Apuntes Lopd

5,580 views
5,476 views

Published on

Apuntes acerca de la Ley Orgánica de Protección de Datos LOPD en España

Published in: Education
0 Comments
2 Likes
Statistics
Notes
  • Be the first to comment

No Downloads
Views
Total views
5,580
On SlideShare
0
From Embeds
0
Number of Embeds
6
Actions
Shares
0
Downloads
262
Comments
0
Likes
2
Embeds 0
No embeds

No notes for slide

Apuntes Lopd

  1. 1. LOPD LEY ORGÁNICA DE PROTECCIÓN DE DATOS Autor: Santiago Galván Sánchez
  2. 2. Constitución Española <ul><li>... el artículo 18.4 de la Constitución Española establece que “la ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos”, para ello, se ha definido un marco legal dentro del que deben actuar las personas jurídicas o personas físicas en el ejercicio de sus actividades profesionales. </li></ul>
  3. 3. Documentos relevantes <ul><li>LEY ORGÁNICA 15/1999, de 13 de diciembre, de protección de datos de carácter personal .
  4. 4. REAL DECRETO 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.
  5. 5. Guía de seguridad publicada por la Agencia Española de Protección de datos. </li></ul>
  6. 6. LOPD <ul><li>Tiene por objeto garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente de su honor e intimidad personal y familiar.
  7. 7. Comprende por tanto el tratamiento automatizado y el no automatizado de los datos de carácter personal. </li></ul>
  8. 8. LODP <ul><li>La actual Ley Orgánica 15/1999, de 13 de diciembre de Protección de datos de carácter personal adaptó nuestro ordenamiento a lo dispuesto por la Directiva 95/46/CE del Parlamento Europeo y del Consejo de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos,
  9. 9. derogando a su vez la hasta entonces vigente Ley Orgánica 5/1992, de 29 de octubre, de Regulación del tratamiento automatizado de datos de carácter personal. </li></ul>
  10. 10. Derechos de las personas <ul><li>¿Qué derechos tenemos con respecto a nuestra información personal que tiene registrada otras personas? </li><ul><li>Acceso.
  11. 11. Rectificación
  12. 12. Cancelación
  13. 13. Oposición </li></ul></ul>
  14. 14. Derecho de acceso <ul><li>El derecho de acceso es el derecho del afectado a obtener información sobre si sus propios datos de carácter personal están siendo objeto de tratamiento, la finalidad del tratamiento que, en su caso, se esté realizando, así como la información disponible sobre el origen de dichos datos y las comunicaciones realizadas o previstas de los mismos.
  15. 15. En virtud del derecho de acceso el afectado podrá obtener del responsable del tratamiento información relativa a datos concretos, a datos incluidos en un determinado fichero, o a la totalidad de sus datos sometidos a tratamiento. </li></ul>
  16. 16. Derechos de rectificación y cancelación <ul><li>El derecho de rectificación es el derecho del afectado a que se modifiquen los datos que resulten ser inexactos o incompletos.
  17. 17. El ejercicio del derecho de cancelación dará lugar a que se supriman los datos que resulten ser inadecuados o excesivos, sin perjuicio del deber de bloqueo conforme al reglamento. </li></ul>
  18. 18. Derecho de oposición <ul><li>El derecho de oposición es el derecho del afectado a que no se lleve a cabo el tratamiento de sus datos de carácter personal o se cese en el mismo en los siguientes supuestos: </li><ul><li>Cuando no sea necesario su consentimiento para el tratamiento, como consecuencia de la concurrencia de un motivo legítimo y fundado, referido a su concreta situación personal, que lo justifique, siempre que una Ley, no disponga lo contrario.
  19. 19. Cuando se trate de ficheros que tengan por finalidad la realización de actividades de publicidad y prospección comercial, en los términos previstos en el artículo 51de este reglamento, cualquiera que sea la empresa responsable de su creación
  20. 20. Cuando el tratamiento tenga por finalidad la adopción de una decisión referida al afectado y basada únicamente en un tratamiento automatizado de sus datos de carácter personal, en los términos previstos en el artículo 36 de este reglamento. </li></ul></ul>
  21. 21. Definiciones <ul><li>Datos de carácter personal : Cualquier información concerniente a personas físicas identificadas o identificables .
  22. 22. Persona identificable : toda persona cuya identidad pueda determinarse, directa o indirectamente, mediante cualquier información referida a su identidad física, fisiológica, psíquica, económica, cultural o social. </li><ul><li>Una persona física no se considerará identificable si dicha identificación requiere plazos o actividades desproporcionados. </li></ul></ul>
  23. 23. Definiciones <ul><li>Responsable del fichero o tratamiento : Persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento .
  24. 24. Responsable de seguridad: persona o personas a las que el responsable del fichero ha asignado formalmente la función de coordinar y controlar las medidas de seguridad aplicables . </li></ul>
  25. 25. LOPD - Obligación <ul><li>El responsable del fichero, y, en su caso, el encargado del tratamiento, </li><ul><li>deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado ,
  26. 26. habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural. </li></ul></ul>
  27. 27. LOPD - Exigencia <ul><li>No se registrarán datos de carácter personal en ficheros que no reúnan las condiciones que se determinen por vía reglamentaria con respecto a su integridad y seguridad y a las de los centros de tratamiento, locales, equipos, sistemas y programas. </li></ul>
  28. 28. Agencia de protección de datos <ul><li>... es un Ente de Derecho Público, con personalidad jurídica propia y plena capacidad pública y privada. Actúa con plena independencia de las Administraciones Públicas en el ejercicio de sus funciones.
  29. 29. Su finalidad principal es velar por el cumplimiento de la legislación sobre protección de datos personales y controlar su aplicación, en especial en lo relativo a los derechos de información, acceso, oposición, rectificación y cancelación de datos. </li></ul>
  30. 30. LOPD - Sanciones económicas LEVES Multa de 601,01 € a 60.101,21 € (100.000 a 10.000.000 pesetas) GRAVES Multa de 60.101,21 € a 300.506,05 € (10.000.000 a 50.000.000 pesetas) MUY GRAVES Multa de 300.506,05 € a 601.012,10 € (50.000.000 a 100.000.000 pesetas)
  31. 31. LOPD - Infracciones <ul><li>Las infracciones se agrupan en el artículo 44 y 47 de la LOPD dentro del Título VII que lleva por nombre “Infracciones y Sanciones”.
  32. 32. La LOPD distingue tres tipos de infracciones: </li><ul><li>Leves
  33. 33. Graves
  34. 34. muy graves. </li></ul></ul>
  35. 35. Infracciones Leves <ul><li>La prescripción de las infracciones leves es de un año desde que se comete el hecho supuestamente infractor.
  36. 36. Las infracciones leves son las siguientes: </li><ul><li>No atender la solicitud de rectificación o cancelación.
  37. 37. No facilitar a la Agencia de Protección de Datos la información que ésta solicite.
  38. 38. No solicitar la inscripción de un fichero con datos personales.
  39. 39. Recoger datos personales contraviniendo el derecho de información en la recogida de datos (artículo 5 LOPD).
  40. 40. Incumplir el deber de secreto recogido en el artículo 10 de la LOPD. </li></ul></ul>
  41. 41. Infracciones graves I <ul><li>La prescripción de las infracciones graves es de dos años desde que se comete el hecho supuestamente infractor.
  42. 42. Las infracciones graves son las siguientes: </li><ul><li>Crear un fichero de titularidad pública o proceder a la recogida de datos personales sin autorización de “disposición general” publicada en un Boletín Oficial.
  43. 43. Crear un fichero de titularidad privada o proceder a la recogida de datos con una finalidad distinta al objeto legítimo de la entidad que los recaba.
  44. 44. Recoger datos sin el consentimiento expreso de los afectados (siempre y cuando este sea exigible).
  45. 45. Tratar los datos personales en contra de los principios y las garantías recogidos en la LOPD. </li></ul></ul>
  46. 46. Infracciones graves II <ul><ul><li>El impedimento del ejercicio de los derechos de acceso o de oposición y la negativa a facilitar la información requerida.
  47. 47. Mantener los datos de forma inexacta o no efectuar las rectificaciones o cancelaciones de los datos cuando legalmente haya que realizarlas.
  48. 48. Infringir del deber de secreto sobre datos de nivel medio atenuado o de nivel medio (según el Reglamento de Seguridad).
  49. 49. No implantar las medidas que se correspondan según el Reglamento de Seguridad. </li></ul></ul>
  50. 50. Infracciones graves III <ul><ul><li>No remitir a la Agencia de Protección de Datos las notificaciones que sean solicitadas o no proporcionarlas en el plazo requerido.
  51. 51. La obstrucción del ejercicio de la función inspectora de la Agencia de Protección de Datos.
  52. 52. No inscribir el fichero en el Registro General de Protección de Datos, cuando sea requerido por el director de la Agencia de Protección de Datos.
  53. 53. Incumplir el deber de información cuando los datos hayan sido recabados de persona distinta del afectado. </li></ul></ul>
  54. 54. Infracciones muy graves I <ul><li>La prescripción de las infracciones muy graves es de tres años desde que se comete el hecho supuestamente infractor.
  55. 55. Las infracciones muy graves son las siguientes: </li><ul><li>Recoger datos personales de forma engañosa y fraudulenta.
  56. 56. Ceder datos personales fuera de los casos en los que está permitido. </li></ul></ul>
  57. 57. Infracciones muy graves II <ul><ul><li>Recabar y tratar datos especialmente protegidos sin el consentimiento expreso del afectado, cuando no lo disponga una ley o cuando se recaben con la única finalidad de poseer este tipo de datos.
  58. 58. No cesar en el uso ilegítimo de un tratamiento de datos personal cuando así sea requerido por el director de la Agencia de Protección de Datos.
  59. 59. No recabar la autorización del director de la Agencia de Protección de Datos para realizar una transferencia internacional de datos cuando aquella sea necesaria. </li></ul></ul>
  60. 60. Infracciones muy graves III <ul><ul><li>Tratar los datos personales de manera ilegítima o contra los principios y las garantías aplicables, siempre que ello impida o vaya en contra de derechos fundamentales.
  61. 61. Vulnerar el deber de secreto (artículo 10 de la LOPD) de los datos especialmente protegidos.
  62. 62. No atender u obstaculizar sistemáticamente el ejercicio de los derechos de acceso, rectificación, cancelación u oposición.
  63. 63. No atender sistemáticamente el derecho de información en la recogida de datos personales. </li></ul></ul>
  64. 64. LOPD – Niveles de seguridad <ul><li>Las medidas de seguridad exigibles a los ficheros y tratamientos se clasifican en tres niveles: básico, medio y alto.
  65. 65. Las medidas de un nivel incluyen las medidas de los niveles inferiores. </li></ul>Medidas Nivel básico Medidas Nivel Medio Medidas Nivel Alto
  66. 66. Niveles de seguridad – Nivel alto <ul><li>Ficheros o tratamientos con datos: </li><ul><li>de ideología, afiliación sindical, religión, creencias, origen racial, salud o vida sexual y respecto de los que no se prevea la posibilidad de adoptar el nivel básico;
  67. 67. recabados con fines policiales sin consentimiento de las personas afectadas; y
  68. 68. derivados de actos de violencia de género. </li></ul></ul>
  69. 69. Niveles de seguridad – Nivel medio <ul><li>Ficheros o tratamientos con datos: </li><ul><li>relativos a la comisión de infracciones administrativas o penales;
  70. 70. que se rijan por el artículo 29 de la LOPD (prestación de servicios de solvencia patrimonial y crédito);
  71. 71. de Administraciones tributarias, y que se relacionen con el ejercicio de sus potestades tributarias;
  72. 72. de entidades financieras para las finalidades relacionadas con la prestación de servicios financieros;
  73. 73. de Entidades Gestoras y Servicios Comunes de Seguridad Social, que se relacionen con el ejercicio de sus competencias;
  74. 74. de mutuas de accidentes de trabajo y enfermedades profesionales de la Seguridad Social;
  75. 75. que ofrezcan una definición de la personalidad y permitan evaluar determinados aspectos de la misma o del comportamiento de las personas; y
  76. 76. de los operadores de comunicaciones electrónicas, respecto de los datos de tráfico y localización </li></ul></ul>
  77. 77. Niveles de seguridad – Nivel básico <ul><li>Cualquier otro fichero que contenga datos de carácter personal.
  78. 78. También aquellos ficheros que contengan datos de ideología, afiliación sindical, religión, creencias, salud, origen racial o vida sexual, cuando: </li><ul><li>los datos se utilicen con la única finalidad de realizar una transferencia dineraria a entidades de las que los afectados sean asociados o miembros;
  79. 79. se trate de ficheros o tratamientos no automatizados o sean tratamientos manuales de estos tipos de datos de forma incidental o accesoria, que no guarden relación con la finalidad del fichero;
  80. 80. en los ficheros o tratamientos que contengan datos de salud, que se refieran exclusivamente al grado o condición de discapacidad o la simple declaración de invalidez, con motivo del cumplimiento de deberes públicos. </li></ul></ul>
  81. 81. Medidas a aplicar I Incidencia : cualquier anomalía que afecte o pudiera afectar a la seguridad de los datos.
  82. 82. Medidas a aplicar II Autenticación : procedimiento de comprobación de la identidad de un usuario. Identificación : procedimiento de reconocimiento de la identidad de un usuario. Control de acceso: mecanismo que en función de la identificación ya autenticada permite acceder a datos o recursos.
  83. 83. Medidas a aplicar III Copia de respaldo : copia de los datos de un fichero automatizado en un soporte que posibilite su recuperación.
  84. 84. Medidas a aplicar IV
  85. 85. Medidas a aplicar V
  86. 86. Medidas a aplicar VI
  87. 87. Medidas a aplicar VII <ul><li>Los accesos a través de redes de telecomunicaciones deben garantizar un nivel de seguridad equivalente al de los accesos en modo local.
  88. 88. La ejecución de trabajos fuera de los locales del responsable o del encargado del tratamiento debe ser previamente autorizada por el responsable del fichero, constando en el documento de seguridad, y garantizar el nivel de seguridad.
  89. 89. Los ficheros temporales deberán cumplir el nivel de seguridad correspondiente y serán borrados una vez que hayan dejado de ser necesarios.
  90. 90. Acceso facilitado a un encargado del tratamiento deberá constar en el documento de seguridad y deberá comprometerse al cumplimiento de las medidas de seguridad previstas. </li></ul>
  91. 91. Documento de seguridad <ul><li>El documento de seguridad es un documento interno de la organización , que debe mantenerse siempre actualizado.
  92. 92. Disponer del documento de seguridad es una obligación para todos los responsables de ficheros y, en su caso, para los encargados del tratamiento, con independencia del nivel de seguridad que sea necesario aplicar. </li></ul>
  93. 93. Apartados mínimos del documento de seguridad <ul><li>Ámbito de aplicación: especificación detallada de los recursos protegidos.
  94. 94. Medidas, normas, procedimientos, reglas y estándares de seguridad.
  95. 95. Funciones y obligaciones del personal.
  96. 96. Estructura y descripción de los ficheros y sistemas de información.
  97. 97. Procedimiento de notificación, gestión y respuesta ante incidencias.
  98. 98. Procedimiento de copias de respaldo y recuperación de datos.
  99. 99. Medidas adoptadas en el transporte, destrucción y/o reutilización de soportes y documentos. </li></ul>
  100. 100. Apartados mínimos del documento de seguridad <ul><li>A partir del nivel medio de medidas de seguridad, además de los apartados anteriores, deberán incluirse los siguientes: </li><ul><li>Identificación del responsable de seguridad.
  101. 101. Control periódico del cumplimiento del documento </li></ul></ul>
  102. 102. Elaboración del documento de seguridad <ul><li>La Agencia de Protección de Datos ha publicado una guía de seguridad en donde se adjunta una plantilla para la redacción del documento de seguridad. </li></ul>
  103. 103. LOPD en la enseñanza reglada no universitaria <ul><li>PLAN SECTORIAL DE OFICIO A LA ENSEÑANZA REGLADA NO UNIVERSITARIA </li></ul>
  104. 104. Referencias <ul><li>LEY ORGÁNICA 15/1999, de 13 de diciembre, de protección de datos de carácter personal .
  105. 105. REAL DECRETO 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.
  106. 106. Guía de seguridad publicada por la Agencia Española de Protección de datos.
  107. 107. La protección de datos personales. Microsoft.
  108. 108. LOPD. Ecomputer. </li></ul>

×