• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

Blog Protecció de Dades

Sistemes de verificació d’edat, protecció del menor i principi de privacitat des del disseny

Miguel Urrea · 09/01/2024 · Deixa un comentari

Sistemes de verificació d'edat

Comencem el 2024 amb importants novetats sobre els sistemes de verificació d’edat per a l’accés en línia a continguts per a adults. 

Fa uns dies, l’Agència Espanyola de Protecció de Dades (AEPD) advertia que, de mitjana, els menors d’edat accedeixen per primera vegada a contingut pornogràfic per internet a l’edat de 8 anys. En la mateixa publicació, l’AEPD:

  • Anunciava que ha posat en marxa iniciatives per a conscienciar les famílies; i
  • Remarcava la importància de la implementació de sistemes de verificació d’edat adequats, citant dos procediments sancionadors seguits contra empreses titulars de pàgines web de pornografia per utilitzar sistemes de verificació d’edat inexactes i per no haver complert amb el principi de privacitat des del disseny. 

Que els menors d’edat accedeixin a aquest tipus de contingut per a adults, on és freqüent trobar pràctiques sexuals violentes marcades per la desigualtat i jerarquia de poder, i per la manca total d’afectivitat i consentiment, pot generar-los importants desordres en la concepció de les relacions sexuals i del rol de la dona i provocar situacions d’assetjament escolar, sexting o depressió. 

Però la pornografia no és l’únic tipus de contingut per a adults al qual accedeixen els menors, també accedeixen a altres continguts que poden ser perjudicials per al seu desenvolupament físic, mental o moral. Aquests continguts inadequats inclouen: imatges o vídeos pertorbadors; modes, tendències, proves o reptes que promouen valors negatius, riscos per a la salut o mals hàbits; i aquells considerats com a addictius o publicitaris prohibits a menors d’edat. 

D’altra banda, no podem passar per alt que els llocs web, en general, tracten dades personals dels seus visitants a través de galetes i tecnologies similars. I que, per tant, si un menor accedeix a un lloc web de contingut per a adults, el titular d’aquest lloc web podria arribar a tractar dades personals del menor, fins i tot dades especialment sensibles, com, per exemple: els seus gustos, hàbits o preferències sexuals. Alguna cosa que segurament passarà si el menor crea un compte d’usuari registrat en el lloc web en qüestió.

A Espanya la Llei Orgànica 3/2018, del 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD) estableix una sèrie de requisits, obligacions i limitacions pel tractament de dades personals de menors d’edat i, d’altra banda, la Llei 13/2022, del 7 de juliol, General de Comunicació Audiovisual (LGCA) obliga els proveïdors de serveis d’intercanvi de vídeos a través de plataforma a establir i operar sistemes de verificació d’edat per a l’accés a continguts que puguin perjudicar el desenvolupament físic, mental o moral dels menors d’edat. Aquests sistemes també han d’impedir que els menors accedeixin a continguts audiovisuals més nocius, com la violència gratuïta o la pornografia.

Al principi d’aquesta entrada ja anunciàvem que l’AEPD havia sancionat dues empreses per, entre d’altres coses, no comptar amb sistemes de verificació d’edat adequats per a l’accés als seus llocs web de contingut pornogràfic. En un d’aquests procediments sancionadors (PS/00554/2021) la sanció imposada va ser de 75.000 euros, en l’altre (PS/00555/2021) va ascendir fins als 525.000 euros. Ja que, segons l’AEPD:  

  • «Les limitacions o precaucions previstes per evitar l’accés de menors d’edat a les pàgines web d’aquestes empreses resultaven clarament insuficients, tant per a usuaris registrats com per als no registrats».
  • «Encara que hi havia mecanismes presents per declarar l’edat, no n’existia cap per comprovar-la després, ni cap per verificar-la».

Aquests procediments sancionadors són un exemple més que els sistemes de verificació d’edat que s’utilitzen actualment a internet solen ser inadequats. Ens referim al típic avís informatiu acompanyat d’una autodeclaració per part de l’usuari i a altres mecanismes com: compartir credencials amb el proveïdor de contingut; que aquest últim estimi l’edat de l’usuari; o que una altra entitat tercera intervingui entre el proveïdor i l’usuari. Tots ells comporten algun risc clar, entre d’altres:  

  • La possibilitat de localitzar menors en línia; 
  • La incertesa sobre la veracitat de l’edat declarada; 
  • L’exposició de la identitat de menors a diversos actors a la xarxa; 
  • La realització de perfils a gran escala; i 
  • La recopilació i tractament de dades innecessàries. 

Enllacem això amb la següent novetat que us portem avui. El passat 14 de desembre de 2023 l’AEPD va deixar clar que és tècnicament possible protegir els menors de l’accés a continguts inadequats alhora que es garanteix l’anonimat dels adults en la seva navegació per internet. I per demostrar-ho ha publicat:  

  • Una Infografia on es detallen els sistemes de verificació d’edat més utilitzats actualment i els seus riscos.
  • Un Decàleg que recull els principis que han de complir els sistemes de verificació d’edat; 
  • Una Nota Tècnica que descriu les tres proves de concepte que implementen un sistema de verificació d’edat que es deriva d’aquest Decàleg. Aquestes proves han estat realitzades per l’AEPD en col·laboració amb el Consell General de Col·legis Professionals d’Enginyeria Informàtica; i
  • Tres vídeos pràctics que demostren com funciona el sistema de verificació en diferents dispositius, amb sistemes operatius diferents i utilitzant diversos proveïdors d’identitat. 

Els repassem breument: 

Segons el mencionat Decàleg de l’AEPD, els sistemes de verificació d’edat han de complir els següents principis:

  • PRINCIPI 1: El sistema de protecció de menors d’edat davant continguts inadequats ha de garantir que no és possible la identificació, el seguiment o la localització de menors a través d’Internet.
  • PRINCIPI 2: La verificació d’edat ha d’estar orientada al fet que les persones amb l’edat adequada acreditin la seva condició de «persona autoritzada a accedir», i no permetre l’acreditació de la condició de «menor d’edat».
  • PRINCIPI 3: L’acreditació per a l’accés a continguts inadequats ha de ser anònima per als proveïdors de serveis d’Internet i tercers.
  • PRINCIPI 4: L’obligació d’acreditar la condició de «persona autoritzada a accedir» estarà limitada únicament al contingut inadequat. 
  • PRINCIPI 5: La verificació d’edat s’ha de realitzar de manera certa i l’edat categoritzada com a «persona autoritzada a accedir».
  • PRINCIPI 6: El sistema ha de garantir que les persones no puguin ser perfilades en funció de la seva navegació.
  • PRINCIPI 7: El sistema ha de garantir que no hi hagi vinculació de l’activitat d’una persona entre diferents serveis.
  • PRINCIPI 8: El sistema ha de garantir l’exercici de la pàtria potestat pels progenitors. 
  • PRINCIPI 9: Tot sistema de protecció de menors d’edat davant continguts inadequats ha de garantir els drets fonamentals de totes les persones en el seu accés a Internet.
  • PRINCIPI 10: Tot sistema de protecció de menors d’edat davant continguts inadequats ha de tenir definit un marc de governança.

Les proves de concepte realitzades per l’AEPD:

  • 1ª Prova de Concepte (accés des de l’ordinador o consola de videojocs):
    • L’usuari instal·la en el seu dispositiu una aplicació que bloqueja o filtra continguts en funció de l’edat de l’usuari.
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació filtrarà el contingut o li demanarà que demostri que té edat suficient per accedir-hi.
    • En aquest cas, l’usuari pot utilitzar el codi QR proporcionat per la FNMT per demostrar que compleix el requisit d’edat i així desbloquejar el filtre o bloqueig de l’aplicació d’accés a continguts.
  • 2ª Prova de Concepte (accés des d’un telèfon mòbil amb sistema operatiu Android): 
    • L’usuari instal·la en el seu dispositiu dues aplicacions: una que bloqueja o filtra continguts en funció de l’edat de l’usuari i una altra de tipus cartera digital, per exemple, la cartera que pròximament proporcionarà la Secretaria General d’Administració Digital (SGAD), compatible amb la regulació europea eIDAS2. En l’aplicació de cartera digital, l’usuari ha de carregar algun document o certificat en què consti la seva edat o data de naixement. 
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació d’accés a continguts comprovarà, mitjançant les dades d’identitat de l’usuari emmagatzemades a la cartera digital, si l’usuari té l’edat necessària per accedir als continguts. Si l’usuari té l’edat necessària, es desbloquejarà el filtre o bloqueig de l’aplicació d’accés a continguts.
  • 3ª Prova de Concepte (accés des d’un telèfon mòbil amb sistema operatiu iOS): 
    • L’usuari instal·la en el seu dispositiu dues aplicacions: una que bloqueja o filtra continguts en funció de l’edat de l’usuari i una altra que verifica l’edat de l’usuari mitjançant la informació obtinguda del document físic (DNI o passaport) de l’usuari. Per fer-ho, l’usuari ha de registrar prèviament el seu document físic a l’app de verificació d’edat, demostrant que és el seu mitjançant signatura o biometria.
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació d’accés a continguts comprovarà, mitjançant les dades d’identitat de l’usuari emmagatzemades a l’app de verificació d’edat, si l’usuari té l’edat necessària per accedir als continguts. Si l’usuari té l’edat necessària, es desbloquejarà el filtre o bloqueig de l’aplicació d’accés a continguts.

Amb aquestes proves de concepte, l’AEPD demostra, sense oferir una solució final única, que és possible implementar sistemes de verificació d’edat efectius que compleixin amb els principis detallats al seu Decàleg. Sigui per verificar que l’usuari té més de 18 anys o per verificar que té més de 14 anys, edat mínima a Espanya per poder registrar-se a una xarxa social. 

Per tant, els proveïdors de serveis que incompleixin els principis definits al Decàleg quedaran exposats a importants sancions, de fins al 3% de la seva facturació anual.

I, per acabar, l’última novetat. El passat 14 de desembre de 2023, la Comissió Nacional dels Mercats i la Competència (CNMC) va llançar una consulta pública sobre els criteris per garantir la idoneïtat dels sistemes de verificació d’edat en els serveis d’intercanvi de vídeo a través de plataformes sobre continguts perjudicials per al menor. Les respostes a les preguntes plantejades i comentaris han de ser enviats per mitjans telemàtics, a través de la seu electrònica de la CNMC abans del 31 de gener de 2024.

Esperem que aquesta entrada t’hagi servit per entendre quines són les principals característiques que han de tenir els sistemes de verificació d’edat a internet. Si necessites implementar un sistema de verificació d’edat, t’aconsellem que contactis amb nosaltres o que busquis l’assessorament d’un expert en aquest tema per evitar possibles errors que poden acabar en sancions.


KEYWORDS: Sistemes de verificació d’edat, continguts inadequats, Protecció de Dades Personals, Protecció del menor, Menors d’edat, Principi de privacitat des del disseny, Decàleg, AEPD, LOPDGDD, LGCA, CNMC, FNMT.

Guia de Cookies 2023: Com configurar les cookies del teu lloc web per complir amb la normativa a Espanya

Miguel Urrea · 29/11/2023 · Deixa un comentari

Guia de Cookies 2023

El passat mes de juliol de 2023, l’Agència Espanyola de Protecció de Dades (AEPD) va publicar una nova versió de la seva Guia sobre l’ús de cookies (d’ara endavant, la Guia de Cookies 2023) en la qual s’inclouen nous criteris sobre l’ús de cookies que hauran de ser implementats, com a molt tard, el 11 de gener de 2024 per evitar possibles sancions.

En aquesta entrada repassarem el més important de la Guia de Cookies 2023. Però abans tingues en compte que, a causa de la complexitat del tema, és aconsellable que contactis amb un expert, com nosaltres, perquè puguis rebre ajuda personalitzada, aplicar mesures que s’ajustin a les necessitats del teu negoci i et permetin complir amb totes les obligacions legals sobre l’ús de cookies. 

¿Què són les cookies?

Les cookies són dispositius d’emmagatzematge i recuperació de dades que s’instal·len al teu terminal quan navegues. Les seves funcions poden ser molt diverses, per exemple, reconèixer-te com a usuari, desar les teves preferències de navegació (idioma, moneda, etc.), personalitzar la manera com veus el contingut i emmagatzemar els teus hàbits de navegació, entre altres. Hi ha tecnologies similars a les cookies, com els web beacons, els bugs i els píxels, entre d’altres, que també permeten emmagatzemar i recuperar determinada informació. A partir d’ara, quan parlem de cookies, ens estarem referint tant a les cookies en sí com a aquestes altres tecnologies similars.

Tipus de cookies

Les cookies es poden classificar de moltes formes; no existeix una llista tancada com a tal. A continuació, et detallem les categories de cookies més habituals.

Segons l’entitat que les gestioni:

  • Cookies pròpies
  • Cookies de tercers 

Segons la seva finalitat:

  • Cookies tècniques
  • Cookies de preferències o personalització
  • Cookies d’anàlisis
  • Cookies de publicitat comportamental

Segons el termini de temps que romanen activades

  • Cookies de sessió
  • Cookies persistents

Obligacions sobre l’ús de cookies

La Guia de Cookies 2023 ens recorda que, pel que fa a l’ús de cookies, la llei estableix dues obligacions principals: d’una banda, l’obligació de transparència i, de l’altra, l’obligació d’obtenir el consentiment de l’usuari abans d’utilitzar-les. Això significa que, en sol·licitar el consentiment dels usuaris pel tractament de les seves dades mitjançant cookies, s’ha de proporcionar informació clara i prou completa per permetre que els usuaris entenguin les finalitats i l’ús que se li donarà a les cookies i a la informació que aquestes recopilen.

Tot i així, segons es menciona a la Guia de Cookies 2023, estan exemptes d’aquestes obligacions aquelles cookies que es facin servir per a alguna de les següents finalitats:

  • Permetre únicament la comunicació entre l’equip de l’usuari i la xarxa.
  • Permetre prestar un servei que hagi estat sol·licitat expressament per l’usuari, sempre que siguin estrictament necessàries per a això.

Aquí us deixem diversos exemples de tipus de cookies que, per la seva finalitat, podrien considerar-se com a cookies exemptes:

  • Cookies d’entrada de l’usuari.
  • Cookies d’autenticació o identificació d’usuari (només les de sessió).
  • Cookies de seguretat de l’usuari.
  • Cookies de sessió de reproductor multimèdia.
  • Cookies de sessió per equilibrar la càrrega.
  • Cookies de personalització de la interfície d’usuari.

Algunes cookies de connector (plug-in) per intercanviar continguts socials (només si l’usuari ha decidit mantenir la sessió oberta).

Encara que només utilitzis cookies exemptes, el més recomanable, per raons de transparència, és informar als usuaris sobre l’ús de cookies exemptes, tant al bàner de cookies com a la política de cookies. Doneu una ullada a l’exemple següent per entendre-ho millor:

Capa 1 banner tecniques

Aspectes clau per complir amb l’obligació de transparència

Com ja hem mencionat anteriorment, has d’informar els usuaris sobre l’ús de cookies no exemptes d’una manera clara, transparent, intel·ligible i completa. A més, has de vetllar perquè la informació sigui d’accés fàcil, això significa que l’usuari no ha de buscar la informació, sinó que ha de ser evident per a ell on i com accedir-hi (que no es trobi a més de dos clics, com recomana el GT29 en les seves directrius sobre la transparència).

Per complir amb l’obligació anterior, es recomana presentar la informació per capes, ja que d’aquesta manera s’evita la fatiga informativa de l’usuari, permetent-li consultar directament aquells aspectes que li siguin de major interès. A continuació, et detallem com podries repartir la informació en dues capes.

En la primera capa (per exemple, al bàner de cookies):

  • El nom de la teva empresa o marca (quan sigui evident no serà necessari incloure’l);
  • Les finalitats de les cookies que s’utilitzen, indicant quines cookies són pròpies i quines són de tercers;
  • Si s’elaboraran perfils dels usuaris, el tipus de dades que es recopilaran i utilitzaran;
  • La manera en què l’usuari pot acceptar, configurar i rebutjar la utilització de cookies;
  • Un enllaç clarament visible que dirigeixi a una segona capa informativa on s’inclourà informació més detallada.

En la segona capa (per exemple, en la política de cookies) hauries d’incloure tota la informació sobre l’ús de cookies, ja que en aquest cas seria l’última capa.

  • Definició i funció genèrica de les cookies.
  • Informació sobre el tipus de cookies que s’utilitzen i la seva finalitat.
  • Identificació de qui fa servir les cookies.
  • Informació sobre la manera d’acceptar, denegar o revocar el consentiment per a l’ús de cookies.
  • Informació sobre les transferències de dades a països tercers, en cas que es realitzin.
  • Informació sobre l’elaboració de perfils i decisions automatitzades.
  • Període de conservació de les dades per als diferents fins.

Aspectes clau per complir amb l’obligació d’obtenció del consentiment

Els usuaris han de donar el seu consentiment per a l’ús de cookies de manera lliure i informada perquè el seu consentiment sigui considerat vàlid. Per això és important assegurar-se, entre altres coses, que l’usuari sigui conscient que està atorgant el seu consentiment i de què està consentint.

La Guia de Cookies 2023 insisteix que quan l’usuari decideix continuar navegant al lloc web, aplicació o plataforma sense acceptar, configurar o rebutjar les cookies, no es pot donar per fet que l’usuari ha acceptat l’ús de cookies.

També és important que la informació que proporcionis a l’usuari perquè pugui consentir l’ús de cookies no es barregi amb informació sobre altres assumptes, ha d’anar per separat. L’acceptació de les cookies també ha d’anar per separat, no és vàlid que en una mateixa acció l’usuari accepti l’ús de cookies i els termes i condicions d’ús, per posar un exemple.

Important:

  • No es pot donar la impressió a l’usuari que ha d’acceptar obligatòriament les cookies per navegar pel lloc web.
  • No es pot pressionar clarament l’usuari perquè accepti les cookies.
  • El color o contrast del text dels botons no pot conduir a un consentiment involuntari.
  • L’opció per rebutjar les cookies ha d’aparèixer a la mateixa capa i al mateix nivell que l’opció per acceptar-les. El mecanisme utilitzat per rebutjar les cookies (botó o altre) ha de ser similar al que es faci servir per acceptar-les.

Actualització i retirada del consentiment

Pots desar les preferències de consentiment d’un usuari per evitar que cada vegada que torni a visitar el teu lloc web, aplicació o plataforma hagi de configurar les cookies de nou. No obstant això, l’AEPD recomana a la seva Guia de Cookies 2023 que el consentiment atorgat per un usuari per a una determinada cookies s’actualitzi com a màxim cada 24 mesos.

D’altra banda, has de tenir en compte que els usuaris han de poder retirar el consentiment en qualsevol moment amb la mateixa facilitat amb la qual van acceptar l’ús de cookies. És important que a la política de cookies informis els usuaris sobre com poden retirar el seu consentiment i eliminar les cookies.Una solució senzilla per complir amb l’obligació anterior seria permetre als usuaris que puguin accedir en qualsevol moment al bàner de cookies per poder acceptar més cookies o retirar el seu consentiment sobre aquelles acceptades prèviament

Principals errors en configurar un bàner de cookies

A continuació, podràs veure un exemple d’un bàner de cookies que incompleix les obligacions i recomanacions recollides a la Guia de Cookies 2023.

Primera capa

Capa 1 banner incorrecte

Errors:

  • La informació no s’està presentant de manera clara i, a més a més, fa l’efecte que obligatòriament s’han d’acceptar les cookies.
  • El color del text dels botons pot induir a un consentiment involuntari. Addicionalment, el text del botó «configurar» hauria d’estar en un color que ressalti més i faciliti la seva lectura.
  • No hi ha un botó que permeti rebutjar les cookies. Aquest botó ha d’estar al mateix nivell que el botó d’acceptar.

Segona capa

Capa 2 banner incorrecte

Errors:

  • Manca afegir informació sobre les cookies que s’utilitzen. També falta un enllaç que dirigeixi a algun apartat amb més informació sobre l’ús de cookies o directament a la Política de Cookies.
  • El color del text dels botons pot induir a un consentiment involuntari. A més, el text del botó «desar preferències» hauria d’estar en un color que ressalti més i faciliti la seva lectura.
  • Les cookies no exceptuades (les d’anàlisi o mesura i les de publicitat comportamental) apareixen preacceptades.
  • No hi ha un botó que permeti rebutjar totes les cookies de cop. Aquest botó ha d’estar al mateix nivell que el botó d’acceptar.

Com configurar un bàner de cookies

A continuació, podràs veure un exemple d’una notificació de cookies amb dues capes informatives que ha estat configurada seguint les directrius establertes a la Guia de Cookies 2023.

Primera capa

Capa 1 banner tercers

Segona capa

Capa 2 banner tercers

I fins aquí arriba la nostra entrada d’avui. Esperem que t’hagi resultat útil i recorda que el més aconsellable és buscar l’assessorament d’un expert en aquest tema si vols evitar possibles sancions. Nosaltres (Qualgest) podem ser l’expert que t’ajudi a detectar i classificar les cookies que utilitzes, a configurar correctament un bàner de cookies i a redactar una política de cookies, entre altres coses.

ENTRADES RELACIONADES:

Guia de cookies 2020: Com haig de configurar les cookies del meu web per evitar ser sancionat?

PARAULES CLAU: Guia de Cookies 2023, Protecció de Dades, Ús de cookies, Configuració de cookies, Obligacions sobre cookies, Transparència, Consentiment, RGPD, LOPDGDD, LSSI.

Com implementar i gestionar un Canal de Denúncies Intern en les empreses

Miguel Urrea · 15/11/2023 · Deixa un comentari

Canal de Denúncies Intern

Després de l’entrada en vigor de la Llei 2/2023, de 20 de febrer, determinades entitats del sector privat i del sector públic van quedar obligades a implementar un Sistema Intern d’Informació, la qual cosa vindria a ser una versió regulada del que ja havien implementat algunes entitats sota el nom de canal ètic o canal de denúncies.

En aquesta entrada t’explicarem els aspectes clau per implementar i gestionar un canal de denúncies, o canal intern d’informació, com a part d’un Sistema Intern d’Informació. Però abans, si encara no saps què és un Sistema Intern d’Informació, ni quines entitats estan obligades a implementar-ne un, et recomanem que llegeixis aquesta altra entrada del nostre blog.

Què és un canal de denúncies o canal intern d’informació?

És un dels elements essencials de tot sistema intern d’informació. Concretament, és la bústia o canal que permet als empleats, col·laboradors i altres parts interessades denunciar infraccions normatives o pràctiques corruptes en una organització de manera segura i confidencial.

Quina és la diferència entre un canal de denúncies intern i un canal de denúncies extern?

Els canals de denúncies interns permeten que les organitzacions que els implementen puguin ser les primeres a rebre informacions o denúncies relacionades amb conductes que es produeixin dins de la seva organització.

D’altra banda, els canals de denúncies externs són implementats i gestionats per autoritats públiques especialitzades. D’aquesta manera, s’habilita una alternativa perquè els informants puguin denunciar infraccions normatives o pràctiques corruptes en una organització amb més confiança, sense haver de preocupar-se per possibles represàlies. Un exemple seria el canal extern d’informació de l’Autoritat Independent de Protecció de l’Informant.

Encara que la llei recomana que s’utilitzin de forma preferent els canals de denúncies interns, l’informant podrà decidir lliurement, segons les circumstàncies i els riscos de represàlies que consideri, si utilitza el corresponent canal de denúncies intern o extern.

Tant els canals de denúncies interns com els externs han de permetre la presentació d’informacions o denúncies de manera anònima i, en qualsevol cas, han de garantir la confidencialitat de les denúncies i preservar la identitat de l’informant i de qualsevol tercer esmentat a la denúncia.

Com implementar un canal de denúncies intern?

1. Comprensió de la Llei

La primera cosa que has de fer és comprendre el que exigeix la Llei 2/2023. Això inclou conèixer els drets dels informants, les responsabilitats de l’organització, així com els requisits mínims per a la implementació i gestió d’un canal de denúncies o canal intern d’informació.

També és important entendre com es reparteixen les responsabilitats dins d’una organització relacionades amb la implementació i gestió d’un canal de denúncies intern. En aquest sentit, l’òrgan d’administració o òrgan de govern de l’organització s’encarregarà de:

  • Implementar el Sistema Intern d’Informació.
  • Designar el «Responsable del Sistema».
  • Aprovar el procediment de gestió d’informacions o denúncies.

Mentre que el Responsable de Sistema haurà de:

  • Desenvolupar les seves funcions de forma independent i autònoma respecte de la resta dels òrgans de l’entitat o organisme.
  • Aplicar i tramitar diligentment el procediment de gestió d’informacions.

2. Disseny del Canal

El disseny del canal de denúncies intern és crucial per al seu èxit. Per això has de decidir si permetràs que les denúncies es presentin per escrit, verbalment o de totes dues formes. En qualsevol cas, el canal de denúncies intern ha de ser fàcil d’utilitzar, confidencial i segur. També ha de permetre que els informants o denunciants presentin denúncies de manera anònima si així ho desitgen.

3. Elaboració d’un Procediment de gestió de denúncies

Un procediment de gestió de denúncies és com una guia o manual que l’organització ha de seguir per recopilar, registrar, tramitar i resoldre les denúncies presentades a través dels canals de denúncies interns. Segons la Llei 2/2023, aquest procediment ha de complir amb determinats requisits i respectar certs principis, per exemple:

  • Ha d’especificar qui pot fer servir el canal i en quines situacions.
  • Ha d’explicar com funciona el canal i com presentar una denúncia.
  • Ha d’indicar qui s’encarregarà de rebre i gestionar les denúncies, així com els terminis per respondre i resoldre-les.
  • Ha de descriure els drets que emparen als denunciants o informants i als denunciats.
  • Ha de garantir la confidencialitat de les comunicacions i respectar el dret a l’honor i a la presumpció d’innocència de les persones afectades.
  • Ha d’establir l’obligació d’informar al Ministeri Fiscal quan se sospiti que els fets denunciats constitueixen un delicte.

4. Sensibilització, formació i promoció del Canal

La sensibilització és essencial per promoure l’ús del canal de denúncies intern. Tots els empleats i parts interessades han de conèixer la seva existència i comprendre la seva importància. Per això és important que proporcionis formació sobre com utilitzar el canal de denúncies intern de manera efectiva i sobre els drets dels denunciants.

També és recomanable que promocionis internament el canal de denúncies intern de manera constant. Això pot incloure la difusió d’informació sobre la seva disponibilitat a la intranet de l’organització, la col·locació de cartells en zones comunes de l’oficina, l’enviament de comunicats per correu electrònic i altres mètodes de comunicació interna.

5. Protecció de l’Informant

La llei estableix proteccions per als informants o denunciants. Garanteix que es mantingui el seu anonimat si així ho desitgen i que no pateixin represàlies per presentar informes o denúncies. Això és fonamental per fomentar la confiança dels informants en el canal de denúncies intern.

En aquest sentit, queden totalment prohibits els actes constitutius de represàlia, incloses les amenaces de represàlia i les temptatives de represàlia contra les persones que presentin una comunicació d’acord amb el que preveu en aquesta llei. A manera d’exemple, es consideren represàlies:

  • La suspensió del contracte de treball, acomiadament o extinció de la relació laboral o estatutària, o terminació anticipada o anul·lació de contractes de béns o serveis, imposició de mesures disciplinàries, degradació o denegació de promocions i qualsevol altra modificació substancial de les condicions de treball i la no conversió d’un contracte de treball temporal en un indefinit.
  • Els danys, inclosos els de caràcter reputacional, o pèrdues econòmiques, coaccions, intimidacions, assetjament o ostracisme.
  • L’avaluació o referències negatives respecte al rendiment laboral o professional.
  • La inclusió en llistes negres o difusió d’informació en un determinat àmbit sectorial, que dificultin o impedeixin l’accés a l’ocupació o la contractació d’obres o serveis.
  • La denegació o anul·lació d’una llicència o permís.
  • La denegació de formació.
  • La discriminació, o tracte desfavorable o injust.

6. Seguiment i millora contínua

El canal de denúncies intern no ha de ser estàtic, hauràs de fer un seguiment constant de la seva efectivitat i estar disposat a implementar millores. Això pot implicar la revisió dels procediments, la recopilació de dades sobre l’ús del canal i l’execució de canvis segons sigui necessari.

Com gestionar un Canal de Denúncies Intern?

La llei permet que la gestió del canal de fenúncies intern la porti a terme un tercer extern, pero amb alguns límits. Per exemple, no podrà suposar una disminució de les garanties i requisits exigits per la llei 2/2023, ni una atribució de la responsabilitat sobre el Canal en una persona diferent del Responsable del Sistema. El tercer extern només podrà gestionar la recepció de les denúncies i realitzar un primer filtre, mentre que el Responsable del Sistema o la persona designada per aquest hauran de responsabilitzar-se del tràmit diligent de les denúncies o informacions rebudes a través del canal de denúncies intern.

A continuació, detallem les principals fases en les quals pot dividir-se el procediment per gestionar les denúncies o informacions:

  • Admissió: Un cop rebuda la denúncia ha de fer-se una anàlisi preliminar de la mateixa per determinar si ha de ser admesa a tràmit o no.
  • Investigació: Admesa a tràmit la denúncia, s’investiguen els fets denunciats i es recopilen evidències.
  • Conclusions: S’analitzen les evidències i proves recopilades, es determina si són constitutives d’infracció o no i s’elabora el respectiu informe que inclogui les mesures que s’han de prendre.

Beneficis de la implementació d’un canal de denúncies intern

La implementació i gestió efectiva d’un canal de denúncies intern comporta nombrosos beneficis per a les organitzacions. Alguns d’aquests beneficis inclouen:

1. Detecció primerenca d’infraccions normatives i corrupció

La detecció primerenca brinda l’oportunitat de prendre mesures correctives i evitar danys greus a la reputació de l’organització.

2. Millora de la cultura d’integritat

L’existència d’un canal d’informació interna de denúncies demostra l’aposta de l’organització per la integritat i l’ètica. Això pot influir positivament en la cultura organitzacional i encoratjar els empleats a actuar de manera ètica.

3. Reforça la confiança

La implementació d’un canal d’informació interna de denúncies mostra als empleats, clients i altres parts interessades que l’organització fomenta i es pren seriosament la denúncia de pràctiques inadequades i la protecció dels denunciants. Això pot reforçar la confiança en l’organització.

Desafiaments comuns en la implementació i gestió d’un canal de denúncies intern

Malgrat els beneficis evidents, la implementació i gestió d’un canal intern d’informació de denúncies pot presentar desafiaments. Alguns dels desafiaments comuns inclouen:

1. Por a represàlies

Els empleats poden tenir por de presentar informes per por a represàlies. És fonamental garantir que es respectin les proteccions legals i que els denunciants es sentin segurs.

2. Manca de consciència

Si els empleats no coneixen l’existència del canal, no podran utilitzar-lo. La manca de consciència pot ser un obstacle important per aconseguir els objectius perseguits amb la seva implementació.

3. Avaluació de la credibilitat dels informes

És crucial disposar d’un procés sòlid per avaluar la credibilitat dels informes rebuts. Alguns informes poden ser infundats o maliciosos, per això resulta necessari distingir-los dels informes legítims.

Conclusions

La implementació i gestió d’un canal d’informació interna de denúncies en el marc d’un Sistema Intern d’Informació, d’acord amb la Llei 2/2023, és una part fonamental de la promoció de l’ètica i la integritat en les organitzacions. Mitjançant la comprensió dels requisits legals, un disseny efectiu, la sensibilització i la formació, la promoció constant i la protecció dels denunciants, les empreses poden construir una cultura d’integritat sòlida i complir amb les normatives aplicables. Els beneficis d’un canal de denúncies intern ben gestionat són nombrosos, i la seva implementació és una inversió en la reputació i l’èxit a llarg termini de l’empresa.


Si encara tens dubtes, visita el nostre lloc web o contacta amb nosaltres, podem ajudar-te a:

  • Triar el tipus de canal d’informació interna de denúncies que millor s’adapti a la teva organització.
  • Elaborar un procediment de gestió de denúncies.
  • Implementar un canal d’informació interna de denúncies.
  • Comunicar la designació del Responsable del Sistema a l’autoritat competent.
  • Gestionar la recepció de denúncies i assessorar-te en la seva tramitació.

Paraules clau: Sistema Intern d’Informació, Llei 2/2023, Canal d’Informació Interna de Denúncies, Canal Intern d’Informacions, Canal de Denúncies Extern, Responsable del Sistema, Ètica Empresarial, Protecció del Denunciant, Gestió de Denúncies, Represàlies en el Treball, Cultura d’Integritat, Compliment Normatiu.

Llei Whistleblowing: Canal de Denúncies i Protecció de l’Informant, el que has de saber

Miguel Urrea · 23/10/2023 · Deixa un comentari

Ley whistleblowing

El 13 de març de 2023 va entrar en vigor la Llei 2/2023, del 20 de febrer, reguladora de la protecció de les persones que informen sobre infraccions normatives i de lluita contra la corrupció (d’ara endavant la «Llei Whistleblowing»). Aquesta Llei sol sovint identificar-se utilitzant els termes anglosaxons whistleblowing -acte d’usar el xiulet per donar alerta- o whistleblower -persona que utilitza el xiulet per donar alerta-, tal com fem nosaltres en el títol d’aquesta entrada.

Tenint en compte que el próxim 1 de desembre de 2023 vencerà el termini perquè determinades entitats implantin un Sistema Intern d’Informació, en aquesta nova entrada donarem resposta a les següents preguntes:

Quina és la finalitat principal de la Llei Whistleblowing?

Aquesta llei té com a finalitat principal fomentar la transparència, ètica i responsabilitat a les empreses i organismes públics, promoure una cultura d’integritat i prevenció de la corrupció. 

Per aconseguir aquest objectiu, aquesta llei estableix un marc que, d’una banda, obliga a determinades entitats a implementar un Sistema Intern d’Informació que permeti denunciar infraccions penals o administratives i, d’altra banda, protegeix aquelles persones que es decideixin a denunciar aquestes infraccions en un context laboral o professional.

Què és un Sistema Intern d’Informació?

El terme «Sistema Intern d’Informació» es refereix a un conjunt d’elements que permeten rebre comunicacions o denúncies sobre possibles delictes o irregularitats administratives. 

Tot Sistema Intern d’Informació consta de tres components essencials:

  • Canal Intern d’Informació: la bústia o via que permet la recepció de la informació, comunicacions o denúncies. També conegut com a Canal de Denúncies;
  • Responsable del Sistema: la persona física encarregada de gestionar el Sistema Intern d’Informació de manera independent i autònoma respecte de la resta dels òrgans de l’entitat o organisme.
  • Procediment de gestió de informacions: el document on s’estableixen les regles que regeixen el funcionament del Sistema Intern d’Informació, respectant el contingut mínim i principis que marca la Llei Whistleblowing.

El Sistema Intern d’Informació ha de complir uns requisits mínims, entre d’altres, el seu ús ha de ser assequible, ha de garantir la confidencialitat de les comunicacions o denúncies i preservar la identitat de l’informant o denunciant i de qualsevol tercer esmentat en la comunicació o denúncia, ha de recollir les pràctiques correctes de seguiment, investigació i protecció de l’informant i ha de comptar amb un Responsable del Sistema.

Addicionalment, el Sistema Intern d’Informació ha de disposar d’un Canal de Denúncies o Canal Intern que permeti que es facin comunicacions o denúncies per escrit, verbalment o de totes dues formes.

  • Per escrit: correu electrònic, correu postal, formulari web o qualsevol altre mitjà electrònic habilitat per a aquest efecte;
  • Verbalment: mitjançant trucada, sistema de missatgeria de veu o directament davant del responsable del canal.

Qui han d’implementar un Sistema Intern d’Informació?

En el sector privat:

  • Totes aquelles empreses que tinguin més de 50 empleats.
  • Els partits polítics, els sindicats, les organitzacions empresarials i les fundacions creades per uns i altres, sempre que rebin o gestioni fons públics.

En el sector públic:

  • Totes les administracions públiques (siguin territorials o institucionals);
  • Tots els òrgans constitucionals i de rellevància constitucional, així com aquells esmentats als Estatuts d’Autonomia;
  • Les autoritats independents o altres organismes que gestionin els serveis de la Seguretat Social;
  • Les universitats, les societats i fundacions pertanyents al sector públic; i
  • Les corporacions de Dret Públic.

Què es pot informar, comunicar o denunciar a través d’un Sistema Intern d’Informació?

  • Accions o omissions que puguin constituir infraccions del Dret de la Unió Europea sempre que es compleixin els requisits definits a l’article 2.1.a) de la Llei 2/2023; i
  • Accions o omissions que puguin ser constitutives d’infracció penal o administrativa greu o molt greu. Per exemple: l’incompliment de les normatives laborals i de seguretat social, la comissió de delictes fiscals o contra la Hisenda Pública, la comissió de delictes de corrupció, com la malversació de fons públics o els suborns, i la vulneració dels drets humans i llibertats fonamentals en l’àmbit laboral.

Qui pot presentar informacions, comunicacions o denúncies?

  • Les persones que treballin en el sector privat o públic i que hagin obtingut informació sobre infraccions en un context laboral o professional. Per exemple: funcionaris; treballadors per compte d’altri; voluntaris; practicants; becaris; autònoms; accionistes; partícips; els membres de l’òrgan d’administració, direcció o supervisió d’una empresa i qualsevol persona que treballi per a o sota la supervisió i direcció de contractistes, subcontractistes o proveïdors.
  • Les persones que hagin obtingut informació sobre infraccions en el marc d’una relació laboral o estatutària ja finalitzada o que encara no hagi començat, sempre que la informació hagi estat obtinguda durant el procés de selecció o de negociació precontractual.

Quin és el termini màxim per implantar un Sistema Intern d’Informació?

Abans del 13 de juny de 2023:

  • Les Administracions, organismes, empreses i altres entitats obligades a comptar amb un Sistema Intern d’Informació tenien un termini de 3 mesos a comptar des de l’entrada en vigor de la Llei Whistleblowing.

Abans  del 1 de desembre de 2023:

  • Aquelles entitats del sector privat amb 249 treballadors o menys i els municipis de menys de 10.000 habitants gaudeixen d’un termini màxim estès que finalitzarà el pròxim 1 de desembre de 2023.

Quina relació té aquesta llei amb la normativa de protecció de dades personals?

La Llei Whistleblowing i la normativa de protecció de dades, com el RGPD (Reglament General de Protecció de Dades) o la LOPDGDD (Llei Orgànica de Protecció de Dades Personals i Garantia dels Drets Digitals), es complementen de la següent manera:

  • Confidencialitat i Protecció de la Identitat: la  Llei Whistleblowing estableix que la recepció i gestió de denúncies han de mantenir la confidencialitat en tot moment, tant abans com després de la seva recepció. A més, se centra a protegir la identitat dels informants o denunciants i d’aquells tercers que apareguin en la comunicació o denúncia.
  • Consentiment exprés: la recopilació i el tractament de dades personals dels informants o denunciants només es poden dur a terme amb el seu consentiment explícit. És a dir, abans de recopilar qualsevol dada personal, s’ha d’obtenir el permís de la persona que fa la denúncia. A més, aquestes dades només es poden utilitzar amb finalitats específiques relacionades amb la investigació i seguiment de la denúncia.
  • Informació sobre drets:  la normativa exigeix que s’informi els denunciants sobre els seus drets en relació amb el tractament de les seves dades personals i sobre com poden exercir aquests drets.

És obligatori comptar amb un Delegat de Protecció de Dades?

Si ens fixem en el preàmbul de la Llei Whistleblowing, veurem que es menciona que aquelles entitats obligades a implantar un Sistema Intern d’Informació també queden obligades a comptar amb un DPD. No obstant això, si consultem l’article 34 de la mateixa llei veurem que l’obligació de tenir un DPD no afecta totes les entitats que estan obligades a implantar un Sistema Intern d’Informació. En conseqüència, sembla que es tracta d’un error i que el més adequat hauria estat suprimir l’obligació general de nomenar un DPD continguda en el preàmbul d’aquesta llei.

En qualsevol cas, la designació d’un DPD en empreses del sector privat continua sent obligatòria quan aquestes empreses es trobin en algun dels supòsits definits a l’article 34 de la LOPDGG o a l’article 37.1 del RGPD.

Quines són les sancions per no comptar amb un Sistema Intern d’Informació?

L’incompliment de l’obligació d’implantar un Sistema Intern d’Informació es considera una conducta molt greu que podrà ser sancionada amb multes que van des dels 600.001 € fins a l’1.000.000 €.


Si després d’haver llegit aquesta entrada encara tens dubtes, visita el nostre web  o contacta amb nosaltres, podem ajudar-te a: 

  • Habilitar un Sistema Intern d’Informació i els canals que el componen.
  • Elaborar el Procediment de Gestió d’Informacions.
  • Comunicar a l’Autoritat competent el nomenament, cessament o destitució del Responsable del Sistema Intern d’informació.
  • Gestionar el teu Sistema Intern d’Informació.

Si aquesta entrada t’ha resultat útil, no deixis de seguir el nostre blog, en els pròxims dies publicarem una nova entrada en què explicarem:

  • La diferència entre un Canal de Denúncies intern i extern.
  • Com implementar i gestionar un Canal de Denúncies internes.
  • Com nomenar un Responsable del Sistema Intern d’Informació.
  • Com, quan i a qui s’ha de comunicar el nomenament o cessament del Responsable del Sistema.
  • Com elaborar un procediment de gestió d’informacions.

Keywords: Whistleblowing, Whistleblower, Sistema Intern d’Informació, Llei 2/2023, Canal de Denúncies, DPD, Protecció de Dades Personals, RGPD, LOPDGDD.

WhatsApp, sanció RGPD i nova política de privacitat

Miguel Urrea · 01/12/2021 · Deixa un comentari

WhatsApp està redactant una nova política de privacitat per als seus usuaris situats a Europa i al Regne Unit, després d’haver estat sancionada per incomplir el RGPD.

A principis de setembre de 2021, l’autoritat de protecció de dades irlandesa (DPC) va sancionar a WhatsApp amb una multa de 225 milions d’euros per incomplir el Reglament General de Protecció de Dades (RGPD).

CRONOGRAMA DE LA SANCIÓ

1. Al desembre de 2020, i en virtut del que s’estableix en l’article 60 del RGPD, la DPC va presentar un projecte de sanció a les autoritats de protecció de dades, de la resta de països de la UE, amb la condició d’autoritats interessades segons el RGPD.

2. Segons la DPC, WhatsApp incomplia les obligacions de transparència que exigeix el RGPD, perquè no informava els usuaris, i no usuaris, de la seva plataforma sobre com es compartien les seves dades amb les empreses del grup Facebook i per això, havia de ser multada amb uns 50 milions d’euros.

3. Almenys 8 autoritats de protecció de dades interessades van manifestar la seva disconformitat amb la proposta de la DPC. La majoria sol·licitava la imposició d’una multa superior. Com la DPC i la resta de les autoritats de protecció de dades interessades no van aconseguir arribar a un consens es va desencadenar el procés de resolució de disputes de l’article 65 del RGPD.

4. A finals de juliol de 2021, el Consell Europeu de Protecció de Dades (EDPB), va emetre una decisió vinculant en la qual requeria a la DPC perquè reavalués i augmentés la multa proposada.

5. La DPC acata el requeriment del EDPB i finalment decideix sancionar a WhatsApp amb una multa de 225 milions d’euros per no complir el que s’estableix en el Reglament General de Protecció de Dades (RGPD). A més de la multa, la DPC requereix a WhatsApp perquè adopti una sèrie de mesures correctives.

Aquesta multa és una de les multes mes elevades que fins avui s’han imposat per incomplir el RGPD. Ara com ara, només la supera la multa de 746 milions d’euros que l’autoritat de protecció de dades de Luxemburg (CNPD) va imposar a Amazon el mes de juliol de 2021.

Actualment WhatsApp, d’una banda, està recorrent la multa i, d’altra banda, està fent alguns canvis en la seva política de privacitat. Recordem que, a principis del 2021, alguns usuaris de WhastApp van començar a rebre un avís sobre canvis en les condicions del servei, que aquest fet va generar un cert renou en les xarxes, bastant desinformació sobre l’abast dels canvis en la política de privacitat i que alguns usuaris decidissin eliminar WhatsApp per començar a utilitzar altres alternatives com Telegram, Signal i Line.

Sobre aquests canvis, WhastApp insisteix que:

  • No canviarà la forma en què processen, usen o comparteixen dades dels usuaris, ni la forma en la qual operen el seu servei.
  • Els usuaris no hauran d’acceptar res ni realitzar cap acció concreta per a continuar utilitzant WhatsApp.
  • El seu servei està xifrat d’extrem a extrem de manera que els missatges només poden ser llegits pel remitent i el destinatari.
  • La seva nova política de privacitat per a usuaris situats a la Unió Europea i al Regne Unit explica de manera detallada el que es fa exactament amb la informació dels usuaris i com es comparteix aquesta informació amb Meta, Facebook i Instagram.

Si t’ha agradat aquest article no oblidis seguir-nos a LinkedIn per a estar sempre al dia amb les nostres publicacions. També pots consultar publicacions anteriors en el nostre blog.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

  • « Anar a Pàgina anterior
  • Pàgina 1
  • Pàgina 2
  • Pàgina 3
  • Pàgina 4
  • Pàgina 5
  • Interim pages omitted …
  • Pàgina 10
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}