{"id":191,"date":"2010-05-31T16:33:00","date_gmt":"2010-05-31T14:33:00","guid":{"rendered":"http:\/\/beta.expertosenti.com\/2010\/05\/lopd-safe-harbor-sudor-y-lagrimas\/"},"modified":"2017-04-24T16:48:46","modified_gmt":"2017-04-24T14:48:46","slug":"lopd-safe-harbor-sudor-y-lagrimas","status":"publish","type":"post","link":"https:\/\/www.xpnti.net\/en\/lopd-safe-harbor-sudor-y-lagrimas\/","title":{"rendered":"LOPD, Safe Harbor, sudor y l\u00e1grimas"},"content":{"rendered":"<p>Dir\u00eda&nbsp;que no estoy solo en esa opini\u00f3n, pero usar&nbsp;t\u00e9rminos&nbsp;legales para describir &#8220;problemas&#8221; t\u00e9cnicos y al rev\u00e9s, normalmente provoca que no nos entendamos al no comprender el lenguaje.<\/p>\n<ol>\n<li>En UE tenemos una serie de normativas (Directiva 95\/46, LOPD y RLOPD, etc&#8230;) que protegen los <b>datos personales de las personas f\u00edsicas<\/b>, d\u00f3nde describimos una serie de protecciones que deben tener los datos conforme a qu\u00e9 cosas guardamos, y para salir de la&nbsp;jurisdicci\u00f3n&nbsp;debemos tener en cuenta otros procedimientos<\/li>\n<li>En USA decidieron que si para sacar datos&nbsp;ten\u00edan&nbsp;que tener la aprobaci\u00f3n del director de la agencia de protecci\u00f3n de datos pertinente (al menos en Espa\u00f1a el RLOPD dice esto), mejor &#8220;negociar&#8221; con la EU algo, y sali\u00f3 el acuerdo de <a href=\"http:\/\/en.wikipedia.org\/wiki\/Safe_Harbor_Principles\">Safe Harbor<\/a>, donde las empresas americanas se pueden dar de alta y as\u00ed evitamos necesitar la aprobaci\u00f3n del director para mover <b>datos personales<\/b><\/li>\n<\/ol>\n<div>Hasta aqu\u00ed todo &#8220;normal&#8221;, la UE pone puertas al campo con directivas que son&nbsp;dif\u00edciles&nbsp;de hacer cumplir y ponen una espada de Damocles encima de sus empresas (si alguien el Contact Center se dedica a repartir datos y alega que no se lo ha formado, \u00bfqu\u00e9?,y si dejas un formulario libre y meten datos como &#8220;mi hijo est\u00e1 enfermo de paperas&#8221;,\u00bftu formulario Web es de nivel alto?), y los de USA definen unos principios de autocumplimiento y permiten operar con un mercado global, y si la l\u00edas te meten en una <i>class action<\/i> de N mil millones de d\u00f3lares.<\/div>\n<div>No discuto que los datos personales deban ser privados y aplicar el m\u00e1ximo celo en protegerlos, pero debemos encontrar puntos medios.<\/div>\n<div><\/div>\n<div>Pensemos que esto solo afecta a los <b>datos personales<\/b>&nbsp;y las empresas guardan datos de muchos otros tipos y depende de cu\u00e1les nunca guardan datos personales m\u00e1s all\u00e1 de su gesti\u00f3n de recursos humanos, as\u00ed que cuidado, que alguien cumpla LOPD s\u00f3lo indica que no har\u00e1 cosas raras con los datos de personas, tus secretos comerciales, no est\u00e1n protegidos por esta ley.<\/div>\n<div><\/div>\n<div>Luego tenemos el &#8220;cliente&#8221; que pide a su proveedor de infraestructura que aquello es LOPD nivel X, y que si viene la AEPD lo haga indemne de cualquier problema (normalmente post implantaci\u00f3n, hasta que se enteran los de legal), y claro, una cosa es tener copias cifradas e inventariadas en otra ubicaci\u00f3n y otra es que tu aplicaci\u00f3n no autentique ni autorice por individuo (grupo callcenter para evitar licencias o problemas en rotaciones). He vivido discusiones de d\u00edas por temas de estos, hasta que los abogados acaban metiendo m\u00e1s clausulas, no las entienden ni ellos y seguimos para bingo&#8230;<\/div>\n<div><\/div>\n<div>Tambi\u00e9n tenemos el que va repitiendo el mantra del Safe Harbor o LOPD para tener ventaja competitiva. S\u00f3lo voy a meter dos ejemplos&nbsp;dir\u00eda&nbsp;que significativos. <b>Rackspace<\/b>, empresa seria y l\u00edder en su mercado est\u00e1 en Safe Harbor&nbsp;l\u00f3gicamente, pero la&nbsp;mayor\u00eda&nbsp;de sus clientes europeos la contratan por el tema de Managed Hosting o Cloud. El&nbsp;\u00e9nfasis&nbsp;es mio (<a href=\"http:\/\/www.export.gov\/safehrbr\/companyinfo.aspx?id=9164\">http:\/\/www.export.gov\/safehrbr\/companyinfo.aspx?id=9164<\/a>):<\/div>\n<div><\/div>\n<blockquote><p>Personal Information Received from the EU: Rackspace collects personal information from prospective customers, prospective employees, prospective vendors and other persons located in the European Union who may be interested in a business relationship with Rackspace via website visits, telephone calls, chat, web forms, email and other means; Rackspace uses this information to contact those persons about Rackspace services, employment opportunities, and potential business transactions, and to generally improve the way Rackspace markets its services. Rackspace collects personal information from its customers, vendors and employees located in the European Union; Rackspace uses that information to provide services to those customers, manage relations with vendors, for related financial and other operational purposes and to perform its own human resources functions. Rackspace affiliates located in the European Union provide Rackspace with personal information about their customers, vendors and employees; Rackspace uses this information to assist its affiliates in providing services to those customers, and to assist its affiliates with vendor relations and contract management, human resources management, and their internal financial and other operations.<b> When providing information technology hosting services, Rackspace may process personal data controlled by its customers; Rackspace does not apply Safe Harbor Principles to that data, but processes that data at the direction of its customers and in accordance with the terms of its agreements with its customers.<\/b><\/p><\/blockquote>\n<p>&nbsp;En resumen, que los datos que entras en su CRM, los tienen protegidos (l\u00f3gico), pero lo que metas en los servidores es tu problema<\/p>\n<div><\/div>\n<div>Y Amazon (<a href=\"http:\/\/www.export.gov\/safehrbr\/companyinfo.aspx?id=9319\">http:\/\/www.export.gov\/safehrbr\/companyinfo.aspx?id=9319<\/a>), donde me quedo con esta linea:<\/div>\n<blockquote><p><span id=\"lblContent5_10\">Do you agree to cooperate and comply with the European Data Protection Authorities?&nbsp;<\/span><span id=\"lbleuprotection\"><b>No<\/b><\/span><\/p><\/blockquote>\n<p>&nbsp;As\u00ed que adem\u00e1s de no hablar de lo de AWS (el Cloud de Amazon), te dejar\u00e1n solo ante el peligro<\/p>\n<p>Con esto no quiero decir que nada hac\u00eda USA (o resto del mundo), sino que&nbsp;eval\u00faes&nbsp;los riesgos, donde guardas datos personales y sobretodo c\u00f3mo lo haces. Las agencias de protecci\u00f3n de datos no&nbsp;act\u00faan&nbsp;de oficio (al menos hasta donde yo s\u00e9), as\u00ed que si estableces todos los procedimientos adecuados para proteger esos datos no habr\u00eda motivo para que alguien presente denuncia en tu contra.<\/p>\n<p>Mi recomendaci\u00f3n ser\u00eda, y ten en cuenta que yo soy ingeniero inform\u00e1tico, s\u00e9 de poco a nada de derecho:<\/p>\n<p>&#8211; Si alguien te dice &#8220;Safe Harbor&#8221;, averigua hasta qu\u00e9 extremo<br \/>&#8211; Los datos personales, la&nbsp;mayor\u00eda&nbsp;de veces ser\u00e1n pocos o ninguno (s\u00f3lo son personales si puedes llegar al individuo, y adem\u00e1s cuando hablan como persona f\u00edsica)<br \/>&#8211; Cuidado con los campos libres de los formularios<br \/>&#8211; TU sigues siendo el responsable, as\u00ed que no&nbsp;conf\u00edes&nbsp;en que porque le hayas dicho a tu comercial que tu web es Nivel Alto, se establecer\u00e1 m\u00e1s celo en el control, <b>aseg\u00farate<\/b><br \/><b>&#8211; <\/b>Involucra a legal en la decisiones a tomar, no en como crujir al proveedor en caso de problemas, sino en qu\u00e9 situaciones permitir\u00e1n mejor defensa (si guardo los datos cifrados, \u00bfen qu\u00e9 mejoro?), y te ayudar\u00e1n a preparar el Business Case de las pol\u00edticas de seguridad (sino se cifra, tenemos un riesgo estimado de X\u20ac)<br \/>&#8211; Es muy&nbsp;dif\u00edcil&nbsp;pasar el marr\u00f3n a otros, as\u00ed que te toca controlar<br \/>&#8211; La obligaci\u00f3n de cumplir la ley no tiene nada que ven en donde&nbsp;est\u00e1n&nbsp;los servidores, sino donde tienes tu presencia, sea matriz o sucursal y sea esa la que recoja los datos<\/p>\n<p>Espero que sea de ayuda para los que os est\u00e9is peleando con todo esto<\/p>\n<p>Saludos<\/p>\n<p>PS: Como veis no tiene nada que ver en si Cloud, Housing, Hosting o en tu propio datacenter, es sobre el control del acceso a los datos, sean personales o no<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dir\u00eda&nbsp;que no estoy solo en esa opini\u00f3n, pero usar&nbsp;t\u00e9rminos&nbsp;legales para describir &#8220;problemas&#8221; t\u00e9cnicos y al rev\u00e9s, normalmente provoca que no nos entendamos al no comprender el lenguaje. En UE tenemos una serie de normativas (Directiva 95\/46, LOPD y RLOPD, etc&#8230;) que protegen los datos personales de las personas f\u00edsicas, d\u00f3nde describimos una serie de protecciones<a href=\"https:\/\/www.xpnti.net\/en\/lopd-safe-harbor-sudor-y-lagrimas\/\">[&#8230;]<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[12,31,32,33],"tags":[],"_links":{"self":[{"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/posts\/191"}],"collection":[{"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/comments?post=191"}],"version-history":[{"count":1,"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/posts\/191\/revisions"}],"predecessor-version":[{"id":1966,"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/posts\/191\/revisions\/1966"}],"wp:attachment":[{"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/media?parent=191"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/categories?post=191"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.xpnti.net\/en\/wp-json\/wp\/v2\/tags?post=191"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}