La Protección de Datos en el punto de mira.

#Acceso remoto#Arquitectura de seguridad#Articulos#Ciberseguridad#CIO


Hello EveryOne!! Querido y estimado lector de Obss, he tenido la oportunidad de acceder a la resolución ps-604-2022 de la aepd  (de principios de año) y no he podido superar los ardores, no de la lectura sino del hecho que se estaba tratando.

Parto de la base que en todas las aapp cuecen habas y que en todas trabajamos de forma continua para mejorar día a día, aunque el camino sea cuesta arriba. Con más o menos medios, con más o menos disponibilidad, nos queda un largo trecho por recorrer y por avanzar.

La protección de datos es un aspecto crucial de la gestión de la información en las administraciones públicas (aapp).

No solo la adhesión sino también el cumplimiento de la normativa y protocolos establecidos por los CIO y CISO es esencial para mantener la seguridad y privacidad de la información personal dentro de las aapp. Los desafíos asociados con el incumplimiento de estas políticas destacan la necesidad de una cultura de cumplimiento y una formación continua para todos los empleados.

En los últimos años, la Agencia Española de Protección de Datos (AEPD) ha intensificado su supervisión sobre el manejo de datos personales, en especial cuando se trata de aapp y cuerpos de seguridad. Un reciente ejemplo de esto es la resolución que se adjunta, que ha implicado un procedimiento sancionador. 

En este artículo me propongo analizar, más allá de los elementos clave de este caso y la fundamentación jurídica, las implicaciones para las prácticas de protección de datos, explorando además las cuestiones tecnológicas y operativas que surgen a raíz de esta situación.

No es el objetivo de este artículo entrar a valorar si el articulado sobre el que fundamenta la resolución es el adecuado o no, si la sanción es justa o no, si la debe abonar la aapp o el infractor, ni tan siquiera si es justa o no el San Benito de ser funcionarios y la calidad de nuestro trabajo.

Simplemente en un reflexión a título personal, con conocimiento de causa, de una situación que es nuestro pan diario.

Antecedentes del Caso

El caso comenzó con una reclamación interpuesta el 11 de julio de 2022, cuando un ciudadano denunció ante la AEPD que un agente de la Policía Local de un Ayuntamiento había fotografiado ambas caras de su DNI utilizando un teléfono móvil personal. 

Este hecho ocurrió después de que otro agente ya había registrado los datos del DNI en una libreta, lo que generó la reclamación del ciudadano afectado por considerar excesiva e injustificada la captura de su documento mediante un dispositivo personal.

Tras la reclamación, la AEPD solicitó a la aapp que analizara la situación y proporcionara información sobre las medidas adoptadas. La respuesta inicial de la aapp, fechada el 29 de julio de 2022, justificaba la actuación del agente debido a la supuesta negativa del reclamante a identificarse, lo que había llevado a la agente a tomar una fotografía del DNI para agilizar la intervención. Afirmaron también que las imágenes habían sido borradas inmediatamente tras su uso.

Decisiones y Medidas Adoptadas

A lo largo del procedimiento, la AEPD emitió varias resoluciones y decisiones. En una primera fase, la AEPD no admitió a trámite la reclamación, sin embargo, tras un recurso potestativo de reposición interpuesto por el reclamante, la AEPD reconsideró su posición y decidió iniciar un procedimiento sancionador en contra la aapp.

El procedimiento se basó en la posible infracción de los artículos 5.1.c) y 32 del Reglamento General de Protección de Datos (RGPD), relativos a los principios de minimización de datos y a la adopción de medidas de seguridad adecuadas.

Es importante destacar que la Policía Local de ese ciudad ya había emitido una instrucción prohibiendo expresamente la captura de imágenes con dispositivos personales, una medida que, según la propia Policía, había sido reiteradamente comunicada a los agentes antes de los hechos en cuestión. 

Sin embargo, la AEPD consideró que la adopción de esta medida no eximía a la administración local de su responsabilidad, ya que la infracción había ocurrido a pesar de las instrucciones vigentes.

Hasta aquí, los datos objetivos de la resolución, a partir de aquí quiero analizar porque algunas aapp, caemos reiteradamente en estas malas praxis.

¿Por qué no usar sistemas de consulta más seguros?

Una de las cuestiones más intrigantes del caso es la siguiente: si los aapp tenemos a nuestra disposición redes como Xara y TETRA para realizar consultas de datos de manera segura y controlada, ¿por qué recurrimos al uso de dispositivos personales para capturar imágenes de documentos de identidad u otros documentos que tenemos a nuestra disposición por medio de la tecnología?

Para los menos duchos en terminología pública, que es la red Xara?

La Red Xara es una plataforma de interoperabilidad y comunicaciones entre aapp en España, diseñada para facilitar el intercambio de información y la prestación de servicios electrónicos entre distintos organismos públicos, tanto a nivel estatal como autonómico y local, lo que permite a las aapp compartir datos de manera segura, eficiente y conforme a la normativa de protección de datos.

Entre sus principales funcionalidades, la Red Xara permite la consulta y verificación de datos, la transmisión segura de documentos y la integración de servicios electrónicos, mejorando la colaboración interinstitucional y reduciendo la duplicidad de procedimientos administrativos.

Además, al proporcionar un marco seguro y controlado, Xara asegura que el intercambio de información se realice cumpliendo con las exigencias del Reglamento General de Protección de Datos (RGPD) y otras normativas relevantes.

Por lo tanto, la red Xara permite la interoperabilidad entre diferentes sistemas, facilitando la consulta directa y segura de datos relevantes. 

Y la red TETRA?

La red TETRA (Terrestrial Trunked Radio) es un estándar internacional para comunicaciones de radio digital utilizado principalmente por cuerpos de seguridad, servicios de emergencia, fuerzas armadas, y otros usuarios que requieren comunicaciones seguras y fiables. TETRA fue desarrollado por el Instituto Europeo de Normas de Telecomunicación (ETSI) y proporciona una plataforma de comunicación robusta que permite la transmisión de voz y datos.

Las principales características de la red TETRA incluyen:

1. Seguridad y encriptación: TETRA ofrece altos niveles de seguridad mediante encriptación avanzada, lo que la hace ideal para aplicaciones donde la confidencialidad es crucial.

2. Fiabilidad: Está diseñada para funcionar incluso en situaciones críticas, donde otras formas de comunicación podrían fallar.

3. Capacidades de grupo: Permite comunicaciones instantáneas en grupo, lo cual es fundamental para las operaciones coordinadas de emergencia y seguridad.

4. Cobertura: Proporciona una cobertura de red extensa, lo que permite a los usuarios mantenerse conectados en diversas geografías y condiciones ambientales.

5. Interoperabilidad: TETRA permite la interoperabilidad entre diferentes organizaciones y países, facilitando la colaboración en misiones multinacionales o interinstitucionales.

Por lo tanto, la red TETRA, utilizada por los cuerpos de seguridad, permite acceder a bases de datos sin comprometer la integridad de la información. 

La elección de un método menos seguro como es el uso de dispositivos móviles personales puede parecer, en principio, es el camino fácil (?) en la inmediatez de la intervención, pero revela una falta de adherencia a las buenas prácticas ya no solo en la protección de datos sino en la ejecución de los procedimientos establecidos.

Este tipo de acciones no solo comprometen la seguridad de nuestros administrados, sino que también exponen al organismo a sanciones significativas, como se demuestra en este caso.

Es fundamental que los trabajadores públicos comprendan que el acceso a datos sensibles de nuestros administrados debe realizarse exclusivamente a través de canales seguros y aprobados, evitando cualquier método que pueda poner en riesgo la integridad y confidencialidad de la información.

El Rol del CIO/CISO: ¿Qué hacer cuando se desoyen nuestras instrucciones?

La situación expuesta también plantea una cuestión crucial para los responsables de seguridad de la información (CIO/CISO) dentro de las aapp: ¿cómo debemos actuar cuando nuestras instrucciones son ignoradas repetidamente por los trabajadores?

Es evidente que el CIO/CISO de cualquier organización e incluyó aquí también a la empresa privada, no se tira piedras contra su propio tejado y establece políticas claras respecto al uso de dispositivos personales para la captura de datos. Sin embargo, no siempre se cumplen dichas políticas de manera efectiva y no siempre desde la alta dirección se toman las medidas pertinentes.

En estos casos, el CIO/CISO debe adoptar una postura firme, realizando auditorías regulares, los informes pertinentes necesarios y promoviendo una cultura de cumplimiento entre los agentes.

Es posible que también sea necesario implementar sanciones internas para aquellos que violen las políticas establecidas, así como reforzar la formación en protección de datos para asegurar que todos los miembros entiendan la importancia de seguir los protocolos establecidos.

Esto deja al descubierto, que una de las medidas en la que tenemos que poner más énfasis es en la formación (evangelización) de los usuarios, que lleguen a comprender la importancia de los datos que manejan y la confidencialidad de muchos de ellos. 

Es del todo inadmisible que trabajadores públicos utilicen recursos personales privados para el uso público. Saltándose por una parte, la normativa interna y por otra, saltándose las medidas básicas de protección de datos. 

No son conscientes que están lanzando armamento pesado contra la línea de flotación de las políticas Zero Trust, importándoles entre poco y nada el trabajo de otros departamentos y lo más importante, si cabe, contra su propia seguridad.

Mi primera conversación cada cuatro años es negar la petición para el acceso a información corporativa desde dispositivos móviles personales, pero aquí con la iglesia hemos topado ( más melones por hoy no 😓)

Cómo garantizar que se han borrado los datos?

Otra cuestión técnica relevante es cómo garantizar que los datos capturados, en este caso específico, por los agentes, concretamente las fotos del DNI, se han borrado de manera efectiva (es una pregunta retórica, está claro que los de TI lo sabemos). En el incidente en cuestión, el agente implicado afirmó haber eliminado las imágenes inmediatamente después de su uso, pero ¿cómo podemos verificar desde TI esto extremo si era un recurso particular?. Yo personalmente no meto un dedo en un recurso que no sea corporativo, dicho queda.

Es crucial que implementemos mecanismos de control y auditoría que nos permitan confirmar la eliminación segura de los datos. 

Estoy hablando de incluir la utilización de herramientas de gestión de dispositivos móviles (MDM) y herramientas de gestión de aplicaciones (MAM) que nos permitan supervisar y asegurar la eliminación remota de datos sensibles. Además, sería conveniente llevar un registro de todas las actividades realizadas en los dispositivos utilizados en el trabajo, para garantizar la trazabilidad y el cumplimiento de las normativas de protección de datos.

Malos Hábitos: El uso de WhatsApp para enviar datos sensibles

Finalmente, este caso nos recuerda la prevalencia de ciertos malos hábitos en la comunicación entre trabajadores, como el uso de aplicaciones de mensajería no seguras, como WhatsApp, para el envío de fotos de documentos de identidad, matrículas, ITV, capturas de pantallas y otros datos sensibles.

Batalla perdida 😩! La verdad es que porque me caliento tanto ¡Si mandar datos sensibles por WhatsApp es prácticamente lo mismo que enviarlos por paloma mensajera, solo que con emojis y más rápido.

Enviar este tipo de información a través de aplicaciones que no están diseñadas para manejar datos personales de forma segura no solo infringe las políticas de protección de datos, sino que también expone a los ciudadanos a riesgos innecesarios. Es responsabilidad de las organizaciones implementar alternativas seguras para la transmisión de información sensible y asegurarse de que todos los trabajadores  comprendan los riesgos asociados al uso inapropiado de aplicaciones no seguras.

La Demora en la Resolución

¿Cómo es posible que una reclamación de julio de 2022 se resuelva en enero de 2024? Con los tiempos que manejamos en la administración poco me parece, pero eso desde la parte del ciudadano es admisible?

Uno de los aspectos que más llama la atención en este caso es el largo periodo transcurrido desde la reclamación inicial, presentada el 11 de julio de 2022, hasta la resolución final emitida el 16 de enero de 2024. Este retraso de aproximadamente un año y medio plantea importantes preguntas sobre la eficiencia y la capacidad de respuesta de la AEPD, así como sobre los procesos burocráticos implicados en la tramitación de casos de protección de datos.

Existen varias razones que pueden explicar esta demora. En primer lugar, el volumen creciente de reclamaciones recibidas por la AEPD podría estar saturando los recursos disponibles, ralentizando el proceso de investigación y resolución. Además, la complejidad inherente a los casos que involucran a administraciones públicas, donde se deben considerar múltiples factores legales y operativos, puede contribuir a prolongar los plazos.

Otra posible razón, es el tiempo legal necesario para que las partes implicadas respondan a los requerimientos de información y para que se realicen las verificaciones pertinentes. En muchos casos, los procedimientos internos dentro de las organizaciones investigadas pueden ser lentos, especialmente cuando se requiere la revisión de políticas y prácticas institucionales.

Este caso subraya la necesidad de mejorar los procesos internos tanto de la AEPD como de las aapp,  para garantizar una respuesta más rápida y eficaz a las reclamaciones de los ciudadanos.

La protección de datos es un derecho fundamental, y cualquier demora en su salvaguarda puede tener consecuencias negativas para la confianza del público en las instituciones.

A modo de resumen, este caso subraya la importancia de que las aapp no solo establezcan políticas y directrices adecuadas para el tratamiento de datos personales, sino que también aseguren su cumplimiento efectivo. 

La resolución de la AEPD destaca que las autoridades deben ser diligentes en la supervisión y control del uso de dispositivos personales por parte de los agentes encargados de la aplicación de la ley.

Además, la situación plantea importantes lecciones sobre la necesidad de utilizar canales seguros como Xara y TETRA para consultas de datos, la postura que debe adoptar el CIO/CISO cuando se desoyen las instrucciones de seguridad, cómo garantizar la eliminación segura de los datos y la erradicación de malos hábitos como el uso de WhatsApp para enviar información sensible. 

Para finalizar, el caso también pone de manifiesto la importancia de mejorar la eficiencia en la resolución de reclamaciones de protección de datos, para que los derechos de los ciudadanos sean protegidos de manera oportuna y efectiva.

En fin, que la AEPD continúe reafirmando su papel como garante de la protección de datos en España, y que este caso en particular sirva como recordatorio a todas las aapp y empresas privadas la necesidad de adherirse estrictamente a los principios del RGPD para evitar sanciones y, más importante, para proteger los derechos fundamentales de los ciudadanos.

Es fundamental que cada uno de nosotros asumamos la responsabilidad de proteger los datos personales de los administrados, utilizando siempre los canales adecuados y respetando las políticas establecidas. Solo así podremos construir un entorno de confianza y seguridad que beneficie tanto a los administradores como a los administrados.

Si has tenido el valor de llegar hasta este punto del artículo, te agradezco como lector de Obss, por tu tiempo y atención y espero que este análisis sirva como reflexión sobre cómo mejorar nuestras prácticas y garantizar la protección de los derechos fundamentales de los ciudadanos. Sigamos trabajando juntos hacia un futuro más seguro y respetuoso con la privacidad de la información.

Nos vemos en las Redes!!