<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>AEPD archivos - Citizen8</title>
	<atom:link href="https://citizen8.eu/tag/aepd/feed/" rel="self" type="application/rss+xml" />
	<link>https://citizen8.eu/tag/aepd/</link>
	<description>Somos Citizen8</description>
	<lastBuildDate>Sat, 08 Mar 2025 01:03:25 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.8.1</generator>

<image>
	<url>https://citizen8.eu/wp-content/uploads/2023/10/cropped-logo-bueno-ajustado-1-32x32.jpg</url>
	<title>AEPD archivos - Citizen8</title>
	<link>https://citizen8.eu/tag/aepd/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>El Palantir de Worldcoin: el orbe a examen RGPDiano</title>
		<link>https://citizen8.eu/el-palantir-de-worldcoin/</link>
		
		<dc:creator><![CDATA[Darío]]></dc:creator>
		<pubDate>Wed, 10 Apr 2024 22:11:35 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[AEPD]]></category>
		<category><![CDATA[biometría]]></category>
		<category><![CDATA[consentimiento]]></category>
		<category><![CDATA[Iris]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[Worldcoin]]></category>
		<guid isPermaLink="false">https://citizen8.eu/?p=397</guid>

					<description><![CDATA[<p>En un mundo tan acelerado en lo tecnológico (nadie está mirando a lo que tuvo que correr la UE para regular la IA que viene en modo atropello y fuga), es importante pasarse a analizar ciertos “unicornios” que se cuelan a río revuelto para hacer cosas que cantarían mucho más en otros momentos menos precipitado.&#8230;&#160;<a href="https://citizen8.eu/el-palantir-de-worldcoin/" rel="bookmark">Leer más &#187;<span class="screen-reader-text">El Palantir de Worldcoin: el orbe a examen RGPDiano</span></a></p>
<p>La entrada <a href="https://citizen8.eu/el-palantir-de-worldcoin/">El Palantir de Worldcoin: el orbe a examen RGPDiano</a> se publicó primero en <a href="https://citizen8.eu">Citizen8</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">En un mundo tan acelerado en lo tecnológico (<em>nadie está mirando a lo que tuvo que correr la UE para regular la IA que viene en modo atropello y fuga</em>), es importante pasarse a analizar ciertos “unicornios” que se cuelan a río revuelto para hacer cosas que cantarían mucho más en otros momentos menos precipitado.</p>
<p style="text-align: justify;">Si obviamos el gran tema de la IA (<em>dos artículos en Citizen: </em><a href="https://citizen8.eu/opportunities-and-perils-of-the-leaked-ai-text/"><em>Sara sobre el texto de Reglamento de IA</em></a><em> y </em><a href="https://citizen8.eu/un-arenero-para-jugar-con-la-inteligencia-artificial-en-espana/"><em>Guillermo sobre los sandboxes de IA),</em></a> el follón de los menores con el “pornorama”<em> (otro por un </em><a href="https://citizen8.eu/la-patata-datera-caliente-de-la-comprobacion-de-edad/"><em>servidor</em></a>) o los neuroderechos (<em>creo que un poco antes de más se empieza a cacarear</em>); nos viene a la cabeza Sam Altman como gran foco de riesgo.</p>
<p style="text-align: justify;">Nos viene a la mente por ChatGPT y sus líos con la autoridad italiana, pero ahora habemus nueva cosa: el Palantir u orbe de Mordor que nos recopila el iris a cambio de criptomoneda propia.  Voy avisando que no es un artículo corto ni cumple el mantra canónico del SEO en extensión máxima, pero algo de tela sí había que desplegar sobre la mesa. Amerita el siguiente índice interactivo para ir saltando al apartado que se quiera, o volver a la parte que se dejó para leerlo de varias veces.</p>

<p style="text-align: justify;">En el siguiente punto toca minuto y resultado del Palantir, pero desde el principio ya era una de las grandes minas del Potosí por:</p>
<ul style="text-align: justify;">
<li>Que ellos mismos declaren que no quieren tu iris si eres residente de los estados de Illinois, Texas, Oregon, Maryland o Washington; o de las ciudades de Portland y Baltimore. Cómo no fiarse si hay estados y ciudades de Estados Unidos que tienen normativa que prohíben “innovación innovadora” con datos biométricos del tipo que sea. Aunque puede que lo más innovador es que en la versión española y en inglés US se diga que Maryland y Oregon son ciudades y no estados (<em>salvo que se refiera al as improbables y pequeñas Oregon y Maryland City</em>). También tiene su aquel que se mencionen las ciudades de Baltimore o Portand de manera concreta, cuando forma parte de Oregon y Maryland aka la norma afecta a las ciudades del estado se llamen Portland, Columbia o Rapture.</li>
<li>Que el iris es un dato personal único que nos identifica de una manera que nunca podremos cambiar (<em>salvo que películas como Minority Report lleguen en breve con el cambio fácil y sencillo de globos oculares</em>), que se pierde el control real una vez dado, y que puede provocar efectos muy perjudiciales de manera que ni la propia Worldcoin puede prever. Qué casualidad que ahora que se habla de neuroderechos, reconocimiento automatizado de emociones para mil cosas, visores de realidad aumentada/virtual, eye tracking, pagos y los escaneos con iris para cada vez más cosas; empezemos a ver este tipo de tratamientos;</li>
<li>Que la propia Worldcoin sí es consciente del órdago grande que hace. Y por eso se empeña en la sobrecompensación de poner muchas veces privacidad, darte criptocosas para que creas que es un buen negocio/que no son villanos como Meta de gratis total, o mensajes tipo “<em>la economía mundial pertenece a todo el mundo</em>”. Para ejemplo, un fragmento de un doc perdido por ahí <a href="https://worldcoin.org/blog/worldcoin/understanding-orb-why-worldcoin-uses-biometrics">de explicación</a> que nos deja perlitas que hacen recordar otros conflictos tipo Vietnam. “Excusatio non petita, accusatio manifesta<img decoding="async" class="alignnone wp-image-399 size-full" src="https://citizen8.eu/wp-content/uploads/2024/04/1-e1712778388705.png" alt="" width="548" height="411" srcset="https://citizen8.eu/wp-content/uploads/2024/04/1-e1712778388705.png 548w, https://citizen8.eu/wp-content/uploads/2024/04/1-e1712778388705-300x225.png 300w" sizes="(max-width: 548px) 100vw, 548px" /></li>
</ul>
<p style="text-align: justify; padding-left: 40px;">¿Qué nos vamos encontrado al desbloquear el móvil este tipo de cosas?. Claro, pero también nos encontramos con sanciones día a día: los <a href="https://www.aepd.es/documento/ps-00413-2022.pdf">gimnasios</a>, <a href="https://www.aepd.es/documento/ps-00120-2021.pdf">Mercadona por su idea de bombero del reconocimiento facial</a> para gente con órdenes de alejamiento de sus supermercados (y <em>menos mal que sólo era un proyecto piloto</em>), la <a href="https://www.elconfidencial.com/tecnologia/2021-02-17/renfe-videovigilancia-pliego-condiciones-tecnicos_2953824/">licitación de Renfe para reconocimiento de etnia, sexo o vestimenta</a> que retiró por el revuelo, la <a href="https://www.aepd.es/documento/ai-00394-2023-advertencia.pdf">advertencia de la AEPD a la La Liga por reconocimiento facial en estadios</a>, <a href="https://www.linkedin.com/posts/gerardespuga_ps-00483-2023-activity-7183802339265232896-YE6w/">alguna de lo anterior que va cayendo</a> o todo lo que Sam sabe de los líos de ChatGPT.</p>
<p style="text-align: justify; padding-left: 40px;">¿Qué es una herramienta de <u>inclusión y solución para la gente sin identidad</u> a efectos legales o para servicios financieros? Pues mejor que no, pero es lo mismo que te dirían los siguientes que acabaron “apercibidos” o avisados: <a href="https://www.edps.europa.eu/sites/default/files/publication/19-11-12_reply_easo_ssm_final_reply_en.pdf">Hungría con los refugiados que acabó en paralización por el EDPS</a>, la del <a href="https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9575842">Ministerio del Interior italiano</a>, la de los <a href="https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9977299">sistemas “Marvel” y “Protector” de Trento</a>, l<a href="https://twitter.com/EnClaveDerecho/status/1583075286131744768">as mil de ClearView con autoridades policiales</a> o la general que recuerdan el EDPB y EDPS sobre la relajación que habría que tener que movidas “innovadoras” en las <a href="https://edpb.europa.eu/system/files/2023-05/edpb_guidelines_202304_frtlawenforcement_v2_en.pdf">directrices sobre reconocimiento facial para fines policiales</a>:</p>
<p style="padding-left: 40px; text-align: justify;"><img decoding="async" class="alignnone wp-image-403" src="https://citizen8.eu/wp-content/uploads/2024/04/2.png" alt="" width="513" height="139" srcset="https://citizen8.eu/wp-content/uploads/2024/04/2.png 613w, https://citizen8.eu/wp-content/uploads/2024/04/2-300x81.png 300w" sizes="(max-width: 513px) 100vw, 513px" /></p>
<h3 style="text-align: justify;"><strong>¿Cómo va el tema? Minuto y resultado</strong></h3>
<p style="text-align: justify;">Una de las ventajas (<em>o inconvenientes, según se mire</em>) de publicar algo más tarde la noticias, es que el contenido no se queda desactualiza en todo lo que va saliendo al minuto. Por contra, toca recapitular. ¿Cuál son los highlights del tema hasta ahora?</p>
<ul style="text-align: justify;">
<li>Al principio, teníamos a la <a href="https://www.reuters.com/technology/frances-privacy-watchdog-says-worldcoin-legality-seems-questionable-2023-07-28">CNIL</a>, la <a href="https://apdcat.gencat.cat/es/sala_de_premsa/notes_premsa/noticia/Iris">APDCAT</a>, la <a href="https://www.avpd.euskadi.eus/webavpd00-content/es/contenidos/noticia/20240124_komunikatua/es_def/index.shtml">AVPD</a>, el <a href="https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2023/07/ico-statement-on-worldcoin/">ICO</a>, la de <a href="•%09https:/www.pcpd.org.hk/english/news_events/media_statements/press_20240131.html">Hong Kong</a> o a nuestra AEPD con aprox 4 denuncias;</li>
<li>El 6 de marzo, la AEPD pasa a primera fila al ordenar <a href="https://www.aepd.es/prensa-y-comunicacion/notas-de-prensa/la-agencia-ordena-medida-cautelar-que-impide-a-worldcoin-seguir-tratando-datos-personales-en-espana">paralizar el tratamiento de Worldcoin durante un plazo máximo de 3 meses</a> (<em>ojo, que no tiene por qué llegar al límite o puede suponer una prórroga) </em>y la petición de información en el típico plazo de 72 horas, es decir, nada de recopilar más datos personales y bloquear sin posibilidad de toquetear lo que ya está recabado. 400.000 iris o así de nada por España;</li>
<li>Casi por esa fecha, Worldcoin contesta a través de su <a href="https://worldcoin.org/blog/worldcoin/worldcoin-aepd-spain">DPO diciendo que la AEPD les ha ignorado durante meses</a>, que no ha seguido el procedimiento correcto, que colabora con la autoridad de Baviera como entidad de control principal por la sede europea de la empresa, y que la AEPD está difundiendo información inexacta y errónea de lo que hacen. Worldcoin se irá emperrando poco a poco en hacer la “ignoración” a la AEPD por la “arañación” recibida</li>
<li>La autoridad de Baviera sigue investigando todavía e incorporando cosas que la AEPD estaba investigando para a dar traslado al EDPB para coordinar a nivel europeo. Como Worldcoin anda enfadada con la AEPD por la “arañación” recibida, irán deslizando que Baviera es la única a la que harán caso en sus propuestas/”ignoración” a la AEPD;</li>
<li>El 11 de marzo, la Audiencia Nacional le dice a Worldcoin que qué me estás contando de cautelares de suspender la medida de la AEPD por perjuicio irreparable. La AEPD lo hace en el marco de su competencia, y ya si gana Worldcoin se le indemnizará como corresponda;</li>
<li>El 22 de marzo, se publica el contenido del <a href="https://www.aepd.es/documento/co-000297-2023-medida-provisional.pdf">acuerdo de adopción de la medida provisional de paralización</a> de la AEPD. Justificada por la gran escala, naturaleza de los datos y alto riego + expresa referencia a muchas cosas de las recibidas en las múltiples denuncias existentes: no facilitar copia del documento de información y consentimiento prestado, no permitir retirada del consentimiento, cositas feas para dificultar el ejercicio del derecho de supresión;</li>
<li>El 26 de abril la autoridad portuguesa (CNPD) se suma a la AEPD con una <a href="https://www.cnpd.pt/umbraco/surface/cnpdDecision/download/123142">suspensión del tratamiento en el país luso</a>. Aprox 300.000 personas afectadas, una decena de denuncias y por un plazo de 90 días/3 meses. ¿Intentarán la misma jugada de ir a los tribunales para que suspenda la medida cautelar, o con lo que nuestro ya aprendieron que nop?. Y enlace al <a href="https://www.cnpd.pt/media/bzwb5k5j/comunicado-de-imprensa_cnpd-suspende-recolha-de-ddos-da-worldcoin_26-mar%C3%A7o-2024.pdf">comunicado de prensa</a>, por aquello de ser más fácil de leer que el propio acuerdo; y</li>
<li>El 2 abril introdujeron cambios en las versiones de la política y del formulario del consentimiento publicadas (aplicables desde el 5 de abril). Una prueba sólida de que nada había que cambiar. ¿Putada? Podría ser, pero <u>nos da oportunidad de ver cómo estaba en el momento en que saltó la liebre y que creo que es el comentario que debería ser el principal, y si han mejorado algo o no con un cuadrito final por cada apartado comentado.</u></li>
<li>El 19 de diciembre (actualización desde el futuro), la autoridad de Baviera se suma a la AEPD en su cautelar, es decir, <a href="https://www.aepd.es/prensa-y-comunicacion/notas-de-prensa/worldcoin-tendra-que-eliminar-todos-los-codigos-de-iris">ordenando la eliminación «iridiscente»</a>. No se podía saber que iba a pasar.</li>
</ul>
<h3><strong>¿Qué es el Palantir u “Orbe”?</strong></h3>
<p style="text-align: justify;">En corto, un dispositivo justo con esa formita y una cámara que permitir recopilar el iris + otros elementos faciales para finalidades que ya veremos en otro apartado, pero que tampoco es que sean claras en el sentido que se les exige por normativa en esta buena tierra del himno de la alegría (<em>y Noruega, Islandia y Liechtenstein, ya sabéis</em>).</p>
<p style="text-align: justify;">Suena muy feo cuando lo escuchas por primera vez, pero la cosa no mejora cuando te das cuenta que los cacharros están por todo el mundo en centros comerciales trincando datos especialmente protegidos. ¿Por todo el mundo de verdad? Pues sí, ya que las cosas sólo llegan a la España provincial cuando pasan un tiempo de pijoterío por Madrid y Barcelona, o porque hay un interés muy fuerte porque nos llegue a todos de manera simultánea.</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-404" src="https://citizen8.eu/wp-content/uploads/2024/04/3.png" alt="" width="823" height="282" srcset="https://citizen8.eu/wp-content/uploads/2024/04/3.png 862w, https://citizen8.eu/wp-content/uploads/2024/04/3-300x103.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/3-768x264.png 768w" sizes="(max-width: 823px) 100vw, 823px" /></p>
<p style="text-align: justify;"><strong>¿Cuál es el modus operandi de este Palantir?</strong> Descargarse la aplicación llamado WorldApp aka monedero en el que te van a dar las monedas de plata de valor variable (<em>hasta aquí, porque ni papa de criptomonedas. Aunque ya podrían dar unas Bitcoin, Ethereum o “ElmoCoin” más conocidas</em>), y luego pasar por el orbe para que te capte el iris y crear tu identificador (<em>World ID</em>).</p>
<p style="text-align: justify;"><strong>¿Y qué hace el orbe?</strong> Pues varias cosas que mejor lo explica Worldcoin. Aunque en <a href="https://worldcoin.org/blog/worldcoin/understanding-orb-why-worldcoin-uses-biometrics">doc de explicación biométrica</a> y no en la política o formulario de consentimiento:</p>
<p style="text-align: justify;"><em>“La primera tarea del Orb es determinar <u>si alguien es una persona viva real</u> que no está intentando defraudar la verificación. Para ello utiliza diversos sensores de cámara y <u>modelos de aprendizaje automático que analizan los rasgos faciales y del iris</u>. Una vez determinado esto, la Orb <u>toma una serie de fotografías del iris</u> de la persona y utiliza varios modelos de aprendizaje automático y otras técnicas de visión por ordenador para crear un código del iris, que es una representación numérica de las características más importantes del <u>patrón del iris</u> de una persona.”</em></p>
<p style="text-align: justify;"><img decoding="async" class="alignnone size-full wp-image-406" src="https://citizen8.eu/wp-content/uploads/2024/04/4-e1712773485464.png" alt="" width="902" height="577" srcset="https://citizen8.eu/wp-content/uploads/2024/04/4-e1712773485464.png 902w, https://citizen8.eu/wp-content/uploads/2024/04/4-e1712773485464-300x192.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/4-e1712773485464-768x491.png 768w" sizes="(max-width: 902px) 100vw, 902px" /></p>
<p style="text-align: justify;"><strong>¿Se dice qué hace técnicamente el Ojo de Sauron?</strong> Pues poca cosa, y sin que se entienda bien. En el <a href="https://whitepaper.worldcoin.org/">whitepaper</a> se dice: “<em>El Orb utiliza <u>sensores multiespectrales para verificar la humanidad y la unicidad</u> de la persona para emitir un World ID verificado por el Orb, y todas las imágenes se eliminan rápidamente en el dispositivo por defecto (en ausencia de consentimiento explícito para la Custodia de Datos).”</em></p>
<p style="text-align: justify;">Sí se dice en unas FAQS perdidas (<em>para no perder la buena costumbre de trocear la información y que nunca la veas toda</em>), que no te dejará ciego ni te dañará la vista. Ya sólo faltaba, pero para que veamos que cumplen con <a href="https://webstore.iec.ch/preview/info_iec62471-5%7Bed1.0%7Den.pdf">ISO específica</a>. El chiste está en que enlaza la nada y el humo para liar: la propia ISO en versión free, pero no el certificado de cumplimiento otorgado por entidad certificadora para ver si realmente lo cumplen y si está en vigor. ¿Hay ISOs específicas de sistemas que traten datos biométricos?. Sip, pero ya para otro momento si eso: <a href="https://www.iso.org/standard/50868.html">ISO/IEC 19794-6:2011</a>,</p>
<p style="text-align: justify;">Si como lector has pensado en el medidor PKE de los Cazafantasmas que detectaba radicación ectoplasmática, pues tienes buen gusto en películas + suena a eso. La manía de no traducir al usuario lo que significa técnicamente + poner el palabro para dar la sensación de ser Apple.</p>
<h3 style="text-align: justify;"><strong>Lo datero</strong></h3>
<p style="text-align: justify;">Siguiendo el orden del RGPD, vamos a ir viendo si va cumpliendo el tema o no. Obviamente, información en papel o a pie de pista no habrá al no acercarme ni con un palo, pero el comentario se basará en lo visto en su <a href="https://vault.pactsafe.io/s/8a18d792-fd76-44db-9b92-b0bb7981c248/legal.html#contract-s1ytru6kk">política de privacidad</a> actualizada y el <a href="https://vault.pactsafe.io/s/8a18d792-fd76-44db-9b92-b0bb7981c248/legal.html#contract-syn0uxpen">formulario de obtención del consentimiento</a> que también publican. Y dentro de este marco limitado, pues tampoco voy a entrar a comentar todo lo que podría para no irnos a una especie de ensayo, tesina sin mucho formato o similares.</p>
<p style="text-align: justify;">Una de las peores cosas que tiene Worldcoin, es seguir la regla de la infoxicación de las grandes tecnológicas: mucho texto, muchos textos enlazados entre sí, información no tan similar en varias modalidades, preguntas frecuentes o “FAQS” perdidas para que no llegues fácilmente a ver todo el bosque, y otros documentos adicionales que dicen cosas interesantes (<em>o preocupantes</em>).</p>
<h4 style="text-align: justify;"><strong>¿Quién es el responsable?</strong></h4>
<p style="text-align: justify;">En una copia de guión a lo ChatGPT, tenemos otra fundación querida. Aunque con un plot twist caribeño del “Gran Caimán”. ¿Qué historia no acaba siendo + divertida cuando empieza desde un paraíso fiscal de esos clásicos y asentados que sigue siendo una orgullosa colonia británica?</p>
<p style="text-align: justify;"><em>Worldcoin Foundation, Suite 3119, 9 Forum Lane, Camana Bay, PO Box 144, George Town, Gran Caimán KY1-9006, Islas Caimán.</em></p>
<p style="text-align: justify;">Es llamativo que al jugar con caimanes desde la sede que declaran, no informen de la existencia del obligado representante en la UE como entidad no establecida en la UE + 3. Aquí podría empezar una derivada sobre si al no haber declarado representante sería la Agencia Española de Protección de Datos (AEPD) la que se lo quedara, pero gracias al revuelo se llegar a que sí tienen establecimiento por Baviera. Si no hubiera sido por el lío, sólo tendríamos la referencia descontextualizada de declarar como autoridad a la de Baviera porque patata.</p>
<p style="text-align: justify;">Yendo al tema puro de la responsabilidad, Worldcoin, sólo se está declarando responsable de lo que llaman los datos del orbe y de los “datos del protocolo”: <em>“los datos personales recopilados y tratados a través de su uso del protocolo de Worldcoin o los tokens de Worldcoin.”. Con este límite</em> empieza sobrevolar la sombra de la corresponsabilidad con los “operadores Orb” aka empresas locales que ponen el stand y están allí.</p>
<p style="text-align: justify;">Si no se bichea el ya mencionado whitepaper o el “<a href="https://es-es.worldcoin.org/blog/worldcoin/what-is-worldcoin-operator">quieres convertirte en operador de Worldcoin</a>” se podría pensar lo anterior, pero lo cierto es que tiende más a un encargado del tratamiento al uso + rollo franquicia o empresa contratada. ¿Por qué tan cuasiseguro?. Por las conclusiones de ese doc de sé operador:</p>
<ul style="text-align: justify;">
<li>La determinación de medios y fines viene por Worldcoin totalmente;</li>
<li>Hay que pasar un proceso de selección; y</li>
<li>Los medios te los suministran y te obligan a cumplir código de conducta. No haría falta acudir al matiz del EDPB de los medios principales y los medios técnicos para llevarlos a cabo.</li>
</ul>
<p style="text-align: justify;">Recordando el revuelo vía AEPD, hablamos de Worldcoin, pero esa petición de información y misil de paralización profesional fuera para “<em>Tools for Humanity Corporation”.  </em>En la información figura como cesionaria, pero es el ¿representante? o ¿el responsable real?.</p>
<blockquote>
<p style="text-align: justify;"><strong>¿Lo han mejorado ahora?. </strong>Sip. Desde el culebrón ahora se dice clarito quién es el responsable y que hay un establecimiento permanente en la UE que llama a no tener que meter a represente alguno.</p>
<p><img decoding="async" class="alignnone wp-image-409" src="https://citizen8.eu/wp-content/uploads/2024/04/5.png" alt="" width="1353" height="125" srcset="https://citizen8.eu/wp-content/uploads/2024/04/5.png 1335w, https://citizen8.eu/wp-content/uploads/2024/04/5-300x28.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/5-1024x94.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/5-768x71.png 768w" sizes="(max-width: 1353px) 100vw, 1353px" /></p></blockquote>
<h4 style="text-align: justify;"><strong>Datos personales obtenidos</strong></h4>
<p style="text-align: justify;">Vamos con uno de los puntos más importantes de todos. ¿Qué recaba el Palantir?. A pesar de que van diciendo por varios sitios que lo de recabar datos personales no es que quieran como tal para nada. La información que nos dan lo divide en varias categorías. Para que sea más fácil de leer, vamos por dobles como la pareja de agentes de patrulla: lo que dicen ellos vs lo que me parece en cada caso.</p>
<p style="text-align: justify;"><strong>Imágenes de los iris y los ojos</strong><em>: </em></p>
<ul style="text-align: justify;">
<li><strong>Lo suyo:</strong><em> “estas imágenes se recopilan en el espectro visible y el infrarrojo cercano. Tal y como se describe en el apartado 2.3 siguiente, el <u>algoritmo no es perfecto y puede cometer errores, como determinar por error que ya se ha registrado en un Orb</u>.”</em></li>
<li><strong>Comentario: </strong>Lo del iris ya nos lo imaginamos, pero ¿qué más del ojo quiere decir todo eso? La llamada al 2.3 (<em>el fragmento de abajo</em>) del formulario del consentimiento no aclara nada, salvo dejar más claro que el principio de exactitud les importa tres narices y habemus falsos positivos + que aquí no hay supervisión humana y derechos a no ser objeto decisión automatizada ni por equivocación. Ya se funde el 22 del RGPD, y estamos casi al principio de la info.</li>
</ul>
<p style="padding-left: 40px;"><em>“Nuestro software utiliza probabilidades para determinar si se ha registrado anteriormente en un Orb. No es perfecto. Como resultado, puede concluir erróneamente que ya se ha registrado en un Orb (y ha solicitado su parte de WLD gratis). <u>En este momento, no contamos con un método para que los usuarios</u> notifiquen la sospecha de errores o <u>refuten lo que determina el algoritmo</u>. Al aceptar el presente Formulario de consentimiento de datos biométricos, consiente a esta toma de decisiones automatizada.”</em></p>
<p style="text-align: justify;"><strong>Imágenes faciales</strong><em>. </em></p>
<ul style="text-align: justify;">
<li><strong>Lo suyo</strong><em>: “estas imágenes también se recopilan en el espectro visible y el infrarrojo cercano. También recogemos imágenes de profundidad (3D). <u>Las imágenes se utilizan para confirmar que usted es un ser humano, y por lo tanto ayudan a detectar y prevenir el fraude, y a entrenar el algoritmo de prevención del fraude</u> (conjuntamente estas imágenes faciales y las imágenes del iris se denominan “Datos de imagen”).”</em></li>
</ul>
<ul style="text-align: justify;">
<li><strong>El comentario: </strong>el problema de base, es que, si hacemos caso a los principios de minimización, de limitación de la finalidad, de necesidad y del infrecuente sentido común, llegamos al punto de que este tratamiento es excesivo por el mero hecho de que una comprobación visual del pollo que está allí al lado del Palantir ya serviría a ello sin recopilar dato alguno. Para que no salte la liebre, se enmascara con el tema de entrenamiento de sistema de prevención del fraude, pero vaya usted a saber por lo dicho + que tendríamos un tratamiento distinto y adicional no necesario sometido a otro consentimiento explícito adicional. Y luego que ya que nos digan realmente qué se va a entrenar, o si ese algoritmo solo se va a usar para ello.</li>
</ul>
<p style="text-align: justify;"><strong>Derivados de los datos anteriores</strong><em>. </em></p>
<ul style="text-align: justify;">
<li><strong>Lo suyo:</strong><em> “utilizamos algoritmos complejos de última generación y nuestras propias redes neuronales artificiales para crear representaciones numéricas (“Derivados”) de las imágenes anteriores para permitir comparaciones informáticas e interacciones entre ellas. Estos Derivados son cadenas de números (p. ej., “10111011100…”) que implican las características más importantes de las imágenes. <u>No es posible invertir completamente los Derivados a la imagen original. Y lo que es más importante, utilizamos nuestra versión personalizada del algoritmo de Daugman para calcular dicha cadena de números a partir de la imagen del iris</u> (“Código del iris”). Este Código del iris se utiliza para garantizar que los usuarios solo puedan registrarse una vez.”</em></li>
<li><strong>El comentario:</strong> de una manera muy rara, declara el resultante de la captación del iris, es decir un código alfanumérico que genera el Palantir de los datos de iris que capta. El punto de que usa una versión modificada de un algoritmo famoso, pues a nivel del usuario es irrelevante y no le aportar mayor garantía, salvo que sea del ramo y lo controle. Y lo de que el código del iris se usa para evitar el fraude de volver a registrarse, pues casa poco el punto de que lo se quiere captar sea el iris + que hay medios menos invasivos para evitarlo.</li>
</ul>
<p style="text-align: justify;"><strong>Los datos de la propia app y el “Servicio PDH”</strong><em>:</em></p>
<ul style="text-align: justify;">
<li><strong>Lo suyo</strong>:<em> “como usuario<u>, no tiene la obligación de facilitar ningún dato para acceder a la Aplicación</u>. Sin embargo, <u>es posible que tenga que facilitarnos ciertos datos para poder utilizar una función</u> dentro de los Servicios.”</em></li>
</ul>
<p style="padding-left: 40px; text-align: justify;"><strong>“Servicio PDH</strong><em>: El Servicio de verificación de prueba de humanidad (“Servicio PDH”) <u>permite a otros desarrolladores aprovechar el protocolo de la World ID para verificar que sus usuarios son humanos individuales</u>. El Servicio PDH puede permitir a los desarrolladores utilizar otras señales como verificaciones de números de teléfono en lugar de, o además de, el World ID. En caso de verificación del número de teléfono, utilizamos Twilio para recopilar, enmascarar y verificar el número de teléfono de conformidad con su declaración de privacidad. Tras recibir la confirmación de singularidad de Twilio, informamos a los desarrolladores que se ha verificado el número de teléfono. <u>Solo transmitimos su número de teléfono con el fin de recibir el código de verificación</u>, no almacenamos números de teléfono ni hashes de los números de teléfono. Solo facilitamos a los desarrolladores un hash irreversible de su número de teléfono que les permite validar que el número de teléfono es real y único. Tenga en cuenta que esta sección solo cubre los datos que recopilamos, utilizamos y compartimos. <u>No explica lo que hacen los desarrolladores con los datos que les facilitamos</u> (o cualquier otra información que puedan recopilar sobre usted por separado). Estos datos constituyen Datos del Protocolo.”</em></p>
<ul style="text-align: justify;">
<li><strong>El comentario</strong>: obviando el punto de la no obligación de dar datos o el “puede” (<em>lo de descargar una app por narices y no dar datos por necesidad es el nuevo “son los padres”)</em> vamos con el servicio PDH, es decir, ¿el trincarnos el número de teléfono que va ir asociado al identificador que genera el dichoso Palantir? , ¿que lo procese Twilio y se comparta con “desarrolladores” sin que se informe de cómo + patada a su política y seguro que fines propios? ¿para hacer cosas de las que no se informe porque se cede y ya películas el siguiente?</li>
</ul>
<p style="text-align: justify;">Huele a mareo cuasi ininteligibles de los datos “anonimizados” van a acabar en cualquier sitio de la cadena comercial, a lo adtech y publicidad programática + corresponsabilidad Voldemort que no debe ser nombrada. A vista de la información, es imposible saber qué bigotes van a hacer.</p>
<p style="text-align: justify;"><strong>Datos biométricos de categoría especial o no</strong></p>
<ul style="text-align: justify;">
<li><strong>Lo suyo</strong>: “<em>los datos que recopilamos (descritos anteriormente) pueden considerarse o no datos biométricos dependiendo de las leyes aplicables en su lugar de residencia. Sin embargo, los tratamos como datos biométricos y los gestionamos con un mayor grado de seguridad y cuidado.”</em></li>
</ul>
<ul style="text-align: justify;">
<li><strong>El comentario</strong>: ¿Se lo podemos considerar como responsabilidad proactiva, o más bien no? o ¿siempre sería dato biométrico, o deberían haber especificado si hablaba de dato de categoría especial? Por la definición del artículo 4.14 del RGPD siempre hablaríamos de datos de categoría especial por existir tratamiento técnico, pero el punto es si es de categoría especial con la prohibición inicial de tratamiento a levantar o no. Este punto te lo deja un poco botando el artículo 9.1 sobre si la finalidad es la identificación unívoca, pero, como prácticamente con todo, la confirmación te la dan las autoridades de protección de datos en sus documentos. El <a href="https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/lawful-basis/biometric-data-guidance-biometric-recognition/">ICO en reciente guía sobre biometría</a>:</li>
</ul>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-413" src="https://citizen8.eu/wp-content/uploads/2024/04/6.png" alt="" width="591" height="442" srcset="https://citizen8.eu/wp-content/uploads/2024/04/6.png 495w, https://citizen8.eu/wp-content/uploads/2024/04/6-300x224.png 300w" sizes="(max-width: 591px) 100vw, 591px" /></p>
<p style="padding-left: 40px; text-align: justify;">¿Esto significan que el orbe podría ser un tratamiento biométrico que no fuera de categoría especial?. No, ni de coña. De la misma manera que ya no cuela aquello de que la verificación biométrica no es de categoría especial.</p>
<p style="padding-left: 40px; text-align: justify;">Seguro que como lector interesado en temas dateros, habrás visto las noticias sobre los científicos chinos que parece que han ideado un <a href="https://www.elconfidencial.com/tecnologia/novaceno/2024-02-25/tecnologia-ciberseguridad-huella-dactilar-sonido-biometria_3836681/">sistema para reconstruir la huella por los sonidos que produce el dedo en la pantalla</a>. No hay nada 100% seguro, pero no queda tan claro que no sea algo a nivel más de prototipo que ya veremos. Si exige que andes toqueteando la pantalla no parece que pueda sacar el desbloqueo de huella normal, ¿cuánto hay que estar toqueteando la pantalla?, ¿si se cambia de dedo pasa algo? ¿se habla de un tercio de acierto, pero qué pasa con los falsos positivos? ¿el protector de pantalla o crista templado no supone un problema gordo al alterar el sonido resultante?.</p>
<blockquote>
<p style="text-align: justify;"><strong>¿Lo han mejorado ahora?. Pues no tanto. </strong>Le han metido un tijeretazo importante a lo del servicio PDH que ya no dice cosas chulas de Twilio.</p>
</blockquote>
<h4 style="text-align: justify;"><strong>¿Finalidades?, ¿finalidades?. ¡Yo no veo tantas finalidades!</strong></h4>
<p style="text-align: justify;">A estas alturas, pues toda pinta a un ClearView de la vida que entrenará un modelo, generará base de datos y lo usará para “cosas”. La información, como en casi todo lo que pulula por internet, es cumplidora a nivel de foto general, pero con mil lagunas si te paras a mirar.</p>
<p style="text-align: justify;">La regla de oro de la información es que el EDPB nos destila en las famosas pautas de sus <a href="https://www.edpb.europa.eu/system/files/2021-04/edpb_guidelines_201904_dataprotection_by_design_and_by_default_v2.0_es.pdf">directrices de transparencia</a>:</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-414 size-full" src="https://citizen8.eu/wp-content/uploads/2024/04/7-e1712769524652.png" alt="" width="685" height="357" srcset="https://citizen8.eu/wp-content/uploads/2024/04/7-e1712769524652.png 685w, https://citizen8.eu/wp-content/uploads/2024/04/7-e1712769524652-300x156.png 300w" sizes="(max-width: 685px) 100vw, 685px" /></p>
<p style="text-align: justify;">¿La información de Worldcoin aguantará estas pautas? Vamos a verlo con sus grandes éxitos de los dos textos informativos de base:</p>
<ul style="text-align: justify;">
<li><em>“Ofrecer y mantener nuestros productos y servicios en virtud de las Condiciones del usuario”</em>: buen uso de la generalidad que atenta con la claridad, la semántica y la comprensión;</li>
<li>“<em>Para permitirle publicar información en una cadena de bloques para demostrar su singularidad</em>”: buen uso de cryptopalabros que no dicen nada para el que no sepa lo que significan. Y no es requisito saberlo para dar tus datos;</li>
<li>“<em>Para mejorar y desarrollar nuestros productos y servicios, incluso para depurar y reparar errores en nuestros Servicios</em>”: Lo mismo que la 1º;</li>
<li>“<em>Para llevar a cabo investigaciones científicas de datos</em>”: otra generalidad, pero olvidando que el EDPB ya matizó que investigación científica lo es en aceptación más estricta (y <a href="https://www.edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202003_healthdatascientificresearchcovid19_es.pdf">varias veces</a>): “<em>proyecto de investigación establecido con arreglo a las correspondientes normas metodológicas y éticas relacionadas con el sector, de conformidad con las buenas prácticas</em>”;</li>
<li>“<em>Analizar el uso que usted hace de nuestros Servicios para prestarle una mejor asistencia</em>”: nos encajaría en el listado de clásicos en materia de cookies cuando no se dice nada sobre qué hacen las analíticas;</li>
<li>“<em>Para cumplir con la legislación aplicable, como la legislación contra el blanqueo de capitales y las sanciones</em>”: ¿y la referencias a la normativa concreta que hay que incluir?</li>
<li>“<em>Cálculo de Códigos del iris y comparación de su Código del iris con otros Códigos del iris</em>”: el funcionamiento del chisme no es una finalidad de tratamiento en sí misma;</li>
<li>“<em>Detectar si un usuario es un ser humano vivo, lo que incluye comprobar si la temperatura del rostro detectada coincide con un intervalo de temperaturas corporales humanas normal</em>”: cojonudo, ahora aparece otra funcionalidad que permite captar datos de salud. Y mira que es fácil ver si anda vivo el que se viene hasta el orbe o es un zombie. Y mira que en época del Covid ya se vio lo que fallaban los sistemas de medición de temperatura/falso positivos o negativos;</li>
<li>“<em>Detectar si un registro muestra un iris humano natural, sin alteraciones ni obstrucciones, lo que incluye comprobar si el rostro cambia durante el registro</em>”: ¿En qué casos puede pasar eso? ¿La personita puesta allí no está precisamente para vigilar que todo se haga bien y no intenten escanear el iris de una foto de Pepe Viyuela? ¿Están pensando en que alguien vaya con un ojo de cristal a lo Piratas del Caribe?, ¿alguien se les ha dormido durante el proceso? ¿están pensando en un rebelde miope que se vuelva a poner las gafas a medio palantirazo?, ¿puede detectar casos de cataratas o afecciones oculares para decir que nanay? ¿y el que lleve lentillas puede, o es un coste oculto al tener que tirarlas?;</li>
<li>“<em>Etiquetar los datos recopilados</em>” y “<em>probar los algoritmos con los resultados etiquetados por humanos</em>”: nop es una finalidad, sino lo que hay que hacer entre bambalinas técnicamente; o</li>
<li>“<em>Formar y evaluar al personal que trabaja en estos sistemas</em>”: ¿en serio? Es más, una obligación del RGPD de esas ineludibles y tal.</li>
</ul>
<blockquote>
<p style="text-align: justify;"><strong>¿Lo han mejorado ahora? </strong>Han mejorado la referencia legal, aunque sin incluir referencia a la ley o norma concreta. Y la primera finalidad que no se entendía ni papa, también. Si dicen mejor que habrá entrenamiento del algoritmo con imágenes reales para que aprenda a distinguirlas, pero volvemos a lo mismo. ¿No se puede conseguir eso con un número muy limitado y no a lo loco por el mundo?</p>
<p><img decoding="async" class="alignnone wp-image-415" src="https://citizen8.eu/wp-content/uploads/2024/04/8.png" alt="" width="705" height="329" srcset="https://citizen8.eu/wp-content/uploads/2024/04/8.png 589w, https://citizen8.eu/wp-content/uploads/2024/04/8-300x140.png 300w" sizes="(max-width: 705px) 100vw, 705px" /></p></blockquote>
<h4 style="text-align: justify;"><strong>Del consentimiento y bases de legitimación</strong></h4>
<p style="text-align: justify;">Aunque existen varios tratamientos enlazados de muchas cosas con distintas bases, la gracia es centrarse en la principal y más controvertida: el consentimiento explícito o reforzado necesario para tratar el dato biométrico del Iris, dividido en tres niveles de consentimiento a “elegir” por el interesado.</p>
<p style="text-align: justify;">Aunque antes de darle cera, sí se merece dejar apuntado el punto del interés legítimo. Siempre se piensa que la descripción de las finalidades y el propio interés legítimo es lo mismo, pero el <a href="https://www.aepd.es/sites/default/files/2019-12/wp217_es_interes_legitimo.pdf">EDPB</a> siempre recuerda que nop + que deber ser real, actual y no vago o especulativo:</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-416" src="https://citizen8.eu/wp-content/uploads/2024/04/9.png" alt="" width="621" height="379" srcset="https://citizen8.eu/wp-content/uploads/2024/04/9.png 639w, https://citizen8.eu/wp-content/uploads/2024/04/9-300x183.png 300w" sizes="(max-width: 621px) 100vw, 621px" /></p>
<p style="text-align: justify;">Y ahora, apliquemos todo esto a lo que nos dice Worldcoin en algunos ejemplos de su política:</p>
<ul style="text-align: justify;">
<li><em>“Los intereses perseguidos son ofrecer una experiencia estable y segura de nuestro software y hardware.” </em>Más de la nada humidificada con relevancia en protección de datos;</li>
<li><em>“La base jurídica de este tratamiento son los intereses legítimos de ofrecer una mejor experiencia de usuario, mayor asistencia y funciones más útiles en los Servicios.”</em> Muchos más de la nada humidificada con relevancia en protección de datos;</li>
<li><em>“Los intereses perseguidos son ofrecer una mejor experiencia de nuestro software y hardware.” </em>Me cansé de ponerlo; o</li>
<li><em>“La base jurídica para almacenar el Código del iris y compararlo pasivamente es nuestro interés legítimo, a saber, nuestro interés en defendernos de usuarios fraudulentos que intentan registrarse ilegalmente más de una vez.” </em>El único que sí está redactada siguiendo la pauta, pero habría que verlo a nivel de LIA.</li>
</ul>
<p style="text-align: justify;">Volviendo a los tres tipos de consentimiento que plantean, vamos uno a uno, aunque amerita empezar por los requisitos principales que siempre han de cumplir para serlo, de conformidad al artículo 7 del RGPD:</p>
<ul style="text-align: justify;">
<li><strong>Manifestación libre de voluntad</strong>: que realmente se tenga una capacidad de elección, de control y que no existan perjuicios o consecuencias negativas si lo otorga;</li>
<li><strong>Específico e informado</strong>: que no sea una habilitación general y se dé para fines concretos y bien clarito;</li>
<li><strong>Inequívoco o clara acción afirmativa</strong>: que no quede lugar a dudas de que se ha otorgado un consentimiento. Los tacitus, ¡afuera!;</li>
<li><strong>Demostrable</strong>: que quede prueba de que se ha otorgado;</li>
<li><strong>Revocable</strong>: que se puede revocar en el momento que el interesado quiera de una manera tan fácil como fue darlo; e</li>
<li><strong>Explícito: </strong>como es un consentimiento de datos de categoría especial, pues toca reforzarlo específicamente: firma, doble check, en doble fase o lo que se ocurra que pueda cumplir.</li>
</ul>
<p style="text-align: justify;">El punto de que sea demostrable se da por supuesto al interesarle a Worldcoin, el de revocabilidad no se puede comprobar sólo viendo la info, y el punto de ser explícito o si clara acción afirmativa, tampoco, por no haber pasado por el cauce de dar datos y ponerme ante el cacharro.</p>
<p style="text-align: justify;">¿Y el resto los cumplirían? Vamos a verlo, pero espóiler: nop.</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-417" src="https://citizen8.eu/wp-content/uploads/2024/04/10.png" alt="" width="747" height="775" srcset="https://citizen8.eu/wp-content/uploads/2024/04/10.png 820w, https://citizen8.eu/wp-content/uploads/2024/04/10-289x300.png 289w, https://citizen8.eu/wp-content/uploads/2024/04/10-768x797.png 768w" sizes="(max-width: 747px) 100vw, 747px" /></p>
<p style="text-align: justify;"><strong>1º Consentimiento aka no biométrico</strong>: apertura de la cuenta, pero sin criptdinerin y funcionalidades limitadas. Es decir, un consentimiento que no sería libre por el intento de manipulación de no darte el critpodinerin si vas por aquí, la ambigüedad de menos funcionalidades sin decir cuáles o de disponer de una chachi-identidad única y ¿portátil?. Tampoco sería informado por el punto que ya arrastra de que las finalidades sometidas a consentimiento no están clarificadas.</p>
<p style="text-align: justify;">El punto de que te hable de consentimiento para la “declaración de privacidad” se lo regalamos por manía típica de gran empresa de decir que la información de privacidad se acepta.</p>
<p style="text-align: justify;"><strong>2º Consentimiento aka consentimiento biométrico poco</strong>: consiente el tratamiento de datos biométricos, pero con perjuicios a modo de no te doy funcionales completas sin decirte cuales, te digo que surgirán molestias sin aclararlo y que tendrás que volver al cacharro cada vez que actualice el algoritmo. Lo mismo que el anterior, pero con el perjuicio añadido de que te obligue a pasar más veces por el Palantir.</p>
<p style="text-align: justify;"><strong>3º Consentimiento aka el biométrico real bueno:</strong> el que realmente quieren que des para poder tratar los datos biométricos, pero también para poder transferirlo. De hecho, los otros dos parecen puestos para que esta tercera opción buena ni te dé miedo ni te cueste pulsarla por no tener contraprestaciones o “molestias” aparentes. Uso de psicología aplicada de la ansiedad que nos generan las múltiples opciones y el elegir lo que menos nos beneficie, para llevar la manita hacía el que se quiere que se marque.</p>
<p style="text-align: justify;"> Lo mismo de los dos anteriores, con el añadido de que se pretende que dos consentimientos explícitos pasen por uno lentejas. El intento de justificar que, sin dar información real y control sobre dónde van a acabar los datos, es el interesado el que les autoriza a todo.</p>
<p style="text-align: justify;">Se vislumbra la maldad añadida de que te mencionan Estados Unidos y equipos en la UE para quitar hierro al hecho de que te piden un consentimiento adicional para transferencias. Claro, ahora Estados Unidos ha vuelto a ser país seguro, pero dos problemas: o lo necesitan porque se lo van a ceder a empresas que no están adheridas al Data Privacy Framework Program y ni SCCs, o eso va a ir a terceros países de los peligrosos. Sea directamente, o como transferencia sucesiva desde Estados Unidos.</p>
<p style="text-align: justify;">Y el bonus clips de este tipo de consentimiento y del anterior, de encajar aquí el consentimiento explicito para el tratamiento de decisión totalmente automatizada que implica el algoritmo. Cucamente te lo informa el formulario por ahí perdido, pero el cómputo sería: el 2º consentimiento debería desdoblase en 2, pero el tercer jugosón en tres: tratamiento de categoría especial, transferencia internacional y decisión totalmente automatizada del 22. Y el divertido punto final de decirle al interesado que se necesitan los tres sin excepción para poder palantinear el Iris.</p>
<blockquote>
<p style="text-align: justify;"><strong>¿Lo han mejorado ahora?. </strong>Han quitado las cositas preocupantes de los efectos perjudiciales, pero, por otra parte, sigue la perlita de cuando actualicemos te puede tocar volver a pasar por Palantir.  Meten con calzador lo del cifrado de extremo a extremo y obligarse a mejorar la información de qué hacen con la información en los primeros casos.</p>
<p><img decoding="async" class="alignnone wp-image-419" src="https://citizen8.eu/wp-content/uploads/2024/04/11.png" alt="" width="890" height="620" srcset="https://citizen8.eu/wp-content/uploads/2024/04/11.png 1298w, https://citizen8.eu/wp-content/uploads/2024/04/11-300x209.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/11-1024x714.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/11-768x535.png 768w" sizes="(max-width: 890px) 100vw, 890px" /></p>
<p><img decoding="async" class="alignnone wp-image-420" src="https://citizen8.eu/wp-content/uploads/2024/04/12.png" alt="" width="868" height="258" srcset="https://citizen8.eu/wp-content/uploads/2024/04/12.png 1314w, https://citizen8.eu/wp-content/uploads/2024/04/12-300x89.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/12-1024x304.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/12-768x228.png 768w" sizes="(max-width: 868px) 100vw, 868px" /></p></blockquote>
<h4 style="text-align: justify;"><strong>De patrones oscuros e información</strong></h4>
<p style="text-align: justify;">La transparencia <a href="https://worldcoin.org/blog/engineering/opening-orb-look-inside-worldcoin-biometric-imaging-device">no es hacer fotitos del Palantir sin carcasa y enseñarte sus distintos competentes</a>. Eso es más para creas que son muy transparentes y te fijes menos en la mala transparencia/información de protección de datos que dan. Podríamos ponernos a discutir la definición de patrón oscuro aka “Dark Pattern” o recurrir a la canónica del creado del concepto (Harry Brignull), pero a mí me gusta una propia:</p>
<p style="text-align: justify;"><em>“El uso de técnicas de puñetero y onmipresente <strong>neuromarketing</strong> (magia negra) para que acabes haciendo/dando/comprando lo que quieren, pero <strong>sin que seas consciente </strong>de que <strong>tu decisión </strong>no ha sido genuina, sopesada o tuya.”</em></p>
<p style="text-align: justify;">También nos valdría una conocida de David Icke (<em>antes de que se hiciera negacionista de cosas</em>): “<em>La mayor forma de control es cuando piensas que eres libre, cuando estás, fundamentalmente manipulado y dirigido</em>.”</p>
<p style="text-align: justify;">Como buena información que intenta marear y que su objetivo es dar la sensación formal al no entendido de que se cumple, se hace uso de bastantes expresiones ambiguas y condiciones clásicos: “<em>puede</em>”, “<em>de vez en cuando</em>”, “<em>es posible</em>”. No tanto como la <a href="https://enclavedederecho.com/la-antipolitica-de-privacidad-de-umbrella/#_ftnref1">política inventada</a> con expresiones de varios casos reales que un servidor hizo/achacó a Umbrella Corporation, pero van bien cargados.</p>
<p style="text-align: justify;">Podríamos hacer la comparativa de los originales de Brignull y de los que el EDPB se sacó de la chistera en sus <a href="https://www.edpb.europa.eu/system/files/2023-02/edpb_03-2022_guidelines_on_deceptive_design_patterns_in_social_media_platform_interfaces_v2_en_0.pdf">directrices al respecto en redes sociales</a>, pero siendo un artículo datero sólo nos interesan las últimas. Además de que sería un lío importante intentar hacer las equivalencias de algo que no casa tanto.</p>
<ul style="text-align: justify;">
<li><strong>Incitación continua o “Continuous prompting”:</strong> en forma no de que te estén todo el rato taladrando para que des el consentimiento, pero sí en el punto de que te digan en los dos tipos de consentimiento que no quieren que marques que te tendrás que dar otro paseo por el orbe: “<em>Sin embargo, es posible que tenga que volver a visitar un Orb para que su IrisCode pueda verificarse de nuevo cuando actualicemos nuestros algoritmos</em>.”</li>
</ul>
<ul style="text-align: justify;">
<li><strong>Laberinto de privacidad o “privacy maze”:</strong> en forma de que la información se divide en un formulario y una política de privacidad que hay que ir cotejando y comparando para llegar a tener la información “completa” de los tratamientos. Y la guinda del laberinto, que no son cortitos ninguno de los dos documentos;</li>
</ul>
<ul style="text-align: justify;">
<li><strong>Dirección emocional o “Emotional Steering”:</strong> todo el rato nos van soltando perlas sobre lo mucho que les preocupa la privacidad y que todo esto es muy positivo. Lo que toda la vida se ha llamado sobrecompensación, o, en brocardo latino legal: “Excusatio non petita, accusatio manifesta”, otra vez:</li>
</ul>
<p style="padding-left: 40px; text-align: justify;">Por ejemplo: <em>“Worldcoin gira en torno a World ID, una red de identidad global que <u>preserva la privacidad</u>.”; “<u>La privacidad está en el ADN de nuestra empresa</u>”; “Por otra parte, <u>observamos los principios del Reglamento General de Protección de Datos de la UE </u>(“RGPD”) en cuestiones de privacidad</em>”;<em> “No se requiere pasaporte ni documentos oficiales. Ni siquiera queremos saber su nombre.”; “Sin embargo, los tratamos como datos biométricos y los gestionamos con un mayor grado de seguridad y cuidado”; “<u>Hemos diseñado nuestros productos y servicios teniendo en cuenta su privacidad</u>,”</em>; “<em>debemos abordar el problema de las cuentas duplicadas y falsas en línea (como los bots), a la vez que <u>protegemos su privacidad y la seguridad de sus datos</u>.”; o “No utilizamos los Datos de imagen para saber quién es usted (identificación). “</em></p>
<ul style="text-align: justify;">
<li><strong>Mira por allí o “Look over there”:</strong> en forma de colar dentro de la redacción genérica de conservación para el cumplimiento de obligaciones legales que no se dice más, cuelan la de prevención del fraude para quede con ese disfraz: “<em>Si lo exige la ley, seguiremos conservando sus datos personales según sea necesario para cumplir con nuestras obligaciones legales y reglamentarias, incluyendo la supervisión, detección y prevención del fraude, así como las obligaciones fiscales, contables y de información financiera.”</em></li>
</ul>
<ul style="text-align: justify;">
<li><strong>Falta de jerarquía o “Lacking hierarchy”</strong>: en el sentido de no aclara la jerarquía de los documentos en caso de duda. Con la redacción que dan parece que sí, pero a la hora de la verdad la política contiene también información sobre los posibles tratamientos biométricos.</li>
</ul>
<p style="padding-left: 40px; text-align: justify;"><em>“La Declaración de privacidad cubre los datos recopilados a través de nuestro sitio web, la aplicación y otros servicios, mientras que el presente Formulario de consentimiento para datos biométricos describe cómo tratamos sus datos biométricos recopilados a través de nuestro dispositivo Orb. Estos documentos operan de manera conjunta y ambos son importantes para comprender cómo se ve afectada su privacidad por la participación en el proyecto Worldcoin”</em></p>
<ul style="text-align: justify;">
<li><strong>Información contradictoria o “Conflicting information”: </strong>se nos va diciendo que el interés no es identificar en ningún momento, pero se genera un ID como tal y les queda asociado con el número de teléfono dado (<em>fue lo primer que saltó en prensa</em>). Se juega a lo mismo que las cookies hicieron de no ser un identificador por no recabar el DNI o nombre, cuando lo son en sentido estricto y todavía más por ser el iris un elemento único de cada uno:</li>
</ul>
<p style="padding-left: 40px; text-align: justify;"><em>“No se requiere pasaporte ni documentos oficiales. Ni siquiera queremos saber su nombre.”, “Confirma que usted es un “humano único” sin exigirle que proporcione ninguna documentación de identidad u otra información sobre quién es.”</em></p>
<p style="padding-left: 40px; text-align: justify;">Que, si te voy diciendo una cantidad interesante de datos con tratamientos que se podrían evitar o con medios menos invasivos, para luego mencionar que: <em>“Ofrecemos una prueba de singularidad y de ser un ser humano (Prueba de condición de persona) que <u>requiere la menor cantidad de datos posible</u>.”</em></p>
<p style="padding-left: 40px; text-align: justify;">Que, si no compartimos nada con nadie que no sea del proyecto Worldcoin, cuando luego hay patante de corso no explicada de “colaboradores” y +:<em> “No compartimos las imágenes ni sus Derivados con nadie que no trabaje en el proyecto Worldcoin”.</em></p>
<p style="padding-left: 40px; text-align: justify;">El hecho de darte cosas muy concretas y hasta con ejemplos para luego ser impreciso en apartados mucho más nucleares y que tocan lo importante para que el usuario pueda decidir de manera consciente: <em>“Tenga en cuenta que esta lista contiene ejemplos, pero puede no incluir todos los posibles riesgos para usted.”</em></p>
<p style="padding-left: 40px; text-align: justify;">El hecho de decirte que tienes los derechos que te reconoce el RGPD, para luego decirte que no podrás ejercer el relativo a impugnar la decisión del algoritmo, el de supresión o la propia limitación del plazo de conservación de la información:</p>
<p style="padding-left: 40px; text-align: justify;"><em>“En este momento, no contamos con un método para que los usuarios notifiquen la sospecha de errores o refuten lo que determina el algoritmo”; o “Si decide registrarse en un Orb, crearemos un código de iris único (tal y como se define a continuación) que ya no podrá ser borrado (si lo borrásemos, la prueba de singularidad dejaría de funcionar)”. </em></p>
<p style="padding-left: 40px; text-align: justify;"><em>“Tenga en cuenta lo siguiente: las cadenas de bloques son redes descentralizadas de terceros que no controlamos ni operamos. Debido a la naturaleza pública e inmutable de la tecnología de cadena de bloques, no podemos modificar, borrar o controlar la comunicación de los datos que se almacenan en cadenas de bloques.”</em></p>
<p style="padding-left: 40px; text-align: justify;">Que, si se especifica que contiene información sobre cómo se utilizan las cookies cuando está en la política separada sobre eso, o que se anuncie “<em>En qué se diferencia esta Declaración de privacidad para niños y adolescentes</em>” para significar no una información concreta para ellos, sino nada más que el intento de exoneración que veremos en el apartado de menores. Aunque también veremos que algo han tenido que cambiar.</p>
<p style="padding-left: 40px; text-align: justify;">Que, sí “<em>realizamos una evaluación exhaustiva previa sobre las leyes de privacidad locales antes del lanzamiento y hacemos todo lo posible por cumplir la normativa local, aunque Worldcoin sea un proyecto mundial</em>”; cuando ya van dos países de la UE que te lo han paralizado.</p>
<ul style="text-align: justify;">
<li><strong>Acción engañosa o “Misleading Action”:</strong> el intento de disuadir cualquier reclamación diciendo que la competente es la de Baviera. Una cosa es que la autoridad principal a la que se le van a comunicar sea ésta por tema coordinación y ventanilla única, y otra muy distinta que no se informe al interesado de que podrá acudir a la de su país. No vaya a ser que el tratamiento lo estén realizando es España sobre españoles y que el EDPB <a href="https://apdcat.gencat.cat/web/.content/03-documentacio/Reglament_general_de_proteccio_de_dades/documents/wp260rev01_es-transparencia.pdf">no lo haya dicho</a>: “<em>el interesado tiene derecho a presentar una reclamación ante una autoridad de control,</em> <em>en particular en el Estado miembro donde tenga su residencia habitual, trabaje o de la supuesta infracción del RGPD</em>.”</li>
</ul>
<ul style="text-align: justify;">
<li><strong>Información ambigua o “Ambiguous wording or information”:</strong> todas las expresiones genéricas de finalidades que no se entienden un pijo ya mencionadas, o los condicionales que no aclarar si se hará o no. Un clásico: “<em>Se ofrece la funcionalidad completa, <u>pero con posibilidad de que surja</u> alguna molestia</em>”, “<em>Esto <u>probablemente</u> le ayudará a evitar inconvenientes porque, si tenemos sus Datos de imagen</em>.”</li>
</ul>
<blockquote>
<p style="text-align: justify;"><strong>¿Lo han cambiado a mejor?</strong> Pues sí, pero ha perdido mucha garra sin algunas expresiones maximalistas de defensa de la privacidad como ideal caballeresco. Oye, las tenemos inmortalizadas en este artículo y diría que incluye alguna del tipo emocional: “<em>Estamos profundamente comprometidos con la protección de su privacidad y la seguridad de sus datos.”</em>, o “<em>la privacidad y la seguridad de los datos son fundamentales para ganarnos su confianza</em>.”</p>
<p style="text-align: justify;">Han tenido que plegar velas y ahora reconocen que si te pones bruto con la supresión del código del iris, <a href="https://www.xataka.com/privacidad/worldcoin-anade-dos-mejoras-privacidad-para-convencer-a-autoridades-deberian-haber-estado-principio?utm_source=twitter&amp;utm_medium=social&amp;utm_campaign=botoneramobile_AMP">pues hasta lo respetan</a>.</p>
</blockquote>
<h4 style="text-align: justify;"><strong>Tema menores y comprobación de edad</strong></h4>
<p style="text-align: justify;">Este es un tema importante y de rabiosa actualidad. Está de moda, pero es siempre vital por ser los menores un colectivo especialmente vulnerable. El tema teórico de qué dice el RGPD o de los sistemas de comprobación de edad (<em>incluyendo la propuesta de la AEPD</em>), se puede consultar es este otro artículo específico anterior (<a href="https://citizen8.eu/la-patata-datera-caliente-de-la-comprobacion-de-edad/">la patata datera de la comprobación de edad</a>). Repetir lo mismo, pues es ser pesao de más.</p>
<p style="text-align: justify;">Sí cabe empezar con el matiz que se asocia de que a partir de los 14 años que marca nuestra LOPODgdd (<em>dentro de la horquilla 13-16 del RGPD</em>), ya no tenemos un menor, sino un pequeño adulto. Nada más lejos de la realidad, porque el RGPD no distorsiona la máxima de la edad legal de los 18 años, sino que sólo incide en si el tratamiento que se base en el consentimiento se puede dar por el propio menor, o requiere de complemento del consentimiento del padre o tutor legal + matices de limitaciones en tratamiento especialmente invasivos sobre menores tengan la edad que tenga.</p>
<p style="text-align: justify;">De la misma manera, el matiz de creer que un sistema de comprobación solo es necesario en los casos en los que haya que comprobar si el consentimiento del padre o tutor es válido. El RGPD incide ahí todavía sobre el consentimiento, pero el no tener un sistema de comprobación de edad real te meter en una posible sanción ¿Cómo evitar tratar datos de menores de los que tienes legitimación o garantías para ello, sin ningún medio de control?</p>
<p style="text-align: justify;">En resumen, aunque fuera mayor de 14 se debería seguir teniendo en cuenta y aplicando las garantías y advertencias en decisiones totalmente automatizadas, datos de categoría especial y cualquier temita. Eso que haría que la evaluación de impacto saliera menos, y que a los menores no les pueda hacer ni la mitad que a los mayores.</p>
<p style="text-align: justify;">La gracia del Palantir es que sus términos apuntan a que se debe tener 18 años para participar en la maravilla, que la mayor parte de las personitas que ha dado su iris en España son adolescentes y que el intento de patada de responsabilidad al padre/tutor es bien burda:</p>
<ul style="text-align: justify;">
<li><em>“Si cree que su hijo menor de 18 años ha accedido a los Servicios sin su permiso, puede solicitar la eliminación de sus datos poniéndose en contacto con nosotros a través de nuestro Portal de Solicitudes.”</em></li>
<li><em>“Si nos enteramos de que hemos recopilado datos de un menor de 18 años, eliminaremos dichos datos lo antes posible.”</em></li>
<li><em>“(…… ) y no recopilamos conscientemente datos de personas menores de 18 años 18”. “(……) No comercializamos productos o servicios a niños”.</em></li>
</ul>
<p style="text-align: justify;">No me parece un error que no haya referencia a comprobar el consentimiento del padre o tutor, porque creo que el intento siempre fue ir al hueco del medio: el adolescente a partir de 14 que ya no necesita a papi o al tutor.</p>
<p style="text-align: justify;">Pero como hemos dicho antes, no les evitaría un sistema de comprobación de edad. Lo chistoso es siendo un tratamiento que supone la recopilación in situ con cacharro, esta comprobación no tiene que tecnificarse ni ir más allá de lo visual: el pollo autorizado mirando que no eres menor/pidiendo DNI para cotejo visual sin registro en ningún sitio. ¿Hablan de esto en la información? Parece que dicen que dan instrucciones a los operadores/pollos allí, pero luego lo rematan con la inútil auto confirmación, y un tratamiento automatizado IA de detección de edad que se ve que no funciona + buena suerte con no sea excesivo, necesario y lo menos invasivo con todo lo dicho.</p>
<blockquote>
<p style="text-align: justify;"><strong>¿Lo han mejorado? </strong>Sólo incluyendo referencia a “<em>hemos tomado medidas comercialmente razonables para limitar el uso de los Servicios a los mayores de 18 años</em>”. En una casualidad no casual <a href="https://www.eldiario.es/tecnologia/empresa-cambia-datos-iris-criptomonedas-dice-ahora-fichara-personal-evitar-registro-menores_1_11274522.html">ahora dicen que pondrán a un pollo a comprobar in situ</a>. O sea, lo propuesto antes y que se le hubiera ocurrido a cualquiera que intentara hacerlo bien.</p>
</blockquote>
<h4 style="text-align: justify;"><strong>De conocimiento cero y la conservación</strong></h4>
<p style="text-align: justify;">Worldcoin nos dice que su sistema supone una prueba de la personalidad que preserva la privacidad, mediante “pruebas de conocimiento cero”. El tema del conocimiento cero o “zero-knowledge proof” son palabras mayores. Muchas autoridades han hablado de ello, pero diría que la más instructiva y clara es la británica <a href="https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-sharing/privacy-enhancing-technologies/what-pets-are-there/zero-knowledge-proofs/">en su web</a>. Hasta con ejemplo y dibujín:</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-423" src="https://citizen8.eu/wp-content/uploads/2024/04/13.png" alt="" width="634" height="433" srcset="https://citizen8.eu/wp-content/uploads/2024/04/13.png 690w, https://citizen8.eu/wp-content/uploads/2024/04/13-300x205.png 300w" sizes="(max-width: 634px) 100vw, 634px" /></p>
<p style="text-align: justify;">Claro, viendo que no es que recaben pocos datos ni normalitos y que sí se asocia con el número de teléfono del interesado, pues parece osado decirlo. Y que tampoco se da mucha información al respecto.</p>
<p style="text-align: justify;">Sobre la conservación, pues poco más que decir que se pasan por el arco las pautas de delimitar plazos concretos o reglas que no den vergüencita informativa: <em>“Conservaremos los Datos de imagen <u>hasta que el desarrollo y la mejora del algoritmo haya concluido</u> o <u>según lo exijan la legislación o las normativas</u>”</em></p>
<p style="text-align: justify;"> Se habla de un posible de 10 años para los datos de imagen que es una locura, pero también que puede que nunca llegue a tal. ¿Quién sabe? Ya es preocupante que algo que se debe informar claro no lo esté, pero no tenemos más carne para valorar si procederían ciertos plazos o no. Aunque lo de los plazos no es materia tasada</p>
<p style="text-align: justify;">Haciendo un poco de pitoniso y viendo el percal, no veo descabellado que la AEPD acabe ejerciendo la competencia que establece el artículo 32.5 de la LOPDgdd: ordenar la supresión automática sin bloqueo de lo “iridiscente” por el gran riesgo para los derechos de los afectados, que sean datos de categoría especial y el número elevado de afectados.</p>
<p style="text-align: justify;">Y, por si Worldcoin intentara ir por el tema de que no esto no es posible porque el vulneraría el RGPD si no lo pide el interesado (ya va por ahí ahora mismo), pues el TJUE le ha venido a aguar la fiesta con el matiz de que la autoridad puede ordenarlo sin necesidad de solicitud previa del interesado <a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=283833&amp;pageIndex=0&amp;doclang=ES&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=1718701">C‑46/23</a>.</p>
<h4 style="text-align: justify;"><strong>De cesiones y encargados de tratamiento</strong></h4>
<p style="text-align: justify;">Con la mera información no podría entrarse a valorar si es cierto lo que se declara, o si realmente todo está limitado a encargados de tratamiento puros y nada que no lo sea, pero si hay unas cuántas cosas curiosas:</p>
<ul style="text-align: justify;">
<li>El mantra tan estadounidense de “no vendemos tus datos”. Les viene muy bien por el mensaje tranquilizador que supone, pero no significa nada fuera de Estados Unidos;</li>
<li>Que se compartirá de manera segura sin más aclaración, que se garantizará que se gestiona de “<em>forma coherente con nuestro compromiso de privacidad</em>” (pues mejor, no); o que</li>
<li>Que se prohibirá que otras empresas los usen para fines propios. Si todo fuera un encargado de tratamiento puro con contrato del artículo 28, seguro. El tema es que ese “Tool for Humanity” que parece ser algo más que el mero proveedor, pues no estaría sujeto nada de esto.</li>
</ul>
<p style="text-align: justify;">Y luego todos los “creamos” para justificar cesiones por la carita aduciendo cumplimiento legal (<em>como si no estuviera claro los casos en los que se debe ceder información por esta vía</em>), los siempre “concretos” intereses comerciales o no decir si las cesiones intragrupo van por interés legítimo dentro de la mera labor administrativa o si va más allá. Lo de la propiedad común es un concepto que intenta quitar relevancia al tema, pero desde lo datero son entidades separadas que ya se verían si son responsables, corresponsables o encargados.</p>
<p style="text-align: justify;">El consentimiento puesto sin contexto, puede que sea la reminiscencia de la parte de consentimiento para transferencias comentada que ya meten en el consentimiento tipo 3/bueno.</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-424" src="https://citizen8.eu/wp-content/uploads/2024/04/14.png" alt="" width="1187" height="366" srcset="https://citizen8.eu/wp-content/uploads/2024/04/14.png 1151w, https://citizen8.eu/wp-content/uploads/2024/04/14-300x93.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/14-1024x316.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/14-768x237.png 768w" sizes="(max-width: 1187px) 100vw, 1187px" /></p>
<blockquote>
<p style="text-align: justify;"><strong>¿Ha mejorado algo? </strong>Nop, salvo que se apuntala mejor a Tools for Humanity con el matiz de que “Worldcoin no requiere acceso a ninguno de sus datos aparte de los Datos del Protocolo”. Los de las Herramientas para la humanidad siguen siendo un misterio.</p>
<p style="text-align: justify;">En el anterior de conservación, han matizado que la eliminación de los datos que el interesado pida suprimir, se hará en un mes máximo.</p>
</blockquote>
<h4 style="text-align: justify;"><strong>De transferencias internacionales</strong></h4>
<p style="text-align: justify;">No podía faltar algo de chispa en un punto tan importante como si los datos vuelan fuera de la UE + Liechtenstein, Noruega e Islandia. Se hace mucha mención a que los datos de los europeos estarán almacenados en Alemania, Polonia y Estados Unidos + que nada a las Caimán, es decir, una situación que no debería levanta suspicacias ni intentos raros. ¿Verdad?</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-426" src="https://citizen8.eu/wp-content/uploads/2024/04/15.png" alt="" width="1047" height="378" srcset="https://citizen8.eu/wp-content/uploads/2024/04/15.png 1171w, https://citizen8.eu/wp-content/uploads/2024/04/15-300x108.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/15-1024x370.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/15-768x277.png 768w" sizes="(max-width: 1047px) 100vw, 1047px" /></p>
<p style="text-align: justify;">Ni una referencia a cláusulas contractuales tipo (<em>SCCs</em>), no vaya a ser que fuera el contrato adecuado para ello y que ya contará con previsiones concretas que obligan al importador y ante accesos de autoridades a los datos. Está bien aquello de lo intentaré impugnar, pero ¿y el importador lo va a intentar como especifican las SCCS?, y si se existe obligación de aportar la información, ¿de qué sirve ese cifrado avanzado que se menciona? El artículo 32 exige el cifrado como medida de seguridad mínima, pero aquí no se menciona con esa intención más general.</p>
<p style="text-align: justify;">Cuando toca informar de los riesgos porque la transferencia se va al cajón de sin garantías aka el consentimiento explícito aquel escondido en el tercer tipo de consentimiento biométrico, pues mejor decir “inferior” y no “no coherente”. Y que no vale con aquello de meros ejemplos de riesgos.</p>
<p style="text-align: justify;">Existir decisión de adecuación sobre Estados Unidos, existe. Otra cosa es que interese dejarlo así para apuntalar el relato anterior + que aquellas entidades importadoras no cumplen con la particularidad de esta decisión de adecuación: estar adheridos al Data Privacy Framework Program (DPF). Alguno podrá decir que la fecha de actualización de la política es de junio de 2023, es decir, un mes antes de la aprobación de la misma. Cierto, pero no es excusa para no actualizar la política/revisarlo todo + ¿cuál es la excusa del formulario de consentimiento datado en octubre de 2023, pero con el mismo “error”?</p>
<blockquote>
<p style="text-align: justify;"><strong>¿Ha mejorado?</strong> Pues algo. Ahora se mete una adenda concreta para el EEE y UK con la referencia a benditas SCCs, aunque dejándolo en el aire y hasta que no habrá transferencias porque ¿sólo se informa a los de UE que se transferirán los datos a la UE?. Y qué pasa con los famosos Tools for Humanity que son y en otro punto se dice que: “<em>A continuación, se enumeran los posibles riesgos que <u>pueden surgir si transferimos sus datos (en caso de que los datos se consideren datos personales) a los Estados Unidos</u> y la Unión Europea</em>”.</p>
<p style="text-align: justify;">Es gracioso ver cómo añaden un cuadro de destinatarios relevante con Tools por el mundo, pero lo encajan en el anexo para residentes en Corea de Sur, se añade un cuadro resumen sobre base de legitimación que no está mal y se agradece, y se quita aquello de que no hay decisión de adecuación en Estados Unidos. Alguien se acordó del tema.</p>
<p><img decoding="async" class="alignnone wp-image-425" src="https://citizen8.eu/wp-content/uploads/2024/04/16.png" alt="" width="1044" height="225" srcset="https://citizen8.eu/wp-content/uploads/2024/04/16.png 1349w, https://citizen8.eu/wp-content/uploads/2024/04/16-300x65.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/16-1024x221.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/16-768x166.png 768w" sizes="(max-width: 1044px) 100vw, 1044px" /></p>
<p><img decoding="async" class="alignnone wp-image-427" src="https://citizen8.eu/wp-content/uploads/2024/04/17.png" alt="" width="1056" height="714" srcset="https://citizen8.eu/wp-content/uploads/2024/04/17.png 1340w, https://citizen8.eu/wp-content/uploads/2024/04/17-300x203.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/17-1024x692.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/17-768x519.png 768w" sizes="(max-width: 1056px) 100vw, 1056px" /></p></blockquote>
<h4 style="text-align: justify;"><strong>PIA</strong></h4>
<p style="text-align: justify;">El artículo ya se ha hecho muy largo, pero cabe rematarlo con breve mención a lo más complejo y limitado del todo. Toca evaluación de impacto como un camión. Es algo que se dejaba un poco en tierra de nadie, pero que en la actualización se ha matizado</p>
<p style="text-align: justify;">Vista la liada, ya podrían haber incorporado aunque fuera las conclusiones de la misma bien, y no dar <a href="https://worldcoin.org/blog/worldcoin/regulatory-compliance-personal-privacy-equitable-access-worldcoin">un enlace</a> que dirige un texto que mezcla cosas interesante con rollo, y que dirigir a <a href="https://worldcoin.org/blog/developers/privacy-deep-dive">otros textos relevantes</a>&#8211; No estás obligado a publicarla, pero casi mejor si se hubiera hecho una mini versión pública.</p>
<p style="text-align: justify;"><img decoding="async" class="alignnone wp-image-428" src="https://citizen8.eu/wp-content/uploads/2024/04/18.png" alt="" width="924" height="330" srcset="https://citizen8.eu/wp-content/uploads/2024/04/18.png 1322w, https://citizen8.eu/wp-content/uploads/2024/04/18-300x107.png 300w, https://citizen8.eu/wp-content/uploads/2024/04/18-1024x366.png 1024w, https://citizen8.eu/wp-content/uploads/2024/04/18-768x274.png 768w" sizes="(max-width: 924px) 100vw, 924px" /></p>
<h3 style="text-align: justify;"><strong>Conclusión</strong></h3>
<p style="text-align: justify;">Poco más que añadir a lo dicho. A lo lejos se ve raro, de cerca se ve peor y en frente asusta como un Palantir en el que ves a Sauron. Muy preocupante para el que escribe este texto que 5 años y pico después de la aplicación efectiva nos venga al corazón de la UE un intento tan grosero y tan peligroso a lo bruto. Y que después del daño empiecen a cambiarlo para ajustarlo más al mínimo que tendrían que haber tenido en un inicio, y todo ello para que les sirva de atenuante en el muy posible guantazo.</p>
<p style="text-align: justify;">Que el lector que haya llegado hasta el final, tenga cuidado ahí fuera con todo el positivismo y poco espíritu crítico de grandes nombres sobre este u otros temas polémicos de derecho vs innovación. Lo importante, y más en derecho, no es quién lo diga, sino lo que se diga basado en prueba documental y argumento desarrollado:). Y que el derecho está ahí para protegernos y nunca es un tope, claro.</p>
<p style="text-align: justify;">Por último, lo más importante de todo el artículo: el memo de Pippin ya nos enseñó lo que pasa por ir tocando palantiri (<em>plural de Palatir</em>) que te encuentres por ahí.</p>
<p><img decoding="async" class="alignnone wp-image-429" src="https://citizen8.eu/wp-content/uploads/2024/04/Cierre.jpg" alt="" width="685" height="386" srcset="https://citizen8.eu/wp-content/uploads/2024/04/Cierre.jpg 602w, https://citizen8.eu/wp-content/uploads/2024/04/Cierre-300x169.jpg 300w" sizes="(max-width: 685px) 100vw, 685px" /></p>
<p><strong>Darío López Rincón  &#8211; Entusiasta de los palantiri</strong></p>
<p>La entrada <a href="https://citizen8.eu/el-palantir-de-worldcoin/">El Palantir de Worldcoin: el orbe a examen RGPDiano</a> se publicó primero en <a href="https://citizen8.eu">Citizen8</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
