lunes, 15 de septiembre de 2014

¿Cómo mejorar la protección de datos en Internet?

Con el cambio de la contraseña pasa lo mismo que con muchas buenas intenciones: en la práctica suele imponerse la inercia. Por ejemplo, la mayoría de los usuarios cambian muy raras veces sus datos de acceso a cuentas de mail o de la banca online. Y no pocas veces utilizan la misma contraseña para todos esos servicios.

Cuando son víctimas de ladrones de datos, el daño puede ser considerable porque, en el peor de los casos, los ladrones se han hecho con las claves para acceder a datos sensibles de cualquier cuenta. No es posible protegerse al cien por cien ante tales ataques. Sin embargo, cada usuario puede reducir su riesgo personal con un comportamiento correcto en la red.

Contraseñas. Muchos usuarios se lo ponen fácil a los ladrones: en Alemania, el 60 por ciento de los usuarios eligen para sus cuentas contraseñas inseguras, según cifras del Instituto Hasso Plattner en Potsdam. La contraseña más extendida mundialmente es “123456?, que se puede reventar en cuestión de segundos.

Extensión. “Una buena contraseña no debe ser demasiado corta”, dice el profesor Christoph Meinel. Deben elegirse al menos ocho caracteres y mejor 12. Por regla general se puede decir que cuanto más larga es la contraseña, tanto más segura es.

Composición. “La contraseña no debe incluir palabras que tienen sentido”, dice Meinel. Por medio de una computadora es posible averiguar rápidamente tales palabras. Además, la contraseña debe incluir caracteres especiales y cifras. Sustituir letras por cifras parecidas no ofrece una protección mayor, por ejemplo cuando se cambia la letra “o” por un cero. También es fácil averiguar los nombres de cónyuges, hijos o las matrículas de coches.

Diversificación. De ser posible, cada contraseña debe usarse para una sola cuenta de usuario. De ninguna manera deben ser idénticas las contraseñas para la cuenta de email y para otros servicios, porque así los criminales, al reventar una cuenta, tienen acceso a todas las demás con la misma contraseña.

Tiempo de uso. “Los usuarios que buscan seguridad deberían cambiar su contraseña con frecuencia”, recomienda el profesor Thorsten Urbanski, del servicio de seguridad informática GData. La Asociación Alemana para la Tecnología de la Información (Bitkom) recomienda cambiarla como muy tarde después de tres meses. Si ya han sido robados datos de perfil, el cambio de contraseña hace que el registro de datos se vuelva inservible para criminales.

Administradores de contraseñas. Las contraseñas largas y complicadas son difíciles de memorizar. Por esto, Christoph Meinel recomienda el uso de administradores de contraseñas. Estos almacenan de forma centralizada diferentes claves en la computadora, de modo que solo es necesario recordar una contraseña maestra.

Más seguridad. Algunos servicios, tales como la banca online, redes sociales o tiendas online, ofrecen lo que se llama verificación en dos pasos: además de la contraseña se envía un código al teléfono móvil que se solicita para poder acceder. “Este procedimiento ofrece una seguridad mayor al usarse dos aparatos”, dice Christoph Meinel. Para poder interceptar todas las informaciones, los hackers tienen que vigilar ambos aparatos. Si usted realiza sus operaciones de banca online con el smartphone y recibe en el mismo dispositivo el número de transacción, no tiene necesariamente mayor seguridad, explica Meinel. “Ya se han registrado ataques allí”, advierte.

Más medidas. “Conviene reflexionar sobre si es realmente necesario entregar datos”, recomienda Meinel. Los usuarios siempre deberían preguntarse si necesitan realmente determinado servicio. Cuanto más cuentas se abren, tanto mayor es el riesgo de que una de ellas sea reventada. El experto en seguridad también recomienda tener cuidado con los emails: “No deberían abrirse mensajes con adjuntos dudosos. Y también en muchas páginas web puede haber códigos maliciosos. “Conviene evitar las web dudosas. Además, debe escanearse regularmente la computadora con un programa antivirus actual.

Verificación personal. Hay instituciones que hacen test para verificar si los datos del usuario ya circulan por la red. Es el caso del Instituto Hasso Plattner por ejemplo en Alemania, donde los usuarios pueden introducir gratuitamente su dirección de email en la página web del instituto, que le informa si sus datos circulan en determinados sitios. Sin embargo, este test no ofrece una seguridad total. “No podemos garantizar que hayamos encontrado todos los datos filtrados”, admiten.

(Fuente: FortunaWeb)

sábado, 13 de septiembre de 2014

Aqualia Valdepeñas vende los datos de sus clientes a otras empresas.

Para conseguir los permisos pertinentes, Aqualia simplemente ha adjuntado una carta a la última factura del agua de los vecinos.

Según la Ley Orgánica de Protección de Datos (LOPD), es ilegal vender información y datos de clientes a otras empresas por parte de una de ellas. Para que sea legal tiene que aceptarlo el propio cliente.

Buscando este permiso, Aqualia Valdepeñas, la empresa que gestiona el agua en la localidad, ha adjuntado una carta tipo en todas las facturas del último mes a los vecinos, por la que informa de la venta de sus datos, concretamente a la empresa Reparalia Direct, dedicada a la reparación de servicios, mantenimiento y demás. Esta empresa en teoría venderá sus productos a los valdepeñeros con los datos de todos ellos, como su dirección, números telefónicos y vías de contacto.

Esta empresa es la misma que está esperando las sentencias judiciales para hacerse con el servicio del agua en Alcázar de San Juan, y, según ha informado Izquierda Unida Valdepeñas, Aqualia ha hecho la misma operación de vender los datos de los clientes en Linares, Jaén y en Jerez de la Frontera.

La formación denuncia el negocio del agua que se está haciendo. Un ejemplo son las tasas que no han dejado de subir "para buscar el equilibrio económico". La venta de la información no está contemplada dentro de las condiciones del contrato entre ayuntamiento y empresa, así como es ilegal por numerosas leyes y decretos, ya que coloca a una empresa en una situación tremendamente ventajosa respecto a la competencia. De hecho la carta informa de la venta de su información, no pregunta si desea que sea vendida, con lo que si alguien se quiere negar, es el que debe dirigirse a la empresa. No hacer nada significa que acepta la venta de su información.

Por tanto esta cesión o venta de información, como informa IU, es ilegal, aparte de poco ética. Dicha empresa tendrá el fichero de absolutamente todos los consumidores de Valdepeñas y comarca, algo que ninguna empresa tiene, y esta cesión no tiene ningún trato ni nada que ver con la gestión de aguas, por lo que no tiene cabida. Por ello la formación ha pedido la revisión del contrato entre Aqualia y ayuntamiento para constatar que dicha venta de información no es legal, así como poner en marcha las medidas convenientes legales.

El Real Decreto 1720/2007 del 21 de diciembre en sus artículos 52 en adelante establece que la venta o cesión de datos de gestión pública de habitantes de la ciudad debe ser votada por Pleno Municipal y no la puede decidir el gobierno directamente. Por tanto se estaría incumpliendo la LOPD, y tanto la sala III del Tribunal Supremo como FACUA han denunciado estos hechos ante la Agencia Española de Protección de Datos.

Tanto ayuntamiento como empresa se enfrentan a una multa de entre 40.001 a 300.000 euros. En el caso de la multa al ayuntamiento serían los mismos ciudadanos los que tendrían que pagar dicha multa, y desde la formación culpan al alcalde por desobedecer la ley así como por decidir por su cuenta situaciones que afectan a todos los valdepeñeros.

(Fuente: eldiario.es)

viernes, 12 de septiembre de 2014

¿Es segura tu e-commerce?

Cumplir la LOPD en tu e-commerce o blog

Hoy día, con el frenético despertar de la era digital, son muchos los atrevidos que se han lanzado a tener su propia e-commerce o blog, donde vender sus productos, servicios, ideas o incluso a su propia marca personal, invirtiendo horas y horas de arduo trabajo y esfuerzo para conseguir followers, menciones o un ratio de conversión elevado.

Pero, ¿se tienen en cuenta los temas legales a la hora de implantar nuestro comercio electrónico o nuestra web? Parece que en España, sigue siendo una asignatura pendiente.

Esto no debe ser tratado como un mero trámite más, sino como una forma de posicionarnos y ser competitivos a nivel digital. Los usuarios de nuestro e-commerce o blog deben percibir el sitio como seguro y confiable, será nuestra carta de presentación y por supuesto, repercutirá en nuestra reputación online.

Actualmente, las dos leyes con mayor peso sobre nuestro e-commerce, son la Ley Nacional de Defensa de los Consumidores y la Ley de Protección de Datos. La primera fue modificada en última instancia el 13 de Junio de este año, y presenta una serie de modificaciones explicadas aquí. En cuanto la segunda, a continuación, mostraré sus aspectos y trámites fundamentales.


¿Cuál es el objeto de la LOPD en mi e-commerce? 

El objeto principal de la ley es garantizar y proteger las libertades y derechos fundamentales de las personas físicas en cuanto a tratamiento de datos se refiere. Su objetivo principal es el de regular el uso de los datos y ficheros de carácter personal, independientemente del soporte de tratamiento, los derechos de los ciudadanos sobre ellos y las obligaciones de aquellos que los crean o tratan.


¿Cuáles son los pasos a seguir para cumplir la ley? 

La adecuación la puedes gestionar con un tercero especializado, también a través de certificaciones de calidad que garantizan el cumplimiento de los requisitos, como por ejemplo, los del iCERT; o realizarlos uno mismo. Esta última opción es la más económica aunque también la más farragosa. No obstante, en cualquiera de los casos, los pasos a seguir son los siguientes:

- Informar a los usuarios debidamente de qué datos personales estas recogiendo, cómo se van a usar y por supuesto, obtener su aprobación para el uso de los mismos, además de indicar el método al que pueden recurrir para modificarlos, consultarlos o darlos de baja. En las e-commerce, las páginas más indicadas para ponerlo son las de contacto, alta de usuario o realización de un pedido.

- Implementar medidas de protección de datos, puesto que los ficheros deben estar protegidos tanto física como tecnológicamente. Los niveles básicos de seguridad implican, garantizar que nadie sin autorización tiene acceso a los datos mediante contraseña, hacer copias de seguridad semanales, cambiar la contraseña de acceso por lo menos una vez al año y escribir un documento que especifique la política de privacidad de la e-commerce (quién accede, cual es la base de datos usada,…). Además la tienda online o web debe estar alojada en un sitio seguro que cumpla con los requisitos, los proveedores europeos generalmente cumplen la normativa, si la empresa es estadounidense, debería estar inscrita en “Safe Harbour” en estado activo.

- Registrar el fichero de datos en la Agencia Española de Protección de datos, es quizá el paso más engorroso, para agilizarlo es conveniente disponer de certificado digital y hacerlo todo de manera online en la web de la agencia a través del programa NOTA. En este apartado se deberán tener en cuenta dos muy cosas importantes, la primera es que el registro tarda un mes para tramitarse, por lo que lo debes tener en cuenta antes de comenzar tu actividad en el e-commerce. La segunda cuestión es que, como justificante del trámite hasta recibir la carta oficial, tan sólo te sirven los datos del registro de entrada que se generan cuando le das a enviar tu solicitud y que se encuentran en un pdf que no puede guardarse digitalmente, por lo que debes tener una impresora a mano para poder imprimirlo.

Para finalizar, indicar también que la Agencia Española de Protección de datos ofrece una herramienta,Evalúa, para el autodiagnóstico de la adecuación a la LOPD, que realiza un informe personalizado con indicaciones y recursos para que tu web o e-commerce cumpla con todas las medidas de seguridad y protección de datos.

(Fuente: Digital Marketing Trends)

jueves, 11 de septiembre de 2014

La Sanidad pública madrileña vende datos de pacientes a la privada.



Facua-Consumidores en Acción ha denunciado al Hospital de Fuenlabrada ante la Agencia Española de Protección de Datos por ceder "de manera irregular" información personal sobre pacientes en lista de espera al centro privado Los Madroños de Brunete.

La Consejería de Sanidad de la Comunidad de Madrid reconoce los hechos pero niega toda responsabilidad sobre la presunta filtración. A falta de comunicado oficial, el Ejecutivo ha abierto un expediente informativo para investigar al gerente del hospital de Fuenlabrada, Manuel de la Puente.

En un comunicado, Facua entiende que este centro privado ha llamado a usuarios del Hospital de Fuenlabrada "en nombre de sus médicos y sin consentimiento" de los pacientes para "ofrecer servicios con cargo a la Seguridad Social".

Ello supone para Facua una "infracción grave" de acuerdo a la Ley de Protección de Datos dado que puede haber uso de información de pacientes sin ningún consentimiento de pacientes por parte del mencionado centro concertado.

La asociación entiende que el Hospital de Fuenlabrada está incumpliendo el artículo 10 de la Ley Orgánica de Protección de Datos de carácter personal, que indica, sobre el deber de secreto, que "el responsable del fichero y quienes intervengan en cualquier fase del tratamiento de los datos de carácter personal están obligados al secreto profesional respecto de los mismos y al deber de guardarlos".

Dicho reglamento considera infracción grave "la vulneración del deber de guardar secreto" de los datos a los que se refiere el artículo 10, algo que sería sancionable con una multa de entre 40.000 y 300.000 euros.

Por otro lado, Facua también pone de manifiesto en su denuncia que la propia Carta de Derechos y Deberes de los Ciudadanos en relación con el Sistema Sanitario de la Comunidad de Madrid, que en su artículo 27.3 especifica que "el ciudadano tiene derecho a mantener su privacidad y a que se garantice la confidencialidad de sus datos sanitarios, de acuerdo a lo establecido en la legislación vigente".

UPyD prepara su propia denuncia

UPyD Madrid también denunciará ante las filtraciones de datos. El diputado de la Asamblea y portavoz de Sanidad del grupo, Enrique Normand, ha anunciado que su grupo parlamentario pedirá la comparecencia del consejero de Sanidad, Javier Rodríguez, y del gerente del Hospital de Fuenlabrada, Manuel de la Puente, para que dé explicaciones sobre la cesión de datos personales de los pacientes del hospital.

Para Normand, "la decisión del Servicio Madrileño de Salud (SERMAS) de ceder los datos personales de pacientes públicos a clínicas privadas sin el consentimiento de los afectados es un acto muy grave".

Según el grupo parlamentario, "los pacientes han recibido llamadas telefónicas desde la clínica privada para intentar captarlos y ser atendidos allí con cargo al sistema sanitario público".

Además, UPyD de Madrid tramitará peticiones de información sobre las derivaciones realizadas a la clínica, el coste para el Servicio Madrileño de Salud, las personas que participaron en la cesión de datos y si ha habido casos similares en otros hospitales públicos.

Según el portavoz de Sanidad de UPyD en la Asamblea, "la ley de datos personales regula una protección especial a la información contenida en las historias clínicas" y "es necesario depurar responsabilidades en este lamentable asunto que atenta contra la intimidad de las personas".

Fuente: La Vanguardia)

miércoles, 10 de septiembre de 2014

Multa de 5.000 euros a Aguas de Barcelona tras la denuncia de un socio de FACUA ante Protección de Datos.

La Sociedad General de Aguas de Barcelona (Agbar) acaba de ser multada con 5.000 euros por la Autoridad Catalana de Protección de Datos (Autotirat Catalana de Protecció de Dades), sanción impuesta después de que la empresa suministradora de agua de la Ciudad Condal y los municipios de su área metropolitana fuera denunciada por FACUA en representación de Antonio Ruiz Gutiérrez, socio de la organización.

El afectado, natural de Hospitalet de Llobregat, decidió darse de alta en febrero de 2013 como usuario de la oficina virtual con la que la compañía Agbar cuenta en su página web para que sus clientes puedan consultar sus facturas en línea, tener acceso a los datos personales y de su contrato de acometida, así como para recibir información promocional.

En una de las primera veces que hizo uso del servicio en red, el asociado descubrió con sorpresa que en su área de cliente además de las facturas del contrato con su nombre, apellidos, documento nacional de identidad, domicilio y número de cuenta bancaria también aparecía otro campo de facturación correspondiente a otro contrato con domicilio en la localidad de Sant Adrià de Besòs y cuenta bancaria desconocidos, pero en el que igualmente figuraba como titular el propio denunciante, con su mismo nombre, apellidos y documento nacional de identidad.

"Era imposible que aparecieran dos suministros a mi nombre, porque yo sólo poseo una vivienda en Barcelona y ninguna en el municipio de Sant Adrià de Besòs", recuerda Antonio, quien añade: "En un primer momento me preocupé de que alguien pudiera haberse dado de alta en otro suministro utilizando mis datos, pero además, de no ser así, también me pareció intolerable que de la misma forma que yo podía tener acceso a las facturas, domicilio y cuenta bancaria de otra persona, ella también tuviera acceso a esa información personal de mí".

En vista de ello no dudó en ponerse inmediatamente en contacto con el servicio de atención al cliente de la concesionaria, una atención telefónica que no dejó satisfecho al afectado, pues pasaron los días y ambos suministros seguían apareciendo a su nombre en internet.

Fue entonces cuando Antonio decidió poner el caso en manos de FACUA, cuyo gabinete jurídico remitió un escrito a Agbar exigiéndole la exclusión de los datos del representado del contrato del suministro de la vivienda de Sant Adrià de Besòs de forma inmediata e informándole de que ante la gravedad de los hechos se había puesto el caso en conocimiento de la Agencia Española de Protección de Datos (AEPD).

Apenas un mes más tarde, desde Aguas de Barcelona se confirmó por escrito la solución del problema, pidiendo disculpas al asociado por el error técnico cometido y prometiendo esclarecer lo sucedido en relación a la titularidad del contrato correspondiente al suministro del otro inmueble.

Petición de certificado

Semanas después, y a solicitud de FACUA, la empresa también envió a Antonio un certificado de lo ya comunicado con anterioridad. "Ya no me fiaba y por eso preferí quedarme tranquilo teniendo un documento de garantías que dejase claro que yo no tenía nada que ver con ese contrato. Como desde el principio, en cuanto FACUA se lo reclamó, ellos me lo mandaron sin poner ningún problema", explica el socio.

En paralelo, en noviembre la Agencia Española de Protección de Datos transfirió por remisión de competencias la denuncia de FACUA a la L´Autoritat Catalana de Protecció de Dades, quien se hizo cargo de inspeccionar a la Sociedad General de Aguas de Barcelona S.A. para esclarecer las circunstancias de los hechos denunciados y sus sujetos responsables.

Investigado el presunto incumplimiento de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, finalmente el pasado 18 de julio de 2014 fue hecho público el procedimiento sancionador, con resolución poniéndole fin al mismo con una multa de 5.000 euros.

(Fuente: Facua)