Mostrando entradas con la etiqueta Privacidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Privacidad. Mostrar todas las entradas

domingo, 13 de marzo de 2022

ISO/IEC 29184:2020 Protección de la privacidad y el consentimiento online

Dentro de la familia ISO/IEC 29100 (INFORMATION TECHNOLOGY — SECURITY TECHNIQUES — PRIVACY FRAMEWORK — AMENDMENT ), se encuentra la ISO/IEC 29184:2020 (Information technology — Online privacy notices and consent) sobre declaraciones de confidencialidad enlínea y el consentimiento.

This document specifies controls which shape the content and the structure of online privacy notices as well as the process of asking for consent to collect and process personally identifiable information (PII) from PII principals.

This document is applicable in any online context where a PII controller or any other entity processing PII informs PII principals of processing.


La mayor disponibilidad de infraestructuras de comunicación, como las conexiones de banda ancha en los hogares y la Internet mundial, el aumento de la utilización de teléfonos inteligentes y otros dispositivos (por ejemplo, prendas de vestir) que reúnen detalles de las actividades de las personas, y las mejoras en la capacidad de procesamiento de información han permitido una reunión y análisis de información personal de mucho mayor alcance. Esas mejoras tecnológicas ofrecen mejores perspectivas para una vida más cómoda para el consumidor, nuevas oportunidades comerciales, servicios más atractivos y más valor añadido. Por otra parte, los consumidores son cada vez más «conscientes de la privacidad» y se cuestionan las repercusiones en la privacidad de la reunión y utilización de información de identificación personal (PII) por los servicios online. Estas críticas suelen deberse a la falta de una explicación clara de la forma en que se procesa, almacena, mantiene y gestiona su información personal identificable.


En la ISO 29184 se especifican los controles y la información adicional asociada para:

  • Proporcionar la base para presentar información clara y fácil de entender a las personas cuya información personal identificable se recopila, sobre la forma en que la organización procesa su información personal identificable (por ejemplo, al prestar servicios a los consumidores o en el marco de una relación laboral).
  • Obtener el consentimiento de los responsables de PII de manera justa, demostrable, transparente, sin ambigüedades y revocable (retirable).
  • Implementar los dos principios de privacidad de la ISO/IEC 29100 (Principio 1: Consentimiento y elección, Principio 7: Apertura, transparencia y notificación).

En este documento se especifican los controles que conforman el contenido y la estructura de las notificaciones de privacidad online, así como el proceso de solicitud de consentimiento para recopilar y procesar información de identificación personal (IIP) de los responsables de la IIP, más conocidos como responsables de tratamiento de acuerdo al Reglamento General de Protección de Datos (RGPD).


Alcance de la ISO 29184

Este documento es aplicable en cualquier contexto online donde un controlador de información de identificación personal PII o cualquier otra entidad que procese PII informe a los responsables de PII del procesamiento.

Estructura de la ISO 29184

Introducción
1 Alcance
2 Referencias normativas
3 Términos y definiciones
4 Símbolos y términos abreviados
5 Requisitos generales y recomendaciones
5.1 Objetivo general
5.2 Aviso
5.3 Contenido de la notificación
5.4 Consentimiento
5.5 Cambio de condiciones
Anexo A Ejemplo de interfaz de usuario para obtener el consentimiento de un responsable de PII en ordenadores personales y teléfonos inteligentes
A.1 Generalidades
A.2 Ejemplos de interfaz de usuario para obtener el consentimiento inicial para computadoras y teléfonos inteligentes
Anexo B Ejemplo de un recibo o registro de consentimiento (NOTA en 5.4.3)
B.1 Información general y propósito de un recibo de consentimiento
B.2 Contenido y disposición de un recibo de consentimiento
Bibliografía

Más...



ISO/IEC 29100 Un estándar relevante para proteger los datos personales

Con el objetivo de obligar a las entidades u organizaciones que hacen uso de datos personales en sus respectivos ámbitos nacionales, muchos países han desarrollado y mantienen un marco normativo - regulatorio sobre protección de datos personales o privacidad, de modo que se pueda sancionar los aspectos que por un uso inadecuado de estos datos personales se ocasione daños o impacto negativo a las personas. Esto genera una relación entre lo que se puede hacer técnicamente (por las posibilidades que aportan las tecnologías de la información) y lo que esta permitido ( normado en leyes o regulaciones sobre protección de datos personales). Este es un factor crítico de cumplimiento que necesita mantener un equilibrio entre el propósito (finalidad) para el cual se necesitan los datos personales desde la perspectiva del negocio (datos personales necesarios para el negocio, como por ejemplo información de sus clientes, usuarios, colaboradores, ejecutivos) y la responsabilidad por protegerlos para que estos no generen un daño a las personas a las que hacen referencia estos datos (los dueños de estos datos o también llamados titulares de datos personales o PII Principals). Este requerimiento esta cobrando relevancia a nivel global, obligando a las empresas y organizaciones a considerar este tema en sus operaciones, desarrollo y despliegue de arquitectura e infraestructura empresarial u organizacional entre otros aspectos necesarios para alcanzar los objetivos del negocio.


Con el objeto de facilitar la comprensión y homologar los conceptos base, la Organización Internacional de Estandarización " ISO " publicado un conjunto de estándares que abordan estos aspectos con el objetivo de facilitar el comercio internacional, ayudando a las empresas y organizaciones en cuanto al cumplimiento normativo desde un enfoque técnico neutral y que pueda ser viable en todo tipo de empresas u organizaciones sin importar el sector o tamaño.



ISO/IEC 29100, una norma que presenta un framework para privacidad (incluyendo la protección de datos personales), es la primera norma que necesitamos abordar para entender la terminología común, la forma en que se necesita establecer componentes de un framework simple pero poderoso y un conjunto de principios que orientan a las organizaciones en como actuar.

Por ello, es importante que conozcamos algunos alcances generales sobre esta norma:
  • La norma se publico en el año 2011, por lo que no es una norma nueva ni reciente, esto es porque la privacidad no es una preocupación reciente sino que ya tiene algunas décadas, siendo la norma ISO/IEC 29100 el resultado del consenso de los países miembros de ISO en cuanto a un framework aceptable sobre privacidad.
  • Sobre la actualización o siguiente edición de esta norma internacional, debemos señalar que esta norma fue revisada tras cumplir 5 años de su publicación y en el 2017 ha sido ratificada, es decir la norma se mantiene vigente y no amerita cambios mayores, esto no es de sorprender, toda vez que el framework y los principios continúan siendo vigentes y de hecho son cada vez mas útiles, en un entorno que ha evolucionado y donde el uso y procesamiento de altos volúmenes de datos es una tendencia (incluyendo datos personales).
  • Una pequeña corrección, en línea con el punto anterior, el proceso de revisión si encontró alguno que mejorar en la norma, pero que no ameritan una nueva edición, motivo por el cual se ha publicado en el 2018 una corrección o "AMENDMENT 1: Clarifications", esto no cambia la norma pero si clarifica algunas palabras, haciendo que su entendimiento sea mejor, a pesar de ello esta corrección es muy pequeña.
  • Sobre privacidad podemos señalar que esta norma no es la única norma ISO, de hecho existen otras normas que ayudan desde diferentes aspectos a las organizaciones en cuanto a privacidad (también aplica a protección de datos personales), las cuales han venido publicándose después de ISO/IEC 29100 a la fecha.
  • Finalmente señalar que esta norma es parte de un conjunto de normas que ISO pone en libre descarga, con licencia individual y en formato digital, es decir se puede descargar libremente en PDF aceptando la licencia de uso. Con esto las personas interesadas en conocer el framework de privacidad tanto para uso académico o para su alineamiento en la organización pueden obtenerla sin mayor problema desde AQUÍ.

Fuente: Carlos A. Horna Vallejos - Director ejecutivo en GTDI, consultor en estándares internacionales ISO y stakeholder en desarrollo sostenible

martes, 24 de septiembre de 2019

La norma ISO/IEC 27701 Técnicas de seguridad. Extensión a ISO / IEC 27001 e ISO / IEC 27002 para la Gestión de la Información de Privacidad. Requisitos y directrices especifica los requisitos y proporciona orientación para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Información de Privacidad (PIMS) en forma de una extensión a ISO / IEC 27001 e ISO / IEC 27002 para la gestión de privacidad dentro del contexto de la organización. 

Esta norma conocida anteriormente como ISO/IEC 27552 concreta los requisitos relacionados con PIMS y orienta a los controladores y procesadores de PII (Información de Identificación Personal – Personal Identification Information) que tienen la responsabilidad y la responsabilidad del procesamiento de PII.

Es aplicable a todos los tipos y tamaños de organizaciones, incluidas empresas públicas y privadas, entidades gubernamentales y organizaciones sin fines de lucro, que tengan implantado un Sistema de Gestión de la Seguridad de la Información.


Link relacionados:





miércoles, 18 de septiembre de 2019

Pedir tus propios datos a empresas y Estado: un derecho que existe pero “se usa poco” [Uruguay]

Uruguay basa su legislación en protección de datos personales en lo que determina la Unión Europea, que según Muracciole “reconoce el acceso como un derecho fundamental, mientras que en Estados Unidos es más complejo”. 

La Ley de Protección de Datos Personales es la 18.331 y el derecho de acceso está garantizado por el artículo 14. En su redacción, se establece que “todo titular de datos personales que previamente acredite su identificación con el documento de identidad”, tendrá derecho a obtener toda la información que sobre sí mismo se halle en bases de datos públicas o privadas. 

Además, agrega que “la información debe ser suministrada en forma clara, exenta de codificaciones y en su caso acompañada de una explicación, en lenguaje accesible al conocimiento medio de la población, de los términos que se utilicen”. La solicitud se puede hacer a través de un formulario disponible en la web.


Fuente: 180.com.uy




martes, 26 de febrero de 2019

17 mil apps de Android guardan tus datos sin permiso

Cerca de 17 mil aplicaciones para Android estarían recopilando información de sus usuarios sin permiso con el ánimo de rastrear su actividad y enviar publicidad dirigida. Así lo asegura el Instituto Internacional de Ciencias de la Comunicación (Estados Unidos).
Serge Egelman, autor principal de la investigación, publicó este viernes un documento acerca de su estudio. Según explica, los dispositivos móviles cuentan con un número único, pero reiniciable, conocido como "identificador de publicidad".Este dato recopila información del consumidor con el fin de detectar su comportamiento y sus intereses para así enviar anuncios relacionados; puede ser desactivado a voluntad del usuario, de manera similar a como se borran las "cookies" en los navegadores de Internet.

No obstante, el experto denuncia que algunas aplicaciones se estarían aprovechando de otros identificadores (de "hardware") difíciles o imposibles de cambiar, como la dirección MAC, el código IMEI, entre otros, también con fines de seguimiento.

El problema radica en que estas acciones parecen violar la política de la tienda Google Play, que subraya que ninguno de los identificadores se pueden trasmitir "sin el consenso explícito de los usuarios".Las políticas de la compañía permiten a los desarrolladores recopilar identificadores, pero prohíben combinar los de anuncios con los de "hardware" sin permiso, o usar estos últimos con fines comerciales.
Fuente: am.com.mx

viernes, 23 de noviembre de 2018

Cuál es mejor: SFTP o FTPS?

SFTP versus FTPS

Si SFTP y FTPS son protocolos seguros con niveles similares de protección, ¿cuándo es mejor usar uno y otro? La respuesta es, depende. Su elección depende de la infraestructura de IT de su empresa, los requisitos de sus socios comerciales, cómo desea autenticar las transferencias de archivos y qué puertos desea usar.
Cuándo usar SFTP:
SFTP es preferible sobre FTPS cuando se trata de autenticación y firewalls. Por ejemplo, al autenticar una conexión, puede:
• Utilizar un ID de usuario y una contraseña para conectarse a un servidor SFTP; o
• Usar claves SSH con (o en lugar de) contraseñas para autenticación adicional.
La autenticación basada en claves requiere que se generen un par de claves SSH de antemano, por lo que debe tenerlo en cuenta si planea usar SFTP. Es posible que desee consultar más sobre administración de claves y certificados junto con su cliente/servidor SFTP si quiere usar claves SSH para autenticar las conexiones. SFTP es mejor si se considera la facilidad de implementación. Es además un protocolo compatible con firewall, ya que SFTP necesita un único puerto abierto (el puerto 22) para transmitir la autenticación inicial, los comandos emitidos y las transferencias de archivos entre él y otro servidor.
Cuándo usar FTPS:
Si un socio comercial le requiere usar FTPS o quiere usar certificados para autenticar conexiones, FTPS será su mejor opción para la Transferencia Segura de Archivos.
FTPS usa TLS y SSL, aunque las normas PCI DSS y la mayoría de los estándares de la industria consideran que SSL no es seguro para encriptar las conexiones del servidor. Los certificados X.509 se utilizan para autenticar estas conexiones. Contienen información identificable como el nombre del emisor, el nombre del sujeto, los detalles de la clave pública del sujeto y la firma.
Al usar certificados, éstos se consideran confiables si están firmados por una autoridad certificadora (CA) reconocida o por un socio comercial. Los certificados firmados por una CA son fáciles de validar utilizando la cadena de confianza que está incorporada en el estándar. Para validar certificados autofirmados, debe tener una copia del certificado público del socio comercial almacenada como una clave de confianza.
Hay un inconveniente: si elige FTPS para su empresa, tenga en cuenta que los FTPS pueden ser difíciles de conectar a través de firewalls con altos niveles de Seguridad. FTPS usa múltiples números de puertos para los tipos de conexión implícitos y explícitos, por lo que cada vez que se realice una transferencia de archivos o una solicitud de listado de directorios, se abrirá otro puerto. Esto puede poner en riesgo su red y abrirla a vulnerabilidades si no está atento y alerta.

Fuente: helpsystems.com


lunes, 13 de agosto de 2018

Libro Gobernanza y Regulaciones de Internet en América Latina

El libro Gobernanza y Regulaciones de Internet en América Latina (Gobierno de Internet y el Reglamento en América Latina), ya está disponible y abierto en este link.

Este trabajo de recoge las opiniones de académicos, reguladores, fiscales, representantes empresariales y defensores de la sociedad civil que están dando forma a la evolución de la gestión de Internet y sus regulaciones en América Latina. 


El volumen cuenta con 29 capítulos dedicados a la infraestructura de red, los modelos de conectividad, la privacidad y la seguridad cibernética, y cuestiones emergentes. También incluye dos aportes de Vint Cerf (Google) y Raúl Echeberría (ISOC), y una excelente nota final de Edison Lanza ( Relator de la OEA para la libertad de expresión).


El libro celebra el 10º aniversario de la Escuela del Sur de Gobernanza de Internet (la principal iniciativa de fomento de la capacidad del gobierno del Internet en la región) . 




miércoles, 11 de julio de 2018

ISO/IEC 29100:2011 - Framework para Privacidad

La norma proporciona un marco de privacidad que especifica una terminología ; define los actores y sus roles en el procesamiento de la información de identificación personal.

También describe consideraciones de protección de privacidad; y proporciona referencias a principios de privacidad conocidos para la tecnología de la información. 

ISO/IEC 29100:2011 es aplicable a personas y organizaciones involucradas en la especificación, adquisición, arquitectura, diseño, desarrollo, prueba, mantenimiento, administración y operación de sistemas o servicios de tecnología de la información y de comunicación donde se requieren controles de privacidad para el procesamiento. 

La versión electrónica de este estándar internacional se puede descargar desde el sitio web del Grupo de trabajo ITTF (Information Technology Task Force) de ISO.



Link relacionados
- iso.org
- gtdi.pe





martes, 26 de junio de 2018

Microsoft Digital Literacy - Computer Security and Privacy - Curso online gratuito sobre seguridad informática y privacidad

El curso pretende fortalecer habilidades en seguridad y privacidad relacionadas al trabajo diario y al uso hogareño, en el que aprenderán sobre los principales riesgos y amenazas que atentan contra la seguridad informática y la privacidad para aprender a prevenirlas. El curso, está dividido en cinco módulos.
 
Computer Security and Privacy: This course helps you to identify the various threats to your computer and the data stored on it. You will explore how to protect your computer from these threats by taking some preventive measures. Finally, the course explains the ethical and legal issues related to Internet usage.
 
 
 
 
 

domingo, 15 de abril de 2018

Vulnerabilidad Whatsapp: ‘invitar a través del enlace’

Una investigación realizada en Suiza y Reino Unido reveló cómo se puede extraer información de forma fácil de los grupos en esta ‘app’. Una periodista hizo el experimento y comprobó el procedimiento. 
¿Cuánta información valiosa guarda en su teléfono móvil? Con seguridad, fotos personales, contactos, datos laborales y hasta financieros. Lo suficiente para ser presa fácil de cualquier compañía dedicada a analizar y a establecer perfiles de consumo con base a lo que pública en sus redes sociales. 

Enlace de invitación
 El método por el que los académicos lograron leer casi medio millón de mensajes fue ingresando por enlaces a diversos grupos de Whatsapp.
 Los grupos de esta aplicación son privados y dependen del filtro de un administrador. Sin embargo, mediante una opción llamada ‘invitar a través del enlace’, que se encuentra en las configuraciones de los grupos, es posible que los administradores pierdan el control del grupo, ya que personas ajenas a este podrán ingresar sin el consentimiento de nadie.
En el sitio web de Whatsapp, sus desarrolladores advierten lo siguiente respecto a los enlaces de grupo. “Importante: usa esta función con gente de confianza. Es posible que alguien reenvíe el enlace a otra persona. Si esto sucede, esa persona también podrá unirse al grupo. En ese caso, el administrador  no necesitará aprobarlo”.
Fuente:elheraldo.co


lunes, 19 de marzo de 2018

La peor crisis de Facebook: escándalo por la filtración de datos de 50 millones de usuarios

The New York Times reveló cómo fue que el equipo de campaña de Donald Trump usó datos de la red social en las elecciones. Reacciones en Wall Street y en la Unión Europea.

Lo explicó de forma concisa e implacable en un mensaje en Twitter Edward Snowden: "Facebook gana plata explotando a sus usuarios y vendiendo detalles de la vida privada de millones de personas, mucho más allá de lo que postean voluntariamente. (Facebook) No es una víctima. Es cómplice". 

El exespía hizo esa declaración al compartir la nota que el sábado golpeó fuerte a Facebook. The New York Times reveló cómo la empresa Cambridge Analytica, la consultora que asesoró a Donald Trump en su campaña presidencial, consiguió los datos de millones de usuarios de la red social y los usó para identificar la personalidad de los votantes e influir en su comportamiento. La noticia hizo que las acciones de la red social cayeran, y también que la Unión Europea le pida explicaciones a la compañía.

Fuente:tn.com.ar



domingo, 4 de febrero de 2018

La voracidad de la letra chica del wifi (Buenos Aires)

Al conectarse a la red pública de Internet, los ciudadanos son considerados usuarios y pierden toda potestad sobre sus datos personales, a tal punto que –quizá sin saberlo– hasta consienten que se use su imagen para campañas gubernamentales.
Por las condiciones de uso que impone, “el wifi, de gratuito, no tiene nada”, advierten. 
 
Por las condiciones de uso que impone, “el wifi, de gratuito, no tiene nada”, advierten. 
“¿Acepta usted los términos y condiciones?”, pregunta el servicio de wifi del Gobierno de la Ciudad cada vez que una persona desea conectarse a Internet en plazas, hospitales, museos o subtes. Sin embargo, detrás del “Sí, acepto” –la única opción para poder ingresar sistema– hay mucho más que una conexión en la web: con ese click se habilita a que el Gobierno porteño registre redes sociales, ubicación geográfica, imagen y voz de los usuarios, que además dan su consentimiento para que su imagen y su voz sean usadas en “acciones publicitarias, de prensa, promoción, publicación y difusión” gubernamentales. La letra chica del wifi público también permite que la Ciudad recolecte nombre, apellido, género, dirección, teléfono, código postal, DNI y CUIT de los ciudadanos. La política oficial respecto de la recolección de estos datos personales “es extremadamente invasiva”, coincidieron en señalar los especialistas consultados por PáginaI12, y alertaron acerca de la necesidad de límites al acceso y uso de la información de los ciudadanos por parte del Estado.
 
 
Fuente: pagina12.com.ar
 
 

Quiénes son y cómo operaban los integrantes de la banda que robaba información de la AFIP (Argentina)

Una investigación conjunta de la AFI y la AFIP permitió desbaratar una banda que robaba información sensible del organismo recaudador y lo vendía a potenciales clientes a través de una empresa llamada Reportes Online. Este viernes, el juez de la causa, Rodolfo Canicoba Corral, ordenó más de 50 allanamientos y varias detenciones.
En base a fuentes del caso, Infobae pudo reconstruir el modo en que operaba la banda, integrada en gran parte por funcionarios y empleados de la AFIP. Varios de los involucrados eran del área de Sistemas del organismo que conduce Alberto Abad. Estos lograron violar la seguridad de la base de datos de manera remota, a través de unas aplicaciones que habían desarrollado.
En una “cueva” secuestraron bolsos con más de cinco millones de dólares
En una “cueva” secuestraron bolsos con más de cinco millones de dólares
Los datos obtenidos eran a su vez ofrecidos a los clientes de Reportes Online, una empresa dedicada a los reportes crediticios.

Más..

Fuente:infobae.com

martes, 30 de enero de 2018

Requisito para usar la red Wi-Fi del metro de Ciudad de México es compartir nuestra información privada

El periódico El Universal reporta varias irregularidades en la red. Primero que nada, al acceder, ya sea con un correo electrónico o mediante alguna red social, el usuario autoriza el uso de sus datos personales para fines comerciales:
Le informamos que sus datos personales se tratarán para fines mercadotécnicos, publicitarios y de prospección comercial.

 Los términos y condiciones dicen que "el usuario autoriza a BKO Securitypara utilizar, tratar, recolectar, procesar y/o almacenar su información, incluso datos personales, incluidos los envíos por correo electrónico, telefonía celular o todo medio de comunicación electrónica que pueda llegar a desarrollarse". Para la prestación del servicio, los permisos que se otorgan son excesivos, por decir lo menos.

Más...

Fuente: www.xataka.com.mx

martes, 20 de mayo de 2014

Google debe borrar datos personales de sus usuarios

NEXT En Europa un fallo ordena a los buscadores Web eliminar información de quien lo solicite. Acá también se da el debate.

Se trata de uno de los debates más intensos de la era de Internet: ¿Los buscadores son meros canales de acceso respecto del contenido de los sitios web o, por el contrario, al acceder a ese contenido puesto online por terceros, indexarlo de manera automática, almacenarlo temporalmente y, por último, ponerlo a disposición de los internautas según un orden de preferencia determinado, los motores de búsqueda son también responsables de la difusión de la información? Ayer, un fallo del Tribunal de Justicia de la Unión Europea (TJUE) puso todo su peso en uno de los platillos de la balanza: determinó que la actividad de un motor de búsqueda debe calificarse como “tratamiento de datos personales” cuando la información en cuestión contenga ese tipo de datos. A la vez que estableció que los buscadores deben considerarse responsables del tratamiento de dichos datos. El disparador del fallo fue una disputa entre un ciudadano español que pretendía que Google eliminara datos de su pasado que, considera el demandante, lo perjudican (ver aparte). Así, el más alto tribunal europeo da lugar al llamado “derecho al olvido en Internet” en lo que al viejo continente se refiere.

En el fallo se señala que siempre que exista un pedido con motivos fundados, “el gestor de un motor de búsqueda está obligado a eliminar de la lista de resultados obtenida tras una búsqueda efectuada a partir del nombre de una persona vínculos a páginas web publicadas por terceros y que contienen información relativa a esta persona, también en el supuesto de que este nombre o esta información no se borren previa o simultáneamente de estas páginas Web, y, en su caso, aunque la publicación en dichas páginas sea en sí misma lícita”.

La decisión del Tribunal, de todos modos, pone algún límite a los derechos de quienes se sientan perjudicados por un buscador. El derecho de solicitar que la información en cuestión ya no se ponga a disposición del público mediante su inclusión en una lista de resultados prevalece, en principio, sobre el interés económico del buscador y también sobre el interés del público en acceder a esos datos. Pero, señala el fallo, eso tendrá límites, por ejemplo, si el interesado en hacer desaparecer datos desempeñara algún rol en la vida pública.

El fallo, cuya puesta en práctica plantea a los especialistas grandes interrogantes, generó inmediatas reacciones de preocupación por la limitación a la libertad de expresión que podría implicar.

Más..


Fuente: clarin.com


lunes, 24 de febrero de 2014

Las reclamaciones sobre privacidad en Internet se disparan un 50%

La Agencia Vasca de Protección de Datos celebra hoy su décimo aniversario. Una década en la que su labor ha cambiado de forma “radical”, según apunta su director, Iñaki Pariente, principalmente por la irrupción de Internet, lo que ha provocado, no solo un cambio de paradigma en la labor propia de la institución, sino también en la vida cotidiana de la ciudadanía. Esto se ha traducido en un incremento de las consultas y quejas. Solo en lo que va de año, la Agencia ha recibido 150 llamadas de particulares, casi las mismas que todo 2012, fundamentalmente sobre Internet y protección de datos, lo que sumará a finales de año un total de entre 800 y 900 consultas. Aproximadamente un 50% más que en 2013, según cálculos de Pariente.

“Ya el año pasado detectamos un incremento paulatino del número de consultas, que estos primeros meses han venido a confirmar”, apunta el responsable de la Agencia. La tecnología y sus usos impregnan muchos de los asuntos que a diario ve la institución, “un panorama en el que además hay un importante desconocimiento de los riesgos” que se pueden producir en protección de datos.

“Los móviles que ahora llevamos en los bolsillos son ordenadores, guardan miles de fotografías, de información, de búsquedas que hemos hecho en Internet o páginas que hemos consultado. Cosas que son muy importantes proteger y sobre las que no todo el mundo está concienciado”, ilustra Pariente.

El director pone como ejemplo las decenas de aplicaciones que a diario se descargan en los teléfonos móviles y cuyos contratos poca gente lee. Herramientas que, como recuerda Pariente, suelen acceder a álbumes de fotos, listas de contacto o a los datos de localización del teléfono móvil, y, por lo tanto, de su usuario. “Algunas de esas empresas comercializan o ceden esa información y esas condiciones aparecen en los contratos. No hay que actuar, por tanto, alegremente”, recuerda Pariente, que anima a todos los usuarios que sospechen que se puede estar haciendo una mala utilización de sus datos a, primero informarse, y después denunciarlos. Otro ejemplo, “que una compañía de teléfonos con la que nunca hemos tenido relación nos llame para ofrecernos algo hay que denunciarlo directamente porque no tienen que tener ningún motivo para tener nuestros datos”.

Fuente:elpais.com/



lunes, 11 de noviembre de 2013

Facebook ya no permitirá controlar quién nos puede buscar en la red social

facebook vigilancia privacidad privacy Facebook ya no permitirá controlar quién nos puede buscar en la red social
 
Facebook ha anunciado que va a eliminar una de sus funciones más antiguas, la denominada “¿Quién puede buscar tu biografía por tu nombre?”
Esta opción de la configuración controlaba quién podía buscar la biografía de un usuario escribiendo su nombre en el campo de búsqueda. Una vez que se elimine, cualquiera podrá buscar a cualquiera por su nombre.
Facebook elimina la opción ¿Quién puede buscar tu biografía en tu nombre?
Eso sí, cuando alguien acceda a la biografía de otro usuario, solo podrá ver el contenido para el que tenga permiso. Es decir, la eliminación de esta opción de búsqueda no afecta a quién puede ver las fotos, lass actualizaciones de estado o cualquier otro contenido que comparta cada usuario.
Facebook asegura que elimina esta opción, “porque los tiempos han cambiado“. Cuando se creó, la única manera que tenían los usuarios de encontrarse en la red social era buscándose por su nombre.
Sin embargo, Facebook señala que ahora se pueden encontrar las biografías de otras formas: a través de una etiqueta en las fotos o, en breve, cuando esté disponible el nuevo sistema de búsqueda en castellano, así también (los usuarios de Estados Unidos ya tienen habilitada esta opción).
Según Facebook, la mejor manera de controlar quién ve tus cosas es usar los accesos directos a la privacidad: el usuarios sólo tiene que hacer clic en icono de bloqueo en la parte superior de cualquier página de Facebook y elegir con quién quiere compartir sus nuevas fotos o actualizaciones.
¿Qué te parece este cambio? ¿Estás de acuerdo con que cualquiera pueda buscar tu nombre en la red social, aunque no pueda tener acceso a ningún contenido más?
 
Fuente: Trece Bits
 
 

martes, 15 de octubre de 2013

2 millones de personas vigilan internet en China



Dos millones de personas vigilan internet en China
Unos dos millones de personas trabajan "vigilando" internet en China, unos empleados que forman parte del sofisticado y hermético sistema de censura del país asiático y cuyo número ha sido difundido hoy por la cadena estatal CCTV.

La cadena estatal se hace eco así de un reportaje publicado por el periódico local Beijing News que arroja luz sobre "cuestiones que han motivado grandes debates en todo el mundo", según destaca CCTV en su información.

Lejos de referirse a los trabajadores como "censores", la CCTV asegura que estos trabajadores son "analistas de opinión de internet" que, lejos de estar encargados de eliminar publicaciones como en Weibo -el Twitter chino-, se encargan del análisis de la opinión pública, de recoger opiniones y de realizar informes para las tomas de decisiones.

En palabras de uno de estos empleados, Tang Xiaotao, su trabajo se basa en "vigilar y obtener información relativa a palabras clave especificadas por los clientes, monitorear opiniones negativas y recogerlas, además de entregar informes".

Estos "vigilantes" de las redes son pagados por el propio Gobierno así como por empresas que trabajan en internet, según se especifica en el reportaje.

Esta es la primera información que desvela detalles del equipo de chinos que trabaja para "limpiar" las redes de "rumores", un eufemismo que utiliza el Gobierno central para referirse a la censura que aplica en internet.

Un comentario considerado "difamatorio" en la red puede acarrear penas de hasta tres años de cárcel desde este año, si consigue 5.000 seguidores o si es reenviado por otros usuarios más de 500 veces.

EFE

Fuente: www.rpp.com.pe/



Otros links relacionados:
- China cracks down on social media with threat of jail for 'online rumours'
- Two million 'internet opinion analysts' employed to monitor China's vast online population
-  La masacre de Tiananmen: 'Hoy' y 'patito amarillo', palabras prohibidas en el internet chino


miércoles, 21 de agosto de 2013

Seguridad y privacidad de los datos personales

A raíz de las declaraciones de Edward Snowden en el sentido de que el gobierno norteamericano por medio de la Agencia de Seguridad Nacional (NSA, por sus siglas en inglés) supuestamente ha recabado información de ciudadanos en todo el mundo, se ha desatado una controversia que ha sido retomada en los medios en todo el orbe y recientemente en nuestro país.

espionaje 

Es posible asumir que el mayor aprendizaje para las empresas de esta controversia es que los consumidores guardan de manera celosa su privacidad y que los datos de los clientes están más allá de los límites, sin embargo, una sorprendente encuesta global realizada por Coleman Parkes en nombre de Amdocs en 3,900 consumidores en todo el mundo, encontró que las personas están dispuestas a compartir datos con sus proveedores de servicios de telecomunicaciones, si perciben un valor en ello.
Dos importantes preguntas han quedado al margen de esta conversación: ¿cuál es el aprendizaje de negocio de esta noticia? y en particular, ¿qué nos enseña esta controversia de la carrera hacia los datos del consumidor?

Lección número 1: Los proveedores de contenido están bien posicionados
De acuerdo a los reportes publicados, ¿a quién se acercó la NSA cuando buscó información personal de ciertos individuos? La agencia recurrió a proveedores de contenido OTT (Over The Top, por sus siglas en inglés) tales como Google. Hace apenas unos años, la NSA se hubiera acercado a los proveedores de servicio, pero es claro que hoy en día los jugadores OTT tienen más y muchas veces mejores datos de los clientes.
Los proveedores OTT como eBay, Netflix y Google han recopilado y analizado datos del consumidor por mucho tiempo. Al analizar estos datos sobre las acciones, motivaciones y conductas de sus usuarios, pueden utilizar de forma eficiente los datos para personalizar la experiencia para sus clientes, al mismo tiempo que venden esa información para generar campañas de mercadotecnia personalizadas.

Lección 2: Los consumidores y los ciudadanos son diferentes
Una fuente del descontento generalizado sobre el programa de espionaje deriva de la idea que un gobierno que monitorea a sus ciudadanos sin su permiso es atemorizante.

Espionaje-electronico-635


A pesar de esta percepción, los consumidores están dispuestos a dejar a un lado sus preocupaciones en cuanto a la seguridad, de acuerdo a la más reciente encuesta de Amdocs. Este estudio de manera decisiva demuestra que los consumidores están dispuestos a compartir una gran variedad de datos personales, incluyendo información familiar y perfiles en redes sociales, a cambio de una mejor experiencia por parte de sus proveedores de servicio. En términos concretos: el 63% de los consumidores podrían ver valor en compartir información personal con sus proveedores de servicios

Lección 3: Los datos del consumidor están cobrando valor
Los proveedores de servicios y los jugadores OTT entienden que los datos del consumidor son la clave para entender al consumidor y desarrollar nuevas fuentes de ingresos, a la luz de la disposición de los consumidores a compartir esos datos. De hecho, el 57% de los consumidores están dispuestos a compartir más información –tal como su ubicación, los nombres de sus 5 amigos más cercanos en redes sociales e información sobre su familia- a cambio de recompensas financieras y mejor servicio.
Además,  la encuesta de Amdocs indica que el 54% de los consumidores permitirían que sus datos personales fueran compartidos con terceras partes, dadas las condiciones adecuadas, lo cual muestra que los datos de los consumidores tienen el potencial de volverse una nueva moneda en la industria de las telecomunicaciones.
Cabe destacar que la disposición para compartir datos varía dependiendo de la edad. La encuesta muestra que en el rango de edad de los 18-24 años, el 64% de los encuestados comparten de manera frecuente fotos personales por medio de redes sociales y de este segmento, el 65% no está preocupado por su privacidad.
Entre el demográfico correspondiente a los 25-34 años de edad, el 70% sube videos a Youtube de forma constante y el 59% de ellos no está preocupado por la privacidad.
Cuando observamos la controversia relacionada a los datos personales con la finalidad de extraer las lecciones para los proveedores de servicios de telecomunicaciones, es posible afirmar que aunque a muchos ciudadanos no les agrada que sus datos sean analizados sin su consentimiento, cuando son tratados como consumidores, están dispuestos a compartir estos mismos datos si se les ofrecen las recompensas correctas. Con estrategias clave, los proveedores de servicios de telecomunicaciones pueden aprender cómo obtener el permiso para utilizar los datos de sus consumidores y usarlos para mejorar su eficiencia, proporcionar anuncios personalizados y experimentar con nuevos modelos de negocio.

Acerca de

Periodista especializado en Publicidad y Mercadotecnia, pionero en Medios Digitales y Director del concepto Multipress.com.mx
 
 

martes, 13 de agosto de 2013

España: Protección de datos ante la contratación de servicios “cloud computing”


Por José J. Ivars
Director Área Derecho y Tecnologías de la información en Mompó Abogados

Antes de entrar en el análisis de cómo afecta la legislación en materia de protección de datos a al cloud computing, es necesario que entendamos este concepto, que cada vez se encuentra más arraigado y es utilizado no solo por particulares, sino por empresas  y organizaciones  por la unión que puede producirse entre este servicio y su actividad empresarial, provoca fórmulas que desembocan en una mayor productividad, optimización de los recursos, un desarrollo empresarial y  nuevas líneas de negocio, sin que suponga para las empresas la realización de fuertes inversiones.
Cloud computing o computación en la nube es una solución tecnológica que permite ofrecer servicios a través de internet tales como la utilización de software, almacenamiento y sincronización de archivos, bases de datos, correo electrónico, gestión remota de información, de forma que estén accesibles a los usuarios de manera virtual, en cualquier momento, en cualquier lugar y desde cualquier dispositivo.

El 61% de las empresas españolas tienen en marcha proyectos en la nube y el 75% si hablamos de Pymes. Desarrollando planes para la utilización de esta solución sobre todo en ámbitos de colaboración (57%), Email (49%), CRM (37%), Gestión de RRHH (35%), Gestión de Contenidos web (29%) y ofimática (29%) entre otros, según fuentes publicadas en el Diario Expansión.
Una vez explicado muy sucintamente en que consiste la nube, debemos de plantearnos una serie de consideraciones legales antes de proceder a la contratación de una solución de Cloud Computing.

¿Qué legislación nos afecta? Es la legislación en materia de protección de datos, más concretamente la Ley 15/1999 sobre Protección de Datos de Carácter Personal de 13 de Diciembre (LOPD) y el Real Decreto 1720/2007 que la desarrolla.
Y dentro de este entorno aparecen la figura del interesado en contratar los servicios de cloud Computing y los prestadores del servicio de esta solución. Los contratantes dentro del marco de la LOPD, actúan como responsables del fichero de toda la información que vuelquen en la nube. Por otro lado el prestador del servicio, que adopta la figura de encargado de tratamiento.
¿Y qué significa esto? Que como contratantes debemos cumplir con los requisitos legales de la Ley y su Reglamento y exigir el cumplimiento de unos mínimos jurídicos y técnicos a la empresa prestataria del servicio. El Art. 3.d) de la LOPD define al responsable del fichero como la persona física o jurídica, de naturaleza pública o privada, que decida sobre la finalidad, contenido y uso del tratamiento. El Art. 3.g) define al encargado de tratamiento como la persona física o jurídica, servicio o cualquier otro organismo que solo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento.
Definidas las figuras y decidido la contratación de esta solución debemos asegurarnos que  en las condiciones del contrato contenga lo estipulado el Art. 12 de la LOPD, o en su defecto se firme un contrato de acceso a datos por parte de terceros, el Art. 12 define el acceso a datos por parte de terceros como ”… la realización de tratamientos por cuenta de terceros a los datos deberá estar regulada en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido, estableciéndose expresamente que el encargado de tratamiento únicamente tratará los datos conforme a las instrucciones del responsable del tratamiento, que no los aplicará o utilizará con fin distinto al que figure en dicho contrato, ni los comunicará, ni siquiera para su conservación, a otras personas.”
Este contrato deberá hacer mención expresa, como mínimo, a los siguientes aspectos: Una descripción detallada de las prestaciones a realizar y finalidad; Si el servicio va a tener o no, carácter remunerado; si la prestación va a ser temporal o indefinida; Que el encargado de tratamiento únicamente tratará los datos conforme a las instrucciones del responsable del fichero; que el Encargado del tratamiento no los aplicará o utilizará con fin distinto al que figure en dicho contrato, ni los comunicará o utilizará, ni siquiera para su conservación, a otras personas, salvo previa indicación expresa del responsable del fichero; posibilidad de subcontratación de los servicios, contando con autorización del responsable del fichero; las medidas de seguridad que el encargado del tratamiento está obligado a implementar, atendiendo al contenido de los Art. 9 de la LOPD y 79 y siguientes del RLOPD; la obligación de guardar secreto respecto de los datos objeto de tratamiento y una vez finalizada la prestación de servicio los datos de carácter personal deberán ser devueltos al responsable del tratamiento.

Además de este requisito legal debemos exigir unas medidas de seguridad que están establecidas legal y reglamentariamente, más aun cuando por la tipología de la información se traten de datos sensibles, y  asegurarnos que nos garanticen la confidencialidad, integridad y disponibilidad de los datos e información que subimos a la nube, punto este que es considerado como máxima en la implantación de Sistemas de Gestión de la Seguridad de la Información.

Entre alguna de estas medidas como se explica en la Guía para clientes que contraten servicios de Cloud Computing que elaboró la Agencia Española de Protección de Datos se encuentran las siguientes,
  • Medidas de seguridad indispensables para garantizar la integridad de los datos personales, evitar accesos no autorizados y recuperar la información en caso de que se produzcan incidencias de seguridad.
  • Nivel de seguridad exigible dependiendo de la sensibilidad de los datos personal.
  • Acceso a la información a través de redes de comunicaciones debe completar un nivel de medidas de seguridad equivalente al del acceso en modo local.
Más..

Fuente:  elderecho.com