The chief obstacle to being part of the 21st century world — in which jobs, education, healthcare, and access to government services are all online — is the cost of high-speed access and computers.

Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas

viernes, 22 de mayo de 2015

La ciberseguridad es una necesidad cada vez más imperante frente al incremento de diferentes tipos de ataques cibernéticos que afronta el mundo digital, y no por tareas de inteligencia y vigilancia de los gobiernos sino por la actividad de agentes privados.

La mayoría de los ataques de ciberseguridad ocurren en Estados Unidos; representando en la actualidad el 90% del total, pero con una tendencia a expandirse sobre empresas del resto del mundo. Hay iniciativas de regulación en varias partes del mundo con diferentes criterios para determinar el alcance y las obligaciones de los sujetos obligados. Ante lo cual es requisito ineludible definir en forma previa la base filosófica política de estructura, siempre considerando que el principal activo afectado o en riesgo, resulta ser propiedad de cada uno de los seres que conforman la ciudadanía. 

Sin perjuicio de estar en juego el derecho de cada ciudadano a sus datos personales, las compañías administradoras y custodias de dichos datos no suelen darle participación a los potenciales afectados frente a los atentados que puedan padecer ni tampoco cuando el data breach ya se ha producido y hay evidencias concretas de que ha habido un significado filtrado de datos de estos terceros.

Por el contrario, bajo un criterio poco transparente y arbitrario, resuelven los ataques padecidos a su buen saber y entender, con un criterio individual e inconsulto con el resto de empresas que padecen o padecieron recientemente situaciones similares. Este desequilibrio justifica promover algún involucramiento estatal, principalmente cuando hay información asociada a infraestructuras o redes críticas para la satisfacción de necesidades básicas (electricidad, agua, Internet, bancos). 

Las compañías deberían cambiar el enfoque, y proceder a colaborar con los clientes, no sólo porque es lo que corresponde, sino porque a través de un curso de acción consensuado se terminará dificultando a los criminales acceder ilegítimamente a datos personales. A tales fines las compañías deben canalizar sus esfuerzos y recursos a una concientización y educación de sus clientes en lo que respecta a mejores prácticas de seguridad y planificando los cursos básicos de acción a adoptar en caso de una ruptura en la cadena de datos, más conocida como data breach. 

El cambio de postura respecto a la relación con sus clientes, a través de un criterio participativo y colaborativo en la adopción de cursos de acción para combatir y prevenir los diferentes tipos de ataques a los cuales están expuestas las empresas con presencia en Internet, es mandatorio e inminente. 

Frente a los intereses en juego se debería dar participación al Estado, para que al menos en una primera etapa, pueda tener un cuadro de situación, a través del requerimiento de información actualizada sobre incidentes padecidos para evaluar el grado de riesgo y adoptar medidas para contrarrestar este tipo de ataques, como ser:

i) crimeware

ii) ciber espionaje

iii) denial of service attacks

iv) inside and privilege misuse

v) miscellaneous errors

vi) Physical theft and loss

vii) Payment card skimmers

viii) point of sale intrussions

ix) web applied attacks

Estos nombres, podrán volverse más habituales y corrientes si se cumple la profecía, que para el 2019 en Estados Unidos el costo de los data breachs va a ser equivalente al 7,6% de su economía. Tal vez podrá parecer exagerado pero si tienen aunque sea algo de razón, va a ser una seria amenaza merecedora de una significativa atención por parte de la sociedad. Cuanto más rápido se discutan opciones de políticas públicas y privadas a ser adoptadas, será más fácil y gradual la concientización de la ciudadanía sobre un derecho no tan difundido en estas latitudes, como es el derecho a la protección de los datos personales. Este derecho es cada vez más sometido a esta amenaza que se avecina y conformada por continuos ataques cibernéticos cada vez más variados y sofisticados. 

El estudio de las políticas públicas deberá comprender alternativas superadoras a las aplicadas hoy en día, con orígenes en problemas de hace treinta años, y que no incluían la cantidad y diversidad de datos personales que se generarán con la Internet de las Cosas y que representan un insumo sumamente valioso para que el Big Data, los conviertas en bienes pasibles de valor por tratarse de información elaborada para actividades comerciales. Otra consideración relevante es respecto a aquellos datos que presentan el carácter de públicos por estar en mano de autoridades estatales en cualquiera de sus estratos, ya sea nacional, provincial, municipal o comunal. 

El sector corporativo deberá incluir dentro de sus políticas de compliance los remedios internos adecuados para concientizar a sus empleados acerca de la relevancia de los datos personales de terceros que suelen administrar o procesar de diferentes maneras y sin tener demasiada conciencia. El involucramiento no solamente debe alcanzar a los sectores informáticos y tecnológicos de la empresa, sino también al área de compliance, legales y recursos humanos, para efectivizar una política de cumplimiento efectivo que no terminé formando parte de un capítulo del manual corporativo olvidado en un cajón del escritorio del directorio.  




lunes, 20 de abril de 2015

Relevant recommendations from Argentine National Personal Data Protection Direction regarding privacy protection in the development of Software Applications. IoT will be subject to these guidelines?

The National Personal Data Protection Direction (hereinafter “NPDPD”) recently approved the Recommended Good Practices regarding Privacy for the development of Software Applications (hereinafter “RGPPSA”). Although the RGPPSA are not mandatory they should be considered as guidelines to be followed as it is the first document issued by the NPDPD to provide orientation in the management of privacy for the software industry.   
The RGPPSA become crucial for the new era of software application developments related to Big Data and Internet of Things where sensitive consumer information may be jeopardized.
The RGPPSA set forth the following 8 basic steps to develop software safeguarding privacy: i) keep in mind privacy in all the process of the company developing the software applications; ii) to develop the applications following the Privacy by Design criteria meaning that the privacy protection shall be considered since the first steps of the application design and followed in all the other phases of the development of the system or application; iii) set forth a clear privacy policy and accessible for the personal data owners; iv) to set up by default the activation of privacy options (Privacy by Default) in a way that shall imply an express voluntary act from the data owner to share personal information or deactivate privacy options; v) provide to data owner the right to choose and control; vi) to limit the quantity of data to be collected and kept through the Privacy-Enhancing Technologies (PET) that are certain measures that permit to eliminate or minimize personal data and avoiding unwanted process of personal data without affecting the functionalities of the information service; vii) ensure the personal data collected; viii) to assume liability for the data collected with the appointment of a Responsible for privacy issues.
Among the PET tools mentioned by the RGPPSA to protect privacy are: a) Dissociation of data: mechanism to hide the data owner´s identity avoiding the association of the data with determined person or determinable person; b) Pseudonymisation: allow to perform operations without identifying the data owner, identified only with a pseudonym; c) Information Security:  The main goal is to avoid any unauthorized access to the systems, files or communications through a network; d) Metadata:  Recommended to incorporate labels to be added to those files with personal data explaining the source, obtained consent and scope of the referred consent, how they can be used, privacy policy that are applicable and applicable term of storage; v) Encryption: The use of this mechanism shall not be limited to secure storage as it shall be extended to ensure its integrity, a safety transport through a network or physical devices or secure access to personal data. 
Recommendations given by RGPPSA for privacy policy implementation: Provide clear explanation about the type of information requested, the way in which it will be used and with whom is going to be shared.
The privacy policy should be simple and standardized to facilitate its reading and understanding by the data owners and clearly explaining data process subject under the application. Therefore the policy should explain the peculiarities of its application avoiding to incur in cut and paste practices of other policy applicable to other application or developer. Any change incorporated to the policy should be duly notified.
Pursuant to RGPPSA any privacy policy shall comply with the following guidelines:
i)                    Provide a definition of the protected matter under the privacy policy (which is the   
subject matter to be protected, the scope (obligors under the policy to be implemented) and compatibility and interrelation with other policies (commercial information protection).
ii)                   Include a section of definitions included in the privacy policy that should follow the criteria of National Law of Personal Data Protection, Law N° 25,326 (hereinafter “NLPDP”).
iii)                 Comply with the following principles applicable to data protection: a) quality of data; b) data protection principles of free and informed consent in accordance with sections 5 and 6 of NLPDP; c) sensitive personal data treatment following provisions of section 7 of NLDPD.
iv)                 In the case of share or transfer of personal data to a third party it shall be clearly noted in the policy and comply with the requirements applicable to the personal data transfer in compliance of Section 11 of NLDPD (inform purpose of the assignment and the identification of third party receiving the data).
v)                  Adopt confidentiality agreements with employees and third parties providing services that make have notice of the personal data to be treated by the application.
vi)                  Include reference to personal data security policy and its applicable regulation regarding security manual. (Disposition DNPDP N° 11/06).
vii)               In the event of international data transfer the country receiving the data shall have sufficient level of protection in the treatment of personal data or the owner such data should have consented the transfer to such country. The RGPPSA clearly states that storage in the cloud shall be considered as an international data transfer.
viii)              If the use of personal data includes an advertisement goal the specific obligations mentioned in Section 27 of NLDPD and applicable regulations (Dispositions DNPDP N° 10/08 and 4/09) shall be complied.
ix)                 Include the procedures to allow the owner of the personal data exercise the access, rectification, suppression and blockage rights.

x)                  Inform who is the responsible of the Data Protection (it can be either identified officer or a specific area of the company). The Data Protection Officer will be responsible for: a) ensuring that any data treatment performed by any applications shall comply with data protection regulations; b) revise and keep updated the Privacy Policy of the organization and that the applications followed such policy; c) respond to any inquiry regarding the Privacy Policy, the rights of the personal data owner and the requirements from the competent authorities; d) Provide training on personal data protection to employees; and e) control those third parties to whom data is transferred or from whom is received (verify whether they are registered with the NPDPD).  

miércoles, 25 de julio de 2012

The Economist se hace eco de la preocupación existente en los Estados Unidos acerca de las pocas garantias existentes en los procesos de intervención de comunicaciones electrónicas y móviles por parte del Estado.

Cuando uno lee acerca de las preocupaciones existentes en esta temática tan sensible a las garantías ciudadanas dentro del imperante entorno de las nuevas tecnologías, se debería sentir orgulloso por la actitud adoptada por nuestros tribunales judiciales, al equiparar el correo electrónico a la correspondencia epistolar en cuanto al cumplimiento de los recaudos para su apertura (Fallo "Lanatta") y la declaración de inconstitucionalidad de la ley 25873, y su decreto reglamentario 1563/04 determinada por nuestro máximo tribunal en el caso Halabí. Por cierto dichas creaciones judiciales no fueron acompañadas por una ratificación legislativa de un marco acorde del debido proceso digital.

En el interín los operadores jurídicos deberán ser conscientes de adecuar su razonamiento jurídico a esta nueva dimensión de las garantías constitucionales en este nuevo mundo tecnológico.

A tales fines se deberán tener en cuenta, entre seguramente muchas otras cuestiones, las siguientes:

i) Correos electrónicos: Este tipo de comunicación es utilizado en nuestra vida personal y profesional para comunicaciones confidenciales, que puede ser guardados por tiempo indefinido ante la creciente capacidad de almacenaje existente de los mismos. Sin embargo, la gran diferencia con la correspondencia epistolar, es que mucho más fácil de ser encontrada y obtenida atento que se encuentra en muchos casos guardada dentro de los sistemas de terceros, es decir en los sistemas de los proveedores del servicio en cuestión.

ii)  La ubicación móvil: Tanto los celulares como otros instrumentos móviles de Internet generan datos sobre la ubicación del usuario, sus movimientos, cuya interferencia puede hacer presumir sus actividades y violar su derecho de privacidad.

iii) Cloud computing: Pareciese ser que la tendencia ha regir en el futuro inmediato es que los datos sean guardados en la nube, que tiene sus ventajas en cuanto a costo, flexibilidad y la facilidad de compartirlos, pero también implica una delegación en un tercero en todo lo que respecta a la seguridad de los mismos, con las consecuentes responsabilidades que se pueden derivar del incumplimiento de las obligaciones de guarda.

iv) Redes sociales:  El impacto de las redes sociales en los últimos años ha sido estridente y su crecimiento parece no tener fin, pasando a constituirse en una plataforma alternativa de comunicaciones privadas, entre otras muchas cosas.

v) Información acerca de búsquedas realizadas en Internet: Si alguien pudiera acceder a las búsquedas realizadas por cualquier usuario de Internet en los últimos cinco años seguramente contará con un perfil más que acabado sobre cuestiones muy propias y privadas de dicho individuos sobre inumerables aspectos de su vida.  

Descripción de The Economist de la situación planteada

lunes, 25 de junio de 2012

Megaupload y el riesgo del cloud computing.

Bufetes de Abogados: Estados Unidos Retiene Información Almacenada en Megaupload


El sitio de Internet Megaupload no siempre era un lugar de almacenamiento de información protegida por derechos de propiedad intelectual ya que muchas empresas y particulares volcaban datos a la denominada “nube” para visualizarlos desde cualquier lado.

A partir del litigio judicial que mantiene Estados Unidos con los creadores del sitio, un gran número de despachos de abogados europeos y norteamericanos han quedado involucrados dentro de la disputa y han perdido información valiosa.

En tal sentido, muchos bufetes europeos han decidido promover medidas de seguridad tendientes a la protección de información que residía en el sitio Megaupload.

“Se puede utilizar la nube sin ningún tipo de límite, pero el abogado tiene que negociar con el proveedor una serie de requisitos para garantizar que el servicio de almacenamiento permite la protección de los datos que los abogados manejan”, explicó Pedro Luis Huguet, vicepresidente del Consejo General de la Abogacía Española.

Por otra parte, lo último que se ha podido conocer respecto del litigio judicial fue la comunicación del Departamento de Justicia de Estados Unidos, la cual indicaba que los usuarios del servidor deberán pagar para recuperar la información.

Los costos, esgrimidos por el organismo, corresponderían a las sumas que han supuesto la búsqueda y el mantenimiento de los datos radicados en la página Megaupload.

Entre la valiosa información que tenían los despachos norteamericanos y europeos se encontraban condenas penales o historiales. Ahora, la documentación es manejada por el FBI, que se niega a devolverla.

Fuente: Abogados.com.ar