¿Son realmente altas las multas que impone la AEPD?

La pregunta realmente es, si una empresa (especialmente una multinacional) es sancionada por la AEPD en España, ¿esta empresa cambiará sus procesos, o incluso su negocio y su forma de tratar los datos personales para proteger a sus clientes desde un punto de vista de la privacidad y cumplir con la normativa, además de así evitar nuevas sanciones?

O por el contrario, esta empresa no va a invertir ni tiempo ni dinero en cambiar nada, va a tratar el tema como si de un peaje que hay que pagar se tratara, y así todos contentos.

Las estadísticas dicen que la AEPD es con diferencia la Autoridad de protección de datos europea más activa, pero sin embargo, en líneas generales, las multas que impone son bajas y no hacen que las empresas cambien su forma de tratar los datos o corrijan sus deficiencias. Incluso para empresas que reinciden una y otra vez (caso de VODAFONE ESPAÑA), la AEPD parece ser muy benevolente con estas.

Si además, estas empresas ya tienen un seguro de protección de datos que les cubre estas pequeñas “contingencias”, el tema se agrava.

Veamos una cifras:

España

La multa más alta impuesta por la AEPD es de 10 millones de euros a GOOGLE. Teniendo en cuenta que esta empresa en 2022 facturó unos 75.000 millones de euros, la multa no llega ni al 0,013% de lo facturado.

Es decir, es como si tú ganas 50.000 euros al año, y te ponen una multa de 5 euros. Nada grave.

VODAFONE ESPAÑA fue multada con 8 millones de Euros. Ingresó 4.180 millones de euros en 2022, según su web. La multa es del 1,9% del volumen de negocio.

Es decir, que si ganas 30.000 euros al año, la multa es de 570 euros. Esto ya “pica” un poco más, pero desde luego no es una multa ejemplar.

Tengamos en cuenta que, al menos, VODAFONE ESPAÑA ha sido multada 83 veces desde 2019, con pequeñas multas entre 20.000 y 60.000 euros, y otras no tan pequeñas, de entre 120.000 y casi 4 millones de euros.

Por tanto, con semejante constante incumplimiento de la normativa, y teniendo en cuenta que la AEPD puede multar con hasta el 4% del volumen de negocio de la compañía, ¿Está la AEPD imponiendo multa altas?

Veamos qué pasa en otros países europeos:

Irlanda

META (Facebook) fue sancionada con 1.200.000.000 de euros. Más de un billón sí parece que empezamos a ver sanciones razonables y proporcionales al volumen de negocio.

Otras multas anteriores impuestas a META: 405 millones, 390 millones, 265 millones…

WHATSAPP fue sancionada con 225 millones.

Luxemburgo

AMAZON EUROPA fue sancionada con 746.000.000 de euros. No está mal.

Francia

GOOGLE fue multada con 90 millones de euros y con 60 millones en otra ocasión.

META con 60 millones.

Alemania

H&M fue sancionada con más de 35 millones.

Italia

La empresa de teleco TIM fue multada con casi 28 millones.

Grecia

La empresa CLEARVIEW fue multada con 20 millones.

Para más claridad, veamos los siguientes gráficos:

Ranking de número de multas impuestas por países dentro de la Unión Europea.

Primera posición: España con 733 multas, muy por encima del resto de puestos (más del doble respecto al segundo puesto). Sin embargo, respecto al importe recaudado por multas impuestas, España no aparece hasta el sexto puesto:

Que cada cual saque sus propias conclusiones.

Datos sensibles

Se consideran datos personales sensibles (también llamados categorías especiales) aquellos datos que revelen:

1.- El origen étnico o racial.

2.- Las opiniones políticas.

3.- Las convicciones religiosas o filosóficas.

4.- La afiliación sindical.

5.- El tratamiento de datos genéticos.

6.- Los datos biométricos.

7.- Los datos de salud.

8.- Los datos relativos a la vida sexual u orientación sexuales.

Estos datos para considerarse personales y sensibles deberán poder asociarse a una persona concreta de forma unívoca.

Como norma general, el tratamiento de estos datos está prohibido.

Las únicas excepciones que permiten que una empresa pueda tratar este tipo de datos, son las siguientes:

  • El interesado dio su consentimiento explícito para el tratamiento de dichos datos personales.
  • El tratamiento es necesario para el cumplimiento de obligaciones y el ejercicio de derechos específicos del responsable del tratamiento o del interesado en el ámbito del Derecho laboral y de la seguridad y protección social.
  • El tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física, en el supuesto de que el interesado no pueda dar su consentimiento.
  • El tratamiento es efectuado, en el ámbito de sus actividades legítimas y con las debidas garantías, por una fundación, una asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, y siempre que los datos personales no se comuniquen fuera de estas organizaciones sin el consentimiento de los interesados.
  • El tratamiento se refiere a datos personales que el interesado ha hecho manifiestamente públicos.
  • El tratamiento es necesario para la formulación, el ejercicio o la defensa de reclamaciones o cuando los tribunales actúen en ejercicio de su función judicial.
  • El tratamiento es necesario por razones de un interés público esencial, sobre la base del Derecho de la Unión o de los Estados miembros, que debe ser proporcional al objetivo perseguido.
  • El tratamiento es necesario para fines de medicina preventiva o laboral, evaluación de la capacidad laboral del trabajador, diagnóstico médico, prestación de asistencia o tratamiento de tipo sanitario o social, o gestión de los sistemas y servicios de asistencia sanitaria y social, cuando su tratamiento sea realizado por un profesional sujeto a la obligación de secreto profesional, o bajo su responsa­bilidad, de acuerdo con el Derecho de la Unión o de los Estados miembros.
  • El tratamiento es necesario por razones de interés público en el ámbito de la salud pública.
  • El tratamiento es necesario con fines de archivo en interés público, fines de investigación científica o histórica o fines estadísticos.

Es muy importante tener en cuenta que estas excepciones se deben aplicar sobre la base del Derecho de la Unión o de los Estados miembros, el tratamiento siempre debe ser proporcional al objetivo perseguido, respetar en lo esencial el derecho a la protección de datos y establecer medidas adecuadas y específicas para proteger los intereses y derechos fundamentales del interesado.

Guía para reclamación de deudas, y consentimiento para uso de datos por parte de reclamadores

Frecuentemente escuchamos  a deudores quejarse, muchas veces con razón, de que están siendo “acosados” por sus acreedores, y de que usan sus datos sin su consentimiento, o que no saben quién les reclama ni por qué.

En este sentido, para entender mejor qué puede hacer y qué no puede hacer un acreedor para reclamar el pago de una deuda, puedes consultar la siguiente Guía, teniendo en cuenta que España es uno de los pocos países de la Unión Europea que no tiene una regulación específica para este tipo de reclamaciones:

1.- Por lo general, el acreedor está legitimado para contactar con el deudor, utilizando aquellos datos facilitados por el propio deudor. Para ello, el acreedor NO necesita el consentimiento del deudor y, por ese mismo motivo, el que el deudor lo revoque no tiene ningún efecto. También se podrá actualizar los datos de localización por parte del acreedor cuando hayan cambiado, aplicando las garantías respecto a la fiabilidad de esos datos.

2.- El punto 1 se justifica así porque la base legal de tratamiento no es el consentimiento. Aparte del interés legítimo del acreedor en cobrar la deuda, la base legal de tratamiento de los datos es la ejecución y desarrollo del contrato del que trae origen la deuda (por ejemplo un préstamo, un contrato de telefonía móvil o una hipoteca), que aún sigue vigente.

3.- Por lo general, es recomendable no contactar telefónicamente con un deudor fuera del siguiente horario: de 9:00 horas  a 21:00 horas, ni hacerlo de forma muy continuada (varias veces al día o todos los días de forma seguida), de manera que se pueda considerar que el deudor está siendo acosado. Una mala práctica en este sentido no solo no permitirá el objetivo (cobrar la deuda) ya que el deudor se siente acosado y perseguido, y el acreedor podrá tener problemas de ámbito penal.

4.- El acreedor, siempre que lo informe debidamente, podrá grabar las llamadas. Además, deberá informar de forma clara, al menos, de quién es el responsable del tratamiento de los datos, cómo ejercitar los derechos de protección de datos, base legal de tratamiento y facilitar el acceso a la política de privacidad o cláusula informativa de conformidad con el artículo 13 del RGPD.

5.- El acreedor, podrá contactar por otros medios, como SMS, mensajería instantánea, carta, visitas concertadas.

6.- El acreedor podrá contactar con personas del entorno del deudor (familiares, amigos, compañeros de trabajo…), siempre y cuando sea exclusivamente para localizar al deudor. Además, nunca podrá revelar el propósito de la llamada ni la condición de deudor de la persona que intenta localizar. Por último, téngase en cuenta que las personas del entorno del deudor pueden ejercer su derecho de oposición a recibir llamadas, por lo que en ese caso el acreedor no podrá volver a contactar con ellas.

7.- El deudor, aunque obviamente puede ejercitar su derecho de oposición o de supresión de sus datos, por lo general, y si la deuda sigue pendiente, es probable que no se acceda a su petición, si el acreedor entiende que prevalece su derecho a cobrar la deuda.

8.- El acreedor puede delegar la reclamación de deudas en empresas especializadas o despachos de abogados. En este caso, tampoco es necesario el consentimiento del deudor para transferir sus datos a estas empresas de recuperación de deuda, ya que estas actúan en calidad de encargados del tratamiento. Sin embargo, la empresa de recobro deberá informar correcta y claramente sobre quién es el acreedor inicial que actúa en calidad de responsable del tratamiento, además de lo previsto en el punto 4 anterior.

9.- Si el deudor ha pagado la deuda, o ha sufrido un fraude, o se le está reclamando un importe incorrecto, lo más recomendable es que se apresure en acreditar documentalmente todo lo que defiende, y se ahorre llamadas y discusiones maratonianas. En este sentido, si ha pagado la deuda, podrá acreditarlo mediante justificantes bancarios, si ha sufrido un fraude, siempre ayudará haber interpuesto la correspondiente denuncia a la policía.

10.- El acreedor, puede además dar de alta al deudor en ficheros de información crediticia (antes llamados de solvencia patrimonial y crédito), siempre y cuando se cumplan los requisitos previstos en el artículo 20 de la LOPDGDD.

Reconocimento facial y RGPD

De acuerdo con el RGPD, hay determinadas tecnologías que, por su novedad y/o falta de precisión, deben ser tratadas con especial cautela. Sobre todo si los datos tratados son considerados sensibles.

Este es el caso del reconocimiento facial, una tecnología que en algunos casos puede ser especialmente invasiva para la privacidad, y que en la mayoría de las ocasiones requiere una evaluación previa antes de implantarla en nuestra empresa o negocio.

Recientemente, la Autoridad sueca ha sancionado a un instituto de estudiantes que había decidido hacer una prueba piloto con esta tecnología, para un mejor control de la asistencia de sus alumnos.

En este caso, además de ser un proyecto piloto, el instituto había solicitado el consentimiento paterno de todos aquellos estudiantes que querían participar en el proyecto, lo que aparentemente se podría considerar que habían actuado diligentemente.

Sin embargo, y teniendo en cuenta esta tecnología de reconocimiento facial, la actuación correcta del instituto debería haber sido la siguiente:

1.- Realizar una evaluación de impacto en los derechos de los estudiantes respecto al tratamiento de sus datos, estudiando la posibilidad de utilizar métodos menos invasivos para su privacidad.

2.- Hacer una consulta previa a la Agencia de protección de datos sueca, para obtener en su caso el visto bueno de la misma.

Lamentablemente el instituto no realizó ninguna de estas acciones.

Por esta razón, antes de utilizar nuevas tecnologías en las que se tratan datos personales, siempre es recomendable seguir los pasos anteriores.

Por último, la AEPD ha publicado una lista de posibles tratamiento que necesariamente exigen la realización de una evaluación de impacto, y que puedes encontrar aquí.

Consentimiento y datos personales de empleados

Recientemente se ha sancionado a una empresa en Grecia (PwC) por una mala elección respecto a la base legal de tratamiento de los datos personales de sus empleados.

El esencial error que ha cometido esta empresa (que paradójicamente presta, entre otros servicios, el asesoramiento legal en protección de datos) es basar el tratamiento de datos de trabajadores en el consentimiento expreso de estos, mediante la firma de un documento. Y se entiende que es un error porque, con el nuevo Reglamento Europeo de Protección de Datos, existen bases legales mucho más fuertes y justificadas para el tratamiento de datos que el consentimiento, el cual deber quedar relegado únicamente a aquellos casos en lo que no es aplicable otra base legal.

En concreto, para el uso de datos personales de trabajadores, la base legal de tratamiento más correcta es el desarrollo y cumplimiento de un contrato entre la empresa y estos, y el cumplimiento de obligaciones legales (alta en Seguridad Social, por ejemplo).

Ante estos hechos, en PwC Grecia se dio la absurda situación en la que, al haber escogido una base legal como es el consentimiento, en aquellos casos en los que los empleados se han negado (o se han olvidado) de firmar el documento, se entiende que PwC estaba usando estos datos sin autorización, lo que ha desembocado en una sanción de 150.000 Euros.

Publicar una declaración de tus derechos de imagen en Facebook no tiene validez, y además no está permitido por sus condiciones

facebook3Si eres usuario de Facebook, últimamente podrás haber visto que muchos de tus contactos están publicando una declaración en la que indican que la propiedad de las fotos y demás información que publican en Facebook les pertenece, y que no otorgan ningún derecho a esta red social para su uso comercial.

Sin embargo hemos de advertir que, aunque la intención es buena, esto no tiene ninguna validez legal. Es más, no está permitido conforme las condiciones de uso de Facebook.

Existen básicamente dos principales razones:

1.- Al crear una cuenta de Facebook, debes aceptar una serie de condiciones, entre las que se incluye que, aunque cada usuario sea propietario de su contenido, Facebook tiene una licencia no exclusiva, transferible, con derechos de sublicencia, gratuita  y aplicable en todo el mundo para utilizar cualquier contenido que publiques en Facebook o en conexión con Facebook. Esto es una licencía amplísima para utilizar tu contenido. Es decir, que tú como usuario ostentas los derechos del contenido que subes a Facebook, y por tanto respondes del mismo, pero la explotación de este contenido puede ser llevada a cabo no sólo por ti, sino también por Facebook.

Como usuario tienes estas obligaciones:

  • No publicarás comunicaciones comerciales no autorizadas (como spam) en Facebook.
  • No recopilarás información o contenido de otros usuarios ni accederás a Facebook utilizando medios automáticos (como bots de recolección, robots, arañas o scrapers) sin nuestro permiso previo.
  • No participarás en marketing multinivel ilegal, como el de tipo piramidal, en Facebook.
  • No subirás virus ni código malicioso de ningún tipo.
  • No solicitarás información de inicio de sesión ni accederás a una cuenta perteneciente a otro usuario.
  • No molestarás, intimidarás ni acosarás a ningún usuario.
  • No publicarás contenido que contenga lenguaje que incite al odio, resulte intimidatorio, sea pornográfico, incite a la violencia o contenga desnudos o violencia gráfica o gratuita.
  • No desarrollarás ni pondrás en funcionamiento aplicaciones de terceros que incluyan contenido relacionado con el consumo de alcohol o las citas, o bien dirigido a público adulto (incluidos los anuncios) sin las restricciones de edad apropiadas.
  • Seguirás nuestras Normas de promociones y cumplirás todas las leyes que sean aplicables si ofreces en Facebook un concurso, un regalo o una apuesta (colectivamente, “promoción”) o haces publicidad de ellos.
  • No utilizarás Facebook para actos ilícitos, engañosos, malintencionados o discriminatorios.
  • No realizarás ninguna acción que pudiera inhabilitar, sobrecargar o afectar al funcionamiento correcto de Facebook o a su aspecto, como un ataque de denegación de servicio o la alteración de la presentación de páginas u otras funciones de Facebook.
  • No facilitarás ni fomentarás el incumplimiento de esta Declaración ni de nuestras políticas.

Como se puede observar, la última obligación alude directamente al hecho de publicar declaraciones contrarias a lo que ya has aceptado, que es lo que últimamente se está haciendo.

Pero además aceptas todo lo siguiente:

  • No proporcionarás información personal falsa en Facebook, ni crearás una cuenta para otras personas sin su autorización.
  • No crearás más de una cuenta personal.
  • Si inhabilitamos tu cuenta, no crearás otra sin nuestro permiso.
  • No utilizarás tu biografía personal para tu propio beneficio comercial, sino que para ello te servirás de una página de Facebook.
  • No utilizarás Facebook si eres menor de 13 años.
  • No utilizarás Facebook si fuiste declarado culpable de un delito sexual.
  • Mantendrás la información de contacto exacta y actualizada.
  • No compartirás tu contraseña (o, en el caso de los desarrolladores, tu clave secreta), no dejarás que otra persona acceda a tu cuenta, ni harás nada que pueda poner en peligro la seguridad de tu cuenta.
  • No transferirás la cuenta (incluida cualquier página o aplicación que administres) a nadie sin nuestro consentimiento previo por escrito.
  • Si seleccionas un nombre de usuario o identificador similar para tu cuenta o página, nos reservamos el derecho de eliminarlo o reclamarlo si lo consideramos oportuno (por ejemplo, si el propietario de una marca comercial se queja por un nombre de usuario que no esté estrechamente relacionado con el nombre real del usuario).
  • No publicarás contenido ni realizarás ninguna acción en Facebook que infrinja o vulnere los derechos de terceros o que vulnere la ley de algún modo.
  • Podemos retirar cualquier contenido o información que publiques en Facebook si consideramos que infringe esta Declaración o nuestras políticas.
  • Te proporcionamos las herramientas necesarias para ayudarte a proteger tus derechos de propiedad intelectual. Para obtener más información, visita nuestra página Cómo informar de presuntas infracciones de los derechos de propiedad intelectual.
  • Si retiramos tu contenido debido a una infracción de los derechos de autor de otra persona y consideras que cometimos un error, tendrás la posibilidad de apelar la decisión.
  • Si infringes repetidamente los derechos de propiedad intelectual de otras personas, inhabilitaremos tu cuenta cuando lo estimemos oportuno.
  • No puedes utilizar nuestros derechos de autor ni nuestras marcas registradas (como «Facebook», los logotipos Facebook y «F», «FB», «Face», «toque», «Book» y «muro») ni ninguna marca que se parezca a las nuestras, excepto si lo permiten nuestras Normas de uso de las marcas de forma expresa o si recibes consentimiento previo por escrito de Facebook.
  • Si recopilas información de otros usuarios, deberás obtener su consentimiento previo, dejar claro que eres tú (y no Facebook) quien recopila la información y publicar una política de privacidad que explique qué datos recopilas y cómo los usarás.
  • No publicarás los documentos de identidad ni la información financiera confidencial de nadie en Facebook.
  • No etiquetarás a los usuarios ni enviarás invitaciones por correo electrónico a quienes no sean usuarios sin su consentimiento. Facebook ofrece herramientas de reporte social para que los usuarios puedan hacernos llegar sus opiniones sobre el etiquetado.

Puedes consultar las condiciones completas de Facebook aquí.

Aunque normalmente Facebook sólo hace uso de ciertas imágenes –como suele ser la foto de tu perfil- para, por ejemplo, usarla en otras aplicaciones donde te has registrado, en teoría podría hacer otros usos de la misma.

Ejemplo sencillo: Te has hecho unas fotos este verano con tu cámara. Las descargas en tu ordenador y por tanto eres el dueño de tus fotos, pero Facebook las podrá copiar, almacenar, usar para otras cosas, archivar e incluso hacer dinero con ellas.

2.- La creación de una cuenta de Facebook es un contrato electrónico de adhesión, donde una parte es Facebook y otra el usuario que se adhiere a sus condiciones. No cabe negociación ni mucho menos, como se pretende, cambiar de forma unilateral, sin comunicación fehaciente y sin consentimiento de la otra parte, las condiciones previamente aceptadas por parte del usuario.

Sin embargo, Facebook sí que puede cambiar estas condiciones de manera unilateral, como ya ha hecho en varias ocasiones, comunicándolo previamente a sus usuarios. En caso de no estar de acuerdo, sólo podrás optar por eliminar tu cuenta de Facebook.

 Ejemplo sencillo: Si firmas una hipoteca con el banco, no puedes llegar al cabo de un mes a tu oficina bancaria con un papel escrito en el que declaras que las condiciones de tu hipoteca han cambiado. Esto es igual.

¿Qué opciones existen entonces?

 Realmente poco se puede hacer. Si quieres hacer uso de su plataforma (ya sea para estar en contacto con amigos, para vender un producto, para promocionarte, etc…), debes aceptar estas condiciones.

Las opciones que quedan son bastante drásticas:

1.- Desactivar tu cuenta (aunque es posible que Facebook mantenga archivado tu contenido durante bastante tiempo, y si ha sido compartido por terceros, probablemente pierdas el control de tu contenido).

2.- Subir contenido irrelevante para ti.

3.- No subir contenido.

5 Claves para cumplir con la LOPD en tu empresa

Como ya he comentado en otras ocasiones, los datos de carácter personal son derechos especialmente protegidos, y se encuentran dentro de la categoría de derechos fundamentales de la Constitución.

La privacidad de estos datos deber ser tomada muy en serio por las empresas y organizaciones, pues éstas gestionan información personal que, de ser conocida por terceros, puede causar perjuicios graves para los particulares, además de generar denuncias a la AEPD o demandas para éstas.

Sin perjuicio de que siempre recomendaré que un experto con conocimientos jurídico-técnicos en LOPD valore y audite cada empresa de forma independiente antes de implantar cualquier política de protección de datos, a continuación indico las claves básicas para dar un cumplimiento mínimo a la LOPD.

1.- Inscripción de los diferentes ficheros en la Agencia Española de Protección de Datos.

No se trata simplemente de inscribir un fichero genérico en el que caben todo tipo de datos. Se debe hacer un estudio previo de las diferentes formas en los que un empresa recaba datos de carácter personal para así organizarlos en diferentes ficheros. Por ejemplo, si los datos se recaban a través de un formulario web, conviene crear un fichero exclusivo para estos datos, si se recogen imágenes de una cámara de seguridad se debe crear otro fichero diferente, si se trata de proveedores otro, de curriculums otro, de personal y nóminas otro diferente, otro para clientes, etc. De esta manera, los datos estarán organizados, localizables y mejor protegidos según sus características, pues obviamente no es lo mismo tener información de enfermedades de una persona, que tener simplemente su e-mail.

Otra cosa importante es, por supuesto, poner esto en práctica y crear estos ficheros física o virtualmente de forma ordenada, y mantenerlos en buenas condiciones junto con las medidas técnicas adecuadas en función de si se trata de datos con una protección de grado básico, medio o alto.

2.- Elaboración de una política de privacidad y de cookies.

Tanto si tu empresa tiene una web como si no, la LOPD indica que se ha de elaborar una política de privacidad en la que se informará a los clientes o aquellas personas de las que se recaben sus datos de cual será el uso de los mismos, cómo pueden ejercitar los derechos ARCO (acceso, cancelación, rectificación y oposición), a dónde deben dirigirse los usuarios, titularidad del o los ficheros y otra información relevante que cada empresa quiera o deba facilitar a sus clientes.

Además, esta política se debe implementar en el propio seno de la empresa, y funcionar tal y como se indica a los clientes. Es decir, conviene que haya un responsable del fichero, un responsable de atender a los clientes que ejerciten sus derechos ARCO, etc. No es suficiente informar de nuestra política de privacidad si internamente la empresa no funciona como tal, ni se lleva ningún control sobre los datos.

3.- Elaborar el Documento de seguridad.

Un Documento de seguridad es donde se anotan protocolos de seguridad, medidas técnicas y organizativas para la protección de los datos, se indica quienes son los responsables de las diferentes funciones y ficheros, listado de personas con acceso a los datos, se archivan documentos firmados con terceros en relación con acceso a datos, contratos de confidencialidad con los trabajadores, etc. En definitiva, se trata de un documento «vivo», que se deberá actualizar con cada cambio y por ello es necesario que alguien se responsabilice del mismo.

Paradójicamente, el Documento de seguridad es el gran olvidado de las empresas, cuando en realidad es el documento más importante y el que, en caso de inspección por denuncia (de momento no hay inspecciones de oficio propiamente dichas) se requerirá. Hemos de tener en cuenta que las inspecciones suelen producirse por denuncia, normalmente de trabajadores pero cada vez los casos son más variados.

Actualmente, como digo, no existe la figura del inspector de protección de datos de carácter personal, pero hemos de tener en cuenta que un Inspector de trabajo también podrá solicitar el Documento de seguridad, ya que suele contener datos de carácter laboral, o curriculums, y aunque no se sancionará en caso de no tenerlo en condiciones, sí se anota en el acta de inspección.

Además, para muchas certificaciones ISO, el estar en cumplimiento de la LOPD es un requisito básico.

4.- Firma de Contratos con proveedores, clientes y trabajadores.

Otro gran olvido de las empresas u organizaciones es firmar los correspondientes documentos con aquellos proveedores, clientes u otras personas que tengan acceso a los datos o dependencias de éstas.

En estos contratos las partes implicadas se deben comprometer a hacer el uso correcto y necesario de los datos a los que acceden, además de guardar confidencialidad. Sin estos contratos, los datos  corren el peligro de ser utilizados para otras cuestiones.

5.- Mantenimiento.

Por último, y muy importante, es que las empresas deben concienciarse de que la LOPD es una de las leyes más estrictas y específicas que Europa nos impone, y que para dar un buen cumplimiento es necesario trabajar sobre los datos obtenidos de forma continua, establecer medidas técnicas adecuadas, auditarse y mantener unos estándares de protección y calidad adecuados de forma continuada, y por tanto tras la implantación de protección de datos, se deben proceder al mantenimiento correcto de todos los protocolos de cara a evitar sanciones importantes.

 

Espionaje, Protección de datos y seguridad nacional

Artículo el Elderecho.com

lopd, protección de datos espionaje

lopd, protección de datos espionaje

Las 3 claves para que tu web sea «legal».

Link: Nueva publicación en Todostartups.com.

Captura_de_pantalla_20_02_13_12_16-2

Spam: Los e-mails publicitarios y su legalidad

Publicación en Todostartups.com: El Spam

Captura_de_pantalla_18_02_13_11_58