bookmark_borderUn nuevo escenario (1ª parte)

chainreactionLas empresas tienen que darse cuenta de que el escenario en el que se mueven ha cambiado muchísimo. Un usuario  puede dar cuenta de un error en la gestión de datos poniendo información a disposición de todo el mundo en cuestión de segundos, cosa que no podía suceder hace pocos años, cuando ni tan siquiera el mismo hecho hubiera trascendido a la opinión pública. Hoy te colocan en un foro, un blog, y corre la noticia a la velocidad de la luz, haciendo partícipe a la sociedad. La reputación de la empresa sufrirá y dependiendo de diversos factores, hasta perderá clientes. ¿Están preparadas para moverse dentro de un escenario así? ¿tienen en cuenta el altísimo poder que Internet ha dado a los usuarios? Estoy convencido de que no, que ni tan siquiera les preocupa, y lo voy a ilustrar con un ejemplo reciente.

Vodafone sufrió hace pocos días un fallo de seguridad que dejaba al alcance de sus usuarios datos de terceros que también tenían contratada línea de teléfono móvil prepago con la empresa.

La primera información sobre el fallo la proporcionó un usuario el 22 de diciembre en uno de los foros de la página web de GSMSpain, advirtiendo de que cada vez que accedía al menú “Mis datos” le aparecía información de personas diferentes a él. Otros foreros que tenían la misma compañía comenzaron a escribir y a contar que también les pasaba. A los pocos “post” alguien animó a denunciar el hecho a la AEPD.

Es muy interesante ver la evolución del asunto siguiendo el foro. Varios hicieron capturas de pantallacon los datos ajenos a los que accedían, y previo borrado de algunos datos, lo hicieron publico. Y alguno hizo capturas de vídeo de lo que sucedía en la web (¿lo habrá colgado ya en YouTube?…)

El día 23 de diciembre un forero escribe a FACUA. Ese mismo día la noticia es colocada en Menéamellegando a portada.

El 27 un portavoz de esta organización escribe en el foro y solicita más información y capturas de pantalla porque están recopilando información sobre el fallo de seguridad.

Siempre según el foro, Vodafone reacciona la mañana del 23 cerrando “Mi Vodafone”, dos días después del inicio del incidente.

Otro usuario cuenta que se puso en contacto con el teléfono de atención al cliente para reclamar, y obtuvo como respuesta que “se pusiera en contacto con la tienda donde compró los números y que la tienda le resolverá el problema, puesto que es un fallo de la tienda”. Vuelve a insistir, y tras ser muy pesado, le abren una incidencia y le dicen que se lo resolverán en 24-48 horas. Hasta el día 30 no recibió novedades, y se quedaron limitadas a un SMS que decía “En relación a su incidencia XXXX, le comunicamos que ya está resuelta”. Nada más.

El dia 29 FACUA comunica que ha denunciado a Vodafone ante la Agencia Española de Protección de Datos.

Y todo esto, ¿cómo lo ha manejado Vodafone? De lo único de lo que tenemos conocimiento es de lo que nos cuenta FACUA:

La asociación se dirigió a Vodafone el pasado 27 de diciembre para plantearle la situación y está a la espera de respuesta por parte de la compañía. En los últimos días, teleoperadores del servicio de atención al cliente del operador indicaban que el servicio Mi Vodafone había sido desactivado por “tareas de mantenimiento”, aunque actualmente está de nuevo operativo.

Esta tarde, Vodafone ha contestado a FACUA que la incidencia se produjo “durante la madrugada del 22 de diciembre y prolongándose durante varias horas”. Según la compañía,“afectó únicamente a un porcentaje muy reducido de usuarios de prepago”, cifrándolo, “como máximo”, en el “0,05% de sus clientes”.

Estos usuarios pudieron acceder a datos “correspondientes también a clientes de prepago que en ese mismo momento estaban realizando consultas a través de Mi Vodafone”, indica el operador, que señala que “en ningún caso la aplicación permitía el acceso a la base de datos de clientes con informacion relativa a uso, detalle de llamadas, recargas…”.

De nada sirvieron las quejas puestas el mismo día del incidente en su servicio de atención al cliente.Vodafone reaccionó cara al público cinco días después y sólo cuando FACUA hizo público el comunicado y a petición de esta organización. En su página web  no hay ni una sola alusión a los hechos.

La noticia en El País y EuropaPress.

bookmark_borderThe Host (final)

ignorantTras las descorazonadoras respuestas anteriores seguro que disfrutaréis con la primera de hoy. El proveedor de servicios en cuestión es de los más antiguos en el mercado español, y además tiene bastante éxito y quizá sea de los que más páginas web tienen alojadas.

Contestó lo siguiente:

Buenos días!Nosotros somos responsables del tratamiento de los datos de nuestros clientes, con la finalidad contractual que nos une con ellos, y para ello cumplimos con la normativa vigente, teniendo registrados nuestros ficheros en la Agencia de protección de datos.En cambio, no somos responsables ni tratamos los datos que nuestros clientes puedan o no recoger a través de su página web. El servicio que presta un proveedor de alojamiento web se limita precisamente a esto, brindar un espacio en el que poder alojar una página web, no siendo por tanto, responsables de lo que se hace o recoge a través de ellas, ya que es el propio titular (nuestro cliente) el que administra y gestiona su sitio, todo ello de conformidad con la LLSSI y la Ley de protección de datos.Dicho esto, seréis vosotros los únicos responsables y encargados del tratamiento de los datos personales que recojáis a través de vuestra página web. Debéis acudir a la oficina más cercana de la agencia de protección de datos para que os especifiquen, en base al tipo de datos que recojáis en vuestra web, el tipo de seguridad requerida y los pasos a seguir.

Ahí queda eso. El tipo se pone a explicar que no, que ellos sólo te brindan el espacio donde alojas la web, y se permite citar hasta la “LLSSI” (sic).

Hale, majetes, a ver si seguís teniendo suerte, y que nunca os visiten los de la única oficina de la Agencia Española de Protección de Datos. Esos sí que os explicarían por escrito la responsabilidad que tenéis.

Como no todo va a ser malo, y para que nos quede al menos una buena impresión, uno de los prestadores contestó algo sensato.

Buenas tardes, Félix.Te escribo en referencia al e-mail que nos has enviado.Nosotros, en ese sentido, sólo tendríamos que limitarnos a firmar el contrato que se nos presente, siempre y cuando las estipulaciones sean las adecuadas.Lo único que podemos hacer en este caso es proporcionaros un modelo de contrato para que el responsable del fichero (el dueño de la base de datos de clientes, la tienda) lo rellene. Pero esto no serviría de mucho si la tienda en cuestión no ha inscrito el fichero en la agencia de protección de datos.Un ejemplo: <empresa omitida> es el responsable del fichero que contiene la base de datos de facturación en la que estáis incluidos vosotros. <Empresa omitida> tiene registrado ese fichero en la agencia de protección de datos y tiene firmados contratos con diferentes empresas como encargadas de tratamiento; por ejemplo, la empresa que hace la limpieza de la oficina.Un enlace que puede ayudar mucho más es el de la propia agencia https://www.agpd.es/Un cordial saludo,

Proporcionan un modelo de contrato de los que llamo de “justificación de minuta”, páginas y páginas para no decir casi nada engordando las previsiones del artículo 12 LOPD. A su favor: disponen de un contrato de acceso a datos por cuenta de terceros, y plantean la alternativa de que se les pueda enviar cualquier otra propuesta. En contra: sólo lo ofrecen a petición del cliente, no se advierte en la web en momento alguno de la contratación del hosting.

Este es el panorama general que tenemos: un alto porcentaje de ignorancia acompañada del riesgo que conlleva tanto para los mismos proveedores como para los clientes. El proveedor que sepa aprovechar esta circunstancia, y la se la cuente a sus potenciales clientes vendiendo bien la cuestión, tendrá una ventaja competitiva importante. El coste adicional al que se enfrentan es nulo, las medidas de seguridad implantadas en los servidores seguro que cumplen de largo con las medidas de seguridad que nos marca el RD 1702/2007.