34° Conferencia Internacional de Protección de Datos

Conferencia inaugural Ing. José Clastornik

Comienza su exposición preguntando que conocen los participantes sobre Uruguay? El futbol, el plan Ceibal. Pero en Uruguay están ocurriendo muchas cosas desde el punto del vista tecnológico. Uruguay no es solo un país natural sino también un país digital.

Tomé el ejemplo del proyecto del Plan Ceibal porque en casa cosa estamos viendo desafíos: integración de información, big data, y son desafíos que nosostros analizamos todos los días en materia de gobierno electrónico. Nosotros cada día vamos a seguir encontrando más y más desafíos en temas de privacidad y seguridad de la información. Es necesario generar confianza y ésta se estructura trabajando en privacidad y en seguridad de la información.

Nosotros trabajamos con una visión holística del problema y tratando de generar balances. Acceso a la información pública y privacidad, el equilibrio debe darse en todos los procesos de gobierno electrónico. Pero también necesitamos generar equilibrio entre tecnología y regulación. Hay que tener en cuenta las capacidades de uso y las capacidades tecnológicas. Y este balance es dinámico, las características de hoy no son las de mañana y ese balance es justamente lo que tenemos que ir trabajando todos los días.

Agesic se creó en 2007 y en 2008 se aprobó la Ley de Protección de Datos.

La tecnología es parte del problema pero también es parte de la solución. Nosotros trabajamos dos tipos de soluciones por un lado los deberes y obligaciones de cada institución, la interoperabilidad tiene que dar garantías en el intercambio de la información, otra forma es que la persona tenga una sede donde decida que se puede hacer con la información.

No todo se puede resolver con regulación, sino que tenemos que pensar que la tecnología también nos peude resolver estos problemas.

Cuando nos planteamos organizar en el evento fue porque queríamos trasmitirle en esta visión holísitca, que busquemos un equilibrio dinámico.

Publicado en data protection, Gobierno electrónico, privacy, Propiedad intelectual, Protección de datos | Comentarios desactivados en 34° Conferencia Internacional de Protección de Datos

X Encuentro Iberoamericano de Protección de Datos

En la mañana de hoy lunes 22 de octubre de 2012 se está llevando a cabo, en el marco de la 34° Conferencia Internacional de Protección de Datos, el X Encuentro Iberamicarano de protección de datos. Desde ya me disculpo por errores de digitación de la presente nota, en virtud en que estoy escribiendo on line, sin corrección, para poder brindarles la información en forma simultánea.

José Luis Rodríguez remarca en la inauguración la importancia de los cambios que se están llevando a cabo en el Convenio 108, la reforma del marco regulador europea, que se encuentra en tramitación legislativa. También el proyecto Obama intenta fortalecr la protección de datos de los consumidores.

En un solo año, desde el último encuentro en México, se ha puesto en funcionamiento la autoridad de Costa Rica, en Colombia se ha aprobado la ley de protección de datos personales, con la Superintencia como órgano de control, hay iniciativas en otros países, como Brasil. Entre los hitos del año está la Declaración de Adecuación de Uruguay el 21 de agosto de este año, que significa que el país cumple con todos los estándares de la Unión Europea. Es un reconocimiento, que tardó en llegar, porque la UE no tenía conoccimiento del grado de desarrollo que la protección de datos está desarrollando en América Latina.

Este crecimiento tiene que continuar y la RIPD tiene que continuar progresando y adaptándose a las nuevas circunstancias. La Red debe mantener sus funciones originales y debe seguir siendo un foro de discusión de los temas que preocupan en la región. Es muy importante explorar las formas de cooperación.

EXPERIENCIAS DE LOS PAISES IBEROAMERICANOS

Rafael Garcia (España). Hace un año hablabamos de la posibilidad de tener una reforma de la normativa europea. Se ha optado por una solución de carácter mixto. Una propuesta de reglamento y una propuesta de directiva. El Reglamento cubriría la practicamente totalidad de la material y una Directiva que regulará los temas judiciales ypenales.

Un reglamento – pesar del nombre- es una norma del más alto rango, que se aplica a todos los países una vez aprobado. Es muy detallado y no puede dejar temas abiertos, y es bastante significativo que deja un gran margen de desarrollo posterior a la Comisión Europea a través de Actos de Aplicación. Desde una perspectiva general hay una valoración positiva del Reglamento, porque otorga una mayor armonización, ya que había algunas diferencias entre los estados miembros. El Reglamento se aplicará a todos los ciudadanos que estén residiendo en el marco de la Unión. Se armonizan y refuerzan las autoridades de protección de datos, así como el principio de consentimiento. Hay que subrayar el carácter independiente de las autoridades de protección de datos.

Los grandes principios en que se va a basar el son los mismos en que existen en la Directiva. En el terreno de la legitimación se mantienen las mismas razones para iniciar un tratamiento de datos, con alguna novedad. El consentimiento pasa a ser explícito, habla de dos posibilidades: acción afirmativa o declaración del interesado.

En cuanto a los Derechos, se incorpora el Derecho al Olvido y el Derecho a la Portabilidad de los Datos. El Derecho al Olvido implica también el derecho al borrado de los datos. El borrado de los datos está en relación con la libertad de expresión y con disposiciones públicas.

Derecho a la portabilidad se configura como un derecho de acceso reforzado y mejor reglado, si el responsable está utilizando para tratar los datos un formato no estandarizado, tendrá que entregar los datos al interesado en un formato estadarizado de forma tal que el interesado pueda acceder.

Se regula la privacidad por diseño y prevé las violaciones de datos que se refiere a situaciones de quiebra de seguridad, los cuales deben notificarse a las autoridades de protección de datos y a los interesados. A los interesados es necesario comunicarlo cuando pueda existir un daño importante y pueda hacer algo para paliar sus efectos.

Sigue existiendo la figura de la Declaración de Adecuación, solo la Comisión la puede emitir (antes la podían emitir los Estados).

La novedad habla de BCR (normas corporativas vinculantes) tanto del Responsable como del Encargado de los datos.

Las autoridades deben ser independientes, miembros nombrados por el parlamento o gobierno, potestades sancionadoras, prohibición de recibir instrucciones, deber de secreto, personal propio bajo su exclusiva dirección, etc.

Se crea el Consejo Europeo de Protección de Datos (CEPD). Integrado por Directores o Presidentes de la APD de cada estado miembro, Supervisor Europeo, asistencia de representantes de la COM.

Tiene funciones paralelas al actual GT29: velar por la aplicación coherente del REglamento, asesorar a la COM en protección de datos, seguimiento de aplicación del Reglamento, emitiendo directrices, recomendaciones y mejores prácticas, promover cooperación bilateral y multilateral, incluida formación de personal.

El régimen sancionador no lo tiene la actual Directiva, y sí existe esta posibilidad en el Reglamento, propone un régimen acabado de sanciones. La tabla prevé multas y no prevé régimen especial para poderes públicos. Las multas son un tanto por ciento del volumen de los negocios.

Edith Ramírez (USA). La FTC emitió un informe final en el cual se propone un nuevo marco. Incluimos tres recomendaciones principales: 1) privacy by design, 2) opciones simplificadas y 3) más transparencia.

La práctica do not track es una de las medidas más importantes elaboradas por la FTC. Los consumidores pueden utilizar íconos para evitar que se los rastree. pero falta para que se convierta en el realidad. Nos enfocamos también en los agentes de datos, porque sus actividades están lejos de la mirada del públicos. Se solicita que exista un sitio web centralizado donde los consumidores puedan informarse sobre que se hace con su información.

En febrero la Casa Blanca emitió un informe que dió orgien al , Consumer Privacy Bill of Rights. El Departamento de Comercio se reune con las empresas para trabajar en códigos de conducta, que si bien son voluntarios, una vez aprobados serán exigibles por la Comisión. El trabajo de la Administración y de la FTC son complementarios.

Otro proyecto de la comisión es una labor sobre la tecnologóia de reconocimiento facial, esta semana se publicará un informe. La comisión decidió investigar esta área, porque el uso de esta tecnología está creciendo significativamente. el intento es sugerir prácticas en el uso de la tecnología.

Estamos en la fase final del proyecto de reforma de la COPA «Children’s Online Privacy Protection Act». Cuando el Congreso aprobó la ley el mundo era muy diferente.Hace un año la Comisión propuso varios cambios, respecto a su aplicación para dispositivos móviles.

Por último, quiero explicar algunas medidas de ejecusión, hemos anunciados 13 casos nuevos, pero les voy a comentar 3 de ellos: el primero es contra Facebook. En nuestra queja dijimos que Facebook ha engañado a los consumidores, la resolución entró en vigor en agosto. Otro caso es contra Google, la Comisión multó por 25 millones de dólares, es la mayor multa que se ha impuesto. Gooble había dicho que no publicaría cookies y no haría seguimientos. El tercer caso es contra Artist Arena LLC. Alegamos que recopiló información de más de 100.000 niños sin el permiso de sus padres. La multa es de 1 millón de dólares por violación de la ley COPA.

Alfonso Oñate (México). México ha tenido avances en las transferencias transfronterizas de datos. Los temas que han sido incluidos tienen que ver todos con fenómenos internacionales. La pdp es día a día un asunto qeu va más allá de las fronteras de cada país. En esta exposición trataré de referirme a las reglas que operan dentro de APEC. Tenemos normativa que parten de la ley de pdp y su reglamento. Es la diferenciación entre responsable y encargado, que se da dentro de las reglas del mismo aviso de privacidad, en el caso de transferencias sí se da esto.

El marco jurídico que se ha adoptado en México trata de no hacer diferencias entre transferencias nacionales e internacionales. La ley y el reglamento no hacen distinción de si el receptor o nuevo responsable se encuentra en México o fuera del país.

Me voy a centrar en las Reglas de Privacidad Transfronteriza de APEC (CBPRs). Este es un sistema novedoso, EEUU fue la primer economía que se adhirió a este sistema el 26 de julio de este año. México presentó carta intención para formar parte del sistema el 28 de setiembre.

Danilo Maganhto Doneda (Brasil). Brasil tiene un mercado interno muy fuerte y no se plantea como una necesidad urgente la transferencia transfronteriza de datos. Hay cuestiones legales vinculadas a seguridad, temas cinvulados a vigilancia electrónicas. La presión del comercio internacional se presente más fuerte e importante que antes. Ahora se cree que finalmente llegó la hora de realizar una actualización de forma internacional. En Brasil hay una tradición fuerte en materia de defensa del consumidor.  Las primeras leyes sectoriales en protección de datos fueron tratados en laésfera del consumidor y hoy también es donde se ha puesto el foco.

Tenemos: Habeas Data (1988, 1997), el Código de Protección del Consumidor (1990), Ley de registros positivos (2011) y ley de acceso a la información (2011). La ley de registros positivos implica que los datos comerciales sean tratados en forma positiva, es la ley 12.414 de 2011, habla del registro positivo de créditos. Propone introducir en el ordenamiento los datos positivos de crédito, incorpora el principio de finalidad, el opt in y derecho de acceso, el libre acceso, principio de proporcionalidad y sobre los datos sensibles. Algunas definiciones son definiciones y conceptos que no existían en el ordenamiento jurídico brasilero. Hace más de 10 años que el sector financiero quería crear estos registros, pero había una oposición de ciertos sectores, porque no había una ley de protección de datos. Esta fue la primera vez que se vio como un problema a ser superado la inexistencia de una ley de pdpd.

 

Publicado en data protection, privacy, Protección de datos, Sin categorizar | Etiquetado , , , , , , | Comentarios desactivados en X Encuentro Iberoamericano de Protección de Datos

Delitos informáticos en Suena Tremendo – Radio El Espectador

En el día de ayer (10 de setiembre 2012) estuvimos conversando en el programa Suena Tremendo del Espectador sobre delitos informáticos. La convocatoria fue la siguiente:

«El revuelo por el video íntimo de la boxeadora Chris Namús que fue difundido en una página pornográfica extranjera hace ya varios días dejó en evidencia la falta de conocimiento que tenemos sobre cómo se adaptan las nuevas tecnologías de la comunicación y la información a nuestro marco legal.  Entre otras quedó servida la pregunta que se hacía el diario El Observador el martes de la semana pasada sobre si un proveedor de internet tiene responsabilidad por hostear una imagen o un mail difamante o delictivo.   ¿Alcanza con el actual marco jurídico o es necesario otro tipo de leyes?  ¿Qué pasa con el resto de los aspectos vinculados a la informática? ¿Están regulados, o existen vacíos que deben ser llenados antes que aparezcan más inconvenientes por el estilo?  En Uruguay, existe un Instituto de Derecho Informático que funciona en la órbita de la facultad de Derecho de la Universidad de la República. Suena Tremendo conversó con su directora, la Dra en Derecho y Ciencias Sociales, y Escribana, María José Viega, también directora de la Dirección de Derechos Ciudadanos de la Agencia para el Desarrollo del Gobierno de Gestión Electrónica y la Sociedad de la Información y el Conocimiento (AGESIC)»

Nota completa en http://www.espectador.com/1v4_portada.php?idZona=709

Publicado en Delitos informáticos, Propiedad intelectual, Sin categorizar | Etiquetado , , | Comentarios desactivados en Delitos informáticos en Suena Tremendo – Radio El Espectador

Nota en Que Pasa Diario el País

Hemos hablado con el periodista Fabián de Muro del Diario El País sobre distintos aspectos de la Protección de DAtos.

http://www.elpais.com.uy/suplemento/quepasa/se-lo-que-hiciste/quepasa_667615_121006.html

Publicado en data protection, Protección de datos | Etiquetado , , , , , | Comentarios desactivados en Nota en Que Pasa Diario el País

Preparatory meeting for the Internet Governance Forum

Algunos apuntes de la reunión del día lunes 24 de setiembre de la reunión realizada en Colombia. http://www.lacigf.org/sp/lacigf5/index.html

Se analizan los resultados de la encuesta, resultan de importancia temas como la legislación en materia de delitos informáticos. Pero no referente solo a los hackers, por ejemplo, sino que ahora se habla de ciberguerra, utilizada no solo por individuos, sino también por los Estados.

Sigue leyendo

Publicado en Comercio electrónico, data protection, Delitos informáticos, Gobernanza de Internet, Gobierno electrónico, privacy, Propiedad intelectual, Protección de datos | Etiquetado , , , , , , , , | Comentarios desactivados en Preparatory meeting for the Internet Governance Forum

Nota Diario El País

El día 27 de setiembre el Diario  El País publicó una nota que me realizara Andrés Roizen, bajo el títular «Cien denuncias por año por mal uso de bases de datos».
Control. Gobierno comenzará a auditar empresas en 2013,El gobierno trabaja en el tema y a partir de 2013 aumentará los controles sobre cómo las firmas manejan y almacenan esa ..
Publicado en data protection, privacy, Protección de datos | Comentarios desactivados en Nota Diario El País

Uruguay país adecuado a la Directiva Europea de PDP

En octubre del año 2008 Uruguay aprobó la Ley N° 18.331 en el mes de agosto y en octubre comenzó el trámite de Adecuación a la Directiva 95/46/CE de protección de datos personales ante la Comisión Europea.

La ley fue impulsada por Agesic en virtud a los desarrollos de gobierno electrónico, pensando en la protección de las personas frente al intercambio de información personal en los procesos de interoperabilidad entre los organismos del Estado. Pero también fue impulsada por la Cámara de Telecomunicaciones, con el objetivo específico de obtener la declaración de adecuación por motivos económicos, priorizando la comunicación de datos personales entre nuestro país y los países de la Unión Europea.

Durante el trámite, se solicitaron a Uruguay aclaraciones respecto a la Ley N° 18.331, lo que surge del Dictamen del 12 de octubre de 2010, en que el Grupo de Trabajo del Artículo 29 entiende que la normativa uruguaya es adecuada a la Directiva. La Resolución de la Comisión retoma algunos aspectos del Dictamen.

Bajar Resolución: Uruguay Adecuado

Publicado en consent, data protection, privacy, Protección de datos | Etiquetado , , , , , , , | Comentarios desactivados en Uruguay país adecuado a la Directiva Europea de PDP

El consentimiento en la PDP

Hoy, 20 de agosto de 2012, se está realizando en San Pablo (Brasil) una mesa redonda organizada por Microsoft, con participación de representantes de Argentina, México, Perú, Colombia, Costa Rica, Chile, Brasil y Uruguay.

El tema de debate es el consentimiento frente a las nuevas tecnologías, biométricas, big data, etc. porque los servicios tecnológicos son maravillosos para el consumidor, pero esto implica que grandes compañías tengan muchísima información.

Se comenta que si Facebook fuera un país sería el tercer más poblado del mundo, con lo cual la información que se incorpora en forma ingenua, muchas veces, es sumamente relevante.

¿Mi dato es una moneda de cambio? Como está diseñado el modelo no hay opciones, es tómalo o déjalo.

El documento básico para la discusión es el Trustworthy Computing Next, de Scott Charney (Corporate Vice President Trustworthy computing Microsoft Corporation ) de febrero 28 de 2012.

Se analiza si se desea una aproximación formalista: se acepta el
consentimiento como un requisito y no se lee. Estamos buscando eso o buscamos que no exista un uso indebido de los datos?

Hay que tener claro cuales son las amenazas a la privacidad:  la vigilancia, quien puede vigilar y hasta donde puede vigilar, que los datos almacenados no se encuentren inseguros, las intrucciones como por ejemplo el spam.

Cuesta repensar el consentimiento porque está desde el inicio, es uno de los principios pilares.

Si no existiera el consentimiento expreso, debería existir una autoridad de control muy fuerte, porque alguien tiene que dar garantías y proteger a los ciudadanos.

Mi reflexión refiere a si el consentimiento  es pleno o si está viciado, volviendo a los conceptos del Código Civil. Por otra parte, Europa continúa defendiendo el consentimiento y es claro el Dictamen N° 15/2011 de julio de 2011 del Grupo de Trabajo del Artículo 29. Me pregunto que otra medida podría ser tan fuerte en la protección, como lo es mi voluntad de aceptar entregar un dato y la finalidad de su tratamiento.  Lo cual no implica que no pueda existir. La Ley 18.331 relativizó el consentimiento en la medida que estableció determinadas excepciones, dándole flexibilidad al sistema cuando es en beneficio de las personas.

Es muy importante discutir este tema, hay que felicitar a Microsoft por la iniciativa, y es uno de los temas incluidos en la 34° Conferencia Internacional www.privacyconference2012.org

 

Publicado en data protection, Protección de datos | Etiquetado , , , | Comentarios desactivados en El consentimiento en la PDP

Educación para la seguridad, un aporte desde las tecnologías de la información

Se celebró en Montevideo durante los días 2 y 3 de agosto el III Congreso Internacional sobre Gobierno, Riesgos, Auditoría y Seguridad de Tecnologías de la Información (CIGRAS 2012).
En el día de ayer tuve la oportunidad de escuchas a Claudio del Pup, quien presentó una conferencia sobre “Educación para la seguridad, un aporte desde las tecnologías de la información”.
Hace unos años, había escrito un trabajo sobre el e-learning en la enseñanza del derecho, cuando recién aparecían los primeros cursos. El expositor inició definiendo la andragogía, y definiéndose como un educador de adultos. Aportó datos interesantes, como que la educación aporta el 4,95 % del 50 % de nuestra capacitación a los efectos laborales. La mayor parte del conocimiento se aprende en el ámbito laboral.
Cuando analizaba el e-learning hacía referencia a la educación asincrónica, las ventajas y desventajas de la educación a distancia. El conferencista refirió a la evolución de la tecnología, desde el Horm-book, pasando por el pizarrón hasta la incorporación del iPad. Destacó la importancia de la conferencia web, mundos virtuales como el Second Life, las redes sociales, todas herramientas aplicadas a la educación.

Publicado en Comercio electrónico, Gobierno electrónico | Etiquetado , , , , , | Comentarios desactivados en Educación para la seguridad, un aporte desde las tecnologías de la información

Administración Electrónica

En el día de hoy hablé en las 13 Jornadas del IDI sobre los lineamientos esenciales de la Administración electrónica y sobre las implicancias de pasar del gobierno electrónico (e-government) al gobierno móvil (m-government).

idi mobile government

Publicado en Firma electrónica, Gobierno electrónico, Sin categorizar | Etiquetado , , , , , , , | Comentarios desactivados en Administración Electrónica