PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL
Junio 2007
PROTECCION DE DATOS DE CARACTER PERSONAL
2
Altia Consultores, S.L.
Empresa especializada en soluciones avanzadas de seguridad informática y de la información cuenta con un ámbito de actuación por todo el estado español y proporciona servicios dirigidos a la protección de la información y el conocimiento de las organizaciones, aplicando metodologías y desarrollos propios.
El Departamento de Protección de Datos Personales cuenta con gran experiencia en la realización de proyectos de adaptación a la normativa en organizaciones públicas y privadas.
Lorena García _ Licenciada en Derecho. Consultora experta en [email protected]
PROTECCION DE DATOS DE CARACTER PERSONAL
3
objetivos
Fundamentos y conceptos fundamentales de la normativa que afecta a la Protección de Datos de Carácter Personal.
Instruir en las medidas organizativas y técnicas exigidas por la normativa en el tratamiento de ficheros de carácter personal.
Documento de Seguridad.
Formar en la recogida, tratamiento, conservación, acceso y cancelación de datos de carácter personal.
Derechos de acceso, rectificación, cancelación y oposición.
OO
BB
JJ
EE
TT
II
VV
OO
SS
PROTECCION DE DATOS DE CARACTER PERSONAL
4
1. Introducción y conceptos fundamentales
2. Escenario legal
3. Derechos del interesado
4. Relaciones con terceros
5. Medidas de seguridad
6. Funciones y obligaciones
7. Implantación de medidas
PROTECCION DE DATOS DE CARACTER PERSONAL
5
Consideran que sus ficheros requieren un nivel de seguridad básico. Tras analizar la tipología de datos que se manejan, el nivel de seguridad requerido es mayor
46 %
De empresas no cumple la LOPD y reconoce que sus bases de datos son ilegales y permiten el acceso a terceros sin contrato
50 %
situación de incumplimiento
Encuesta seguridad de la información en el Estado: LOPD
PROTECCION DE DATOS DE CARACTER PERSONAL
6
La confidencialidad en el ámbito laboral
► Deber de confidencialidad inherente al empleado
► Aspectos novedosos- Trabajo en equipo
- Uso de Nuevas Tecnologías (TICs)
Modificación de las relaciones entre Administración / empresas/ ciudadanos.
- Centralización de datos
Gestión más eficaz.
► ¿Qué hacer?1 Garantizar los derechos de los interesados2 Difundir y conocer leyes, códigos deontológicos, normas,
recomendaciones sectoriales, políticas internas de seguridad3 Implantar en las organizaciones las salvaguardas necesarias
logística material y humana4 Explicar las ventajas de la centralización de la información y las
garantías de seguridad de los datos
introducción
PROTECCION DE DATOS DE CARACTER PERSONAL
7
Dato de carDato de caráácter personalcter personalCualquier información concerniente a personas
físicas identificadas o identificablesFumador/a
Enferma/o de asma
“… toda información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo, susceptible de recogida, registro, tratamiento o transmisión
concerniente a una persona física identificada o identificable”.
conceptos fundamentales
FicheroFicheroTodo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.
SoporteSoporteCualquier objeto físico susceptible de ser tratado en un sistema de información y sobre el cual se puede grabar o recuperar datos.
PROTECCION DE DATOS DE CARACTER PERSONAL
8
conceptos fundamentales
Responsable de Fichero (RF): Persona Jurídica o Física.
Funciones:
Tomar las decisiones sobre la finalidad y usos de los ficheros.
Nombrar a una o varias persona/s como Responsable/s de Seguridad.
Notificación de Fichero/s en el Registro de la AEPD.
Responsable de Seguridad (RS): persona física, externa o interna.
Funciones:
Controlar y coordinar el cumplimiento de las medidas de seguridad establecidas en el RMS.
Hacer cumplir las decisiones adoptadas por el/los RF respecto a cada uno de los ficheros.
Encargado del Tratamiento (ET): Persona Jurídica o Física.
Funciones:
Cumplir las medidas técnico - organizativas reflejadas en el contrato de prestación de servicios.
Secreto profesional respecto a la información a la que tengan acceso.
Adoptar las mismas medidas de seguridad que el responsable del fichero respecto a los datos y ficheros a los que accedan.
PROTECCION DE DATOS DE CARACTER PERSONAL
9
1. Introducción y conceptos fundamentales
2. Escenario legal
3. Derechos del interesado
4. Relaciones con terceros
5. Medidas de seguridad
6. Funciones y obligaciones
7. Implantación de medidas
PROTECCION DE DATOS DE CARACTER PERSONAL
10
L.O.P.D.Ley Orgánica 15/1999 de Protección de Datos de Carácter
Personal
La normativa afecta a todo aquel que, con fines profesionales:► Trate datos personales (clientes, proveedores, empleados, etc.)
Especial atención si se utilizan NNTT → informatización(ficheros automatizados)
Por la tipología de los datosBásico(identificativos, profesionales,etc.)Medio (comisión infracciones administrativas o penales, relativos a la Hacienda pública, etc)Especialmente protegidos(salud, creencias, ideología, vida sexual, etc.)
Por el uso que se realiza de los datosacceso de tercerosfines promocionalescesión de datostransferencias internacionales
► Se establecen obligaciones que afectan a la seguridad de la información
escenario legal
Real Decreto 994/1999, de 11 de junio, de Medidas de Seguridad
PROTECCION DE DATOS DE CARACTER PERSONAL
11
escenario legal
Borrador del Nuevo Reglamento de Medidas de Seguridad
Grupo de Trabajo formado por el Ministerio de Justicia y la Agencia Española de Protección de Datos ha diseñado un texto que conforma el primer borrador de Reglamento de la LOPD, que viene a plasmar dos objetivos principales:
- El desarrollo específico de aspectos jurídicos que ya venían contemplados de forma abstracta como principios generales en la LOPD, tales como el deber de información, la obtención del consentimiento, las cesiones de datos, el encargo de tratamiento, etc.
- La delimitación de los procedimientos organizativos y medidas técnicas a implantar tanto en ficheros automatizados, como en ficheros no automatizados, entendiendo incluido dentro de este concepto aquellos ficheros organizados en soporte papel y de manejo manual.
PROTECCION DE DATOS DE CARACTER PERSONAL
12
Directiva Europea 95/46/CEProtección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de esos datos.
L.O.P.D. 15/1999Garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas.Ficheros excluidos ámbito personal.
Ámbito de aplicación: Objetivo: Datos almacenados en un soporte físicoSubjetivo: Personas físicasTerritorial: Responsable del fichero en territorio español
Constitución EspañolaArt. 18: Se garantiza el derecho al honor, a la intimidad personal y familiar.La Ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de la ciudadanía.
escenario legal
Legislación Autonómica:Leyes de protección de datos de carácter personal en el ámbito de las Administraciones Públicas y de creación de Agencias Autonómicas de Protección de Datos.
Ley 2/2004 de 25 febrero de ficheros de carácter personal de titularidad pública y de creación de la Agencia Vasca de Protección de Datos
PROTECCION DE DATOS DE CARACTER PERSONAL
13
Agencia Española de Protección de Datos (AEPD)Características:
Ente con personalidad jurídica propia; plena independencia de las Administraciones Públicas
Asignación económica a cargo de los Presupuestos Generales del Estado
Funciones:
Velar por el cumplimiento de la legislación sobre protección de datos
Atender peticiones y reclamaciones formuladas por los interesados
Proporcionar información a los interesados acerca de sus derechos
Inspección
Potestad sancionadora en caso de incumplimiento
escenario legal
Instrucciones de la Agencia de Protección de Datos (AEPD)Control de acceso a edificios, salas de juegos, movimientos internacionales de datos, cámaras de videovigilancia, etcétera.(Actualmente 7 instrucciones)
http://www.agpd.es
PROTECCION DE DATOS DE CARACTER PERSONAL
14
Nota Importante !
La inscripción de un fichero en el Registro General de Protección de Datos, únicamente acredita que se ha cumplido con la obligación de notificación dispuesta en la LOPD, sin que de esta inscripción se pueda desprender el cumplimiento por parte del responsable del fichero del resto de las obligaciones previstas en dicha Ley y demás disposiciones reglamentarias.
Registro General de Protección de DatosEnte integrado en la Agencia Española de Protección de Datos que tiene por objeto la inscripción de:
1 Ficheros de los que sean titulares las Administraciones Públicas.2 Ficheros de titularidad privada.3 Códigos tipo.
Registros de Agencias AutonómicasExclusiva competencia sobre ficheros de titularidad pública
escenario legal
PROTECCION DE DATOS DE CARACTER PERSONAL
15
ESCENARIO LEGAL (Servicio LANBIDE):
Decreto 326/2003Decreto 326/2003, de 23 de diciembre: regula el Servicio Vasco de Colocación/LANGAI artículo 1 se establece que dicho servicio es de titularidad y responsabilidad de la Dirección de Empleo y Formación y que las acciones que regula se instrumentan a través de EGAILAN S.A. “que gestionará el Servicio en los términos establecidos por el titular” y una red de centros colaboradores conectados a su sistema de información.
Decreto 327/2003Decreto 327/2003, de 23 de diciembre, se prevé en su artículo 1.2. la constitución de un red vasca de servicios de Orientación, constituida mediante una estructura propia y una estructura de centros o servicios colaboradores. En su artículo 12.2, se prevé la existencia de centros colaboradores en la conformación del catálogo formativo al servicio de la inserción laboral.
escenario legal
PROTECCION DE DATOS DE CARACTER PERSONAL
16
Centros Colaboradores doble vertiente
escenario legal
• Ficheros de los Centros Colaboradores que actúan como ET:
DEMANDANTES POLÍTICAS ACTIVAS (ALTO)
CENTROS DE EMPLEO Y FORMACIÓN (BÁSICO)
OFERENTES DE EMPLEO (BÁSICO)
• Ficheros de los Centros Colaboradores que actúan como RF:
PROVEEDORES
PERSONAL
CONTROL DE ACCESO
CLIENTES
PROTECCION DE DATOS DE CARACTER PERSONAL
17
1. Introducción y conceptos fundamentales
2. Escenario legal
3. Derechos del interesado
4. Relaciones con terceros
5. Medidas de seguridad
6. Funciones y obligaciones
7. Implantación de medidas
PROTECCION DE DATOS DE CARACTER PERSONAL
18
contenido del derecho
Poder de disposición y control :Facultad de Consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el Estado o un particular.
CONTENIDO DEL DERECHO :
1. Saber en cada momento quién dispone de esos datos personales.
2. A qué uso los está sometiendo.
3. El poder oponerse a esa posesión y usos.
Presentación oposición
Y ese derecho requiere como complementos indispensables:
PROTECCION DE DATOS DE CARACTER PERSONAL
19
InformaciInformacióónn
Informará previamente al consentimiento para el tratamiento de los datos, sobre:
La identidad del Responsable del Fichero
La existencia y la finalidad de un fichero con sus datos
Quienes son los destinatarios de ese fichero
El carácter obligatorio o voluntario de facilitar esos datos.
Las consecuencias de la negativa a facilitarlos
La existencia de la posibilidad de ejercitar los derechos de acceso, cancelación, oposición y rectificación de esos datos.
derecho a ser informado
DATOS RECABADOS DIRECTAMENTE DEL INTERESADO
Obligaciones en la recogida de la información Lanbide:
a) Informar previamente a las personas que faciliten datos personales de lo que establece el artículo 5 LOPD.
b) Obtener el consentimiento de esas personas para el tratamiento automatizado de sus datos personales. Para la obtención de dicho consentimiento, cuando se trate de la inscripción como demandantes de Lanbide se recogerá la firma del documento de autorización de la inscripción que se obtiene desde las aplicaciones informáticas de Lanbide ó, en caso de fallo en dicho sistemas, del equivalente en formato papel autorizado por el servicio.
PROTECCION DE DATOS DE CARACTER PERSONAL
20
derecho a ser informado
- Los datos se han obtenido de fuentes accesibles al público.
- Cuando los datos han sido cedidos de una entidad a otra: En este caso el responsable del fichero cuenta con un plazo de tres meses, contados desde la fecha del registro, para informar al interesado de la procedencia de los datos y de los términos que se indican en el artículo 5.4º LOPD.
Excepciones :Excepciones :Cuando una ley así lo prevea Cuando el tratamiento tenga fines históricos, estadísticos o científicos Cuando el cumplimiento del deber de información al interesado resulte imposible o exija un esfuerzo desproporcionado, a criterio de la Agencia de Protección de Datos, en consideración al número de interesados o a la antigüedad de los datos
DATOS NO RECABADOS DIRECTAMENTE DEL INTERESADO
PROTECCION DE DATOS DE CARACTER PERSONAL
21
consentimiento
Comprobar que existe consentimiento del titular de cada dato antes de incluirlo en sus BBDD
Todo tratamiento requiere del consentimiento previo inequívoco del afectado, salvo que una Ley disponga lo contrario.
Excepciones: Excepciones:
1. La Administración Pública en el ámbito de su competencia
2. Contratos o precontratos
3. Interés vital del interesado
4. Datos extraídos de fuentes accesibles al público
ConsentimientoConsentimiento
PROTECCION DE DATOS DE CARACTER PERSONAL
22
consentimiento
Los datos personales son titularidad de cada persona y sólo pueden recogerse con su consentimiento inequívoco:
REVOCABLE CON CAUSA JUSTIFICADA, (ART. 6.3 LOPD)SIEMPRE
PRESUNTONUNCA
TÁCITORESTO DE DATOS
EXPRESO POR ESCRITO
IDEOLOGIAAFILIACION SINDICALRELIGIONCREENCIAS
EXPRESOORIGEN RACIALSALUDVIDA SEXUAL
CONSENTIMIENTOTIPO DE DATOS
PROTECCION DE DATOS DE CARACTER PERSONAL
23
PROTECCION DE DATOS DE CARÁCTER PERSONAL
Método de recogida de datos
DEMANDANTES EMPLEO: La información con datos de carácter personal que engrosa este fichero se obtiene directamente del propio interesado, durante el transcurso de sucesivas entrevistas (Colocación, Orientación). Cabe destacar que a la finalización de la entrevista de inscripción al servicio de colocación, el resultado de la misma es impreso por el técnico de LANBIDE y firmado por el propio interesado.
CENTROS DE EMPLEO Y FORMACION: Hace referencia a los Centros que colaboran en la promoción, difusión y ejecución de las distintas políticas activas. Incluye datos de carácter personal de las personas de contacto de las entidades y organismos, así como de sus representantes legales y del personal adscrito a dichos Centros, tanto de los homologados y de los centros que no necesitan de un proceso de homologación previo.Los datos de carácter personal, de los colectivos arriba indicados, se recaban a través de un formulario denominado: “SOLICITUD DE ALTA DE ENTIDAD, UBICACIONES, SERVICIOS Y PERSONAS USUARIAS PARA EL APLICATIVO DEGESTIÓN DE LANBIDE”.
Método recogida de DCP
PROTECCION DE DATOS DE CARACTER PERSONAL
24
Método de recogida de datos
OFERENTES EMPLEO: Formulario Web del Servicio LANBIDE de solicitud de oferta existente y mediante la solicitud de candidatos mediante Fax.
Método recogida de DCP
PROTECCION DE DATOS DE CARACTER PERSONAL
25
calidad
Calidad de los datosCalidad de los datos
Art. 4.1 LOPD
Los datos de carácter personal sólo se podrán recoger para su tratamiento así como someterlos a dicho tratamiento, cuando sean adecuados, pertinentes y no excesivos en relación con el ámbito y las finalidades determinadas, explícitas y legítimas para las que se hayan obtenido.
PROTECCION DE DATOS DE CARACTER PERSONAL
26
finalidad
Todo Fichero debe tener una finalidad determinada por el Responsable del
Fichero.
1
2
3
determinada
explícita
legítima
La finalidad del tratamiento debe ser coincidente con la finalidad
de la captación y una vez se cumpla la misma, los datos deberán cancelarse
Ésta debe ser:
PROTECCION DE DATOS DE CARACTER PERSONAL
27
Derechos ARCO (instrucción 1/1998)
Derechos personalísimos.
Sólo ejercidos por el afectado frente al responsable
del fichero (representante legal si menor o incapaz).
Derechos independientes entre si.
Existen requisitos para su ejercicio.
Obligatoria contestación del responsable
del fichero.
Ejercicio de derechos ARCOEjercicio de derechos ARCO
derechos ARCO
PROTECCION DE DATOS DE CARACTER PERSONAL
28
derechos ARCO
•Derecho a consultar el registro general de la agencia. (art. 14 de la Ley Orgánica 15/1999). El Registro General de Protección de Datos en la Agencia de Protección de Datos es un registro de consulta PÚBLICA Y GRATUITA. Inlcuso este derecho puede ejercer a través de Internet.
•Derecho de acceso a los datos (Art. 15 de la Ley Orgánica 15/1999, arts. 12 y 13 del R.D. 1332/94, normas 1ª y 2ª de la instrucción 1/1998 de la Agencia). El acceso podrá consistir en la mera consulta de los ficheros por medio de la visualización, o en la indicación de los datos objeto de tratamiento por escrito, copia, telecopia, o fotocopia, certificada o no. La información deberá ser legible e inteligible sin utilizar claves o códigos cualquiera que sea el medio utilizado. Intervalos inferiores a 12 meses.
•LANBIDE: Cuando sea posible: mostrar la pantalla con el CV o impreso, evitando todo el proceso de solicitud al RF.
Si la solicitud es de información sobre las comunicaciones de sus datos por las ofertas de trabajo: Informar al interesado sobre la existencia de “Mi Lanbidenet”: Posibilidad de consulta de las ofertas en las que ha sido candidato.
PROTECCION DE DATOS DE CARACTER PERSONAL
29
derechos ARCO
•Derechos de rectificación y cancelación (Art. 16 de la Ley Orgánica 15/1999, arts. 15 del R.D. 1332/94, normas 1ª y 3ª de la instrucción 1/1998 de la Agencia). El interesado puede instar al responsable del fichero, a cumplir la obligación de mantener la exactitud de los datos, rectificando o cancelando los datos de carácter personal cuando resulten incompletos o inexactos, o bien sean inadecuados o excesivos para la finalidad de la recogida, en su caso o cuyo tratamiento no se ajuste a la Ley.
•LANBIDE:
Cuando sea posible o máximo en 2 días: opción de modificar el CV en ese mismo centro o en otro. (rectificación)Si son datos de contacto: posibilidad de modificación por el mismo interesado en “mi lanbidenet”. (rectificación)En todos los casos: plazo de 10 días para la modificación. Si no es posible: solicitud formal LOPD.En cuanto a la cancelación: Bloqueo de datos para cualquier tratamiento excepto para la visualización por la aplicación. (cambio de opinión no implica nuevas entrevistas)
PROTECCION DE DATOS DE CARACTER PERSONAL
30
derechos ARCO
•Derecho de oposición (Art. 6.3/6.4 Y 30.4(fines publicitarios) de la Ley Orgánica 15/1999). El consentimiento podrá ser revocado cuando exista causa justificada para ello y no se le atribuyan efectos retroactivos.
•LANBIDE:
Posibilidades: Baja de la demanda, cambio de colectivo, comprobación de disponibilidad con resultado negativo, suspensión sin intermediación.En cualquier caso: solicitud formal.
•Derecho de impugnación (art. 13 de la Ley Orgánica 15/1999). El afectado podrá impugnar los actos administrativos o decisiones privadas que impliquen una valoración de su comportamiento cuyo único fundamento sea un tratamiento automatizado de datos de carácter personal que ofrezca una definición de sus características o personalidad.
PROTECCION DE DATOS DE CARACTER PERSONAL
31
Modelos de formularios : “Próximamente en la Intranet”
Ejemplo : Modelo de solicitud Derecho de acceso
DATOS RESPONSABLE DEL FICHERO
DATOS INTERESADO O REPRESENTANTE LEGAL
Plazo máximo un mes
De forma
gratuita
SOLICITUD DEL DERECHO
FIRMA
Debe comprender: Datos,Origen,Cesionarios, Usos y
finalidades
derechos ARCO
En caso de no conocer
su identidad, acudir a la
AEPD
PROTECCION DE DATOS DE CARACTER PERSONAL
32
1. Introducción y conceptos fundamentales
2. Escenario legal
3. Derechos del interesado
4. Relaciones con terceros
5. Medidas de seguridad
6. Funciones y obligaciones
7. Implantación de medidas
PROTECCION DE DATOS DE CARACTER PERSONAL
33
Relaciones con terceros
RevelaciRevelacióónn de datos a personas distintas del interesadode datos a personas distintas del interesado
1 Necesario el previo consentimiento del interesado.
Excepciones:- Cesión autorizada por Ley.- Relación jurídica libre y legítima que implique comunicación.- Entre Administraciones Públicas para fines históricos, estadísticos o científicos.- Necesaria para urgencia médica o epidemiológica.
2 El interesado debe conocer la finalidad y el destinatario.
3 No aplicable si procedimiento de disociación previo.
Cesión datos de carácter
personal (Art. 11 LOPD)
CESION DE DATOS POR EL RESPONSABLE
FICHERO
CESIONARIORF RECABA
CONSENTIMIENTO
INTERESADO
INFORMA
CONSENTIMIENTO
RESPONSABLE FICHERO
PROTECCION DE DATOS DE CARACTER PERSONAL
34
Elaboración de la cobertura contractual con terceros
CONVENIOS DE COLABORACION
CLAUSULAS DE CONFIDENCIALIDAD
CONTRATOS TIPO
ACUERDOS ENTRE ADMINISTRACIONES
PROTOCOLOS
Relaciones con terceros
PROTECCION DE DATOS DE CARACTER PERSONAL
35
CONVENIOS ENTRE ENTIDADES:
I. Dirección de Empleo y Formación & EGAILAN
II. Dirección de Empleo y Formación y Terceras Entidades
III. Dirección de Empleo y Formación & Centros Colaboradores: Centros de Colocación y diversa normativa : Decretos.
Relaciones con terceros
Asegurar que todos los Centros, conocen y van a adoptar las medidas de seguridad establecidas en el Real Decreto 994/1999, de 11 de junio, para garantizar la confidencialidad, disponibilidad e integridad de la información titularidad de la Dirección de Empleo y Formación
PROTECCION DE DATOS DE CARACTER PERSONAL
36
Relaciones con terceros
► Necesidad de regulación contractual de prestación del servicio
► Requisitos del contrato / cláusula de confidencialidad:
1 Contrato que permita acreditar su celebración y contenido.2 Tratamiento conforme a las instrucciones del responsable del fichero.3 Prohibición de utilizar los datos con fines distintos a los determinados.4 Implementación de medidas de seguridad.5 Cumplida la prestación contractual: DCP destruidos o devueltos al RF.
► El encargado del tratamiento será considerado responsable del fichero a los efectos de infracciones y aplicación de sanciones cuando:
Destine los datos a otra finalidadComunique o ceda los datos oUtilice los datos incumpliendo las estipulaciones del contrato
ACCESO DE TERCEROS A DATOS DE CARÁCTER
PERSONAL (Art. 12 LOPD)
PROTECCION DE DATOS DE CARACTER PERSONAL
37
Decreto 326/2003, de 23 diciembreDecreto 326/2003, de 23 diciembre: regula el Servicio Vasco de Colocación/LANGAI.
Artículo 1:
- Servicio titularidad y responsabilidad de la Dirección de Empleo y Formación.
- Las acciones que regula se instrumentan a través de EGAILAN S.A. “que gestionará el Servicio en los términos establecidos por el titular” y una red de centros colaboradores conectados a su sistema de información.
Artículo 15:
Los centros colaboradores, de conformidad con lo dispuesto en la LOPD, actuarán en calidad de encargados del tratamiento, conforme a las instrucciones de la Dirección de Empleo y Formación.
Normativa InternaNormativa Interna
Relaciones con terceros
PROTECCION DE DATOS DE CARACTER PERSONAL
38
La prestación de los servicios desempeñado por cada CENTRO, conlleva la necesidad acceder a DCP sobre los siguientes ficheros:
El Fichero DEMANDANTES DE POLÍTICAS ACTIVAS que contienen datos de carácter personal de las personas interesadas en recibir la prestación de cualquiera de los servicios de LANBIDE.
Sobre el fichero OFERENTES DE EMPLEO, que contiene datos del personal de contacto de las entidades que ofrecen un puesto de trabajo vacante a los demandantes de empleo inscritos en LANBIDE.
Y, en su caso, sobre el fichero CENTROS DE EMPLEO Y FORMACION, que contiene datos de carácter personal del personal y demás personas de contacto de los Centros Colaboradores de Formación, Colocación y Orientación adscritas al servicio LANBIDE.
ACCESO DE TERCEROS A DATOS DE CARÁCTER PERSONAL (Art. 12 LOPD)
Relaciones con terceros
PROTECCION DE DATOS DE CARACTER PERSONAL
39
ACCESO DE TERCEROS A DATOS DE CARÁCTER PERSONAL (Art. 12 LOPD)
Encargado del tratamiento : sujeto a las instrucciones definidas por el Responsable del Fichero: la Dirección de Empleo y Formación (DEF).
Deberán:Adoptar todas las medidas de índole técnica y organizativas necesarias y que garanticen la seguridad de los DCP y eviten su alteración, pérdida, tratamiento o acceso no autorizado.
Tener a disposición de la DEF y de Egailan – en calidad de entidad gestora - los datos personales tratados.
Colaborar en el ejercicio de derechos ARCO.
No utilizar los datos personales para finalidades distintas de las directamente relacionadas con el Servicio LANBIDE.
Guardar el secreto profesional (artículo 15.6)
Colaborar en la garantía de los derechos de acceso, rectificación y cancelación de los datos personales de los demandantes en la forma indicada en el artículo 15.7.LOPD
Relaciones con terceros
PROTECCION DE DATOS DE CARACTER PERSONAL
40
1. Introducción y conceptos fundamentales
2. Escenario legal
3. Derechos del interesado
4. Relaciones con terceros
5. Medidas de seguridad
6. Funciones y obligaciones
7. Implantación de medidas
PROTECCION DE DATOS DE CARACTER PERSONAL
41
1. Documento de seguridad2. Funciones y obligaciones del personal3. Registro de incidencias4. Identificación y autenticación
5. Control de acceso
6. Gestión de soportes
7. Copias de respaldo y recuperación
8. Responsable de seguridad9. Auditoria
10. Control de acceso físico
11. Pruebas con datos reales
12. Distribución de soportes
13. Registro de accesos
14. Telecomunicaciones
NIVEL BÁSICO
NIVEL MEDIO
NIVEL ALTO
niveles
PROTECCION DE DATOS DE CARACTER PERSONAL
42
Instrucciones de Colaboración DEF – Centros Colaboradores
• Instrucciones y medidas técnico organizativas a implantar
• Asumir la responsabilidad en el cumplimiento de dichas normas: como RF y como ET
• Acceso únicamente por personal habilitado previamente por la DEF
• Colaboración en la detección y comunicación de incidencias
• Obligaciones de conservación y custodia de la documentación
• Cumplimiento de las obligaciones como usuario (uso de contraseñas de acceso)
• Prohibiciones
• Medidas Técnicas
instrucciones
PROTECCION DE DATOS DE CARACTER PERSONAL
43
Protección de acceso físico al puesto de cada usuario
Medidas de seguridad respecto al posible acceso por parte de terceros al puesto individual de cada usuario que trata DCP.
Cada centro debe informar y exigir el cumplimiento de las medidas que se determinen para cada puesto de trabajo
Evitando por ejemplo:
-accesos no autorizados,
-visualización de pantallas por personas no autorizadas
-....
Se deben adoptar por tanto, medidas preventivas como por ejemplo, uso del protector de pantallas con desbloqueo por contraseña, etc.
Deberán nombrar al responsable de seguridad de cada Centro Colaborador .
TelecomunicacionesÚnicamente se podrán llevar a cabo las transmisiones propias del Sistema Integrado de Información de LANBIDE que estén expresamente autorizadas.
medidas de seguridad
MEDIDAS TECNICAS:
PROTECCION DE DATOS DE CARACTER PERSONAL
44
Deberán llevar un control de las incidencias acontecidas, entendiéndose por incidencia cualquier anomalía que afecte o pudiera afectar a la seguridad de los datos;( ejemplo: la clave de identificación de un usuario es conocida por otra ).
En concreto :
Se deberán comunicar a EGAILAN todas las incidencias que hayan tenido lugar por descuidos o malas gestiones del propio centro. Y será EGAILAN quien establezca las medidas correctoras a llevar a cabo.
Asimismo se comunicarán todas aquellas posibles incidencias detectadas por usuarios del centro que pongan en riesgo la seguridad o integridad de los datos afectados, bien sea por incorrecciones, falta de datos ...., no generadas por el propio centro.
medidas de seguridad
MEDIDAS TECNICAS:
Dirección de correo para comunicación de incidencias: ______________________
PROTECCION DE DATOS DE CARACTER PERSONAL
45
medidas de seguridad
Gestión de las incidencias que se produzcan según el procedimiento establecido en el DS.
ALGUIEN DESCUBRE MI CLAVE DE ACCESO
ALGUIEN ACCEDE A MI DESPACHO SIN AUTORIZACIÓN
SE HA IDO LA LUZ
MEDIDAS TECNICAS:
PROTECCION DE DATOS DE CARACTER PERSONAL
46
MEDIDAS ORGANIZATIVAS:
Obligaciones en la conservación y tratamiento de la documentación
Conservar a disposición tanto de EGAILAN, S.A. como de la Dirección de Empleo y Formación los documentos producto del tratamiento de datos de carácter personal que ha llevado a cabo en calidad de encargado del tratamiento siempre que así esté indicado en la correspondiente norma reguladora del servicio del que derive tal documentación.
PLAZOS: Los plazos establecidos en la respectiva normativa reguladora.
SALIDAS / CONSERVACION: todas las salidas impresas que contengan DCP obtenidos a partir del Sistema Integrado de Información, motivadas por las tareas propias del Servicio, o porque fuese necesario su conservación en los propios locales, se custodiarán única y exclusivamente por las personas autorizadas.Cuando no conlleve la necesidad u obligación de ser conservada, y la finalidad para la cual se recabaron dichos datos ya se ha satisfecho, deberá ser destruida según las instrucciones del Responsable del Fichero.
medidas de seguridad
PROTECCION DE DATOS DE CARACTER PERSONAL
47
Documentación en soporte papel:
Los Ficheros No Automatizados (FNA) con datos carácter personal son aquellos ficheros estructurados cuyo soporte físico es un soporte ‘no informático’ y cuyo
tratamiento es, por lo tanto, manual.
Ejemplos: documentación en papel, cintas magnetofónicas, cintas VHS…
buenas prácticas
1. IDENTIFICACION DE ZONAS
2. NO DEJAR DOCUMENTOS CON DCP EN LA BANDEJA DE SALIDA
3. CAJONES CERRADOS
4. ARMARIOS BAJO LLAVE
5. DESTRUCCION CUANDO YA NO SEAN NECESARIOS
6. PRINCIPIO DE MESA LIMPIA
PROTECCION DE DATOS DE CARACTER PERSONAL
48
6¿SE INCLUYEN DENTRO DE LA APLICACIÓN DE LA LEY LOS FICHEROS EN PAPEL?
Sí, la LOPD, amplia el ámbito de aplicación a estos ficheros.
Principios a seguir:Custodiar correctamente los documentos en los que consten DCP.
Informar a los afectados de los tratamientos que se efectúan en soporte papel y de las cesiones que se prevean.
Introducir cláusulas de confidencialidad en las relaciones con terceros.
Establecer controles de acceso: limitar el acceso a terceros no autorizados.
Principio de destrucción salvo motivo que justifique conservación.
Establecer plazos de expurgo.
buenas prácticas
PROTECCION DE DATOS DE CARACTER PERSONAL
49
documento de seguridad
“El responsable del fichero elaborará e implantará la normativa de seguridad mediante un documento de obligado cumplimiento para el personal con acceso a los datos automatizados de carácter personal y a los sistemas de información.”
Artículo 8 RMS:
DOCUMENTO DE SEGURIDAD
PROTECCION DE DATOS DE CARACTER PERSONAL
50
ASPECTOS GENERALESASPECTOS GENERALES:
Es una visión general de las políticas de seguridad que haya definido la empresa para garantizar la protección de los ficheros que contiene
datos personales.
Debe reflejar la situación real existente en la organización y describir con el máximo detalle posible todas las actividades que se realizan para garantizar la seguridad de los datos de carácter personal.
Es importante que el DS sea puesto a disposición del personal de la organización, para que conozca su contenido y colabore al máximo con la aplicación de las medidas de seguridad.
documento de seguridad
El personal debe conocer en todo momento las implicaciones de sus acciones de cara a la seguridad de los datos afectados por la LOPD. Para esto es conveniente diseñar una política de recursos humanos orientada a la concienciación del personal frente al cumplimiento de la LOPD en el desarrollo de sus funciones diarias y la existencia del documento de seguridad.
PROTECCION DE DATOS DE CARACTER PERSONAL
51
1. Introducción y conceptos fundamentales
2. Escenario legal
3. Derechos del interesado
4. Relaciones con terceros
5. Medidas de seguridad
6. Funciones y obligaciones
7. Implantación de medidas
PROTECCION DE DATOS DE CARACTER PERSONAL
52
PROHIBICIONES CENTROS COLABORADORES LANBIDE:
Intentar descifrar las claves, sistemas o algoritmos de cifrado y cualquier otro elemento de seguridad que intervenga en los procesos telemáticos del Servicio LANBIDE.
Destruir, alterar, inutilizar o de cualquier otra forma dañar los datos, programas o documentos electrónicos de la entidad o de terceros. Dañar, interrumpir o generar errores en los sistemas informáticos.
Utilizar el sistema para intentar acceder a áreas restringidas de los sistemas informáticos.
Introducir voluntariamente programas, virus, macros, applets, o cualquier otro dispositivo lógico o secuencia de caracteres que causen o sean susceptibles de causar cualquier tipo de alteración en los sistemas informáticos.
prohibiciones
PROTECCION DE DATOS DE CARACTER PERSONAL
53
PROHIBICIONES CENTROS COLABORADORES LANBIDE:
Utilizar los datos de carácter personal objeto de tratamiento para finalidades diferentes a las correspondientes al fichero o comunicarlos a terceros fuera de los supuestos previamente autorizados en la normativa reguladora del servicio correspondiente utilizando procedimientos contrarios a las instrucciones de la Dirección de Empleo y Formación o de EGAILAN S.A.
Se prohíbe expresamente la extracción de datos de carácter personal desde el Dispositivo Integrado de Información de LANBIDE mediante la realización de copias o reproducción a otros soportes del centro o de un tercero.
Cualquier otra actividad expresamente prohibida en este documento o en las normas sobre protección de datos e instrucciones de la Agencia de Protección de Datos.
prohibiciones
PROTECCION DE DATOS DE CARACTER PERSONAL
54
El usuario/a que realice la actuación deberá registrar los datos del demandante que le pide la aplicación :
No conservar o solicitar más datos de los que la aplicación solicita.
prohibiciones
PROTECCION DE DATOS DE CARACTER PERSONAL
55
Artículo 10 LOPD: Deber de Secreto.
Cada usuario, así como quienes intervengan en cualquier fase del tratamiento de los datos de carácter personal, están obligados al secreto profesional respecto de los mismos y al deber de guardarlos, obligaciones que subsistirán aun después de finalizar sus relaciones con el responsable de dichos ficheros.
DEBER DE CARÁCTER ESENCIAL Y ELEMENTAL
RECOGIDO POR DIVERSAS NORMATIVAS SECTORIALES
CONSIDERADA INFRACCION GRAVE O MUY GRAVE DEPENDIENDO DEL CARÁCTER DE LOS DATOS DESVELADOS
funciones y obligaciones
“Guardar el secreto profesional respecto delos datos de carácter personal tratados”
Artículo 15.6 Decreto 326/2003, 23 de Diciembre, Servicio Vasco de Colocación LANGAI
PROTECCION DE DATOS DE CARACTER PERSONAL
56
funciones y obligaciones
PROTECCION DE DATOS DE CARACTER PERSONAL
57
funciones y obligaciones
1-Ser cuidadoso al facilitar la dirección de correo.
2-Utilizar dos o más direcciones de correo electrónico.
3- Elegir una dirección de correo poco identificable.
4-No publicar la dirección de correo.
5-Leer detenidamente las Políticas de Privacidad y las Condiciones de Cancelación.
6-Sensibilizar a los niños sobre la utilización del correo y la mensajería instantánea. Los niños son objetivos ideales para promocionar información sobre la composición y las prácticas de consumo del hogar. Además, los correos que pueden tener contenidos no aptos para los niños. 7- No es conveniente contestar al Spam.
8- No pinche sobre los anuncios de los correos basura.
9- Utilice filtros de correo.
10-Mantenga al día su sistema. Utilice programas antivirus y actualizaciones y parches que corrigen los problemas detectados en los programas de su equipo. Además, es muy recomendable la instalación de cortafuegos para monitorizar lo que ocurre en el ordenador.
Decálogo con recomendaciones para combatir y prevenir el Spam.
PROTECCION DE DATOS DE CARACTER PERSONAL
58
1. Introducción y conceptos fundamentales
2. Escenario legal
3. Derechos del interesado
4. Relaciones con terceros
5. Medidas de seguridad
6. Funciones y obligaciones
7. Implantación de medidas
PROTECCION DE DATOS DE CARACTER PERSONAL
59
RESULTADOS DE LA ADECUACION LOPD
ASPECTOS ORGANIZATIVOS Y TÉCNICOS
¿QUÉ PASOS SEGUIMOS PARA LLEGAR A LA PERFECTA IMPLANTACIÓN Y TOTAL ADECUACION DE LA LOPD?
SEGUIMIENTO
PLAN DE ACCION
implantación
PROTECCION DE DATOS DE CARACTER PERSONAL
60
Atención personalizada directa con el uso de las Nuevas Tecnologías para dar respuesta a las necesidades individuales de las personas desempleadas o en riesgo de pérdida de empleo, integrando todos los recursos de los que cada Centro tiene a su disposición.
Plan personal para la inserción laboral.
Asesoramiento técnico por los profesionales de la orientación
Análisis de la situación personal, nivel de cualificación profesional, experiencia laboral, intereses y expectativas profesionales...
Análisis de las oportunidades de empleo
tratamiento DCP
Entrevistas individuales = DCP
Pruebas para medir la nivel de cualificación profesional = DCP
ACTIVIDADES PROPIAS DE LAS FUNCIONES DE LOS ORIENTADORES:
PROTECCION DE DATOS DE CARACTER PERSONAL
61
El personal debe conocer en todo momento las implicaciones de sus acciones de cara a la seguridad de los datos afectados por la LOPD. Para esto es conveniente diseñar una política de recursos humanos orientada a la concienciación del personal frente al cumplimiento de la LOPD en el desarrollo de sus funciones diarias y la existencia del documento de seguridad.
implantación
PROTECCION DE DATOS DE CARACTER PERSONAL
62
Además:
Se evitan las sanciones por incumplimiento (aspectos económicos e imagen pública).
Se inicia la concienciación de los usuarios respecto a la importancia de la seguridad.
Se incorpora la seguridad de la información como elemento de gestión empresarial.
Aporta valor añadido a la organización:
Al cliente, proveedor, empleado, etc.: le garantiza que sus datos personales son tratados de forma adecuada y con todas las garantías de confidencialidad.
¿Qué supone la Adaptación a la Ley de Protección de Datos?
L
O
P
D
implantación
PROTECCION DE DATOS DE CARACTER PERSONAL
63
L
O
P
D
En la actualidad es una temeridad vivir de espaldas a la protección de datos, ya que el ciudadano se acerca cada vez con más propiedad al derecho de protección de sus datos personales.
PROTECCION DE DATOS DE CARACTER PERSONAL
64
Muchas graciasEskerrik asko
Top Related