Contacto

Para consultas jurídicas "david @ 451.legal"

martes, 26 de noviembre de 2013

Presentada la versión 4.0 de las licencias Creative Commons

Tras un proceso de 2 años de debate y modificaciones, las licencias Creative Commons presentan una nueva versión, la 4.0.

Mucho han cambiado en los más de 10 años de existencia las mismas, desde aquellas primeras, fundamentalmente en lo que a su uso en legislaciones fuera de Estados Unidos se refiere.

Y en este sentido tenemos una de las principales novedades, la vocación de que las licencias sean directamente aplicables en la mayoría de las jurisdicciones, para de esta forma evitar las adaptaciones a las leyes de más de 60 jurisdicciones.

Ahora las licencias serán traducidas y dicha traducción será oficialmente respaldada por Creative Commons, con el fin de que los usuarios puedan leer y entender las mismas en su idioma local.

Sin duda este es  uno de los grandes retos afrontados, puesto que los conceptos, a pesar de armonizaciones y tratados internacionales, no siempre son iguales en todos los países o las leyes locales llevan retraso respecto de su adopción.

lunes, 18 de noviembre de 2013

Las Cookies como programas para hacer que se aplique la LOPD

Ayer por la noche en el programa de televisión "Salvados" de la Sexta, bajo el título "Nos Espían", se mostraron muchas cuestiones relacionadas con el tratamiento de información por ordenadores. Seguramente demasiadas cuestiones y con algo de falta de contexto y análisis de cada una de ellas.

Entre los informáticos que seguían por Twitter el programa, produjo bastante sorpresa la afirmación del Director de la Agencia de Protección de Datos de que las cookies eran "pequeños programitas".

Evidentemente las cookies no pueden considerarse un programa informático, ni pequeño ni grande, pues son simplemente un archivo que se se escribe en el ordenador del usuario cuando visita una página web. No hay código en el archivo, ni se ejecuta, ni realiza nada más que el mero almacenamiento de la información que en él se escribe.

Pero la razón de referirse a las cookies en estos términos, es estrictamente jurídica y deriva de la necesidad de suplir por la vía interpretativa la errónea redacción de la Directiva 95/46/CE respecto de su ámbito de aplicación. El ámbito de aplicación es lo que determina a quien y en qué circunstancias se aplica la ley. Por lo tanto, quedar fuera implica no tener que cumplir sus previsiones.

jueves, 7 de noviembre de 2013

Caso Bajatetodo.com: Enlaces, comunicación pública y poca claridad

Se ha conocido, según publica el diario "El Mundo", la noticia de la condena a 18 mese de prisión al responsable de la web "bajatetodo.es", más multa de 20 meses a razón de 12 euros diarios de cuota y la inhabilitación especial para cualquier actividad "relacionada con la creación y gestión de páginas web", en lo que probablemente sea uno de los aspectos más novedosos de la sentencia.

La sentencia (pdf) [gracias a Sergio Carrasco] declara que los hechos son constitutivos de un delito continuado contra la propiedad intelectual recogido en el artículo 270.1, 272 y 74 del Código Penal.

El juzgado analiza si se había comunicación pública, según se define en el artículo 20 LPI, de las obras de los denunciantes. 

Y aunque el acusado manifestó que:
"en ningún caso descargaba los archivos a sus servidores y se limitaba a reseñar una serie de contenidos que cualquier usuario podría encontrar en las páginas que se utilizan para compartir archivos como E-mule o Bit-Torrent, efectuando una simple labor de intermediación [...]"
Razona la sentencia que esa conducta ha venido a ser valorada en algunas resoluciones al amparo de valorarlo como una simple labor de intermediación, pero que dada esa corriente jurisprudencial que exime de responsabilidad cuando no hay conocimiento efectivo, en este caso debe examinarse si la labor realizada por el acusado no era neutral.

Duda el juzgado de que la conducta del titular de la web sea incardinable en el artículo 17 LSSI (que regula la exención de responsabilidad de los servicios de intermediación) considerando que, al igual que en el caso de "divxonline.info", estamos ante un supuesto del artículo 15 de la LSSI, por la copia temporal de los datos.

La redacción de la sentencia, al igual que en la del caso anterior, no deja nada clara la conducta en que consiste la comunicación pública por la que se condena, pues no se sabe si el responsable cogía los enlaces de otro sitio y los colocaba en su web o qué es lo que hacía.

El párrafo es, a mi juicio, de una mejorable redacción para entender si el acusado comunicaba públicamente obras o sólo enlazaba: (intenten descifrarlo)
"Se mantiene pues en dicha resolución ["divxonloine.info] que en dichas circunstancias no sería de aplicación el contenido del artículo 17 de la LSSI sino que dichos actos serían subsumibles en el contexto establecido por el artículo 15 de la LSSI: Los prestadores de un servicio de intermediación que transmitan por una red de telecomunicaciones datos facilitados por un destinatario del servicio y, con la única finalidad de hacer más eficaz su transmisión ulterior a otros destinatarios que los soliciten, los almacenen en sus sistemas de forma automática, provisional y temporal, no serán responsables por el contenido de esos datos ni por la reproducción temporal de los mismos, si:a) No modifican la información.b) Permiten el acceso a ella sólo a los destinatarios que cumplan las condiciones impuestas a tal fin, por el destinatario cuya información se solicita.c) Respetan las normas generalmente aceptadas y aplicadas por el sector para la actualización de la información.d) No interfieren en la utilización lícita de tecnología generalmente aceptada y empleada por el sector, con el fin de obtener datos sobre la utilización de la información, y e) Retiran la información que hayan almacenado o hacen imposible el acceso a ella, en cuanto tengan conocimiento efectivo de: 1.º Que ha sido retirada del lugar de la red en que se encontraba inicialmente. 2.º Que se ha imposibilitado el acceso a ella, o 3.º Que un tribunal u órgano administrativo competente ha ordenado retirarla o impedir que se accedaa a ella", aimismo que esta actuación es un acto de información que incumple las condiciones generales de una página de intercambio de archivos y creando paralelamente una página web de descarga directa (albergando en su servidor enlaces a obras concretas y determinadas), efectuando una labor de clasificación y reseña constituyéndose como una labor técnica imprescindible para que cualquier usuario pueda efectuar la descarga directa de un archivo, siendo responsable tanto desde la esfera de la LSSI como de la Ley de Propiedad Intelectual, por dicha actuación, al lesionar derechos de propiedad intelectual de terceros, al erigirse en un acto de comunicación pública de unas obras respecto de las que no se ha realizado, en ningún caso el abono de los derechos de autor, y de forma análoga, quien accede a ella tampoco tiene autorización de los titulares, ni ha efectuado abono alguno de dichos derechos."
Por lo que parece entenderse, y siempre que hay una condena estamos con sentencias de complicada lectura, se considera que la labor de clasificación es una acto de comunicación, que no es el habitual de las páginas de intercambio de archivos.

Es decir, parece querer explorar la vía no del conocimiento efectivo, sino de la comunicación pública por la clasificación y reseña de los enlaces y los contenidos enlazados, creando un híbrido ciertamente extraño.

Cuanto más sencillo hubiese sido seguir al Tribunal Supremo sobre el conocimiento efectivo y declarar la responsabilidad por la vía del artículo 17, puesto que no puedo compartir que un enlace equivalga a la información temporal a que se refiere el artículo 15 LSSI.

No creo que un enlace sea incardinable en ese artículo, entre otras cosas porque el 17 está especificamente creado para los enlaces y se titula "Responsabilidad de los prestadores de servicios que faciliten enlaces a contenidos o instrumentos de búsqueda".

También equipara "web de descarga directa" a web que "alberga en su servidor enlaces de obras concretas y determinadas". Con lo que vemos que no tenemos una correcta definición de los servicios y no da la sensación una perfecta interpretación de los hechos.

Respecto del ánimo de lucro, pues poco que decir, se constata que tenía publicidad y se aprecia la existencia del requisito.

En cualquier caso, una sentencia más que condena, pero sin que podamos afirmar categóricamente la consideración del enlace como acto de comunicación pública, al menos, no es sencilla de entender, como el resto de las condenatorias, insisto.

jueves, 31 de octubre de 2013

Obligaciones de colaboración del Código Procesal Penal, ¿pesadillas para los administradores de sistemas?

Decíamos ayer, que se ha prestado poco interés a la propuesta de ciertas obligaciones de colaboración en el borrador de nuevo Código Procesal Penal (pdf).

Como decía, se introducen dos obligaciones con el fin de que en el curso de una investigación se puede hacer un registro de equipos y sistemas informáticos.

Así el artículo 350 establece que:
"El Tribunal de Garantías podrá autorizar, a petición razonada del Ministerio Fiscal, la utilización de datos de identificación y códigos, así como la instalación de un software, que permitan, de forma remota y telemática, el examen a distancia y sin conocimiento de su titular o usuario del contenido de un ordenador, dispositivo electrónico, sistema informático"
Por un lado la instalación de "troyanos" y por otro el acceso mediante contraseña y usuario.
Dichas medidas en la práctica serían de muy difícil ejecución en muchos supuestos, es por ello que se establece una obligación de colaboración muy amplia con el fin de que la medida adoptada sea efectiva.

De este modo el artículo 351 regula el deber de colaboración y dice :
1.- Los proveedores de acceso o servicios telemáticos y los titulares o responsables del sistema informático o base de datos objeto del registro están obligado a facilitar a los agentes investigadores la colaboración precisa para la práctica de la medida y el acceso al sistema.
Asimismo, están obligados a facilitar la asistencia necesaria para que los datos e información recogidos puedan ser objeto de examen y visualización.
2.- Las autoridades y los agentes encargados de la investigación podrán ordenar a cualquier persona que conozca el funcionamiento del sistema informático o las medidas aplicadas para proteger los datos informáticos contenidos en el mismo que facilite la información que resulte necesaria para el buen fin de la diligencia.
Por lo tanto, obligados a colaborar en la instalación del software serán desde cualquier persona con conocimientos a los responsables del sistema informático, evidentemente cuando se trate de terceros (proveedores de hosting, etc.)

Pero puede darse el caso del administrador de sistemas de una empresa que se enfrente a una petición de este tipo porque se investiga, por ejemplo, blanqueo de capitales, en las cuentas de la sociedad para la que trabaja.

En principio, con esta redacción, la obligación de colaborar es clara y deberá facilitar el acceso, pero ¿ello no podría suponer un conflicto con el derecho de defensa de la empresa? Recordemos que ahora hay responsabilidad penal de las personas jurídicas.

En una entrada y registro a nadie se le obliga a decir donde esconde las cosas, es la Policía quien debe encontrarlo. Pero, ¿y si puedo obligar al informático a que me proporcione acceso a todo?

Por supuesto que si el administrador detecta una entrada no autorizada al sistema, sin tener conocimiento de que se está llevando una investigación judicial, ninguna responsabilidad tendría por repeler o impedir ese "ataque". De hecho no tiene porqué conocer el origen de la intrusión.

Pero el problema se plantea cuando es requerido para colaborar directamente.

Además, no sólo se debe facilitar el acceso sino incluso colaborar para que los datos sean comprensibles. Entiendo que indicando formatos adecuados, etc.

Y, como se dispone en el párrafo segundo, la obligación de colaborar se extendería a cualquiera que conozca el funcionamiento del sistema. Podríamos incluir al "pringao" o al técnico al que se lleve el ordenador a reparar.

Supone esta redacción ponerse al servicio de un agente para facilitar la entrada en un sistema ajeno, ya que no es requisito según ese segundo párrafo ser propietario o responsable del sistema, sólo tener conocimiento.

¿Que pasaría con un hacker?¿Tendrán los hackers obligación de colaborar con la policía?

En definitiva, una medida que sin duda facilita las investigaciones, pero que presenta aristas muy importantes que deben contemplarse y que sin duda pueden plantear importantes quebraderos para los administradores de sistemas, como plantearon en las III de informática judicial al abordar este tema.

miércoles, 30 de octubre de 2013

Fin de los servicios electrónicos seguros con el Código Procesal Penal

En junio de este año se divulgó un borrador de nuevo Código Procesal Penal (pdf) que tuvo mucha repercusión en lo que a la informática se refiere por la posibilidad de que la Policía, en el marco de una investigación criminal, instalara "troyanos" en los ordenadores que usasen los sospechosos.

Pero hay otra medida, al margen de esa posibilidad de examen remoto, que puede ser determinante para que quien se plantee ofrecer desde España servicios seguros de comunicaciones o alojamiento de datos seguros se olvide de ello.

El artículo 350 del CPP establece que:
"El Tribunal de Garantías podrá autorizar, a petición razonada del Ministerio Fiscal, la utilización de datos de identificación y códigos, así como la instalación de un software, que permitan, de forma remota y telemática, el examen a distancia y sin conocimiento de su titular o usuario del contenido de un ordenador, dispositivo electrónico, sistema informático"
Es decir, que la Policía podrá tener acceso a las contraseñas e identificaciones de usuario con el fin de, por ejemplo, analizar el contenido de un servidor. Imaginen lo que puede suponer esto para un servicio de hosting radicado en España.

Estos datos para el acceso, se pueden obtener de muchas vías, por ejemplo porque el usuario los tenga anotados en un post-it pegado a la pantalla, pero también porque el CPP establece una obligación de colaboración.

Así, el artículo 351 regula el deber de colaboración y dice:
1.- Los proveedores de acceso o servicios telemáticos y los titulares o responsables del sistema informático o base de datos objeto del registro están obligado a facilitar a los agentes investigadores la colaboración precisa para la práctica de la medida y el acceso al sistema.
Asimismo, están obligados a facilitar la asistencia necesaria para que los datos e información recogidos puedan ser objeto de examen y visualización.
2.- Las autoridades y los agentes encargados de la investigación podrán ordenar a cualquier persona que conozca el funcionamiento del sistema informático o las medidas aplicadas para proteger los datos informáticos contenidos en el mismo que facilite la información que resulte necesaria para el buen fin de la diligencia.
Es decir, por mucho que yo quiera ofrecer un servicio de almacenamiento de datos cifrado tengo obligación de  proporcionar contraseñas y usuarios para el acceso.

Con independencia de que un sistema sea, o no, cien por cien seguro, lo cierto es que esta obligación debería plantear problemas incluso con el propio diseño del servicio, imposibilitando sistemas que almacenen las contraseñas de tal manera que no se puedan acceder por el prestador.

Cambiar la contraseña no sería suficiente porque el usuario investigado podría darse cuenta y el secreto es una de las claves.

Así, quien proporcione el servicio tiene que estar en disposición de proporcionar acceso a la Policía para la investigación de delitos de "especial gravedad".

Por ejemplo, servicios como el que prestaba Lavabit, en España difícilmente serían sostenibles.