadanos de muchos Estados. Ello está propiciando que se inste a Google a eliminar enlaces por parte de ciudadanos residentes fuera de la U.E que consideran que les perjudica una determinada información indexada en el buscador.
Por otro lado, otra de las consecuencias de la sentencia y que entra en confrontación con lo comentado, es el “efecto Streisand” que está afectando plenamente al caso Google y al derecho al olvido. Se denomina con este término al intento de ocultar una información que finalmente adquiere una repercusión insospechada. Lo mismo que le sucedió a la afamada actriz Barbra Streisand y la fotografía de su casa de la costa Californiana cuando intentó que se retirara de un website. Pues bien, en el supuesto en el que nos encontramos, ya han surgido las primeras páginas webs que enumeran y facilitan los enlaces que desde Google están eliminando. Desde http://hiddenfromgoogle.com/ podemos comprobar cuáles son los últimos contenidos que desde el buscador han desindexado. A día de hoy este tipo de websites no son muy conocidos por el internauta medio, pero esta u otras páginas similares, puede que en el futuro sean una referencia y minimicen los efectos del ejercicio del derecho al olvido. Otro ejemplo del “efecto Streisand” ocurre en el propio caso Google, a día de hoy todos sabemos quién es el señor Mario Costeja y el tipo de embargo que sufrió, cuando su intención no era esa.

Del “efecto Streisand” desconocemos hasta qué punto puede desarrollarse y afectar a la efectividad del ejercicio del derecho al olvido por parte de los ciudadanos, pero lo que es seguro que en la esfera de Internet, deben existir voces críticas ante derechos que si son ejercidos sin control pueden perjudicar a la naturaleza libre y neutral de la red de redes. Se han eliminado enlaces incluso de Wikipedia y ello ha provocado que se considere censura al ejercicio de este derecho.

Por lo tanto ante un escenario en Internet tan complejo como en el que nos encontramos: por un lado con una normativa estricta de privacidad en la U.E, por otro lado con un movimiento que lucha por un Internet en el que toda información pueda permanecer accesible e indexada en los buscadores y con legisladores de países no europeos que intentan incrementar la protección de la privacidad de sus ciudadanos para que también les ampare el derecho al olvido, es necesario establecer las normas del juego claramente en textos legales no solo regionales y sí internacionales que vinculen a todos los actores implicados a nivel mundial. Asimismo, se evitarían costes en tiempo y dinero acudiendo a terceros para que resuelvan las controversias (buscadores o tribunales de justicia). Por último, debo decir que la sentencia del TJUE es un importante paso en aras de alcanzar la protección de la privacidad de los ciudadanos, pero al mismo tiempo provoca que existan “navegantes” de primera y de segunda en la red a nivel internacional. En una realidad como es la de Internet, esencialmente globalizado, uno de los aspectos que se deben asegurar es la igualdad de derechos a todos los ciudadanos del planeta en la protección de su vida privada y personal.


ALBERTO CUESTA
Abogado-Director en URECA-Legal (nº32.435)
Vocal Sección TIC Colegio de Abogados de Barcelona
Miembro Registro AULETEC – Abogados auditores de entornos tecnológicos (Lic.nº33)

Miembro del Observatorio Iberoamericano de Protección de Datos

lunes, 8 de septiembre de 2014



Alberto Cuesta: ‘Debemos acostumbrarnos a compartir conocimientos que pueden hacernos crecer como profesionales’


Entrevista a Alberto Cuesta, Abogado y Vocal de la Sección de Derecho Tecnológico (TIC) del Ilustre Colegio de Abogados de Barcelona (ICAB)
Alberto, ¿cuáles son los motivos que le impulsaron para especializarse profesionalmente en Derecho Tecnológico?
Era pequeño y mi abuelo me regaló un ordenador. Comprobé de lo que era capaz de hacer esa máquina y pensé que un nuevo mundo se abría ante mis ojos. Tras instalar y desinstalar programas de ofimática  le tocó el turno a un videojuego, entonces no fue un nuevo mundo el que apareció ante mí y sí un universo paralelo… Me pareció apoteósico el despliegue de medios de ese juego llamado “Striker” para PC, comparado con los gráficos de 8 bits de la histórica consola “Atari” que es de donde venía. Me preguntaba cómo era capaz ese aparato de hacer cosas tan diversas y de tanta calidad. Desde entonces me lo sigo preguntando y por ello he participado en “Clanwars” y ligas online de videojuegos, tanto como jugador y como árbitro.  El “Medal of Honor” y desde 2004 el “Call of Duty” son los “games” a los que más he jugado (aunque los “campers” y el “lag” a veces dificultan el juego). Esta afición por el mundo de los videojuegos ha influido en mi dedicación profesional. Me ha relacionado diariamente con la informática y ahora asesoro legalmente a empresas de este sector. La vida es un camino que a veces sin esperártelo acaba aunando algunas de tus pasiones.
¿Cuáles son los temas más recurrentes en materia de Derecho Tecnológico que le llegan al despacho?
Los asuntos que recibimos en URECA-Legal son muy dispares. Desde la adaptación de creaciones tecnológicas a la legislación digital, la redacción de un contrato de Licencia de Uso de una App, pasando por la protección jurídica de una nueva idea de negocio online, la tramitación de una patente, hasta la gestión legal de un sistema de geolocalización de las flotas de vehículos para una empresa de transportes. Aparte de los clásicos casos como implementar la normativa de protección de datos (LOPD) en una entidad pública o privada o la legalización de websites a la normativa digital. Por otra parte, desde el punto de vista procesal atendemos los diferentes delitos informáticos puesto que nos encontramos con personas que han sufrido acoso en Internet,  fraudes informáticos como los bancarios, etc. Desde un punto de vista más administrativo-tecnológico, representamos a nuestros clientes ante organismos con potestades de inspección y capacidad sancionadora como la  Secretaría de Estado de Telecomunicaciones y para la sociedad de la Información (SETSI), la Agencia Española de Protección de Datos (AEPD) o la Subdirección General de Servicios de la Sociedad de la Información (SGSI) ante posibles denuncias o reclamaciones que hayan podido recibir o con el objetivo de solicitar una Licencia por ejemplo ante la Dirección General de Ordenación del Juego (DGOJ).
 ¿Qué objetivos se ha marcado como Vocal dela Sección de Derecho TIC del ICAB?
Como vocal intento difundir el mensaje de que los abogados tenemos que afrontar y aceptar un cambio de paradigma en la profesión, hemos pasado de una sociedad analógica a una digital en pocos años. De una profesión en la que la imagen del abogado se relacionaba con montañas de papeles a otra en la que en un simple “pendrive” o lápiz de memoria almacenas ordenadamente miles de expedientes. ¿No es más fácil que un sistema operativo te ordene tus expedientes en carpetas digitales que hacerlo manualmente buscando entre papeles?
Por otra parte, formar e informar a los colegas de profesión mediante conferencias y cursos que organizamos desde la Sección TIC es otro de los retos que nos hemos marcado. Sólo hay que comprobar la agenda de eventos de los últimos meses en el ICAB para comprobar que los eventos proliferan sobre privacidad, e-commerce, telecomunicaciones, delitos informáticos, etc. Es una labor que gracias al gran trabajo de todos los compañeros de sección estamos realizando en aras de  mantener al día de las novedades del sector a los interesados en esta rama del Derecho. Desde estas líneas invito a todos los lectores a que acudan a estos eventos, cursos y conferencias que proponemos desde el Ilustre Colegio de Abogados de Barcelona.
¿Cómo definiría el Colegio 2.0, y qué es lo que nos falta hoy por hoy para llegar a que se cumpla esa tesitura?
Es la posibilidad de los abogados de pertenecer a una comunidad jurídica, la cual nutriría de facilidades al desempeño de nuestra labor diaria tanto en los juzgados como en el despacho. El Colegio 2.0 estaría compuesto por tres elementos: participación, colaboración e información. Participación de los compañeros y compañeras en los diferentes foros jurídicos, comunidades web, blogs, wikis, folcsonomías, etc; colaboración entre los mismos en el mundo online, dejando atrás el individualismo como abogados que se encuentra insertado en nuestro ADN desde el primer año de carrera; información, debemos acostumbrarnos a compartir conocimientos que pueden hacernos crecer como profesionales. Perdiendo el miedo a exponer públicamente nuestro saber, recibiremos la crítica de otros profesionales pero ello nos permitirá reflexionar sobre nuestro parecer jurídico.
Alcanzaremos pronto este objetivo, la tendencia de las sociedades hace que los juristas se adapten a ella para poder servir como mediadores en la eterna “zona de conflicto” en la que solemos trabajar. Hoy día, nos encaminamos hacia la economía colaborativa (véase aplicaciones como UBER, o fenómenos como el “Crowdfounding”), esto hará que capilarmente desde toda la sociedad, incluidos el mundo jurídico y los Colegios Profesionales, se promueva iniciativas de colaboración para poder crecer. Los abogados compartiremos experiencias del día a día en mayor grado que en la actualidad. Un punto necesario para conseguirlo es fomentar la interconexión de los diferentes Colegios de Abogados y fomentar más iniciativas conjuntas.
Poco a poco se va extendiendo el uso de LexNet ¿cómo afectará esta herramienta -una vez se haya implantado totalmente- al trabajo de los abogados? Y a su parecer ¿cuáles son sus ventajas e inconvenientes?
Nos permitirá decir y actuar qué somos abogados del siglo XXI y no decimonónicos. Es incomprensible que tras años en las que las TIC han aterrizado en nuestra sociedad, hoy día aún el fax sea un elemento esencial en la administración de justicia. La implementación de Lexnet es un síntoma de que algo se mueve en el mundo de la Justicia. Debemos esperar que con la entrada de “nativos digitales” como compañeros de profesión, las TIC sufran un fuerte impulso en nuestro sector. Lexnet conllevará que la cultura de la digitalización documental alcance a los abogados actuales y que a partir de ese momento los despachos no parezcan un “campo minado” de demandas, autos y providencias sin clasificar e imposibles de encontrar en caso de urgencia profesional.
La primera gran ventaja es que ahorraremos tiempo puesto que se agilizará la tramitación de los expedientes. No deberemos desplazarnos a la sede judicial y sí presentar los documentos por vía telemática.
En segundo lugar, se incrementará la seguridad de la información y el respeto de la privacidad  tan demandada por nuestros clientes en estos tiempos. Es un sistema que  permite el uso de la firma electrónica reconocida (más segura que la avanzada, al ser generada mediante un dispositivo seguro de creación de firma) y cumplir con los estándares reconocidos internacionalmente sobre la correcta gestión de la información. El sistema permite que la información permanezca de forma Confidencial entre el emisor y el receptor de los documentos, que Íntegramente sea recibida por los abogados y que esté Disponible por los mismos desde el instante de su recepción para poder continuar con la tramitación de los expedientes. Asimismo es un servicio que al proporcionar pruebas de la integridad y origen de los datos cumple con el llamado No Repudio.  El desafío para desterrar esa imagen de una bandeja de fax en el que reposa desde hace días un documento sin dueño ni destino, ha empezado…
Los inconvenientes que nos venimos encontrando los profesionales es que el sistema no está adaptado a todos los navegadores y sistemas operativos existentes, ello conlleva problemas en la ejecución del mismo. En todo caso, más allá de estos problemas técnicos, el cambio cultural entre los profesionales del Derecho, es el reto que afronta este sistema. Una transición pacífica y constante del uso del documento en papel al automatizado es el verdadero desafío al que nos enfrentamos.
¿Cuáles son a su juicio las principales carencias tecnológicas que limitan la eficacia y eficiencia en el actual marco de la administración de Justicia en España?
Dotar de medios tecnológicos adecuados a las sedes judiciales es necesario para el desarrollo de una justicia moderna. Se debe iniciar un proceso de digitalización masivo de expedientes allí donde no se ha producido en aras de gestionar de forma automatizada la información.
Extender los mecanismos de autenticación a toda la justicia, operadores jurídicos y ciudadanos es esencial. Se requieren implementar los mecanismos de integración de los sistemas informáticos. Continuar con la modernización de  los dispositivos usados en las declaraciones y grabaciones de juicios es otro de los desafíos. Otro factor que se debe perseguir es conseguir un expediente judicial que aglutine toda la información del proceso, aspecto básico para el correcto funcionamiento del sistema. No puede ocurrir que un compañero abogado cambie de despacho y ese hecho le conlleve redactar y notificar individualmente a cada Juzgado la nueva dirección y además deba hacerlo en persona mediante la presentación de un escrito. Pérdida de tiempo innecesaria.
 Se viene apuntando que el quid de la cuestión para que arranque con éxito la Justicia 2.0 radica en la interoperabilidad con -y entre- las administraciones públicas. ¿Desde la perspectiva jurídica cómo consideraría un posible proyecto de dotar a todos los ciudadanos con una cuenta oficial personal de correo electrónico dedicado en exclusiva para su comunicación de índole administrativa con todas las administraciones (estatal, autonómica, provincial, local…)?
Potenciar la interoperabilidad  entre los distintos Juzgados y Tribunales del Estado es un punto clave para poder alcanzar los objetivos de modernización de la Justicia. La falta de conexión actual entre los mismos provoca retrasos y una burocratización excesiva.
Dotar de una cuenta de correo electrónico oficial es una medida acertada en aras de reducir los trámites offline y acabar con esperas interminables ante las ventanillas de la administración. Esta implementación debería ejecutarse atendiendo a dos requisitos. En primer lugar, que se implementara un sistema análogo desde la perspectiva de la seguridad de la información al de la Administración Tributaria. En segundo lugar, el nuevo sistema online de comunicación con la administración debería convivir durante años con el sistema tradicional. ¿Por qué? actualmente la brecha digital alcanza al 22% de la población. La misma se ha ido reduciendo paulatinamente en los últimos años pero esas personas no pueden quedar incomunicadas.
El actual Ministro de Justicia comentó en cierta ocasión que estamos en la hora de la e-Justicia ¿creé usted que al igual que se tiende a la Justicia sin papeles será posible en un futuro la administración de Justicia cien por cien electrónica sin tener que pisar un juzgado?
Sin duda ese momento llegará. Las  videoconferencias y la holografía influirán mucho en ello.  Las primeras ya se usan en determinados casos como por ejemplo los ciudadanos extranjeros que declaran desde sus países tras sufrir un robo durante sus vacaciones. La segunda técnica de comunicación a distancia,  los hologramas es más novedosa. Sin temor a ser un errado visionario, estoy seguro que esta técnica avanzada de fotografía, que crea imágenes en tres dimensiones, se impondrá en un futuro como mecanismo de comunicación y algún día posibilitará que no haya que acudir a los juzgados.
El camino que debe recorrer la Justicia es largo para que se impongan estas nuevas técnicas y no sólo tecnológicamente. Hemos crecido leyendo a John Grisham y viendo en TV  historias de abogados, jueces y ciudadanos que dirimen sus disputas en una sala de un juzgado. Este hecho culturalmente está muy arraigado. El factor cultural junto con la actual crisis económica son determinantes para que la modernización de la Justicia todavía no camine con paso firme.
Y ya puestos, qué tres medidas principales en el ámbito jurídico-tecnológico le pediría al Ministro de Justicia para agilizar y mejorar la administración de Justicia.
La obligatoriedad del uso de la firma electrónica reconocida por todos los agentes que intervienen en la Administración de Justicia, desde abogados a funcionarios pasando por cualquier tercero que intervenga en un proceso en aras de que toda la tramitación de los expedientes sea más rápida y eficiente.
La definitiva implementación en todos los ámbitos de la Justicia de soluciones informáticas, de programas de software como Lexnet y que permitan a un ciudadano conocer el estado de su expediente al momento; a un abogado descargar una providencia o un auto desde su despacho; y a un juez emitir un fallo y directamente subirlo a la nube para que reste a disposición de las partes interesadas.  Los mismos otorgarían mayor trasparencia y dinamismo a los procesos, evitando las habituales dilaciones. La digitalización de los expedientes judiciales es clave para poder modernizar nuestra Justicia. A partir de ese momento, será efectivo el uso de un modo de autenticación bajo firma electrónica y la utilización de software específico para tratar los expedientes.
La erradicación del fax de todas las sedes judiciales y el uso intensivo de las comunicaciones online seguras entre operadores jurídico liberaría tanto a juzgados, como despachos de abogados y procuradores, de cantidades ingentes de papel y al mismo tiempo otorgaría mayor seguridad en la protección de los datos de carácter personal de los administrados.
http://www.elderecho.com/actualidad/entrevistas/abogados-tecnologia-icab_14_706195001.html

ALBERTO CUESTA
Abogado-Director en URECA-Legal (nº32.435)
Vocal Sección TIC Colegio de Abogados de Barcelona
Miembro Registro AULETEC – Abogados auditores de entornos tecnológicos (Lic.nº33)
Miembro del Observatorio Iberoamericano de Protección de Datos




miércoles, 25 de junio de 2014

Las COOKIES ocultas de Google, sanción AEPD


 
Tiempos apasionantemente convulsos en el mundo jurídico online: derecho al olvido, persecución de twitteros, usurpaciones de identidad digital, robo de datos de usuarios en plataformas de internet, nuevo reglamento europeo de privacidad, etc. Otro de los factores que está influyendo en esta espiral de constante aparición de nuevas realidades legales TIC es la problemática de las cookies.  Todo cambió respecto al tratamiento legal de esta pequeña información que envían algunos websites a los navegadores de sus usuarios desde la modificación del artículo 22.2 de la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (en adelante LSSI), introducida por el Real Decreto Ley 13/2012, de 30 de marzo, por el que se transponen directivas en materia de mercados interiores de electricidad y gas, y en materia de comunicaciones electrónicas.
 

Desde ese momento, se han venido analizando las formas jurídico-tecnológicas más adecuadas en los websites para llevar a la práctica lo establecido por el citado precepto. Pero las interpretaciones han sido muchas y variadas. Afortunadamente la Agencia Española de Protección de Datos (en adelante la AEPD) en los últimos meses está clarificando la situación. Por medio de una sanción y una “guía sobre el uso de las cookies”, los abogados especializados en derecho digital tenemos la oportunidad de empaparnos de los criterios de la AEPD para permitir a nuestros clientes cumplir con la normativa. Pues bien, la segunda sanción acaba de aterrizar, hace apenas unos días. Aquí está:

 
La Resolución R/00936/2014:


 

Debemos trasladarnos al año 2012, cuando la Unión Cívica Provincial de Consumidores y Usuarios de Palencia y la Junta de Castilla y León pusieron en conocimiento de la AEPD que la página web basada en blogspot.com de un Centro Ecuestre, podría estar incumpliendo la Ley Orgánica de Protección de Datos y la LSSI.


Los fundamentos para imponer esta sanción no varían en su esencia respecto a los de la primera: falta de información adecuada sobre el uso de cookies y falta de obtención del consentimiento para su instalación. En cambio, el sujeto sancionado sí es diferente y en gran medida. Ya no se trata de sancionar a una PYME y sí a un gigante empresarial transnacional que todos conocemos llamado Google Inc.  Específicamente la sanción de 25.000€ impuesta es consecuencia de la incompatibilidad con el artículo 22.2 de la LSSI del servicio de creación de blogs gratuitos que ofrece a través de la tecnología blogger.

 

Pero, ¿por qué sancionan a Google, Inc. sí la denuncia va dirigida contra un Centro Ecuestre de Palencia que ha creado un blog?

 
La AEPD fundamenta su decisión puesto que Google Inc. es el responsable del servicio y quien determina la infraestructura del sistema de blogs gratuitos limitando a los usuarios y editores de los mismos conocer si se instalan cookies o no:

 
“ha quedado acreditado que Google instala y utiliza, por defecto, en los terminales de los usuarios que acceden a los blogs creados bajo la infraestructura de su servicio on-line Blogger, y configurados sin la opción del campo “ID de propiedad web de Google Analytics”, cuatro cookies asociadas a dicha herramienta analítica (“utma”, “_utmb”, “utmc” y “utmz”), y una cookie publicitaria (NID).

 
La descarga de dichos dispositivos y el acceso a los datos almacenados en los mismos se produce sin que Google proporcione a los editores que emplean la infraestructura de Blogger información sobre la utilización de tales dispositivos propios o de terceros ni los fines concretos para los que se tratan los datos recogidos (…)

 
Google tampoco proporciona directamente a los visitantes que acceden a los espacios web creados bajo la citada configuración la información relativa a los extremos anteriormente reseñados al objeto de obtener el consentimiento informado de los mismos con anterioridad a la instalación y uso de dichos dispositivos de almacenamiento y recuperación de datos en sus equipos terminales. (…)”

 
Asimismo, según la AEPD tampoco  existen opciones de configuración posterior por parte de los creadores de blogs. Las cookies están activadas por defecto y así deben permanecer si se desea utilizar el servicio online:
 

“Al crear los blogs Google no ofrece opciones de configuración que permitan a los editores de los mismos bloquear el uso de las cookies que dicha compañía instala por defecto sin informar sobre su utilización y finalidades a las que responde el tratamiento de los datos (…)”

 
Pero Google Inc. se defiende y, por una parte,  alega que las cookies usadas son necesarias para la prestación del servicio de bitácora blogger y por tanto la entidad acogiéndose al tercer párrafo del artículo 22.2 no debe cumplir con los requerimientos sobre las cookies comentados. La AEPD niega este hecho y señala que no son necesarias para prestar el servicio puesto que si se desactivan las mismas, los blogs creados continuarían funcionando.

 
Por otra parte, la entidad estadounidense se defiende argumentando que la AEPD no está legitimada para actuar puesto que no se tratan datos personales por medio de las cookies instaladas. La Agencia replica indicando que el artículo 22.2  de la LSSI no contiene ningún mandato legal que limite el cumplimiento de las obligaciones contenidas en el mismo a la existencia de un tratamiento de datos de carácter personal.

 

Respecto a la primera sanción sobre cookies en el que no encontró intencionalidad en la conducta infractora, en este caso la AEPD acusa a Google Inc. de actuar con dolo, ocultando deliberadamente a los editores de los blogs el almacenamiento de cookies y las finalidades perseguidas.
 

En definitiva, tenemos ante nosotros una nueva resolución de la AEPD que consolida la obligación de información clara, sencilla y completa sobre el uso de  las cookies a los usuarios de los WEBSITES y la necesidad de solicitar el consentimiento previo a los mismos para poder instalarlas.
 

La pregunta es: ¿Google Inc. se adaptará a las obligaciones que le impone la legislación comunitaria sobre las cookies como acaba de ocurrir con el “derecho al olvido”?...

 

Alberto Cuesta
Abogado en URECA-Legal

martes, 14 de enero de 2014

Auditoría de protección de datos en un Ayuntamiento



Durante años, cualquier persona con un traje y una corbata podía adentrarse por los pasillos de un Ayuntamiento y no pasaba nada. Incluso si éste, osaba a abrir un armario o recoger unos papeles de una mesa, era probable que no fuera recriminado.

Los tiempos han cambiado y, la conciencia en torno a la protección de la información, ha aumentado en las entidades públicas españolas. Vengo aquí a intentar acercaros una realidad, con la que me topo en mi labor diaria, como abogado y consultor de seguridad de la información cuando acudo a un Ayuntamiento.

Al plantearnos una implantación o auditoría para asegurar la adaptación de la Ley de Protección de Datos 15/1999, lo primero que hacemos es planificar la misma en una reunión de lanzamiento del proyecto con los encargados a nivel interno de la seguridad de la información. Esta labor queda en manos del departamento TIC en innumerables ocasiones. El hecho que la Ley contenga ingentes aspectos técnicos y que la génesis de la misma fue proteger la información automatizada y no en papel, ha hecho que este encargo de la privacidad, recaiga en ellos.

La segunda ocasión que acudimos a la sede del Ayuntamiento, es con el propósito de realizar una inspección física a las sedes de la institución pública con un doble objetivo:

A)  entrevistarnos con el personal de la institución acerca de cómo realizan el tratamiento de datos de los ciudadanos.
B) analizar la distribución de los departamentos, armarios, sala de servidores informáticos (CPD), protección exterior de la instalación, tipo seguridad en las puertas (lector biométrico, llave, tarjeta, etc.), comunicaciones y/o accesos de terceros a datos, etc. Ello lo hacemos recorriendo el interior de las instalaciones acompañados por personal interno con acceso a todos los rincones del Ayuntamiento.

A veces conlleva recorrer un municipio de un extremo a otro, puesto que no es habitual encontrar las sedes en el mismo edificio (servicios sociales, el archivo municipal, la biblioteca, etc.). Puede suponer un agradable paseo por pueblos realmente hermosos y con encanto, otras veces en cambio,  el esquivar coches, personas y ruidos por populosas ciudades.

Una vez realizadas las entrevistas con los respectivos departamentos,  vistas las sedes y conseguido el material necesario para poder realizar  el informe de auditoría, (formularios, contratos con terceros entre el Ayuntamiento y empresas, etc), marchamos a la oficina.

Procesamos toda la información para elaborar la documentación obligatoria. En el caso de una actuación de auditoría, realizamos un informe y plasmamos los incumplimientos que según la Ley de Protección de Datos y el Reglamento de desarrollo está incurriendo el Ayuntamiento en cuestión. Un trabajo que conlleva escrutar precepto a precepto cada texto normativo y verter en dicho informe las medidas correctoras y recomendaciones personalizadas y pertinentes para cumplir con la normativa española y por ende europea de privacidad.

Pasaremos a convocar una nueva reunión de presentación del informe. Habitualmente es una reunión a nivel técnico, en la que pueden intervenir los encargados del departamento de nuevas tecnologías, RRHH, servicios sociales, etc. Pero en alguna ocasión, en poblaciones de reducida dimensión, me he llevado la grata sorpresa que Alcaldes y Regidores muy implicados y concienciados han deseado participar en las mismas.

No sirve de nada una auditoria o implementación de un sistema de protección de datos e información si los resultados no se difunden entre todos los usuarios (ojo!, incluidos los puestos directivos, gerencia, alcaldía y no sólo el personal de base). Dos vías son fundamentales para conseguirlo: 

A)    Formar y concienciar a los usuarios del sistema sobre cómo deben tratar los datos personales. Por ejemplo, sobre la forma segura de usar los dispositivos que el Ayuntamiento pone a su disposición y de los dispositivos de los usuarios (BYOD)
B)     Difundir la política de seguridad de la información aprobada por la institución para que sea leída,  comprendida y asumida por todos los usuarios (manual de funciones y obligaciones del personal)

Una vez detectados los incumplimientos, comunicados los resultados y medidas correctoras al Ayuntamiento, estos deberán implementar. Debiendo desde nuestro puesto de consultores jurídicos atender las consultas en un proceso que, por momentos, se eterniza. Depende de nosotros, como directores del proyecto, ser resolutivos e impulsar la conclusión del mismo para que nuestro trabajo adquiera valor.

Al comprobar al cabo de unos meses que en el Ayuntamiento ya no es posible entrar sin preguntar y apropiarnos de los documentos que alguien se dejó olvidados en la bandeja de entrada de una fotocopiadora…efectivamente pensaremos que el trabajo realizado comienza a dar sus frutos.

Alberto Cuesta
Abogado en URECA-Legal