• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

aepd

Worldcoin ha estat obligada a eliminar totes les dades biomètriques recollides a Europa per incomplir el RGPD

Miguel Urrea · 16/01/2025 · Deixa un comentari

Worldcoin eliminar datos

Worldcoin, coneguda pel seu innovador projecte que combina criptomonedes i verificació biomètrica, s’enfronta a un revés important després de la resolució del Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), l’autoritat de protecció de dades de Baviera, Alemanya. Aquesta decisió obliga Worldcoin a eliminar les dades biomètriques recopilades, com ara els codis d’iris, per incomplir el Reglament General de Protecció de Dades (RGPD).

¿Què és Worldcoin?

Worldcoin és una nova criptomoneda que promet una identitat única i l’oportunitat de formar part de l’economia global. Utilitzant un dispositiu anomenat «orb», escaneja l’iris de l’usuari per crear un codi únic que garanteix la seguretat i autenticitat de les transaccions. Els usuaris que es registren reben pagaments en el token WLD de Worldcoin a través de l’aplicació World App. 

Darrere d’aquest ambiciós projecte hi ha Sam Altman, conegut també per liderar OpenAI, l’organització responsable d’eines d’intel·ligència artificial com ChatGPT. Juntament amb Alex Blania, Altman va dissenyar Worldcoin amb l’objectiu d’integrar identitat i serveis financers en una xarxa global. Tanmateix, la recopilació de dades biomètriques ha suscitat preocupacions serioses en l’àmbit de la protecció de dades.

L’origen del conflicte amb el RGPD

Des dels seus inicis, el projecte de Worldcoin va generar preocupacions entre els defensors de la privacitat i els reguladors a causa de la sensibilitat de les dades recopilades i la possibilitat de vulneracions en la seva gestió. 

El març de 2024, l’Agència Espanyola de Protecció de Dades (AEPD) va ordenar una mesura cautelar contra Tools for Humanity Corporation (TFHC), l’empresa darrere del projecte Worldcoin. Aquesta mesura va ser apel·lada per TFHC davant l’Audiència Nacional, però el tribunal va avalar la decisió, subratllant la importància de salvaguardar l’interès general i protegir els drets dels interessats davant els interessos comercials de la companyia. 

Com a conseqüència, TFHC va quedar obligada a detenir la recopilació i tractament de dades personals a Espanya relacionades amb Worldcoin, així com a bloquejar les dades ja recopilades. En aquesta entrada, que en el seu moment vam publicar, trobaràs més detalls sobre la mesura cautelar aplicada el 2024.

La resolució del BayLDA

El passat desembre de 2024, la BayLDA (que és l’autoritat de protecció de dades del país on Worldcoin té el seu establiment principal a Europa) va confirmar les sospites inicials i va declarar que Worldcoin havia infringit múltiples disposicions del RGPD. Les principals violacions identificades van ser:

  1. Emmagatzematge insegur de dades biomètriques: Els codis d’iris recopilats des de l’inici del projecte es van emmagatzemar sense les mesures de seguretat necessàries per protegir aquesta informació tan sensible.
  2. Base jurídica incorrecta: Worldcoin utilizó una base jurídica inadecuada para tratar datos biométricos, contraviniendo los artículos 6.1 y 9 del RGPD, que exigen el consentimiento explícito para procesar este tipo de datos especialmente protegidos.
  3. Manca de mesures per protegir menors: Worldcoin no va implementar controls adequats per evitar el tractament de dades personals de menors d’edat, fet que suposa una greu negligència que serà objecte d’una investigació addicional.

Com conseqüència, la BayLDA ha ordenat a Worldcoin:

  • Eliminar tots els codis d’iris emmagatzemats fins a la data.
  • Garantir que qualsevol tractament futur de dades biomètriques compleixi amb els requisits del RGPD, incloent-hi el consentiment explícit dels interessats. 
  • Incloure el dret a la supressió de dades en les seves polítiques i procediments.

Repercussions legals i econòmiques

Si Worldcoin incompleix les mesures definides en l’apartat anterior, podria enfrontar sancions addicionals, incloent-hi multes de fins al 4% de la seva facturació anual global, segons estipula el RGPD. 

A més de les sancions econòmiques, l’empresa afronta un dany reputacional considerable. Aquest cas posa de manifest els riscos associats amb la gestió de dades biomètriques i genera dubtes sobre la viabilitat de projectes similars en el futur

La resposta de Worldcoin

En un comunicat, la companyia va afirmar que havia eliminat voluntàriament les dades biomètriques en mesos anteriors i que actualment opera el seu sistema d’identificació utilitzant dades anonimitzades. Tanmateix, aquesta declaració no ha estat suficient per dissipar les crítiques dels experts en privacitat i drets digitals. 

Worldcoin també va destacar el seu compromís amb la transparència i va assegurar que col·laborarà plenament amb les autoritats per implementar les mesures correctives necessàries.

Implicacions per al sector tecnològic

El cas de Worldcoin és un recordatori contundent que el compliment del RGPD no és opcional. Les empreses tecnològiques que gestionen dades sensibles, com les biomètriques, han d’adoptar un enfocament proactiu per garantir la legalitat i ètica de les seves pràctiques. 

La resolució estableix un precedent important, marcant un punt d’inflexió en la regulació de tecnologies emergents. Tot i que la innovació és clau per al desenvolupament tecnològic, ha d’anar acompanyada d’un ferm compromís amb la protecció de dades i els drets fonamentals.

Conclusió

L’incompliment del RGPD per part de Worldcoin il·lustra els riscos d’ignorar la normativa de protecció de dades a Europa. Aquest cas reforça la importància que les empreses tecnològiques adoptin mesures clares i transparents per protegir la privacitat dels usuaris. 

El futur de Worldcoin està ara en joc, i la seva capacitat per complir amb les estrictes normatives del RGPD serà clau per a la seva supervivència en el competitiu sector de les criptomonedes i la tecnologia biomètrica.


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Tornada a l’escola: Protecció de dades en centres educatius

Miguel Urrea · 08/10/2024 · Deixa un comentari

Tornada a lescola Proteccio de dades en centres educatius 1 1

La tornada a l’escola és un moment que pot generar tanta emoció com estrès. Entre la tria de motxilles, llibres i uniformes, hi ha un aspecte clau que sovint passa desapercebut: la protecció de dades en centres educatius, tema al qual dediquem l’entrada d’avui.

Quins tipus de dades es gestionen a les escoles?

Des de la sol·licitud de plaça fins a la gestió de beques, expedients acadèmics, serveis de menjador o activitats extraescolars, els centres educatius gestionen una àmplia varietat de dades personals. Aquesta informació va des de les dades més bàsiques, com noms, adreces i números de telèfon, fins a dades més sensibles, com l’estat de salut o les creences religioses dels alumnes.

La gestió correcta d’aquesta informació és crucial no només per al bon funcionament de l’escola, sinó també per complir amb la normativa vigent. Però, qui és el responsable de garantir que aquestes dades estiguin segures? A continuació, t’ho expliquem de manera senzilla.

Qui és qui en la protecció de dades a les escoles?

  1. L’interessat o la interessada:  Aquesta és la persona a qui pertanyen les dades personals, és a dir, l’alumne, el professor o fins i tot tu, com a pare o mare. En el cas dels menors de 14 anys, els responsables legals (generalment els pares) han de donar el seu consentiment per al tractament de les dades del menor.
  2. El responsable del tractament:  És qui decideix com i per què s’utilitzen les dades. A les escoles públiques, generalment és l’Administració Educativa de cada comunitat autònoma, i als centres privats o concertats, és el mateix centre educatiu. En altres paraules, el responsable és qui pren les decisions importants sobre com es gestionen les dades.
  3. L’encarregat del tractament:  És la persona o empresa que s’encarrega de processar les dades seguint les instruccions del responsable. Per exemple, les empreses que gestionen el menjador escolar, el transport escolar, les activitats extraescolars o les que presten serveis tecnològics als centres educatius són encarregats del tractament de dades. Ara bé, l’encarregat no pot fer el que vulgui amb la informació; ha de seguir les normes que li marqui el responsable.
  4. El Delegat de Protecció de Dades (DPD): Aquest és el «superheroi» de la protecció de dades a les escoles. La seva feina és assegurar-se que tot es faci d’acord amb la normativa i ser el punt de contacte per resoldre qualsevol dubte o problema relacionat amb les dades personals. Cada centre educatiu ha de comptar amb un DPD, qui actua com a intermediari entre l’escola i les persones interessades (com pares i professors) en tot allò relacionat amb la protecció de dades.

Per què és tan important la protecció de dades en centres educatius?

Actualment, els centres educatius es troben en un procés de transformació digital que els permet utilitzar noves tecnologies per millorar l’ensenyament i la comunicació amb les famílies. Tanmateix, amb aquestes innovacions també sorgeixen riscos que afecten la privacitat i la seguretat de les dades personals d’alumnes, professors i pares. La protecció d’aquesta informació és fonamental per evitar problemes com el robatori d’identitat o l’exposició de dades sensibles.

Protegir les dades en l’àmbit educatiu és una responsabilitat que reforça la confiança de les famílies en els centres i garanteix el benestar dels menors. Per aquest motiu, l’Agència Espanyola de Protecció de Dades (AEPD) ha desenvolupat recentment dues iniciatives clau per guiar les escoles i les famílies en la gestió de dades personals: un informe que analitza l’ús de tecnologies a les aules i una guia amb directrius específiques per als centres educatius.

Informe de l’AEPD sobre l’ús d’aplicacions en centres educatius

L’informe de l’AEPD aborda l’ús d’aplicacions i eines digitals a les escoles, assenyalant algunes pràctiques que poden comprometre la seguretat de les dades. Entre les conclusions més rellevants es destaquen:

  • Ús estès d’aplicacions mòbils: La majoria dels centres educatius permeten l’ús d’aplicacions que registren dades personals d’alumnes i professors, com noms, fotografies i qualificacions. Aquestes aplicacions inclouen des de quaderns de notes fins a xarxes socials educatives, passant per eines per crear presentacions o facilitar la comunicació amb les famílies. No obstant això, moltes d’aquestes aplicacions no estan dissenyades específicament per a l’àmbit educatiu i no sempre garanteixen el compliment de la normativa de protecció de dades.
  • Emmagatzematge de dades al núvol: Professors i alumnes recorren sovint a serveis al núvol, com Google Drive o Dropbox, per compartir materials didàctics i emmagatzemar llistes d’assistència, fotos o vídeos. Tanmateix, aquestes plataformes no sempre ofereixen informació clara sobre la ubicació i seguretat de les dades, la qual cosa pot suposar un risc per a la privacitat dels menors.
  • Ús de canals de comunicació no oficials: A part de les plataformes de comunicació del mateix centre, s’empren altres aplicacions com WhatsApp o correus electrònics externs, fet que dificulta el control i la supervisió de l’ús de les dades personals.

Segons aquestes observacions, l’AEPD recomana als centres educatius adoptar una sèrie de mesures per reforçar la protecció de les dades personals:

  • Avaluar la seguretat de les aplicacions: Abans d’implementar qualsevol aplicació a l’aula, els centres han d’analitzar-ne el nivell de seguretat i la seva adequació a la normativa de protecció de dades, prestant especial atenció a la ubicació dels servidors, el període de retenció de la informació i la transparència sobre qui gestiona les dades.
  • Informar les famílies: Els pares i tutors han de ser informats de les tecnologies que s’utilitzaran a les aules i com es gestionaran les dades personals dels alumnes. La informació ha de ser clara, concisa i adaptada als destinataris, especialment quan es dirigeixi a menors.
  • Regular l’ús d’aplicacions i xarxes socials: Els centres han d’establir normes internes que regulin l’ús d’eines tecnològiques, incloses les xarxes socials, i assegurar-se que les aplicacions seleccionades permetin un control adequat sobre els continguts que es pugen.
  • Sensibilització i formació: És crucial promoure programes informatius dirigits tant a professors com a alumnes sobre l’ús correcte de les aplicacions i el respecte a la privacitat. Aquests programes han d’abordar aspectes com la configuració de la privacitat a les xarxes socials, la creació de contrasenyes robustes i la protecció de dades personals sensibles.

Guia de l’AEPD per a centres educatius

A més de l’informe, l’AEPD ha publicat una nova Guia per a centres educatius, un document que reuneix les millors pràctiques i directrius específiques per garantir la protecció de dades en l’entorn escolar. Aquesta guia inclou:

  • Un repàs als conceptes bàsics de protecció de dades i el marc normatiu aplicable, amb especial atenció al Reglament General de Protecció de Dades (RGPD). S’explica què és una dada personal, quines són les categories especials de dades, què s’entén per tractament de dades, quines funcions té un Delegat de Protecció de Dades (DPD), qui és el responsable del tractament i qui l’encarregat, així com què es considera comunicació de dades i què una transferència internacional de dades.
  • Les particularitats dels tractaments de dades més habituals en els centres educatius, com l’ús d’eines de gestió acadèmica, la utilització de plataformes educatives, la publicació de dades als llocs web dels centres o a xarxes socials, la gravació d’imatges en activitats docents o en esdeveniments celebrats al centre educatiu o fora d’aquest, així com l’ús de sistemes de videovigilància.
  • Els drets dels menors i les seves famílies en matèria de protecció de dades (drets d’accés, de rectificació, de supressió, d’oposició, de limitació del tractament i de portabilitat), i com els centres han de gestionar-los.
  • Recomanacions i recursos per implementar polítiques de privacitat i seguretat adequades, assegurant el compliment de la normativa i la correcta gestió de les dades en cada activitat del centre.

En definitiva, el compliment de la normativa de protecció de dades en l’entorn educatiu no només és una obligació legal, sinó també una mesura per crear un entorn més segur i respectuós amb la privacitat de tots els implicats. L’informe i la guia de l’AEPD proporcionen un marc sòlid perquè els centres educatius puguin integrar les tecnologies digitals en el seu dia a dia de manera segura i responsable, garantint així la protecció de la informació i la confiança de les famílies.

Què puc fer com a mare o pare?

L’Agència Espanyola de Protecció de Dades (AEPD) ofereix múltiples guies i recursos perquè tant pares com docents puguin entendre de manera clara com protegir la informació personal dels menors. Un exemple destacat és la seva plataforma «Tú decides en Internet«, on es promou la seguretat en línia a través de guies i vídeos dissenyats especialment per conscienciar sobre la protecció de dades en l’entorn digital. Si tens cap pregunta sobre com es gestionen les dades a l’escola del teu fill, no dubtis a contactar amb el Delegat de Protecció de Dades (DPD) del centre, que està allà per ajudar-te. Així que, quan ho preparis tot per a la tornada a l’escola, recorda que la protecció de les dades personals del teu fill és tan important com triar el millor material escolar. En aquest món digital, cuidar la seva privacitat és una part essencial de la seva seguretat i desenvolupament.

Feliç tornada a l’escola, amb dades protegides i segures!


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


Worldcoin, Criptomonedes, Escaneig d’Iris i Protecció De Dades Personals

Miguel Urrea · 20/03/2024 · Deixa un comentari

Worldcoin escaneig diris aepd

El 6 de març de 2024, l’Agència Espanyola de Protecció de Dades (AEPD) va imposar una mesura cautelar contra Tools for Humanity Corporation (TFHC), l’empresa darrere del projecte d’escaneig d’iris Worldcoin. Aquesta mesura obliga a detenir la recopilació i tractament de dades personals a Espanya relacionades amb Worldcoin, així com a bloquejar les dades ja recopilades.


Worldcoin és una nova criptomoneda que ofereix una identitat única i l’oportunitat de formar part de l’economia global. Com funciona? Amb un dispositiu anomenat «orb» que escaneja els teus ulls i crea un codi únic que només tu tens. Per a què? Perquè ningú més pugui fer-se passar per tu o accedir als teus diners. Els que s’inscriuen en el servei i activen els seus comptes en l’aplicació World App reben pagaments utilitzant el token WLD de Worldcoin.

El cervell darrere de Worldcoin és Sam Altman, el cap d’OpenAI, una organització dedicada a investigar la intel·ligència artificial. Et sona ChatGPT? Sí, Altman també és responsable d’aquest sistema de conversa basat en IA. Ara, Altman juntament amb Alex Blania han creat Worldcoin amb la idea d’establir una xarxa que combini identitat i serveis financers, assegurant que només humans genuïns tinguin accés.


La mesura cautelar aplicada contra Worldcoin es basa en diverses reclamacions que ha rebut l’AEPD. En aquestes reclamacions es denuncia, entre altres coses, la manca d’informació adequada, la recopilació de dades de menors i la dificultat per retirar el consentiment.

Worldcoin, que des del principi defensa que compleix tots els requisits legals per tractar dades personals, va respondre a l’AEPD negant les acusacions. A més, TFHC es va afanyar a intentar suspendre la mesura de l’AEPD per la via judicial.

No obstant això, la setmana passada la Sala del Contenciós-Administratiu de l’Audiència Nacional va rebutjar la sol·licitud de TFHC i va avalar la mesura aplicada per l’AEPD. L’Audiència Nacional ha justificat que ha de prevaler «la salvaguarda de l’interès general que consisteix en la protecció del dret a la protecció de dades personals dels interessats enfront de l’interès particular de l’empresa recurrent de contingut fonamentalment econòmic».

Així que, per ara, Worldcoin haurà d’acatar l’ordre de l’AEPD que l’obliga a interrompre el tractament de dades personals. Tanmateix, probablement això no acabarà aquí, ja que Worldcoin considera que l’actuació de l’AEPD no ha estat correcta. Concretament, argumenten: que no s’ha tingut en compte la feina que han estat realitzant des de fa diversos mesos amb l’autoritat de protecció de dades alemanya; que l’AEPD no ha donat resposta a les comunicacions que des de fa diversos mesos els han estat enviant per explicar el seu projecte; i que la mesura cautelar no respecta els processos establerts en el RGPD.

Abans d’acomiadar-nos, volem recordar-te una cosa important! El teu iris, igual que les teves empremtes dactilars, és com la teva identitat personal única. Segons les normes de protecció de dades (RGPD i LOPDGDD), es consideren dades sensibles. Les nostres dades tenen un valor econòmic importantíssim per les empreses que les tracten, i si a sobre ens paguen per tenir-les, el valor encara és més alt!

Per això, has de ser molt cautelós a l’hora de compartir aquest tipus de dades biomètriques, i saber molt bé:

  • Qui en serà el responsable, i en quin país? (per assegurar-te que el país de destinació compleixi amb polítiques de seguretat i tractament adequat de les dades);
  • Amb quines finalitats es tractaran aquestes dades? (per verificar que només es faran servir amb la finalitat de la recollida);
  • Si es compartiran amb tercers? (per saber qui són i decidir si vols que es comparteixin); i
  • Com pots exercir els drets d’informació, accés, limitació, oposició, supressió (dret a l’oblit)?

A diferència d’una contrasenya que pots canviar si cal, el teu iris i les teves empremtes dactilars són sempre les mateixes, mantingues-les segures!


Si necessites assessorament en matèria de protecció de dades, a Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


KEYWORDS: Escaneig d’iris, Worldcoin, dades biomètriques, dades sensibles, AEPD, RGPD, LOPDGDD, protecció de dades, mesura cautelar.

Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral

Miguel Urrea · 05/03/2024 · Deixa un comentari

Sistemes biomètrics per a fins de control d'accés o de registre de jornada laboral

Avui ens centrarem en els sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral. Parlem, bàsicament, de lectors d’empremta o sistemes de reconeixement facial o d’iris, que diverses empreses utilitzen per controlar l’accés al centre de treball i/o per registrar la jornada laboral dels seus empleats.  

El passat mes de novembre de 2023 l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la «Guia sobre tractaments de control de presència mitjançant sistemes biomètrics«. En aquesta guia, l’AEPD canvia de criteri i aclareix que, com a norma general, no es poden tractar dades biomètriques per a fins de control d’accés o de registre de jornada laboral, encara que s’utilitzin sistemes de biometria feble.  

Aleshores, ja no es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? Per poder respondre a aquesta pregunta, primer convé repassar alguns conceptes importants:

¿Què és una dada biomètrica?

Són dades personals obtingudes a partir d’un tractament tècnic específic, relatives a les característiques físiques, fisiològiques o conductuals d’una persona física que permetin o confirmen la identificació única d’aquesta persona, com ara imatges facials o dades dactiloscòpiques (art. 4.14 del Reglament General de Protecció de Dades Personals, el RGPD ).

Les dades biomètriques són dades sensibles (també anomenades categories especials de dades). Com a regla general, el tractament de dades sensibles està prohibit (art. 9 del RGPD).

¿Què és un sistema biomètric?

Aquests sistemes utilitzen dispositius o sensors que recullen i processen dades biomètriques d’una o diverses persones, creant plantilles biomètriques que permeten la identificació, el seguiment o el perfilatge d’aquestes persones.

¿Què són les plantilles biomètriques?

Les plantilles biomètriques, també conegudes com signatures o patrons, són una forma d’escriptura d’una característica biomètrica humana, com ara una empremta o un rostre, entre altres. Les plantilles biomètriques estan orientades a ser tractades en un procés automatitzat que permeti la seva interpretació eficient i eficaç per part d’una màquina. No estan orientades a ser interpretades per una persona, com una fotografia.

Canvi de criteri de l’AEPD

Al maig del 2021, l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la guia «La Protecció de Dades en les Relacions Laborals«, segons aquesta guia l’autenticació biomètrica no havia de considerar-se com un tractament de dades sensibles.

No obstant això, al 2022 el Comitè Europeu de Protecció de Dades (CEPD) va aclarir que tant l’autenticació com la identificació biomètrica han de considerar-se tractaments de dades sensibles, fet que va obligar a l’AEPD a canviar de criteri i publicar al novembre del 2023 la nova guia sobre tractaments de control de presència mitjançant sistemes biomètrics.

La identificació biomètrica és el procés que permet reconèixer una persona en particular dins d’un grup de persones. Per a això, es comparen les dades de la persona que es vol identificar amb les dades de la resta de persones del grup.

D’altra banda, la verificació o autenticació es refereix al procés que permet confirmar que una determinada persona és qui diu ser. Per a això, es comparen les dades d’aquesta persona amb les dades associades a la identitat reclamada.

Tractament de dades personals per a fins de control d’accés o de registre de jornada laboral

L’Estatut dels Treballadors (art. 20.3 i 34.9), la Llei Orgànica de Protecció de Dades (LOPDGDD) i el RGPD, en conjunt, permeten que els ocupadors tractin dades personals dels seus empleats per a fins de control d’accés o de registre de jornada laboral, sempre i quan es compleixin els principis per al tractament de dades definits en aquestes normatives.

Tractament de dades biomètriques per a fins de control d’accés o registre de jornada laboral

Per poder tractar dades biomètriques s’han de respectar els principis i requisits per al tractament de dades definits en el RGPD i, a més, s’ha de complir alguna de les circumstàncies definides en l’article 9.2 del mateix Reglament que aixequen la prohibició de tractar dades sensibles.

Una d’aquestes circumstàncies, la de l’article 9.2.b, permet que es tractin dades sensibles si hi ha una llei de Dret laboral i de seguretat i de protecció social que així ho autoritzi. Sobre aquesta circumstància, l’AEPD ha aclarit que, actualment, a Espanya no s’aplica per al tractament de dades biomètriques per a fins de control d’accés o de registre de jornada en l’àmbit laboral, ja que l’Estatut dels Treballadors no autoritza expressament el tractament de dades biomètriques per a aquests fins.

El consentiment de l’interessat és una altra de les circumstàncies (art. 9.2.a del RGPD) que autoritza el tractament de dades sensibles. No obstant això, l’AEPD remarca en la seva nova Guia que el consentiment ha de ser lliure i que, com a regla general, el consentiment d’un empleat perquè es tractin les seves dades biomètriques per a fins de control d’accés o de registre de jornada laboral no es considera com a consentiment lliure. L’AEPD no ho considera com a un consentiment lliure per la posició de desequilibri que existeix entre l’empleat i l’ocupador, llevat que es justifiqui que s’ha ofert a l’empleat una alternativa real la tria de la qual no li causaria cap represàlia o efecte advers.

Per tant, suposem que el consentiment ha estat lliure, encara s’ha de justificar la necessitat i proporcionalitat del tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral. Sobre aquest últim punt, l’AEPD en la seva nova Guia ha deixat clar que per regla general el tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral no és necessari, ja que existeixen altres mecanismes menys intrusius que permeten assolir les mateixes finalitats. I que, per tant, es tracta d’un tractament addicional de dades que s’ha de justificar amb finalitats addicionals del tractament (seguretat física, evolució del rendiment, accés a determinats espais o recursos de l’ocupador).

Tenint en compte el que s’ha esmentat, per poder utilitzar sistemes biomètrics pir a fins de control d’accés o de registre de jornada laboral, amb el consentiment de l’interessat, s’han de donar les següents circumstàncies:

  • El sistema biomètric ha de respectar els principis per al tractament de dades personals (art. 5 del RGPD):
    • Principi de licitud, lleialtat i transparència;
    • Principi de minimització de dades;
    • Principi d’exactitud;
    • Principi de limitació del termini de conservació; i
    • Principi d’integritat i confidencialitat.
  • S’ha de superar favorablement una Avaluació de l’Impacte per a la Protecció de Dades (AIPD) que inclogui i també superi el triple judici d’idoneïtat, necessitat i proporcionalitat estricta establert en l’art. 35.7.b del RGPD.
  • El consentiment ha de ser lliure, i per a això s’ha d’oferir a l’interessat (en aquest cas, a l’empleat) una alternativa real que li permeti complir amb la mateixa finalitat. Si l’alternativa real és menys intrusiva i permet assolir les mateixes finalitats, l’ús de dades biomètriques no es considerarà necessari ni proporcional.
  • S’han d’aplicar mesures tècniques, jurídiques i organitzatives que mitiguen el risc que implica el tractament de dades sensibles.

Per implementar un sistema biomètric per a fins de control d’accés fora de l’àmbit laboral, per exemple, en un gimnàs, també s’han de complir els requisits esmentats anteriorment. En tots dos casos, un dels grans reptes és poder justificar en l’Avaluació de l’Impacte que els beneficis buscats per l’empleat, o per l’interessat, s’integren en les finalitats del tractament i el fan necessari.

Es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? 

Depèn. Cada cas requereix d’un anàlisi individual que determini si es compleixen o no els requisits detallats en l’apartat anterior d’aquesta entrada. Aquest anàlisi ha de ser exhaustiu i ha de ser realitzat per un expert en protecció de dades, d’aquesta manera es minimitzarà el risc de sanció per part de l’AEPD.

Si ja has implementat o t’estàs plantejant implementar un sistema biomètric per a fins de control d’accés o de registre de jornada laboral has de tenir clar si compleixes o compliràs amb els requisits i les limitacions definides en el RGPD i en la LOPDGDD. En cas contrari, hi haurà el risc de sanció per incompliment, el qual es castiga amb importants multes. A Qualgest podem ajudar-te, els nostres més de 15 anys d’experiència assessorant empreses a complir amb la normativa sobre protecció de dades personals ens avalen. Contacta amb nosaltres si vols que analitzem el teu cas i t’assessorem.


KEYWORDS: Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral, lectors, empremta digital, veu, iris, reconeixement facial, sistema, drets interessats, Estatut dels Treballadors, AEPD, RGPD, LOPDGDD, compliment, sanció, principis de tractament de dades personals.

Sistemes de verificació d’edat, protecció del menor i principi de privacitat des del disseny

Miguel Urrea · 09/01/2024 · Deixa un comentari

Sistemes de verificació d'edat

Comencem el 2024 amb importants novetats sobre els sistemes de verificació d’edat per a l’accés en línia a continguts per a adults. 

Fa uns dies, l’Agència Espanyola de Protecció de Dades (AEPD) advertia que, de mitjana, els menors d’edat accedeixen per primera vegada a contingut pornogràfic per internet a l’edat de 8 anys. En la mateixa publicació, l’AEPD:

  • Anunciava que ha posat en marxa iniciatives per a conscienciar les famílies; i
  • Remarcava la importància de la implementació de sistemes de verificació d’edat adequats, citant dos procediments sancionadors seguits contra empreses titulars de pàgines web de pornografia per utilitzar sistemes de verificació d’edat inexactes i per no haver complert amb el principi de privacitat des del disseny. 

Que els menors d’edat accedeixin a aquest tipus de contingut per a adults, on és freqüent trobar pràctiques sexuals violentes marcades per la desigualtat i jerarquia de poder, i per la manca total d’afectivitat i consentiment, pot generar-los importants desordres en la concepció de les relacions sexuals i del rol de la dona i provocar situacions d’assetjament escolar, sexting o depressió. 

Però la pornografia no és l’únic tipus de contingut per a adults al qual accedeixen els menors, també accedeixen a altres continguts que poden ser perjudicials per al seu desenvolupament físic, mental o moral. Aquests continguts inadequats inclouen: imatges o vídeos pertorbadors; modes, tendències, proves o reptes que promouen valors negatius, riscos per a la salut o mals hàbits; i aquells considerats com a addictius o publicitaris prohibits a menors d’edat. 

D’altra banda, no podem passar per alt que els llocs web, en general, tracten dades personals dels seus visitants a través de galetes i tecnologies similars. I que, per tant, si un menor accedeix a un lloc web de contingut per a adults, el titular d’aquest lloc web podria arribar a tractar dades personals del menor, fins i tot dades especialment sensibles, com, per exemple: els seus gustos, hàbits o preferències sexuals. Alguna cosa que segurament passarà si el menor crea un compte d’usuari registrat en el lloc web en qüestió.

A Espanya la Llei Orgànica 3/2018, del 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD) estableix una sèrie de requisits, obligacions i limitacions pel tractament de dades personals de menors d’edat i, d’altra banda, la Llei 13/2022, del 7 de juliol, General de Comunicació Audiovisual (LGCA) obliga els proveïdors de serveis d’intercanvi de vídeos a través de plataforma a establir i operar sistemes de verificació d’edat per a l’accés a continguts que puguin perjudicar el desenvolupament físic, mental o moral dels menors d’edat. Aquests sistemes també han d’impedir que els menors accedeixin a continguts audiovisuals més nocius, com la violència gratuïta o la pornografia.

Al principi d’aquesta entrada ja anunciàvem que l’AEPD havia sancionat dues empreses per, entre d’altres coses, no comptar amb sistemes de verificació d’edat adequats per a l’accés als seus llocs web de contingut pornogràfic. En un d’aquests procediments sancionadors (PS/00554/2021) la sanció imposada va ser de 75.000 euros, en l’altre (PS/00555/2021) va ascendir fins als 525.000 euros. Ja que, segons l’AEPD:  

  • «Les limitacions o precaucions previstes per evitar l’accés de menors d’edat a les pàgines web d’aquestes empreses resultaven clarament insuficients, tant per a usuaris registrats com per als no registrats».
  • «Encara que hi havia mecanismes presents per declarar l’edat, no n’existia cap per comprovar-la després, ni cap per verificar-la».

Aquests procediments sancionadors són un exemple més que els sistemes de verificació d’edat que s’utilitzen actualment a internet solen ser inadequats. Ens referim al típic avís informatiu acompanyat d’una autodeclaració per part de l’usuari i a altres mecanismes com: compartir credencials amb el proveïdor de contingut; que aquest últim estimi l’edat de l’usuari; o que una altra entitat tercera intervingui entre el proveïdor i l’usuari. Tots ells comporten algun risc clar, entre d’altres:  

  • La possibilitat de localitzar menors en línia; 
  • La incertesa sobre la veracitat de l’edat declarada; 
  • L’exposició de la identitat de menors a diversos actors a la xarxa; 
  • La realització de perfils a gran escala; i 
  • La recopilació i tractament de dades innecessàries. 

Enllacem això amb la següent novetat que us portem avui. El passat 14 de desembre de 2023 l’AEPD va deixar clar que és tècnicament possible protegir els menors de l’accés a continguts inadequats alhora que es garanteix l’anonimat dels adults en la seva navegació per internet. I per demostrar-ho ha publicat:  

  • Una Infografia on es detallen els sistemes de verificació d’edat més utilitzats actualment i els seus riscos.
  • Un Decàleg que recull els principis que han de complir els sistemes de verificació d’edat; 
  • Una Nota Tècnica que descriu les tres proves de concepte que implementen un sistema de verificació d’edat que es deriva d’aquest Decàleg. Aquestes proves han estat realitzades per l’AEPD en col·laboració amb el Consell General de Col·legis Professionals d’Enginyeria Informàtica; i
  • Tres vídeos pràctics que demostren com funciona el sistema de verificació en diferents dispositius, amb sistemes operatius diferents i utilitzant diversos proveïdors d’identitat. 

Els repassem breument: 

Segons el mencionat Decàleg de l’AEPD, els sistemes de verificació d’edat han de complir els següents principis:

  • PRINCIPI 1: El sistema de protecció de menors d’edat davant continguts inadequats ha de garantir que no és possible la identificació, el seguiment o la localització de menors a través d’Internet.
  • PRINCIPI 2: La verificació d’edat ha d’estar orientada al fet que les persones amb l’edat adequada acreditin la seva condició de «persona autoritzada a accedir», i no permetre l’acreditació de la condició de «menor d’edat».
  • PRINCIPI 3: L’acreditació per a l’accés a continguts inadequats ha de ser anònima per als proveïdors de serveis d’Internet i tercers.
  • PRINCIPI 4: L’obligació d’acreditar la condició de «persona autoritzada a accedir» estarà limitada únicament al contingut inadequat. 
  • PRINCIPI 5: La verificació d’edat s’ha de realitzar de manera certa i l’edat categoritzada com a «persona autoritzada a accedir».
  • PRINCIPI 6: El sistema ha de garantir que les persones no puguin ser perfilades en funció de la seva navegació.
  • PRINCIPI 7: El sistema ha de garantir que no hi hagi vinculació de l’activitat d’una persona entre diferents serveis.
  • PRINCIPI 8: El sistema ha de garantir l’exercici de la pàtria potestat pels progenitors. 
  • PRINCIPI 9: Tot sistema de protecció de menors d’edat davant continguts inadequats ha de garantir els drets fonamentals de totes les persones en el seu accés a Internet.
  • PRINCIPI 10: Tot sistema de protecció de menors d’edat davant continguts inadequats ha de tenir definit un marc de governança.

Les proves de concepte realitzades per l’AEPD:

  • 1ª Prova de Concepte (accés des de l’ordinador o consola de videojocs):
    • L’usuari instal·la en el seu dispositiu una aplicació que bloqueja o filtra continguts en funció de l’edat de l’usuari.
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació filtrarà el contingut o li demanarà que demostri que té edat suficient per accedir-hi.
    • En aquest cas, l’usuari pot utilitzar el codi QR proporcionat per la FNMT per demostrar que compleix el requisit d’edat i així desbloquejar el filtre o bloqueig de l’aplicació d’accés a continguts.
  • 2ª Prova de Concepte (accés des d’un telèfon mòbil amb sistema operatiu Android): 
    • L’usuari instal·la en el seu dispositiu dues aplicacions: una que bloqueja o filtra continguts en funció de l’edat de l’usuari i una altra de tipus cartera digital, per exemple, la cartera que pròximament proporcionarà la Secretaria General d’Administració Digital (SGAD), compatible amb la regulació europea eIDAS2. En l’aplicació de cartera digital, l’usuari ha de carregar algun document o certificat en què consti la seva edat o data de naixement. 
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació d’accés a continguts comprovarà, mitjançant les dades d’identitat de l’usuari emmagatzemades a la cartera digital, si l’usuari té l’edat necessària per accedir als continguts. Si l’usuari té l’edat necessària, es desbloquejarà el filtre o bloqueig de l’aplicació d’accés a continguts.
  • 3ª Prova de Concepte (accés des d’un telèfon mòbil amb sistema operatiu iOS): 
    • L’usuari instal·la en el seu dispositiu dues aplicacions: una que bloqueja o filtra continguts en funció de l’edat de l’usuari i una altra que verifica l’edat de l’usuari mitjançant la informació obtinguda del document físic (DNI o passaport) de l’usuari. Per fer-ho, l’usuari ha de registrar prèviament el seu document físic a l’app de verificació d’edat, demostrant que és el seu mitjançant signatura o biometria.
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació d’accés a continguts comprovarà, mitjançant les dades d’identitat de l’usuari emmagatzemades a l’app de verificació d’edat, si l’usuari té l’edat necessària per accedir als continguts. Si l’usuari té l’edat necessària, es desbloquejarà el filtre o bloqueig de l’aplicació d’accés a continguts.

Amb aquestes proves de concepte, l’AEPD demostra, sense oferir una solució final única, que és possible implementar sistemes de verificació d’edat efectius que compleixin amb els principis detallats al seu Decàleg. Sigui per verificar que l’usuari té més de 18 anys o per verificar que té més de 14 anys, edat mínima a Espanya per poder registrar-se a una xarxa social. 

Per tant, els proveïdors de serveis que incompleixin els principis definits al Decàleg quedaran exposats a importants sancions, de fins al 3% de la seva facturació anual.

I, per acabar, l’última novetat. El passat 14 de desembre de 2023, la Comissió Nacional dels Mercats i la Competència (CNMC) va llançar una consulta pública sobre els criteris per garantir la idoneïtat dels sistemes de verificació d’edat en els serveis d’intercanvi de vídeo a través de plataformes sobre continguts perjudicials per al menor. Les respostes a les preguntes plantejades i comentaris han de ser enviats per mitjans telemàtics, a través de la seu electrònica de la CNMC abans del 31 de gener de 2024.

Esperem que aquesta entrada t’hagi servit per entendre quines són les principals característiques que han de tenir els sistemes de verificació d’edat a internet. Si necessites implementar un sistema de verificació d’edat, t’aconsellem que contactis amb nosaltres o que busquis l’assessorament d’un expert en aquest tema per evitar possibles errors que poden acabar en sancions.


KEYWORDS: Sistemes de verificació d’edat, continguts inadequats, Protecció de Dades Personals, Protecció del menor, Menors d’edat, Principi de privacitat des del disseny, Decàleg, AEPD, LOPDGDD, LGCA, CNMC, FNMT.

  • Pàgina 1
  • Pàgina 2
  • Pàgina 3
  • Pàgina 4
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}