Nuevo Reglamento de Protección de Datos

Nuevo Reglamento de Protección de Datos

El 25 DE MAYO 2018 entrará en vigor el Reglamento Europeo de Protección de Datos, que armoniza la legislación en todos los estados de la Unión Europea bajo un mismo marco común.

Este nuevo reglamento que afecta a todas las empresas, empresarios individuales y organizaciones, y conlleva una serie de cambios respecto de la actual legislación:

OBLIGACIÓN DE REALIZAR UN ANÁLISIS DE RIESGOS. Identificando los tratamientos que realiza una empresa, los riesgos que pueden presentarse, y adoptando unas medidas.

CONSENTIMIENTO EXPRESO Y CLÁUSULAS INFORMATIVAS. Deja de permitirse el consentimiento tácito obligando a las empresas a revisar el conjunto de cláusulas informativas y rehacerlas.

NUEVOS DERECHOS DE LOS CIUDADANOS: Derecho a la portabilidad, derecho de supresión, derecho al olvido…

NOTIFICACIÓN DE BRECHAS DE SEGURIDAD. El responsable tendrá que notificar los fallos de seguridad a la Agencia Española y a los afectados en un plazo de 72 horas. Cada empresa tendrá que “auto-acusarse” así como informar a sus clientes de si sus datos han sido pirateados.

FORMACIÓN. Educación y sensibilización de los empleados que tratan datos en la aplicación de las nuevas obligaciones del RGPD.

CONTRATOS CON TERCEROS: Nuevas cláusulas que concretan el alcance de la relación entre el Responsable del Fichero y el Encargado del Tratamiento.

CREACIÓN DE LA FIGURA DEL DELEGADO DE PROTECCIÓN DE DATOS. El DPO (Data Protection Officer) tiene responsabilidad compartida y va a tener que identificar los riesgos y buscar las soluciones para solventarlos. Será obligatorio si están manejando grandes cantidades de datos sensibles o monitorizan el comportamiento de muchos consumidores.

En Adelopd estamos pendientes de todas las guías, orientaciones y directrices que va publicando la Agencia de Protección de Datos, modificando y adaptando nuestro sistema informatizado, para que el 25 de mayo de 2018, todos nuestros clientes, sigan cumpliendo la legislación de protección de datos.

Falso email de correos y cryptolocker

Hoy hemos recibido un correo “sospechoso”.

01-email-phishing

 

Al seguir el enlace, además de confirmar a los hackers que tu dirección de correo electrónico es buena, el sistema te redirige a un dominio falso de correos:

04-correos-web-falsa

 

Una vez insertas el capcha, el sistema te descarga un fichero .zip

05-fichero-maligno-zip

 

El fichero ejecutable, lo hemos extraido al escritorio y lo hemos pasado por el antivirus AVAST actualizado. Este antivirus NO ha detectado que ese fichero es un troyano:

avast-no-detecta

 

Lógicamente hemos eliminado el fichero sin ejecutarlo.

Si lo hubiesemos hecho, habríamos instalado Cryptolocker en el ordenador, y el programa hubiese encriptado todos los ficheros de ofimática (e incluso otras extensiones de programas conocidos de contabilidad…) tanto del ordenador local, como del servidor (si este equipo hubiese tenido acceso al servidor).

Nos hubiesen exigido un rescate de unos 2500 euros, pagaderos en bitcoins no traceables.

Y da igual si pagas como si no, estás igual de fastidiado, porque lo normal es que ni siquiera pagando te envíen el programa de desencriptado.
Tienes más información de este troyano aquí: https://es.wikipedia.org/wiki/CryptoLocker

MORALEJA:

Ni siquiera el antivirus actualizado te protegerá de amenazas como esta.

La solución pasa por tener empleados formados, que sepan identificar un correo falso, que sepan que no se deben descargar, ni mucho menos ejecutar programas no autorizados.
Si ello lo complementamos con medidas técnicas (filtrado de correos electrónicos, políticas de seguridad que impidan la instalación de software…) mejor que mejor.

 

Dirección postal de un profesional

A veces ocurre que como profesional tienes una dirección profesional distinta de la de tu domicilio personal.

En la información que facilitas a los clientes (y a otras personas que te puedan facilitar datos personales, como por ejemplo la que te entrega un CV), específicamente debes informarles de sus derechos de acceso, rectificación, cancelación y oposición. En esa información tienes que indicar una dirección postal a donde puedan dirigirse para ejercerlos.

¿Qué ocurre si un buen día decides cambiar de dirección? ¿Cómo pueden saber las personas que te facilitaron sus datos cómo contactar contigo para ejercer sus derechos?

Esa circunstancia está prevista en la Ley Orgánica de Protección de Datos, y por ello, cualquier empresa o profesional, para cumplir la LOPD tiene que inscribir sus ficheros en el Registro General de Protección de Datos (que es público, y accesible desde la página web de la Agencia Española de Protección de Datos).

Si el profesional o la empresa cambian de dirección, tendrán que solicitar a la Agencia de Protección de datos una modificación de sus ficheros para que en Registro General de Protección de datos esté siempre su dirección postal actualizada.

Por ello, como profesional, si cuentas con un establecimiento distinto a tu domicilio donde atiendes a tus clientes, siempre tienes dos opciones:

1) Indicar como dirección postal la del establecimiento
2) Indicar como dirección postal la de tu domicilio.

Puedes poner la que quieras, siempre que esté “operativa” y puedas recibir correspondencia. Siempre teniendo en cuenta que la dirección que indiques será pública por imperativo legal.

Uso de Whatsapp en la empresa

Varios clientes nos han preguntado si es legal utilizar el Whatsapp como herramienta de comunicación con los clientes.

La respuesta es sencilla: NO.

Como persona física, en tu teléfono, puedes utilizar las aplicaciones que quieras. Pero whatsapp es una aplicación de una empresa americana, y la Unión Europea considera que Estados Unidos NO tiene un nivel equivalente de protección de datos, por lo que haría falta un contrato específico de tratamiento de datos (que Whatsapp no te va a firmar) y una autorización del Director de la Agencia de Protección de datos (que no te va a conceder).

Para más inri, piensa que Whatsapp te presta un servicio gratuito, y a la que no le puedes exigir ningún contrato de confidencialidad. (Puedes pedirlo si quieres, pero no se van a tomar ni la molestia de contestarte.) Piensa que en un modelo de negocio en el que no pagas nada, el producto eres tú.
Por eso no es viable “hacer oficial” el uso del Whatsapp para una actividad profesional.

Compra de base de datos para envío de emails publicitarios

Resulta tentadora la idea de comprar una base de datos “legal” con “licencia para enviar correos electrónicos masivos”.

Pero es como si compras una pistola con el número de serie borrado. Diga lo que diga el que te la vende, es ilegal, y si te pillan, te costará caro. Aunque tengas una factura oficial del pirata que te la ha vendido.

La LSSI es clara en este sentido. En su artículo 21 establece:

1. Queda prohibido el envío de comunicaciones publicitarias opromocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas.

2. Lo dispuesto en el apartado anterior no será de aplicación cuando exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los empleara para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente.
En todo caso, el prestador deberá ofrecer al destinatario la posibilidad de oponerse al tratamiento de sus datos con fines promocionales mediante un procedimiento sencillo y gratuito, tanto en el momento de recogida de los datos como en cada una de las comunicaciones comerciales que le dirija.
Cuando las comunicaciones hubieran sido remitidas por correo electrónico, dicho medio deberá consistir necesariamente en la inclusión de una dirección de correo electrónico u otra dirección electrónica válida donde pueda ejercitarse este derecho, quedando prohibido el envío de comunicaciones que no incluyan dicha dirección.

Visto lo visto, NO se puede comprar una BD “con consentimiento para enviar publicidad”. (¿cómo se podía informar sobre la identidad y el uso que le va a dar un futuro comprador aún desconocido?)

La consecuencia inevitable es que resulta imposible que exista una base de datos  de correos electrónicos que se pueda usar legalmente para el envío de mensajes comerciales por parte de cualquier comprador.

Informático asistencia remota encargado del tratamiento

¿Por qué tengo que firmar un contrato de encargado del tratamiento si yo me limito a asistir al cliente de forma remota y no me guardo jamás copia de sus datos?

Esa es la pregunta que planteaba recientemente un informático de un cliente nuestro al que le pedimos que firmara el contrato de confidencialidad como Encargado del Tratamiento.

La Agencia Española de Protección de Datos, lo deja totalmente claro en su informe jurídico:

 

la mera visualización de datos personales contenidos en archivos o documentos de un cliente constituye un tratamiento de datos personales, aunque no se efectúe copia alguna de los archivos o documentos a los que se acceda que contengan este tipo de datos. Por consiguiente, la actividad a que se refiere la consulta queda sometida a la normativa de protección de datos

 

Fichero de Renta ¿de nivel alto?

Una duda recurrente de muchos asesores fiscales es ¿el fichero de declaraciones de renta (IRPF) se debe declarar de nivel alto o de nivel basico?

Al hacer la declaración de la renta (IRPF) el contribuyente tiene que decir si quiere asignar un porcentaje a la “Iglesia Católica”, o a “Otros fines de interés social”, por este motivo, muchos asesores entienden que el fichero de renta debe declararse como de nivel alto.

Puede haber opiniones en un sentido y en otro, pero al final la opinión que más nos importa es la de la AGPD, y en este informe lo dejaron muy claro.

– El ir a clase de religión (católica) no necesariamente revela que el alumno lo sea. por tanto los listados de alumnos de la asignatura de religión NO contiene datos de nivel alto.

– La preferencia de un contribuyente de asignar un porcentaje de la recaudación de sus tributos a la Iglesia NO revela necesariamente sus creencias por lo que el fichero de declaración de renta de una asesoría NO es de nivel alto sino básico.

Os pego aquí el enlace al Informe Jurídico de la Agencia para que lo tengáis de referencia.

https://www.agpd.es/portalwebAGPD/canaldocumentacion/informes_juridicos/reglamento_lopd/common/pdfs/2008-0158_La-asignaci-oo-n-tributaria-a-la-Iglesia-Cat-oo-lica-en-IRPF-no-revela-creencias-religiosas.pdf

Adelopd patrocina la Liga Solidaria de Pádel de Alcoy

Adelopd ha patrocinado la Liga Solidaria de Pádel de Alcoy, en su edición 2014-2015. Ayudando a repartir 3.500 € recaudados entre 7 ONG que operan en la comarca.

http://www.laligasolidariadepadel.com/la-liga-solidaria-de-padel-reparte-3-500e-entre-7-ongs/

Nuestro director, Vicente Ribes ha estado en Radio Alcoy explicando esta iniciativa, y dando a conocer la labor de Adelopd ayudando a las empresas a cumplir la LOPD y la LSSI.

Vicente Ribes en Radio Alcoy

Vicente Ribes en Radio Alcoy

 

http://www.radioalcoy.com/News/New/ayudamos-empresas-cumplir-proteccion-datos

 

Denuncia al Ayuntamiento de León por recabar datos sin inscribir el fichero

El Ayuuntamiento de León ha sido denunciado ante la Agencia de Protección de Datos por el sindicato municipal ASIAL por “obligar” a sus trabajadores a fichar con un dispositivo que lee las huellas dactilares.

El argumento principal de la denuncia no es que el Ayuntamiento no tenga la potestad de implantar ese sistema como medida de control laboral (que la tiene), sino porque al Ayuntamiento “se le ha olvidado” inscribir el fichero en la Agencia de Protección de Datos, con el procedimiento reglamentario (publicación previa en el Diario Oficial correspondiente).

En protección de datos también hay que cuidar las formas y cumplir escrupulosamente la legislación para evitar este tipo de problemas.

Uso de cámaras falsas de videovigilancia: Si te denuncian las has de quitar

Un cliente me preguntaba ayer ¿Es posible instalar falsas cámaras de videovigilancia?

Hay varios precedentes de resoluciones de la AGPD. Resumiendo diríamos:

1) Puedes poner las cámaras falsas. Si te denuncian por no tener los carteles de aviso y no haber inscrito el fichero, la AGPD archivará el caso con un apercibimiento, sin sanción, pero te pedirá que las retires. Si no las retiras, entonces te sancionarán.

2) Puedes poner cámaras falsas, pero cumpliendo el resto de trámites como si fueran reales (instalar los carteles de aviso e inscribir el fichero de Videovigilancia). En ese caso no te podrán sancionar, y el día que quieras, ya pondrás las de verdad.

Puedes leer la resolución de la Agencia aquí