Archivo para: Junio, 2008

Paracaidistas

Jun 26 2008 Publicado por Felix Haro en Empresas, Legislación, Protección de datos

LOPD e ignorantesUn paracaidista, según el diccionario de la RAE, es “un soldado especialmente adiestrado que desciende con paracaídas”. En Nicaragua, si hablamos de un paracaidista, pueden entender también que se trata de “una persona que se afinca en terreno ajeno”.

¡Fijate por donde! Yo llamo paracaidista a cualquiera que habla o dice entender de una cuestión sin tener ni puñetera idea.

Desde hace más de un año recibo cartas de clientes donde nos ruegan que se les remita firmado un documento que suele comenzar con algo muy parecido a esto:

Estimados Sres.:

Nuestra empresa ha culminado su adaptación a la Ley Orgánica de Protección de Datos. Les informamos que, conforme al artículo 5 de dicha Ley, sus datos se encuentran registrados en nuestros ficheros… [...]

Todo ello dirigido a la empresa. Si, sí, he dicho a la empresa, no a una persona en particular, ni nada por el estilo; ni tan siquiera dirigido al Gerente Don Fulanito de Copas, o al Director de Marketing Don Zutanito de Bastos, que bromas aparte, estarían excluidos de la aplicación de la LOPD.

A esta mamarrachada le llaman estos paracaidistas aficionados a la protección de datos “legitimar” datos. ¿De qué demonios pensarán que les sirve? Yo sí lo se: para justificar su nefasto trabajo frente a empresas o profesionales que han confiando en sus supuestos servicios de adecuación a la LOPD: “Bueno, esto ya está; ahora envíen Vds. a todos sus clientes y proveedores este modelito de carta, y ojo, que todos se lo tienen que enviar bien firmadito, y luego guárdenlo con cuidado, ¿eh?”.

Además, esta parida suele provenir de unos cuantos programitas de software que en un “plis plas” te adaptan la empresa a la LOPD, así, al toque y sin tener pajolera de LOPD. De esto hablaré en un post dedicado al efecto.

Durante todo este tiempo me he comportado. Pero es que ya me tienen harto. A lo mejor el lunes, cuando vuelva al trabajo después de este minipuente en Mallorca, me pongo a escribir una contestación que incluya al menos este párrafo:

Estimado cliente/proveedor:

La Ley Orgánica de Protección de Datos sólo es de aplicación a los datos de carácter personal. Así que si realmente Vds. no tienen registrados más que los datos que figuran en el escrito que adjunto les devolvemos, y han contratado a una empresa o consultor que no tiene ni puñetera idea de lo que va el asunto, por favor, háganle llegar esta respuesta y transmítanle nuestra más sonora carcajada. Además, y como estamos en plan didáctico-constructivo, coméntenle que esa información del artículo 5 a la que hace referencia tiene que ofrecerse con carácter previo a la recogida de datos.

Qué no harán estos tipejos en sus seudo-consultorías. Es que no quiero ni pararme a pensarlo… ¡pero es que no paran de molestar!

Hasta el lunes.

3 respuestas

Pónganse de acuerdo

Jun 25 2008 Publicado por Felix Haro en Internet, Protección de datos

null

Ayer leí el Manifiesto por la Lengua Común que Fernando Savater presentó en el Ateneo de Madrid el lunes. La iniciativa es irreprochable, dado el insoportable acoso que sufre el español (sí, he puesto español, ¿pasa algo?) en Cataluña, País Vasco, Galicia y también en Baleares.

Soy muy sensible a este tema, ya que he vivido un tiempecito en Mallorca y he tenido que pasar por chorradas varias, como por ejemplo tener que aguantar que un funcionario que come de lo que yo pago a Hacienda no quiera hablarme en español, o tener que traducir un acta al catalán a pesar de que todo el mundo conocía el español por el capricho de un acomplejado mallorquín vendido a las habichuelas del nacionalismo catalán (que no mallorquín, manda narices).

Aunque esto parezca un off-topic, resulta que para llevar a cabo la iniciativa del Manifiesto se están recogiendo datos de personas a través de varias páginas web: en la del diario El Mundo, en Libertad Digital, y en la del partido político Unión, Progreso y Democracia.

Por deformación profesional, siempre me fijo en casi lo mismo, en la primera cara de la protección de datos, la dichosa cláusula informativa del artículo 5 LOPD. Veamos lo que dicen:

Esta es la del periódico El Mundo:

Estos datos serán incorporados a un fichero de Unidad Editorial Información General S.L., con domicilio en Madrid, Avda. de San Luis n° 25, con la finalidad de gestionar su apoyo al “Manifiesto por la Lengua Común”, divulgando su adhesión al mismo y realizando cualquier acción de presentación de las firmas obtenidas ante cualquier organismo público o privado, con objeto de defender la lengua común. Usted podrá ejercitar sus derechos de acceso, rectificación, cancelación y oposición mediante petición escrita dirigida a la dirección antes indicada (Ref. LOPD).

Ésta la de Unión Progreso y Democracia:

A los efectos de lo dispuesto en la normativa vigente de protección de datos de carácter personal, los firmantes quedan informados y expresamente consienten la incorporación de sus datos, incluida la dirección de correo electrónico, al fichero correspondiente del que es responsable UNIÓN PROGRESO Y DEMOCRACIA, así como el tratamiento informatizado o no de los mismos. Los datos recogidos serán tratados con la finalidad de incorporar dichos nombres como firmantes del Manifiesto, así como de mantenerle informado de las actividades que, en relación a esta finalidad, se lleven a cabo. UNIÓN PROGRESO Y DEMOCRACIA garantiza que todos los datos personales contenidos en el presente documento serán utilizados con la finalidad, en la forma y con las limitaciones y derechos que concede la Ley de Protección de Datos de Carácter Personal. El presente consentimiento se otorga sin perjuicio de todos los derechos que le asisten en virtud de la norma antes citada, y especialmente de la posibilidad de ejercitar gratuitamente los derechos de oposición, acceso e información, rectificación, cancelación de sus datos y revocación de su autorización sin efectos retroactivos, que podrán ser ejercitados dirigiendo comunicación bien por correo postal al Apdo. de Correos 36127, 28080–Madrid o mediante un correo electrónico a lopd@upyd.es

Y esta última, la de Libertad Digital:

Los datos serán incorporados a un fichero de Libertad Digital SA, con domicilio en Madrid, Juan Esplandiu 13, 28047 MADRID, con la finalidad de gestionar su apoyo al “Manifiesto por la Lengua Común”, divulgando su adhesión al mismo y realizando cualquier acción de presentación de las firmas obtenidas ante cualquier organismo público o privado, con objeto de defender la lengua común. Usted podrá ejercitar sus derechos de acceso, rectificación, cancelación y oposición mediante petición escrita dirigida a la dirección antes indicada (Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal).

Hala, ahí queda eso. Por libre los tres.

Mi primer impulso, tal y como recogen los datos en estos “formulariowebs”, es cogerme un generador de números de NIF válidos, por si acaso comprueban la concordancia letra-número, instalarme un programita de estos que enmascaran la IP, y pegarme una semana entera a destajo inventándome nombres y apellidos e introduciéndolos en los formularios para que en vez de los 20.000 firmantes haya dos millones.

La pandilla de paletos excluyentes del español hará valer en su interés que esto no vale para nada. ¿Qué garantía hay en la afirmación de que tienen ya veinte, cincuenta o doscientas mil firmas? Ninguna. Hale, ya estáis deslegitimados, y se lo estáis poniendo a huevo.

Unas reflexiones:

- ¿qué entidad es la que organiza esto, y como tal, es responsable de ese fichero? ¿UPyD, Libertad Digital, o Unidad Editorial Información General?, ¿las tres?, ¿Fernando Savater?, ¿o ninguna de las anteriores?… ¿es que cada una va a hacerlo por libre?

- resulta que si me apunto vía UPyD, me va a llegar información de las actividades que se organicen… pero en los otros dos promotores, nada de nada. Muy curioso.

- “Divulgando su adhesión al mismo…”,… ¿cómo? ¿colgando mi nombre en Internet, publicándome en un periódico, o por la radio? ¿en una pancarta gigante en la Plaza de Colón cuando le ganemos a Rusia?

- “… realizando cualquier acción de presentación de las firmas obtenidas ante cualquier organismo público o privado…”, … ¿ah, si? ¿pero a cuáles? ¡A ver si cuando se lo presenten a la Generalitat me van a poner en una lista negra!

- “… con objeto de defender la lengua común… “, ¿de qué manera?…

Paso de hacer referencia a la normativa legal. Estas entidades tienen presupuesto suficiente como para contar con una asesoría como toca en la materia, que oigan Vds., su importancia tiene.Y al menos podrían haberse COORDINADO para hacer esto como toca, ¿verdad, caballeros?

A pesar de lo loable de la iniciativa, en mi opinión, así no sirven para nada los datos que Vds. están recogiendo. Espabilen. A ver si ahora el “malo” voy a ser yo por contárselo aquí.

Sin comentarios

The Host (final)

Jun 04 2008 Publicado por Felix Haro en Empresas, Internet, Protección de datos

Hosting LOPD

Tras las descorazonadoras respuestas anteriores seguro que disfrutaréis con la primera de hoy. El proveedor de servicios en cuestión es de los más antiguos en el mercado español, y además tiene bastante éxito y quizá sea de los que más páginas web tienen alojadas.

Contestó lo siguiente:

Buenos días!

Nosotros somos responsables del tratamiento de los datos de nuestros clientes, con la finalidad contractual que nos une con ellos, y para ello cumplimos con la normativa vigente, teniendo registrados nuestros ficheros en la Agencia de protección de datos.

En cambio, no somos responsables ni tratamos los datos que nuestros clientes puedan o no recoger a través de su página web. El servicio que presta un proveedor de alojamiento web se limita precisamente a esto, brindar un espacio en el que poder alojar una página web, no siendo por tanto, responsables de lo que se hace o recoge a través de ellas, ya que es el propio titular (nuestro cliente) el que administra y gestiona su sitio, todo ello de conformidad con la LLSSI y la Ley de protección de datos.

Dicho esto, seréis vosotros los únicos responsables y encargados del tratamiento de los datos personales que recojáis a través de vuestra página web. Debéis acudir a la oficina más cercana de la agencia de protección de datos para que os especifiquen, en base al tipo de datos que recojáis en vuestra web, el tipo de seguridad requerida y los pasos a seguir.

Ahí queda eso. El tipo se pone a explicar que no, que ellos sólo te brindan el espacio donde alojas la web, y se permite citar hasta la “LLSSI” (sic).

Hale, majetes, a ver si seguís teniendo suerte, y que nunca os visiten los de la única oficina de la Agencia Española de Protección de Datos. Esos sí que os explicarían por escrito la responsabilidad que tenéis.

Como no todo va a ser malo, y para que nos quede al menos una buena impresión, uno de los prestadores contestó algo sensato.

Buenas tardes, Félix.

Te escribo en referencia al e-mail que nos has enviado.

Nosotros, en ese sentido, sólo tendríamos que limitarnos a firmar el contrato que se nos presente, siempre y cuando las estipulaciones sean las adecuadas.

Lo único que podemos hacer en este caso es proporcionaros un modelo de contrato para que el responsable del fichero (el dueño de la base de datos de clientes, la tienda) lo rellene. Pero esto no serviría de mucho si la tienda en cuestión no ha inscrito el fichero en la agencia de protección de datos.

Un ejemplo: <empresa omitida> es el responsable del fichero que contiene la base de datos de facturación en la que estáis incluidos vosotros. <Empresa omitida> tiene registrado ese fichero en la agencia de protección de datos y tiene firmados contratos con diferentes empresas como encargadas de tratamiento; por ejemplo, la empresa que hace la limpieza de la oficina.

Un enlace que puede ayudar mucho más es el de la propia agencia https://www.agpd.es/

Un cordial saludo,

Proporcionan un modelo de contrato de los que llamo de “justificación de minuta”, páginas y páginas para no decir casi nada engordando las previsiones del artículo 12 LOPD. A su favor: disponen de un contrato de acceso a datos por cuenta de terceros, y plantean la alternativa de que se les pueda enviar cualquier otra propuesta. En contra: sólo lo ofrecen a petición del cliente, no se advierte en la web en momento alguno de la contratación del hosting.

Este es el panorama general que tenemos: un alto porcentaje de ignorancia acompañada del riesgo que conlleva tanto para los mismos proveedores como para los clientes. El proveedor que sepa aprovechar esta circunstancia, y la se la cuente a sus potenciales clientes vendiendo bien la cuestión, tendrá una ventaja competitiva importante. El coste adicional al que se enfrentan es nulo, las medidas de seguridad implantadas en los servidores seguro que cumplen de largo con las medidas de seguridad que nos marca el RD 1702/2007.

Una respuesta

Posts anteriores »