viernes, 25 de agosto de 2023

HOY ENTRA EN VIGENCIA PARCIAL LA LEY DE SERVICIOS DIGITALES. COMISION EUROPEA.

 Por: Carlos A. FERREYROS SOTO

Doctor en Derecho
Universidad de Montpellier I Francia.

cferreyros@hotmail.com   

RESUMEN  

                                     

Dos años y medio después de su presentación por parte de la Comisión Europea, la Ley de Servicios Digitales (DSA) entra parcialmente en vigor hoy viernes 25 de agosto. El texto tiene como objetivo enmarcar los servicios digitales para "crear un espacio digital más seguro donde se protejan los derechos fundamentales de los usuarios". Sustituye a la directiva de e-Comercio o Comercio Electrónico que data del año 2000, antes de una mayor apertura de Internet.

La DSA es uno de los dos grandes proyectos de regulación digital en Europa conjuntamente con la Ley de Mercados Digitales,DMA que tiene por objetivo regular la actividad de los "controladores de acceso" para promover la competencia. Siete grupos fueron designados como tales en julio (Apple, Amazon, Google, Microsoft, Facebook, ByteDance, la empresa matriz de TikTok y Samsung). Este texto se aplicará a partir de marzo de 2024.

El texto original en francés sobre el DSA del sitio la Vie Públique fue traducido al castellano por el suscrito con la ayuda del aplicativo de Google Traductor. El texto original obra en el siguiente enlace: https://www.vie-publique.fr/eclairage/285115-dsa-le-reglement-sur-les-services-numeriques-ou-digital-services-act#:~:text=Ces%20d%C3%A9rives%20touchent%20de%20plus,plateformes%20le%2025%20ao%C3%BBt%202023.

Desafortunadamente, ninguna de las normas: DSA ni la DMA,  promulgadas por la Unión Europea ha sido adoptada o adaptada en los países latinoamericanos para regular los bienes, contenidos y/servicios como el acceso y control del espacio y mercado digital, evidenciando un significativo retraso en la regulación de las TICs. Una de sus consecuencias ha sido un marcado deterioro en materia de defensa, seguridad y gobernanza digital, particularmente sobre el uso y acceso a Internet como la dependencia de grandes plataformas y motores de búsqueda. Las recientes correlaciones geopolíticas, un multilateralismo declarativo y la mayor adherencia de países a los BRICs podrían facilitar cambios en la Políticas, Planes, Estrategia y Regulación en la Sub Región sobre las TICs.

A fin de acceder a normas similares y estándares europeos, las empresas, organizaciones públicas y privados interesados en asesorías, consultorías, capacitaciones, estudios, evaluaciones, auditorías sobre el tema, sírvanse comunicar al correo electrónico:cferreyros@hotmail.com

______________________________________________________________

 __

El Reglamento europeo sobre Servicios Digitales (DSA) pretende hacer que las plataformas sean más responsables

Por : La Rédaction

Odio, manipulación, desinformación, falsificaciones... Estos abusos afectan cada vez más a los contenidos en línea. Para proteger a los europeos, un nuevo reglamento sobre servicios digitales (DSA) tiene como objetivo regular las actividades de las plataformas, en particular las de GAFAM. El Reglamento entra en vigor el dia de hoy para las plataformas más grandes el 25 de agosto de 2023.

INDICE

1.     ¿Cuáles son los objetivos del Reglamento DSA ?

2.     ¿Quiénes son los actores señalados por el DSA ?

3.     ¿Qué va a cambiar el DSA ?

4.     ¿Qué supervisión y qué sanciones en caso de no respeto al DSA?

El Reglamento  DSA (por Ley de Servicios Digitales) del 19 de octubre de 2022 es, con el Reglamento sobre los mercados digitales (DMA) , uno de los grandes proyectos digitales de la Unión Europea (UE).

Las obligaciones previstas en este texto deberán entrar en vigor el 17 de febrero de 2024. (Sin embargo) Las plataformas en línea muy grandes y los muy grandes motores de búsqueda se verán afectados antes, a partir de hoy, 25 de agosto de 2023.

¿Cuáles son los objetivos del reglamento DSA?

La Ley de Servicios Digitales (DSA) quiere poner en práctica el principio según el cual lo que es ilegal fuera de línea es ilegal en línea.

Establece un conjunto de normas para responsabilizar a las plataformas digitales y luchar contra la difusión de contenidos ilíciyos o prejudiciables o productos ilegales: ataques racistas, imágenes de pornografía infantil, desinformación, venta de drogas o falsificaciones... Esta legislación sucede a la denominada directiva de e-Comercio electrónico del 8 de junio de 2000, que ha quedado obsoleta.

Los objetivos son múltiples:

  • proteger mejor a los usuarios europeos de Internet y sus derechos fundamentales (libertad de expresión, protección del consumidor, etc.);
  • ayudar a desarrollarse a las pequeñas empresas de la UE;
  • reforzar el control democrático y la vigilancia de las plataformas de muy gran tamaño y mitigar sus riesgos sistémicos (manipulación de información, etc.).

¿Quiénes son los actores señalados por el DSA?

El Reglamento DSA debe aplicarse a todos los intermediarios en línea que ofrecen sus servicios (bienes, contenidos o servicios) en el mercado europeo. No importa si estos intermediarios están establecidos en Europa o en cualquier otro lugar del mundo.

Están concernidos en particular:

  • los proveedores de servicios de Internet (ISP);
  • los servicios de computación en la nube (cloud);
  • las plataformas en línea como las market places (mercados digitales), tiendas de aplicaciones, redes sociales, plataformas para compartir contenidos, plataformas de viajes y de alojamiento ;
  • plataformas en línea muy grandes y muy grandes motores de búsqueda, utilizados por más de 45 millones de europeos al mes, designados por la Comisión Europea.

El 25 de abril de 2023 se publicó una serie de estos grandes actores en el sitio de la Comisión. Se señalan 17 plataformas muy grandes: Alibaba AliExpress, Amazon Store, Apple AppStore, Booking.com, Facebook, Google Play, Google Maps, Google Shopping, Instagram, LinkedIn, Pinterest, Snapchat, TikTok, X (anteriormente Twitter), Wikipedia, YouTube. y Zalando. También han sido incluidos dos grandes motores de búsqueda: Bing y Google Search.

Todas estas empresas deben cumplir con el DSA antes del 25 de agosto de 2023.

A finales de julio de 2023, la empresa alemana Zalando impugnó su calificación de "plataforma muy grande" ante el Tribunal de Justicia de la Unión Europea.

A saber : las empresas muy pequeñas y las pequeñas empresas (menos de 50 empleados y menos de 10 millones de facturación anual) que no alcancen los 45 millones de usuarios quedarán exentas de determinadas obligaciones.

EL GAFAM : hacia a regulación o al desmantelamiento ?

Según la opinión del experto Luis Pérez, del 12 de octubre de 2021


¿Qué va a cambiar el DSA?

La Ley de Servicios Digitales prevé numerosas medidas, graduadas según los actores en línea según la naturaleza de sus servicios y su tamaño. Las plataformas muy grandes y los muy grandes motores de búsqueda están sujetos a requisitos más estrictos. Todos los actores en línea deberán designar un punto de contacto único o, si están establecidos fuera de la UE, un representante legal y cooperar con las autoridades nacionales en caso de una orden judicial. Otras obligaciones se pueden clasificar en tres categorías.

Lucha contra los contenidos ilegales

Las plataformas en línea deben ofrecer a los usuarios de Internet una herramienta que les permita denunciar fácilmente contenidos ilegales. Una vez efectuado el señalamiento, deben eliminar o bloquear de inmediato el acceso a contenidos ilegales. En este contexto cooperan con "señales de confianza" . Este estatus se otorga en cada país a entidades u organizaciones por su experiencia y habilidades. Sus notificaciones son tratadas prioritariamente.

Los market places (como Aibnb o Amazon) deben rastrear mejor a los vendedores que ofrecen productos o servicios en su plataforma (recopilación de información precisa sobre el profesional antes de autorizarlo a vender, verificación de la fiabilidad de esta información) e informar mejor a los consumidores .

Transparencia en línea

Las plataformas deberían hacer más transparentes sus decisiones de moderación de contenidos. Deben proporcionar un sistema interno de gestión de reclamaciones que permita a los usuarios cuya cuenta haya sido suspendida o cancelada (por ejemplo, en una red social) impugnar esta decisión. Para resolver el conflicto, los usuarios también pueden recurrir a organizaciones independientes y certificadas en países europeos o recurrir a sus jueces nacionales.

Las plataformas también deben explicar cómo funcionan los algoritmos que ellas utilizan para recomendar determinados contenidos publicitarios en función de los perfiles de los usuarios. Las grandes plataformas y los grandes motores de búsqueda deben ofrecer un sistema de recomendación de contenidos que no se base en la elaboración de perfiles y poner a disposición del público un registro de anuncios que contenga información diversa (quién patrocinó el anuncio, cómo y por qué se dirige a estas personas...) .

La publicidad dirigida a menores queda prohibida en todas las plataformas, así como la publicidad basada en datos sensibles como opiniones políticas, religión u orientación sexual (salvo consentimiento explícito).

Las interfaces engañosas conocidas como "trampas a los usuario" (dak patterns) y las prácticas destinadas a inducir en error a los usuarios (destacar determinadas opciones, etc.) están prohibidas.

Mitigación de riesgos y respuesta a las crisis

Las muy grandes plataformas y los muy grandes motores de búsqueda desempeñan un papel muy importante e influyen en la seguridad en línea, la difusión de información, la formación de la opinión pública y las transacciones económicas. Por eso se les imponen otras medidas, proporcionales a los riesgos sociales que representan cuando difunden contenidos ilícitos o prejudiciables, como la desinformación. Estos actores importantes, deben en adelante:

  • analizar anualmente los riesgos sistémicos que ellos generan (sobre odio y violencia en línea, derechos fundamentales, discursos cívicos, procesos electorales, salud pública, etc.) y tomar las medidas necesarias para mitigar estos riesgos (cumplimiento de códigos de conducta, eliminación de cuentas falsas, mayor visibilidad de fuentes autorizadas de información, etc.);
  • efectuar cada año auditorías independientes de reducción de riesgos , bajo el control de la Comisión Europea;
  • proporcionar los algoritmos de sus interfaces a la Comisión y a las autoridades nacionales competentes;
  • otorgar acceso a datos claves desde sus interfaces a los investigadores para que puedan comprender mejor la evolución de los riesgos en línea;
  • proteger mejor a los menores en línea.

Un mecanismo de respuesta a la crisis que afecten a la seguridad o a la salud pública ha sido previsto. La Comisión Europea podrá pedir a los principales actores que analicen los riesgos que plantean sus interfaces cuando surja una crisis (como durante la agresión rusa contra Ucrania) e imponerles medidas de emergencia por un tiempo limitado.

¿Qué supervisión y qué sanciones en caso de no respeto al DSA?

En todos los países de la UE se ha creado un "coordinador de servicios digitales", autoridad independiente designada por cada Estado miembro. En Francia, el coordinador nacional será el Arcom, tal y como lo prevé el proyecto de ley que apunta a asegurar y regular el espacio digital. En otros países será la autoridad que regulas las mass media.

Estos 27 coordinadores serán responsables de controla el cumplimiento de la regulación del DSA en su país y de recibir quejas contra intermediarios en línea. Ellos cooperarán en el seno de un "comité europeo de servicios digitales" que realizará análisis, llevará a cabo investigaciones conjuntas en varios países y emitirá recomendaciones sobre la aplicación de las nuevas regulaciones. Este comité deberá, en particular, recomendar a la Comisión la activación del mecanismo de respuesta a las crisis.

Las plataformas en línea muy grandes y muy grandes motores de búsqueda será supervisado por la Comisión Europea. Para financiar este seguimiento, se solicitarán "gastos de supervisión", dentro del límite del 0,05% de su volumen de negocios anual mundial.

En caso de incumplimiento de la DSA se podrán imponer penalidades y sanciones. Para las plataformas muy grandes y los motores de búsqueda muy grandes, la Comisión podrá imponer multas de hasta el 6% de su volumen de negocios mundial .

En caso de infracciones graves y reiteradas del reglamento, se podrá prohibir a las plataformas operar en el mercado europeo.


jueves, 24 de agosto de 2023

COMITE EUROPEO DE PROTECCION DE DATOS APROBO NORMAS CORPORATIVAS VINCULANTES (BCR-C)

  Por: Carlos A. FERREYROS SOTO

Doctor en Derecho
Universidad de Montpellier I Francia.

cferreyros@hotmail.com   

RESUMEN  

Las empresas con sede en la Unión Europea (UE) o que procesan datos personales de personas que residen en uno de los estados miembros de la UE deben cumplir con el Reglamento General de Protección de Datos (RGPD). Así, cuando una empresa desee transferir datos a un tercer país que la UE no considera que ofrezca un marco de protección suficiente, esta empresa debe asegurarse de que esta transferencia se realizará de forma segura.

Existen varios métodos para ello, pero en el caso de grupos internacionales se ha preferido uno de ellos: las Normas Corporativas Vinculantes (BCR), las mismas que permiten a un grupo de empresas definir un marco común y vinculante para los intercambios transfronterizos de datos personales. Si este marco es validado por el Comité Europeo de Protección de Datos (CEPD), las empresas del grupo pueden intercambiar datos libremente entre ellas.

Para facilitar el establecimiento de este marco, el CEPD ha propuesto este sistema de referencia. Se ha publicado la última versión del repositorio para responsables del tratamiento. Se está relizando similar  actualización del sistema de referencia relativo a los subcontratistas.

El texto ha sido traducido del francés al castellano por el suscrito con la ayuda del aplicativo Google Translate. El texto del CNIL comporta una serie de enlaces que permiten profundizar en el sistema de referencia Normas Corporativas Vinculantes.

A fin de acceder a normas similares y estándares europeos, las empresas, organizaciones públicas y privados interesados en asesorías, consultorías, capacitaciones, estudios, evaluaciones, auditorías sobre el tema, sírvanse comunicar al correo electrónico:cferreyros@hotmail.com

________________________________________________________________

El CEPD adopta la versión final del sistema de referencia “responsable del tratamiento

07 de agosto de 2023


El 20 de junio de 2023, el Comité Europeo de Protección de Datos (CEPD) adoptó la versión final de sus recomendaciones en materia de Normas Corporativas Vinculantes " responsable del tratamiento" (BCR-C).

article

·     ¿Qué son las normas corporativas vinculantes o BCR?

El RGPD se aplica en la Unión Europea (UE) a los tratamientos realizados por empresas allí establecidas. También protege a los interesados en la UE, por ejemplo si ellos son clientes de empresas ubicadas en el extranjero. Así, en el caso de las multinacionales, no todas las empresas de un mismo grupo están necesariamente ubicadas en la UE: algunas de ellas pueden estar ubicadas en países donde no se aplica el RGPD . Para transferir datos personales entre estas diferentes entidades, es necesario que justifiquen la implementación de salvaguardas adecuadas que garanticen un nivel de protección equivalente al previsto por el RGPD.

Para ello, es posible establecer normas corporativas vinculantes (Binding Coprporate Rules, BCR en inglés), porque esta herramienta ha sido diseñada específicamente para permitir, a escala de grupos internacionales, la transferencia de datos personales fuera del Espacio Económico Europeo entre responsables o encargados del tratamiento. Esta norma lleva a las empresas del mismo grupo a implementar un esquema de gobernanza común, basado en un sistema de referencia aprobado por el CEPD, que permite obtener el nivel de protección de datos requerido.

BCR-C: recomendaciones del CEPD

El sistema de referencia de aprobación BCR-C (WP256) y el formulario de presentación (WP264) fueron actualizados en abril de 2018, poco antes de la entrada en vigor del RGPD. Cinco años después, las autoridades europeas de protección quisieron actualizar esta documentación para introducir cambios de forma, pero también de fondo.

Se trataba de:

·        simplificar los soportes fusionando el sistema de referencia BCR-C existente y el formulario de presentación;

·        explicar mejor la distinción entre lo que debe estar contenido en el expediente presentado a la autoridad encargada de la instrucción y aquello que debe figurar en el cuerpo del BCR;

·        beneficiar  a los portadores y solicitantes de las interpretaciones comunes dadas por las autoridades de protección en el marco de los procedimientos de aprobación del BCR;

·        aclarar los requisitos del sistema de referencia, en particular proporcionando orientación adicional para una mejor comprensión de las expectativas de las autoridades;

·        integrar los requisitos de la sentencia Schrems II del TJUE : con el nuevo sistema de referencia, las entidades adheridas a las BCR se comprometen a transferir datos sólo después de haber realizado un análisis de la legislación del tercer país de destino. Las BCR también tendrán que asumir las mismas obligaciones que las establecidas en las cláusulas contractuales tipo, entre otras: seguimiento legal, medidas adicionales si es necesario, el suministro de documentación y la gestión de solicitudes de acceso por parte de las autoridades del país tercero. .

Por lo tanto, durante la sesión plenaria del 14 de noviembre de 2022, el CEPD adoptó recomendaciones relativas a la presentación de BCR y a los elementos y principios que deben incluirse en las propias BCR.

El CEPD ha tenido en cuenta los comentarios realizados durante una consulta pública entre noviembre de 2022 y enero de 2023. Así se han aclarado determinados aspectos procedimentales, como la aplicabilidad de las recomendaciones o la notificación anual que debe enviarse a la autoridad encargada de la instrucción. . La versión final del documento fue adoptada el 20 de junio de 2023 .

Actualmente se está desarrollando el mismo trabajo de actualización del sistema de referencia aplicable a las BCR de “subcontratistas”.

Texto de referencia

Para profundizar

·     Las nuevas recomendaciones del CEPD para las BCR-C –(en inglés) CEPD

·     ¿Por qué establecer BCR?

·     Cómo preparar un expediente BCR

·     ¿Cuándo y cómo presentar su proyecto BCR a las autoridades de protección de datos?

·     Presentar un expediente de aprobación de normas corporativas vinculantes (Binding Corporate Rules o BCR) a la CNIL

Texto de referencia

Textos de referencia

·     El Reglamento General de Protección de Datos (GDPR)crease the size of the font the size of the font