por Vicente | Oct 21, 2014 | PROTECCION DATOS
En una empresa es relativamente habitual cambiar de proveedores con los que tiene suscrito un contrato de tratamiento de datos. (Informático, asesor fiscal, asesor laboral…)
¿Tiene alguna obligación nuestra empresa, una vez rescindido el contrato?
El artículo 12 de la Ley Orgánica 15/1999 de Protección de datos de carácter personal establece claramente que:
Una vez cumplida la prestación contractual, los datos de carácter personal deberán ser destruidos o devueltos al responsable del tratamiento, al igual que cualquier soporte o documentos en que conste algún dato de carácter personal objeto del tratamiento.
En el caso de que el encargado del tratamiento destine los datos a otra finalidad, los comunique o los utilice incumpliendo las estipulaciones del contrato, será considerado también responsable del tratamiento, respondiendo de las infracciones en que hubiera incurrido personalmente.
Aún cuando la ley establece la obligación para el proveedor, para blindar a nuestros clientes, en Adelopd nos gusta:
– Solicitar por escrito a los proveedores un certificado de destrucción de datos. (Les facilitamos un modelo)
– Conservar estos certificados, como prueba de la diligencia de nuestros clientes en el cumplimiento de la ley.
por Vicente | Ago 6, 2014 | laboral, VIDEOVIGILANCIA
Hoy queremos comentar una sentencia de la Sala de lo Social del Tribunal Supremo. Los hechos son:
1) La empresa (un supermercado) instala cámaras que enfocan a las cajas registradoras, e informa a los trabajadores que su finalidad es «evitar robos de terceros».
2) Unos años después, una de las cajeras coopera en la sustracción de productos a la empresa, permitiendo que su pareja se lleve un carro lleno de productos, sin pasar por el escáner, Esta actividad es captada por las cámaras.
3) Utilizando la grabación como medio de prueba, la empresa despide a la cajera.
4) Después de varios recursos, el Tribunal Supremo declara el despido NULO y obliga a readmitir a la cajera y a pagarle todos los salarios de tramitación. El motivo: NO SE INFORMÓ A LOS TRABAJADORES DE QUE, UNA DE LAS FINALIDADES DEL SISTEMA DE VIDEOVIGILANCIA ERA «EL CONTROL DE LA ACTIVIDAD LABORAL», por ello la prueba es nula.
De ahí la enorme importancia de redactar adecuadamente la cláusula informativa para los trabajadores.
Tienen acceso a la sentencia completa haciendo click aquí.
por Vicente | Jun 30, 2014 | PROTECCION DATOS
Una pregunta recurrente que nos hacen muchos clientes es si pueden incluir fotografías de sus empleados en la web corporativa de la empresa.
El artículo 6.2 de la LOPD que dice que “No será necesario el consentimiento cuando los datos de carácter personal se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento.” De modo que la legitimación para el tratamiento de los datos citados la tiene el empresario cuando el mismo se realiza dentro del ámbito laboral y para el desenvolvimiento de la relación laboral.
Ahora bien, el tratamiento de la imagen de los trabajadores con fines de promocionar la empresa NO está enmarcado dentro de la gestión laboral del personal, por lo que es necesaria una autorización de los trabajadores afectados para poder tratar sus datos de imagen.
Es decir, la publicación de las fotografías en la página web supone en la práctica una cesión de datos, por lo que será necesario hacerlo constar en la autorización que ha de otorgar cada empleado. Hemos de tener en cuenta que el trabajador es libre de prestar dicho consentimiento, no pudiendo ser obligado por parte de la empresa.
Es más, el consentimiento otorgado por los trabajadores es revocable en cualquier momento. La empresa tiene la obligación de retirar dicha imagen de la web cuando el trabajador lo solicite formalmente.
Cuestión diferente sería si se hubiese otorgado una contraprestación económica al trabajador, y se hubiese plasmado dentro de un contrato de cesión de derechos de imagen. En ese caso el trabajador no tendría derecho a solicitar la retirada de la fotografía.
por Vicente | Ene 21, 2014 | PROTECCION DATOS
Hace muy poco me comentaba un cliente que le había visitado un comercial de una empresa de formación y le había hecho la siguiente oferta:
Si nos contrata un curso de nuestro catálogo, además de estar bonificado y salirle gratis, le REGALAMOS la LOPD.
Así que tuve que darle mi opinión:
– ¿Y no te regalaban una tablet? ¿ o una sombrilla de playa?. Te lo digo porque a otro cliente le regalaron una tablet como «medio didáctico», y a los quince días, la tablet no cargaba, y le duraba la batería menos de cinco minutos.
¿Era un Ipad o un Samsung? pues no. Era la tablet más barata del catálogo del chino más chungo. ¿De verdad piensas que el servicio de Protección de Datos que te van a prestar será mejor que esa tablet? Yo me jugaría algo a que no.
La diferencia es que una tablet chunga no perjudicará demasiado a tu empresa, pero una implantación de LOPD mal hecha te puede salir carísima.
Así que un consejo de amigo: Si buscas un curso de formación, vete a una academia seria, de esas que no necesitan regalar nada, porque imparten formación de calidad. Y si buscas la tranquilidad de tener una implantación de LOPD bien hecha, acude a un especialista en LOPD.
por Vicente | Nov 10, 2013 | AGPD, cookies
Las cookies son pequeños ficheros de texto que crea un sitio web en el terminal (PC, tablet, Smartphone…) y que sirven para distintas finalidades. Su uso está legislado y regulado dentro del artículo 22.2 de la LSSI (Ley de Servicios de la Sociedad de la Información) que establece claramente que
Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal.
Es decir, que la norma general es que el sitio web sólo puede grabar cookies en la terminal del usuario tras haber obtenido su consentimiento después de haberles facilitado información.
La Agencia Española de Protección de Datos ha elaborado una detallada guía de uso de cookies accesible desde este enlace: Guía Cookies AGPD
En dicha guía, recoge, además del contenido de la ley, el dictamen 4/2012 del Grupo de Trabajo del Artículo 29 de la Dirección General de Justicia de la Comisión Europea.
La conclusión es que es admisible que el sitio web cree ciertas cookies sin solicitar permiso del usuario. Pero sólo las denominadas cookies exentas, que son las siguientes:
– Cookies de entrada del usuario (por ejemplo las que conservan el carrito de la compra en una tienda online)
– Cookies de sesión de autenticación o identificación de usuario (Las que permiten identificar que el usuario está registrado y ha introducido correctamente la contraseña, para poder mostrarle los contenidos de su zona privada)
– Cookies de seguridad (por ejemplo las utilizadas para detectar intentos erróneos y reiterados de conexión a un sitio web).
– Cookies de personalización de la interfaz de usuario (Ej: las que permiten recordar la elección de idioma del usuario)
– Cookies de sesión de reproductor multimedia o para equilibrar la carga.
– Cookies de complemento (plug-in) para intercambiar contenidos sociales.
Para cualquier otra cookies, con cualquier otra finalidad ES NECESARIO QUE EL SITIO WEB SOLICITE PREVIAMENTE EL PERMISO DEL USUARIO.
Unas de las cookies más utilizadas en España (y en muchos otros países) son las cookies analíticas de Google. Pero estas cookies analíticas NO están dentro del grupo de cookies exentas y por tanto, es necesario obtener el permiso del usuario ANTES de grabarlas en su terminal.
Estas cookies analíticas de Google cubren una doble función:
– A través de la zona privada del propietario de la web, permiten obtener información del número de visitantes, del origen de los mismos, del navegador que utilizan, del tiempo que permanecen en cada página, ect. Por lo que resultan muy útiles para los propietarios de los sitios web.
– Para Google le dan información del comportamiento de los usuarios, lo que les permite afinar sus algoritmos publicitarios y obtener un mayor rendimiento económico de los anuncios que gestionan.
Pero el hecho de que Google, que controla información personal de muchísimos usuarios, tenga además información de sus hábitos de navegación, preferencias, etc , ha hecho saltar las alertas en materia de protección de datos.
De hecho, en la configuración por defecto del panel de Google Analytics, el propietario del sitio web comparte toda la información con Google, y salvo que se moleste en desactivar esta característica, puede estar incurriendo en una cesión ilegal de datos (Ver artículo previo en este blog: http://www.adelopd.com/cookies-y-proteccion-de-datos/ )
Tanto es así que el gobierno alemán decidió en su día prohibir Google Analytics en las empresas alemanas, so pena de fuertes sanciones. http://www.adelopd.com/nuevo-tropiezo-de-google-en-alemania-por-la-privacidad/
¿Cómo saber si un sitio web está utilizando correctamente las cookies analíticas?
Veamos un ejemplo: Visitando el presente blog http://www.adelopd.com
Utilizando el navegador Mozilla Firefox, entramos en Opciones-> Opciones
1) Pinchamos en la opción “Privacidad”
2) Pinchamos en el enlace “eliminar cookies de forma individual”
3) Escribimos en el buscador la url del sitio. En este caso blog.adelopd.com y comprobamos que no encuentra ninguna cookie en el equipo porque no le hemos dado permiso -> CORRECTO
4) Le damos permiso (Aceptamos el uso de cookies)
5) Accedemos de nuevo a Opciones -> Opciones -> Privacidad y comprobamos que ahora sí nos ha grabado varias cookies
En concreto las analíticas de google que son _utma, _utmb, _utmc y _utmz, (Además de otra cookie de personalización, denominada cookie_compliance, que permite recordar que el usuario ya ha dado su consentimiento para no volver a pedírselo la próxima vez que navegue por el sitio.
¿Si quiero utilizar estas cookies analíticas, basta con utilizar un pop-up o un div flotante que informe del uso de cookies?
La respuesta es sencilla: Rotundamente NO.
No basta con “informar” de que le has grabado al usuario las cookies analíticas. La ley es muy clara y obliga a obtener el consentimiento ANTES de hacerlo.
El pop-up o div flotante no puede utilizarse para INFORMAR, sino para PEDIR PERMISO. El matiz es importante, y las sanciones por incumplimiento leve de la LSSI pueden llegar a 30.000 euros. (Art. 39.1.c de la LSSI)