• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns
  • Español

Preguntes més freqüents

Riscos i avantatges de registrar-se amb un compte de Facebook, Google o Twitter

Miguel Urrea · 18/02/2021 · Deixa un comentari

Avui dia existeixen pàgines web, aplicacions, fòrums i altres plataformes que permeten als usuaris registrar-se utilitzant el seu compte de Google, Facebook o Twitter, entre altres. Els usuaris que opten per aquesta via de registre s’estalvien haver de recordar un nou nom d’usuari i contrasenya. Però, com funciona aquest procés d’autenticació?, és segur?, existeix algun risc per al teu compte de Google, Facebook o Twitter?.

OAuth (Open standard for authorization – Estàndard obert d’autorització)

L’opció de registre mitjançant el procés OAuth és aquella en la qual no has de crear un nou usuari i contrasenya, sinó que utilitzes el teu nom d’usuari de Facebook, Google o una altra plataforma per a registrar-te en una pàgina web, aplicació o servei.  Aquest procés funciona de la següent forma:

Quan ens registrem en una plataforma a través d’un compte de Google, Facebook, Twitter o Apple, el que estem fent és demanar a una d’aquestes plataformes que avali la nostra identitat davant el prestador del servei al qual volem accedir (la pàgina web o aplicació en qüestió). A més de validar la nostra identitat, aquestes plataformes també comparteixen una certa informació de l’usuari amb el prestador del servei. 

És segur registrar-se en una pàgina web o app mitjançant el procés OAuth?, existeix algun risc per al teu compte de Facebook, Google o Twitter?

Si utilitzes l’opció de registre a través d’un compte de Facebook, Google o Twitter, el procés d’autenticació OAuth garanteix que determinada informació del teu perfil no es comparteixi amb la web o aplicació en la qual t’estàs registrant.

No obstant això, convé tenir present que la pàgina web o aplicació en qüestió podrà accedir a una certa informació pública del teu perfil de la xarxa social o plataforma que utilitzis per a realitzar el registre (Google, Facebook, Twitter…), però en cap cas tindrà accés a la totalitat de la teva informació ni a la teva contrasenya. Aquestes dades que Facebook, Google, Twitter i etc. poden arribar a compartir amb la pàgina web o aplicació serien:

  • Perfil públic de l’usuari
  • Correu electrònic de l’usuari
  • Telèfon de l’usuari
  • Contactes de l’usuari
  • Visites i activitat de l’usuari
  • Capacitat de l’usuari per a realitzar publicacions en el seu mur o perfil.

Com veiem, utilitzar el procés d’autenticació OAuth implica que algunes de les teves dades personals es comparteixin entre la plataforma que utilitzes per a registrar-te i la pàgina web o aplicació en la qual t’estàs registrant. Per a evitar que es comparteixi part d’aquesta informació has de configurar les opcions de seguretat i privacitat de la plataforma que utilitzes per a autenticar la teva identitat (Facebook, Google, Twitter…).

Deixant d’un costat les dades personals que poden compartir-se per defecte quan utilitzes el procés d’autenticació OAuth, hem de destacar que les plataformes com Facebook, Google i Twitter disposen de majors mesures de seguretat i privacitat que una pàgina web o aplicació mitjana. I és que aquestes grans empreses tecnològiques dediquen una gran quantitat de recursos per a protegir les seves dades i, per tant, els dels seus usuaris, de possibles ciberatacs o bretxes de seguretat.

Per tant, si configures correctament les opcions de seguretat i privacitat de la plataforma principal (Google, Facebook, Twitter…) són més els avantatges que els inconvenients d’utilitzar el procés d’autenticació OAuth.

Avantatges:

Major seguretat del teu compte: Ja que aquestes plataformes permeten utilitzar el sistema de verificació en dos passos i, com s’ha comentat, inverteixen una gran quantitat de recursos a desenvolupar i aplicar mesures de seguretat cada vegada majors.

Major  control del teu compte: Podràs revocar l’autenticació amb Google, Facebook o Twitter en qualsevol moment, des del seu panell de configuració, per a tancar definitivament el compte en la pàgina web o app.

Major privacitat: La plataforma principal (Facebook, Google, Twitter i etc.) compartirà una certa informació pública del teu perfil amb la pàgina web o aplicació. Però, no compartirà determinada informació o dades personals com per exemple la teva informació bancària o contrasenya. Per tant, si «hackegen» la pàgina web o aplicació no aconseguirien les teves dades bancàries ni la teva contrasenya de la plataforma principal ja que aquesta informació s’emmagatzema en el servidor de la plataforma principal i no en el de la pàgina web o aplicació en qüestió. 

Desavantatges:

Depens d’un sol compte: Si et “hackegen” el compte de la plataforma principal podran accedir a tots els comptes en les quals t’hagis registrat amb aquesta plataforma. Per això, és molt recomanable que el compte de la plataforma principal tingui una contrasenya robusta i activat el sistema de verificació en dos passos.

Comparteixes certa informació personal: La pàgina web o app en la qual t’hagis registrat podrà accedir a determinades dades públiques del teu perfil de la plataforma principal. Encara que, tal com dèiem unes línies més a dalt, pots configurar les opcions de seguretat i privacitat de la plataforma principal per a limitar la informació que es comparteix amb les pàgines web o apps en les quals et registris.

 

Si t’ha agradat aquest article, no oblidis seguir-nos a LinkedIn, Facebook o Twitter per a estar sempre al dia amb les nostres publicacions. 

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

 

Entrades relacionades:

  • Quines dades comparteix Whatsapp amb Facebook?
  • Nou decàleg de protecció de dades de l’APDCAT
  • Poden sancionar-te per tenir una web no segura?

Quines dades comparteix Whatsapp amb Facebook?

Miguel Urrea · 25/01/2021 · Deixa un comentari

Fa escassos dies alguns usuaris de Whatsapp van començar a rebre un avís a través de la plataforma en el qual s’advertia sobre els canvis en el servei referent a la recopilació i tractament de dades personals dels usuaris. Alguns d’aquests canvis afecten la forma en la qual Whatsapp i Facebook comparteixen les teves dades personals. En aquest mateix avís s’especificava que per a poder continuar usant el servei de missatgeria, els usuaris havien d’acceptar els canvis abans del 8 de febrer.

Aquest fet va generar un cert renou en les xarxes, bastant desinformació sobre l’abast dels canvis en la política de privacitat de Whatsapp i que molts es preguntessin quines dades comparteix o compartirà Whatsapp amb Facebook. Tot això va provocar que un elevat nombre d’usuaris decidís abandonar l’aplicació i començar a utilitzar alguna aplicació alternativa (a destacar, Telegram, Signal i Line).

En conseqüència, el passat 15 de gener Whatsapp va anunciar a través de Twitter que havien decidit ajornar l’entrada en vigor de la seva nova política de privacitat fins al 15 de maig de 2021 i que anaven a esforçar-se perquè els seus usuaris coneguin i comprenguin els canvis que comporta la nova política de privacitat. En el mateix comunicat Whatsapp va aclarir que a partir del 8 de febrer no s’esborraria ni suspendria cap compte de Whatsapp.

Quines dades personals o informació proporcionem a Whatsapp?

Whatsapp Ireland Limited, recopila una sèrie d’informació dels seus usuaris (Regió Europea) amb la finalitat de poder operar, proporcionar, millorar, personalitzar i promocionar els seus serveis. El tipus d’informació que recopila Whatsapp depèn de la forma en què els seus usuaris usen el servei.

Segons l’actual política de privacitat de Whatsapp, els seus usuaris proporcionen la següent informació:

  • Informació sobre el seu compte: número de telèfon mòbil, nom, correu electrònic, foto de perfil i altra informació que hagis inclòs en el teu perfil
  • Els seus missatges: Whastapp assegura que els missatges que envien i reben els seus usuaris s’eliminen dels seus servidors, juntament amb tota la informació relacionada (fotos, vídeos, ubicació…), una vegada han estat lliurats. No obstant això, si el missatge no es pot lliurar immediatament, Whastapp l’emmagatzema per un termini màxim de 30 dies per a intentar lliurar-lo, si no es lliura dins d’aquest termini s’elimina automàticament. Si es tracta d’un missatge, foto, vídeo o àudio que s’està compartint de manera multitudinària o viralitzant Whatsapp es reserva el dret de conservar aquest contingut en els seus servidors durant més de 30 dies, sense especificar durant quant temps com a màxim. Whatsapp també assegura que els missatges que envien els seus usuaris estan protegits, de manera predeterminada, amb un xifratge d’extrem a extrem que impedeix que siguin llegits per Whatsapp o per tercers. Fet que sembla contradir l’expressat en el punt anterior sobre missatges que es viralitzen.
  • Les seves connexions: les llistes de difusió o grups que creguin els seus usuaris i en les quals són afegits, el nom d’aquests grups o llestes i les fotos o descripció que tinguin associades i els contactes de l’agenda del telèfon de l’usuari que tinguin Whatsapp.
  • L’ús donat als serveis de pagament: informació sobre compres i transaccions d’aquells usuaris que utilitzin els seus serveis de pagament.
  • Suport tècnic: la informació relacionada amb incidències tècniques o millores que els usuaris faciliten a Whatsapp per a la seva resolució o implementació.

A més de la informació anteriorment detallada, Whastapp recopila automàticament la següent informació dels seus usuaris:

  • Informació sobre ús i registres.
  • Informació sobre el dispositiu i la connexió.
  • Informació d’ubicació.
  • Cookies

Quina informació comparteix Whastapp amb Facebook?

Recordem que el passat 2014 Facebook va adquirir la companyia de missatgeria instantània Whatsapp per una multimilionària xifra. Actualment, i des del 2016, Whatsapp comparteix les següents dades amb les empreses de Facebook:

  • Informació de registre de compte (incloent el número de telèfon).
  • Dades d’operacions.
  • Informació relacionada amb el servei.
  • Informació sobre com interactues amb els altres.
  • Informació sobre el teu dispositiu mòbil i adreça IP.
  • Alguna altra dada dels detallats en la seva política de privacitat, concretament en l’apartat “informació que recopilem”.

Què fa Facebook i les seves empreses amb aquesta informació que li proporciona Whatsapp?

WhatsApp treballa i comparteix informació amb les altres empreses de Facebook a canvi de serveis, com a infraestructura, tecnologia i sistemes.

Facebook i les seves empreses utilitzen aquesta informació sobretot per a optimitzar els seus serveis i funcions publicitàries i de màrqueting, i per a assegurar-se que Whatsapp funciona sense incidències tècniques o de seguretat.

Aleshores, si Whatsapp ja comparteix dades amb Facebook quins són els canvis que han generat tant de renou?

Els canvis en la política de privacitat de Whatsapp pretenen donar una base legal a les noves funcionalitats que Whatsapp vol implementar per a millorar i enfortir la versió de Whatsapp per a empreses. Concretament:

  • Habilitació del servei d’atenció al client: Aquest servei permet a les empreses que tenen una línia de Whatsapp per a comunicar-se amb els seus clients simplificar aquest procés mitjançant determinats productes de Facebook per a empreses.

  • Descobriment d’empreses: Aquesta funció permet analitzar el percentatge de contactes via Whatsapp que rep un anunci publicat en Facebook o Instagram que tingui aquesta funció activada. Si clickas en un d’aquests anuncis per a contactar via Whatsapp amb l’empresa o negoci que es publicita, la informació que generes podria utilitzar-se per a personalitzar els anuncis que veus en el teu compti de Facebook o d’Instagram.

  • Experiències de compra: Algunes empreses o negocis tenen botiga en Facebook, Instagram o Whatsapp. Aquesta funció permet integrar les botigues que aquestes empreses tenen en les plataformes de Facebook perquè els clients puguin veure els productes d’una empresa en Facebook o Instagram i fer la compra directament en Whatsapp.

Finalment, recorda que, si la teva empresa o negoci utilitza Whatsapp o algun dels serveis de les empreses de Facebook has d’informar clarament els teus usuaris en la teva política de privacitat i de cookies sobre l’abast i la finalitat del tractament de dades personals que realitzes.

Si t’ha agradat aquest article no oblidis seguir-nos a LinkedIn per a estar sempre al dia amb les nostres publicacions. També pots consultar publicacions anteriors en el nostre blog.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Poden sancionar-te per tenir una web no segura?

Miguel Urrea · 09/12/2020 · Deixa un comentari

Abans d’analitzar si poden sancionar-te per tenir una web no segura, t’explicarem com identificar una web segura i que són els protocols http i https.

Com saber si una web és segura?

Com a usuari d’internet, quan entris a una pàgina web és important que et fixis si la URL comença per https:// o té el símbol d’un cadenat, sobretot si a través d’aquesta pàgina web proporcionaràs dades personals (el teu nom, cognoms, DNI, núm. de targeta, domicili, etc.).

L’adreça o URL de totes les pàgines web disponibles en internet sempre comença amb les sigles http:// o https://. Aquestes sigles fan referència al protocol HTTP, en català, Protocol de Transferència d’Hipertext, que utilitza el servidor on es troba allotjada la web per a comunicar-se amb el navegador del teu dispositiu. 

Segura 1

Nosegura 1

Quina és la diferència entre http i https?

Les pàgines web que utilitzen tecnologia http no xifren les transferències de dades entre el teu navegador i el servidor on es troba allotjada aquesta pàgina web. Per tant, aquestes dades podrien ser interceptats per tercers.

Per contra, les pàgines web que utilitzen el protocol https xifren o encripten les transferències de dades entre el teu navegador i el servidor on es troba allotjada aquesta pàgina web, de manera que resulta pràcticament impossible que aquestes dades puguin ser interceptats per tercers.

En conseqüència, si utilitzes una pàgina web amb protocol http i no https has de tenir en compte que totes les dades que introdueixis en la mateixa (el teu nom, cognoms, DNI, núm. de targeta, domicili, etc.) s’enviaran al servidor on aquesta web es troba allotjada sense xifrar-se, fet que facilita la intercepció d’aquestes dades per part de tercers.

Conseqüències d’utilitzar protocols http en la teva pàgina web

La primera conseqüència és, tal com es comentava en el punt anterior, el risc que les dades dels teus usuaris web siguin interceptats per tercers, amb les implicacions i perjudicis que aquest risc pot comportar tant als titulars de les dades com al responsable de la pàgina web, en tractar-se, segons el que s’estableix en el RGPD, d’un bretxa de seguretat .

Phishing 1

Sobre l’anterior, no resultaria estrany que més d’un usuari web decideixi no posar en risc les seves dades i opti per no comprar un determinat servei o producte si la pàgina web que ho ofereix no utilitza una tecnologia o protocol de xitratge de dades https. Sobretot, si tenim en compte que la majoria dels navegadors web adverteixen als seus usuaris si les pàgines web a les quals estan accedint són segures o no. És a dir, si utilitzen un certificat o protocol no segur (http) o bé, si utilitzen un certificat o protocol segur (https).

La segona conseqüència, podria arribar en forma de requeriment o sanció de l’Agència Espanyola de Protecció de Dades (AEPD), per infracció del que s’estableix en l’article 32, sobre seguretat del tractament de dades personals, del Reglament General de Protecció de Dades – EU 675/2016- (RGPD).

Money 1

I és que, l’article 32 del RGPD, dedicat a la seguretat del tractament de dades personals, estableix que els encarregats o responsables del tractament de dades personals han d’aplicar mesures tècniques i organitzatives apropiades per a garantir un nivell de seguretat adequat al risc per als drets i llibertats dels titulars de les dades, tenint en compte l’estat de la tècnica, els costos d’aplicació, la naturalesa, abast, context i fins del tractament.

Segons aquest article, algunes de les mesures tècniques i organitzatives considerades com a apropiades per a garantir un nivell de seguretat adequat al risc (la implementació del qual correspon als responsables del tractament) són:

a) la pseudonimització i el xifratge de dades personals;

b) la capacitat de garantir la confidencialitat, integritat, disponibilitat i resiliència permanent dels sistemes i serveis de tractament;

c) la capacitat de restaurar la disponibilitat i l’accés a les dades personals de manera ràpida en cas d’incident físic o tècnic;

d) un procés de verificació, avaluació i valoració regulars de l’eficàcia de les mesures tècniques i organitzatives per a garantir la seguretat del tractament.

Com veiem el legislador no estableix un llistat de mesures a implementar en cada cas, limitant-se a recomanar algunes considerades com a apropiades. I és que, el RGPD es basa en el principi de responsabilitat activa , és a dir, el deure dels responsables de complir amb la normativa sobre protecció de dades i ser capaces de demostrar-ho.

Per tant, el responsable del tractament, en aquest cas el responsable d’una pàgina web, ha d’analitzar el risc que implica, per a l’interessat, el tractament de dades que realitza a través del seu web i, en conseqüència, adoptar les mesures tècniques i organitzatives que garanteixin un nivell de seguretat adequat, tenint en compte l’estat de la tècnica, els costos d’aplicació, la naturalesa, abast, context i fins del tractament.

Poden sancionar-te per tenir una web no segura (amb http i no https)?

Abans de preguntar-te si poden sancionar-te per no usar un protocol o certificat https en el teu web, és a dir, que encripti o xifri la informació que es transmet entre els dispositius dels teus usuaris web i el servidor on es troba allotjada el teu web. Has de preguntar-te quines dades dels teus usuaris web tràfics, reculls o emmagatzemes a través de la teva pàgina web i en què país està situat el servidor en el qual es troba allotjada el teu web, perquè podria estar-se produint una transferència internacional de dades, fet que segons el RGPD implica majors obligacions per al responsable. 

No és el mateix tenir una pàgina web merament informativa on no es permeti als usuaris introduir dades personals, que tenir una botiga online, on els usuaris que vulguin comprar productes o serveis hagin de facilitar les seves dades de contacte i/o dades bancàries (núm. de compte o de targeta).

Per tant, si la teva pàgina web no permet la recollida de cap dada personal dels usuaris que accedeixin a aquesta, en principi no estaries exposat a una possible sanció al no transmetre’s dades personals o confidencials entre el navegador dels teus usuaris i el servidor on s’emmagatzema el teu web.

Si per contra, la teva pàgina web permet el tractament de dades personals dels teus usuaris web, ja sigui perquè conté un formulari de contacte, permet el registre d’usuaris o per tractar-se d’una botiga online, per posar alguns dels exemples més freqüents, sí que hauries d’utilitzar certificats o protocols de seguretat que encriptin la transferència de dades entre els dispositius dels teus usuaris web i el servidor on es troba allotjada el teu web (https). Si no ho fas, has de tenir en compte que la teva conducta pot considerar-se com una infracció de l’article 32 del RGPD, tal com veurem a continuació.

L’AEPD sanciona a una empresa per no utilitzar el protocol https en la seva pàgina web

En data recent l’AEPD ha imposat una sanció de 1.000€ a una societat mercantil que no utilitzava un protocol de seguretat https en la seva pàgina web, per considerar que la seva conducta infringeix l’article 32 del RGPD.

A continuació detallem els aspectes més rellevants d’aquest procediment sancionador:

– Procediment Sancionador núm.: 00185/2020

– Antecedents:

PRIMER: Amb data 01/05/19, va tenir entrada en aquesta Agència, denúncia presentada per la reclamant en la qual indicava, entre altres, el següent:

“El passat 20 d’abril detecti que la web mancava de mesures de seguretat per a protegir les dades personals com (HTTPS). A més, la web manca d’informació respecte al processament de les dades personals i la seva finalitat, així com, el període en el qual s’emmagatzemen. He contactat amb el venedor instant que millori i adapti la seguretat del seu web a la legislació vigent i no ha respost a cap email”.

TERCER: Amb data 15/06/20, consultada la pàgina web **URL.1, es va poder constatar les següents característiques respecte als seus protocols de seguretat, la seva “política de privacitat” i la seva “política de cookies”:

“La web denunciada comercialitza plaques de matrícula de vehicles, per a la seva venda online. Per a adquirir un joc de plaques de matrícula, els usuaris han d’introduir les seves dades personals en la fulla de comanda: nom i cognoms; DNI; matrícula del vehicle i fins i tot número de bastidor. A més, han d’escanejar i enviar en fitxers adjunts tos, el permís de circulació del vehicle; el DNI per totes dues cares i el justificant de pagament”.

Respecte dels protocols de seguretat utilitzats:

En accedir a la pàgina web denunciada, es comprova que s’accedeix a l’adreça: **DIRECCIÓ.1, amb protocol de seguretat “http”, possibilitant així, que altres usuaris puguin interceptar la informació que es transfereix des del terminal del client al servidor web, ja que la informació que proporcionen els usuaris no es transfereix de manera segura (encriptada).

– Fets provats

1r.- La pàgina web denunciada comercialitza plaques de matrícula de vehicles, per a la seva venda on-line. Per a adquirir un joc de plaques, els usuaris han d’introduir les seves dades personals en la fulla de comanda: nom i cognoms; DNI; matrícula del vehicle i fins i tot número de bastidor. A més, han d’escanejar i enviar en fitxers adjunts, el permís de circulació del vehicle; el DNI per totes dues cares i el justificant de pagament.

2n.- Respecte dels protocols de seguretat utilitzats:

En accedir a la pàgina web denunciada, es comprova que s’accedeix a l’adreça: **DIRECCIÓ.1, amb protocol de seguretat “http”, possibilitant així, que altres usuaris puguin interceptar la informació que es transfereix des del terminal del client al servidor web, ja que la informació que proporcionen els usuaris no es transfereix de manera segura (encriptada).

– Fallada

PRIMER: IMPOSAR a l’entitat MIGUEL IBÁÑEZ BEZANILLA S.L., amb CIF.: B39730973 titular de la pàgina web **URL.1 per Infracció dels articles 32 i 13 del RGPD respecte de la política de seguretat i respecte de la política de privacitat respectivament i per la infracció de l’article 22.2) de la LSSI, respecte de la seva Política de Cookies, una sanció de 3.000 euros (tres mil euros= 1.000 euros (art. 32 RGPD) + 1.000 euros (art. 13 RGPD) + 1.000 euros (art. 22.2 LSSI).

Esperem que aquest article t’hagi estat d’utilitat. Si desitges llegir la sanció completa pots fer-ho seguint aquest enllaç, i si prefereixes consultar més articles com aquest, pots fer-ho a través de la nostra web o a través de les nostres xarxes socials:  LinkedIn, Facebook i Twitter.

Si t’ha quedat algun dubte o necessites assessorament sobre com complir la normativa de protecció de dades vigent  contacta amb nosaltres.

Necessito contractar un Delegat de Protecció de Dades (DPO)?

ama · 14/10/2020 · Deixa un comentari

Què és un Delegat de Protecció de Dades? 

El Delegat de Protecció de Dades (en anglès, Data Protection Officer) és la persona encarregada, dins d’una organització, d’informar, assessorar i supervisar que tant el responsable com els encarregats del tractament de dades personals compleixin amb la normativa de protecció de dades vigent.

A més, el DPO també és la persona encarregada d’actuar com a punt de contacte entre l’Autoritat de Control (entre d’altres: AEPD, APDCAT i CEPD) i l’organització, per a aquelles qüestions relatives al tractament de dades personals, tal com disposa l’article 39 del RGPD. Article en el qual es descriuen les funcions que com a mínim ha de dur a terme un DPO.

Per tant, el DPO, es configura com un dels elements clau del RGPD, i que actua com a garant del compliment de la normativa de protecció de dades dins d’una organització, però, sense arribar a substituir les funcions pròpies de les Autoritats de Control.

El DPO pot ser una persona que formi part de la plantilla de l’organització o bé, una persona externa amb la qual es formalitzi un contracte de prestació de serveis.

En qualsevol cas, aquesta persona ha de tenir coneixements especialitzats en Dret i, especialment, en matèria de Protecció de Dades. A més, ha de ser capaç d’exercir les funcions establertes en l’article 39 del RGPD. 

En quins casos és obligatori nomenar a un DPO? 

Segons l’article 37 del RGPD ha de designar-se obligatòriament un DPO quan: 

a) el tractament el dugui a terme una autoritat o organisme públic, excepte els tribunals que actuïn en exercici de la seva funció judicial;

b) les activitats principals del responsable o de l’encarregat consisteixin en operacions de tractament que, en raó de la seva naturalesa, abast i/o fins, requereixin una observació habitual i sistemàtica d’interessats a gran escala, o

c) les activitats principals del responsable o de l’encarregat consisteixin en el tractament a gran escala de categories especials de dades personals, com ara:

– Origen ètnic o racial.

– Opinions polítiques, conviccions religioses o filosòfiques.

– L’afiliació sindical.

– El tractament de dades genètiques o dades  biomètriques dirigides a identificar a una persona física.

– Dades relatives a la salut o dades relatives a la vida sexual o l’orientació sexual d’una persona física.

– Condemnes i infraccions penals o mesures de seguretat connexes.

D’alta banda, la Llei orgànica 3/2018 de 5 de desembre, de Protecció de Dades personals i Garantia dels Drets Digitals (LOPDGDD) amplia l’abast de l’obligació de designar un DPO a aquelles entitats enumerades en el seu article 34:

– Els col·legis professionals i els seus consells generals.

– Els centres docents que ofereixin ensenyaments en qualsevol dels nivells establerts en la legislació reguladora del dret a l’educació, així com les Universitats públiques i privades.

– Les entitats que explotin xarxes i prestin serveis de comunicacions electròniques conforme al que es disposa en la seva legislació específica, quan tractin habitual i sistemàticament dades personals a gran escala.

– Els prestadors de serveis de la societat de la informació quan elaborin a gran escala perfils dels usuaris del servei.

– Les entitats incloses en l’article 1 de la Llei 10/2014, de 26 de juny, d’ordenació, supervisió i solvència d’entitats de crèdit.

– Els establiments financers de crèdit.

– Les entitats asseguradores i reasseguradores.

– Les empreses de serveis d’inversió, regulades per la legislació del Mercat de Valors.

– Els distribuïdors i comercialitzadors d’energia elèctrica i els distribuïdors i comercialitzadors de gas natural.

– Les entitats responsables de fitxers comuns per a l’avaluació de la solvència patrimonial i crèdit o dels fitxers comuns per a la gestió i prevenció del frau, incloent als responsables dels fitxers regulats per la legislació de prevenció del blanqueig de capitals i del finançament del terrorisme.

– Les entitats que desenvolupin activitats de publicitat i prospecció comercial, incloent les de recerca comercial i de mercats, quan duguin a terme tractaments basats en les preferències dels afectats o realitzin activitats que impliquin l’elaboració de perfils d’aquests.

– Els centres sanitaris legalment obligats al manteniment de les històries clíniques dels pacients. S’exceptuen els professionals de la salut que, fins i tot estant legalment obligats al manteniment de les històries clíniques dels pacients, exerceixin la seva activitat a títol individual.

– Les entitats que tinguin com un dels seus objectes l’emissió d’informes comercials que puguin referir-se a persones físiques.

– Els operadors que desenvolupin l’activitat de joc a través de canals electrònics, informàtics, telemàtics i interactius, conforme a la normativa de regulació del joc.

– Les empreses de seguretat privada.

– Les federacions esportives quan tractin dades de menors d’edat.
 

Què s’entén per tractament de dades a gran escala? 

Ni el RGPD ni la LOPDGDD defineixen en xifres el concepte de tractament de dades a gran escala.

Tot i així, el grup de treball de l’article 29 (en anglès WP29) recomana, en les seves directrius, que s’atengui els següents factors per a determinar si un processament de dades es duu a terme a gran escala:

– Nombre d’interessats afectats
– Volum de dades que són objecte de tractament
– Durada de l’activitat de tractament de dades
– Abast geogràfic de l’activitat de tractament de dades 

D’altra banda, l’AEPD ha publicat el següent llistat amb alguns exemples que constitueixen un tractament de dades a gran escala:

– El tractament de dades de pacients en el desenvolupament normal de l’activitat d’un hospital;

– El tractament de dades de desplaçament de les persones que utilitzen el sistema de transport públic d’una ciutat (p. ex. seguiment a través de targetes de transport);

– El tractament de dades de geolocalització en temps real de clients d’una cadena internacional de menjar ràpid amb finalitats estadístics per part d’un responsable del tractament especialitzat en la prestació d’aquests serveis;

– El tractament de dades de clients en el desenvolupament normal de l’activitat d’una companyia d’assegurances o d’un banc;

– El tractament de dades personals per a publicitat comportamental per un motor de cerca;

– El tractament de dades (contingut, trànsit, ubicació) per proveïdors de serveis de telefonia o internet.
 

Si contracto un DPO, aquest passarà a ser responsable personalment del tractament de dades? 

Segons el RGPD, el responsable del tractament i l’encarregat del tractament són els responsables d’aplicar les mesures necessàries, tant de caràcter tècnic com de caràcter organitzatiu, per tal de garantir que el tractament de dades personals es realitza de conformitat amb la normativa.

Per tant, el DPO no respondrà personalment dels incompliments de la normativa de protecció de dades que es puguin produir en l’organització per a la qual presta aquest servei (el de DPO).

No obstant, el DPO ha de realitzar una sèrie de tasques, tal com explicàvem a l’inici d’aquesta entrada. Entre aquestes tasques, destaquem:

– Informar, assessorar i supervisar el compliment de la normativa de protecció de dades per part de l’encarregat i del responsable o responsables del tractament de dades personals. 

– Actuar com a punt de contacte entre l’Autoritat de Control (entre altres: AEPD i APDCAT) i l’organització per a qüestions relatives al tractament de dades personals.
 

Què pot passar si estic obligat a designar un DPO i no ho faig? 

Si el teu negoci desenvolupa alguna de les activitats previstes en l’article 34 de la LOPDGDD (anteriorment detallades) o si compleix algun dels requisits de l’article 37 del RGPD, estaràs obligat a contractar un DPO, si no ho fas, t’exposes a una possible sanció de l’Agència Espanyola de Protecció de Dades (AEPD).

Cas Glovo
A tall d’exemple, convé portar a col·lació la recent sanció de 25.000 euros que l’AEPD ha imposat a l’empresa Glovo per no tenir un DPO.

En la resolució sancionadora, l’AEPD sosté que Glovo efectua un tractament de dades a gran escala i que, per consegüent, queda subjecta a l’obligació de contractar un DPO establerta en l’article 37 del RGPD.

És recomanable contractar un DPO, encara que no estigui obligat?

Per descomptat, ningú millor que un expert en la matèria per a assegurar-se que la teva organització compleixi amb la normativa de protecció de dades.

– El paper del DPO en una organització es podria resumir de la següent:

– Vetllar perquè l’organització respecti els principis relatius al tractament de dades.

– Vetllar perquè es respectin els drets dels interessats i atendre les seves sol·licituds o requeriments.

– Promoure una política de protecció de danys des del disseny i per defecte.

– Mantenir un registre d’activitats del tractament.

– Promoure la implementació de millores que garanteixin un tractament de dades mes assegurança.

– Comunicar i gestionar les fugides de dades o bretxes de seguretat que pugui sofrir l’organització.

A més, comptar amb un DPO en la teva organització és garantia per als teus clients, proveïdors i col·laboradors que la teva organització compleix amb la normativa de protecció de dades.

Si dins de la teva organització hi ha algú que compleixi el perfil per a ser DPO, has de saber que per a fer efectiu el seu nomenament hauràs de comunicar-lo a l’AEPD.

Si prefereixes contractar un professional extern per al càrrec de DPO, en Qualgest podem prestar-te un servei a mesura per a la teva organització, contacta amb nosaltres i resoldrem els teus dubtes sense cap compromís. 

Informació sobre les cookies

ama · 10/04/2017 · Deixa un comentari

¿Què és una cookie?

Una cookie és un fitxer de text inofensiu que s’emmagatzema en el seu navegador quan visita gairebé qualsevol pàgina web. La utilitat de la cookie és que el web sigui capaç de recordar la seva visita quan torni a navegar per aquesta pàgina. Encara que molta gent no ho sap les cookies  es porten utilitzant des de fa 20 anys, quan van aparèixer els primers navegadors per a la World Wide Web.

¿Què NO ÉS una cookie?

No és un virus, ni un troià, ni un cuc, ni spam, ni spyware, ni obre finestres pop-up.

¿Quina informació emmagatzema una cookie?

Les cookies no solen emmagatzemar informació sensible sobre vostè, com targetes de crèdit o dades bancàries, fotografies, el seu DNI o informació personal, etc. Les dades que guarden són de caràcter tècnic, preferències personals, personalització de continguts, etc.

El servidor web no li associa a vostè com a persona si no al seu navegador web. De fet, si vostè navega habitualment amb Internet Explorer i prova a navegar per la mateixa web amb Firefox o Chrome veurà que el web no s’adona que és vostè la mateixa persona perquè en realitat està associant al navegador, no a la persona.

¿Quin tipus de cookies existeixen?

  • Cookies tècniques: Són les més elementals i permeten, entre altres coses, saber quan està navegant un humà o una aplicació automatitzada, quan navega un usuari anònim i un registrat, tasques bàsiques per al funcionament de qualsevol web dinàmica.
  • Cookies d’anàlisi: Recullen informació sobre el tipus de navegació que està realitzant, les seccions que més utilitza, productes consultats, franja horària d’ús, idioma, etc.
  • Cookies publicitàries: Mostren publicitat en funció de la seva navegació, el seu país de procedència, idioma, etc.

¿Què són les cookies pròpies i les de tercers?

Les cookies pròpies són les generades per la pàgina que està visitant i les de tercers són les generades per serveis o proveïdors externs com Facebook, Twitter, Google, etc.

¿Què passa si desactivo les cookies?

Perquè entengui l’abast que pot tenir desactivar les cookies li mostrem uns exemples:

  • No podrà compartir continguts d’aquesta web a Facebook, Twitter o qualsevol altra xarxa social.
    El lloc web no podrà adaptar els continguts a les seves preferències personals, com sol passar en les botigues en línia.
  • No podrà accedir a l’àrea personal d’aquesta web, com per exemple el meu compte, o el meu perfil o les meves comandes.
  • Botigues en línia: Li serà impossible realitzar compres en línia, hauran de ser telefòniques o visitant la botiga física si és que disposa d’ella.
  • No serà possible personalitzar les seves preferències geogràfiques com a franja horària, divisa o idioma.
  • El lloc web no podrà realitzar analítiques web sobre visitants i trànsit a la web, el que dificultarà que el web sigui competitiva.
  • No podrà escriure al bloc, no podrà pujar fotos, publicar comentaris, valorar o puntuar continguts. El web tampoc podrà saber si vostè és un humà o una aplicació automatitzada que publica spam.
  • No es podrà mostrar publicitat sectoritzada, el que reduirà els ingressos publicitaris del web.
  • Totes les xarxes socials fan servir cookies, si les desactiva no podrà utilitzar cap xarxa social.

¿Es poden eliminar les cookies?

Sí. No només eliminar, també bloquejar, de forma general o particular per a un domini específic.

Per eliminar les cookies d’un lloc web ha d’anar a la configuració del seu navegador i allà podrà buscar les associades al domini en qüestió i procedir a la seva eliminació.

Configuració de cookies per als navegadors més populars

A continuació us expliquem com accedir a una cookie determinada del navegador Chrome. Nota: aquests passos poden variar en funció de la versió del navegador:

  1. Aneu a Configuració o Preferències mitjançant el menú Arxiu o bé clicant la icona de personalització que apareix a dalt a la dreta.
  2. Veurà diferents seccions, punxi l’opció Mostra opcions avançades.
  3. Aneu a Privadesa, Configuració de contingut.
  4. Seleccioneu Totes les cookies i dades del lloc.
  5. Apareixerà un llistat amb totes les galetes ordenades per domini. Perquè li sigui més fàcil trobar les cookies d’un determinat domini introdueixi parcialment o totalment la direcció al camp Cerca cookies.
  6. Després de realitzar aquest filtre apareixeran en pantalla una o diverses línies amb les galetes del web sol·licitada. Ara només ha de seleccionar-la i prémer la X per procedir a la seva eliminació.

Per accedir a la configuració de galetes del navegador Internet Explorer feu el següent (poden variar en funció de la versió del navegador):

  1. Aneu a Eines, Opcions d’Internet
  2. Feu clic a Privadesa.
  3. Moveu el botó lliscant fins ajustar el nivell de privacitat que desitgi.

Per accedir a la configuració de galetes del navegador Firefox feu el següent (poden variar en funció de la versió del navegador):

  1. Aneu a Opcions o Preferències segons el seu sistema operatiu.
  2. Feu clic a Privadesa.
  3. En Històric trieu Utilitza una configuració personalitzada per l’historial.
  4. Ara veurà l’opció Accepta galetes, pot activar-la o desactivar-la segons les seves preferències.

Per accedir a la configuració de galetes del navegador Safari per a OSX feu el següent (poden variar en funció de la versió del navegador):

  1. Aneu a Preferències, després Privadesa.
  2. En aquest lloc veurà l’opció Bloqueja cookies perquè ajusti el tipus de bloqueig que desitja realitzar.

Per accedir a la configuració de galetes del navegador Safari per iOS feu el següent (poden variar en funció de la versió del navegador):

  1. Aneu a Configuració, després Safari.
  2. Aneu a Privadesa i Seguretat, veurà l’opció Bloqueja cookies perquè ajusti el tipus de bloqueig que desitja realitzar.

Per accedir a la configuració de galetes del navegador per a dispositius Android feu el següent (poden variar en funció de la versió del navegador):

  1. Executeu el navegador i premeu la tecla Menú, després Configuració.
  2. Aneu a Seguretat i privadesa, veurà l’opció Accepta galetes perquè activi o desactivi la casella.

Per accedir a la configuració de galetes del navegador per a dispositius Windows Phone feu el següent (poden variar en funció de la versió del navegador):

  1. Obriu Internet Explorer, després Més, després Configuració
  2. Ara pot activar o desactivar la casella Permetre cookies.

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}