Entradas etiquetadas con Privacidad
Destrucción de Información, referencias legales y normativas (IV)
0******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Categoría: Seguridad de la Información
Destrucción de Información en Soporte Digital
Ahora bien, todo lo anterior es válido para información que figura en formato papel pero no tiene sentido aplicar la misma vara de medir a los soportes magnéticos. Por ello, cuando se habla de destrucción segura de soportes que contienen información digital podemos optar por dos tipos de destrucción principalmente:
- Destrucción por software: si se desea reutilizar el soporte ésta es la única opción y ya comentamos con anterioridad cómo se puede realizar este borrado seguro de información del disco duro aplicando el conocido como algoritmo de Gutmann. Este métido de destrucción de la información por software es mucho más exhaustivo que, por ejemplo, el utilizado por el Departamento de Defensa de los Estados Unidos según el Standard DoD 5220.22-M en lo que a discos en PCs físicos se refiere.
- Destrucción por hardware: Este grupo de procedimientos de destrucción es el adecuado cuando la reutilización del soporte no es necesaria o no se considera conveniente porque la información contenida en el soporte está clasificada dentro de una categoría de alta confidencialidad. Disponemos de las siguientes opciones:
- Destrucción mecánica del dispositivo: esto implica que una máquina se encarga de realizar una destrucción del dispositivo. Algunas destructoras de papel, también destruyen otros soportes como CDs o disquetes, pero para los discos duros hay que utilizar máquinas o bien que taladren el disco duro agujereando los platos donde figura la información (de otra forma podría recuperarse aunque se haya provocado un daño mecánico montando estos discos sobre otro soporte de iguales características), o bien que literalmente lo planchen o reduzcan a pedazos. Sirva esta imagen que no puedo incluir por derechos de autor como un buen ejemplo.
- Destrucción mediante campos magnéticos: En este caso los discos duros son sometidos a intensos campos magnéticos que dejan la superficie del diso ilegible e inutilizada y por ende la información irrecuperable.
- Destrucción mediante el fuego: Una opción a tener en cuenta es someterlos a altas temperaturas durante un periodo de tiempo prolongado que permita que los materiales se fundan.
Ya para finalizar os dejo un vídeo sobre una planta de destrucción de soportes y medios:
******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Destrucción de Información, referencias legales y normativas (III)
0******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Destrucción de Información en soporte papel, la norma DIN 32757

- Nivel 1: Tiras de un máximo de 12 mm de ancho. Documentos generales que deben hacerse ilegibles.
- Nivel 2: Tiras de un máximo de 6 mm de ancho. Documentos internos que deben hacerse ilegibles.
- Nivel 3: Tiras de un máximo de 2 mm. de ancho / Partículas de un máximo de 4 x 80 mm. Documentos confidenciales.
- Nivel 4: Partículas de un máximo de 2 x 15 mm. Documentos de importancia vital para la organización que deben mantenerse en secreto.
- Nivel 5: Partículas de un máximo de 0,8 x 12 mm. Documentos clasificados, para los que rigen exigencias de seguridad muy elevadas.
Entramos en el terreno de la opinión dadas las mínimas diferencias que existen entre niveles adyacentes de la norma DIN 32757. En relación al reglamento de desarrollo de la LOPD y respetando lo descrito en el artículo 92.4 donde no se distingue entre niveles de clasificación de la información de carácter personal, una alternativa es destruir cualquier información de carácter personal en soporte papel mediante una destructora que asegure un nivel 4. Otra posible alternativa puede ser la siguiente:
- LOPD nivel bajo < –> DIN 32757 nivel 2
- LOPD nivel medio < –> DIN 32757 nivel 3
- LOPD nivel alto < –> DIN 32757 nivel 4 o 5
- ENS Información Pública –> No es necesaria la destrucción
- ENS Información No Divulgable < –> DIN 32757 nivel 3
- ENS Información de Difusión Administrativa < –> DIN 32757 nivel 4 o 5
- ENS nivel bajo –> DIN 32757 nivel 2
- ENS nivel medio –> DIN 32757 nivel 3
- ENS nivel alto –> DIN 32757 nivel 4 o 5
******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Destrucción de Información, referencias legales y normativas (II)
0******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Categoría: Seguridad de la Información
Esquema Nacional de Seguridad
- Información de Difusión Administrativa: aquella cuya revelación pública no autorizada pueda ocasionar un perjuicio para el procedimiento administrativo o para los intereses de las personas afectadas.
- Información No Divulgable: aquella que, sin ser información clasificada, o de difusión administrativa, tenga limitada su publicidad por disposición legal.
- Información Pública: toda información que no sea información clasificada, dato de carácter personal, ni esté clasificado como de Difusión Administrativa o No Divulgable por prescripción legal.
- Básica, Media y Alta.
- Identificación de la información manejada según lo dispuesto en el artículo 43
- Determinar las dimensiones de seguridad relevantes
- Determinar el nivel de seguridad correspondiente a cada dimensión
- Determinar la categoría del sistema
La medida de borrado y destrucción de soportes de información se aplicará a todo tipo de equipos susceptibles de almacenar información, incluyendo medios electrónicos y no electrónicos.
a) Los soportes que vayan a ser reutilizados para otra información o liberados a otra organización serán objeto de un borrado seguro de su anterior contenido.
b) Se destruirán de forma segura los soportes en los siguientes casos:
- 1º Cuando la naturaleza del soporte no permita un borrado seguro.
- 2º Cuando así lo requiera el procedimiento asociado al tipo de la información contenida.
c) Se emplearán, preferentemente, productos certificados [op.pl.5]
Como se puede apreciar hace referencia al requisito op.pl.5 que se encuentra en el punto 4.1.5. y que recomienda el uso de productos o equipos cuyas funcionalidades hayan sido rigurosamente evaluadas conforme a normas internacionales o europeas. Reza:
Tendrán la consideración de normas europeas o internacionales, ISO/IEC 15408 u otras de naturaleza y calidad análogas
Sobre ISO 15408 hablaremos en un futuro en este blog.
******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Destrucción de Información, referencias legales y normativas (I)
0******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Categoría: Seguridad de la Información
Dentro del marco legal español ya existen reglamentos que aplican la clasificación de la información y que de manera más o menos directa vinculan la clasificación de un activo de información a los requisitos que se deben cumplir en su destrucción. A continuación se resumen las diferentes partes del Reglamento de desarrollo de la Ley Orgánica de Protección de Datos y del futuro Esquema Nacional de Seguridad que tienen implicaciones en la destrucción de la información ofreciendo un vínculo entre dichos requerimientos y otras normativas existentes para cumplir los requerimientos impuestos por la legislación.
Las medidas de seguridad exigibles a los ficheros y tratamientos se clasifican en tres niveles: básico, medio y alto.
Esta misma legislación hace referencia a la destrucción de la información en su artículo 88.3.g) en el que menciona en relación a la información que debe figurar en el Documento de Seguridad;
Las medidas que sea necesario adoptar para el transporte de soportes y documentos, así como para la destrucción de los documentos y soportes, o en su caso, la reutilización de estos últimos.
También lo hace refiriéndose a ficheros y tratamientos automatizados en el Artículo 92.4 donde reza;
Siempre que vaya a desecharse cualquier documento o soporte que contenga datos de carácter personal deberá procederse a su destrucción o borrado, mediante la adopción de medidas dirigidas a evitar el acceso a la información contenida en el mismo o su recuperación posterior.
Finalmente impone en el artículo 105.2.d. que lo anterior también es válido para ficheros y tratamientos no automatizados.
******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************
Ficheros Temporales y LOPD
0Hace ya una semana que Chema Alonso publicaba una serie de post tratando la problemática referente al cumplimiento de la LOPD en el tratamiento de los datos personales que se realiza por los sistemas informáticos.
Una vez he podido terminar de leerlo, me ha parecido importante reseñarlo aquí por la implicacion que esto tiene y porque sencillamente me parece muy bueno
.
Si quereis conocer cómo deberian protegerse los datos durante su procesamiento en el pc y las problemáticas que se plantean con las memorias intermedias no dejeis de visitarlo, muy bueno.
Tus derechos en Tuenti
0Hace ya algunas semanas que quise llamar la atención sobre las condiciones de uso de las diferentes redes sociales, para lo cual analicé las de los servicios Facebook, Tuenti y Linkedin en un post titulado do you practice social networking?.
Pues bien, esta mañana he encontrado que en Security Art Work han profundizado sobre tuenti ofreciendo información que complementa la que en su día yo proporcioné. Para aquellos usuarios de este servicio que quieran saber a fondo a qué se exponen.
Salu2!
La AEPD se pone las botas
0La Agencia Española de Protección de Datos incrementa el número de denuncias y el montante recabado por las sanciones, datos que se desprenden de la publicación de su memoria 2008.
- Incremento de las actuaciones inspectoras previas a la iniciación de procedimientos sancionadores se de un 45,4%.
- Los sectores de telecomunicaciones, entidades financieras y videovigilancia son los que han sufrido más inspecciones suponiendo, en conjunto, el 50,9% de todas las realizadas.”
- “Las sanciones a las Administraciones públicas crecieron un 19,7% en su conjunto.
- 22,6 millones de euros en sanciones que suponen un incremento del 15% con respecto a las de 2007
Google Chrome
0Bueno, bueno bueno, ya estamos de vuelta de vacaciones, espero que no se me haya perdido nadie y que todos lo hayais pasado de… vamos, todo lo mejor posible.
Mientras trabajo en un post acerca de sensores en dispositivos de alarma os dejo una referencia muy pero que muy interesante a un post de Security Art Work donde podeis leer las virtudes y problemas desde el punto de vista de la privacidad que tiene el uso del nuevo navegador de Google; Chrome. No os alarmeis porque como vereis, todo tiene solución
.
Éramos pocos… y Google parió a Chrome.
Salu2.
do you practice social networking?
0Hace ya algunos años que aparecieron plataformas web que permiten a través de su funcionalidad crear lo que se conocen como redes sociales, grupos de amigos o conocidos que comparten algo en común o que simplemente desean mantenerse localizados y localizables sea cual sea su nuevo trabajo, teléfono de contacto o dirección de casa. Ahora basta con agregarlo a mi lista de contactos y ya podré mandarle mensajes privados, disponer de sus datos personales, su perfil profesional, y toda la información que haya introducido y se encuentre pública.
Hasta aquí todo parece ir bien, ¡Puedo tener a todos mis amigos localizables estén donde estén!, y visto desde la prespectiva empresarial, ¡Puedo establecer nuevos contactos beneficiosos para mi negocio!. Sin embargo, estas redes sociales no están exentas de polémica, fruto principalmente de algunas cláusulas que figuran en las condiciones de uso y por las cuales cualquier cosa que se comparta en ellas pasa a otorgarles a los creadores de la plataforma una gran cantidad de derechos sobre lo que se conoce como el contenido del usuario.
Tres de estas plataformas son Facebook, LinkedIn y Tuenti.
Lo que viene a continuación es un examen de algunas de las cláusulas más llamativas de las condiciones de uso de cada uno de los servicios, cómo éstos nos las presentan y algunos consejos para utilizar estas redes sociales de forma que se prevengan sucesos no deseados.
Esta red es una de las más conocidas, estando enfocada a todo tipo de personas y principalmente para redes de amigos que quieren compartir entre si archivos, fotografías, etc.
Tanto en la versión en Inglés como en la de castellano que he tenido acceso a día 12/03/09, la situación es la que se presenta en la siguiente figura:
Se puede encontrar en un lugar medianamente visible y accesible si bien el acceso a los términos no es ni mucho menos imprescindible para llevar a cabo el registro.
Me gustaría apuntar que la lectura de la traducción al castellano de estos términos de uso se hace bastante difícil, más parece propia de un traductor automático, con lo cual nos aclara más la versión en inglés de estos términos y una traducción desde la misma. A continuación tenemos un fragmento de esos términos.
“publicando contenido de usuario en cualquier parte de este sitio, automáticamente otorgas permiso, y expones y garantizas que tienes tal derecho a otorgar permiso, a Facebook a una irrevocable, perpetua, no exclusiva, transferible, completamente pagada, licencia mundial para usar, copiar, explotar públicamente, mostrar públicamente, reformatear, traducir, extraer (en todo o en parte) y distribuir tal contenido de usuario para cualquier propósito, comercial, publicitario, o cualquier otro, sobre o en conexión con Facebook o la promoción del mismo, a producir trabajos derivados de, o incorporar dentro de otros trabajos, tal contenido de usuario, y a otorgar permiso y autorizar sublicencias de lo anteriormente mencionado“
Aquí teneis un análisis más en profundidad de Manuel Benet sobre las cláusulas de Facebook.
Quizá no tan conocida entre quienes no se mueven en el ámbito empresarial esta red está diseñada con un público objetivo que se mueve entorno al mundo empresarial y organizacional.
En LinkedIn la situación de las condiciones de uso es si cabe aún peor, tenemos una ubicación en el pie de página y poco visible. Al igual que ocurría con facebook, no resulta necesario ni se interponen medios para que estas condiciones de uso sean leidas por el usuario previo registro al servicio.
En esta ocasión la traducción al castellano es de una calidad bastante buena y podemos exponerla directamente como se encuentra en el sitio. Una de las cláusulas contempla lo siguiente:
“Licencia y garantía respecto del material que entregues: No tienes que entregar ningún material a LinkedIn, pero si lo haces (incluyendo contenidos, ideas, conceptos, técnicas e información generados por el Usuario) nos otorgas, tal como lo haces al suscribir este Contrato, el derecho no exclusivo, irrevocable, perpetuo, a nivel muncial, ilimitado, sujeto a cesión o sublicencia, totalmente pagado y libre de derechos de regalías (cesión) para copiar, mejorar, distribuir, publicar, eliminar, retener, agregar, utilizar, comercializar dicho material, mediante cualquier forma conocida o que pueda ser descubierta en el futuro, sin que sea necesario otro consentimiento, notificación y/o compensación de ninguna índole. Al entregarnos informaicón, manifiestas y garantizas, según tu leal saber y entender, que esa información es cierta, que no es confiedencial y que no viola ninguna restricción contractual ni otros drechos de terceros. Asimismo, aceptas invormar a LinkedIn en el caso de que tal información haya sufrido alguna modificación desde el momento en que te registraste en LinkedIn y, si corresponde, aceptas realizar esas modificaciones en tu perfil.”
Tuenti
Con una clara tendencia hacia la gente más joven, de origen español y habiendo permanecido mucho tiempo como la red preferida en españa, actualmente ha sido sobrepasada por facebook (diciembre de 2008)
La situación de las condiciones de uso es la que aparece en la siguiente imagen.
Sencillamente no existe. No en el proceso de Login y si deseas registrarte en la siguiente pantalla tampoco, solo solicita tu mail para después ver que amigos tuyos se encuentran dentro de la red social y solicitarles una invitaicón, nada de términos de uso por ninguna parte, al menos no antes del registro.
Realizando una búsqueda en google sí que localizamos tales términos de uso, que curiosamente corresponden a la versión mobile de dicho servicio y en la que sí se encuentran en un lugar visible.
Al igual que en los casos anteriores, en estas condiciones de uso figura el siguiente texto:
“El usuario cede en exclusiva a TUENTI y para todo el mundo los derechos de reproducción, distribución, comunicación pública sobre los contenidos que suministre a través del sitio web, así como el de modificación para adaptarlos a las necesidades editoriales de TUENTI, y garantiza además la legítima titularidad o facultad de disposición sobre dichos derechos.”
En éste último caso hay incluso una huelga programada no por esta cláusula sino por esta otra:
“PROPIEDAD INTELECTUAL E INDUSTRIAL: TUENTI, como autor de la obra colectiva en que consiste el Sitio Web, es el titular de todos los derechos de propiedad industrial e intelectual sobre la misma. Está prohibida cualquier forma de reproducción, distribución, comunicación pública, modificación y, en general, cualquier acto de explotación de la totalidad o parte de los contenidos (imágenes, textos, diseño, índices, formas, etc.) que integran el Sitio Web, así como de las bases de datos y del software necesario para la visualización o el funcionamiento del mismo, que no cuente con la expresa y previa autorización escrita de TUENTI. El Usuario no podrá en ningún caso explotar o servirse comercialmente, de forma directa o indirecta, total o parcial, ninguno de los contenidos (imágenes, textos, diseño, índices, formas, etc.) que conformen el Sitio Web sin la autorización previa y por escrito de TUENTI.”
Conclusiones
Algunas de las conclusiones que se pueden extraer de los aspectos y servicios examinados son las siguientes:
- La lectura de las condiciones de uso del servicio no es un paso más dentro del registro sino que es responsabilidad de quien lo usa localizarlas y leerlas previa utilización del mismo.
- Cuando se usa cualquier servicio de estas características se debe tener en cuenta que se puede hacer uso del mismo bajo unas condiciones y que el hacer uso del mismo implica la aceptacion de las condiciones que en su debida sección, más o menos localizable, se exponen.
- La percepción de lo importante que resulta la aceptación de dichas condiciones nos vuelve a jugar una mala pasada en este caso fruto de una subestimación de qué es lo que está ocurriendo realmente, básicamente por su desconocimiento, estamos firmando un contrato.
- Estos servicios contienen ciertas cláusulas por las cuales aquel que lo usa no cede pero si comparte muchos derechos sobre el material que allí se publique.
Algunos Consejos
A buen seguro podeis encontrar otras recomendaciones mucho más extensas y extensibles a todas las plataformas. Sin embargo a mi me gustaría hacer algunas de forma muy breve:
- No usar estas redes sociales para compartir archivos que puedan tener la más mínima importancia.
- No exponer más información de la estrictamente necesaria para el objetivo que nos haya llevado a usar dicha plataforma.
- No aceptar en tu red gente que no conozcas directamente o de quien no se tengan referencias claras y fiables.
- De forma más general, es conveniente leer las condiciones de uso antes de usar ningún servicio, hay que tener conciencia de que se está firmando un contrato.
Por útimo me gustaría hacer hincapié: “Tened siempre en cuenta que cualquier archivo que se suba a estos servicios puede ser usado con propósitos publicitarios, cedido, distribuido y/o modificada sin que sea puesto en el conocimiento de quien lo subió, ya que cuando se usa el servicio así se consiente, incluidas las fotos. Y no solo eso, incluso después de eliminada vuestra cuenta no está claro en algunos casos si vuestro contenido persistirá“.


