Teletrabajo seguro ante el Covid-19

Para cumplir las obligaciones derivadas del Estado de Alarma, debido al COVID-19, las empresas debemos utilizar el teletrabajo en todos los casos en que sea posible.

Para ayudaros a que podáis implantar una estrategia de teletrabajo exitosa, y que resulte compatible con la LOPD y el RGPD, debemos tener en cuenta las medidas de seguridad que deben aplicarse dependiendo de la forma en que el trabajador vaya a utilizar.


Teletrabajo en dispositivo de empresa o propiedad del trabajador

Siempre que sea posible, es preferible utilizar los dispositivos (Portátiles, tablets, o PC) de la empresa, ya que los dispositivos de los trabajadores, que utilizan en su vida privada, no siempre tienen los sistemas operativos actualizados,  los sistemas de protección (antivirus y firewall) activados, y en ocasiones pueden haber instalado programas informáticos de procedencia no verificada.

Si un trabajador va a emplear su ordenador personal para trabajar, le recomendamos que utilice un PC con las mismas medidas de seguridad que recomendamos a los equipos informáticos de la empresa:
– Con un sistema operativo seguro (si es un windows, usar windows 10, o en su defecto, windows 8. No utilizar versiones más antiguas).

– Con el sistema operativo actualizado para que disponga de los últimos parches de seguridad.

– Con antivirus y firewall actualizados y activos.

De poco sirve tener una empresa blindada en el lado del servidor, si al final el trabajador se conecta desde su casa con un windows xp o un windows 7 con troyanos.

Conexión a los servidores y recursos internos.

VPN Segura.

Si dispone de un servidor local, que resulta accesible a los equipos informáticos conectados a la intranet, la manera recomendable de teletrabajar es:

Configurar el servidor con un firewall que acepte conexiones remotas a través de VPN (Red privada virtual). 

Configurar el acceso de los equipos remotos al servidor Limitando los accesos al servidor a conexiones autenticadas mediante certificado digital o seguridad de doble factor.
En general no es nada recomendable dejar un servidor accesible por internet protegido exclusivamente por usuario/contraseña. O utilizas certificados digitales o utilizas sistemas de acceso con seguridad de doble factor. (Que envíen una segunda clave por SMS o código de APP en teléfono móvil del trabajador)

Configurar los equipos en movilidad una conexión remota al servidor mediante VPN con certificado digital, de forma que pida una contraseña al trabajador antes de cargar el certificado digital y realizar la conexión.

Software de control remoto.

Una manera menos recomendable pero que utilizan algunas empresas es instalar en el equipo local del trabajador un programa de control remoto (Ejemplo: Teamviewer) y dejar el ordenador local conectado, para que el trabajador pueda conectarse a ese equipo desde el exterior, y trabajar como si estuviese físicamente en el equipo de la oficina.

Si por cualquier motivo, necesita trabajar de este modo, le recomendamos que no utilice la conexión por defecto (mediante ID de equipo y contraseña) sino que registre su cuenta de correo electrónico, y habilite la seguridad de doble factor para conectarse a su cuenta.

De este modo para conectarse al pc de la oficina desde un equipo desconocido, no bastará con la contraseña, sino que recibirá un código de verificación (normalmente en el teléfono móvil del trabajador) para conectarse si ha acertado la contraseña.

Uso de datos en la nube.

Si utiliza servicios en la nube para almacenar ficheros ofimáticos (Dropbox, Google Drive, Microsoft OneDrive, Apple Cloud o similares) recomendamos activar siempre la seguridad de doble factor. 


Copia de archivos en dispositivos portátiles.

Si el trabajador necesita llevarse archivos de la empresa para teletrabajar, en un pendrive o disco duro externo, recomendamos que lo haga en un dispositivo cifrado.

De todos modos, si por las circunstancias excepcionales, como las actuales con el COVID-19, podríamos obviar esa exigencia de cifrado si el trabajador se va directo de la oficina a su casa, y ese dispositivo no sale de su domicilio hasta el día que tenga que volver a la oficina una vez pase la crisis del virus.

¿Es necesario renovar el servicio de protección de datos todos los años?

Una duda frecuente que suelen tener las empresas es si la adecuación a la legislación de protección de datos (nueva LOPD + RGPD) es un trabajo puntual, que se contrata una sola vez, o si es un trabajo recurrente que necesitan renovar.

El Reglamento General de Protección de Datos (RGPD) en su artículo quinto ya establece obligaciones para que cada Responsable del Tratamiento de Datos Personales: «… garantice una seguridad adecuada incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas» y que «El Responsable del Tratamiento … será capaz de demostrar el cumplimiento (responsabilidad proactiva)»

El problema desde un punto de vista práctico viene a la hora de decidir cuáles son las medidas técnicas y organizativas ADECUADAS, ya que en el antiguo reglamento estaban incluidas y en el nuevo reglamento se han dejado fuera a propósito.
¿Por qué no han publicado un reglamento tan concreto como el anterior? Básicamente porque se han dado cuenta que la tecnología corre más que los reglamentos. Y el anterior Reglamento publicado en 2007, se quedó obsoleto a los pocos meses de su entrada en vigor.
Entre 2007 y 2018 una empresa se podía permitir tener una «carpeta LOPD» en la que adaptaba a su empresa las medidas de seguridad «publicadas en el BOE». Si tenía datos de nivel básico, con eso «cubría el expediente».

¿Qué debe hacer ahora una empresa para cumplir la legislación de protección de datos?
La clave nos la da la disposición adicional decimoctava de la nueva LOPD: «Criterios de Seguridad: La Agencia Española de Protección de Datos desarrollará, con la colaboración, cuando sea precisa, de todos los actores implicados, las herramientas, guías, directrices y orientaciones que resulten precisas para dotar a los profesionales, microempresas y pequeñas y medianas empresas de pautas adecuadas para el cumplimiento de las obligaciones de responsabilidad activa»

Así pues, la obligación que tiene una empresa es estar pendiente de todas las publicaciones de la AEPD y adaptar aquellas que sean adecuadas a su sector y a su forma de trabajo y esto puede hacerlo de dos maneras.
– Con un empleado en plantilla que asuma esta función.
– Contratando este servicio con una empresa especializada.

De un modo u otro, tenga claro que para cumplir la actual legislación de protección de datos no basta con tener una «carpeta LOPD» en una estantería.  Cada empresa tiene que monitorizar, de manera interna o contratando con un experto externo, todas las publicaciones de la AEPD y trasladar lo que le sea de aplicación a sus protocolos de trabajo, y a las medidas de seguridad, y tenerlo todo documentado para poder demostrar el cumplimiento.

Qué hacer si un empleado se niega a firmar el compromiso de confidencialidad

Una de las obligaciones que tiene una empresa cuando implanta la gestión de la protección de datos es la de que todos sus trabajadores firmen el compromiso de confidencialidad.

Este documento suele ser diferente si el trabajador trata datos (como todos los que tienen equipos informáticos) o no debe tratarlos, pero por su trabajo puede tener acceso (por ejemplo, los mozos de almacén que no manejan ordenador pero sí ven las etiquetas de envío con el nombre y dirección de los clientes).

La Ley Orgánica 3/2018 de Protección de Datos de Carácter Personal y Garantía de Derechos Digitales obliga a las empresas en su artículo 5:

Artículo 5. Deber de confidencialidad.
1. Los responsables y encargados del tratamiento de datos así como todas las personas que intervengan en cualquier fase de este estarán sujetas al deber de confidencialidad al que se refiere el artículo 5.1.f) del Reglamento (UE) 2016/679.
2. La obligación general señalada en el apartado anterior será complementaria de los deberes de secreto profesional de conformidad con su normativa aplicable.
3. Las obligaciones establecidas en los apartados anteriores se mantendrán aun cuando hubiese finalizado la relación del obligado con el responsable o encargado del tratamiento.

¿Qué hacer si un trabajador se niega a firmar el compromiso de confidencialidad? ¿Se le puede obligar?

Sí. Y hay precedentes legales de despido de un trabajador por negarse a firmar el compromiso de confidencialidad. El Tribunal Superior de Justicia de Madrid, en esta sentencia, avala el despido de una trabajadora por negarse a firmar dicho documento.

Registro de la Jornada laboral y Protección de Datos

El día 12 entra en vigor la obligación del Registro de la Jornada Laboral, obligatorio para todas las empresas en virtud del Real Decreto-ley 8/2019, de 8 de marzo.
La legitimación de este tratamiento es la obligación legal derivada del citado Real Decreto. Por ese motivo no es necesario recabar el consentimiento de tus empleados. Pero sí debes informarles de la obligación del tratamiento y de las consecuencias derivadas del mismo.

¿Qué implicaciones tiene respecto a la legislación de protección de datos?
Va a depender de cómo tengas previsto gestionar esta obligación en tu empresa. Las opciones más frecuentes son estas:

Registro en soporte papel.
Cada empleado debe rellenar una hoja de registro (lo más razonable parece una hoja al mes) que deberás archivar durante cuatro años.
Nosotros te proponemos este modelo en pdf y esta hoja de cálculo en excel.
Te adjuntamos también una hoja de cálculo para que puedas comprobar si un empleado se pasa o no de horas.

Registro en aplicación móvil o PC.
Una manera alternativa, eliminando todo el papeleo, consiste en contratar un servicio, que generalmente se implementa mediante aplicación en el teléfono móvil del empleado.
Si quieres implantar un sistema de este tipo en tu empresa, informa a tu consultor para que gestionemos el contrato de encargado del tratamiento con el proveedor que vayas a contratar o que hayas contratado.

Sistema de control de accesos, mediante código, tarjeta, huella dactilar o reconocimiento facial.
Si utilizas un sistema basado en código o en tarjeta, no tienes que recabar ningún consentimiento.
Ahora bien, si utilizas un control de accesos basado en huella dactilar o reconocimiento facial (ambos considerados datos biométricos) necesitas poder acreditar el consentimiento expreso del trabajador (ver Artículo 9 del Reglamento UE 679/2016). Si este es tu caso, coméntaselo a tu consultor y te facilitará un modelo para que tus empleados puedan darte su consentimiento.
Ten en cuenta que dependiendo del software que utilices para gestionar este control de accesos, también será necesario un contrato de encargado del tratamiento con la empresa proveedora.

Cómo afecta la nueva LOPD a las empresas

Ayer, 6 de diciembre de 2018, día de la Constitución Española, se publicó en el BOE la nueva Ley Orgánica de Protección de Datos, que viene a actualizar la ley de 1999, y a complementar el Reglamento General de Protección de Datos (RGPD)

La LOPD se pone al día para desarrollar los contenidos del RGPD, por lo que todos los trabajos de adaptación al RGPD realizados por las empresas siguen siendo válidos. No obstante sí incide en determinados aspectos que van a suponer cambios en el día a día de las empresas. De los muchos cambios que incorpora, y que iremos analizando en los próximos meses, en el día de su estreno queremos destacar varios de ellos:

  1. Modifica el texto refundido de la Ley del Estatuto de los Trabajadores para reforzar los derechos de los trabajadores añadiendo al artículo 14 el punto j bis) A la intimidad en el uso de dispositivos digitales puestos a su disposición y frente al uso de dispositivos de videovigilancia y geolocalización, así como a la desconexión digital en los términos establecidos en la legislación vigente en materia de protección de datos personales y garantía de los derechos digitales.< Ahora las empresas tendrán que revisar las normas internas de uso de teléfonos móviles, aplicaciones de geoposicionamiento, videovigilancia, etc.
  2.   

  3. El artículo 5 de la LOPD refuerza la obligación de las empresas en cuanto a confidencialidad (y secreto profesional si se aplica a la profesión). Esto clarifica un tanto la necesidad que tienen las empresas de exigir la confidencialidad de sus trabajadores. No sólo de los que tratan datos (comerciales, administración…) sino también de los que pueden tener acceso (personal de almacén que sabe qué envía a qué cliente).
  4.   

  5. El artículo 22 es específico de tratamiento de Videovigilancia, haciendo referencia a los nuevos modelos de carteles informativos, donde la información de la «segunda capa» propuesta por la AEPD se realizará mediante el enlace a una dirección de internet. Es importante que las empresas que tienen tratamiento de videovigilancia sustituyan los carteles antiguos por los nuevos y que elaboren una página de internet con toda la información exigible.
  6.   

  7. La disposición adicional decimosexta modifica la ley Ley 3/1991, de 10 de enero, de Competencia Desleal y pasan a considerarse prácticas agresivas (desleales y sancionables) las siguientes:
    a) Actuar con intención de suplantar la identidad de la Agencia Española de Protección de Datos o de una autoridad autonómica de protección de datos en la realización de cualquier comunicación a los responsables y encargados de los tratamientos o a los interesados.
    b) Generar la apariencia de que se está actuando en nombre, por cuenta o en colaboración con la Agencia Española de Protección de Datos o una autoridad autonómica de protección de datos en la realización de cualquier comunicación a los responsables y encargados de los tratamientos en que la remitente ofrezca sus productos o servicios.
    c) Realizar prácticas comerciales en las que se coarte el poder de decisión de los destinatarios mediante la referencia a la posible imposición de sanciones por incumplimiento de la normativa de protección de datos personales.Así que a partir de ahora, las empresas que se dedican a asustar a otras mediante llamadas telefónicas del tipo «Hemos visto que su empresa no cumple la ley de protección de datos, y si quiere evitar una sanción es imprescindible que nos compre…» podrán ser denunciadas.
  8.   

  9. La disposición adicional decimooctava establece que la Agencia Española de Protección de Datos desarrollará, con la colaboración, cuando sea precisa, de todos los actores implicados, las herramientas, guías, directrices y orientaciones que resulten precisas para dotar a los profesionales, microempresas y pequeñas y medianas empresas de pautas adecuadas para el cumplimiento de las obligaciones de responsabilidad activa. Así que, a partir de ahora es imprescindible estar pendiente de las publicaciones de la AEPD para trasladar sus recomendaciones a los sistemas de las empresas.

En ADELOPD seguimos trabajando en la actualización continua de nuestro sistema informatizado de gestión de la protección de datos, para que en combinación con la  experiencia de nuestros consultores, nuestros clientes puedan tener la seguridad de que les estamos ayudando a gestionar todas estas novedades, haciendo que les resulte más sencillo cumplir en todo momento la legislación de protección de datos.

 

 

Alta de suscriptores vía Whatsapp

El Whatsapp es un canal estupendo para entablar conversación con un cliente potencial. Muy útil para que un cliente potencial pueda recibir una propuesta comercial personalizada de manera rápida y ágil.

Si en la propia conversación el cliente nos confirma su interés en nuestro servicio, genial,  pero si al terminar la conversación, no se hace cliente, no disponemos del consentimiento de la persona para utilizar sus datos para otra finalidad. (Enviarle ofertas comerciales a posteriori)

¿Cómo añadimos a este contacto a nuestra lista de suscriptores para email marketing?

Una buena manera de solucionarlo es terminar la conversación con una invitación del tipo:

Si el precio que tenemos hoy no le encaja, tenga en cuenta que a veces tenemos unas promociones geniales pero sólo para suscriptores. Le recomiendo que se apunte aquí: https://www.adelopd.com/ofertas-privadas/

Este texto de arriba se puede enviar por whatsapp para cerrar una conversación, y el cliente sólo tiene que poner su email y darle al botón «Enviar», con este sistema lo habremos podido añadir a nuestro tratamiento de Marketing, con todos los elementos que recomienda la Agencia de Protección de Datos.

Mayoría de edad en protección de datos

¿Cuándo se alcanza la mayoría de edad en protección de datos?

Este es un criterio muy importante, ya que cualquier empresa que recabe datos de interesados (por ejemplo una academia) ha de tener claro si la ficha de inscripción necesita la firma del padre o basta con la del alumno.

El RGPD permite a los estados miembros establecer una edad inferior para otorgar el consentimiento, siempre que no sea menor de 13 años.

En el caso de España, el Reglamento de Desarrollo de la LOPD fija la edad a partir de la que el consentimiento de los menores es válido en los 14 años con carácter general.

Será la nueva ley orgánica de protección de datos, norma que todavía está en tramitación parlamentaria, la que fije dicha edad. Hasta que se apruebe la misma, y en base al considerando 41 del RGPD, seguirá siendo aplicable lo dispuesto en el Reglamento de desarrollo de la LOPD, es decir, 14 años.

Fuente: Consulta vinculante de la Agencia Española de Protección de Datos.

Cifrado de dispositivos

Para proteger aquella información más sensible, bien por reglamento o bien por decisión empresarial, es recomendable CIFRAR el soporte que la va a contener.
Hay muchas alternativas para cifrar el contenido de una carpeta o un dispositivo:

Cifrado nativo del sistema operativo

  • En sistemas Windows la herramienta de cifrado se llama Bitlocker, y sólo está disponible en las versiones profesionales de Windows (no en las versiones home)
  • En sistemas de Apple (Mac OSX), utilizar el programa FileVault para cifrar todo el disco o crear una partición cifrada
  • En sistemas Linux hay varias opciones. Desde cifrar una partición (la que contiene los datos) o sólo la carpeta personal de cada usuario

Otra opción es

Utilizar un programa de cifrado

Una solución para crear volúmenes (unidades) virtuales cifradas es VERACRYPT. Un software libre (open source) con versiones para Windows, Linux y Mac OSX.

Puede descargarse de este enlace: https://www.veracrypt.fr/en/

Recomendamos ver el tutorial en castellano: https://securityinabox.org/es/guide/veracrypt/windows/
o este video tutorial: https://www.youtube.com/watch?v=rpH1ieuzyQE

Derechos que me otorga el RGPD

El nuevo RGPD nos otorga a los ciudadanos un conjunto de derechos más extenso y concreto que la anterior legislación.

La Agencia Española de Protección de Datos ha preparado una infografía con el resumen de estos derechos y que os reproducimos aquí: (más…)