El ‘CEO de datos’, la nueva profesión entre los abogados

el .

El nuevo reglamento de la UE sobre protección de datos obligará a que las compañías con más de 250 empleados tengan un delegado de protección de datos (DPO), un letrado con conocimientos técnicos.

En 2014 entrará en vigor el Reglamento europeo de protección de datos. Esta norma, de aplicación directa en todos los estados miembros, se convertirá en una verdadera hoja de ruta para la protección de la privacidad y servirá para homogeneizar las legislaciones de los países de la Unión Europea (UE).

El reglamento ampliará los derechos de los usuarios, impondrá nuevas obligaciones a las empresas y creará una nueva figura legal: el delegado de protección de datos (DPO, por sus siglas en inglés).

Según especifica la norma europea, tanto autoridades y organismos públicos como empresas con más de 250 empleados deberán contar con este nuevo perfil que se encargará de hacer cumplir el reglamento, formar al personal, velar por la conservación de la documentación y ser el contacto con las autoridades de control.

Las empresas podrán optar por asignar este puesto a alguien de la asesoría jurídica de la compañía o por alguien externo. Sin embargo, está claro que esta nueva figura tendrá que contar con un perfil mixto: deberá ser un abogado que domine la legislación de protección de datos y el derecho en general, pero también tener amplios conocimientos de aspectos técnicos y tecnológicos.

El último aspecto del perfil de este nuevo tipo de abogado es esencial, ya que el DPO será el encargado de aplicar medidas de seguridad, tendrá que conocer los nuevos sistemas existentes para hacerlo y poseer la capacidad para implantarlos con la ayuda del equipo de sistemas de la empresa u organización. Además, deberá actuar de forma independiente con respecto a la dirección.

Derechos y obligaciones

Además de la figura del DPO, el reglamento de la UE también crea nuevos derechos para los usuarios y obligaciones para las empresas. Entre los aspectos más relevantes en relación con los ciudadanos, cabe destacar el derecho al olvido, la posible oposición a la creación de perfiles, así como el derecho a la portabilidad de datos.

En cuanto a las empresas, el reglamento europeo introduce dos nuevos principios que están levantando muchas ampollas: la accountability (rendición de cuentas) y el principio de transparencia. El primero es el más polémico, ya que impone una responsabilidad directa a las compañías en la implantación de sistemas para cumplir la norma.

Este punto, que podría sufrir cambios antes de la entrada en vigor del reglamento, es el que más debates está generando en la Unión Europea. El director de la AEPD advierte de que "las críticas de las disposiciones relacionadas con la accountability parece que, en algunos casos, están dando paso a soluciones alternativas que alivian la carga de las empresas, pero que no siempre mantienen un nivel adecuado de garantías".

El principio de transparencia pretende facilitar las relaciones entre los responsables de los datos y los usuarios, así como con las autoridades de control. Para cumplir esta parte de la norma, las empresas deberán conservar la documentación de todas las operaciones de tratamiento de datos, establecer mecanismos sencillos para el ejercicio de los derechos y rendir cuentas a la Comisión y al Consejo Europeo de Protección de Datos.

Sanciones y brechas de seguridad

El nuevo reglamento europeo de protección de datos también plantea posibles sanciones para todos aquellos que incumplan las reglas del juego. En España, la LOPD impone multas de entre 900 y 600.000 euros. En este caso, la UE ha establecido que la autoridad de protección de datos podrá imponer sanciones de hasta un millón de euros o, si se trata de una multinacional, de hasta un 2% de su volumen de negocio anual a los que, de forma deliberada o por negligencia, incumplan la normativa.

Otra novedad del reglamento se centra en la seguridad. Según el texto, se impone la obligación de notificar en un plazo de 24 horas, tanto a las autoridades como a los afectados, las incidencias, pérdidas y actos de piratería respecto al tratamiento de datos. Además, la Comisión podrá elaborar normas para establecer nuevas medidas de seguridad, teniendo en cuenta el desarrollo tecnológico.

¿Necesitas adaptar tu negocio a la nueva normativa europea sobre protección de datos? En Talento Protec, división especializada en privacidad y seguridad de Talento Consulting, contamos con los medios y el equipo adecuados para implantar la LOPD y la LSSICE en tu empresa. No arriesgues tu negocio, ponte en contacto con nosotros y elaboraremos una estrategia que se adapte a tus necesidades.

Fuente: Expansión

Groupon sancionada por no informar que almacenaba los datos de las tarjetas de crédito de sus clientes

el .


La Agencia Española de Protección de Datos ha sancionado al popular portal de ofertas con una multa de 20.000 euros por almacenar el código CVV y demás datos de las tarjetas de crédito de sus clientes sin que informara de este extremo. De hecho, según ha reflejado la Agencia, Groupon informaba de lo contrario, que no almacena los datos de las tarjetas de crédito de sus clientes.

Durante mediados de 2012, la Agencia Española de Protección de Datos (AEPD) recibió diversos escritos de usuarios del portal donde denunciaban que, a pesar de que Groupon indicaba en su web que “en ningún momento la información de tu tarjeta de crédito queda almacenada en nuestros servidores“, observaban como al realizar una compra, los datos relativos a la tarjeta de crédito y código CVV se autorellenaban.

Los denunciantes aportaron diversas capturas de pantalla del problema, donde se mostraba los hechos que estaban denunciando y cómo Groupon no ofrecía ninguna opción para “no almacenar los datos de tarjetas”.

A raíz de esta denuncia, la AEPD solicitó información a Groupon, y declararon que:

“GROUPON no guarda datos de las tarjetas de crédito de los clientes, la guarda la pasarela de pagos.”
“Los clientes pueden elegir si desean que se conserve o no el número de tarjeta de crédito en la pasarela de pagos. Quien no lo desee puede solicitarlo a GROUPON, que procede a marcarlo así en sus sistemas y en adelante la pasarela no guardará dicho dato.”
Los inspectores de la AEPD solicitaron entonces un acceso al sistema y que se simulase el alta como usuario y una compra, para ver qué pasaba.

En primer lugar se procede a dar de alta como nuevo usuario a la representante legal de Groupon realizándose una compra. Se observa que en ningún momento se informa al usuario de que el dato de la tarjeta de crédito se guardará para futuras compras, ni se da la opción de elegir si dicho dato ha de ser guardado o no.

Al realizar una segunda compra se verifica que el sistema no solicita el número de tarjeta de crédito, sino que ofrece los anteriormente utilizados, si bien oculta parte de los dígitos del número de tarjeta, mostrando solo los cuatro últimos. Aparecen también como ocultos los dígitos del CVV. De esta forma, el usuario no tiene que aportar nuevamente los datos de la tarjeta en cada ocasión.

Ante esta evidencia, Groupon afirma que los datos no proceden de los sistemas de Groupon sino de la pasarela de pagos.

A continuación se accede a la plataforma de gestión de clientes de Groupon y se observa que todos los clientes tienen un campo denominado “Recurring for this user” y en el caso del usuario de prueba de la representante legal aparece marcado como “Yes”.

Se accede posteriormente a la pantalla donde el propio usuario puede modificar sus datos y se comprueba que no figura ningún campo relacionado con el “Recurring for this user” para modificar esta opción.

Ante estos hechos, desde Groupon informan que si el cliente no desea que se conserve el número de tarjeta ha de solicitarlo expresamente a la entidad, quien procederá al cambio en unas pocas horas.

Los inspectores de la AEPD se llevaron también una impresión de pantalla de la página web donde en la que se informa a los clientes de la entidad que no almacena los datos de las tarjetas de crédito en sus servidores.

Curiosamente, los datos de la tarjeta de crédito del usuario no es encontrada por la inspección en la base de datos de Groupon, quien sostiene que esos datos provienen de la pasarela de pago y Groupon tiene la posibilidad de indicar a la pasarela de pago no almacenar esos datos, mediante una solicitud al personal de Groupon.

Por parte de la AEPD se le solicitó a Groupon copia del contrato suscrito con la entidad que le ofrece la pasarela de pagos, pero nunca fue aportado.

En consecuencia, la AEPD termina afirmando que:

“ha resultado probado que GROUPON ha incumplido el art. 5 de la LOPD, pues no informaba a sus clientes de que conservaba los datos correspondientes a las tarjetas de crédito que previamente habían utilizado sus clientes.

Es decir, no ha proporcionado información clara y precisa respecto del tratamiento al que iban a ser sometidos sus datos personales, en concreto se informa precisamente de lo contrario al asegurar que “en ningún momento la información de tu tarjeta de crédito queda almacenada en nuestros servidores”.

GROUPON manifestó que los datos no se conservan en sus sistemas sino que son “importados” de la pasarela de pago utilizada para gestionar el cobro de la venta de sus productos. No obstante no aportó el contrato en virtud de la cual se gestionan dichos cobros de donde se podía deducir las responsabilidades de cada interviniente. En este sentido, debe recordarse que la entidad que gestiona el cobro a través de la pasarela de pago, puede ostentar la cualidad de encargado del tratamiento, y debe tenerse en cuenta que el art. 12.4 de la LOPD, en caso de vulneración de la citada norma, establece un mecanismo de agregación y no de exclusión de responsabilidad, entre el responsable del tratamiento y el encargado del tratamiento.

Por lo que de acuerdo con la definición de tratamiento de datos y responsable del tratamiento, que recoge el art. 3 de la LOPD, GROUPON ha de responsabilizarse de las obligaciones que la citada ley orgánica impone, pues el tratamiento de datos realizado se realiza por su cuenta en tanto que está ligado a la venta de sus productos, con independencia de la entidad que participe en el cobro de los mismos.”

Por todo lo anterior, la AEPD declara que Groupon infringió el artículo 5.1 de la LOPD al no informar de esta circunstancia y le impone una multa de 20.000 euros.

Fuente: samuel parra

Si tienes en marcha tu tienda online o estás pensando en tenerla, asegúrate de cumplir con la LOPD y LSSICE. Desde TalentoPROTEC podemos ayudarte.

Videoreportaje OJO CON TUS DATOS. Día de la protección de datos en Europa

el .

Día de la Protección de datos en Europa 2014. REPORTAJE: "OJO CON TUS DATOS"

Con motivo de este día señalado para la protección de datos en Europa os dejamos este videoreportaje emitido en Documentos TV ( ojo con tus datos ) el cual no tiene desperdicio. Numerosos profesionales de distintos ámbitos , relacionados con el sector , opinan sobre el uso y las medidas tomadas en los últimos años así como sobre las tendencias futuras sobre la privacidad y la protección. Esperamos os resuelva la mayoría de vuestras inquietudes en este tema ya que desde TalentoProtec creemos debería impartirse en las propias aulas de nuestros centros educativos. Para cualquier consulta sobre privacidad y proteccion de datos y comercion online, te dejamos aquí nuestro enlace talentoprotec.

Las Empresas y la Ley de Protección de Datos, ¿realidad o ficción?

el .

clinicaLos datos personales constituyen un activo valiosísimo para las empresas, que los recogen y analizan como punto de partida para la toma de decisiones estratégicas. Datos como el nombre, fecha de nacimiento y correo electrónico son muy valorados por los departamentos de marketing, ya que permiten dibujar perfiles sociodemográficos de clientes, conocer sus hábitos y orientar promociones.

CONTACTO

  • Dirección: Autovía Sevilla-Málaga A92,  Polig.La Red Norte c/la red doce nº1
    Alcalá de Guadaira, 41500 Sevilla
  • Teléfono: 955 268 956 / 617 387 074
  • Esta dirección de correo electrónico está protegida contra spambots. Usted necesita tener Javascript activado para poder verla.
TalentoProtec La nueva leyeuropeadeprotecciondatos, verdadero reto para las empresas en 2018 #congresoAPDmkt @mktalento #lopdsevilla #mktlegal
TalentoProtec RT @Infoempleo: ¿Pueden las #empresas grabarte📹 en el trabajo sin tu consentimiento?🤔 ¡Aquí tienes todos los detalles! https://t.co/nhIHTYI
TalentoProtec RT @eshowesp: ¡Vuelven los eAwards: Premiamos a los mejores negocios B2B! Inscripción gratuita https://t.co/g0bxMP9tt3 https://t.co/NIc1vX