• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

Blog Protecció de Dades

Privacy Shield – El tribunal de Justícia de la Unió Europea l’invalida

ama · 24/07/2020 · Deixa un comentari

¿Què és el Privacy Shield?

 

L’Escut de Privacitat (Privacy Shield) és l’acord que permetia les transferències internacionals de dades entre Europa i EUA i que substituïa des d’octubre del 2015 al Port Segur (Safe harbour).

El Privacy Shield afermançava la seguretat de les transferències internacionals a les companyies estatunidenques que s’havien certificat.

El RGPD prohibeix expressament la transferència de dades personals a països que no formin part de la CE, excepte en aquells casos en els quals es compleixin unes garanties de seguretat adequades segons la llei de protecció de dades Europea.

Que implica que s’hagi anul·lat la Decisió 2016/1250 de la Comissió que declarava el nivell adequat de protecció de l’esquema de l’Escut de Privacitat (Privacy Shield) per a les transferències internacionals de dades als EUA?.

Les transferències internacionals de dades poden continuar realitzant-se, però en alguns supòsits s’hauran d’aplicar altres garanties i cauteles que dotin aquestes transferències de dades d’un nivell de protecció substancialment equivalent al garantit dins de la Unió Europea pel RGPD.

 

Per què invalida el TJUE el Privacy Shield?

 

El Privacy Shield permetia limitacions al dret de protecció de dades personals sobre la base de la normativa estatunidenca. Normativa que autoritza les autoritats estatunidenca a accedir i utilitzar dades de caràcter personal provinents de la UE per a fins de seguretat nacional i interès públic dels EUA.

Segons el TJUE, aquestes limitacions a la protecció de dades personals no estan regulades conforme a les exigències que requereix el Dret de la UE, resultant desproporcionades per als fins perseguits, perquè permeten un accés i utilització de dades personals mes allà de l’estrictament necessari. I, a més, no permet una tutela judicial dels drets sobre la protecció de dades personals dels afectats davant les autoritats estatunidenques.

 

Què hem de fer a partir d’aquest moment si tenim contractats productes o serveis als EUA?

 

El TSJE ha declarat que les clàusules contractuals tipus poden ser valgudes, no obstant això, les empreses, especialment aquelles que siguin exportadores de dades, hauran d’avaluar la seva legitimitat i, a més, seran responsables que dites clàusules contractuals s’apliquin, de manera efectiva, en cada transferència de dades.

No existeix un període de gràcia, és una sentència ferma, totes les empreses que tenen la seu als EUA han d’aplicar mesures per a assegurar la privacitat de les dades personals provinents de la UE.

Ara com ara l’única cosa que podem fer és esperar.

Després de la sentència, és d’esperar, que les empreses estatunidenques implementin les mesures adequades per a complir amb les garanties de privacitat de les dades personals dels ciutadans europeus.

Continuarem atents als comunicats de les autoritats europees per a continuar assessorant els nostres clients sobre les mesures que hauran d’adaptar-se a partir d’aquest moment.

¡Si necessites assessorament amb aquest tema o amb altres relacionats amb l’aplicació de la protecció de dades en la teva empresa o establiment comercial, contacta amb Qualgest i t’ajudem!

 

 

Recomanacions AEPD per aplicacions control d’aforament

ama · 22/07/2020 · Deixa un comentari

A causa de la situació de nova normalitat en la qual estem immers, a conseqüència de la pandèmia del COVID-19, cada vegada són més els establiments oberts al públic que, per a controlar el compliment de l’aforament i de la distància de seguretat, opten per la utilització d’aplicacions mòbils.

Aquestes aplicacions mòbils, en general, per a poder donar compliment a la seva finalitat necessitaran recaptar i tractar dades de caràcter personal i, per tant, han de respectar en tot moment el que s’estableix en la normativa de protecció de dades de caràcter personal a fi de garantir els drets d’aquells ciutadans les dades personals dels quals siguin tractats mitjançant l’aplicació mòbil en qüestió. Sobre aquest tema, l’AEPD considera que, per a aconseguir la finalitat perseguida, i en aplicació del principi de minimització, cal justificar la necessitat de realitzar la identificació de les persones.

A més de les recomanacions que a continuació es detallen, l’AEPD també ha elaborat una nota tècnica sobre “EL DEURE D’INFORMAR I ALTRES MESURES DE RESPONSABILITAT PROACTIVA EN APPS PER A DISPOSITIUS MÒBILS”, orientada a les entitats involucrades en el desenvolupament, distribució i explotació d’apps per a dispositius mòbils, en particular a aquelles que exerceixin el rol de responsables o corresponsable de tractament en cadascuna de les seves àrees de competència, així com altres agents que intervenen en l’ecosistema d’apps per a dispositius mòbils, com poden ser, entre altres, desenvolupadors d’aplicacions o de llibreries.

Pots ampliar informació sobre aquesta nota tècnica seguint aquest Link:

 

12 recomanacions per a establiments que realitzin un control d’aforament mitjançant aplicacions mòbils.

 

Aquestes són les recomanacions de l’AEPD per a aquells establiments oberts al públic que s’estiguin plantejant utilitzar aplicacions mòbils per a controlar el compliment de l’aforament i de les distàncies de seguretat:

1. La finalitat ha d’estar clarament definida i ha de limitar-se a la gestió de mesures distancia social com ara el control d’aforament o el control de distància entre persones.

2. Els tractaments que es proposin han de ser realment efectius en relació amb la finalitat i no poden generar falses expectatives de seguretat d’acord amb el principi de lleialtat del tractament.

3. La implementació de tractaments basats en apps s’ha de fonamentar-se en una anàlisi de necessitat i proporcionalitat que determini tant la utilització de l’app com el conjunt de dades mínim necessari per a aconseguir els fins que es persegueixen. En particular, la identitat de l’usuari o el seu seguiment, inclòs l’ús d’identificadors únics de qualsevol tipus o aquells procedents del senyal wifi o bluetooth, només podrà tractar-se si són estrictament necessaris per a la finalitat de l’app.

4. No s’hauran de tractar categories especials de dades, en particular dades de salut, més enllà de, en el seu cas, els estrictament necessaris per a gestionar els espais reservats a persones amb discapacitat.

5. Les funcionalitats de l’app han de ser exclusivament les necessàries per a les finalitats concretes que es persegueixen, no barrejant funcionalitats com a fidelització, publicitat o xarxes socials. No s’han de tractar les dades personals per a cap altra finalitat que no sigui la relacionada amb la gestió de les mesures de distància social que justifiquin la implantació de l’app.

6. L’ús de l’app ha de ser de caràcter voluntari, basat en el consentiment de l’usuari per al tractament de les dades personals necessàries per a cadascuna de les funcionalitats que es persegueixen. El tractament ha d’estar basat en un consentiment lliure, informat i específic. L’ús d’una determinada app no ha de condicionar l’accés a espais públics, havent de proporcionar-se alternatives amb el mateix grau de facilitat d’ús.

7. El responsable del tractament haurà de garantir el compliment dels principis del *RGPD i *LOPDGDD en tots els tractaments que es realitzin, inclosos els relatius a la necessitat de contractes o vincles legals que regulin aquests tractaments quan siguin realitzats per tercers i les mesures de seguretat adequades.

8. En el cas d’espais públics, el responsable de tractament haurà de ser l’Administració Pública que ostenti la competència, que serà qui decideixi els fins i mitjans del tractament.

9. La utilització d’eines o recursos de tercers per a la implementació del tractament o el desenvolupament de l’app podria incloure procesament de dades personals amb finalitats de publicitat, anàlisi d’ús o altres, en particular el tractament d’identificadors únics i dades de geolocalització que impliquin el seguiment de les persones o l’elaboració de perfils. Per tant, s’han d’utilitzar aquelles que ofereixin les suficients garanties perquè aquest processament no es produeixi.

10. Les dades personals tractades no han d’emmagatzemar-se més enllà del temps necessari per a complir amb les finalitats que es persegueixen i en tot cas han de ser eliminats quan aquestes s’extingeixin, excepte per a aquelles dades que sigui necessari conservar per obligació legal.

11. En la mesura que sigui possible, s’han d’adoptar solucions comunes per a l’accés a diferents espais públics en un mateix entorn (ciutat, província, regió), de manera que s’eviti exposar als usuaris als potencials riscos de múltiples apps.

12. El tractament de dades personals de menors de 14 anys per aquesta mena d’apps ha de ser consentit pels seus pares o tutors.

Tens una APP de control d’aforament, o estas pensant a contractar una i no saps si compleix amb les recomanacions de l’AEPD?

Si necessites assessorament amb aquest tema o amb altres relacionats amb l’aplicació de la protecció de dades en la teva empresa o establiment comercial, contacta amb Qualgest i t’ajudem!!!

ADAPTAR-SE A LA PROTECCIÓ DE DADES A COST «0» ÉS UN FRAU

ama · 30/12/2019 · Deixa un comentari

Freqüentment ens trobem amb empreses que ens pregunten sobre l’adaptació a la protecció de dades a cost «0» a càrrec de la formació, i nosaltres sempre contestem que això no es pot fer perquè és en un frau, però això no ho diem nosaltres, ho diu l’AEPD (Agència Espanyola de Protecció de dades) i l’avala FUNDAE (la Fundació Estatal per a la Formació en l’Ocupació)

El conegut com a ‘cost zero’ consisteix a oferir serveis a un preu molt baix o de forma gratuïta, abonant els mateixos mitjançant fons destinats a formació per a treballadors

INFRACCIONS SANCIONABLES PER ADAPTAR-SE A la PROTECCIÓ DE DADES GRATIS

La contractació del servei d’adequació a la normativa de protecció de dades a cost zero, finançada amb càrrec a fons públics a través de bonificacions en les quotes a la Seguretat Social per a la formació professional per a l’ocupació, pot derivar en infraccions que es sancionen, per la Inspecció de Treball i Seguretat Social, amb multes de 626 euros a 187.515 euros, sense perjudici de considerar, en cada cas, una infracció per cada empresa i per cada acció formativa, la solidaritat dels diferents subjectes que intervenen en l’organització i execució de la formació en la devolució de les quantitats indegudament obtingudes i les sancions accessòries que en cada cas siguin procedents.

L’Agència també adverteix a pimes i autònoms, destinataris fonamentals d’aquest tipus de pràctiques, que els serveis d’adequació a la normativa requereixen de la realització d’un estudi individual detallat de l’entitat, els tipus de tractaments que es realitzen, els sistemes informàtics i els sistemes de gestió documental, aplicant els principis de protecció de dades en els procediments. Per tant, és insuficient un assessorament basat en documents genèrics que no tinguin en compte les característiques específiques de l’activitat.

També ens hem trobat en alguna ocasió amb empreses que no necessiten tenir un Delegat de Protecció de Dades i que han estat informats per algunes empreses poc professionals de sector que si estan obligats. Fer creure a pimes i autònoms que estan obligades en qualsevol cas a designar un delegat de protecció de dades o oferir serveis innecessaris per als tractaments que realitza l’empresa són altres dels missatges enganyosos freqüents.

El document també fa referència a pràctiques agressives i que podrien incórrer en competència deslleial, com actuar amb intenció de suplantar la identitat de l’Agència en les comunicacions que es realitzen, generar l’aparença que s’està actuant en col·laboració amb l’AEPD, realitzar pràctiques comercials en què es coarti el poder de decisió dels destinataris mitjançant la referència a la possible imposició de sancions per incompliment de la normativa de protecció de dades, o oferir documentació per la qual es pretengui crear una aparença de compliment de la normativa de forma complementària a la realització d’accions formatives sense haver dut a terme les actuacions necessàries per a verificar el compliment. En aquests casos, els afectats podran exercir accions davant els jutjats mercantils o denunciar-ho davant la Comissió Nacional dels Mercats i de la Competència si es vulnera la Llei de Defensa de la Competència.

L’Agència recorda la conveniència que les pimes i autònoms que vulguin o hagin de contractar serveis d’adequació a la normativa de protecció de dades s’assegurin que els serveis que se’ls ofereixen no incorren en les pràctiques esmentades anteriorment.

Si tens dubtes sobre com adaptar l’empresa a la protecció de dades, contacta amb nosaltres i t’assessorarem sobre els requisits necessaris i de com fer-ho de forma personalitzada i professional.

FONT AEPD

AEPD publica guia per millorar la privacitat des de el disseny

ama · 29/10/2019 · Deixa un comentari

L’AEPD ( Agència Espanyola de Protecció de Dades ) ha publicat una guia per facilitar l’aplicació de la privacitat des del disseny dirigida a responsables de tractament com a proveïdors i prestadors de serveis, desenvolupadors de productes i aplicacions o fabricants de dispositius.

La idea de ‘protecció de dades des del disseny’ existeix des de fa més de 20 anys i s’ha treballat intensament en ella sota la terminologia de ‘privadesa des del disseny’ (Privacy by Design, PBD).

Aquest concepte va ser desenvolupat per la Comissionada de Protecció de Dades de Ontario, Ann Cavoukian, en la dècada dels 90; presentat en la 31a Conferència Internacional de Comissionats de Protecció de Dades i Privacitat de l’any 2009 sota el títol «Privacy by Design: The Definitive Workshop» [1] [2] i acceptat internacionalment en la 32a Conferència Internacional de Comissionats de Protecció de Dades i privacitat, celebrada a Jerusalem l’any 2010, amb l’aprovació de la «Resolució sobre la privacitat per Disseny» [3].

En aquesta resolució es reconeixia la importància d’incorporar els principis de privacitat dins dels processos de disseny, operació i gestió dels sistemes de l’organització per assolir un marc de protecció integral pel que fa a protecció de dades es refereix.

A més, s’animava a l’adopció dels Principis Fundacionals de la Privacitat des del Disseny definits per Ann Cavoukian i es convidava a les Autoritats de Protecció de Dades a treballar activament i impulsar la incorporació de la privadesa des del disseny en les polítiques i la legislació en matèria de protecció de dades dels seus respectius estats.

El Reglament (UE) 2016/679, General de Protecció de Dades (en endavant, RGPD), en el seu article 25 [5] i sota l’epígraf ‘Protecció de dades des del disseny i per defecte’, s’incorpora a la normativa de protecció de dades a la pràctica de considerar els requisits de privacitat des de les primeres etapes del disseny de productes i serveis.

Per tant, li confereix la categoria de requisit legal al principi d’integrar les garanties per a la protecció dels drets i llibertats dels ciutadans amb relació a les seves dades personals des de les primeres etapes del desenvolupament de sistemes i productes. Entès ja que com la necessitat de considerar la privacitat i els principis de protecció de dades des de la concepció de qualsevol tipus de tractament i als efectes de redacció d’aquest document, els termes ‘protecció de dades des del disseny’ i ‘privadesa des del disseny’ poden ser considerats equivalents.

Principis com proactivitat, privacitat com configuració predeterminada, privacitat incorporada en la fase del disseny, funcionalitat total (la privacitat no ha d’implicar perdre altres funcionalitats), privacitat durant tot el cicle de vida (confidencialitat, integritat, disponibilitat i resiliència són fundacionals de la privacitat des del disseny.

Però a més s’han de tenir en compte:

  • La privacitat durant tot el cicle de vida i les mesures que s’han de tenir en compte per protegir la informació garantint la seudonimización, classificació de la dada segons el perfil, xifrat per assegurar que en cas de pèrdua o robatori la dada sigui il·legible i destrucció segura .
  • La visibilitat i transparència mitjançant polítiques de privacitat de fàcil accés, clàusules informatives concises i clares, mecanismes de comunicació senzills, difusió de la persona encarregada dins de la companyia
  • Enfocament centrat en el subjecte de les dades per facilitar que l’usuari tingui privacitat garantida.

Descarregar Guia de Privacitat des del Disseny – AEPD

Protecció de dades, Intel·ligència Artificial i el Internet de les Coses

ama · 20/05/2019 · Deixa un comentari

Tens un altaveu Alexa que t’ajuda a buscar informació o cançons en Internet?

La pregunta que més repetida a l’altaveu és ¿Alexa algú més ens està escoltant?, i la resposta és SI!!!
La companyia reconeix anotar un petit nombre d’interaccions per a «millorar l’experiència del client»
Aquest tipus de dispositius «faciliten la nostra vida» però fins a quin punt envaeixen la nostra privacitat i ens analitzen?
Empleats d’Amazon escolten diàriament en la seva jornada laboral de 9 hores una mitjana de 1000 enregistraments de converses d’usuaris amb Alexa de forma aleatòria.

Aquests enregistraments en principi, s’activen quan es pronuncia la paraula Alexa, i dic en principi perquè els empleats confirmen que a vegades han escoltat enregistraments de converses d’usuaris, o discussions, o missatges d’ajuda!!!
Malgrat aquestes declaracions dels empleats, Amazon assegura que les anotacions puntuals s’activen amb la paraula ‘Alexa». I asseguren que es prenen molt de debò la seguretat i privacitat de la informació personal dels nostres clients», però quan promocionen el dispositiu no indiquen explícitament que hi hagi humans escoltant enregistraments recollits per l’altaveu.
A la pregunta «com s’usen els meus enregistraments de veu?», es respon «Usem les teves sol·licituds a Alexa per a entrenar els nostres sistemes de reconeixement i comprensió del llenguatge natural. Quants més dades usem per a entrenar aquests sistemes, Alexa funcionarà millor, i entrenar a Alexa amb enregistraments de veu d’un rang divers d’usuaris ajuda a aconseguir que Alexa funcioni bé per a tots».

La internet de les coses i la intel·ligència artificial han arribat per a quedar-se, si vols llegir la notícia completa segueix aquest enllaç https://elpais.com/tecnologia/2019/04/11/actualidad/1554992401_521050.html .

  • « Anar a Pàgina anterior
  • Pàgina 1
  • Interim pages omitted …
  • Pàgina 5
  • Pàgina 6
  • Pàgina 7
  • Pàgina 8
  • Pàgina 9
  • Pàgina 10
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}