Frente a la abundante información sobre nuevas tecnologías y modernidad resulta difícil reflexionar sobre sus aristas y entramados sin un mínimo intercambio de opiniones. Este espacio da su mirada desde el derecho y pretende trae a la palestra de análisis temas de interés que en algún momento podrán ser de utilidad para algún visitante o bien para mi mismo. Sin grandes aspiraciones pero con mucho placer por bloggear.
The chief obstacle to being part of the 21st century world — in which jobs, education, healthcare, and access to government services are all online — is the cost of high-speed access and computers.
Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas
sábado, 19 de diciembre de 2015
viernes, 22 de mayo de 2015
La ciberseguridad es una necesidad cada vez más imperante frente al incremento de diferentes tipos de ataques cibernéticos que afronta el mundo digital, y no por tareas de inteligencia y vigilancia de los gobiernos sino por la actividad de agentes privados.
La mayoría de los ataques de ciberseguridad ocurren en Estados Unidos; representando en la actualidad el 90% del total, pero con una tendencia a expandirse sobre empresas del resto del mundo. Hay iniciativas de regulación en varias partes del mundo con diferentes criterios para determinar el alcance y las obligaciones de los sujetos obligados. Ante lo cual es requisito ineludible definir en forma previa la base filosófica política de estructura, siempre considerando que el principal activo afectado o en riesgo, resulta ser propiedad de cada uno de los seres que conforman la ciudadanía.
Sin perjuicio de estar en juego el derecho de cada ciudadano a sus datos personales, las compañías administradoras y custodias de dichos datos no suelen darle participación a los potenciales afectados frente a los atentados que puedan padecer ni tampoco cuando el data breach ya se ha producido y hay evidencias concretas de que ha habido un significado filtrado de datos de estos terceros.
Por el contrario, bajo un criterio poco transparente y arbitrario, resuelven los ataques padecidos a su buen saber y entender, con un criterio individual e inconsulto con el resto de empresas que padecen o padecieron recientemente situaciones similares. Este desequilibrio justifica promover algún involucramiento estatal, principalmente cuando hay información asociada a infraestructuras o redes críticas para la satisfacción de necesidades básicas (electricidad, agua, Internet, bancos).
Las compañías deberían cambiar el enfoque, y proceder a colaborar con los clientes, no sólo porque es lo que corresponde, sino porque a través de un curso de acción consensuado se terminará dificultando a los criminales acceder ilegítimamente a datos personales. A tales fines las compañías deben canalizar sus esfuerzos y recursos a una concientización y educación de sus clientes en lo que respecta a mejores prácticas de seguridad y planificando los cursos básicos de acción a adoptar en caso de una ruptura en la cadena de datos, más conocida como data breach.
El cambio de postura respecto a la relación con sus clientes, a través de un criterio participativo y colaborativo en la adopción de cursos de acción para combatir y prevenir los diferentes tipos de ataques a los cuales están expuestas las empresas con presencia en Internet, es mandatorio e inminente.
Frente a los intereses en juego se debería dar participación al Estado, para que al menos en una primera etapa, pueda tener un cuadro de situación, a través del requerimiento de información actualizada sobre incidentes padecidos para evaluar el grado de riesgo y adoptar medidas para contrarrestar este tipo de ataques, como ser:
i) crimeware
ii) ciber espionaje
iii) denial of service attacks
iv) inside and privilege misuse
v) miscellaneous errors
vi) Physical theft and loss
vii) Payment card skimmers
viii) point of sale intrussions
ix) web applied attacks
Estos nombres, podrán volverse más habituales y corrientes si se cumple la profecía, que para el 2019 en Estados Unidos el costo de los data breachs va a ser equivalente al 7,6% de su economía. Tal vez podrá parecer exagerado pero si tienen aunque sea algo de razón, va a ser una seria amenaza merecedora de una significativa atención por parte de la sociedad. Cuanto más rápido se discutan opciones de políticas públicas y privadas a ser adoptadas, será más fácil y gradual la concientización de la ciudadanía sobre un derecho no tan difundido en estas latitudes, como es el derecho a la protección de los datos personales. Este derecho es cada vez más sometido a esta amenaza que se avecina y conformada por continuos ataques cibernéticos cada vez más variados y sofisticados.
El estudio de las políticas públicas deberá comprender alternativas superadoras a las aplicadas hoy en día, con orígenes en problemas de hace treinta años, y que no incluían la cantidad y diversidad de datos personales que se generarán con la Internet de las Cosas y que representan un insumo sumamente valioso para que el Big Data, los conviertas en bienes pasibles de valor por tratarse de información elaborada para actividades comerciales. Otra consideración relevante es respecto a aquellos datos que presentan el carácter de públicos por estar en mano de autoridades estatales en cualquiera de sus estratos, ya sea nacional, provincial, municipal o comunal.
El sector corporativo deberá incluir dentro de sus políticas de compliance los remedios internos adecuados para concientizar a sus empleados acerca de la relevancia de los datos personales de terceros que suelen administrar o procesar de diferentes maneras y sin tener demasiada conciencia. El involucramiento no solamente debe alcanzar a los sectores informáticos y tecnológicos de la empresa, sino también al área de compliance, legales y recursos humanos, para efectivizar una política de cumplimiento efectivo que no terminé formando parte de un capítulo del manual corporativo olvidado en un cajón del escritorio del directorio.
Etiquetas:
Cloud Computing,
contratos informáticos,
Datos Personales,
Delitos informáticos,
Gran Hermano,
Habeas Data.,
Internet,
Negocios digitales,
Protección de datos,
Regulación,
Telecomunicaciones,
Vigilancia
lunes, 20 de abril de 2015
Relevant recommendations from Argentine National Personal Data Protection Direction regarding privacy protection in the development of Software Applications. IoT will be subject to these guidelines?
The National Personal Data Protection Direction
(hereinafter “NPDPD”) recently approved the Recommended Good Practices
regarding Privacy for the development of Software Applications (hereinafter
“RGPPSA”). Although the RGPPSA are not mandatory they should be considered as
guidelines to be followed as it is the first document issued by the NPDPD to
provide orientation in the management of privacy for the software
industry.
The RGPPSA become crucial for the new era of
software application developments related to Big Data and Internet of Things
where sensitive consumer information may be jeopardized.
The RGPPSA set forth the following 8 basic
steps to develop software safeguarding privacy: i) keep in mind privacy in all
the process of the company developing the software applications; ii) to develop
the applications following the Privacy by Design criteria meaning that the
privacy protection shall be considered since the first steps of the application
design and followed in all the other phases of the development of the system or
application; iii) set forth a clear privacy policy and accessible for the
personal data owners; iv) to set up by default the activation of privacy
options (Privacy by Default) in a way that shall imply an express voluntary act
from the data owner to share personal information or deactivate privacy options;
v) provide to data owner the right to choose and control; vi) to limit the
quantity of data to be collected and kept through the Privacy-Enhancing
Technologies (PET) that are certain measures that permit to eliminate or
minimize personal data and avoiding unwanted process of personal data without
affecting the functionalities of the information service; vii) ensure the
personal data collected; viii) to assume liability for the data collected with
the appointment of a Responsible for privacy issues.
Among the PET tools mentioned by the RGPPSA to
protect privacy are: a) Dissociation of data: mechanism to hide the data owner´s
identity avoiding the association of the data with determined person or
determinable person; b) Pseudonymisation: allow to perform operations without
identifying the data owner, identified only with a pseudonym; c) Information
Security: The main goal is to avoid any
unauthorized access to the systems, files or communications through a network;
d) Metadata: Recommended to incorporate
labels to be added to those files with personal data explaining the source,
obtained consent and scope of the referred consent, how they can be used,
privacy policy that are applicable and applicable term of storage; v)
Encryption: The use of this mechanism shall not be limited to secure storage as
it shall be extended to ensure its integrity, a safety transport through a
network or physical devices or secure access to personal data.
Recommendations given
by RGPPSA for privacy policy implementation: Provide clear explanation about the type of
information requested, the way in which it will be used and with whom is going
to be shared.
The privacy policy should be simple and
standardized to facilitate its reading and understanding by the data owners and
clearly explaining data process subject under the application. Therefore the
policy should explain the peculiarities of its application avoiding to incur in
cut and paste practices of other policy applicable to other application or
developer. Any change incorporated to the policy should be duly notified.
Pursuant to RGPPSA any privacy policy shall
comply with the following guidelines:
i)
Provide
a definition of the protected matter under the privacy policy (which is the
subject matter to be protected, the scope (obligors under the policy to be implemented) and compatibility and interrelation with other policies (commercial information protection).
subject matter to be protected, the scope (obligors under the policy to be implemented) and compatibility and interrelation with other policies (commercial information protection).
ii)
Include a section of definitions included in
the privacy policy that should follow the criteria of National Law of Personal
Data Protection, Law N° 25,326 (hereinafter “NLPDP”).
iii)
Comply with the following principles
applicable to data protection: a) quality of data; b) data protection
principles of free and informed consent in accordance with sections 5 and 6 of
NLPDP; c) sensitive personal data treatment following provisions of section 7
of NLDPD.
iv)
In the case of share or transfer of personal
data to a third party it shall be clearly noted in the policy and comply with
the requirements applicable to the personal data transfer in compliance of
Section 11 of NLDPD (inform purpose of the assignment and the identification of
third party receiving the data).
v)
Adopt confidentiality agreements with
employees and third parties providing services that make have notice of the
personal data to be treated by the application.
vi)
Include reference to personal data security
policy and its applicable regulation regarding security manual. (Disposition
DNPDP N° 11/06).
vii)
In the event of international data transfer
the country receiving the data shall have sufficient level of protection in the
treatment of personal data or the owner such data should have consented the
transfer to such country. The RGPPSA clearly states that storage
in the cloud shall be considered as an international data transfer.
viii)
If the use of personal data includes an
advertisement goal the specific obligations mentioned in Section 27 of NLDPD
and applicable regulations (Dispositions DNPDP N° 10/08 and 4/09) shall be
complied.
ix)
Include the procedures to allow the owner of
the personal data exercise the access, rectification, suppression and blockage
rights.
x)
Inform who is the responsible of the Data
Protection (it can be either identified officer or a specific area of the
company). The Data Protection Officer will be responsible for: a) ensuring that
any data treatment performed by any applications shall comply with data
protection regulations; b) revise and keep updated the Privacy Policy of the
organization and that the applications followed such policy; c) respond to any
inquiry regarding the Privacy Policy, the rights of the personal data owner and
the requirements from the competent authorities; d) Provide training on
personal data protection to employees; and e) control those third parties to
whom data is transferred or from whom is received (verify whether they are
registered with the NPDPD).
domingo, 1 de marzo de 2015
viernes, 25 de julio de 2014
miércoles, 25 de junio de 2014
viernes, 13 de junio de 2014
European Data Protection Supervisor´s opinion regarding the relationship between cloud computing and data protection
These are the kind of issues that should take in the new agenda of digital human rights.
EDPS opinion on cloud computing and data protection
EDPS opinion on cloud computing and data protection
Etiquetas:
Big Data,
Cloud Computing,
contratos informáticos,
Datos Personales,
Derecho a la privacidad,
Internet,
Negocios digitales,
Protección de datos,
Regulación,
Vigilancia
sábado, 22 de marzo de 2014
Economic and financial impact of NSA wrongdoing over American companies. New York Times is wrongly making reference to Snowden as the cause of this problem.
Etiquetas:
Cloud Computing,
contratos informáticos,
Datos Personales,
Derecho a la privacidad,
Estados Unidos,
Gran Hermano,
Internet,
Protección de datos,
Telecomunicaciones
miércoles, 25 de julio de 2012
The Economist se hace eco de la preocupación existente en los Estados Unidos acerca de las pocas garantias existentes en los procesos de intervención de comunicaciones electrónicas y móviles por parte del Estado.
Cuando uno lee acerca de las preocupaciones existentes en esta temática tan sensible a las garantías ciudadanas dentro del imperante entorno de las nuevas tecnologías, se debería sentir orgulloso por la actitud adoptada por nuestros tribunales judiciales, al equiparar el correo electrónico a la correspondencia epistolar en cuanto al cumplimiento de los recaudos para su apertura (Fallo "Lanatta") y la declaración de inconstitucionalidad de la ley 25873, y su decreto reglamentario 1563/04 determinada por nuestro máximo tribunal en el caso Halabí. Por cierto dichas creaciones judiciales no fueron acompañadas por una ratificación legislativa de un marco acorde del debido proceso digital.
En el interín los operadores jurídicos deberán ser conscientes de adecuar su razonamiento jurídico a esta nueva dimensión de las garantías constitucionales en este nuevo mundo tecnológico.
A tales fines se deberán tener en cuenta, entre seguramente muchas otras cuestiones, las siguientes:
i) Correos electrónicos: Este tipo de comunicación es utilizado en nuestra vida personal y profesional para comunicaciones confidenciales, que puede ser guardados por tiempo indefinido ante la creciente capacidad de almacenaje existente de los mismos. Sin embargo, la gran diferencia con la correspondencia epistolar, es que mucho más fácil de ser encontrada y obtenida atento que se encuentra en muchos casos guardada dentro de los sistemas de terceros, es decir en los sistemas de los proveedores del servicio en cuestión.
ii) La ubicación móvil: Tanto los celulares como otros instrumentos móviles de Internet generan datos sobre la ubicación del usuario, sus movimientos, cuya interferencia puede hacer presumir sus actividades y violar su derecho de privacidad.
iii) Cloud computing: Pareciese ser que la tendencia ha regir en el futuro inmediato es que los datos sean guardados en la nube, que tiene sus ventajas en cuanto a costo, flexibilidad y la facilidad de compartirlos, pero también implica una delegación en un tercero en todo lo que respecta a la seguridad de los mismos, con las consecuentes responsabilidades que se pueden derivar del incumplimiento de las obligaciones de guarda.
iv) Redes sociales: El impacto de las redes sociales en los últimos años ha sido estridente y su crecimiento parece no tener fin, pasando a constituirse en una plataforma alternativa de comunicaciones privadas, entre otras muchas cosas.
v) Información acerca de búsquedas realizadas en Internet: Si alguien pudiera acceder a las búsquedas realizadas por cualquier usuario de Internet en los últimos cinco años seguramente contará con un perfil más que acabado sobre cuestiones muy propias y privadas de dicho individuos sobre inumerables aspectos de su vida.
lunes, 25 de junio de 2012
Megaupload y el riesgo del cloud computing.
Bufetes de Abogados: Estados Unidos Retiene Información Almacenada en Megaupload
El sitio de Internet Megaupload no siempre era un lugar de almacenamiento de información protegida por derechos de propiedad intelectual ya que muchas empresas y particulares volcaban datos a la denominada “nube” para visualizarlos desde cualquier lado.
A partir del litigio judicial que mantiene Estados Unidos con los creadores del sitio, un gran número de despachos de abogados europeos y norteamericanos han quedado involucrados dentro de la disputa y han perdido información valiosa.
En tal sentido, muchos bufetes europeos han decidido promover medidas de seguridad tendientes a la protección de información que residía en el sitio Megaupload.
“Se puede utilizar la nube sin ningún tipo de límite, pero el abogado tiene que negociar con el proveedor una serie de requisitos para garantizar que el servicio de almacenamiento permite la protección de los datos que los abogados manejan”, explicó Pedro Luis Huguet, vicepresidente del Consejo General de la Abogacía Española.
Por otra parte, lo último que se ha podido conocer respecto del litigio judicial fue la comunicación del Departamento de Justicia de Estados Unidos, la cual indicaba que los usuarios del servidor deberán pagar para recuperar la información.
Los costos, esgrimidos por el organismo, corresponderían a las sumas que han supuesto la búsqueda y el mantenimiento de los datos radicados en la página Megaupload.
Entre la valiosa información que tenían los despachos norteamericanos y europeos se encontraban condenas penales o historiales. Ahora, la documentación es manejada por el FBI, que se niega a devolverla.
Fuente: Abogados.com.ar
miércoles, 25 de enero de 2012
jueves, 12 de enero de 2012
Suscribirse a:
Entradas (Atom)








































