IT360.es AUDITORIA Y FORMACION EN CALIDAD TIC

CALIDAD TIC ISO 27001 ISO 15504 ISO 20000 Blog Calidad en TI


LOPD | REDES SOCIALES | Datos personales EVERYWHERE

En ocasiones veo... datos personales






¿Qué es un dato personal?. Hace unos años el concepto de dato personal era sencillo, hoy, con la proliferación de Internet, las redes sociales, el uso del móvil y en general con todos los avances tecnológicos el concepto puede ser mucho más amplio …y puede llegar a ser casi todo.

Toni Martin-Avila - 01-02-2010



Todas los derechos sobre la privacidad y las obligaciones técnicas, legales y organizativas para protección de los datos personales se basan en que es necesario proteger los datos personales desde su recogida, pasando por su tratamiento y almacenamiento hasta su transmisión o posible destrucción.

La legislación europea, Directiva 97/66/CE del Parlamento Europeo y del Consejo de 15 de diciembre de 1997, y la española LOPD 15/99 de 13 dic y más recientemente el RLOPD (Reglamento de la LOPD, 1720/2007 de 27 dic.) definen el concepto de dato personal mediante una redacción que puede llegar a quedarse corta:

El artículo 3 de la LOPD utiliza una definición muy genérica de Datos de Carácter Personal:

“cualquier información concerniente a personas físicas identificadas o identificables”.

Esta definición ha sido ampliada por el artículo 5 del RLOPD al referirse a los mismos como:

“cualquier información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo concerniente a personas físicas identificadas o identificables”.

Asimismo, el RLOPD ha incluido en el Glosario de Términos la definición de persona identificable, entendiendo como tal:

“toda persona cuya identidad pueda determinarse, directa o indirectamente, mediante cualquier información referida a su identidad física, fisiológica, psíquica, económica, cultural o social. Una persona física no se considerará identificable si dicha identificación requiere plazos o actividades desproporcionados”.

Aun así, el término sigue siendo poco preciso.

Fuera de los típicos ficheros informáticos o en papel donde existan datos “directos” de personas, es decir características o valores, existen otras “manifestaciones” de los datos personales a partir de los cuales ha sido necesario un estudio específico. De esta manera la AEPD (Agencia Española de Proteccion de datos) a través de sus Resoluciones ha ido concretando  y ampliando los conceptos, por lo que también deberemos considerar Datos Personales los siguientes:

  • La imagen de un empleado (fija o grabación de vídeo): “…la grabación de la imagen de una persona, ya sea trabajador o no de la empresa, es un dato personal, siendo éste el criterio de la Agencia Española de Protección de Datos…” (Resolución R/00035/2006, Cuestiones Generales sobre Videovigilancia).

  • La imagen de un cliente//fan o friend. Ello implica que si disponemos de alguna comunidad web, página en facebook, twitter, etc y hacemos acciones de marketing sobre nuestro CRM SOCIAL, debemos o bien declarar este fichero especificamente o asociar estos sistemas de información al fichero actual de clientes.

  • La dirección de correo electrónico: “…no existe duda de que la dirección decorreo electrónico identifica, incluso de forma directa, al titular de la cuenta, por lo que en todo caso dicha dirección ha de ser considerada como dato de carácter personal”. (Cribado de correo electrónico. Informe Jurídico 0391/2007.).

  • La dirección IP: “…las direcciones IP tanto fijas como dinámicas, con independencia del tipo de acceso, se consideran datos de carácter personal resultando de aplicación la normativa sobre protección de datos”. Dice elifnorme “En estos casos, ello significa que, con la asistencia de terceras partes responsables de la asignación, se puede identificar a un usuario de Internet, es decir, obtener su identidad civil (nombre dirección, número de teléfono, etc), por medios razonables, con lo que no cabe duda de que se puede hablar de datos de carácter personal en el sentido de la letra a) del artículo 3 de la Ley 15/1999”.
    (Carácter de dato personal de la dirección IP. Informe AEPD 327/2003.).

  • Las Cookies . La generación de datos transaccionales y los logs que almacenan los proveedores de acceso a Internet también es importante desde este punto de vista, ya que contienen información personal sobre las visitas de los navegantes a los sitios que, al igual que con las cookies, se relaciona con una dirección IP. Por otro lado, y tal como señala María de los Reyes Corripio10, podemos equiparar los datos transaccionales a los “datos sobre el tráfico” a que se refiere la Directiva sobre Protección de Datos, y considerarse, por tanto, datos de carácter personal.

  • La grabación de voz. En algunas organizaciones en los servicios de Call Center se guardan las llamadas de los clientes. Incluso en ocasiones algunos sistemas automatizados guardan esta conversación conviertiéndola en texto y enviando la llamada por correo electrónico.

  • Datos biométricos (huella, iris, etc.): “los datos biométricos tenían la condición de datos de carácter personal y que, dado que los mismos no contienen ningún aspecto concreto de la personalidad, limitando su función a identificar a un sujeto cuando la información se vincula con éste, su tratamiento no tendrá mayor trascendencia que el de los datos relativos a un número de identificación personal, a una ficha que tan solo pueda utilizar una persona o a la combinación de ambos”.
    (Tratamiento de la huella digital de los trabajadores. Informe AEPD 1/1999.).

  • Datos de tráfico. Lo mismo puede decirse con los llamados clickstream data, que se recogen tanto por proveedores de acceso como por los servidores de páginas web, y contienen información sobre los sitios y páginas web visitadas, el tiempo que se ha estado en cada una, el orden en que se han visitado, los foros en los que ha participado el usuario y las direcciones de correo electrónico enviadas o recibidas por éste.


Todos estos datos se utilizan para finalidades asociadas al Marketing one to one y al Email marketing, lo que requiere la elaboración de contenidos personalizados de acuerdo con el perfil del cliente. En este sentido, sobre todas estas casuísticas de datos personales será necesario aplicar toda la relación de  medidas y actuaciones (aviso legal, registro de ficheros, medidas de seguridad, etc.)









TEMAS EN CALIDAD TIC

ISO 27001 Implantación certificación
Gestión de servicios TI, ISO 20K, ITIL
Riesgos e incidentes de seguridad
Protección de datos personales, LOPD
Seguridad en redes sociales
La calidad en el ciclo de vida del software
Esquema Nacional de Seguridad

MATERIAL ELABORADO POR

Toni Martín-Avila
Consultor y auditor ISO 27001, ISO 20000, ISO 15504
www.IT360.es doITsmart.es
@IT360es


ULTIMOS ARTICULOS PUBLICADOS

Por qué las empresas incumplen la LOPD
publicado el 28/09/2011
La Trazabilidad, ese gran olvidado en la ISO 27001
publicado el 30/12/2010
Sostenibilidad TIC: No es cloud todo lo que reluce
publicado el 12/11/2010
La sanidad pública española no cumple la LOPD
publicado el 13/10/2010
El Aseguramiento de la calidad en ISO 27001
publicado el 12/10/2010
Certificaciones y normativas de calidad en software
publicado el 25/09/2010
Esquema ISO 27001 Controles sobre la Política de Seguridad de la Información
publicado el 24/09/2010
El modelo PDCA en ISO 20000
publicado el 14/09/2010
Aplicacion del Esquema Nacional de Seguridad – ENS
publicado el 11/09/2010
Todas las medidas del Esquema Nacional de Seguridad. Mindmap interactivo
publicado el 19/08/2010
El Esquema Nacional de Seguridad. Una visión global
publicado el 03/08/2010
¿A quién está dirigido el ENS?
publicado el 03/08/2010
Definición del concepto seguridad de la Informacion
publicado el 26/05/2010
IT360.es - Gestión de servicios IT/ ISO 20000. turisTEC Palma de Mallorca. Documentación de la presentación
publicado el 17/04/2010
Construye relaciones beneficiosas con tu proveedor tecnológico
publicado el 01/04/2010
Comparación de las normas SAS 70 e ISO/IEC 27001:2005
publicado el 05/03/2010
La calidad en el marco del software
publicado el 17/02/2010
En ocasiones veo... datos personales
publicado el 01/02/2010
Las denuncias ante la Agencia Española de Protección de datos crecen como el paro
publicado el 29/01/2010
Encuesta LOPD en la empresa turística
publicado el 15/01/2010
No envíes una foto en bikini
publicado el 09/01/2010
Mr Bean y la seguridad de la Informacion
publicado el 05/01/2010
LOPD al grano. 5 aspectos clave para un hotel
publicado el 29/12/2009
El enfoque por procesos en la gestión de la seguridad de la información, ISO 27001 process aproach
publicado el 26/12/2009
Viaja a USA y tus datos personales, los más sensibles, irán contigo para quedarse alli.
publicado el 06/12/2009
Jornada informativa sobre seguridad de la informacion y la certificación ISO 27001
publicado el 11/11/2009
Cinco ideas prácticas para pasar a la acción en la empresa 2.0
publicado el 25/10/2009
Ha cambiado el concepto de privacidad
publicado el 23/09/2009
Los blogs también deben cumplir ciertas leyes
publicado el 20/09/2009
La familia ISO 27001 crece. ISO 27799, un paso más en la Seguridad de la Información del sector sanidad
publicado el 27/05/2009
Mi gran amigo Paco
publicado el 17 de abril de 2009
Google,las caritas y la dichosa LOPD
publicado el 20 de marzo de 2009
Por que un marco juridico en Internet?
publicado el 6 de marzo de 2009



2011 - IT360.es
Toni Martin-Avila
suscripcion RSS Perfil de empresa en LinkedinSíguenos en TwitterSíguenos en facebookSíguenos en Delicious