• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns
  • Español

lopdgdd

Worldcoin, Criptomonedes, Escaneig d’Iris i Protecció De Dades Personals

Miguel Urrea · 20/03/2024 · Deixa un comentari

Worldcoin escaneig diris aepd

El 6 de març de 2024, l’Agència Espanyola de Protecció de Dades (AEPD) va imposar una mesura cautelar contra Tools for Humanity Corporation (TFHC), l’empresa darrere del projecte d’escaneig d’iris Worldcoin. Aquesta mesura obliga a detenir la recopilació i tractament de dades personals a Espanya relacionades amb Worldcoin, així com a bloquejar les dades ja recopilades.


Worldcoin és una nova criptomoneda que ofereix una identitat única i l’oportunitat de formar part de l’economia global. Com funciona? Amb un dispositiu anomenat «orb» que escaneja els teus ulls i crea un codi únic que només tu tens. Per a què? Perquè ningú més pugui fer-se passar per tu o accedir als teus diners. Els que s’inscriuen en el servei i activen els seus comptes en l’aplicació World App reben pagaments utilitzant el token WLD de Worldcoin.

El cervell darrere de Worldcoin és Sam Altman, el cap d’OpenAI, una organització dedicada a investigar la intel·ligència artificial. Et sona ChatGPT? Sí, Altman també és responsable d’aquest sistema de conversa basat en IA. Ara, Altman juntament amb Alex Blania han creat Worldcoin amb la idea d’establir una xarxa que combini identitat i serveis financers, assegurant que només humans genuïns tinguin accés.


La mesura cautelar aplicada contra Worldcoin es basa en diverses reclamacions que ha rebut l’AEPD. En aquestes reclamacions es denuncia, entre altres coses, la manca d’informació adequada, la recopilació de dades de menors i la dificultat per retirar el consentiment.

Worldcoin, que des del principi defensa que compleix tots els requisits legals per tractar dades personals, va respondre a l’AEPD negant les acusacions. A més, TFHC es va afanyar a intentar suspendre la mesura de l’AEPD per la via judicial.

No obstant això, la setmana passada la Sala del Contenciós-Administratiu de l’Audiència Nacional va rebutjar la sol·licitud de TFHC i va avalar la mesura aplicada per l’AEPD. L’Audiència Nacional ha justificat que ha de prevaler «la salvaguarda de l’interès general que consisteix en la protecció del dret a la protecció de dades personals dels interessats enfront de l’interès particular de l’empresa recurrent de contingut fonamentalment econòmic».

Així que, per ara, Worldcoin haurà d’acatar l’ordre de l’AEPD que l’obliga a interrompre el tractament de dades personals. Tanmateix, probablement això no acabarà aquí, ja que Worldcoin considera que l’actuació de l’AEPD no ha estat correcta. Concretament, argumenten: que no s’ha tingut en compte la feina que han estat realitzant des de fa diversos mesos amb l’autoritat de protecció de dades alemanya; que l’AEPD no ha donat resposta a les comunicacions que des de fa diversos mesos els han estat enviant per explicar el seu projecte; i que la mesura cautelar no respecta els processos establerts en el RGPD.

Abans d’acomiadar-nos, volem recordar-te una cosa important! El teu iris, igual que les teves empremtes dactilars, és com la teva identitat personal única. Segons les normes de protecció de dades (RGPD i LOPDGDD), es consideren dades sensibles. Les nostres dades tenen un valor econòmic importantíssim per les empreses que les tracten, i si a sobre ens paguen per tenir-les, el valor encara és més alt!

Per això, has de ser molt cautelós a l’hora de compartir aquest tipus de dades biomètriques, i saber molt bé:

  • Qui en serà el responsable, i en quin país? (per assegurar-te que el país de destinació compleixi amb polítiques de seguretat i tractament adequat de les dades);
  • Amb quines finalitats es tractaran aquestes dades? (per verificar que només es faran servir amb la finalitat de la recollida);
  • Si es compartiran amb tercers? (per saber qui són i decidir si vols que es comparteixin); i
  • Com pots exercir els drets d’informació, accés, limitació, oposició, supressió (dret a l’oblit)?

A diferència d’una contrasenya que pots canviar si cal, el teu iris i les teves empremtes dactilars són sempre les mateixes, mantingues-les segures!


Si necessites assessorament en matèria de protecció de dades, a Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


KEYWORDS: Escaneig d’iris, Worldcoin, dades biomètriques, dades sensibles, AEPD, RGPD, LOPDGDD, protecció de dades, mesura cautelar.

Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral

Miguel Urrea · 05/03/2024 · Deixa un comentari

Sistemes biomètrics per a fins de control d'accés o de registre de jornada laboral

Avui ens centrarem en els sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral. Parlem, bàsicament, de lectors d’empremta o sistemes de reconeixement facial o d’iris, que diverses empreses utilitzen per controlar l’accés al centre de treball i/o per registrar la jornada laboral dels seus empleats.  

El passat mes de novembre de 2023 l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la «Guia sobre tractaments de control de presència mitjançant sistemes biomètrics«. En aquesta guia, l’AEPD canvia de criteri i aclareix que, com a norma general, no es poden tractar dades biomètriques per a fins de control d’accés o de registre de jornada laboral, encara que s’utilitzin sistemes de biometria feble.  

Aleshores, ja no es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? Per poder respondre a aquesta pregunta, primer convé repassar alguns conceptes importants:

¿Què és una dada biomètrica?

Són dades personals obtingudes a partir d’un tractament tècnic específic, relatives a les característiques físiques, fisiològiques o conductuals d’una persona física que permetin o confirmen la identificació única d’aquesta persona, com ara imatges facials o dades dactiloscòpiques (art. 4.14 del Reglament General de Protecció de Dades Personals, el RGPD ).

Les dades biomètriques són dades sensibles (també anomenades categories especials de dades). Com a regla general, el tractament de dades sensibles està prohibit (art. 9 del RGPD).

¿Què és un sistema biomètric?

Aquests sistemes utilitzen dispositius o sensors que recullen i processen dades biomètriques d’una o diverses persones, creant plantilles biomètriques que permeten la identificació, el seguiment o el perfilatge d’aquestes persones.

¿Què són les plantilles biomètriques?

Les plantilles biomètriques, també conegudes com signatures o patrons, són una forma d’escriptura d’una característica biomètrica humana, com ara una empremta o un rostre, entre altres. Les plantilles biomètriques estan orientades a ser tractades en un procés automatitzat que permeti la seva interpretació eficient i eficaç per part d’una màquina. No estan orientades a ser interpretades per una persona, com una fotografia.

Canvi de criteri de l’AEPD

Al maig del 2021, l’Agència Espanyola de Protecció de Dades (AEPD) va publicar la guia «La Protecció de Dades en les Relacions Laborals«, segons aquesta guia l’autenticació biomètrica no havia de considerar-se com un tractament de dades sensibles.

No obstant això, al 2022 el Comitè Europeu de Protecció de Dades (CEPD) va aclarir que tant l’autenticació com la identificació biomètrica han de considerar-se tractaments de dades sensibles, fet que va obligar a l’AEPD a canviar de criteri i publicar al novembre del 2023 la nova guia sobre tractaments de control de presència mitjançant sistemes biomètrics.

La identificació biomètrica és el procés que permet reconèixer una persona en particular dins d’un grup de persones. Per a això, es comparen les dades de la persona que es vol identificar amb les dades de la resta de persones del grup.

D’altra banda, la verificació o autenticació es refereix al procés que permet confirmar que una determinada persona és qui diu ser. Per a això, es comparen les dades d’aquesta persona amb les dades associades a la identitat reclamada.

Tractament de dades personals per a fins de control d’accés o de registre de jornada laboral

L’Estatut dels Treballadors (art. 20.3 i 34.9), la Llei Orgànica de Protecció de Dades (LOPDGDD) i el RGPD, en conjunt, permeten que els ocupadors tractin dades personals dels seus empleats per a fins de control d’accés o de registre de jornada laboral, sempre i quan es compleixin els principis per al tractament de dades definits en aquestes normatives.

Tractament de dades biomètriques per a fins de control d’accés o registre de jornada laboral

Per poder tractar dades biomètriques s’han de respectar els principis i requisits per al tractament de dades definits en el RGPD i, a més, s’ha de complir alguna de les circumstàncies definides en l’article 9.2 del mateix Reglament que aixequen la prohibició de tractar dades sensibles.

Una d’aquestes circumstàncies, la de l’article 9.2.b, permet que es tractin dades sensibles si hi ha una llei de Dret laboral i de seguretat i de protecció social que així ho autoritzi. Sobre aquesta circumstància, l’AEPD ha aclarit que, actualment, a Espanya no s’aplica per al tractament de dades biomètriques per a fins de control d’accés o de registre de jornada en l’àmbit laboral, ja que l’Estatut dels Treballadors no autoritza expressament el tractament de dades biomètriques per a aquests fins.

El consentiment de l’interessat és una altra de les circumstàncies (art. 9.2.a del RGPD) que autoritza el tractament de dades sensibles. No obstant això, l’AEPD remarca en la seva nova Guia que el consentiment ha de ser lliure i que, com a regla general, el consentiment d’un empleat perquè es tractin les seves dades biomètriques per a fins de control d’accés o de registre de jornada laboral no es considera com a consentiment lliure. L’AEPD no ho considera com a un consentiment lliure per la posició de desequilibri que existeix entre l’empleat i l’ocupador, llevat que es justifiqui que s’ha ofert a l’empleat una alternativa real la tria de la qual no li causaria cap represàlia o efecte advers.

Per tant, suposem que el consentiment ha estat lliure, encara s’ha de justificar la necessitat i proporcionalitat del tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral. Sobre aquest últim punt, l’AEPD en la seva nova Guia ha deixat clar que per regla general el tractament de dades biomètriques per a fins de control d’accés o de registre de jornada laboral no és necessari, ja que existeixen altres mecanismes menys intrusius que permeten assolir les mateixes finalitats. I que, per tant, es tracta d’un tractament addicional de dades que s’ha de justificar amb finalitats addicionals del tractament (seguretat física, evolució del rendiment, accés a determinats espais o recursos de l’ocupador).

Tenint en compte el que s’ha esmentat, per poder utilitzar sistemes biomètrics pir a fins de control d’accés o de registre de jornada laboral, amb el consentiment de l’interessat, s’han de donar les següents circumstàncies:

  • El sistema biomètric ha de respectar els principis per al tractament de dades personals (art. 5 del RGPD):
    • Principi de licitud, lleialtat i transparència;
    • Principi de minimització de dades;
    • Principi d’exactitud;
    • Principi de limitació del termini de conservació; i
    • Principi d’integritat i confidencialitat.
  • S’ha de superar favorablement una Avaluació de l’Impacte per a la Protecció de Dades (AIPD) que inclogui i també superi el triple judici d’idoneïtat, necessitat i proporcionalitat estricta establert en l’art. 35.7.b del RGPD.
  • El consentiment ha de ser lliure, i per a això s’ha d’oferir a l’interessat (en aquest cas, a l’empleat) una alternativa real que li permeti complir amb la mateixa finalitat. Si l’alternativa real és menys intrusiva i permet assolir les mateixes finalitats, l’ús de dades biomètriques no es considerarà necessari ni proporcional.
  • S’han d’aplicar mesures tècniques, jurídiques i organitzatives que mitiguen el risc que implica el tractament de dades sensibles.

Per implementar un sistema biomètric per a fins de control d’accés fora de l’àmbit laboral, per exemple, en un gimnàs, també s’han de complir els requisits esmentats anteriorment. En tots dos casos, un dels grans reptes és poder justificar en l’Avaluació de l’Impacte que els beneficis buscats per l’empleat, o per l’interessat, s’integren en les finalitats del tractament i el fan necessari.

Es poden utilitzar sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral? 

Depèn. Cada cas requereix d’un anàlisi individual que determini si es compleixen o no els requisits detallats en l’apartat anterior d’aquesta entrada. Aquest anàlisi ha de ser exhaustiu i ha de ser realitzat per un expert en protecció de dades, d’aquesta manera es minimitzarà el risc de sanció per part de l’AEPD.

Si ja has implementat o t’estàs plantejant implementar un sistema biomètric per a fins de control d’accés o de registre de jornada laboral has de tenir clar si compleixes o compliràs amb els requisits i les limitacions definides en el RGPD i en la LOPDGDD. En cas contrari, hi haurà el risc de sanció per incompliment, el qual es castiga amb importants multes. A Qualgest podem ajudar-te, els nostres més de 15 anys d’experiència assessorant empreses a complir amb la normativa sobre protecció de dades personals ens avalen. Contacta amb nosaltres si vols que analitzem el teu cas i t’assessorem.


KEYWORDS: Sistemes biomètrics per a fins de control d’accés o de registre de jornada laboral, lectors, empremta digital, veu, iris, reconeixement facial, sistema, drets interessats, Estatut dels Treballadors, AEPD, RGPD, LOPDGDD, compliment, sanció, principis de tractament de dades personals.

Sistemes de verificació d’edat, protecció del menor i principi de privacitat des del disseny

Miguel Urrea · 09/01/2024 · Deixa un comentari

Sistemes de verificació d'edat

Comencem el 2024 amb importants novetats sobre els sistemes de verificació d’edat per a l’accés en línia a continguts per a adults. 

Fa uns dies, l’Agència Espanyola de Protecció de Dades (AEPD) advertia que, de mitjana, els menors d’edat accedeixen per primera vegada a contingut pornogràfic per internet a l’edat de 8 anys. En la mateixa publicació, l’AEPD:

  • Anunciava que ha posat en marxa iniciatives per a conscienciar les famílies; i
  • Remarcava la importància de la implementació de sistemes de verificació d’edat adequats, citant dos procediments sancionadors seguits contra empreses titulars de pàgines web de pornografia per utilitzar sistemes de verificació d’edat inexactes i per no haver complert amb el principi de privacitat des del disseny. 

Que els menors d’edat accedeixin a aquest tipus de contingut per a adults, on és freqüent trobar pràctiques sexuals violentes marcades per la desigualtat i jerarquia de poder, i per la manca total d’afectivitat i consentiment, pot generar-los importants desordres en la concepció de les relacions sexuals i del rol de la dona i provocar situacions d’assetjament escolar, sexting o depressió. 

Però la pornografia no és l’únic tipus de contingut per a adults al qual accedeixen els menors, també accedeixen a altres continguts que poden ser perjudicials per al seu desenvolupament físic, mental o moral. Aquests continguts inadequats inclouen: imatges o vídeos pertorbadors; modes, tendències, proves o reptes que promouen valors negatius, riscos per a la salut o mals hàbits; i aquells considerats com a addictius o publicitaris prohibits a menors d’edat. 

D’altra banda, no podem passar per alt que els llocs web, en general, tracten dades personals dels seus visitants a través de galetes i tecnologies similars. I que, per tant, si un menor accedeix a un lloc web de contingut per a adults, el titular d’aquest lloc web podria arribar a tractar dades personals del menor, fins i tot dades especialment sensibles, com, per exemple: els seus gustos, hàbits o preferències sexuals. Alguna cosa que segurament passarà si el menor crea un compte d’usuari registrat en el lloc web en qüestió.

A Espanya la Llei Orgànica 3/2018, del 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD) estableix una sèrie de requisits, obligacions i limitacions pel tractament de dades personals de menors d’edat i, d’altra banda, la Llei 13/2022, del 7 de juliol, General de Comunicació Audiovisual (LGCA) obliga els proveïdors de serveis d’intercanvi de vídeos a través de plataforma a establir i operar sistemes de verificació d’edat per a l’accés a continguts que puguin perjudicar el desenvolupament físic, mental o moral dels menors d’edat. Aquests sistemes també han d’impedir que els menors accedeixin a continguts audiovisuals més nocius, com la violència gratuïta o la pornografia.

Al principi d’aquesta entrada ja anunciàvem que l’AEPD havia sancionat dues empreses per, entre d’altres coses, no comptar amb sistemes de verificació d’edat adequats per a l’accés als seus llocs web de contingut pornogràfic. En un d’aquests procediments sancionadors (PS/00554/2021) la sanció imposada va ser de 75.000 euros, en l’altre (PS/00555/2021) va ascendir fins als 525.000 euros. Ja que, segons l’AEPD:  

  • «Les limitacions o precaucions previstes per evitar l’accés de menors d’edat a les pàgines web d’aquestes empreses resultaven clarament insuficients, tant per a usuaris registrats com per als no registrats».
  • «Encara que hi havia mecanismes presents per declarar l’edat, no n’existia cap per comprovar-la després, ni cap per verificar-la».

Aquests procediments sancionadors són un exemple més que els sistemes de verificació d’edat que s’utilitzen actualment a internet solen ser inadequats. Ens referim al típic avís informatiu acompanyat d’una autodeclaració per part de l’usuari i a altres mecanismes com: compartir credencials amb el proveïdor de contingut; que aquest últim estimi l’edat de l’usuari; o que una altra entitat tercera intervingui entre el proveïdor i l’usuari. Tots ells comporten algun risc clar, entre d’altres:  

  • La possibilitat de localitzar menors en línia; 
  • La incertesa sobre la veracitat de l’edat declarada; 
  • L’exposició de la identitat de menors a diversos actors a la xarxa; 
  • La realització de perfils a gran escala; i 
  • La recopilació i tractament de dades innecessàries. 

Enllacem això amb la següent novetat que us portem avui. El passat 14 de desembre de 2023 l’AEPD va deixar clar que és tècnicament possible protegir els menors de l’accés a continguts inadequats alhora que es garanteix l’anonimat dels adults en la seva navegació per internet. I per demostrar-ho ha publicat:  

  • Una Infografia on es detallen els sistemes de verificació d’edat més utilitzats actualment i els seus riscos.
  • Un Decàleg que recull els principis que han de complir els sistemes de verificació d’edat; 
  • Una Nota Tècnica que descriu les tres proves de concepte que implementen un sistema de verificació d’edat que es deriva d’aquest Decàleg. Aquestes proves han estat realitzades per l’AEPD en col·laboració amb el Consell General de Col·legis Professionals d’Enginyeria Informàtica; i
  • Tres vídeos pràctics que demostren com funciona el sistema de verificació en diferents dispositius, amb sistemes operatius diferents i utilitzant diversos proveïdors d’identitat. 

Els repassem breument: 

Segons el mencionat Decàleg de l’AEPD, els sistemes de verificació d’edat han de complir els següents principis:

  • PRINCIPI 1: El sistema de protecció de menors d’edat davant continguts inadequats ha de garantir que no és possible la identificació, el seguiment o la localització de menors a través d’Internet.
  • PRINCIPI 2: La verificació d’edat ha d’estar orientada al fet que les persones amb l’edat adequada acreditin la seva condició de «persona autoritzada a accedir», i no permetre l’acreditació de la condició de «menor d’edat».
  • PRINCIPI 3: L’acreditació per a l’accés a continguts inadequats ha de ser anònima per als proveïdors de serveis d’Internet i tercers.
  • PRINCIPI 4: L’obligació d’acreditar la condició de «persona autoritzada a accedir» estarà limitada únicament al contingut inadequat. 
  • PRINCIPI 5: La verificació d’edat s’ha de realitzar de manera certa i l’edat categoritzada com a «persona autoritzada a accedir».
  • PRINCIPI 6: El sistema ha de garantir que les persones no puguin ser perfilades en funció de la seva navegació.
  • PRINCIPI 7: El sistema ha de garantir que no hi hagi vinculació de l’activitat d’una persona entre diferents serveis.
  • PRINCIPI 8: El sistema ha de garantir l’exercici de la pàtria potestat pels progenitors. 
  • PRINCIPI 9: Tot sistema de protecció de menors d’edat davant continguts inadequats ha de garantir els drets fonamentals de totes les persones en el seu accés a Internet.
  • PRINCIPI 10: Tot sistema de protecció de menors d’edat davant continguts inadequats ha de tenir definit un marc de governança.

Les proves de concepte realitzades per l’AEPD:

  • 1ª Prova de Concepte (accés des de l’ordinador o consola de videojocs):
    • L’usuari instal·la en el seu dispositiu una aplicació que bloqueja o filtra continguts en funció de l’edat de l’usuari.
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació filtrarà el contingut o li demanarà que demostri que té edat suficient per accedir-hi.
    • En aquest cas, l’usuari pot utilitzar el codi QR proporcionat per la FNMT per demostrar que compleix el requisit d’edat i així desbloquejar el filtre o bloqueig de l’aplicació d’accés a continguts.
  • 2ª Prova de Concepte (accés des d’un telèfon mòbil amb sistema operatiu Android): 
    • L’usuari instal·la en el seu dispositiu dues aplicacions: una que bloqueja o filtra continguts en funció de l’edat de l’usuari i una altra de tipus cartera digital, per exemple, la cartera que pròximament proporcionarà la Secretaria General d’Administració Digital (SGAD), compatible amb la regulació europea eIDAS2. En l’aplicació de cartera digital, l’usuari ha de carregar algun document o certificat en què consti la seva edat o data de naixement. 
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació d’accés a continguts comprovarà, mitjançant les dades d’identitat de l’usuari emmagatzemades a la cartera digital, si l’usuari té l’edat necessària per accedir als continguts. Si l’usuari té l’edat necessària, es desbloquejarà el filtre o bloqueig de l’aplicació d’accés a continguts.
  • 3ª Prova de Concepte (accés des d’un telèfon mòbil amb sistema operatiu iOS): 
    • L’usuari instal·la en el seu dispositiu dues aplicacions: una que bloqueja o filtra continguts en funció de l’edat de l’usuari i una altra que verifica l’edat de l’usuari mitjançant la informació obtinguda del document físic (DNI o passaport) de l’usuari. Per fer-ho, l’usuari ha de registrar prèviament el seu document físic a l’app de verificació d’edat, demostrant que és el seu mitjançant signatura o biometria.
    • Quan l’usuari rebi o vulgui accedir a contingut per a adults, l’aplicació d’accés a continguts comprovarà, mitjançant les dades d’identitat de l’usuari emmagatzemades a l’app de verificació d’edat, si l’usuari té l’edat necessària per accedir als continguts. Si l’usuari té l’edat necessària, es desbloquejarà el filtre o bloqueig de l’aplicació d’accés a continguts.

Amb aquestes proves de concepte, l’AEPD demostra, sense oferir una solució final única, que és possible implementar sistemes de verificació d’edat efectius que compleixin amb els principis detallats al seu Decàleg. Sigui per verificar que l’usuari té més de 18 anys o per verificar que té més de 14 anys, edat mínima a Espanya per poder registrar-se a una xarxa social. 

Per tant, els proveïdors de serveis que incompleixin els principis definits al Decàleg quedaran exposats a importants sancions, de fins al 3% de la seva facturació anual.

I, per acabar, l’última novetat. El passat 14 de desembre de 2023, la Comissió Nacional dels Mercats i la Competència (CNMC) va llançar una consulta pública sobre els criteris per garantir la idoneïtat dels sistemes de verificació d’edat en els serveis d’intercanvi de vídeo a través de plataformes sobre continguts perjudicials per al menor. Les respostes a les preguntes plantejades i comentaris han de ser enviats per mitjans telemàtics, a través de la seu electrònica de la CNMC abans del 31 de gener de 2024.

Esperem que aquesta entrada t’hagi servit per entendre quines són les principals característiques que han de tenir els sistemes de verificació d’edat a internet. Si necessites implementar un sistema de verificació d’edat, t’aconsellem que contactis amb nosaltres o que busquis l’assessorament d’un expert en aquest tema per evitar possibles errors que poden acabar en sancions.


KEYWORDS: Sistemes de verificació d’edat, continguts inadequats, Protecció de Dades Personals, Protecció del menor, Menors d’edat, Principi de privacitat des del disseny, Decàleg, AEPD, LOPDGDD, LGCA, CNMC, FNMT.

Guia de Cookies 2023: Com configurar les cookies del teu lloc web per complir amb la normativa a Espanya

Miguel Urrea · 29/11/2023 · Deixa un comentari

Guia de Cookies 2023

El passat mes de juliol de 2023, l’Agència Espanyola de Protecció de Dades (AEPD) va publicar una nova versió de la seva Guia sobre l’ús de cookies (d’ara endavant, la Guia de Cookies 2023) en la qual s’inclouen nous criteris sobre l’ús de cookies que hauran de ser implementats, com a molt tard, el 11 de gener de 2024 per evitar possibles sancions.

En aquesta entrada repassarem el més important de la Guia de Cookies 2023. Però abans tingues en compte que, a causa de la complexitat del tema, és aconsellable que contactis amb un expert, com nosaltres, perquè puguis rebre ajuda personalitzada, aplicar mesures que s’ajustin a les necessitats del teu negoci i et permetin complir amb totes les obligacions legals sobre l’ús de cookies. 

¿Què són les cookies?

Les cookies són dispositius d’emmagatzematge i recuperació de dades que s’instal·len al teu terminal quan navegues. Les seves funcions poden ser molt diverses, per exemple, reconèixer-te com a usuari, desar les teves preferències de navegació (idioma, moneda, etc.), personalitzar la manera com veus el contingut i emmagatzemar els teus hàbits de navegació, entre altres. Hi ha tecnologies similars a les cookies, com els web beacons, els bugs i els píxels, entre d’altres, que també permeten emmagatzemar i recuperar determinada informació. A partir d’ara, quan parlem de cookies, ens estarem referint tant a les cookies en sí com a aquestes altres tecnologies similars.

Tipus de cookies

Les cookies es poden classificar de moltes formes; no existeix una llista tancada com a tal. A continuació, et detallem les categories de cookies més habituals.

Segons l’entitat que les gestioni:

  • Cookies pròpies
  • Cookies de tercers 

Segons la seva finalitat:

  • Cookies tècniques
  • Cookies de preferències o personalització
  • Cookies d’anàlisis
  • Cookies de publicitat comportamental

Segons el termini de temps que romanen activades

  • Cookies de sessió
  • Cookies persistents

Obligacions sobre l’ús de cookies

La Guia de Cookies 2023 ens recorda que, pel que fa a l’ús de cookies, la llei estableix dues obligacions principals: d’una banda, l’obligació de transparència i, de l’altra, l’obligació d’obtenir el consentiment de l’usuari abans d’utilitzar-les. Això significa que, en sol·licitar el consentiment dels usuaris pel tractament de les seves dades mitjançant cookies, s’ha de proporcionar informació clara i prou completa per permetre que els usuaris entenguin les finalitats i l’ús que se li donarà a les cookies i a la informació que aquestes recopilen.

Tot i així, segons es menciona a la Guia de Cookies 2023, estan exemptes d’aquestes obligacions aquelles cookies que es facin servir per a alguna de les següents finalitats:

  • Permetre únicament la comunicació entre l’equip de l’usuari i la xarxa.
  • Permetre prestar un servei que hagi estat sol·licitat expressament per l’usuari, sempre que siguin estrictament necessàries per a això.

Aquí us deixem diversos exemples de tipus de cookies que, per la seva finalitat, podrien considerar-se com a cookies exemptes:

  • Cookies d’entrada de l’usuari.
  • Cookies d’autenticació o identificació d’usuari (només les de sessió).
  • Cookies de seguretat de l’usuari.
  • Cookies de sessió de reproductor multimèdia.
  • Cookies de sessió per equilibrar la càrrega.
  • Cookies de personalització de la interfície d’usuari.

Algunes cookies de connector (plug-in) per intercanviar continguts socials (només si l’usuari ha decidit mantenir la sessió oberta).

Encara que només utilitzis cookies exemptes, el més recomanable, per raons de transparència, és informar als usuaris sobre l’ús de cookies exemptes, tant al bàner de cookies com a la política de cookies. Doneu una ullada a l’exemple següent per entendre-ho millor:

Capa 1 banner tecniques

Aspectes clau per complir amb l’obligació de transparència

Com ja hem mencionat anteriorment, has d’informar els usuaris sobre l’ús de cookies no exemptes d’una manera clara, transparent, intel·ligible i completa. A més, has de vetllar perquè la informació sigui d’accés fàcil, això significa que l’usuari no ha de buscar la informació, sinó que ha de ser evident per a ell on i com accedir-hi (que no es trobi a més de dos clics, com recomana el GT29 en les seves directrius sobre la transparència).

Per complir amb l’obligació anterior, es recomana presentar la informació per capes, ja que d’aquesta manera s’evita la fatiga informativa de l’usuari, permetent-li consultar directament aquells aspectes que li siguin de major interès. A continuació, et detallem com podries repartir la informació en dues capes.

En la primera capa (per exemple, al bàner de cookies):

  • El nom de la teva empresa o marca (quan sigui evident no serà necessari incloure’l);
  • Les finalitats de les cookies que s’utilitzen, indicant quines cookies són pròpies i quines són de tercers;
  • Si s’elaboraran perfils dels usuaris, el tipus de dades que es recopilaran i utilitzaran;
  • La manera en què l’usuari pot acceptar, configurar i rebutjar la utilització de cookies;
  • Un enllaç clarament visible que dirigeixi a una segona capa informativa on s’inclourà informació més detallada.

En la segona capa (per exemple, en la política de cookies) hauries d’incloure tota la informació sobre l’ús de cookies, ja que en aquest cas seria l’última capa.

  • Definició i funció genèrica de les cookies.
  • Informació sobre el tipus de cookies que s’utilitzen i la seva finalitat.
  • Identificació de qui fa servir les cookies.
  • Informació sobre la manera d’acceptar, denegar o revocar el consentiment per a l’ús de cookies.
  • Informació sobre les transferències de dades a països tercers, en cas que es realitzin.
  • Informació sobre l’elaboració de perfils i decisions automatitzades.
  • Període de conservació de les dades per als diferents fins.

Aspectes clau per complir amb l’obligació d’obtenció del consentiment

Els usuaris han de donar el seu consentiment per a l’ús de cookies de manera lliure i informada perquè el seu consentiment sigui considerat vàlid. Per això és important assegurar-se, entre altres coses, que l’usuari sigui conscient que està atorgant el seu consentiment i de què està consentint.

La Guia de Cookies 2023 insisteix que quan l’usuari decideix continuar navegant al lloc web, aplicació o plataforma sense acceptar, configurar o rebutjar les cookies, no es pot donar per fet que l’usuari ha acceptat l’ús de cookies.

També és important que la informació que proporcionis a l’usuari perquè pugui consentir l’ús de cookies no es barregi amb informació sobre altres assumptes, ha d’anar per separat. L’acceptació de les cookies també ha d’anar per separat, no és vàlid que en una mateixa acció l’usuari accepti l’ús de cookies i els termes i condicions d’ús, per posar un exemple.

Important:

  • No es pot donar la impressió a l’usuari que ha d’acceptar obligatòriament les cookies per navegar pel lloc web.
  • No es pot pressionar clarament l’usuari perquè accepti les cookies.
  • El color o contrast del text dels botons no pot conduir a un consentiment involuntari.
  • L’opció per rebutjar les cookies ha d’aparèixer a la mateixa capa i al mateix nivell que l’opció per acceptar-les. El mecanisme utilitzat per rebutjar les cookies (botó o altre) ha de ser similar al que es faci servir per acceptar-les.

Actualització i retirada del consentiment

Pots desar les preferències de consentiment d’un usuari per evitar que cada vegada que torni a visitar el teu lloc web, aplicació o plataforma hagi de configurar les cookies de nou. No obstant això, l’AEPD recomana a la seva Guia de Cookies 2023 que el consentiment atorgat per un usuari per a una determinada cookies s’actualitzi com a màxim cada 24 mesos.

D’altra banda, has de tenir en compte que els usuaris han de poder retirar el consentiment en qualsevol moment amb la mateixa facilitat amb la qual van acceptar l’ús de cookies. És important que a la política de cookies informis els usuaris sobre com poden retirar el seu consentiment i eliminar les cookies.Una solució senzilla per complir amb l’obligació anterior seria permetre als usuaris que puguin accedir en qualsevol moment al bàner de cookies per poder acceptar més cookies o retirar el seu consentiment sobre aquelles acceptades prèviament

Principals errors en configurar un bàner de cookies

A continuació, podràs veure un exemple d’un bàner de cookies que incompleix les obligacions i recomanacions recollides a la Guia de Cookies 2023.

Primera capa

Capa 1 banner incorrecte

Errors:

  • La informació no s’està presentant de manera clara i, a més a més, fa l’efecte que obligatòriament s’han d’acceptar les cookies.
  • El color del text dels botons pot induir a un consentiment involuntari. Addicionalment, el text del botó «configurar» hauria d’estar en un color que ressalti més i faciliti la seva lectura.
  • No hi ha un botó que permeti rebutjar les cookies. Aquest botó ha d’estar al mateix nivell que el botó d’acceptar.

Segona capa

Capa 2 banner incorrecte

Errors:

  • Manca afegir informació sobre les cookies que s’utilitzen. També falta un enllaç que dirigeixi a algun apartat amb més informació sobre l’ús de cookies o directament a la Política de Cookies.
  • El color del text dels botons pot induir a un consentiment involuntari. A més, el text del botó «desar preferències» hauria d’estar en un color que ressalti més i faciliti la seva lectura.
  • Les cookies no exceptuades (les d’anàlisi o mesura i les de publicitat comportamental) apareixen preacceptades.
  • No hi ha un botó que permeti rebutjar totes les cookies de cop. Aquest botó ha d’estar al mateix nivell que el botó d’acceptar.

Com configurar un bàner de cookies

A continuació, podràs veure un exemple d’una notificació de cookies amb dues capes informatives que ha estat configurada seguint les directrius establertes a la Guia de Cookies 2023.

Primera capa

Capa 1 banner tercers

Segona capa

Capa 2 banner tercers

I fins aquí arriba la nostra entrada d’avui. Esperem que t’hagi resultat útil i recorda que el més aconsellable és buscar l’assessorament d’un expert en aquest tema si vols evitar possibles sancions. Nosaltres (Qualgest) podem ser l’expert que t’ajudi a detectar i classificar les cookies que utilitzes, a configurar correctament un bàner de cookies i a redactar una política de cookies, entre altres coses.

ENTRADES RELACIONADES:

Guia de cookies 2020: Com haig de configurar les cookies del meu web per evitar ser sancionat?

PARAULES CLAU: Guia de Cookies 2023, Protecció de Dades, Ús de cookies, Configuració de cookies, Obligacions sobre cookies, Transparència, Consentiment, RGPD, LOPDGDD, LSSI.

Llei Whistleblowing: Canal de Denúncies i Protecció de l’Informant, el que has de saber

Miguel Urrea · 23/10/2023 · Deixa un comentari

Ley whistleblowing

El 13 de març de 2023 va entrar en vigor la Llei 2/2023, del 20 de febrer, reguladora de la protecció de les persones que informen sobre infraccions normatives i de lluita contra la corrupció (d’ara endavant la «Llei Whistleblowing»). Aquesta Llei sol sovint identificar-se utilitzant els termes anglosaxons whistleblowing -acte d’usar el xiulet per donar alerta- o whistleblower -persona que utilitza el xiulet per donar alerta-, tal com fem nosaltres en el títol d’aquesta entrada.

Tenint en compte que el próxim 1 de desembre de 2023 vencerà el termini perquè determinades entitats implantin un Sistema Intern d’Informació, en aquesta nova entrada donarem resposta a les següents preguntes:

Quina és la finalitat principal de la Llei Whistleblowing?

Aquesta llei té com a finalitat principal fomentar la transparència, ètica i responsabilitat a les empreses i organismes públics, promoure una cultura d’integritat i prevenció de la corrupció. 

Per aconseguir aquest objectiu, aquesta llei estableix un marc que, d’una banda, obliga a determinades entitats a implementar un Sistema Intern d’Informació que permeti denunciar infraccions penals o administratives i, d’altra banda, protegeix aquelles persones que es decideixin a denunciar aquestes infraccions en un context laboral o professional.

Què és un Sistema Intern d’Informació?

El terme «Sistema Intern d’Informació» es refereix a un conjunt d’elements que permeten rebre comunicacions o denúncies sobre possibles delictes o irregularitats administratives. 

Tot Sistema Intern d’Informació consta de tres components essencials:

  • Canal Intern d’Informació: la bústia o via que permet la recepció de la informació, comunicacions o denúncies. També conegut com a Canal de Denúncies;
  • Responsable del Sistema: la persona física encarregada de gestionar el Sistema Intern d’Informació de manera independent i autònoma respecte de la resta dels òrgans de l’entitat o organisme.
  • Procediment de gestió de informacions: el document on s’estableixen les regles que regeixen el funcionament del Sistema Intern d’Informació, respectant el contingut mínim i principis que marca la Llei Whistleblowing.

El Sistema Intern d’Informació ha de complir uns requisits mínims, entre d’altres, el seu ús ha de ser assequible, ha de garantir la confidencialitat de les comunicacions o denúncies i preservar la identitat de l’informant o denunciant i de qualsevol tercer esmentat en la comunicació o denúncia, ha de recollir les pràctiques correctes de seguiment, investigació i protecció de l’informant i ha de comptar amb un Responsable del Sistema.

Addicionalment, el Sistema Intern d’Informació ha de disposar d’un Canal de Denúncies o Canal Intern que permeti que es facin comunicacions o denúncies per escrit, verbalment o de totes dues formes.

  • Per escrit: correu electrònic, correu postal, formulari web o qualsevol altre mitjà electrònic habilitat per a aquest efecte;
  • Verbalment: mitjançant trucada, sistema de missatgeria de veu o directament davant del responsable del canal.

Qui han d’implementar un Sistema Intern d’Informació?

En el sector privat:

  • Totes aquelles empreses que tinguin més de 50 empleats.
  • Els partits polítics, els sindicats, les organitzacions empresarials i les fundacions creades per uns i altres, sempre que rebin o gestioni fons públics.

En el sector públic:

  • Totes les administracions públiques (siguin territorials o institucionals);
  • Tots els òrgans constitucionals i de rellevància constitucional, així com aquells esmentats als Estatuts d’Autonomia;
  • Les autoritats independents o altres organismes que gestionin els serveis de la Seguretat Social;
  • Les universitats, les societats i fundacions pertanyents al sector públic; i
  • Les corporacions de Dret Públic.

Què es pot informar, comunicar o denunciar a través d’un Sistema Intern d’Informació?

  • Accions o omissions que puguin constituir infraccions del Dret de la Unió Europea sempre que es compleixin els requisits definits a l’article 2.1.a) de la Llei 2/2023; i
  • Accions o omissions que puguin ser constitutives d’infracció penal o administrativa greu o molt greu. Per exemple: l’incompliment de les normatives laborals i de seguretat social, la comissió de delictes fiscals o contra la Hisenda Pública, la comissió de delictes de corrupció, com la malversació de fons públics o els suborns, i la vulneració dels drets humans i llibertats fonamentals en l’àmbit laboral.

Qui pot presentar informacions, comunicacions o denúncies?

  • Les persones que treballin en el sector privat o públic i que hagin obtingut informació sobre infraccions en un context laboral o professional. Per exemple: funcionaris; treballadors per compte d’altri; voluntaris; practicants; becaris; autònoms; accionistes; partícips; els membres de l’òrgan d’administració, direcció o supervisió d’una empresa i qualsevol persona que treballi per a o sota la supervisió i direcció de contractistes, subcontractistes o proveïdors.
  • Les persones que hagin obtingut informació sobre infraccions en el marc d’una relació laboral o estatutària ja finalitzada o que encara no hagi començat, sempre que la informació hagi estat obtinguda durant el procés de selecció o de negociació precontractual.

Quin és el termini màxim per implantar un Sistema Intern d’Informació?

Abans del 13 de juny de 2023:

  • Les Administracions, organismes, empreses i altres entitats obligades a comptar amb un Sistema Intern d’Informació tenien un termini de 3 mesos a comptar des de l’entrada en vigor de la Llei Whistleblowing.

Abans  del 1 de desembre de 2023:

  • Aquelles entitats del sector privat amb 249 treballadors o menys i els municipis de menys de 10.000 habitants gaudeixen d’un termini màxim estès que finalitzarà el pròxim 1 de desembre de 2023.

Quina relació té aquesta llei amb la normativa de protecció de dades personals?

La Llei Whistleblowing i la normativa de protecció de dades, com el RGPD (Reglament General de Protecció de Dades) o la LOPDGDD (Llei Orgànica de Protecció de Dades Personals i Garantia dels Drets Digitals), es complementen de la següent manera:

  • Confidencialitat i Protecció de la Identitat: la  Llei Whistleblowing estableix que la recepció i gestió de denúncies han de mantenir la confidencialitat en tot moment, tant abans com després de la seva recepció. A més, se centra a protegir la identitat dels informants o denunciants i d’aquells tercers que apareguin en la comunicació o denúncia.
  • Consentiment exprés: la recopilació i el tractament de dades personals dels informants o denunciants només es poden dur a terme amb el seu consentiment explícit. És a dir, abans de recopilar qualsevol dada personal, s’ha d’obtenir el permís de la persona que fa la denúncia. A més, aquestes dades només es poden utilitzar amb finalitats específiques relacionades amb la investigació i seguiment de la denúncia.
  • Informació sobre drets:  la normativa exigeix que s’informi els denunciants sobre els seus drets en relació amb el tractament de les seves dades personals i sobre com poden exercir aquests drets.

És obligatori comptar amb un Delegat de Protecció de Dades?

Si ens fixem en el preàmbul de la Llei Whistleblowing, veurem que es menciona que aquelles entitats obligades a implantar un Sistema Intern d’Informació també queden obligades a comptar amb un DPD. No obstant això, si consultem l’article 34 de la mateixa llei veurem que l’obligació de tenir un DPD no afecta totes les entitats que estan obligades a implantar un Sistema Intern d’Informació. En conseqüència, sembla que es tracta d’un error i que el més adequat hauria estat suprimir l’obligació general de nomenar un DPD continguda en el preàmbul d’aquesta llei.

En qualsevol cas, la designació d’un DPD en empreses del sector privat continua sent obligatòria quan aquestes empreses es trobin en algun dels supòsits definits a l’article 34 de la LOPDGG o a l’article 37.1 del RGPD.

Quines són les sancions per no comptar amb un Sistema Intern d’Informació?

L’incompliment de l’obligació d’implantar un Sistema Intern d’Informació es considera una conducta molt greu que podrà ser sancionada amb multes que van des dels 600.001 € fins a l’1.000.000 €.


Si després d’haver llegit aquesta entrada encara tens dubtes, visita el nostre web  o contacta amb nosaltres, podem ajudar-te a: 

  • Habilitar un Sistema Intern d’Informació i els canals que el componen.
  • Elaborar el Procediment de Gestió d’Informacions.
  • Comunicar a l’Autoritat competent el nomenament, cessament o destitució del Responsable del Sistema Intern d’informació.
  • Gestionar el teu Sistema Intern d’Informació.

Si aquesta entrada t’ha resultat útil, no deixis de seguir el nostre blog, en els pròxims dies publicarem una nova entrada en què explicarem:

  • La diferència entre un Canal de Denúncies intern i extern.
  • Com implementar i gestionar un Canal de Denúncies internes.
  • Com nomenar un Responsable del Sistema Intern d’Informació.
  • Com, quan i a qui s’ha de comunicar el nomenament o cessament del Responsable del Sistema.
  • Com elaborar un procediment de gestió d’informacions.

Keywords: Whistleblowing, Whistleblower, Sistema Intern d’Informació, Llei 2/2023, Canal de Denúncies, DPD, Protecció de Dades Personals, RGPD, LOPDGDD.

  • Pàgina 1
  • Pàgina 2
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}