• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

Blog Protecció de Dades

Guia Ciberatacs 2024

ama · 10/07/2024 · Deixa un comentari

guia ciberataques

Els ciberatacs segueixen en augment. De fet, en 2023 es va batre un nou rècord, representant un augment del 94% respecte a l’any 2022. Per això, hem preparat aquesta “Guia de Ciberatacs Catalunya 2024”, on expliquem quins són els principals ciberatacs que podem trobar-nos en la xarxa i compartim algunes recomanacions que poden ajudar a minimitzar el risc de convertir-se en víctima d’algun d’ells.

Aquesta guia es divideix en cinc blocs. En els quatre primers abordem les diferents categories de ciberatacs que podem trobar-nos amb major freqüència (atacs a contrasenyes, atacs per enginyeria social, atacs a les connexions i atacs per *malware), mentre que en l’últim bloc repassem algunes recomanacions perquè sàpigues com protegir-te dels ciberatacs. Abans d’aprofundir en els diversos mètodes, hem d’entendre al que ens enfrontem.

Què és un ciberatac?

Un ciberatac és una acció deliberada duta a terme per individus, grups o organitzacions per a comprometre la seguretat, privacitat, integritat o disponibilitat dels sistemes informàtics, xarxes, dispositius i dades. Aquests atacs poden tenir diverses motivacions, com el robatori d’informació confidencial, la interrupció de serveis, el sabotatge, l’espionatge, l’extorsió, entre altres. Els ciberatacs poden ser dirigits a individus, empreses, institucions governamentals o infraestructures crítiques.

Quins tipus de ciberatacs existeixen?

Existeixen diferents tipus de ciberatacs, entre els quals s’inclouen:

Atacs a contrasenyes

Fuerza bruta Força bruta

Els atacants intenten endevinar la nostra contrasenya a base de prova i error. Primer proven diverses combinacions amb la nostra informació personal, si la tenen d’altres fonts. Després, continuen creant combinacions de paraules aleatòries, barrejant noms, lletres i números, fins a trobar el patró adequat.

Protegeix-te utilitzant contrasenyes robustes, gestors de contrasenyes i el factor d’autenticació doble o múltiple.

Ataque por diccionario Atac per diccionari

Els atacants utilitzen un programari que, de manera automàtica, els permet intentar descobrir contrasenyes d’altres persones. Per a aconseguir-ho, el programari realitza diverses proves, començant amb combinacions simples com «a», «AA» o «AAA» i, gradualment, avança a combinacions més complexes.

Protegeix-te utilitzant contrasenyes robustes, gestors de contrasenyes i el factor d’autenticació doble o múltiple.

Atacs per enginyeria social

Phishing Phishing, Fishing i Smishing

El ciberdelinqüent envia un missatge fent-se passar per una entitat legítima, com un banc, un servei tècnic o una institució pública. Aquests missatges solen ser urgents o atractius per a impedir que la víctima usi el seu sentit comú. En el PHISHING l’atacant contacta via email o aplicacions de missatgeria instantània; en el VISHING mitjançant crida; i en el SMISHING mitjançant SMS.

Desconfia de les peticions urgents i de les promocions massa atractives. Comprova el remitent del missatge o crida, no descarreguis els adjunts ni facis clic en els links, busca falta d’ortografia i mai responguis.

Baiting o Gancho Baiting o Ganxo

En el baiting, també anomenat «esquer» o “ganxo”, el ciberdelinqüent utilitza un objecte físic (per exemple un USB), o un premi/concurso, i s’aprofita de la nostra curiositat per a aconseguir que infectem els nostres dispositius o revelem informació personal.

No connectis dispositius desconeguts als teus equips i sempre mantingues actualitzat el sistema operatiu i les eines de protecció com l’antivirus.

Shoulder Surfing Shoulder Surf

És un mètode que empren alguns ciberdelinqüents per a obtenir informació personal observant, discretament, des d’una posició pròxima (per sobre de l’espatlla), com algú utilitza el seu dispositiu sense adonar-se que està sent observat.

Assegura’t que ningú estigui veient el que fas amb els teus dispositius, especialment si estàs ingressant dades personals, contrasenyes o informació bancària, i quan se’t permeti, utilitza gestors de contrasenyes i activa el factor d’autenticació doble o múltiple per a donar un grau extra de seguretat a les teves credencials.

Dumpster Diving Dumpster Diving

En ciberseguretat, es refereix al procés de «bussejar entre les escombraries” amb la finalitat d’extreure informació valuosa sobre determinades persones o les seves empreses (dades bancàries, contactes, anotacions, credencials i altra informació sensible) per a després realitzar un altre tipus d’atacs contra aquests.

Assegura’t d’eliminar la informació d’una forma segura. Si està en format físic, utilitza una trituradora de paper; si està en format digital, formata els dispositius abans de regalar-los, vendre’ls o rebutjar-los.

Spam SPAM

Consisteix en l’enviament massiu de missatges o anuncis publicitaris per Internet sense que els destinataris els hagin sol·licitat, és a dir, són missatges no desitjats. La majoria d’aquests missatges tenen un propòsit comercial, encara que alguns poden contenir algun tipus de malware.

No utilitzis el teu compte de correu electrònic principal per a registrar-te en ofertes o promocions, configura un filtre anti-spam i revisa els ajustos de privacitat de les teves xarxes socials. Quan els rebis elimina’ls directament.

Fraudes online Fraus en línia

Els ciberdelinqüents utilitzen l’enginyeria social per a realitzar tot tipus de fraus i estafes en línia amb la finalitat d’enganyar els usuaris i aconseguir que revelin informació personal, o per a obtenir una benefici econòmic a la seva costa.

Utilitzant el sentit comú i aplicant els consells que t’hem donat fins ara reduiràs el risc de ser víctima d’alguna mena de frau en línia.

Atacs a les connexions

Redes trampa Xarxes parany

Aquesta tècnica implica crear una xarxa Wi-Fi idèntica a una altra que sigui legítima i segura, utilitzant un nom igual o molt semblant a l’original, amb l’esperança que les persones es connectin a ella i així poder robar-los dades personals o infectar-los els seus dispositius.

Evita connectar-te a xarxes Wi-Fi públiques o desconegudes, si no et queda més remei, sospita si veus diverses xarxes amb el mateix nom o si en connectar-te et redirigeixen a pàgines amb el protocol “http” i no amb el “https” (el veus al principi d’URL) i sé molt cautelós amb la teva activitat mentre estiguis connectat a aquesta xarxa, evita accedir a aplicacions bancàries o a informació sensible.

Spoofing Spoofing

El ciberdelinqüent, amb propòsits malintencionats, es fa passar per una persona, una empresa o una entitat pública (suplantació web, de crida o SMS, d’IP i de DNS), intentant que les víctimes del seu atac realitzin una acció que li permeti accedir a informació personal o confidencial.

Utilitzant el sentit comú, configura els paràmetres de seguretat del teu encaminador, utilitza contrasenyes robustes, controla les connexions entrants i analitza amb detall els emails, crides o SMS que rebis per a assegurar-te que són legítims.

Ataques a cookies Atacs a cookies

Aquest tipus d’atac se centra en accedir a la informació emmagatzemada en les cookies dels dispositius de les seves víctimes per a robar la identitat, els credencials o la informació personal o confidencial d’aquestes.

Assegura’t que el teu navegador sempre estigui actualitzat, revisa els ajustos per a limitar els permisos que atorgues a tercers, no desis les teves contrasenyes en el navegador, utilitza gestors de contrasenyes, revisa les cookies que acceptes i si intercanviaràs informació confidencial o sensible utilitza el mode incògnit.

Exploración de puertos Exploració de ports

L’escaneig de ports, conegut com portscan, és una tècnica que consisteix a examinar de manera automàtica els ports d’un terminal o màquina connectada a una xarxa. L’objectiu d’aquest procediment és determinar l’estat dels ports, identificant si estan oberts, tancats o protegits, per a intentar robar informació personal o confidencial o per a controlar els dispositius connectats a una xarxa.

Configura els paràmetres de seguretat del teu encaminador, controla les connexions entrants i, per mitjà d’un filtrat MAC els dispositius connectats mantingues el firewall activat i revisa els ports oberts.

Man in the middle Man in the middle

Les pàgines amb protocol “http” i no “https” no protegeixen l’intercanvi d’informació entre el servidor de la web i el dispositiu de l’usuari. Alguns ciberdelinqüents intercepten aquest trànsit d’informació per a monitorar l’activitat en línia de les seves víctimes i robar-los informació.

Assegura’t que el teu navegador, antivirus i dispositiu sempre estiguin actualitzats, utilitza contrasenyes robustes, activa el factor d’autenticació doble o múltiple, no introdueixis dades personals en pàgines que no tinguin el protocol “https”, evita connectar-te a xarxes Wi-Fi públiques i utilitza connexions VPN.

Sniffing Sniffing

Utilitzant eines de hacking anomenades sniffers, els ciberdelinqüents poden vigilar el trànsit d’una xarxa i capturar, interpretar i robar paquets de dades llançades a la xarxa per les seves víctimes, per a analitzar-los i utilitzar-los amb finalitats fraudulents.

Algunes eines antimalware poden detectar i eliminar sniffers instal·lats en un dispositiu, encara que no sempre els detecten i s’han d’esborrar manualment. Sé molt cautelós quan naveguis o descarreguis arxius d’internet i evita connectar dispositius externs desconeguts als teus equips.

Atacs per malware

Virus Virus

Els virus pertanyen a la categoria de malware i estan creats per a replicar-se i difondre’s a la major quantitat de dispositius possible. Tenen la capacitat d’alterar o esborrar els arxius desats en el dispositiu. Es propaguen infectant aplicacions mitjançant el correu electrònic o altres serveis web, i poden transmetre’s a través de dispositius extraïbles com a memòries USB o arxius adjunts, i fins i tot mitjançant connexions de xarxa.

Mantingues les eines de protecció, com l’antivirus, sempre actives i actualitzades, i evita descarregar arxius que puguin ser sospitosos o provinguin de fonts poc de confiança.

Adware Adware

És un programari maliciós la funció del qual és mostrar anuncis no desitjats de manera massiva. Se sol instal·lar al costat d’altres programes legítims sense que la víctima s’adoni. La seva instal·lació pot causar una disminució en el rendiment del dispositiu i solen actuar com a enllaç a llocs web perillosos.

No descarreguis aplicacions de llocs no oficials o utilitzis programari pirata. Durant el procés d’instal·lació revisa les opcions i evita que s’instal·lin programes addicionals. Mantingues les eines de protecció, com l’antivirus, sempre actives i actualitzades.

Spyware Spyware

És un programari maliciós que s’infiltra en els dispositius de les víctimes, permetent que el ciberdelicuente pot realitzar diverses funcions, com manejar el dispositiu a distància, prendre captures de contingut d’aplicacions i serveis com el correu electrònic o les xarxes socials, registrar i emmagatzemar l’historial de navegació i realitzar gravacions usant la càmera o el micròfon.

No descarreguis aplicacions de llocs no oficials, supervisa el procés d’instal·lació, no facis clic en enllaços, arxius o en les finestres emergents que apareguin en llocs web no de confiança i mantingues les teves eines de protecció actives i actualitzades.

Troià Troià

Existeixen diferents tipus de troians (Backdoors, Enregistradors de teclat, Stealers, Ransomware, entre altres), la majoria sol camuflar-se com a programari o arxius legítims amb l’objectiu de robar dades, controlar el nostre equip, introduir més programari maliciós i propagar-se a altres dispositius.

Per a minimitzar el reg d’infecció evita descarregar aplicacions de llocs no oficials, no facis clic en enllaços o descarreguis arxius de llocs web o correus electrònics no de confiança i mantingues les teves eines de protecció actives i actualitzades.

Gusano Cuc

Els cucs són un tipus de malware que tenen com a objectiu replicar-se i infectar altres dispositius per a modificar el codi o les característiques d’aquest, això en general afecta al rendiment del dispositiu en qüestió ja que la seva propagació consumeix els recursos del dispositiu infectat així com l’amplada de banda.

Mantingues els teus programes de protecció, com l’antivirus i el firewall, sempre actius i actualitzats, i assegura’t que el teu sistema estigui al dia per a evitar possibles vulnerabilitats. A més, és aconsellable evitar navegar per llocs web fraudulents, així com la descàrrega d’arxius maliciosos.

Rootkit Rootkit

És un conjunt d’eines que els ciberdelinqüents utilitzen per a accedir a un sistema i mantenir aquest accés per a realitzar altres ciberatacs. Pot infectar dispositius mitjançant arxius adjunts, descàrregues de llocs fraudulents o aprofitant vulnerabilitats. El seu objectiu principal és ocultar elements del sistema infectat, com a arxius, processos i credencials, perquè no siguin detectats.

No descarreguis aplicacions de llocs no oficials, no facis clic en enllaços o descarreguis arxius de llocs web o correus electrònics no de confiança i mantingues les teves eines de protecció actives i actualitzades.

Rogueware Rogueware

Aquest tipus de malware fingeix ser un antivirus o una eina de seguretat, alertant-te de problemes en els teus dispositius, com la presència de malware o amenaces. Et convidarà ràpidament a fer clic en un enllaç o botó per a descarregar un suposat programari que resoldrà el problema, la qual cosa en realitat resultarà en la descàrrega de malware o l’accés a una pàgina web maliciosa.

La millor defensa és usar el sentit comú i confiar únicament en eines de seguretat legítimes. A més, és crucial mantenir tant el sistema com les eines de protecció actualitzades.

Criptojacking Criptojacking

Pràctica en la qual els ciberdelinqüents utilitzen els teus dispositius sense el teu consentiment per a minar criptomonedes, aprofitant els recursos del sistema i així obtenir beneficis econòmics. La principal és l’alt consum de recursos del sistema, que pot alentir altres processos, augmentar les factures d’electricitat i reduir la vida útil de l’equip.

Instal·la i actualitza un antivirus, realitza inspeccions regulars per a detectar malware, evita descarregar arxius perillosos i connectar-te a xarxes Wifi públiques o a llocs web poc de confiança, i usa complements de navegador que bloquegin scripts de criptojacking.

Com protegir-te dels ciberatacs

  • Utilitza contrasenyes robustes i diferents per a cada servei.
  • Activa l’autenticació en dos passos sempre que sigui possible.
  • Mantingues els teus dispositius i programari actualitzat.
  • Desconfia de correus, enllaços i arxius adjunts de remitents desconeguts.
  • Realitza còpies de seguretat periòdicament.
  • Instal·la i mantingues actualitzat un programari antivirus i antimalware.
  • Utilitza connexions segures, evitant xarxes Wi-Fi públiques per a accedir a informació sensible.
  • Educa als usuaris sobre els perills del phishing i altres tàctiques d’enginyeria social.
  • Configura adequadament les opcions de privacitat en xarxes socials i serveis en línia.


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

TEMU: malware, spyware, estafes y protecció de dades personals

Miguel Urrea · 03/05/2024 · Deixa un comentari

TEMU malware spyware estafes y proteccio de dades personals

En l’entrada d’avui parlarem de TEMU, segur que et sona aquest famós marketplace que competeix amb altres gegants com Amazon, AliExpress o Shein. Però ¿sabies que s’està posant en dubte si TEMU realment respecta els drets de protecció de dades dels seus clients? Resulta que PDD Holding Inc, el conglomerat d’origen xinès propietari de TEMU, ha estat demandat per presumptament utilitzar malware i spyware per extreure dades dels clients.

Acusacions contra TEMU per l’ús de malware i de spyware i per la vulneració d’obligacions de protecció de dades personals

A principis de setembre de 2023, l’empresa Grizzly Research, que es dedica a fer tota mena d’investigacions i anàlisis sobre empreses que cotitzen a borsa, va publicar un informe en el qual deixava en molt mal lloc a TEMU. Aquest informe, de manera molt resumida, deia:

  • Que l’aplicació TEMU posseeix les característiques de les formes més agressives de malware i spyware, ja que el seu codi conté funcions ocultes que permeten extreure pràcticament qualsevol dada continguda en els dispositius dels seus usuaris sense que aquests ho sàpiguen. Sí, pràcticament qualsevol dada, és a dir: missatges, notificacions, fotos, vídeos, dades financeres, dades de geolocalització, dades biomètriques (reconeixement facial, d’empremtes digitals i de veu) i un llarg etcètera de dades que no són necessàries per fer una compra en línia.
  • Que probablement TEMU estigui venent les dades que recopila dels seus usuaris per sostenir el seu model de negoci, ja que estimen que TEMU perd una mitjana de $30 dòlars per comanda.
  • Que l’informe en si i totes les declaracions que conté són opinions i no afirmacions de fet.

Aquest mateix any, als Estats Units es van presentar dues demandes col·lectives contra TEMU. La primera es va presentar a finals de setembre davant els tribunals d’Illinois i la segona en novembre davant els tribunals de Nova York. En aquestes demandes es denuncia que TEMU recopila dades personals dels seus usuaris sense el seu consentiment, incloent-hi dades financeres i dades biomètriques, que aquestes dades no s’estan protegint de manera adequada i que, a més, podrien ser sol·licitades pel govern xinès en qualsevol moment.

Els demandants insisteixen que no té sentit que l’aplicació de TEMU, per permetre compres en línia, sol·liciti fins a 24 permisos que li permeten accedir a tota mena d’informació guardada en el dispositiu de l’usuari.

Què opina TEMU de totes aquestes acusacions sobre ús de malware, spyware i de vulneració dels drets sobre protecció de dades personals?

A març de 2024, TEMU va emetre un comunicat en el qual va negar les acusacions dels demandants i les de Grizzly Research. Les va tatxar de demandes sense fonament, insistint que per a ells és crucial protegir la privadesa dels seus usuaris i mantenir la transparència sobre el tractament de dades personals, i va remarcar que Grizzly Research ha deixat clar que els seus informes no es basen en declaracions de fet.

D’altra banda, TEMU també ha intentat, sense èxit, que la demanda col·lectiva que se segueix davant els tribunals d’Illinois es resolgués a través d’un arbitratge i no per la via judicial, al·legava per a això que els termes i condicions de TEMU estableixen que les disputes han de resoldre’s mitjançant arbitratge.

S’apropen noves demandes contra TEMU

Fa escassos dies un advocat canadenc va fer pública la seva intenció de presentar una nova demanda col·lectiva contra TEMU davant els jutjats del Quebec (Canadà). Aquest advocat sosté que TEMU ha estat recopilant dades biomètriques i dades sobre geolocalització dels seus clients sense la deguda autorització. Aquestes dades inclouen, patrons de reconeixement facial, d’empremtes digitals i de veu, i historials d’ubicació dels seus clients.

Per ara haurem d’esperar que la justícia faci la seva feina i es demostrin si les acusacions realitzades contra TEMU són o no certes.

Quins són els fraus més comuns a TEMU?

Recentment, l’empresa de serveis de ciberseguretat ESET va publicar un article en el qual identificava les cinc estafes més comunes que es poden trobar a TEMU:

Filtracions de famosos nus

Els usuaris de TEMU poden guanyar diners en efectiu o recompenses canviables convidant altres usuaris a registrar-se utilitzant un codi de referència. Res fora del normal. No obstant això, s’ha detectat que alguns ciberdelinqüents mitjançant publicacions en xarxes socials en les quals prometen compartir contingut suggerent de famosos aconsegueixen enganyar algunes persones perquè introdueixin el seu codi de referència a la plataforma.

Targetes regal gratuïtes de Fortnite/Roblox

D’una manera molt similar a l’engany anterior, alguns ciberdelinqüents fan publicacions en xarxes socials en les quals prometen targetes regal o recompenses en Fortnite o Roblox, aconseguint que alguns usuaris introdueixin el seu codi de referència a la plataforma sense rebre res a canvi. Aquests paranys poden arribar a confondre’s amb les promocions legítimes que llancen aquestes empreses.

Imitacions

Encara que no hi ha indicis clars que a TEMU es puguin trobar falsificacions, sí que es poden trobar tota classe d’imitacions. Algunes d’aquestes imitacions, tot i que tècnicament no violen els drets de marques o d’autor, són pràcticament idèntiques als originals d’altres marques, la qual cosa pot generar confusió en aquells usuaris més inexperts.

Descomptes agressius

S’han detectat publicacions i correus electrònics no sol·licitats que prometen grans descomptes en tota mena de productes llistats a TEMU. En aquestes publicacions o correus s’indica que la promoció o descompte només estarà actiu per un temps limitat, generant una sensació d’urgència amb la qual pretenen que l’usuari premi en un determinat enllaç. Si ho fa, se’l redirigeix a un altre lloc web de phishing molt similar a l’original, en el qual li demanen les seves dades personals i bancàries. Aquests enllaços també es poden utilitzar per aconseguir referits a TEMU.

Marxandatge de famosos

Per últim, també s’han detectat publicacions falses que simulen col·laboracions entre TEMU i alguns famosos, la identitat dels quals es veu suplantada. Amb aquestes publicacions, en les quals també s’ofereixen promocions o avantatges exclusius, enganyen algunes persones perquè introdueixin el seu codi de referència a la plataforma.

TEMU ha posat a disposició dels seus usuaris un enllaç perquè reportin les activitats fraudulentes que detectin.

Com protegir les teves dades a TEMU?

Si vols protegir les teves dades personals i evitar ser estafat quan facis servir TEMU o altres plataformes en línia, pren nota dels següents consells:

  • Intenta minimitzar la quantitat de dades personals que comparteixes.
  • Sigues cautelós a l’hora de concedir permisos a les aplicacions que uses.
  • No facis clic en enllaços de correus electrònics no sol·licitats o en anuncis.
  • Verifica que les ofertes o promocions són reals accedint al lloc web o aplicació oficial.
  • Evita iniciar sessió emprant comptes vinculats i desvincula el teu compte de les aplicacions que ja no utilitzis.
  • Si pots, paga amb targetes desproveïdes o amb Paypal i en cap cas guardis les teves dades de pagament per futures compres.
  • Evita que les comandes que facis s’enviïn al teu domicili, fes servir un apartat de correus o altres alternatives.
  • Quan sigui possible configura l’autenticació de dos factors.
  • No et deixis enganyar per les ofertes en què se’t demani que introdueixis un codi de referència a TEMU.
  • Revisa bé el que estàs comprant: llegeix bé la descripció i les instruccions del producte i consulta la reputació del venedor i les ressenyes del producte.


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


KEYWORDS: TEMU, Malware, Spyware, Estafes, Protecció de dades personals, PDD Holding Inc, Grizzly Research, Drets de protecció de dades.

Worldcoin, Criptomonedes, Escaneig d’Iris i Protecció De Dades Personals

Miguel Urrea · 20/03/2024 · Deixa un comentari

Worldcoin escaneig diris aepd

El 6 de març de 2024, l’Agència Espanyola de Protecció de Dades (AEPD) va imposar una mesura cautelar contra Tools for Humanity Corporation (TFHC), l’empresa darrere del projecte d’escaneig d’iris Worldcoin. Aquesta mesura obliga a detenir la recopilació i tractament de dades personals a Espanya relacionades amb Worldcoin, així com a bloquejar les dades ja recopilades.


Worldcoin és una nova criptomoneda que ofereix una identitat única i l’oportunitat de formar part de l’economia global. Com funciona? Amb un dispositiu anomenat «orb» que escaneja els teus ulls i crea un codi únic que només tu tens. Per a què? Perquè ningú més pugui fer-se passar per tu o accedir als teus diners. Els que s’inscriuen en el servei i activen els seus comptes en l’aplicació World App reben pagaments utilitzant el token WLD de Worldcoin.

El cervell darrere de Worldcoin és Sam Altman, el cap d’OpenAI, una organització dedicada a investigar la intel·ligència artificial. Et sona ChatGPT? Sí, Altman també és responsable d’aquest sistema de conversa basat en IA. Ara, Altman juntament amb Alex Blania han creat Worldcoin amb la idea d’establir una xarxa que combini identitat i serveis financers, assegurant que només humans genuïns tinguin accés.


La mesura cautelar aplicada contra Worldcoin es basa en diverses reclamacions que ha rebut l’AEPD. En aquestes reclamacions es denuncia, entre altres coses, la manca d’informació adequada, la recopilació de dades de menors i la dificultat per retirar el consentiment.

Worldcoin, que des del principi defensa que compleix tots els requisits legals per tractar dades personals, va respondre a l’AEPD negant les acusacions. A més, TFHC es va afanyar a intentar suspendre la mesura de l’AEPD per la via judicial.

No obstant això, la setmana passada la Sala del Contenciós-Administratiu de l’Audiència Nacional va rebutjar la sol·licitud de TFHC i va avalar la mesura aplicada per l’AEPD. L’Audiència Nacional ha justificat que ha de prevaler «la salvaguarda de l’interès general que consisteix en la protecció del dret a la protecció de dades personals dels interessats enfront de l’interès particular de l’empresa recurrent de contingut fonamentalment econòmic».

Així que, per ara, Worldcoin haurà d’acatar l’ordre de l’AEPD que l’obliga a interrompre el tractament de dades personals. Tanmateix, probablement això no acabarà aquí, ja que Worldcoin considera que l’actuació de l’AEPD no ha estat correcta. Concretament, argumenten: que no s’ha tingut en compte la feina que han estat realitzant des de fa diversos mesos amb l’autoritat de protecció de dades alemanya; que l’AEPD no ha donat resposta a les comunicacions que des de fa diversos mesos els han estat enviant per explicar el seu projecte; i que la mesura cautelar no respecta els processos establerts en el RGPD.

Abans d’acomiadar-nos, volem recordar-te una cosa important! El teu iris, igual que les teves empremtes dactilars, és com la teva identitat personal única. Segons les normes de protecció de dades (RGPD i LOPDGDD), es consideren dades sensibles. Les nostres dades tenen un valor econòmic importantíssim per les empreses que les tracten, i si a sobre ens paguen per tenir-les, el valor encara és més alt!

Per això, has de ser molt cautelós a l’hora de compartir aquest tipus de dades biomètriques, i saber molt bé:

  • Qui en serà el responsable, i en quin país? (per assegurar-te que el país de destinació compleixi amb polítiques de seguretat i tractament adequat de les dades);
  • Amb quines finalitats es tractaran aquestes dades? (per verificar que només es faran servir amb la finalitat de la recollida);
  • Si es compartiran amb tercers? (per saber qui són i decidir si vols que es comparteixin); i
  • Com pots exercir els drets d’informació, accés, limitació, oposició, supressió (dret a l’oblit)?

A diferència d’una contrasenya que pots canviar si cal, el teu iris i les teves empremtes dactilars són sempre les mateixes, mantingues-les segures!


Si necessites assessorament en matèria de protecció de dades, a Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


KEYWORDS: Escaneig d’iris, Worldcoin, dades biomètriques, dades sensibles, AEPD, RGPD, LOPDGDD, protecció de dades, mesura cautelar.

Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral

Miguel Urrea · 05/03/2024 · Deixa un comentari

Sistemes biomètrics per a fins de control d'accés o de registre de jornada laboral

Avui ens centrarem en els sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral. Parlem, bàsicament, de lectors d’empremta o sistemes de reconeixement facial o d’iris, que diverses empreses utilitzen per controlar l’accés al centre de treball i/o per registrar la jornada laboral dels seus empleats.  

El passat mes de novembre de 2023 l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la «Guia sobre tractaments de control de presència mitjançant sistemes biomètrics«. En aquesta guia, l’AEPD canvia de criteri i aclareix que, com a norma general, no es poden tractar dades biomètriques per a fins de control d’accés o de registre de jornada laboral, encara que s’utilitzin sistemes de biometria feble.  

Aleshores, ja no es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? Per poder respondre a aquesta pregunta, primer convé repassar alguns conceptes importants:

¿Què és una dada biomètrica?

Són dades personals obtingudes a partir d’un tractament tècnic específic, relatives a les característiques físiques, fisiològiques o conductuals d’una persona física que permetin o confirmen la identificació única d’aquesta persona, com ara imatges facials o dades dactiloscòpiques (art. 4.14 del Reglament General de Protecció de Dades Personals, el RGPD ).

Les dades biomètriques són dades sensibles (també anomenades categories especials de dades). Com a regla general, el tractament de dades sensibles està prohibit (art. 9 del RGPD).

¿Què és un sistema biomètric?

Aquests sistemes utilitzen dispositius o sensors que recullen i processen dades biomètriques d’una o diverses persones, creant plantilles biomètriques que permeten la identificació, el seguiment o el perfilatge d’aquestes persones.

¿Què són les plantilles biomètriques?

Les plantilles biomètriques, també conegudes com signatures o patrons, són una forma d’escriptura d’una característica biomètrica humana, com ara una empremta o un rostre, entre altres. Les plantilles biomètriques estan orientades a ser tractades en un procés automatitzat que permeti la seva interpretació eficient i eficaç per part d’una màquina. No estan orientades a ser interpretades per una persona, com una fotografia.

Canvi de criteri de l’AEPD

Al maig del 2021, l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la guia «La Protecció de Dades en les Relacions Laborals«, segons aquesta guia l’autenticació biomètrica no havia de considerar-se com un tractament de dades sensibles.

No obstant això, al 2022 el Comitè Europeu de Protecció de Dades (CEPD) va aclarir que tant l’autenticació com la identificació biomètrica han de considerar-se tractaments de dades sensibles, fet que va obligar a l’AEPD a canviar de criteri i publicar al novembre del 2023 la nova guia sobre tractaments de control de presència mitjançant sistemes biomètrics.

La identificació biomètrica és el procés que permet reconèixer una persona en particular dins d’un grup de persones. Per a això, es comparen les dades de la persona que es vol identificar amb les dades de la resta de persones del grup.

D’altra banda, la verificació o autenticació es refereix al procés que permet confirmar que una determinada persona és qui diu ser. Per a això, es comparen les dades d’aquesta persona amb les dades associades a la identitat reclamada.

Tractament de dades personals per a fins de control d’accés o de registre de jornada laboral

L’Estatut dels Treballadors (art. 20.3 i 34.9), la Llei Orgànica de Protecció de Dades (LOPDGDD) i el RGPD, en conjunt, permeten que els ocupadors tractin dades personals dels seus empleats per a fins de control d’accés o de registre de jornada laboral, sempre i quan es compleixin els principis per al tractament de dades definits en aquestes normatives.

Tractament de dades biomètriques per a fins de control d’accés o registre de jornada laboral

Per poder tractar dades biomètriques s’han de respectar els principis i requisits per al tractament de dades definits en el RGPD i, a més, s’ha de complir alguna de les circumstàncies definides en l’article 9.2 del mateix Reglament que aixequen la prohibició de tractar dades sensibles.

Una d’aquestes circumstàncies, la de l’article 9.2.b, permet que es tractin dades sensibles si hi ha una llei de Dret laboral i de seguretat i de protecció social que així ho autoritzi. Sobre aquesta circumstància, l’AEPD ha aclarit que, actualment, a Espanya no s’aplica per al tractament de dades biomètriques per a fins de control d’accés o de registre de jornada en l’àmbit laboral, ja que l’Estatut dels Treballadors no autoritza expressament el tractament de dades biomètriques per a aquests fins.

El consentiment de l’interessat és una altra de les circumstàncies (art. 9.2.a del RGPD) que autoritza el tractament de dades sensibles. No obstant això, l’AEPD remarca en la seva nova Guia que el consentiment ha de ser lliure i que, com a regla general, el consentiment d’un empleat perquè es tractin les seves dades biomètriques per a fins de control d’accés o de registre de jornada laboral no es considera com a consentiment lliure. L’AEPD no ho considera com a un consentiment lliure per la posició de desequilibri que existeix entre l’empleat i l’ocupador, llevat que es justifiqui que s’ha ofert a l’empleat una alternativa real la tria de la qual no li causaria cap represàlia o efecte advers.

Per tant, suposem que el consentiment ha estat lliure, encara s’ha de justificar la necessitat i proporcionalitat del tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral. Sobre aquest últim punt, l’AEPD en la seva nova Guia ha deixat clar que per regla general el tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral no és necessari, ja que existeixen altres mecanismes menys intrusius que permeten assolir les mateixes finalitats. I que, per tant, es tracta d’un tractament addicional de dades que s’ha de justificar amb finalitats addicionals del tractament (seguretat física, evolució del rendiment, accés a determinats espais o recursos de l’ocupador).

Tenint en compte el que s’ha esmentat, per poder utilitzar sistemes biomètrics pir a fins de control d’accés o de registre de jornada laboral, amb el consentiment de l’interessat, s’han de donar les següents circumstàncies:

  • El sistema biomètric ha de respectar els principis per al tractament de dades personals (art. 5 del RGPD):
    • Principi de licitud, lleialtat i transparència;
    • Principi de minimització de dades;
    • Principi d’exactitud;
    • Principi de limitació del termini de conservació; i
    • Principi d’integritat i confidencialitat.
  • S’ha de superar favorablement una Avaluació de l’Impacte per a la Protecció de Dades (AIPD) que inclogui i també superi el triple judici d’idoneïtat, necessitat i proporcionalitat estricta establert en l’art. 35.7.b del RGPD.
  • El consentiment ha de ser lliure, i per a això s’ha d’oferir a l’interessat (en aquest cas, a l’empleat) una alternativa real que li permeti complir amb la mateixa finalitat. Si l’alternativa real és menys intrusiva i permet assolir les mateixes finalitats, l’ús de dades biomètriques no es considerarà necessari ni proporcional.
  • S’han d’aplicar mesures tècniques, jurídiques i organitzatives que mitiguen el risc que implica el tractament de dades sensibles.

Per implementar un sistema biomètric per a fins de control d’accés fora de l’àmbit laboral, per exemple, en un gimnàs, també s’han de complir els requisits esmentats anteriorment. En tots dos casos, un dels grans reptes és poder justificar en l’Avaluació de l’Impacte que els beneficis buscats per l’empleat, o per l’interessat, s’integren en les finalitats del tractament i el fan necessari.

Es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? 

Depèn. Cada cas requereix d’un anàlisi individual que determini si es compleixen o no els requisits detallats en l’apartat anterior d’aquesta entrada. Aquest anàlisi ha de ser exhaustiu i ha de ser realitzat per un expert en protecció de dades, d’aquesta manera es minimitzarà el risc de sanció per part de l’AEPD.

Si ja has implementat o t’estàs plantejant implementar un sistema biomètric per a fins de control d’accés o de registre de jornada laboral has de tenir clar si compleixes o compliràs amb els requisits i les limitacions definides en el RGPD i en la LOPDGDD. En cas contrari, hi haurà el risc de sanció per incompliment, el qual es castiga amb importants multes. A Qualgest podem ajudar-te, els nostres més de 15 anys d’experiència assessorant empreses a complir amb la normativa sobre protecció de dades personals ens avalen. Contacta amb nosaltres si vols que analitzem el teu cas i t’assessorem.


KEYWORDS: Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral, lectors, empremta digital, veu, iris, reconeixement facial, sistema, drets interessats, Estatut dels Treballadors, AEPD, RGPD, LOPDGDD, compliment, sanció, principis de tractament de dades personals.

La comissió europea avalua a TikTok sobre el compliment de la llei de serveis digitals

ama · 22/02/2024 · Deixa un comentari

sancion tiktok

La Unió Europea va sancionar a TikTok en 2023 amb una multa de 345 milions d’euros a causa del seu incompliment de les normes de protecció de dades en relació amb la privacitat dels menors. La Comissió de Protecció de Dades irlandesa (CPD), que actua en nom de la UE, va dur a terme una recerca de dos anys i va concloure que TikTok no va protegir adequadament la intimitat dels menors segons les estrictes normes de protecció de dades del bloc. Alguns dels problemes identificats inclouen:

  1. Registre de menors com a comptes públics per defecte: Els menors es van registrar de tal manera que els seus comptes es van definir com a públiques automàticament.
  2. Mode “connexió familiar”: Aquest mode permet vincular el compte de TikTok d’un pare amb la del seu fill adolescent. No obstant això, l’empresa no va verificar si l’usuari associat era realment el progenitor o tutor.
  3. Riscos per als més joves: Encara que la plataforma està teòricament reservada per a usuaris majors de 13 anys, la CPD considera que TikTok no va tenir degudament en compte els riscos que comportava per als menors, els qui així i tot van aconseguir crear comptes.

TikTok discrepa amb la decisió, argumentant que les crítiques se centren en característiques i ajustos que estaven en vigor fa tres anys i que han canviat des de llavors. Per exemple, tots els comptes de menors de 16 anys ara són privades per defecte. L’empresa també afirma haver eliminat gairebé 17 milions de comptes a tot el món en els primers tres mesos de 2023 a causa de sospites que pertanyien a menors de 13 anys. L’autoritat irlandesa de protecció de dades té jurisdicció per a actuar en nom de la UE perquè la seu principal de TikTok a Europa es troba a Irlanda.

A més, la Comissió Europea ha obert un expedient sancionador a TikTok per a investigar si ha incomplert la Llei de Serveis Digitals (DSA) en àrees com la protecció de menors, transparència en la publicitat i gestió de riscos en el disseny. Les possibles sancions podrien aconseguir fins al 6% del valor anual global de TikTok.

LA UE AVALUA A TikTok SOBRE EL COMPLIMENT DE LA LLEI DE SERVEIS DIGITALS (*DSA)

TikTok va ser designada com a Plataforma en línia molt gran el 25 d’abril de 2023, després de declarar que té 135,9 milions d’usuaris actius mensuals a la UE. La DSA s’aplica a totes les plataformes en línia de la UE a partir del 17 de febrer de 2024.

La Comissió Europea va indicar que el procediment segueix a una recerca preliminar sobre un informe d’avaluació de riscos i respostes a les preguntes formulades per la comissió i elaborat per TikTok al setembre de 2023.

La recerca se centrarà en el següent:

  • les obligacions en virtut de la Llei de Serveis Digitals relacionades amb l’avaluació i mitigació del risc sistèmic, en termes d’efectes negatius reals o previsibles, inclosos els sistemes algorítmics que estimulen els «efectes de cau de conill». L’avaluació ha de contrarestar els riscos per a l’exercici de drets fonamentals com la salut mental i el benestar, i la protecció dels menors (article 34, apartats 1 i 2, i 35, apartat 1, de la Llei de Serveis Digitals);
  • l’obligació d’adoptar mesures adequades i proporcionades per a garantir un alt nivell de privacitat, seguretat i protecció dels menors, tenint en compte la configuració de privacitat per defecte dels menors (article 28, apartat 1, de la Llei de Serveis Digitals);
  • l’obligació de proporcionar un repositori fiable i amb capacitat de cerca per als anuncis en TikTok (article 39, apartat 1, de la Llei de Serveis Digitals); i
  • les mesures adoptades per a augmentar la transparència de TikTok, a causa de suposades deficiències relacionades amb l’accés de l’investigador a les dades d’accés públic de TikTok (article 40, apartat 12, de la Llei de Serveis Digitals).
  • La Comissió va assenyalar que el procediment faculta a la Comissió per a adoptar mesures provisionals i decisions d’incompliment i que la Llei de Serveis Digitals no estableix un termini per a posar fi al procediment. De conformitat amb l’article 28, apartat 1, de la Llei de Serveis Digitals, la incoació del procediment també eximeix als coordinadors de serveis digitals i a qualsevol altra autoritat competent dels Estats membres de la UE de les seves competències per a supervisar i fer complir la Llei de Serveis Digitals.
  • « Anar a Pàgina anterior
  • Pàgina 1
  • Pàgina 2
  • Pàgina 3
  • Pàgina 4
  • Interim pages omitted …
  • Pàgina 10
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}